• [^] # Re: TCPA confirmé pour Prescott

    Posté par . En réponse à la dépêche TCPA confirmé pour Prescott. Évalué à 1.

    C'est un des comportements possibles de TCPA. Mais ce n'est pas celui qui est regle par defaut.
    Si tu veux pouvoir envoyer des doccuments certifies authentiques par TCPA, alors oui il faut que tout ton systeme soit TCPA (mais c'est normal il me semble).
    Si tu cherche juste un cryptage fort sans certifications supplementaires (apres tout 2048bits c'est quand meme deja une vache de securite) la tu t'en moque tu peux avoir juste le chipset TCPA et le cpu qui a les fonctions, le reste tu t'en balance.
    Si tu veux envoyer un doccument crypte garanti d'emission (ie la la machine qui l'a envoye est bien celle qui pretend l'avoir envoye). Il faut que tu cree un PCR qui hashe l'integralite de ton processus de boot. Mais il ne controlera pas la compliance TCPA des elements qu'il va hasher.

    Le seul but de ce lock de clef et des certifications TCPA de hardware est pour la recertification TCPA.
    Par exemple si sur un serveur un de mes disques meurt (disque RAID, donc pas de perte de donnees). Theoriquement mon PCR change, et donc les clefs certifies TCPA ne seront plus accessibles au boot suivant. Mais comme tout mon serveur est TCPA mon nouveau PCR sera aussi full TCPA, quand je vais deplacer les clefs d'un PCR a l'autre je ne vais pas perdre les certifications TCPA.

    Kha