(啊,又试了一下,把当前这个 Win10 用 bcdedit 设为默认后仍然不能正常解锁。之前猜测是不是多系统非默认的启动项会这样,现在看来猜测是错的)
淘了一台古董 Dell E6430 商务本,自带 TPM1.2 ,好奇试了一下用它来锁定 bitlocker 。
Win10 企业版 22H2 ,Legacy BIOS 引导+MBR 。
首先控制面板开启 bitlocker 报错,说文件系统不是 NTFS ,很迷惑,实际就是 NTFS……
manage-bde -on C:也报错 80070057 ,不解其意。
把硬盘挂到另一台机器上 manage-bde -on 就成功开启了,默认是无保护器也就是无条件自动解锁。
manage-bde -protectors C: -add -rp 先添加一个恢复密钥,抄好,不然很显然会完蛋。(有点讨厌的是他不能允许 TPM 和普通密码共存,只能 TPM 搭配 48 位数字恢复密钥)
然后添加 TPM 密钥保护器,结果重启解锁失败,要求输入恢复密钥……
好囧
重复折腾很多次后,搜到了这个:
https://www.dell.com/support/kbdoc/en-uk/000129334/bitlocker-fails-to-turn-on-or-prompts-for-the-recovery-key-rebooting-with-windows-10-uefi-and-the-tpm-1-2-firmware有一点和文章不一样,就是“配置 TPM 平台验证配置文件”其实可以看到分为 BIOS 和 UEFI 两项。
我这边用的当然是 BIOS 这项,默认勾选 0 2 4 8 9 10 11 这几项。
一番试错后,联想起 bcdedit 默认启动项不是这个 Win10 ,所以决定取消勾选“PCR10:启动管理器”这一项。
修改这个组策略后,先用 manage-bde 删掉 TPM 密钥保护器,再添加回去,里面的 PCR 验证配置文件里也会对应减少 10 这一项。
再然后 TPM 就能正常解锁了。