TPM-Fallen und OEM-Sperren
Schon kleine Änderungen an Secure Boot oder der Firmware reichen, um den Schutzmechanismus auszulösen.
Inhaltsverzeichnis
- Seite 1 Übersicht und was zu unterlassen ist
- Seite 2 Secure Boot, CSM und GPT richtig reparieren
- Seite 3 Wenn Secure Boot mehr blockiert als schützt
- Seite 4 TPM und BIOS-Fallen: Funktionierende Systeme können scheitern
- Seite 5 TPM-Fallen und OEM-Sperren
- Seite 6 Bitlocker-Alarm nach BIOS-Update
- Seite 7 Bildergalerie
Fall 9: Wenn das TPM nicht gut genug ist
Auch bei den Trusted Platform Modules (TPM) kommt es in der Praxis zu Problemen, und zwar besonders dann, wenn externe Nachrüstmodule oder günstige No-Name-Varianten eingesetzt werden. Viele Mainboards bieten zwar eigene TPM-Header, aber nicht jedes Modul wird als vertrauenswürdiger Teil der Sicherheitskette akzeptiert. Entscheidend ist, dass das TPM den Standard 2.0 vollständig unterstützt und vom BIOS korrekt initialisiert wird. Aktuelle Anti-Cheat-Systeme und Sicherheitsmechanismen setzen explizit auf TPM 2.0, entweder als Firmware-Lösung direkt in der CPU (fTPM bei AMD, PTT bei Intel) oder als dediziertes Modul mit vollständiger Hardware-Integration. Nur diese Varianten gelten als Teil der sogenannten Hardware Root of Trust und werden von Windows und modernen Spielen akzeptiert.
Eine Nachrüstung kann funktionieren, wenn das Mainboard den passenden TPM-Header nutzt, die Firmware aktuell ist und keine parallele fTPM/PTT-Funktion aktiv bleibt. Inkompatible Module, fehlerhafte BIOS-Versionen oder doppelte TPM-Einträge führen dagegen häufig dazu, dass Windows den Sicherheitschip zwar erkennt, ihn aber nicht als gültig akzeptiert.
Fall 10: Wenn das BIOS nicht mehr mitreden lässt
Ein Sonderfall betrifft OEM-Systeme, bei denen das BIOS stark eingeschränkt ist. Gerade bei Komplett-PCs oder Laptops großer Hersteller lässt sich Secure Boot dort weder vollständig deaktivieren noch manuell konfigurieren. Die Option ist zwar sichtbar, aber oft nur zum Teil funktionsfähig oder fest mit dem Windows-Key im BIOS verknüpft.
Quelle: PCGH
Im BIOS lassen sich Secure-Boot-Parameter zwar anzeigen, bei OEM-Systemen aber oft nicht vollständig anpassen.
Das hat praktische Folgen: Fremde Betriebssysteme, alternative Bootloader oder modifizierte Installationsmedien werden einfach blockiert. In manchen Fällen bricht der Startvorgang direkt nach der Prüfung mit "Verification failed" ab. Auch das manuelle Einspielen eigener Schlüssel ist meist nicht vorgesehen, da die Firmware auf ein festes, vom Hersteller signiertes Profil zurückgreift. Wer an solchen Systemen Secure Boot- oder TPM-Parameter verändert, riskiert zudem, dass Bitlocker beim nächsten Start den Wiederherstellungsschlüssel anfordert. Hintergrund: Änderungen im Firmware-Trust-Path führen dazu, dass die TPM-Messwerte nicht mehr mit den gespeicherten übereinstimmen. Das System hält die Festplatte dann für "fremd".
Kurz: OEM-Firmware mag stabil und sicher wirken, ist in der Praxis aber oft unflexibel. Wer dort am Secure-Boot-Profil schraubt, sollte wissen, dass das BIOS mitunter mehr Kontrolle ausübt, als man selbst hat. Damit sind die häufigsten Ursachen abgedeckt, doch es gibt noch einige Sonderfälle.

Welche Hardware, auf der man das spielen wollen würde, hat damit ein Problem?
Bla, sülz, TPM ist böse, laber, schwafel.
Ja, das ist bekannt. Gibt es sonst noch irgendwas von Wert?
Sischer dat!
1–2 Jahre abwarten, danach hat sich das Problem von selbst erledigt.
Firmen leben vom Verkauf. Wenn das Zeug nicht abgenommen wird, ist man gezwungen, etwas besser zu machen.
Darum werde ich im Leben nicht einfach leichtfertig Windows 11 und 12 einsetzen.
Denn damit kommt die nächste Welle BS auf uns zu …
habe das aktuellste Bios für das Board drauf, auch wegen der CPU Instabilitäten. Windows 11 meldet auch keine Probleme, alles läuft wie es soll. Hat MSI hier was verbockt?
Anbei Screenshots
Cachy Os schaue ich mir erst noch weiter an.
Bis jezt bin ich aber mit Mint sehr zufrieden, KaOs hatte auch was.....ja ist die Neugier...und Pop!_OS will auch noch getestet werden.
Mir macht da "herumexperimentieren" mir den ganzen Distros im Moment mehr Laune als Bf / CoD zocken.
"Nenne keinen weise, ehe er nicht bewiesen hat, daß er eine Sache von wenigstens acht Seiten her beurteilen kann." -Zitat Konfuzius -