给 Hyper-V 虚拟机配置虚拟 TPM 与 BitLocker

2026-10-9 / 0 评论 / 1 阅读

给 Hyper-V 虚拟机配置虚拟 TPM 与 BitLocker 原创示意图

虚拟 TPM(vTPM)让来宾系统获得受保护的虚拟可信平台模块,可满足 Windows 11 和 BitLocker 等功能需求。它不是“勾一下就永远安全”:虚拟机配置、密钥保护器、宿主机与恢复密钥共同决定能否迁移和恢复。

一、准备条件

虚拟机应为第二代,并在关机状态下修改关键安全设置。启用前先备份虚拟机,确认宿主机可信、系统已更新。普通本地实验可使用本地密钥保护器;企业屏蔽虚拟机与守护结构是另一套更完整的方案。

图形界面进入“虚拟机设置(VM Settings)→ 安全(Security)”,勾选“启用受信任的平台模块(Enable Trusted Platform Module)”。若选项不可用,先检查代数、虚拟机状态和密钥保护器。

二、PowerShell 配置

$owner = Get-HgsGuardian -Name 'UntrustedGuardian'
if (-not $owner) {
    $owner = New-HgsGuardian -Name 'UntrustedGuardian' -GenerateCertificates
}
$kp = New-HgsKeyProtector -Owner $owner -AllowUntrustedRoot
Set-VMKeyProtector -VMName 'Win11-Lab' -KeyProtector $kp.RawData
Enable-VMTPM -VMName 'Win11-Lab'
Get-VMSecurity -VMName 'Win11-Lab'

命令适合独立实验环境;生产环境应按组织的 Host Guardian Service、证书和密钥托管方案实施,不要机械复制实验配置。

三、在来宾系统启用 BitLocker

启动 Windows 来宾后运行 tpm.msc 或 PowerShell 检查 TPM,再打开“控制面板→BitLocker 驱动器加密”。开始前把恢复密钥保存在虚拟机之外,例如受控密码库或企业目录,不能只存进将被加密的同一块虚拟磁盘。

Get-Tpm
Get-BitLockerVolume

加密期间保持宿主机与存储稳定。检查点不是 BitLocker 恢复密钥,也不是独立备份。

四、迁移、导出与恢复

vTPM 绑定的保护信息会影响跨主机移动。导出、复制或恢复到另一宿主机之前,先验证目标环境能处理相应保护器。不要删除唯一可用的虚拟机配置,只保留一块已加密 VHDX,然后期望在任何主机直接启动。

启用后做一次恢复演练:确认恢复密钥可读、备份能还原、重启不会反复进入 BitLocker 恢复。固件、启动顺序、TPM 或保护器变化都可能触发恢复提示。

本文为中文原创教程。功能概念参考 Microsoft Learn:Hyper-V generation 2 virtual machine security features。

评论一下?

OωO
取消