Administrator Guide

Table Of Contents
Si está utilizando System Center Configuration Manager, vaya a
C:\Windows\Setup\ConfigMgrSysprep\Modules\Admin_ConfigMgrSysprep.psm1 y quite la marca de comentario
de las siguientes líneas:
#cd C:\Windows\setup\Tools\TPM\
#.\TPM_enable.ps1 -pin TC#1234
5. Cambie la contraseña a un formato alfanumérico.
6. Vaya a C:\Windows\Setup.
7. Ejecute Build_master.
8. Ejecute Sysprep personalizado si está utilizando Wyse Management Suite o la herramienta de creación de imágenes USB, o bien
Sysprep de ConfigMgr si utiliza System Center Configuration Manager.
El cliente delgado se apaga automáticamente.
9. Encienda el cliente delgado y extraiga la imagen del cliente delgado.
10. Una vez finalizada la extracción de imagen, inserte la imagen en el cliente de destino. Espere a que se complete la ejecución de los cript
de arranque inicial y el cifrado de BitLocker.
Cuando se completa el Sysprep, el cliente delgado de destino se reinicia y se activa el TPM.
11. Ingrese la contraseña de BitLocker y verifique la nueva contraseña alfanumérica.
12. Inicie sesión en la cuenta de administrador y verifique el cifrado de la unidad C.
NOTA: Para actualizar el BIOS en el cifrado de BitLocker, realice lo siguiente:
a. Copie el archivo ejecutable del BIOS en la unidad USB.
b. Conecte la unidad USB al cliente delgado correspondiente.
c. Haga clic con el botón secundario en el archivo ejecutable del BIOS y seleccione Ejecutar como administrador.
d. Seleccione la casilla de verificación Suspender cifrado de unidad BitLocker y, luego, haga clic en Actualizar. El cliente
delgado se reinicia y se actualiza el BIOS. También se suspende BitLocker por un reinicio.
e. Reinicie el cliente delgado para asegurarse de que BitLocker esté activo.
Inicializar TPM y activar BitLocker manualmente
Pasos
1. Inicie sesión en la cuenta de administrador.
2. Deshabilite el Unified Write Filter.
Se reinicia el cliente delgado.
3. Vuelva a iniciar sesión en la cuenta de administrador.
4. Abra tpm.msc con el menú Ejecutar comando.
5. Verifique el estado de TPM en la sección Administración de módulo de plataforma de confianza en el cliente delgado.
La sección ahora debe indicar El TPM está listo para su uso.
6. Haga clic en Cerrar en Administración de módulo de plataforma de confianza en el cliente delgado.
7. Abra gpedit.msc con el menú Ejecutar comando.
8. Vaya a Directiva de grupo local > Configuración de equipo > Plantillas administrativas > Componentes de Windows >
Cifrado de unidad BitLocker > Unidades del sistema operativo > Solicitar autenticación adicional.
9. En la ventana Solicitar autenticación adicional al inicio, seleccione la opción Activado.
La casilla de verificación Permitir BitLocker sin un TPM compatible está seleccionada de manera predeterminada.
10. Desactive la casilla de verificación Permitir BitLocker sin un TPM compatible.
11. Haga clic en Aplicar y después en Aceptar.
12. Vaya a Directiva de grupo local > Configuración de equipo > Plantillas administrativas > Componentes de Windows >
Cifrado de unidad BitLocker > Unidades del sistema operativo > Permitir PIN mejorados para el inicio.
13. En la ventana Permitir PIN mejorados para el inicio, seleccione el botón de opción Activado y haga clic en Aplicar.
14. Haga clic en Aceptar.
15. Vaya a Directiva de grupo local > Configuración de equipo > Plantillas administrativas > Componentes de Windows >
Cifrado de unidad BitLocker > Unidades del sistema operativo > Configurar el perfil de validación de plataforma TPM para
configuraciones de firmware de UEFI nativa.
16. En la ventana Configurar perfil de validación de plataforma de TPM para configuraciones de firmware de UEFI nativa,
seleccione el botón de opción Activado y haga clic en Aplicar.
20
Características administrativas