Wprowadzenie

Wyczyszczenie Trusted Platform Module w Windows 10 może rozwiązać powtarzające się monity o odzyskiwanie BitLocker, błędy Windows Hello oraz problemy z atestacją urządzenia, a także przygotować komputer do odsprzedaży lub ponownego wdrożenia. Działanie to przywraca TPM do czystego stanu, ale jednocześnie usuwa klucze zabezpieczające logowanie, VPN, Wi‑Fi i szyfrowanie. Jeśli zrobisz to bez planu, możesz utracić dostęp do swoich danych. Ten przewodnik wyjaśnia, jak bezpiecznie wyczyścić TPM w Windows 10, przedstawiając jasne kroki. Dowiesz się, kiedy czyszczenie pomaga, jak się przygotować i jakie metody są najbezpieczniejsze. Zobaczysz także, jak postępować z BitLockerem przed i po operacji, jak przywrócić funkcje oraz jak naprawić typowe błędy. Postępując według tej uporządkowanej metody, przywrócisz zdrowie TPM bez ryzyka dla plików i dostępu.

Zrozumienie, czym jest TPM i co właściwie robi czyszczenie, daje kontekst, który pozwala działać z pewnością. Zacznijmy od zdefiniowania TPM i tego, co się zmienia po jego zresetowaniu.

wyczyść TPM w Windows 10

Czym jest TPM i co oznacza „Wyczyść TPM” w Windows 10?

TPM to bezpieczny kryptoprocesor, który generuje, przechowuje i chroni klucze kryptograficzne. Windows 10 używa go do powiązania tajemnic z zaufanymi pomiarami rozruchu. Funkcje, które się na nim opierają, to m.in. BitLocker, Windows Hello, oparte na certyfikatach VPN i Wi‑Fi oraz atestacja kondycji urządzenia. W wielu komputerach TPM jest zaimplementowany w oprogramowaniu układowym jako Intel PTT lub AMD fTPM. Niektóre urządzenia mają dyskretny sprzętowy TPM wlutowany na płycie głównej. We wszystkich przypadkach Windows oczekuje gotowego, zdrowego TPM, aby mógł udostępniać klucze systemowi operacyjnemu tylko wtedy, gdy urządzenie uruchamia się w zaufanym stanie.

Gdy czyścisz TPM w Windows 10, resetujesz go do stanu zbliżonego do fabrycznego. Czyszczenie usuwa klucze chronione przez TPM i resetuje informacje o własności. Twoje pliki osobiste, aplikacje i sam Windows pozostają nienaruszone. Jednak wszystko, co wykorzystywało klucze zapieczętowane w TPM, musi zostać ponownie zarejestrowane lub zapieczętowane. Dotyczy to zabezpieczeń TPM dla BitLockera, kodu PIN i biometrii Windows Hello oraz niektórych certyfikatów użytkownika lub urządzenia. Czyszczenie zrywa też poprzednią własność, dzięki czemu nowy właściciel może przejąć kontrolę. Dlatego należy traktować to jak zmianę zabezpieczeń: wykonaj kopię zapasową kluczy odzyskiwania, wyeksportuj ważne certyfikaty i upewnij się, że wiesz, jak ponownie się zalogować po restarcie.

Skoro wiesz już, co robi czyszczenie, kolejnym krokiem jest decyzja, czy powinieneś je wykonać. Nie każdy błąd wymaga resetu TPM, a unikanie niepotrzebnego czyszczenia zmniejsza ryzyko.

Kiedy należy — i kiedy nie należy — czyścić TPM w Windows 10

Powinieneś wyczyścić TPM, gdy mocne oznaki wskazują na uszkodzony stan TPM lub nieaktualne klucze. Typowe przypadki to powtarzające się monity BitLocker o odzyskiwanie po zmianach w oprogramowaniu układowym, wymianach płyty głównej lub zmianach ustawień rozruchu; błędy Windows Hello, takie jak 0x80090016 lub 0x80090034; niepowodzenia atestacji lub kondycji urządzenia, które blokują bezpieczne logowanie; albo gdy przekazujesz własność urządzenia do odsprzedaży, RMA lub wewnętrznej reasignacji. Czyszczenie pomaga także po zmianie komponentów rozruchu, które modyfikują pomiary PCR i uniemożliwiają TPM wydanie kluczy.

Unikaj czyszczenia, jeśli nie możesz potwierdzić posiadania kluczy odzyskiwania BitLocker dla wszystkich zaszyfrowanych woluminów. Nie czyść urządzenia służbowego lub szkolnego bez zgody, ponieważ MDM lub Zasady grupy mogą blokować lub rejestrować działania TPM, a Twoja organizacja może wymagać określonego procesu. Rozważ też prostsze naprawy przed czyszczeniem: wznowienie BitLockera, zastosowanie aktualizacji BIOS lub oprogramowania układowego producenta, weryfikację Bezpiecznego rozruchu oraz ponowną rejestrację Windows Hello. Jeśli to nie rozwiąże problemu, przejdź do zaplanowanego czyszczenia.

Bezpieczne czyszczenie zaczyna się od przygotowania. Poniższe kontrole chronią Twoje dane i czynią proces przewidywalnym. Wykonaj je przed dotknięciem TPM.

Kontrole wstępne przed wyczyszczeniem TPM w Windows 10

Starannie przygotowując się, zmniejszasz ryzyko zablokowania dostępu i przyspieszasz przywracanie. Zweryfikuj klucze BitLocker, wyeksportuj poświadczenia i sprawdź, kto posiada lub zarządza urządzeniem. Gdy te kroki zostaną zakończone, będziesz gotów sprawdzić stan TPM i wybrać metodę czyszczenia.

Potwierdź stan BitLockera i wykonaj kopie zapasowe kluczy odzyskiwania

  • Otwórz wiersz polecenia z uprawnieniami administratora i uruchom: manage-bde -status. Zanotuj, które woluminy są zaszyfrowane i jaki jest ich stan ochrony.
  • Wykonaj kopię zapasową każdego klucza odzyskiwania. Jeśli Twoja organizacja deponuje klucze w Azure AD lub MBAM, potwierdź ich obecność. Dla komputerów dołączonych do Azure AD sprawdź aka.ms/myrecoverykey na koncie właściciela urządzenia.
  • Jeśli klucze nie są zdeponowane, zapisz je na dysku USB lub wydrukuj z Panelu sterowania BitLocker. Przechowuj je offline tak, aby mieć do nich dostęp podczas rozruchu.
  • Nie pomijaj tego kroku. Zmiana TPM może wywołać monit o odzyskiwanie przy następnym uruchomieniu.

Wyeksportuj certyfikaty aplikacji, VPN i Wi‑Fi oraz zanotuj logowanie Windows Hello

  • Wyeksportuj certyfikaty osobiste używane przez VPN, Wi‑Fi, e‑mail lub aplikacje, korzystając z certmgr.msc w gałęzi Osobisty > Certyfikaty.
  • Upewnij się, że znasz hasła do swoich kont. Po czyszczeniu ponownie zarejestrujesz kod PIN i biometrię Windows Hello.
  • Jeśli używasz kluczy zabezpieczeń FIDO do logowania w pracy, miej je pod ręką do ewentualnej ponownej rejestracji.

Zweryfikuj własność urządzenia i zasady zarządzania (lokalne, Azure AD, domena)

  • Ustal, czy komputer jest lokalny, dołączony do Azure AD czy do domeny. Urządzenia zarządzane mogą blokować lub rejestrować czyszczenie TPM.
  • Poproś IT o zgodę, jeśli urządzenie jest zarządzane. Potwierdź, gdzie deponowane są klucze BitLocker i jakie kroki są wymagane.
  • Upewnij się, że masz uprawnienia administratora, zasilanie z sieci (AC), stabilne połączenie z Internetem, jeśli zasady muszą się zsynchronizować, oraz wszelkie hasła do BIOS/UEFI wymagane do zatwierdzania monitów oprogramowania układowego.

Po zakończeniu przygotowań potwierdź, że TPM jest obecny i gotowy. To sprawdzenie pomoże wybrać najlepszą ścieżkę czyszczenia i wcześnie wykryć problemy z oprogramowaniem układowym.

Jak sprawdzić stan TPM w Windows 10

Przed czyszczeniem upewnij się, że Windows widzi TPM i że raportuje on zdrowy stan. Jeśli teraz wykryjesz problemy z firmware, możesz je rozwiązać przed resetem czegokolwiek.

Zabezpieczenia Windows > Zabezpieczenia urządzenia

  • Otwórz Start > Zabezpieczenia Windows > Zabezpieczenia urządzenia.
  • W sekcji Procesor zabezpieczeń wybierz Szczegóły procesora zabezpieczeń.
  • Sprawdź wersję specyfikacji, producenta i stan. „Gotowy do użycia” jest idealny; „Nie gotowy” sugeruje, że potrzebna jest inicjalizacja lub prace nad oprogramowaniem układowym.

Konsola zarządzania TPM (tpm.msc)

  • Naciśnij Win+R, wpisz tpm.msc i naciśnij Enter.
  • Sprawdź w panelu Stan, czy widnieje informacja „TPM jest gotowy do użycia”. Zanotuj producenta, wersję i czy istnieje własność.
  • Spójrz na okienko Akcje, aby sprawdzić, czy dostępna jest opcja Wyczyść TPM. Jeśli tak, możesz użyć tej drogi.

PowerShell: Get-Tpm i interpretacja stanu

  • Otwórz PowerShell jako administrator i uruchom: Get-Tpm.
  • Sprawdź TpmPresent, TpmReady, Owned i ManagedAuthLevel.
  • Jeśli TpmReady ma wartość False lub pojawiają się błędy, zainstaluj aktualizacje oprogramowania układowego lub chipsetu od producenta przed czyszczeniem.

Jeśli TPM jest obecny i zdrowy lub masz plan aktualizacji oprogramowania układowego, wybierz jedną metodę jego wyczyszczenia. Masz kilka opcji i każda działa dobrze, o ile jest dokładnie przestrzegana.

Metody czyszczenia TPM w Windows 10 (krok po kroku)

Użyj tylko jednej metody. Jeśli jedna zawiedzie z powodu polityki lub monitów firmware, spróbuj innej albo najpierw zaktualizuj oprogramowanie układowe. Zawsze miej pod ręką klucze odzyskiwania podczas restartu.

Wyczyść TPM przez Zabezpieczenia Windows

1) Otwórz Zabezpieczenia Windows > Zabezpieczenia urządzenia > Szczegóły procesora zabezpieczeń > Rozwiązywanie problemów z procesorem zabezpieczeń.
2) Wybierz Wyczyść TPM, przeczytaj ostrzeżenie o utracie kluczy i potwierdź.
3) Komputer uruchomi się ponownie. Zatwierdź wszelkie monity oprogramowania układowego dotyczące czyszczenia lub resetu TPM.
4) Po uruchomieniu Windows zainicjalizuje TPM automatycznie.

Wyczyść TPM przez TPM.msc

1) Naciśnij Win+R, uruchom tpm.msc.
2) W okienku Akcje wybierz Wyczyść TPM i zaakceptuj ostrzeżenie.
3) Uruchom komputer ponownie i zatwierdź potwierdzenie firmware.
4) Zaloguj się i pozwól Windows zakończyć inicjalizację TPM.

Wyczyść TPM w UEFI lub BIOS (Intel PTT lub AMD fTPM)

1) Uruchom ponownie komputer i wejdź do ustawień oprogramowania układowego, zwykle klawiszami F2, F10, Del lub Esc.
2) Znajdź ustawienia Security lub Advanced. Zlokalizuj TPM, Intel PTT lub AMD fTPM.
3) Wybierz Wyczyść, Resetuj lub Przywróć ustawienia fabryczne TPM. Zapisz i wyjdź.
4) Jeśli przy następnym rozruchu pojawi się monit o fizyczną obecność, zatwierdź go, aby zakończyć czyszczenie.

PowerShell: Clear-Tpm i Initialize-Tpm

1) Otwórz PowerShell jako administrator. Uruchom Clear-Tpm.
2) Jeśli zostaniesz poproszony, podaj autoryzację właściciela lub zatwierdź żądanie firmware.
3) Po restarcie, jeśli to konieczne, uruchom Initialize-Tpm, aby zakończyć nadanie własności i gotowość.

Czyszczenie TPM wpływa na BitLocker, dlatego musisz zaplanować działania przed i po operacji. To kolejny krok.

Jeśli BitLocker jest włączony — zrób to przed i po wyczyszczeniu TPM

BitLocker opiera się na TPM i pomiarach rozruchu, aby wydawać klucze. Czyszczenie tymczasowo zrywa to powiązanie. Postępuj ostrożnie, aby nie utknąć na ekranie odzyskiwania.

Wstrzymaj BitLocker i zweryfikuj zabezpieczenia

  • Wstrzymaj BitLocker dla każdego zaszyfrowanego woluminu. Użyj PowerShell: Suspend-BitLocker -MountPoint C: -RebootCount 1.
  • Lub otwórz Panel sterowania > Szyfrowanie dysku BitLocker i wybierz Wstrzymaj ochronę dla każdego chronionego woluminu.
  • Potwierdź zabezpieczenia poleceniem manage-bde -protectors -get C:. Zanotuj identyfikator klucza odzyskiwania i to, że istnieje zabezpieczenie TPM.
  • Jeśli dyski zewnętrzne są zaszyfrowane, odłącz je przed czyszczeniem i miej ich klucze pod ręką.

Uruchom ponownie, wznów BitLocker i zweryfikuj szyfrowanie

  • Po czyszczeniu zaloguj się i pozwól Windows zakończyć inicjalizację TPM.
  • Wznów BitLocker: manage-bde -protectors -enable C: lub użyj Panelu sterowania, aby wybrać Wznów ochronę.
  • Potwierdź stan poleceniem manage-bde -status. Ochrona powinna być Włączona, a Procent zaszyfrowania powinien odpowiadać polityce, zwykle 100 procent.

Napraw powtarzające się monity o odzyskiwanie i zaktualizuj powiązanie PCR

  • Jeśli system prosi o klucz odzyskiwania przy każdym rozruchu, odtwórz zabezpieczenie TPM.
  • Usuń i dodaj zabezpieczenie TPM: manage-bde -protectors -delete C: -Type TPM, następnie manage-bde -protectors -add C: -tpm.
  • Upewnij się, że Bezpieczny rozruch jest włączony, a kolejność rozruchu stabilna, aby pomiary PCR pozostawały spójne między restartami.

Gdy BitLocker jest stabilny, możesz przywrócić funkcje logowania i dostęp do aplikacji. Następna sekcja obejmuje te zadania po czyszczeniu.

Zadania po czyszczeniu: ponowna inicjalizacja i przywrócenie dostępu

Po czyszczeniu Windows musi ponownie zainicjalizować TPM, a Ty musisz ponownie zarejestrować funkcje, które używały kluczy zapieczętowanych w TPM. Te kroki przywracają urządzenie do w pełni funkcjonalnego i bezpiecznego stanu.

Zakończ nadanie własności TPM i ponownie zarejestruj Windows Hello

  • Otwórz Zabezpieczenia Windows > Zabezpieczenia urządzenia i potwierdź, że TPM ma stan „Gotowy do użycia”.
  • Ponownie zarejestruj Windows Hello: Ustawienia > Konta > Opcje logowania, a następnie ponownie skonfiguruj kod PIN, odcisk palca lub rozpoznawanie twarzy.
  • Jeśli błędy Windows Hello utrzymują się, usuń stare kontenery Hello z opcji logowania i utwórz je ponownie.

Ponownie wydaj certyfikaty oraz poświadczenia VPN i Wi‑Fi

  • Zaimportuj certyfikaty osobiste wyeksportowane wcześniej. Ponownie połącz się z zabezpieczonymi sieciami Wi‑Fi wymagającymi logowania certyfikatem lub EAP‑TLS.
  • Ponownie zarejestruj profile VPN, które zależą od certyfikatów użytkownika lub urządzenia, i przetestuj uwierzytelnianie.
  • Otwórz aplikacje, które używały kluczy wspieranych przez TPM, i zaloguj się ponownie, aby odświeżyć tokeny.

Ponownie włącz funkcje zabezpieczeń, takie jak Secure Boot, VBS i Credential Guard

  • Potwierdź, że Secure Boot pozostaje włączony w UEFI lub BIOS po wszelkich zmianach firmware.
  • Jeśli Twoja organizacja używa zabezpieczeń opartych na wirtualizacji (VBS) lub Credential Guard, zweryfikuj, że są aktywne i w dobrym stanie w ustawieniach Zabezpieczenia urządzenia.
  • Sprawdź Izolację rdzenia i Integralność pamięci. Jeśli sterowniki blokują VBS, zaktualizuj lub wymień je, a następnie ponownie włącz funkcję.

Jeśli problemy pozostaną, ukierunkowane rozwiązywanie problemów oszczędzi czas. Poniższa sekcja wymienia typowe niepowodzenia i sprawdzone poprawki.

Rozwiązywanie typowych błędów po wyczyszczeniu TPM

Większość problemów wynika z wyłączonych ustawień firmware, nieaktualnego BIOS, uszkodzonych kontenerów Windows Hello lub niedopasowania zabezpieczeń BitLocker. Przejdź przez te kontrole, aby zidentyfikować przyczynę.

Nie można znaleźć zgodnego TPM lub opcja czyszczenia jest wyszarzona

  • Włącz TPM, Intel PTT lub AMD fTPM w UEFI lub BIOS. Niektóre systemy są dostarczane z wyłączonym TPM.
  • Zaktualizuj BIOS/UEFI oraz oprogramowanie układowe chipsetu od producenta komputera. Aktualizacja może przywrócić widoczność i stabilność TPM.
  • W Menedżerze urządzeń pokaż ukryte urządzenia, odinstaluj nieaktualne wpisy Zaufanego modułu platformy i wyszukaj zmiany w sprzęcie.
  • Jeśli wymieniono płytę główną, zresetuj ustawienia zabezpieczeń firmware i ponownie włącz funkcje Secure Boot i TPM.

0x80090016 lub 0x80090034 w Windows Hello lub BitLocker

  • Usuń i ponownie zarejestruj kod PIN i biometrię Windows Hello. To odtwarza klucze użytkownika przechowywane w TPM.
  • Odbuduj zabezpieczenie TPM BitLockera, aby klucze zostały ponownie zapieczętowane do bieżących PCR: usuń zabezpieczenie TPM i dodaj je ponownie, jak pokazano wcześniej.
  • Napraw składniki Windows w razie potrzeby: uruchom sfc /scannow, a następnie DISM /Online /Cleanup-Image /RestoreHealth.

Problemy z firmware AMD fTPM lub Intel PTT i jak je zaktualizować

  • Zainstaluj najnowszy BIOS od producenta, który często zawiera poprawki firmware TPM oraz zaktualizowane komponenty Intel ME lub AMD AGESA.
  • Po aktualizacjach firmware ponownie wyczyść TPM, aby Windows mógł zainicjalizować go w czystym stanie.
  • Ustabilizuj konfigurację rozruchu: włącz Secure Boot, wyłącz tryb zgodności CSM i zablokuj kolejność rozruchu, aby zapobiec dryfowi PCR.

Na tym etapie masz zdrowy TPM, stabilny BitLocker oraz przywrócone logowanie i dostęp do aplikacji. Możesz zakończyć krótkim przeglądem procesu i kluczowych zabezpieczeń.

Podsumowanie

Możesz bezpiecznie wyczyścić TPM w Windows 10 dzięki przygotowaniu i konsekwentnej metodzie. Zacznij od potwierdzenia kluczy odzyskiwania BitLocker, wyeksportowania certyfikatów i sprawdzenia zasad urządzenia. Zweryfikuj stan TPM, a następnie użyj jednej metody czyszczenia: Zabezpieczenia Windows, konsoli zarządzania TPM, ustawień firmware lub PowerShell. Jeśli BitLocker jest włączony, wstrzymaj go przed czyszczeniem, wznowij po nim i odtwórz zabezpieczenia, jeśli system prosi o odzyskiwanie przy każdym rozruchu. Na koniec ponownie zarejestruj Windows Hello, zaimportuj certyfikaty i zweryfikuj funkcje zabezpieczeń, takie jak Secure Boot, zabezpieczenia oparte na wirtualizacji i Credential Guard. Jeśli błędy utrzymują się, zaktualizuj firmware, napraw składniki Windows i ponownie zapieczętuj zabezpieczenia BitLocker. Dzięki tym krokom czyszczenie TPM staje się czystym resetem sprzętu zabezpieczeń, a nie ryzykownym eksperymentem, i odzyskujesz stabilną, zaufaną bazę obliczeniową dla Windows 10.

Najczęściej zadawane pytania

Czy wyczyszczenie modułu TPM w systemie Windows 10 usunie moje pliki lub wyłączy BitLockera?

Czyszczenie modułu TPM nie usuwa plików ani nie wyłącza BitLockera. Czyści klucze TPM oraz stan własności. Jeśli BitLocker polega na TPM, przy następnym uruchomieniu system może poprosić o klucz odzyskiwania. Wykonaj kopię zapasową kluczy i wstrzymaj BitLockera przed czyszczeniem, a potem wznów ochronę i ponownie powiąż zabezpieczenia z TPM.

Czy bezpiecznie jest wyczyścić TPM na służbowym lub szkolnym laptopie zarządzanym przez Intune lub Zasady grupy?

Może być to bezpieczne, jeśli przestrzegasz zasad. Urządzenia zarządzane często deponują klucze BitLockera i mogą ograniczać operacje na TPM. Potwierdź, że klucze są zdeponowane, sprawdź reguły MDM lub GPO i uzyskaj zgodę działu IT. Niektóre organizacje wymagają procedury, która wstrzymuje BitLockera, czyści TPM z prowadzeniem dzienników oraz ponownie rejestruje Windows Hello i certyfikaty.

Czy muszę czyścić TPM podczas aktualizacji sprzętu, BIOS-u lub przenoszenia dysku do nowego komputera?

Nie zawsze. Wiele aktualizacji działa bez konieczności czyszczenia. Jeśli BitLocker zaczyna prosić o klucz odzyskiwania przy każdym uruchomieniu lub Windows Hello przestaje działać po zmianach, czyszczenie może pomóc. Przy przenoszeniu dysku systemowego należy spodziewać się co najmniej jednego monitu o klucz odzyskiwania. Wykonaj kopię zapasową danych i kluczy odzyskiwania, następnie wyczyść TPM na nowym komputerze i w razie potrzeby ponownie powiąż zabezpieczenia BitLockera.