Windows 11 и TPM 2.0: аудируем парк рабочих станций до анонса
Microsoft объявляет Windows 11 с обязательным TPM 2.0 и Secure Boot. Аудит парка клиента выявил: около трети машин не проходят по железу. Строим roadmap замены.
Microsoft выпускает Windows 11 (5 октября 2021) с обязательным требованием TPM 2.0 и Secure Boot
5 октября Microsoft официально выпускает Windows 11. Новость давно не новость - анонс был в июне, с тех пор утекло достаточно инсайдерских сборок, чтобы понять: требования к железу не шутка. TPM 2.0 и Secure Boot - не «желательно», а условие установки. Без этого установщик отказывает. Точка.
У нас к этому моменту уже был повод провести аудит рабочих станций у одного из клиентов на managed-сопровождении. Не потому что клиент торопится ставить Windows 11 с первого дня, а потому что информация нужна была уже сейчас: когда придёт время миграции, хотелось понимать масштаб работы, а не начинать выяснять всё с нуля.
Что именно требует Windows 11
Требования Microsoft опубликованы, но есть детали, которые в маркетинговых FAQ теряются:
- TPM 2.0 - не версия прошивки, не TPM 1.2. Именно версия 2.0, и чип должен быть активирован. На многих машинах TPM физически присутствует, но выключен в настройках UEFI - или включён в режиме совместимости с 1.2.
- Secure Boot - требует UEFI-режима, не legacy BIOS. На машинах, которые устанавливали давно в legacy-режиме, это означает переразметку диска с MBR на GPT перед переходом.
- CPU из списка совместимости - 8-е поколение Intel или новее, AMD Ryzen 2000 и выше. Машины на Core i7 6-го или 7-го поколения формально не поддерживаются, даже если с TPM всё в порядке.
- 64 ГБ диска и 4 ГБ RAM - это мало кого останавливает, но всё равно в список входит.
Интересный нюанс с CPU: Microsoft опубликовала список поддерживаемых процессоров, и он не совпадает ровно с границей «7-е vs 8-е поколение». Часть Core i7-7xxx в списке есть, часть нет. Поэтому проверять нужно не «какое поколение», а конкретную модель по официальному перечню.
Как проводили аудит
Парк клиента - несколько сотен рабочих станций, закупки разных лет. Смешанный: десктопы и ноутбуки, несколько производителей, возраст от двух до семи лет. Именно такой случай, где «посмотрим по ситуации» не работает - нужна систематика.
Первым шагом взяли PowerShell и прошлись по машинам через WinRM. Команда Get-Tpm даёт статус: TpmPresent, TpmReady, TpmActivated, и главное - ManufacturerVersion, из которой понятно, 1.2 или 2.0. Отдельно собирали данные о CPU через Get-CimInstance Win32_Processor и сверяли модели с опубликованным Microsoft списком.
Для проверки режима загрузки (UEFI vs legacy) - Confirm-SecureBootUEFI. Если команда возвращает True - UEFI и Secure Boot включён. Если выбрасывает исключение «Cmdlet not supported on this platform» - машина загружается в legacy BIOS-режиме.
Всё это собрали в таблицу по каждой машине. Четыре колонки: TPM-статус, CPU совместимость, UEFI/Secure Boot, итоговый вердикт.
Что показал аудит
Парк разбился на три группы, и соотношение оказалось примерно такое:
Готовы без доработок. Машины последних двух-трёх лет: TPM 2.0 активен, UEFI включён, Secure Boot работает, CPU в списке. Это около половины парка - и это хорошая новость.
Требуют настройки UEFI. TPM 2.0 физически есть, но выключен в прошивке или включён в режиме 1.2. Secure Boot выключен, хотя UEFI-режим поддерживается. После включения нужных параметров в BIOS/UEFI эти машины пройдут. Работа несложная, но её надо делать руками на каждой машине - массово через групповые политики TPM не включается. Это примерно пятая часть парка.
Не соответствуют, и это не лечится. Около трети машин - CPU либо не в списке совместимости Microsoft, либо TPM 1.2 без возможности обновления до 2.0 (чип другого поколения, замена не предусмотрена конструктивно). Часть из них работает в legacy BIOS-режиме, и переход на UEFI требует переразметки диска - что само по себе операция с риском. Для этих машин Windows 11 не вариант, пока они живут.
Треть парка - цифра, которая заставляет думать не про «обновление», а про план замены железа.
Roadmap и временные рамки
Windows 10 на поддержке Microsoft до октября 2025 года. Это четыре года - нормальный горизонт для планового обновления парка. Паниковать и менять треть машин в следующем квартале никто не собирается.
Но план теперь понятен:
Настройка UEFI - первая очередь, ближайшие месяцы. Машины, которые готовы технически, но требуют включения TPM и Secure Boot. Делаем в рамках планового обслуживания.
Замена старых машин - встраиваем в обычный цикл обновления железа. Машины возрастом семь лет всё равно шли бы на замену в горизонте двух-трёх лет. Теперь TPM 2.0 - дополнительный критерий при закупке: не «рекомендуется», а обязательный пункт в ТЗ.
Мониторинг ситуации с CPU-списком - Microsoft уже корректировала список совместимых процессоров несколько раз с момента анонса. Формально несовместимые Core i7-7000 кое-где можно поставить через обходные пути (реестр), но это не поддерживаемая конфигурация, и клиент на это не хочет идти. Поэтому - наблюдаем, но не закладываемся на исключения.
Параллель с серверной историей
Интересно, что буквально месяц назад мы проводили похожий аудит серверного парка того же клиента - только там требования шли от Secured-Core Server. Там тоже часть серверов не тянула DRTM, и тоже пришлось строить план замены. Рабочие станции - та же логика, только масштаб другой и аудитория другая.
TPM 2.0 становится стандартом де-факто для Windows-инфраструктуры. Это означает, что аудит совместимости теперь - часть обычной работы перед любым крупным обновлением, а не разовая акция. Лучше сделать его сейчас, пока есть время на планомерную замену, чем в октябре 2025-го в режиме «всё срочно».