Přejít na obsah

TPM – proč je důležitý a jak jej zapnout v BIOSu/UEFI - LINUX PRO DOMÁCNOST - vzdělávací HUB

Přeskočit menu
Přeskočit menu
Přeskočit menu

TPM – proč je důležitý a jak jej zapnout v BIOSu/UEFI

18.09.2025

„TPM (Trusted Platform Module) je klíčová součást moderního zabezpečení počítače. Vysvětlím vám, co to je, proč jej potřebujete a jak jej jednoduše zapnout v BIOSu/UEFI u nejčastějších značek.“

Co je TPM?
TPM (Trusted Platform Module) je bezpečnostní čip nebo technologie integrovaná v počítači, která umožňuje ukládání kryptografických klíčů a bezpečné ověřování. Hraje zásadní roli při šifrování disků (např. BitLocker ve Windows), ochraně hesel, certifikátů i při zabezpečení systému proti neoprávněným úpravám.

Od Windows 11 je požadována podpora TPM 2.0, což přimělo mnoho uživatelů hledat, zda jejich počítač tuto funkci podporuje. Dobrou zprávou je, že většina moderních počítačů má TPM k dispozici – jen je někdy potřeba jej zapnout v BIOSu/UEFI.

Typy TPM
  • dTPM (Discrete TPM) – samostatný fyzický čip na základní desce.
  • fTPM (Firmware TPM) – implementace v procesoru AMD.
  • PTT (Platform Trust Technology) – implementace v procesoru Intel.
Všechny tyto varianty splňují požadavek TPM 2.0.

Jak zjistit, zda máte TPM?
1. Ve Windows stiskněte Win + R → zadejte tpm.msc → potvrďte.
2. Pokud se zobrazí informace o TPM 2.0, je již aktivní.
3. Pokud TPM není aktivní, je nutné zapnout jej v BIOSu/UEFI.

Jak zapnout TPM v BIOSu/UEFI
Každý výrobce používá trochu jiné názvy položek. Proto jsem pro vás připravil tabulku s přehledem:



„Ukázka nastavení TPM podle značky.“

Obvykle stačí v BIOSu najít položky Security, Trusted Computing nebo TPM Device a povolit je.



Shrnutí
  • TPM je nezbytný pro moderní zabezpečení operačních systémů.
  • Pokud vlastníte počítač s procesorem Intel, hledejte v BIOSu položku PTT.
  • Pokud máte AMD procesor, aktivujte fTPM.
  • Po zapnutí TPM v BIOSu doporučujeme restartovat počítač a zkontrolovat jeho stav ve Windows.

Zdroje


TPM a Linux – je skutečně potřeba?
Na rozdíl od Windows 11, které vyžaduje TPM 2.0 pro instalaci a spuštění, Linux TPM modul k provozu nepotřebuje.

Proč není TPM v Linuxu nutný?
Linuxové distribuce nemají povinný požadavek na TPM, protože:
  • Bezpečnost řeší jinak – k dispozici je šifrování disků pomocí LUKS, bezpečné přihlášení přes SSH klíče, ochrana jádra přes SELinux nebo AppArmor, a také open-source nástroje pro audit a monitoring.
  • Flexibilita systému – Linux je navržen pro běh na širokém spektru hardwaru, od starších počítačů až po moderní servery. Povinný TPM by omezoval kompatibilitu.
  • Volitelné použití – TPM lze v Linuxu využít (například pro šifrování disků nebo správu klíčů v enterprise prostředí), ale není to podmínka pro samotný provoz systému.

Jak to, že se Linux obejde bez TPM, ale Windows ne?
Microsoft zavedl povinný požadavek na TPM 2.0 kvůli posílení bezpečnosti běžných uživatelů — TPM poskytuje ochranu proti malwaru, ransomware útokům a zajišťuje důvěryhodný start systému (Secure Boot).
Linux oproti tomu umožňuje, aby si uživatelé sami zvolili, jaké bezpečnostní mechanismy použijí. Díky tomu zůstává funkční i na starších počítačích bez TPM.

Výhoda Linuxu pro starší počítače
Pokud máte starší počítač, který nesplňuje požadavky Windows 11 (například nemá TPM 2.0), nemusíte kupovat nový hardware. Stačí nainstalovat moderní Linuxovou distribuci, která svým vzhledem i ovládáním připomíná Windows, například:

1. Zorin OS Core – ideální pro začátečníky, vzhledově velmi blízký Windows.



2. Linux Mint Cinnamon – stabilní, přehledné prostředí, populární mezi uživateli přecházejícími z Windows.



3. Kubuntu – distribuce s prostředím KDE Plasma, které nabízí podobné uspořádání a funkce jako Windows.



Díky Linuxu tak mohou starší počítače zůstat bezpečné a plně použitelné ještě několik let – bez nutnosti investic do nového hardwaru.

Další zdroje k tématu (Linux a TPM)

České zdroje o TPM
1. Lenovo – Jak povolit nebo zakázat TPM na BIOS → Česká stránka podpory Lenovo, návod jak v BIOSu/UEFI povolit TPM. Lenovo Podpora.
2. Microsoft – Povolení čipu TPM 2.0 na počítači → Český článek na support.microsoft.com, který vysvětluje, jak povolit TPM 2.0 na počítači pro Windows. Podpora Microsoftu.
3. Dell – Klíčové rozdíly a funkce TPM 1.2 vs 2.0 → Dell má dobře napsaný český přehled rozdílů mezi TPM 1.2 a TPM 2.0 (šifrování, algoritmy, použití). Dell.
4. AbcLinuxu – „TPM 2.0 a Linux“ → Krátká zprávička / komentář, který se věnuje podpoře TPM 2.0 v Linuxu; může posloužit jako odkaz pro, že téma není v Linuxu zcela cizí. abclinuxu.cz.
5. Trusted Platform Module – Wikipedie (česky) → obecný článek, který popisuje, co TPM je, jak funguje, jeho využití a proč se o něm mluví, včetně zmínek o Windows 11 a TPM. Wikipedie.
6. Is‐Muni.cz – Diplomová práce: Systematic collection of TPM 2.0 chips attributes on Linux → Akademický zdroj, který může být vhodný, pokud chceš přidat rozšířené technické či výzkumné informace. Informační systém MU.

Návod: LUKS + TPM na Zorin OS 17.3 Core
Pozor: Tento postup je pokročilý a může při chybné konfiguraci způsobit nefunkční start systému. Doporučuji vyzkoušet nejprve ve virtuálním stroji nebo udělat kompletní zálohu dat.

1. Ověření, zda je TPM k dispozici
Otevřete terminál a zadejte:
ls /dev/tpm*
Pokud vidíte /dev/tpm0, TPM je k dispozici. Další kontrola:
sudo dmesg | grep -i tpm

2. Instalace potřebných balíčků
Zorin Core 17.3 vychází z Ubuntu 22.04, takže balíčky jsou v repozitáři:
sudo apt update
sudo apt install clevis clevis-luks clevis-initramfs tpm2-tools tpm2-abrmd
  • Clevis – nástroj, který propojí LUKS a TPM.
  • tpm2-tools – nástroje pro práci s TPM 2.0.
  • clevis-initramfs – umožní automatické odemknutí disku už při bootu.

3. Kontrola, který oddíl je šifrovaný
Zjistěte si jméno zařízení s LUKS:
lsblk -f
Například /dev/nvme0n1p3 → typ crypto_LUKS.

4. Propojení LUKS a TPM
Na příkladu /dev/nvme0n1p3:
sudo clevis luks bind -d /dev/nvme0n1p3 tpm2 '{}'
  • Tímto příkazem se uloží klíč do TPM a LUKS se nakonfiguruje na automatické odemknutí.
  • {} znamená výchozí nastavení TPM.

5. Otestování odemykání
Nejdříve restartujte initramfs, aby se změny promítly do startu:
sudo update-initramfs -u
Pak restartujte počítač:
sudo reboot
Pokud vše proběhne správně, systém se po startu odemkne bez ručního zadání hesla – klíč si vezme z TPM.

6. Obnovení hesla (pro jistotu)
Pokud chcete zachovat i možnost ručního odemknutí, ujistěte se, že stále existuje původní LUKS slot s heslem:
sudo cryptsetup luksDump /dev/nvme0n1p3
Pokud by bylo potřeba, můžete heslo znovu přidat:
sudo cryptsetup luksAddKey /dev/nvme0n1p3

Výhody tohoto řešení
  • Počítač se odemkne automaticky díky TPM.
  • Klíč není uložený na disku, ale bezpečně v TPM čipu.
  • Při změně hardwaru nebo vyjmutí disku se data bez TPM neodemknou.

Zdroje k dalšímu studiu



PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:

Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.

Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku:

© 2025–2026 Miroslav Zakřevský / LINUX PRO DOMÁCNOST (linux-doma.cz).
Není-li uvedeno jinak, texty a vlastní výukové materiály jsou zveřejněny pod licencí CC BY-SA 4.0.
Kód, skripty, logo, značka, doména, ochranné známky, screenshoty cizího softwaru a materiály třetích stran mohou mít odlišný právní režim.
Návrat na obsah