ما هي وحدة TPM؟ شرح الاستخدامات والمزايا وإصدارات TPM

ما هي وحدة TPM؟ شرح الاستخدامات والمزايا وإصدارات TPM

By Anwar Yakkiparamban July 22, 2026

إذا قمت بتكوين خادم حديث، أو قمت بالترقية إلى Windows 11، أو عملت من خلال قائمة التحقق من الامتثال الأمني مؤخرًا، فمن المؤكد أنك صادفت مصطلح TPM. يظهر هذا المصطلح في قوائم BIOS، ومتطلبات نظام التشغيل، وتقارير التدقيق - ومع ذلك لا تزال العديد من فرق تقنية المعلومات غير متأكدة مما يفعله بالفعل.

إن وحدة النظام الأساسي الموثوقة (TPM) هي شريحة أمنية مخصصة تمنح الكمبيوتر أساسًا موثوقًا به قائمًا على الأجهزة. وهي تحمي مفاتيح التشفير، وتتحقق من أن النظام يقوم بتشغيل برامج غير معبث بها، وتجعل محركات الأقراص المسروقة غير قابلة للقراءة - وهي حماية لا يمكن للبرامج وحدها أن تضاهيها.

يشرح هذا الدليل ماهية TPM، والطرق المختلفة التي يتم بها تطبيقها، وما تُستخدم له في بيئات الأعمال الحقيقية، وكيف تتوافق إصدارات TPM - 1.2 و 2.0 - حتى تتمكن من اتخاذ القرار الصحيح عند شراء أو تكوين أجهزة الخادم.

TPM security chip on an enterprise server motherboard

ما هي TPM؟

TPM تعني وحدة النظام الأساسي الموثوقة (Trusted Platform Module) - وهو معالج تشفير مقاوم للتلاعب مدمج في لوحة الأم للكمبيوتر أو متصل بها. تتمثل وظيفته في تنفيذ عمليات أمنية حساسة داخل بيئته المعزولة، بحيث لا تضطر الأسرار مثل مفاتيح التشفير إلى مغادرة الشريحة أبدًا.

هذا العزل هو الفرق الرئيسي عن أمان البرامج: إذا تم اختراق نظام التشغيل، يمكن سرقة المفاتيح المخزنة في البرامج. المفاتيح المحكمة الإغلاق داخل TPM لا يمكن استخراجها، حتى من قبل مهاجم لديه وصول إداري إلى نظام التشغيل.

يتم تعريف TPM بواسطة معيار مفتوح من مجموعة الحوسبة الموثوقة (TCG)، و TPM 2.0 هو أيضًا معيار دولي (ISO/IEC 11889) - ولهذا السبب يعمل بشكل متسق عبر Dell، و HPE، و Lenovo، و Supermicro، والمنصات الأخرى.

أنواع تطبيقات TPM

ليست كل TPM عبارة عن شريحة مادية. هناك أربعة أشكال ستواجهها عمليًا:

وحدة TPM المنفصلة (dTPM)

شريحة قائمة بذاتها ملحومة باللوحة الأم أو مثبتة برأس TPM. معزولة جسديًا وغالبًا ما تكون معتمدة ضد التلاعب - الخيار القياسي على خوادم المؤسسات مثل Dell PowerEdge و HPE ProLiant.

وحدة TPM للبرامج الثابتة (fTPM)

تعمل داخل بيئة التنفيذ الموثوقة لوحدة المعالجة المركزية - Intel PTT أو AMD fTPM. لا توجد حاجة لأجهزة إضافية، ولهذا السبب فهي الخيار الافتراضي في معظم أنظمة المستهلك ومحطات العمل.

وحدة TPM المدمجة

مدمجة في مكون شرائح آخر على اللوحة - حل وسط بين التطبيقات المنفصلة وتطبيقات البرامج الثابتة.

وحدة TPM الافتراضية (vTPM)

وحدة TPM يتم محاكاتها بواسطة برنامج Hypervisor وتقديمها لكل جهاز افتراضي - كيف تحصل الأجهزة الافتراضية على Proxmox أو VMware أو Hyper-V على دعم BitLocker و Windows 11.

في خوادم Dell PowerEdge و HPE ProLiant، يتم تركيب TPM المنفصلة في المصنع أو إضافتها عبر وحدة صغيرة على رأس لوحة الأم المخصص - يستحق التحقق عند طلب الأجهزة المجددة إذا كانت ميزات TPM جزءًا من خطة الأمان الخاصة بك.

ما هي استخدامات TPM؟

1. تشفير القرص الكامل

أكثر حالات الاستخدام شيوعًا. يمكن لـ BitLocker على Windows و LUKS على Linux إغلاق مفاتيح تشفير القرص داخل TPM، بحيث يتم إلغاء قفل محركات الأقراص تلقائيًا فقط عندما يقوم النظام بالتمهيد في حالة موثوقة وغير معدلة. إذا تم سرقة محرك أقراص - أو الخادم بأكمله - تظل البيانات غير قابلة للقراءة. بالنسبة للخوادم في المرافق أو المكاتب المشتركة، هذا يعني أن الوصول المادي إلى الأجهزة لم يعد يعني الوصول إلى البيانات.

2. التمهيد الآمن والتمهيد المقاس

تسجل TPM قياسات تشفيرية لكل مرحلة تمهيد - البرامج الثابتة، محمل الإقلاع، النواة - في سجلات تكوين النظام الأساسي (PCRs). إذا تلاعبت مجموعة برامج خفية (rootkit) أو مجموعة تمهيد (bootkit) بأي مكون، تتغير القياسات ويمكن اكتشاف التلاعب قبل تحميل نظام التشغيل.

3. التصديق عن بعد

يتيح التمهيد المقاس شيئًا أقوى: يمكن للخادم إثبات تشفيرياً لنظام بعيد أنه قام بتمهيد برامج موثوقة. في مراكز البيانات، يتيح ذلك للمسؤولين التحقق من سلامة أسطول كامل من الأجهزة دون فحص أي منها جسدياً.

4. تخزين المفتاح الصلب

تولد TPM مفاتيح تشفير وتخزنها يمكن وضع علامة عليها بأنها غير قابلة للتصدير - قابلة للاستخدام للتوقيع وفك التشفير، ولكن يستحيل نسخها خارج الشريحة. يحمي هذا مفاتيح SSH، وشهادات TLS، وبيانات اعتماد VPN، ومفاتيح توقيع التعليمات البرمجية من السرقة.

5. هوية الجهاز وحماية بيانات الاعتماد

تحتوي كل وحدة TPM على مفتاح مصادقة فريد محفور عند التصنيع، مما يمنح كل جهاز هوية مدعومة بالأجهزة لمصادقة الجهاز وشبكات الثقة المعدومة. ترسي أنظمة التشغيل الحديثة أيضًا Windows Hello وميزات حماية بيانات الاعتماد وتسجيلات الدخول بدون كلمة مرور FIDO2 في وحدة TPM.

إعدادات TPM 2.0 في شاشة تكوين BIOS للخادم

إصدارات TPM: 1.2 مقابل 2.0

تطورت مواصفات TPM على مدى عقدين. الإصدار الأول المنتشر على نطاق واسع، TPM 1.1b (2003)، قدم الأفكار الأساسية ولكنه عفا عليه الزمن تمامًا اليوم. الإصدارات المهمة عمليًا هي 1.2 و 2.0.

TPM 1.2 (2005-2011)

كان TPM 1.2 هو حجر الزاوية في حوسبة المؤسسات لمدة عقد من الزمان. يدعم فقط تجزئة SHA-1 ومفاتيح RSA، ويستخدم تسلسلاً هرميًا واحدًا للتخزين مع تفويض مالك واحد، وتم توحيده كمعيار ISO/IEC 11889 في عام 2009. نقطة ضعفه القاتلة اليوم هي SHA-1، الذي تم كسره تشفيريًا - مما يجعل TPM 1.2 غير مناسب لمتطلبات الأمان الحديثة.

TPM 2.0 (2014 حتى الآن)

TPM 2.0 هو إعادة تصميم كاملة - غير متوافق مع الإصدارات السابقة 1.2 - وهو المعيار الحالي. التحسينات الرئيسية:

  • مرونة التشفير — SHA-256 وتجزئات أحدث، RSA بالإضافة إلى تشفير المنحنى الإهليلجي (ECC)، مع مساحة لإضافة خوارزميات مستقبلية
  • ثلاثة تسلسلات هرمية — تسلسلات هرمية منفصلة للمصادقة والتخزين والمنصة، لكل منها تفويضه الخاص
  • تفويض قائم على السياسة — يمكن أن يتطلب استخدام المفتاح كلمات مرور أو توقيعات أو حالات PCR أو نوافذ زمنية أو مجموعات منها
  • دعم التشفير المتماثل — AES جنبًا إلى جنب مع الخوارزميات غير المتماثلة
  • تطبيقات متناسقة للموردين — توحيد أفضل بكثير من 1.2

مقارنة الإصدارات

الميزة TPM 1.2 TPM 2.0
خوارزميات التجزئة SHA-1 فقط (معطوبة) SHA-256 وأحدث (مرنة)
التشفير غير المتماثل RSA فقط RSA + ECC
التشفير المتماثل غير مدعوم مدعوم AES
التسلسلات الهرمية واحد (مالك واحد) ثلاثة، مرخصة بشكل مستقل
التفويض كلمة مرور مالك أساسية قواعد غنية قائمة على السياسات
ويندوز 11 غير مدعوم مطلوب
الحالة مهمل المعيار الحالي

نادرًا ما يكون الترقية من TPM 1.2 إلى 2.0 ممكنة - فهما معماريتان مختلفتان. في Dell PowerEdge (الجيل 13 وما بعده) و HPE ProLiant (الجيل 9 وما بعده)، تتوفر وحدات TPM 2.0؛ تتطلب المنصات القديمة عمومًا تحديثًا للأجهزة.

لماذا تعتبر TPM مهمة للخوادم

بالنسبة لأي شخص يدير خوادم مخصصة، أو مضيفات افتراضية، أو بنية تحتية محلية، فإن TPM هي أكثر من مجرد خانة اختيار للامتثال:

  • الحماية من السرقة المادية — يعني تشفير القرص المدعوم بـ TPM أن محرك الأقراص الذي تمت إزالته أو الهيكل المسروق لا ينتج عنه أي شيء قابل للقراءة
  • الامتثال — تؤكد الأطر مثل GDPR و HIPAA و PCI DSS على التشفير في حالة السكون وسلامة النظام القابلة للتحقق، وكلاهما يسهل تطبيق TPM وإثباته
  • اكتشاف هجمات البرامج الثابتة — البرامج الضارة على مستوى التمهيد غير مرئية تقريبًا لبرامج مكافحة الفيروسات؛ يكتشف التمهيد المقاس باستخدام TPM ذلك قبل تحميل نظام التشغيل
  • خوادم Windows وأجهزة Windows 11 الافتراضية — يتيح دعم vTPM على المضيف للأجهزة الافتراضية الضيفة استخدام BitLocker وتلبية متطلبات Windows 11
  • الحوسبة السرية — يتم بناء أعباء العمل الموثقة والمشفرة في البيئات متعددة المستأجرين على أساسيات TPM

الأسئلة الشائعة

هل أحتاج إلى شريحة TPM مادية؟

ليس دائمًا. تتضمن وحدات المعالجة المركزية الحديثة TPM للبرامج الثابتة (Intel PTT أو AMD fTPM) التي توفر وظائف TPM 2.0 الكاملة. للحصول على أعلى مستوى من الضمان - وعلى معظم منصات خوادم المؤسسات - لا تزال وحدة TPM المنفصلة المعتمدة هي المفضلة.

هل تبطئ TPM النظام؟

لا يوجد تأثير كبير. تتعامل TPM فقط مع العمليات الصغيرة مثل فك تشفير مفتاح التشفير عند التمهيد؛ يتم تشغيل التشفير بالجملة على وحدة المعالجة المركزية، والتي تحتوي على تسريع AES بالأجهزة.

هل TPM هو نفسه التمهيد الآمن؟

لا، لكنهما يعملان معًا. يقوم التمهيد الآمن بحظر مكونات التمهيد غير الموقعة؛ تقوم TPM بقياس وتسجيل ما تم تمهيده فعليًا، مما يتيح الكشف والتصديق. معًا، يوفران قصة أمان تمهيد أقوى بكثير مما يقدمه أي منهما بمفرده.

هل يمكن للأجهزة الافتراضية استخدام TPM؟

نعم – يمكن لبرامج Hypervisor بما في ذلك Proxmox و VMware و Hyper-V تقديم TPM افتراضي (vTPM) لكل جهاز افتراضي، مما يتيح BitLocker والتمهيد المقاس و Windows 11 داخل الضيوف.

أفكار ختامية

لقد تحولت وحدة النظام الأساسي الموثوقة من ميزة مؤسسية غامضة إلى متطلب أساسي للحوسبة الحديثة. سواء كانت تحمي مفاتيح BitLocker على محطة عمل أو توفر شهادة عن بُعد عبر أسطول من الخوادم، فإن TPM تقدم شيئًا لا يمكن للبرامج وحدها أن توفره: جذر ثقة قائم على الأجهزة.

عند تحديد أجهزة الخادم الجديدة أو المجددة اليوم، اجعل TPM 2.0 جزءًا من الأساس - قم بتمكين التمهيد المقاس، وقم بتشفير الأقراص باستخدام مفاتيح مختومة بواسطة TPM، واستخدم vTPM لأجهزة Windows الافتراضية الضيفة. ستشكرك عمليات التدقيق الأمني المستقبلية.

في ServerDove Trading & Services، نقدم خوادم مؤسسية مجددة وجديدة - Dell PowerEdge و HPE ProLiant - مع وحدات TPM 2.0، جنبًا إلى جنب مع ذاكرة ECC، وأقراص SSD للمؤسسات، ومعدات الشبكات في قطر. اتصل بنا لتكوين أجهزة خادم آمنة لعبء العمل الخاص بك.