Was ist ein TPM? Sicherheitschip, fTPM, Windows 11 und BitLocker verständlich erklärt

Das Windows-11-Prüfprogramm meldet ein fehlendes TPM 2.0, BitLocker verweist auf den Sicherheitsprozessor oder im UEFI steht eine rätselhafte Option namens AMD fTPM, Intel PTT oder Security Device. Hinter diesen Bezeichnungen steckt dieselbe technische Grundidee: Eine besonders geschützte Komponente soll kryptografische Schlüssel verwalten und nachvollziehbar machen, in welchem Zustand der Computer gestartet wurde.

Mainboard mit abstrahiertem TPM-Sicherheitsmodul, kryptografischem Schlüssel und Schloss

TPM steht für Trusted Platform Module und bezeichnet eine Sicherheitskomponente, die kryptografische Schlüssel und sicherheitsrelevante Messwerte geschützt verwalten kann. Sie kann als eigener Chip, als integrierte Hardware oder als Firmware-Funktion umgesetzt sein. Deshalb bedeutet die umgangssprachliche Bezeichnung „TPM-Chip“ nicht zwangsläufig, dass auf dem Mainboard ein separates Bauteil zu finden ist.

Ein TPM ist weder ein normaler Speicherchip für Dokumente noch ein Virenschutz. Es verschlüsselt auch nicht eigenständig die Datenblöcke einer SSD. Stattdessen stellt es geschützte Schlüssel- und Vertrauensfunktionen bereit, die Windows und Anwendungen für BitLocker, Anmeldeverfahren, Zertifikate oder Gerätenachweise nutzen können. Vor Änderungen an TPM, UEFI, Firmware oder Mainboard sollten Sie deshalb zuerst prüfen, ob BitLocker aktiv und der passende Wiederherstellungsschlüssel tatsächlich auffindbar ist.

TPM schützt Schlüssel und misst den Startzustand – verschlüsselt aber nicht selbst

Die Kernaufgabe eines TPM besteht darin, sicherheitskritische Geheimnisse von gewöhnlichem Arbeitsspeicher und frei zugänglichen Dateien zu trennen. Das Modul kann kryptografische Schlüssel erzeugen, Berechnungen mit ihnen ausführen und ihre Nutzung an festgelegte Bedingungen binden. Betriebssystem und Programme greifen dabei über standardisierte Schnittstellen auf die Funktionen zu. Das TPM liefert die Sicherheitsbausteine; welche konkrete Schutzfunktion daraus entsteht, entscheidet die verwendete Software.

Geschützte Schlüssel sind mehr als ein Passwort im Speicher

Bestimmte private Schlüssel können so im oder mit dem TPM erzeugt werden, dass ihr geheimer Anteil nicht als frei exportierbare Datei vorliegt. Anwendungen bitten das TPM stattdessen, eine kryptografische Operation auszuführen oder geschütztes Schlüsselmaterial unter definierten Voraussetzungen freizugeben. Das erschwert den Diebstahl eines Schlüssels durch bloßes Kopieren einer Datei oder das Auslesen eines ausgebauten Datenträgers.

Die verkürzte Aussage „Der Schlüssel liegt im TPM“ trifft daher nicht jede Konstruktion exakt. Je nach Funktion erzeugt, umschließt, schützt oder autorisiert das TPM Schlüsselmaterial. Bei BitLocker befindet sich die eigentliche Schlüsselhierarchie auch auf dem verschlüsselten Laufwerk, ist dort aber durch Schlüsselprotektoren abgesichert. Das TPM kontrolliert in einer typischen Konfiguration, ob der erforderliche Protektor unter den erwarteten Startbedingungen genutzt werden darf.

Startmessungen bilden einen technischen Fingerabdruck der Plattform

Während der Computer startet, können Firmware und Bootkomponenten Messwerte an sogenannte Platform Configuration Registers, kurz PCR, übergeben. Dabei werden keine BIOS-Dateien oder Programme im TPM archiviert. Die Register enthalten fortgeschriebene Hashwerte, die von der Reihenfolge und dem Inhalt der einbezogenen Messungen abhängen. Schon eine relevante Änderung am Startpfad kann deshalb einen anderen resultierenden Wert erzeugen.

Das TPM entscheidet anhand dieser Werte nicht selbstständig, ob ein System „sauber“ oder kompromittiert ist. BitLocker kann sie als Bedingung für die automatische Schlüsselfreigabe verwenden. Ein Attestation-Dienst kann sie zusammen mit weiteren Nachweisen auswerten, um den Zustand eines verwalteten Geräts zu beurteilen. Der praktische Nutzen entsteht also aus dem Zusammenspiel von Firmware, TPM, Betriebssystem und der jeweils eingesetzten Sicherheitsrichtlinie.

Diese Technik schützt vor allem Schlüssel und Daten bei ausgeschaltetem oder manipuliert gestartetem Gerät. Ein korrekt arbeitendes TPM garantiert dagegen nicht, dass jede laufende Anwendung vertrauenswürdig ist. Schadsoftware, Sicherheitslücken, gestohlene Benutzerkonten und ungeschützte Datensicherungen bleiben eigenständige Risiken.

TPM, BitLocker, Secure Boot und Measured Boot erfüllen verschiedene Aufgaben

  • TPM: schützt kryptografische Objekte, verarbeitet Schlüsseloperationen und verwaltet Messwerte des Plattformzustands.
  • BitLocker: verschlüsselt Laufwerke. Ein TPM kann den zugehörigen Schlüsselprotektor absichern und seine Nutzung an den erwarteten Startzustand binden.
  • Secure Boot: kontrolliert anhand digitaler Signaturen, welche autorisierten Firmware- und Bootkomponenten ausgeführt werden dürfen. Secure Boot ist kein anderer Name für TPM.
  • Measured Boot: erfasst Messwerte des Startablaufs mithilfe des TPM. Ein Dienst oder eine Sicherheitsfunktion kann diese Werte anschließend auswerten.

Diese Mechanismen ergänzen sich. Secure Boot kann das Laden nicht autorisierter Komponenten blockieren, während gemessener Start Zustandsinformationen für BitLocker oder einen Gerätenachweis liefert. Secure Boot benötigt für seine grundlegende Signaturprüfung nicht zwingend ein TPM; Measured Boot setzt dagegen ein TPM voraus.

Weitere typische Einsatzfelder sind Windows Hello und Windows Hello for Business, virtuelle Smartcards, geschützte Zertifikatsschlüssel sowie Geräte- und Schlüsselnachweise. Ob das TPM für eine einzelne Funktion zwingend erforderlich ist, hängt von Windows-Version, Konfiguration und Firmenrichtlinie ab. Ein Unternehmen kann deshalb strengere Anforderungen stellen als ein privat eingerichteter PC.

Diskretes TPM, Firmware-TPM, AMD fTPM und Intel PTT richtig einordnen

Für die meisten Windows-Nutzer ist weniger die äußere Bauform als die vorhandene TPM-Version und deren Aktivierung entscheidend. Windows spricht kompatible TPM-2.0-Implementierungen grundsätzlich über dieselben Schnittstellen an. Ein separat gekauftes Modul ist daher nicht automatisch erforderlich und kann sogar die falsche Lösung sein, wenn der Prozessor oder Chipsatz bereits ein Firmware-TPM bereitstellt.

Die Bauform sagt allein wenig über die Alltagstauglichkeit aus

  • Diskretes TPM, kurz dTPM: Ein eigenes Sicherheitsbauteil befindet sich fest auf dem Mainboard oder wird als herstellerspezifisches Modul angeschlossen.
  • Integriertes TPM: Die TPM-Funktion arbeitet als logisch abgegrenzte Hardware innerhalb eines größeren Bausteins, statt einen separaten Chip zu benötigen.
  • Firmware-TPM: Die Funktion wird in einer geschützten Ausführungsumgebung der Plattformfirmware beziehungsweise des Prozessors oder Chipsatzes umgesetzt.

Bei AMD-Plattformen erscheinen dafür häufig Bezeichnungen wie AMD fTPM oder AMD PSP fTPM. Intel nennt seine firmwarebasierte TPM-2.0-Umsetzung Intel Platform Trust Technology, kurz PTT. Für Windows handelt es sich nicht um konkurrierende Sicherheitsfunktionen, sondern um plattformspezifische Wege, TPM-Funktionalität bereitzustellen.

Ein Firmware-TPM ist für die übliche Nutzung von Windows 11, BitLocker und Windows Hello nicht pauschal schlechter als ein diskretes TPM. Unterschiede können bei Zertifizierung, Widerstandsfähigkeit gegen aufwendige physische Angriffe, Firmwarequalität und Wartung bestehen. Solche Kriterien werden vor allem für Behörden, regulierte Unternehmen und besonders gefährdete Systeme relevant. Dort zählt die konkrete Sicherheitszertifizierung, nicht lediglich die Bezeichnung dTPM oder fTPM.

Prüfen Sie zuerst Windows, bevor Sie Hardware nachrüsten

  • Öffnen Sie unter Windows die Gerätesicherheit und dort die Informationen zum Sicherheitsprozessor. Kontrollieren Sie, ob das TPM bereit ist und welche Spezifikationsversion angezeigt wird.
  • Alternativ öffnen Sie mit der Windows-Taste und R den Dialog „Ausführen“ und starten tpm.msc. Für die offizielle Windows-11-Anforderung muss als Spezifikationsversion 2.0 erscheinen.
  • Wird kein kompatibles TPM gefunden, prüfen Sie die Dokumentation des konkreten PCs oder Mainboards. Suchen Sie dort nach Security Device, TPM State, Trusted Computing, AMD fTPM, AMD PSP fTPM, Intel PTT oder Intel Platform Trust Technology.

TPM 2.0 gehört zu den offiziellen Mindestanforderungen von Windows 11. Zusätzlich verlangt Microsoft UEFI-Firmware mit Secure-Boot-Fähigkeit. Ein vorhandenes TPM 1.2 kann weiterhin von einzelnen Windows-Funktionen unterstützt werden, erfüllt aber nicht die reguläre TPM-Mindestanforderung für Windows 11.

Aktivieren Sie nicht nebenbei weitere UEFI-Optionen, deren Folgen ungeklärt sind. Besonders der Wechsel von Legacy- oder CSM-Betrieb auf reines UEFI kann dazu führen, dass eine bestehende Windows-Installation nicht mehr startet, wenn Partitionierung und Bootloader nicht vorbereitet wurden. TPM-Aktivierung, UEFI-Umstellung und Secure-Boot-Aktivierung sind getrennte Eingriffe, auch wenn sie bei einer Windows-11-Prüfung gleichzeitig auftauchen.

Ein steckbares TPM-Modul sollten Sie nur kaufen, wenn Handbuch und Kompatibilitätsliste des exakten Mainboardmodells einschließlich Revision ein konkretes Modul freigeben. Anschlüsse, Pinbelegungen und Firmwareunterstützung sind herstellerspezifisch. Ein mechanisch ähnlicher Stecker belegt keine elektrische oder funktionale Kompatibilität. Häufig reicht das bereits vorhandene fTPM oder PTT vollständig aus.

BitLocker und TPM: Warum BIOS-Updates und Hardwareänderungen den Wiederherstellungsschlüssel auslösen

BitLocker verschlüsselt das Laufwerk; das TPM übernimmt nicht die Verschlüsselung der SSD. In einer verbreiteten TPM-basierten Konfiguration schützt BitLocker den für den Start erforderlichen Schlüsselprotektor so, dass das TPM seine Nutzung nur bei einem erwarteten Plattformzustand zulässt. Dadurch kann sich der PC im Normalbetrieb automatisch bis zur Windows-Anmeldung entsperren, ohne dass bei jedem Start ein langer Schlüssel eingegeben werden muss.

Automatische Entsperrung ist an den erwarteten Start gebunden

Beim regulären Start liefern Firmware und Bootumgebung die vorgesehenen Messwerte. Stimmen die von BitLocker verwendeten Bedingungen, gibt das TPM die geschützte Nutzung des Protektors frei. Das Laufwerk wird geöffnet und Windows startet. Diese komfortable TPM-only-Konfiguration verzichtet nicht auf Verschlüsselung; sie ersetzt lediglich die manuelle Eingabe eines Startschlüssels durch eine hardwaregestützte Zustandsprüfung.

Verändert sich ein relevanter Messwert, kann BitLocker nicht sicher unterscheiden, ob ein legitimes Firmware-Update, ein Umbau oder ein Manipulationsversuch vorliegt. Die automatische Freigabe bleibt dann aus. Der unabhängige BitLocker-Wiederherstellungsschlüssel ermöglicht trotzdem den Zugriff. Eine solche Abfrage ist deshalb zunächst eine vorgesehene Sicherheitsreaktion und nicht automatisch ein Hinweis auf einen Defekt oder Angriff.

Praxisfall: Nach dem BIOS-Update erscheint plötzlich die Wiederherstellung

Ein Notebook startet seit Monaten ohne Rückfrage. BitLocker nutzt das TPM und erkennt dabei einen stabilen UEFI- und Secure-Boot-Zustand. Anschließend installiert der Nutzer ein BIOS-Update des Herstellers. Das Update verändert Firmwarekomponenten oder Einstellungen, die in die Startmessung einfließen. Beim nächsten Start entsprechen die Messwerte nicht mehr vollständig dem Zustand, an den der Schlüsselprotektor gebunden war. BitLocker verlangt den 48-stelligen Wiederherstellungsschlüssel.

Nach erfolgreicher Wiederherstellung und einem regulären Windows-Start kann der Schutz an den neuen Zustand angepasst werden. Nicht jedes BIOS-Update führt zu dieser Situation: Windows Update und Herstellerwerkzeuge können BitLocker koordiniert aussetzen, und moderne Konfigurationen reagieren auf bestimmte signierte Aktualisierungen weniger empfindlich. Ohne passenden Schlüssel bleibt eine dennoch auftretende Abfrage jedoch ein ernstes Zugriffsproblem.

Änderungs- und Risikomatrix für TPM-geschützte BitLocker-Systeme

Prüfen Sie vor jedem Eingriff zuerst, ob BitLocker oder die automatische Geräteverschlüsselung aktiv ist. Öffnen Sie anschließend den tatsächlich hinterlegten Wiederherstellungsschlüssel und gleichen Sie nach Möglichkeit seine Kennung mit dem betroffenen Gerät oder Laufwerk ab. Die bloße Vermutung, der Schlüssel befinde sich im Microsoft-Konto, genügt nicht.

Geplante oder beobachtete ÄnderungWas sich für TPM und Startmessung ändern kannMögliche BitLocker-FolgeVorher konkret prüfenSicheres Vorgehen bei Wiederherstellungsabfrage
Reguläres Windows-UpdateMicrosoft kann Bootkomponenten aktualisieren und den Vorgang mit BitLocker koordinieren.Meist keine Abfrage; Ausnahmen durch Fehler, Richtlinien oder besondere Konfigurationen bleiben möglich.Verschlüsselungsstatus und Schlüsselablage regelmäßig kontrollieren, nicht erst vor einem großen Update.Schlüsselkennung auf dem Bildschirm prüfen, passenden Schlüssel verwenden und Updatefehler anschließend in Windows untersuchen.
Hersteller-BIOS- oder UEFI-UpdateFirmwarecode, Secure-Boot-Daten oder PCR-relevante Einstellungen können sich ändern.Je nach Updateweg und PCR-Profil automatische Fortsetzung oder Wiederherstellungsmodus.Hinweise zum exakten Gerätemodell lesen, Schlüssel verifizieren und klären, ob das Update BitLocker automatisch aussetzt.Keine weiteren UEFI-Änderungen ausprobieren. Mit dem passenden Schlüssel starten und Herstellerhinweise zur Fortsetzung des Schutzes befolgen.
TPM-Firmware-UpdateDas TPM kann aktualisiert, neu initialisiert oder bei bestimmten Verfahren zurückgesetzt werden.Automatische Aussetzung oder Verlust der bisherigen TPM-Bindung mit anschließender Wiederherstellung.Herstellerverfahren, BitLocker-Status, Schlüsselbackup und mögliche Auswirkungen auf Zertifikate und Anmeldeoptionen prüfen.Nur mit bestätigtem Schlüssel fortfahren. Auf verwalteten Geräten die zuständige IT einschalten.
Secure-Boot- oder Bootreihenfolge ändernVertrauensdatenbank, Bootpfad oder gemessener Startzustand können abweichen.TPM gibt den bisherigen Protektor möglicherweise nicht automatisch frei.Bestehenden UEFI-Modus dokumentieren, Wiederherstellungsschlüssel öffnen und Zweck der Änderung klären.Ursprüngliche Einstellung nicht blind wiederherstellen, falls dadurch der Start gefährdet wird. Schlüssel nutzen und Konfiguration kontrolliert bereinigen.
Zwischen fTPM und diskretem TPM wechselnWindows sieht eine andere TPM-Instanz, in der die bisherigen Schlüssel und Bindungen nicht vorhanden sind.BitLocker-Wiederherstellung sowie Probleme mit TPM-gebundenen Anmelde- oder Zertifikatsschlüsseln.Notwendigkeit des Wechsels, Herstellerfreigabe, BitLocker-Schlüssel und weitere TPM-Abhängigkeiten prüfen.Nicht wiederholt zwischen beiden TPMs umschalten. Den vorgesehenen Migrations- oder Neuinstallationsweg des Herstellers beziehungsweise der IT nutzen.
TPM löschenIm TPM erzeugte oder damit verknüpfte Schlüssel werden entfernt; Windows initialisiert das TPM anschließend neu.Wiederherstellung, Verlust virtueller Smartcards oder Neueinrichtung von PIN und Zertifikaten möglich.Eigentum am Gerät, BitLocker-Schlüssel, Zertifikatsexporte, alternative Anmeldung und Firmenverwaltung klären.Ohne gesicherte Wiederherstellung nicht fortfahren. Bei Firmen- oder Schulgeräten den Vorgang abbrechen und die IT kontaktieren.
MainboardtauschTPM, UEFI, Secure-Boot-Schlüssel, Geräteidentität und weitere Hardwaremerkmale ändern sich gleichzeitig.Das übernommene Laufwerk kann nicht mehr über die bisherige TPM-Bindung automatisch entsperrt werden.Wiederherstellungsschlüssel vor Ausbau des Laufwerks verifizieren und Lizenz-, Treiber- sowie Verwaltungsfolgen einplanen.Mit dem passenden Schlüssel öffnen. Danach BitLocker und TPM-Protektoren für die neue Plattform kontrolliert neu einrichten.
Start von USB, anderem Laufwerk oder verändertem BootloaderDer tatsächliche Startpfad weicht vom erwarteten Zustand ab.Wiederherstellungsmodus oder blockierter Zugriff auf das Betriebssystemlaufwerk.Prüfen, ob der Fremdstart wirklich erforderlich ist, und Schlüssel vor Diagnose- oder Rettungsarbeiten bereithalten.Bei unerwartetem Fremdstart zunächst angeschlossene Medien und Bootreihenfolge prüfen; keine TPM-Löschung als Schnelllösung ausführen.

Der Wiederherstellungsschlüssel ist üblicherweise ein 48-stelliges numerisches Kennwort. Je nach Einrichtung kann er in einem privaten Microsoft-Konto, einem Geschäfts- oder Schulkonto, Microsoft Entra ID, Active Directory, einem Ausdruck oder einer administrierten Ablage gespeichert sein. Microsoft kann einen verlorenen Schlüssel nicht aus dem verschlüsselten Laufwerk rekonstruieren. Prüfen Sie deshalb vor dem Eingriff nicht nur den Speicherort, sondern auch die Zuordnung zum richtigen Gerät.

BitLocker aussetzen ist nicht dasselbe wie das Laufwerk entschlüsseln

Beim vorübergehenden Aussetzen bleiben die Daten auf dem Laufwerk verschlüsselt. Windows lockert zeitweise den für den Start verwendeten Schutzmechanismus, damit eine geplante Änderung durchgeführt werden kann. Nach der Wartung wird der Schutz fortgesetzt und an den neuen Zustand gebunden. Beim vollständigen Deaktivieren beziehungsweise Entschlüsseln müsste Windows dagegen sämtliche Datenblöcke entschlüsseln – ein deutlich längerer und für normale Firmwarepflege meist unnötiger Vorgang.

Eine pauschale Anweisung, BitLocker vor jedem BIOS-Update manuell auszusetzen, wäre dennoch zu grob. Einige Updateverfahren übernehmen diesen Schritt automatisch; andere Hersteller verlangen eine gezielte Vorbereitung. Lesen Sie die Hinweise zum konkreten Firmwarepaket. Falls dort ein manuelles Aussetzen vorgesehen ist, verwenden Sie das dokumentierte Windows- oder Herstellerverfahren und kontrollieren anschließend, ob der Schutz wieder aktiv ist.

BitLocker kann außerdem aktiv sein, obwohl Sie die klassische Laufwerksverschlüsselung nie bewusst eingeschaltet haben. Auf geeigneten Geräten lässt sich die zugrunde liegende Technik als automatische Geräteverschlüsselung aktivieren und der Schlüssel abhängig von Konto und Verwaltung hinterlegen. Verlassen Sie sich deshalb nicht auf Ihre Erinnerung: Kontrollieren Sie den tatsächlichen Verschlüsselungsstatus vor TPM-, Firmware- oder Hardwarearbeiten.

TPM-Probleme sicher beurteilen: Deaktivierung, Versionskonflikte, Löschen und FAQ

Die Meldung „Kein kompatibles TPM gefunden“ beweist weder einen Hardwaredefekt noch das vollständige Fehlen der Funktion. Häufig ist das vorhandene fTPM oder PTT deaktiviert. Beginnen Sie die Diagnose in Windows, prüfen Sie anschließend die Dokumentation des konkreten Geräts und ändern Sie erst danach gezielt eine UEFI-Einstellung. Bei einem verwalteten Firmen- oder Schulrechner endet die Eigendiagnose vor dem Eingriff: Dort können zentrale Richtlinien, Zertifikate und hinterlegte Schlüssel betroffen sein.

Typische Ursachen reichen von einer UEFI-Option bis zum Plattformwechsel

Zeigt Windows TPM 1.2 statt 2.0, erfüllt das Gerät die offizielle Windows-11-Anforderung nicht. Ob eine Aktualisierung auf TPM 2.0 möglich ist, hängt vollständig von PC, Mainboard und Firmware ab. Ein BIOS-Update kann die Unterstützung ergänzen, muss es aber nicht. Prüfen Sie ausschließlich die Angaben des Geräteherstellers und installieren Sie keine fremde TPM-Firmware.

Nach einem Mainboardtausch oder dem Wechsel zwischen fTPM und dTPM steht Windows eine andere TPM-Instanz zur Verfügung. Die bisherigen Bindungen wandern nicht automatisch mit. Auch ein Firmware-Update kann je nach Modell TPM- oder Startzustände verändern. Wiederholtes Umschalten, Zurücksetzen und Löschen verschärft die Diagnose, weil dabei weitere Schlüsselbeziehungen verloren gehen können.

AMD dokumentierte 2022 bei ausgewählten Ryzen-Systemkonfigurationen vorübergehende Systempausen durch bestimmte fTPM-Zugriffe auf den SPI-Flash des Mainboards. Vorgesehen waren BIOS-Versionen mit aktualisierten AMD-Modulen. Daraus folgt keine allgemeine Empfehlung, fTPM auf heutigen AMD-PCs zu deaktivieren. Prüfen Sie bei entsprechenden Beschwerden das BIOS-Changelog des exakten Mainboards und den aktuellen Hersteller-Support.

TPM löschen ist kein unverbindlicher Reparaturschritt

Das Löschen setzt das TPM zurück und entfernt darin erzeugte oder damit verknüpfte Schlüssel. Betroffen sein können BitLocker-Protektoren, virtuelle Smartcards, Zertifikate und TPM-gestützte Anmeldefunktionen. Eine Windows-Hello-PIN lässt sich häufig über eine alternative Anmeldung neu einrichten; ausschließlich durch verlorene Schlüssel geschützte Daten lassen sich dagegen nicht automatisch wiederherstellen.

Klären Sie vor einer Löschung alle Wiederherstellungswege und sichern Sie erforderliche Zertifikate beziehungsweise Schlüssel nach dem vorgesehenen Verfahren. Microsoft empfiehlt, das TPM über die Windows-Funktionen statt unmittelbar im UEFI zu löschen. Auf einem Gerät, das Ihnen nicht gehört oder zentral verwaltet wird, darf dies nur auf Anweisung der zuständigen IT erfolgen.

Was bedeutet TPM?

TPM bedeutet Trusted Platform Module. Es ist eine Sicherheitskomponente für geschützte kryptografische Operationen, Schlüssel und Plattformmesswerte. Das TPM stellt Funktionen bereit, die unter anderem BitLocker, Anmeldeverfahren, Zertifikatsschutz und Gerätenachweise verwenden können.

Braucht Windows 11 TPM?

Ja. TPM 2.0 gehört zu den offiziellen Mindestanforderungen für Windows 11. Ein vorhandenes TPM kann jedoch lediglich im UEFI deaktiviert sein. Prüfen Sie deshalb zuerst die Spezifikationsversion in Windows und anschließend die Herstellerdokumentation, bevor Sie fehlende Hardware annehmen.

Ist ein TPM ein Chip?

Ein diskretes TPM ist ein eigener Chip oder ein herstellerspezifisches Modul. Die TPM-Funktion kann aber auch in anderer Hardware integriert oder als Firmware-TPM umgesetzt sein. „TPM-Chip“ ist daher eine verständliche Kurzform, aber keine vollständige Beschreibung aller Bauformen.

Was ist fTPM?

fTPM steht für Firmware-TPM. Bei AMD-Systemen bezeichnet AMD fTPM oder AMD PSP fTPM typischerweise eine TPM-Implementierung in geschützten Plattformfunktionen. Für die übliche Windows-11- und BitLocker-Nutzung ist deshalb meist kein separates Steckmodul erforderlich.

Was ist Intel PTT?

Intel Platform Trust Technology ist Intels integrierte beziehungsweise firmwarebasierte TPM-2.0-Umsetzung. Im UEFI kann die Option als Intel PTT oder Intel Platform Trust Technology erscheinen. PTT ist keine Alternative zu TPM, sondern stellt TPM-Funktionen bereit.

Was hat TPM mit BitLocker zu tun?

BitLocker führt die Laufwerksverschlüsselung aus. Das TPM kann den Schlüsselprotektor schützen und seine Freigabe an einen erwarteten Startzustand binden. BitLocker lässt sich in bestimmten Konfigurationen auch ohne TPM einsetzen, dann fehlt jedoch die entsprechende TPM-basierte Integritätsprüfung beim Start.

Sollte man TPM löschen?

Nicht ohne einen konkreten, dokumentierten Grund. Vorher müssen BitLocker-Wiederherstellung, alternative Anmeldung, Zertifikate, virtuelle Smartcards und Geräteverwaltung geklärt sein. Nutzen Sie die von Windows oder dem Gerätehersteller vorgesehene Vorgehensweise und löschen Sie das TPM auf verwalteten Geräten niemals ohne IT-Freigabe.

Warum fragt Windows nach dem BitLocker-Wiederherstellungsschlüssel?

BitLocker konnte das Laufwerk nicht über den üblichen Protektor automatisch entsperren. Ursache können geänderte Firmware, ein Mainboardtausch, ein anderer Bootpfad, eine Secure-Boot-Änderung, ein zurückgesetztes TPM oder eine Sicherheitsrichtlinie sein. Gleichen Sie die angezeigte Schlüsselkennung mit Ihrer Ablage ab und vermeiden Sie weitere UEFI- oder TPM-Änderungen, bis der Zugriff geklärt ist.

Drei Regeln verhindern die häufigsten TPM-Fehler

  • Nutzen Sie ein vorhandenes kompatibles Firmware-TPM, sofern keine besondere Zertifizierungs- oder Unternehmensvorgabe ein diskretes Modul verlangt.
  • Ändern Sie TPM, Secure Boot, Legacy-, CSM- und UEFI-Einstellungen nur mit Kenntnis des bestehenden Bootmodus und der möglichen BitLocker-Folgen.
  • Finden und verifizieren Sie vor Firmware-, TPM- oder Mainboardarbeiten den passenden BitLocker-Wiederherstellungsschlüssel; beziehen Sie bei verwalteten Geräten immer die zuständige IT ein.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Werbung

NETGEAR GS308 Gigabit Switch 8 Port LAN Switch (Plug-and-Play Netzwerk Switch, LAN Splitter, Ethernet Switch, lüfterlos, Robustes Metallgehäuse mit EIN-/Ausschalter)ℹ︎
Ersparnis 10%
UVP**: € 24,99
€ 22,55
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 22,55
Preise inkl. MwSt., zzgl. Versandkosten
€ 22,55
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo ThinkPad T16 G3 Intel Core Ultra 7 155U 32GB RAM 1TB SSD Win11Pro - 21MN00BGGEℹ︎
€ 2.188,00
Nur noch 1 auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo IdeaPad Slim 5 (14", 512 GB, 16 GB, DE, Intel Core i7-13620H), Notebook, Grauℹ︎
€ 906,28
Preise inkl. MwSt., zzgl. Versandkosten
WD Black C50 1 TB Speichererweiterungskarte für Xbox, Floral Fusion (offiziell lizenziert, Quick Resume, Velocity Architecture, 1 Monat Game Pass Ultimate, 1 Monat Discord Nitro)ℹ︎
Kein Angebot verfügbar.
Lenovo ThinkPad L16 Gen 1 (16", 512 GB, 16 GB, DE, Intel Core Ultra 5 225), Notebook, Schwarzℹ︎
€ 1.149,00
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo IdeaPad 3 17ALC6 Laptop | 17.3" Full HD Display | AMD Ryzen 7 5700U | 12GB RAM | 512GB SSD | AMD Radeon Grafik | Windows 11 Home | QWERTZ | grau | 3 Monate Premium Careℹ︎
€ 700,14
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Anker Nano 65W USB C Ladegerät, 3-Port PPS Schnellladegerät, iPad Ladegerätℹ︎
Ersparnis 22%
UVP**: € 45,99
€ 35,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
FRITZ! FRITZ!Box 6860 5G, (Wi-Fi 6), 3.000 MBit/s WLAN Mesh-Router 1,3 Gbit/sℹ︎
€ 379,00
Preise inkl. MwSt., zzgl. Versandkosten
€ 411,48
Preise inkl. MwSt., zzgl. Versandkosten
€ 434,47
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN Revodok 105 USB C Hub 5Gbps, USB C Adapter 4K HDMI, Multiportadapterℹ︎
Ersparnis 18%
UVP**: € 14,67
€ 11,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 9,98
Preise inkl. MwSt., zzgl. Versandkosten
HP 305 Schwarz/Farbe, Original Druckerpatronen 2er-Packℹ︎
Ersparnis 6%
UVP**: € 25,67
€ 24,06
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 24,06
Preise inkl. MwSt., zzgl. Versandkosten
€ 29,79
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN Nexode USB C Ladegerät 100W, 5-Port, Mehrfach Schnellladegerätℹ︎
Ersparnis 23%
UVP**: € 54,99
€ 42,23
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 45,53
Preise inkl. MwSt., zzgl. Versandkosten
Anker Nano II 65W USB C Ladegerät Netzteil mit Schnellladeleistungℹ︎
Ersparnis 50%
UVP**: € 39,99
€ 19,97
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 52,99
Preise inkl. MwSt., zzgl. Versandkosten
ℹ︎ Werbung / Affiliate-Links: Wenn Sie auf einen dieser Links klicken und einkaufen, erhalte ich eine Provision. Für Sie verändert sich der Preis dadurch nicht. Zuletzt aktualisiert am 21. September 2026 um 15:41. Die hier gezeigten Preise können sich zwischenzeitlich auf der Seite des Verkäufers geändert haben. Alle Angaben ohne Gewähr.
(**) UVP: Unverbindliche Preisempfehlung

Preise inkl. MwSt., zzgl. Versandkosten
Nach oben scrollen