虚拟 TPM(vTPM)让来宾系统获得受保护的虚拟可信平台模块,可满足 Windows 11 和 BitLocker 等功能需求。它不是“勾一下就永远安全”:虚拟机配置、密钥保护器、宿主机与恢复密钥共同决定能否迁移和恢复。
一、准备条件
虚拟机应为第二代,并在关机状态下修改关键安全设置。启用前先备份虚拟机,确认宿主机可信、系统已更新。普通本地实验可使用本地密钥保护器;企业屏蔽虚拟机与守护结构是另一套更完整的方案。
图形界面进入“虚拟机设置(VM Settings)→ 安全(Security)”,勾选“启用受信任的平台模块(Enable Trusted Platform Module)”。若选项不可用,先检查代数、虚拟机状态和密钥保护器。
二、PowerShell 配置
$owner = Get-HgsGuardian -Name 'UntrustedGuardian'
if (-not $owner) {
$owner = New-HgsGuardian -Name 'UntrustedGuardian' -GenerateCertificates
}
$kp = New-HgsKeyProtector -Owner $owner -AllowUntrustedRoot
Set-VMKeyProtector -VMName 'Win11-Lab' -KeyProtector $kp.RawData
Enable-VMTPM -VMName 'Win11-Lab'
Get-VMSecurity -VMName 'Win11-Lab'
命令适合独立实验环境;生产环境应按组织的 Host Guardian Service、证书和密钥托管方案实施,不要机械复制实验配置。
三、在来宾系统启用 BitLocker
启动 Windows 来宾后运行 tpm.msc 或 PowerShell 检查 TPM,再打开“控制面板→BitLocker 驱动器加密”。开始前把恢复密钥保存在虚拟机之外,例如受控密码库或企业目录,不能只存进将被加密的同一块虚拟磁盘。
Get-Tpm
Get-BitLockerVolume
加密期间保持宿主机与存储稳定。检查点不是 BitLocker 恢复密钥,也不是独立备份。
四、迁移、导出与恢复
vTPM 绑定的保护信息会影响跨主机移动。导出、复制或恢复到另一宿主机之前,先验证目标环境能处理相应保护器。不要删除唯一可用的虚拟机配置,只保留一块已加密 VHDX,然后期望在任何主机直接启动。
启用后做一次恢复演练:确认恢复密钥可读、备份能还原、重启不会反复进入 BitLocker 恢复。固件、启动顺序、TPM 或保护器变化都可能触发恢复提示。
本文为中文原创教程。功能概念参考 Microsoft Learn:Hyper-V generation 2 virtual machine security features。
评论一下?