【てぃーぴーえむ】

TPM(セキュリティチップ) とは?

最終更新:
💡 暗号鍵を守り、端末の状態を確かめる「金庫番」

暗号鍵の生成・保護や、起動時の状態の測定・記録などを支えるセキュリティモジュール。独立したチップだけでなく、統合型や保護されたファームウェアによる実装もある。

📌 このページのポイント
TPMで鍵の利用を保護する OS・アプリ 鍵を使う処理を依頼 結果を利用 TPM 保護された鍵で処理 鍵自体を読み出さず使う 起動状態の測定・記録も 依頼 結果 実装方式には複数の種類がある 独立したチップ / 統合型 保護された環境 ファームウェア型 BitLockerでは鍵の保護を支える ディスク全体の暗号化処理とは役割が異なる
外へ取り出せない属性の鍵を使う例。矢印は処理の依頼と結果。TPMの実装方式・設定によって保護の性質は異なる。
ひよこ ひよこ
TPMは必ず独立したチップなの?
ペンギン先生 ペンギン先生
独立したチップのTPMもあるけど、ほかのチップに統合したものや、保護された環境で動くファームウェアTPMもあるよ。セキュリティの機能を共通のインターフェースで使うモジュールで、実装方式によって保護の性質は異なるんだ
ひよこ ひよこ
鍵を守るって、どういうこと?
ペンギン先生 ペンギン先生
例えば、外へ取り出せない属性の鍵をTPMで生成し、アプリはその鍵を使った署名などの処理を依頼するよ。鍵を直接読み出す代わりに処理結果を受け取る。すべての鍵が同じ設定とは限らず、物理的な攻撃も含めて絶対に盗めないという保証ではないんだ
ひよこ ひよこ
ディスク暗号化やセキュアブートもTPMが全部行うの?
ペンギン先生 ペンギン先生
BitLockerではTPMが鍵の保護や、起動状態に応じた鍵の利用を支えるよ。TPMがディスク全体を暗号化するわけではない。起動状態の測定・記録と、署名を確認して起動を制御するセキュアブートも役割が違うんだ
ひよこ ひよこ
Windows 11に対応するか確認できる?
ペンギン先生 ペンギン先生
Windowsでtpm.mscを開くと、TPMの状態や仕様のバージョンを確認できるよ。TPM 2.0はWindows 11の要件の一つで、CPUやメモリなどの条件もある。見つからない表示でも、無効になっている場合があるので搭載の有無は端末の資料でも確認するんだ
ひよこ ひよこ
TPMが使えなくなったらどうなるの?
ペンギン先生 ペンギン先生
BitLockerで自動的にドライブを開けなくなり、回復キーが必要になる場合があるよ。回復キーの保存先はMicrosoftアカウント、組織のアカウント、印刷した紙やUSBなど、設定によって異なる。必要になったとき使える保存先を確認しておくんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「TPM」って出てきたら「暗号鍵の保護や端末の信頼性確認を支えるモジュール」と思えばだいたいOK!
📖 おまけ:英語の意味
「Trusted Platform Module」 = 信頼されたプラットフォームモジュール
💬 Trusted(信頼できる)・Platform(基盤)・Module(モジュール)から来た名前だよ。実装方式や設定により保護の性質が異なり、どんな攻撃にも耐えるという意味ではないんだ

参考資料

← 用語集にもどる