下面的加密算法表提供了汇总;有关 TPM 算法的更全面的列表,请参考 TCG 算法注册表。 个人计算机中的 TPM 2.0 强制算法列表在最新的 PC 客户端平台 TPM 概述中定义。
算法类型 |
算法名称 |
TPM 1.2 |
TPM 2.0 |
---|---|---|---|
非对称 |
RSA 1024 |
Yes |
可选 |
|
RSA 2048 |
Yes |
Yes |
|
ECC P256 |
否 |
Yes |
|
ECC BN256 |
否 |
Yes |
对称 |
AES 128 |
可选 |
Yes |
|
AES 256 |
可选 |
可选 |
哈希 |
SHA-1 |
Yes |
Yes |
|
SHA-2 256 |
否 |
Yes |
HMAC |
SHA-1 |
Yes |
Yes |
|
SHA-2 256 |
否 |
Yes |
表 1:TPM 1.2 与 2.0 的对比
TPM 1.2 支持单个“所有者”授权,RSA 2048b 签注密钥 (EK) 用于签名/认证,单个 RSA 2048b 存储根密钥 (SRK) 用于加密。这意味着,单个用户或实体(“所有者”)控制 TPM 的签名/认证及加密功能。一般而言,SRK用作在TPM 1.2中创建的任何密钥的父项。TPM 1.2 被指定为选择加入设备(有关适用于 TPM 的“选择加入”含义的详细信息,请参阅可信计算组文章打开可信平台模块的案例)。
TPM 2.0 的功能与 1.2 中 EK(用于签名/认证)和 SRK(用于加密)代表的功能相同,但控制在 2.0 中拆分为两个不同的层次:签注层次 (EH) 和存储层次 (SH)。除了EH和SH,TPM 2.0还包含用于维护功能的平台层次(PH)和空层次。每个层次都有其自己唯一的用于授权的“所有者”。正因为如此,TPM 2.0 支持 4 个授权,这与单个 TPM1.2“所有者”相似。
在TPM 2.0中,新平台层次用于由平台制造商使用。存储和认可层次结构以及 Null 层次结构由操作系统和操作系统的应用程序使用。TPM 2.0的发现与管理不如1.2繁琐。TPM 2.0 可以支持用于签注密钥和 SRK 的 RSA 和 ECC 算法。
功能或应用程序 |
TPM 1.2 |
TPM 2.0 |
---|---|---|
DDP|ST - OTP client |
Yes |
否* |
DDP|Encryption |
Yes |
Yes |
英特尔®可信执行技术 |
Yes |
Yes |
Microsoft Bitlocker™ |
Yes |
Yes |
Microsoft Virtual Smart Card |
Yes |
Yes |
Microsoft Credential Guard™ |
Yes |
Yes |
Microsoft Passport™ |
Yes |
Yes |
TCG测量启动 |
Yes |
Yes |
UEFI安全启动 |
Yes |
Yes |
Microsoft Device Guard |
Yes |
Yes |
表 2:TPM 1.2与2.0—支持的应用程序和特点
此外,请参阅戴尔知识库文章 可从 TPM 版本 1.2 升级到 2.0 的戴尔计算机(英文版)。
基于固件的 TPM (fTPM) 使用多功能计算设备的资源和环境(如 SoC、CPU 或其它类似计算环境)工作。
独立 TPM 作为隔离的、单独的功能芯片实施,并且所有必需的计算资源都包含在独立物理芯片包中。独立 TPM 完全控制专用内部资源(例如易失性存储器、非易失性存储器和加密逻辑),它是访问和利用这些资源的唯一功能。
基于固件的 TPM 没有自己的专用存储。它依赖于操作系统和平台服务,以访问平台内的存储。没有专用存储的一种含义是存在签注密钥 (EK) 证书。TPM 制造商可将 TPM 存储中装有 EK 证书以用于 TPM 签注密钥的独立 TPM 设备交付给平台制造商。这对于固件 TPM 无法实现。固件 TPM 供应商通过制造商的特定流程为最终用户提供证书。要获取计算机的 EK 证书,平台所有者必须联系该平台的芯片组/CPU 供应商。
此外,还需要 TCG 认证的独立 TPM ,以满足合规性和安全要求,包括强化芯片及其与智能卡类似的内部资源。TCG 合规性可证明 TPM 正确实施了 TCG 的规格。TCG 认证所需的硬化使经认证的独立 TPM 免受更复杂的物理攻击。
此外,请参阅戴尔知识库文章:
操作系统 |
TPM 1.2 |
TPM 2.0 |
---|---|---|
Windows 7 |
Yes |
否(1) |
Windows 8 |
Yes |
是(2) |
Windows 8.1 |
Yes |
是(2) |
Windows 10 |
Yes |
Yes |
RHEL |
Yes |
是 (3) (4) |
Ubuntu |
Yes |
是 (3) (5) |
表 3:操作系统供应商支持
操作系统 |
TPM 1.2 |
TPM 2.0 |
---|---|---|
Windows 7 |
Yes |
否 |
Windows 8 |
Yes |
否 (5) |
Windows 8.1 |
Yes |
否 (5) |
Windows 10 |
Yes |
是 (6) |
RHEL |
否 (7) |
是 (8) |
Ubuntu 14.04 |
否 (7) |
否 |
Ubuntu 16.04 |
否 (7) |
是 (9) |
(表 4):戴尔商用平台操作系统支持
以下是您可能会感兴趣的与此主题相关的一些推荐文章。