知識マップ: WindowsのTPMとは何か ── 図解でわかる「鍵を外に出さない金庫」と測定起動
記事「WindowsのTPMとは何か ── 図解でわかる「鍵を外に出さない金庫」と測定起動」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
TPMは秘密鍵をチップの外に出さないまま使わせる金庫と、起動時に読み込まれたものをPCRに記録する台帳を兼ねた受動的なセキュリティプロセッサです。BitLockerはこのPCRの測定値に鍵を封印し、ファームウェア更新やハードウェア交換で測定値が変わると回復モードに入ります。Windows Hello・Credential Guard・デバイスの正常性証明・仮想スマートカードはいずれもTPMを土台にしており、開発者は自社アプリの鍵保護にCNGのPlatform Crypto Providerを使います。
flowchart LR
accTitle: WindowsのTPMの知識マップ
accDescr: TPMの内部構造(EK・SRK・AIK・PCR)、測定起動がPCRに起動時の測定値を積み上げる仕組み、BitLockerがPCRへ鍵を封印し測定値の変化で回復モードに入る関係、Windows Hello・Credential Guard・デバイスの正常性証明・仮想スマートカードといったTPMを土台にする機能、dTPM・fTPM・PlutonというTPMの実装形態、Windows 11のTPM 2.0要件とIoT Enterpriseでの緩和、開発者向けのCNG Platform Crypto Providerの関係を示す図
tpm["TPM"]
endorsement_key["EK(保証鍵/Endorsement Key)"]
storage_root_key["SRK(ストレージルート鍵/Storage Root Key)"]
attestation_identity_key["AIK(証明用の鍵/Attestation Identity Key)"]
tpm_pcr["PCR(Platform Configuration Register)"]
measured_boot["測定起動(Measured Boot)"]
bitlocker["BitLocker"]
uefi_secure_boot["UEFIセキュアブート"]
recovery_mode["BitLocker回復モード"]
firmware_update["ファームウェア更新"]
hardware_replacement["ハードウェア交換"]
tpm_clear["TPMのクリア"]
bitlocker_suspend["保護の一時停止(サスペンド)"]
windows_hello_for_business["Windows Hello for Business"]
tpm_lockout["TPMの辞書攻撃対策(ロックアウト)"]
windows_11_requirements["Windows 11の最小要件"]
tpm_2_0["TPM 2.0"]
csm_legacy_bios["レガシー/CSM(Compatibility Support Module)モード"]
iot_enterprise["Windows 11 IoT Enterprise"]
platform_crypto_provider["Platform Crypto Provider"]
cng["CNG(Cryptography API: Next Generation)"]
tbs["TBS(TPM Base Services)"]
app_secrets["アプリの秘密情報"]
credential_guard["Credential Guard"]
device_health_attestation["デバイスの正常性証明(Device Health Attestation)"]
virtual_smart_card["仮想スマートカード"]
dtpm["ディスクリートTPM(dTPM)"]
ftpm["ファームウェアTPM(fTPM)"]
pluton["Microsoft Pluton"]
get_tpm["Get-Tpm"]
manage_bde["manage-bde"]
data_erasure["データ消去手順"]
tpm -->|"利用する"| endorsement_key
tpm -->|"利用する"| storage_root_key
attestation_identity_key -->|"前提とする"| endorsement_key
tpm -->|"実装を担う"| tpm_pcr
measured_boot -->|"利用する"| tpm_pcr
bitlocker -->|"利用する"| measured_boot
bitlocker -->|"利用する"| tpm_pcr
uefi_secure_boot -->|"利用する"| tpm_pcr
uefi_secure_boot -.->|"軽減する"| recovery_mode
firmware_update -->|"原因になり得る"| recovery_mode
hardware_replacement -->|"原因になり得る"| recovery_mode
tpm_clear -->|"原因になり得る"| recovery_mode
bitlocker_suspend -->|"より先に行うべき"| tpm_clear
windows_hello_for_business -.->|"利用する"| tpm_lockout
windows_11_requirements -->|"前提とする"| tpm_2_0
windows_11_requirements -->|"前提とする"| uefi_secure_boot
tpm_2_0 -->|"両立しない"| csm_legacy_bios
iot_enterprise -.->|"前提とする"| tpm_2_0
platform_crypto_provider -->|"利用する"| tpm
cng -->|"実装を担う"| platform_crypto_provider
tbs -->|"用いるのは非推奨"| app_secrets
cng -->|"推奨される対応"| app_secrets
credential_guard -->|"利用する"| tpm
device_health_attestation -->|"利用する"| attestation_identity_key
windows_hello_for_business -.->|"利用する"| tpm
virtual_smart_card -->|"利用する"| tpm
windows_hello_for_business -->|"の後継"| virtual_smart_card
tpm_2_0 -->|"利用する"| tpm_lockout
dtpm -.->|"両立しない"| ftpm
pluton -->|"利用する"| tpm_2_0
tpm -->|"で確認できる"| get_tpm
bitlocker -->|"で確認できる"| manage_bde
tpm_clear -->|"用いるのは非推奨"| data_erasure
tpm -.->|"原因になり得る"| recovery_mode
概念間の関係(全34件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- TPMはEK(保証鍵/Endorsement Key)を利用します。
- TPMはSRK(ストレージルート鍵/Storage Root Key)を利用します。
- AIK(証明用の鍵/Attestation Identity Key)はEK(保証鍵/Endorsement Key)を前提とします。
- TPMはPCR(Platform Configuration Register)の実装を担います。
- 測定起動(Measured Boot)はPCR(Platform Configuration Register)を利用します。
- BitLockerは測定起動(Measured Boot)を利用します。
- BitLockerはPCR(Platform Configuration Register)を利用します。
- UEFIセキュアブートはPCR(Platform Configuration Register)を利用します。
- UEFIセキュアブートはBitLocker回復モードを軽減します。
- ファームウェア更新はBitLocker回復モードの原因になることがあります。
- ハードウェア交換はBitLocker回復モードの原因になることがあります。
- TPMのクリアはBitLocker回復モードの原因になることがあります。
- 保護の一時停止(サスペンド)はTPMのクリアより先に行うべきです。
- Windows Hello for BusinessはTPMの辞書攻撃対策(ロックアウト)を利用します。
- Windows 11の最小要件はTPM 2.0を前提とします。
- Windows 11の最小要件はUEFIセキュアブートを前提とします。
- TPM 2.0はレガシー/CSM(Compatibility Support Module)モードと両立しません。
- Windows 11 IoT EnterpriseはTPM 2.0を前提とします。
- Platform Crypto ProviderはTPMを利用します。
- CNG(Cryptography API: Next Generation)はPlatform Crypto Providerの実装を担います。
- TBS(TPM Base Services)をアプリの秘密情報に用いることは推奨されません。
- CNG(Cryptography API: Next Generation)はアプリの秘密情報に対する本記事の推奨です。
- Credential GuardはTPMを利用します。
- デバイスの正常性証明(Device Health Attestation)はAIK(証明用の鍵/Attestation Identity Key)を利用します。
- Windows Hello for BusinessはTPMを利用します。
- 仮想スマートカードはTPMを利用します。
- Windows Hello for Businessは仮想スマートカードの後継に当たります。
- TPM 2.0はTPMの辞書攻撃対策(ロックアウト)を利用します。
- ディスクリートTPM(dTPM)はファームウェアTPM(fTPM)と両立しません。
- Microsoft PlutonはTPM 2.0を利用します。
- TPMはGet-Tpmで確認できます。
- BitLockerはmanage-bdeで確認できます。
- TPMのクリアをデータ消去手順に用いることは推奨されません。
- TPMはBitLocker回復モードの原因になることがあります。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。