Сбои инициализации TPM 2.0 (Provisioning Failed): решение ошибок 0x80284001
Симптомы сбоев инициализации TPM 2.0
В оснастке управления доверенным платформенным модулем (tpm.msc) отображается статус: «Модуль TPM не готов к использованию» или «Сбой инициализации (0x80284001)». Службы BitLocker, Credential Guard и Virtualization-Based Security не могут использовать модуль аппаратной безопасности.
| Симптом | Где отображается | Причина |
|---|---|---|
| TPM is not ready for use (0x80284001) | tpm.msc | Модуль TPM заблокирован неверным паролем владельца (Owner Auth) или отключен в UEFI |
| Отказ автоподготовки (Auto Provisioning Fail) | Event Log / TPM-WMI | Блокировка интерфейса физического присутствия (Physical Presence Interface — PPI) |
| Отсутствие устройства TPM в системе | Диспетчер устройств | В BIOS включен устаревший режим TPM 1.2 вместо Intel PTT / AMD fTPM / Discrete TPM 2.0 |
Пошаговая переинициализация и сброс модуля TPM 2.0
- Проверьте текущее состояние и готовность TPM через PowerShell:
Get-Tpm | Format-List TpmPresent, TpmReady, TpmEnabled, TpmActivated, ManufacturerIdTxt - Включите автоматическую подготовку TPM (AutoProvisioning):
Set-TpmOwnerAuth -OwnerAuth $null; Enable-TpmAutoProvisioning - Выполните полную аппаратную очистку модуля TPM (Clear TPM):
Clear-TpmПосле выполнения команды перезагрузите сервер и подтвердите очистку физической клавишей (F12/F10) на экране предзагрузки BIOS.
- Проверьте настройки в BIOS/UEFI: убедитесь, что включен интерфейс
TPM 2.0 Security, отключен режимPPI Bypassи активированSecure Boot.
Предупреждение: Команда Clear-Tpm полностью удаляет все сохраненные криптографические ключи и сертификаты из чипа. Перед очисткой обязательно сохраните ключи восстановления BitLocker!
Частые вопросы (FAQ)
Что такое интерфейс PPI (Physical Presence Interface) в TPM?
Это протокол безопасности, требующий личного физического нажатия клавиши оператором перед экраном сервера для подтверждения опасных операций (например, очистки TPM).
В чем разница между дискретным (dTPM) и встроенным (fTPM/PTT) модулем?
dTPM — это отдельный физический микрочип на материнской плате. fTPM (AMD) и PTT (Intel) — программные реализации TPM, работающие внутри защищенного анклава процессора (ARM TrustZone / Intel ME).
Как узнать версию прошивки чипа TPM?
Выполните команду (Get-Tpm).ManufacturerVersionInfo или проверьте сведения в tpm.msc.
Почему после очистки TPM Windows не может активировать BitLocker?
Требуется перезагрузка для завершения автоподготовки (Auto Provisioning). Убедитесь, что служба TBS (TPM Base Services) запущена.