Johdanto

Trusted Platform Module -moduulin (TPM) tyhjentäminen Windows 10:ssä voi ratkaista toistuvat BitLockerin palautuskehotteet, Windows Hellon epäonnistumiset ja laitteen attestointivirheet sekä valmistella tietokoneen jälleenmyyntiä tai uudelleenkäyttöä varten. Toiminto palauttaa TPM:n puhtaaseen tilaan, mutta poistaa samalla avaimet, joilla suojataan kirjautumiset, VPN-yhteydet, Wi‑Fi ja salaus. Jos toimit ilman suunnitelmaa, voit sulkea itsesi ulos tiedoistasi. Tämä opas selittää, miten TPM tyhjennetään Windows 10:ssä turvallisesti selkein vaiheittaisin ohjein. Opit, milloin tyhjennys auttaa, miten valmistaudut ja mitkä ovat turvallisimmat tavat sen tekemiseen. Näet myös, miten BitLockeria käsitellään ennen toimenpidettä ja sen jälkeen, miten ominaisuudet palautetaan ja miten yleiset virheet korjataan. Noudattamalla tätä jäsenneltyä lähestymistapaa voit palauttaa TPM:n terveyden ilman riskiä tiedostoillesi tai käyttöoikeuksillesi.

Kun ymmärrät, mitä TPM on ja mitä tyhjennys oikeasti tekee, saat varmuutta toimia. Aloitetaan TPM:n määrittelystä ja siitä, mitä muuttuu, kun nollaat sen.

tyhjennä TPM Windows 10:ssä

Mitä TPM on ja mitä ”TPM:n tyhjentäminen” tarkoittaa Windows 10:ssä?

TPM on turvallinen kryptosuoritin, joka generoi, tallentaa ja suojaa salausavaimia. Windows 10 käyttää sitä sitomaan salaisuudet luotettuihin käynnistysmittauksiin. Siihen tukeutuvia ominaisuuksia ovat muun muassa BitLocker, Windows Hello, varmenteisiin perustuva VPN ja Wi‑Fi sekä laitteen terveysattestointi. Monissa tietokoneissa TPM on toteutettu laiteohjelmistona nimillä Intel PTT tai AMD fTPM. Jotkin laitteet toimitetaan erillisellä laitteistopohjaisella TPM-sirulla, joka on juotettu emolevylle. Kaikissa tapauksissa Windows odottaa valmista, tervettä TPM:ää, jotta se vapauttaa avaimet käyttöjärjestelmälle vain, kun laite käynnistyy luotettuun tilaan.

Kun tyhjennät TPM:n Windows 10:ssä, palautat TPM:n tehdasasetusten kaltaiseen tilaan. Tyhjennys poistaa TPM:llä suojatut avaimet ja nollaa omistajuustiedot. Henkilökohtaiset tiedostosi, sovelluksesi ja Windows itse pysyvät koskemattomina. Kaikki, mikä käytti TPM:ään sinetöityjä avaimia, on kuitenkin rekisteröitävä tai sinetöitävä uudelleen. Tämä koskee BitLockerin TPM-suojaimia, Windows Hellon PIN-koodia ja biometrisiä tunnisteita sekä tiettyjä käyttäjä- tai laitevarmenteita. Tyhjennys katkaisee myös aiemman omistajuuden, jotta uusi omistaja voi ottaa ohjat. Siksi siihen tulee suhtautua kuin tietoturvamuutokseen: varmuuskopioi palautusavaimet, vie tärkeät varmenteet ja tiedä, miten kirjaudut uudelleen sisään käynnistyksen jälkeen.

Nyt kun tiedät, mitä tyhjennys tekee, seuraava vaihe on päättää, pitäisikö se tehdä. Kaikki virheet eivät edellytä TPM:n nollausta, ja tarpeettomien tyhjennysten välttäminen pienentää riskiä.

Milloin sinun kannattaa — ja milloin ei kannata — tyhjentää TPM Windows 10:ssä

TPM kannattaa tyhjentää, kun on vahvoja merkkejä vioittuneesta TPM-tilasta tai vanhentuneista avaimista. Tyypillisiä tapauksia ovat toistuvat BitLockerin palautuskehotteet laiteohjelmistomuutosten, emolevyn vaihtojen tai käynnistysasetusten muutosten jälkeen; Windows Hellon virheet, kuten 0x80090016 tai 0x80090034; laitteen attestointi- tai terveysongelmat, jotka estävät turvallisen kirjautumisen; tai kun siirrät laitteen omistajuuden jälleenmyyntiä, huoltopalautusta (RMA) tai sisäistä uudelleenkohdennusta varten. Tyhjennys auttaa myös, jos muutat käynnistyskomponentteja siten, että PCR-mittaukset muuttuvat ja TPM estää avainten vapauttamisen.

Vältä tyhjennystä, jos et pysty vahvistamaan kaikkien salattujen taltioden BitLockerin palautusavaimia. Älä tyhjennä työ- tai koululaitetta ilman lupaa, koska MDM tai ryhmäkäytäntö voi estää tai kirjata TPM-toimenpiteitä ja organisaatiosi saattaa vaatia tiettyä toimintamallia. Harkitse myös yksinkertaisempia korjauksia ennen tyhjennystä: jatka BitLockeria, asenna OEM:n BIOS- tai laiteohjelmistopäivitykset, varmista Secure Boot -asetus ja rekisteröi Windows Hello uudelleen. Jos nämä eivät ratkaise ongelmaa, etene suunnitellun tyhjennyksen kanssa.

Turvallinen tyhjennys alkaa valmistelusta. Seuraavat tarkistukset suojaavat tietojasi ja tekevät prosessista ennustettavan. Suorita ne ennen kuin kosket TPM:ään.

Esitarkistukset ennen TPM:n tyhjentämistä Windows 10:ssä

Huolellinen valmistelu vähentää uloslukkiutumisen riskiä ja nopeuttaa palauttamista. Vahvista BitLockerin avaimet, vie tunnistetiedot ja tarkista, kuka omistaa tai hallinnoi laitetta. Kun nämä vaiheet on tehty, olet valmis tarkistamaan TPM:n tilan ja valitsemaan tyhjennystavan.

Vahvista BitLockerin tila ja varmuuskopioi palautusavaimet

  • Avaa korotettu komentokehote (järjestelmänvalvojana) ja suorita: manage-bde -status. Merkitse muistiin, mitkä taltiot ovat salattuja ja niiden suojaustila.
  • Varmuuskopioi jokainen palautusavain. Jos organisaatiosi tallettaa avaimet Azure AD:hen tai MBAM:iin, varmista että ne ovat siellä. Azure AD -liitetyillä PC:illä tarkista aka.ms/myrecoverykey laitteen omistavan tilin avulla.
  • Jos avaimia ei ole talletettu, tallenna ne USB-muistille tai tulosta ne BitLockerin Ohjauspaneelista. Säilytä ne offline-tilassa, josta pääset niihin käsiksi käynnistyksen aikana.
  • Älä ohita tätä vaihetta. TPM:n muutos voi laukaista palautuskehotteen seuraavassa käynnistyksessä.

Vie sovellus-, VPN- ja Wi‑Fi-varmenteet ja huomioi Windows Hello -kirjautuminen

  • Vie henkilökohtaiset varmenteet, joita VPN, Wi‑Fi, sähköposti tai sovellukset käyttävät, työkalulla certmgr.msc kohdasta Henkilökohtainen > Varmenteet.
  • Varmista, että tiedät tiliesi salasanat. Rekisteröit Windows Hellon PIN-koodin ja biometrian uudelleen tyhjennyksen jälkeen.
  • Jos käytät FIDO-turva-avaimia työ kirjautumiseen, pidä ne saatavilla mahdollista uudelleenrekisteröintiä varten.

Vahvista laitteen omistajuus ja hallintakäytännöt (paikallinen, Azure AD, toimialue)

  • Määritä, onko PC paikallinen, Azure AD -liitetty vai toimialueeseen liitetty. Hallitut laitteet voivat estää tai kirjata TPM:n tyhjennykset.
  • Pyydä IT:ltä hyväksyntä, jos laite on hallittu. Vahvista, minne BitLockerin avaimet on talletettu ja mitä vaiheita vaaditaan.
  • Varmista, että sinulla on järjestelmänvalvojan oikeudet, verkkovirta, vakaa internet-yhteys (jos käytäntöjen on synkronoiduttava) sekä mahdolliset BIOS- tai UEFI-salasanat laiteohjelmiston vahvistuskehotteiden hyväksymistä varten.

Valmistelun jälkeen varmista, että TPM on olemassa ja valmis. Tämä tarkistus auttaa valitsemaan parhaan tyhjennystavan ja havaitsemaan laiteohjelmiston ongelmat ajoissa.

Näin tarkistat TPM:n tilan Windows 10:ssä

Ennen tyhjennystä varmista, että Windows näkee TPM:n ja että sen tila on terve. Jos havaitset nyt laiteohjelmisto-ongelmia, voit korjata ne ennen kuin nollaat mitään.

Windowsin suojaus > Laitteen suojaus

  • Avaa Käynnistä > Windowsin suojaus > Laitteen suojaus.
  • Valitse Turvaprosessori-kohdasta Turvaprosessorin tiedot.
  • Tarkista Määrittelyversio, Valmistaja ja Tila. Valmis käytettäväksi on ihanteellinen; Ei valmis viittaa siihen, että tarvitaan alustusta tai laiteohjelmiston päivityksiä.

TPM-hallintakonsoli (tpm.msc)

  • Paina Win+R, kirjoita tpm.msc ja paina Enter.
  • Tarkista Tila-ruudusta, että näkyy TPM on valmis käytettäväksi. Merkitse muistiin valmistaja, versio ja onko omistajuus olemassa.
  • Katso Toiminnot-ruudusta, onko Tyhjennä TPM -toiminto käytettävissä. Jos on, voit käyttää sitä.

PowerShell: Get-Tpm ja tilan tulkinta

  • Avaa PowerShell järjestelmänvalvojana ja suorita: Get-Tpm.
  • Tarkastele arvoja TpmPresent, TpmReady, Owned ja ManagedAuthLevel.
  • Jos TpmReady on False tai virheitä ilmenee, asenna OEM:n laiteohjelmisto- tai piirisarjapäivitykset ennen tyhjennystä.

Jos TPM on olemassa ja terve tai sinulla on suunnitelma päivittää laiteohjelmisto, valitse jokin tyhjennystapa. Vaihtoehtoja on useita, ja kukin toimii hyvin, kun ohjeita noudatetaan täsmällisesti.

Tavat tyhjentää TPM Windows 10:ssä (vaihe vaiheelta)

Käytä vain yhtä menetelmää. Jos jokin epäonnistuu käytäntöjen tai laiteohjelmiston kehotteiden vuoksi, kokeile toista tai päivitä ensin laiteohjelmisto. Pidä palautusavaimet aina lähellä, kun käynnistät uudelleen.

Tyhjennä TPM Windowsin suojauksen kautta

1) Avaa Windowsin suojaus > Laitteen suojaus > Turvaprosessorin tiedot > Turvaprosessorin vianmääritys.
2) Valitse Tyhjennä TPM, lue varoitus avainten menetyksestä ja vahvista.
3) Tietokone käynnistyy uudelleen. Hyväksy mahdollinen laiteohjelmiston kehote, joka pyytää tyhjentämään tai nollaamaan TPM:n.
4) Kun Windows käynnistyy, se alustaa TPM:n automaattisesti.

Tyhjennä TPM TPM.msc:n kautta

1) Paina Win+R ja suorita tpm.msc.
2) Valitse Toiminnot-ruudusta Tyhjennä TPM ja hyväksy varoitus.
3) Käynnistä tietokone uudelleen ja hyväksy laiteohjelmiston vahvistus.
4) Kirjaudu sisään ja anna Windowsin viimeistellä TPM:n alustus.

Tyhjennä TPM UEFI:ssä tai BIOSissa (Intel PTT tai AMD fTPM)

1) Käynnistä uudelleen ja siirry laiteohjelmiston asetuksiin, usein näppäimillä F2, F10, Del tai Esc.
2) Etsi Security- tai Advanced-asetukset. Paikanna TPM, Intel PTT tai AMD fTPM.
3) Valitse TPM:lle Clear, Reset tai Restore Factory Defaults. Tallenna ja poistu.
4) Jos seuraavassa käynnistyksessä näkyy fyysisen läsnäolon vahvistuskehote, hyväksy se tyhjennyksen viimeistelemiseksi.

PowerShell: Clear-Tpm ja Initialize-Tpm

1) Avaa PowerShell järjestelmänvalvojana. Suorita Clear-Tpm.
2) Jos pyydetään, anna omistajan valtuutus tai hyväksy laiteohjelmiston pyyntö.
3) Käynnistyksen jälkeen suorita Initialize-Tpm tarvittaessa omistajuuden ja valmiuden viimeistelemiseksi.

TPM:n tyhjentäminen vaikuttaa BitLockeriin, joten sinun on suunniteltava, mitä teet ennen toimenpidettä ja sen jälkeen. Seuraavaksi tämä käsitellään.

Jos BitLocker on käytössä — tee näin ennen TPM:n tyhjennystä ja sen jälkeen

BitLocker tukeutuu TPM:ään ja käynnistysmittauksiin avainten vapauttamiseksi. Tyhjennys katkaisee sidoksen väliaikaisesti. Toimi huolellisesti, ettet jumitu palautusnäyttöön.

Keskeytä BitLocker ja vahvista suojaimet

  • Keskeytä BitLocker jokaiselta salatulta taltiolta. Käytä PowerShell-komentoa: Suspend-BitLocker -MountPoint C: -RebootCount 1.
  • Voit myös avata Ohjauspaneeli > BitLocker-asemien salaus ja valita Keskeytä suojaus jokaiselle suojatulle taltiolle.
  • Vahvista suojaimet komennolla manage-bde -protectors -get C:. Merkitse muistiin palautusavaimen tunnus ja että TPM-suojain on olemassa.
  • Jos ulkoiset asemat ovat salattuja, irrota ne ennen tyhjennystä ja pidä niiden avaimet lähellä.

Käynnistä uudelleen, jatka BitLockeria ja varmista salaus

  • Tyhjennyksen jälkeen kirjaudu sisään ja anna Windowsin viimeistellä TPM:n alustus.
  • Jatka BitLockeria: manage-bde -protectors -enable C: tai käytä Ohjauspaneelin toimintoa Jatka suojausta.
  • Vahvista tila komennolla manage-bde -status. Suojauksen tulisi olla päällä ja salausprosentin vastata käytäntöäsi, tyypillisesti 100 prosenttia.

Korjaa toistuvat palautuskehotteet ja päivitä PCR-sidonta

  • Jos järjestelmä pyytää palautusavainta jokaisessa käynnistyksessä, luo TPM-suojain uudelleen.
  • Poista ja lisää TPM-suojain: manage-bde -protectors -delete C: -Type TPM, sitten manage-bde -protectors -add C: -tpm.
  • Varmista, että Secure Boot on käytössä ja käynnistysjärjestys on vakaa, jotta PCR-mittaukset pysyvät johdonmukaisina käynnistysten välillä.

Kun BitLocker on vakaa, voit palauttaa kirjautumisominaisuudet ja sovellusten käyttöoikeudet. Seuraavassa osassa käsitellään nämä tyhjennyksen jälkeiset tehtävät.

Tyhjennyksen jälkeiset tehtävät: alustaminen uudelleen ja käyttöoikeuksien palauttaminen

Tyhjennyksen jälkeen Windowsin on alustettava TPM uudelleen, ja sinun on rekisteröitävä uudelleen ominaisuudet, jotka käyttivät TPM:ään sinetöityjä avaimia. Nämä vaiheet palauttavat laitteen täysin toimivaan ja turvalliseen tilaan.

Viimeistele TPM:n omistajuus ja Windows Hellon uudelleenrekisteröinti

  • Avaa Windowsin suojaus > Laitteen suojaus ja varmista, että TPM:n tila on Valmis käytettäväksi.
  • Rekisteröi Windows Hello uudelleen: Asetukset > Tilit > Kirjautumisasetukset ja määritä PIN-koodi, sormenjälki tai kasvojentunnistus uudelleen.
  • Jos Windows Hellon virheet jatkuvat, poista vanhat Hello-säilöt Kirjautumisasetuksista ja luo ne uudelleen.

Myönnä varmenteet, VPN- ja Wi‑Fi-tunnistetiedot uudelleen

  • Tuo aiemmin viemäsi henkilökohtaiset varmenteet. Yhdistä uudelleen suojattuihin Wi‑Fi-verkkoihin, jotka vaativat varmenteen tai EAP‑TLS-kirjautumisen.
  • Rekisteröi uudelleen VPN-profiilit, jotka riippuvat käyttäjä- tai laitevarmenteista, ja testaa todennus.
  • Avaa sovellukset, jotka käyttivät TPM:llä suojattuja avaimia, ja kirjaudu uudelleen sisään tunnisteiden (tokenien) päivittämiseksi.

Ota uudelleen käyttöön suojausominaisuudet, kuten Secure Boot, VBS ja Credential Guard

  • Varmista, että Secure Boot on yhä käytössä UEFI:ssä tai BIOSissa mahdollisten laiteohjelmistomuutosten jälkeen.
  • Jos organisaatiosi käyttää virtualisointiin perustuvaa suojausta (VBS) tai Credential Guardia, varmista, että ne ovat aktiivisia ja terveitä Laitteen suojaus -asetuksissa.
  • Tarkista Ydin-eristys ja Muistin eheytys. Jos ohjaimet estävät VBS:n, päivitä tai vaihda ne ja ota ominaisuus sitten uudelleen käyttöön.

Jos ongelmia jää, kohdennettu vianmääritys säästää aikaa. Seuraavassa osassa on yleisimmät viat ja todetut korjaukset.

Yleisten virheiden vianmääritys TPM:n tyhjentämisen jälkeen

Useimmat ongelmat johtuvat pois käytöstä olevista laiteohjelmistoasetuksista, vanhentuneesta BIOSista, vioittuneista Windows Hello -säilöistä tai BitLockerin suojainten yhteensopimattomuudesta. Käy läpi nämä tarkistukset syyn eristämiseksi.

Yhteensopivaa TPM:ää ei löydy tai tyhjennysvaihtoehto on harmaana

  • Ota TPM, Intel PTT tai AMD fTPM käyttöön UEFI:ssä tai BIOSissa. Joissakin järjestelmissä se on tehtaalla poistettu käytöstä.
  • Päivitä BIOS tai UEFI ja piirisarjan laiteohjelmisto PC-valmistajasi sivuilta. Päivitys voi palauttaa TPM:n näkyvyyden ja vakauden.
  • Laitehallinnassa näytä piilotetut laitteet, poista vanhentuneet Trusted Platform Module -merkinnät ja etsi laitteistomuutoksia.
  • Jos emolevy on vaihdettu, nollaa laiteohjelmiston suojausasetukset ja ota Secure Boot sekä TPM-ominaisuudet uudelleen käyttöön.

0x80090016 tai 0x80090034 Windows Hellon tai BitLockerin kanssa

  • Poista ja rekisteröi uudelleen Windows Hellon PIN ja biometria. Tämä luo käyttäjäavaimet uudelleen TPM:ään.
  • Rakenna BitLockerin TPM-suojain uudelleen, jotta avaimet sinetöidään nykyisiin PCR-arvoihin: poista TPM-suojain ja lisää se uudelleen edellä kuvatusti.
  • Korjaa Windowsin komponentit tarvittaessa: suorita sfc /scannow, sitten DISM /Online /Cleanup-Image /RestoreHealth.

AMD fTPM- tai Intel PTT -laiteohjelmisto‑ongelmat ja niiden päivittäminen

  • Asenna uusin BIOS OEM-valmistajaltasi; se sisältää usein TPM-laiteohjelmiston korjauksia ja päivitetyt Intel ME- tai AMD AGESA -komponentit.
  • Laiteohjelmistopäivitysten jälkeen tyhjennä TPM uudelleen, jotta Windows voi alustaa sen puhtaaseen tilaan.
  • Vakiinnuta käynnistyskokoonpano: ota Secure Boot käyttöön, poista perinteinen CSM käytöstä ja lukitse käynnistysjärjestys PCR-mittausten ajautumisen estämiseksi.

Tässä vaiheessa sinulla on terve TPM, vakaa BitLocker sekä palautetut kirjautumis- ja sovellusoikeudet. Voit päättää nopeaan kertaukseen prosessista ja keskeisistä varotoimista.

Yhteenveto

Voit tyhjentää TPM:n Windows 10:ssä turvallisesti, kun valmistaudut ja käytät johdonmukaista menetelmää. Aloita varmistamalla BitLockerin palautusavaimet, viemällä varmenteet ja tarkistamalla laitekäytännöt. Vahvista TPM:n tila ja käytä yhtä tyhjennystapaa: Windowsin suojaus, TPM-hallintakonsoli, laiteohjelmiston asetukset tai PowerShell. Jos BitLocker on käytössä, keskeytä se ennen tyhjennystä, jatka se sen jälkeen ja luo suojaimet uudelleen, jos järjestelmä pyytää palautusta jokaisessa käynnistyksessä. Viimeistele rekisteröimällä Windows Hello uudelleen, tuomalla varmenteet ja varmistamalla suojausominaisuudet kuten Secure Boot, virtualisointiin perustuva suojaus ja Credential Guard. Jos virheitä jatkuu, päivitä laiteohjelmisto, korjaa Windowsin komponentit ja sinetöi BitLockerin suojaimet uudelleen. Näillä vaiheilla TPM:n tyhjennys on turvallisen laitteistosuojauksen puhdas nollaus arvailun sijaan, ja saat takaisin vakaan, luotettavan Windows 10 -käyttöympäristön.

Usein kysytyt kysymykset

Poistaako TPM:n tyhjentäminen Windows 10:ssä tiedostoni tai BitLocker-salauksen?

TPM:n tyhjentäminen ei poista tiedostoja eikä kytke BitLockeria pois päältä. Se pyyhkii TPM-avaimet ja omistajuuden. Jos BitLocker tukeutuu TPM:ään, järjestelmä voi pyytää palautusavainta seuraavassa käynnistyksessä. Varmuuskopioi avaimet ja keskeytä BitLocker ennen tyhjennystä, ota sen jälkeen BitLockerin suojaus uudelleen käyttöön ja sinetöi suojaimet uudelleen.

Onko TPM:n tyhjentäminen turvallista Intunen tai ryhmäkäytäntöjen hallitsemalla työ- tai koulukannettavalla?

Se voi olla turvallista, jos noudatat organisaation käytäntöjä. Hallinnoidut laitteet tallettavat usein BitLocker-palautusavaimet ja voivat rajoittaa TPM-toimintoja. Varmista, että avaimet on talletettu, tarkista MDM- tai GPO-säännöt ja hanki IT:n hyväksyntä. Joissakin organisaatioissa edellytetään työnkulkua, jossa BitLocker keskeytetään, TPM tyhjennetään ja toimenpiteet kirjataan lokiin, ja Windows Hello sekä varmenteet rekisteröidään uudelleen.

Pitääkö TPM tyhjentää, kun päivitetään laitteistoa, BIOSia tai siirretään asema uuteen tietokoneeseen?

Ei aina. Monet päivitykset toimivat ilman tyhjennystä. Jos BitLocker alkaa pyytää palautusavainta jokaisella käynnistyksellä tai Windows Hello lakkaa toimimasta muutosten jälkeen, tyhjennys voi auttaa. Kun siirrät järjestelmäaseman, varaudu vähintään yhteen palautusavaimen pyyntöön. Varmuuskopioi tiedot ja palautusavaimet, tyhjennä sitten TPM uudessa laitteessa ja sinetöi BitLocker-suojaimet uudelleen tarvittaessa.