derwowusste
Goto Top

Asrock H170 Pro4 Bios Updates und TPM beißen sich

Moin.

Kurze Warnung: solltet Ihr Asrock Boards einsetzen (das genannte ist zusammen mit dem H170 Pro 4S vermutlich nur eines von vielen), dann bitte Vorsicht mit Biosupdates.
Asrock hat kürzlich bei vielen Boards TPM 2.0 Kompatibilität hinzugefügt. Leider mit verheerenden Folgen, zumindest hier. Bitlocker, welches den TPM nutzt, kann dem TPM (1.2) keinen Key mehr entnehmen, der Recoverymode kann nicht mehr verlassen werden. Auch kann keine Neuverschlüsselung unter Benutzung des TPMs mehr durchgeführt werden, ohne dauerhaft im Recoverymode bleiben zu müssen.

Ich habe einen Fall bei Asrock geöffnet, das Problem wird derzeit untersucht und ich werde dies updaten.
Solltet Ihr da andere Erfahrungen gemacht haben, interessiert mich das sehr und ich wüsste gerne, welche TPMs Ihr denn einsetzt. Wir nutzen diese

Content-ID: 324350

Url: https://administrator.de/contentid/324350

Ausgedruckt am: 24.11.2024 um 16:11 Uhr

DerWoWusste
DerWoWusste 06.01.2017 um 13:01:05 Uhr
Goto Top
News:

Es fällt nur dann überhaupt auf, wenn man eine non-Uefi-Installation nutzt. Bei UEFI macht es keine Probleme.
Asrock untersucht das weiter.
Workaround: Image von c: ziehen, Platte plätten, neu mit UEFI installieren, c: restoren, neu verschlüsseln.
ProvidedLan
ProvidedLan 14.01.2017 um 17:43:39 Uhr
Goto Top
Moin,

Ich benutze dieses TPM, habe allerdings auch ein Gigabyte Board:
Gigabyte TPM

Hoffe mal ich schieße jetzt nicht am Thema vorbei, weil kein Asrock.

Eine interessante Beobachtung die ich noch hatte:

Bedingung:
UEFI Installation
Ultra-Fast-Boot aktiviert
Secure Boot fehlerhaft, deaktiviert

Unter diesen Umständen geht BitLocker in den Recovery Modus, jedoch funktionieren weder USB noch PS2 Eingabegeräte..
Man sitzt also vor der Key-Eingabemaske, kann jedoch nichts einstellen..

Fix:
Bios Batterie entfernen
Ultra Fast Boot deaktivieren
Bitlocker entsperren und entschlüsseln (Maus etc. funktionieren dann)
Secure Boot einrichten und UFB wieder aktivieren
Laufwerk neu verschlüsseln

Ich finde es komisch, dass offensichtlich die Initialisierung der Hardware im Zusammenhang mit Secure Boot steht...

Gruß
DerWoWusste
DerWoWusste 14.01.2017 um 19:00:23 Uhr
Goto Top
Hi.

Ultra fast boot ist der Grund und das ist auch zu erwarten. Das übergeht die usb-Initialisierung.
DerWoWusste
DerWoWusste 25.01.2017 um 09:15:30 Uhr
Goto Top
Beheben konnte ich es nun, indem ich ein Image von c: gemacht habe, Platte platt gemacht und neu installiert habe mit UEFI, Image zurückgespielt habe (nur c: ) und dann neu verschlüsselt habe.

Problem war ein Bios-Fehler in den neueren Bios (2.3 oder höher), der nun UEFI voraussetzt, selbst bei TPM 1.2.
ProvidedLan
ProvidedLan 01.02.2017 um 21:38:12 Uhr
Goto Top
Setzt ihr denn flächendeckend TPM's in eurem Umfeld ein?

Bei uns in der Company haben zwar fast alle Rechner TPM 2.0 - aber eingerichtet hat es bisher niemand.

Unsere IT "Special Forces" plagen sich noch mit vergessenen HDD Passwörtern rum.
Ich habe schon mehrmals vorgeschlagen Bitlocker in der Domäne generell zu aktivieren, dann gibts auch keine vergessenen Kennwörter mehr.

Die erforderlichen Lizenzen haben wir!
-Windows 7 Enterprise
-Windows 10 Professional

Man kann den Leuten eben nicht zu Ihrem eigenen Glück verhelfen...

Achja, und unser ERP muss auch für jeden Benutzer auf jedem PC separat und händisch "installiert" werden. face-smile

Gruß
DerWoWusste
DerWoWusste 03.02.2017 um 09:34:48 Uhr
Goto Top
Ja, wir setzen sie flächendeckend ein.
Ich habe schon mehrmals vorgeschlagen Bitlocker in der Domäne generell zu aktivieren, dann gibts auch keine vergessenen Kennwörter mehr.
Ja, wenn ihr die nur mit "TPM-only" betreiben wollt. Empfohlen ist TPM+PIN/enhanced PIN.