Přejít na obsah

TPM – proč je důležitý a jak jej zapnout v BIOSu/UEFI - LINUX PRO DOMÁCNOST

Přeskočit menu
Přeskočit menu
Přeskočit menu

TPM – proč je důležitý a jak jej zapnout v BIOSu/UEFI

18.09.2025

„TPM (Trusted Platform Module) je klíčová součást moderního zabezpečení počítače. Vysvětlím vám, co to je, proč jej potřebujete a jak jej jednoduše zapnout v BIOSu/UEFI u nejčastějších značek.“

Co je TPM?
TPM (Trusted Platform Module) je bezpečnostní čip nebo technologie integrovaná v počítači, která umožňuje ukládání kryptografických klíčů a bezpečné ověřování. Hraje zásadní roli při šifrování disků (např. BitLocker ve Windows), ochraně hesel, certifikátů i při zabezpečení systému proti neoprávněným úpravám.

Od Windows 11 je požadována podpora TPM 2.0, což přimělo mnoho uživatelů hledat, zda jejich počítač tuto funkci podporuje. Dobrou zprávou je, že většina moderních počítačů má TPM k dispozici – jen je někdy potřeba jej zapnout v BIOSu/UEFI.

Typy TPM
  • dTPM (Discrete TPM) – samostatný fyzický čip na základní desce.
  • fTPM (Firmware TPM) – implementace v procesoru AMD.
  • PTT (Platform Trust Technology) – implementace v procesoru Intel.
Všechny tyto varianty splňují požadavek TPM 2.0.

Jak zjistit, zda máte TPM?
1. Ve Windows stiskněte Win + R → zadejte tpm.msc → potvrďte.
2. Pokud se zobrazí informace o TPM 2.0, je již aktivní.
3. Pokud TPM není aktivní, je nutné zapnout jej v BIOSu/UEFI.

Jak zapnout TPM v BIOSu/UEFI
Každý výrobce používá trochu jiné názvy položek. Proto jsem pro vás připravil tabulku s přehledem:



„Ukázka nastavení TPM podle značky.“

Obvykle stačí v BIOSu najít položky Security, Trusted Computing nebo TPM Device a povolit je.



Shrnutí
  • TPM je nezbytný pro moderní zabezpečení operačních systémů.
  • Pokud vlastníte počítač s procesorem Intel, hledejte v BIOSu položku PTT.
  • Pokud máte AMD procesor, aktivujte fTPM.
  • Po zapnutí TPM v BIOSu doporučujeme restartovat počítač a zkontrolovat jeho stav ve Windows.

Zdroje


TPM a Linux – je skutečně potřeba?
Na rozdíl od Windows 11, které vyžaduje TPM 2.0 pro instalaci a spuštění, Linux TPM modul k provozu nepotřebuje.

Proč není TPM v Linuxu nutný?
Linuxové distribuce nemají povinný požadavek na TPM, protože:
  • Bezpečnost řeší jinak – k dispozici je šifrování disků pomocí LUKS, bezpečné přihlášení přes SSH klíče, ochrana jádra přes SELinux nebo AppArmor, a také open-source nástroje pro audit a monitoring.
  • Flexibilita systému – Linux je navržen pro běh na širokém spektru hardwaru, od starších počítačů až po moderní servery. Povinný TPM by omezoval kompatibilitu.
  • Volitelné použití – TPM lze v Linuxu využít (například pro šifrování disků nebo správu klíčů v enterprise prostředí), ale není to podmínka pro samotný provoz systému.

Jak to, že se Linux obejde bez TPM, ale Windows ne?
Microsoft zavedl povinný požadavek na TPM 2.0 kvůli posílení bezpečnosti běžných uživatelů — TPM poskytuje ochranu proti malwaru, ransomware útokům a zajišťuje důvěryhodný start systému (Secure Boot).
Linux oproti tomu umožňuje, aby si uživatelé sami zvolili, jaké bezpečnostní mechanismy použijí. Díky tomu zůstává funkční i na starších počítačích bez TPM.

Výhoda Linuxu pro starší počítače
Pokud máte starší počítač, který nesplňuje požadavky Windows 11 (například nemá TPM 2.0), nemusíte kupovat nový hardware. Stačí nainstalovat moderní Linuxovou distribuci, která svým vzhledem i ovládáním připomíná Windows, například:

1. Zorin OS Core – ideální pro začátečníky, vzhledově velmi blízký Windows.



2. Linux Mint Cinnamon – stabilní, přehledné prostředí, populární mezi uživateli přecházejícími z Windows.



3. Kubuntu – distribuce s prostředím KDE Plasma, které nabízí podobné uspořádání a funkce jako Windows.



Díky Linuxu tak mohou starší počítače zůstat bezpečné a plně použitelné ještě několik let – bez nutnosti investic do nového hardwaru.

Další zdroje k tématu (Linux a TPM)

České zdroje o TPM
1. Lenovo – Jak povolit nebo zakázat TPM na BIOS → Česká stránka podpory Lenovo, návod jak v BIOSu/UEFI povolit TPM. Lenovo Podpora.
2. Microsoft – Povolení čipu TPM 2.0 na počítači → Český článek na support.microsoft.com, který vysvětluje, jak povolit TPM 2.0 na počítači pro Windows. Podpora Microsoftu.
3. Dell – Klíčové rozdíly a funkce TPM 1.2 vs 2.0 → Dell má dobře napsaný český přehled rozdílů mezi TPM 1.2 a TPM 2.0 (šifrování, algoritmy, použití). Dell.
4. AbcLinuxu – „TPM 2.0 a Linux“ → Krátká zprávička / komentář, který se věnuje podpoře TPM 2.0 v Linuxu; může posloužit jako odkaz pro, že téma není v Linuxu zcela cizí. abclinuxu.cz.
5. Trusted Platform Module – Wikipedie (česky) → obecný článek, který popisuje, co TPM je, jak funguje, jeho využití a proč se o něm mluví, včetně zmínek o Windows 11 a TPM. Wikipedie.
6. Is‐Muni.cz – Diplomová práce: Systematic collection of TPM 2.0 chips attributes on Linux → Akademický zdroj, který může být vhodný, pokud chceš přidat rozšířené technické či výzkumné informace. Informační systém MU.

Návod: LUKS + TPM na Zorin OS 17.3 Core
Pozor: Tento postup je pokročilý a může při chybné konfiguraci způsobit nefunkční start systému. Doporučuji vyzkoušet nejprve ve virtuálním stroji nebo udělat kompletní zálohu dat.

1. Ověření, zda je TPM k dispozici
Otevřete terminál a zadejte:
ls /dev/tpm*
Pokud vidíte /dev/tpm0, TPM je k dispozici. Další kontrola:
sudo dmesg | grep -i tpm

2. Instalace potřebných balíčků
Zorin Core 17.3 vychází z Ubuntu 22.04, takže balíčky jsou v repozitáři:
sudo apt update
sudo apt install clevis clevis-luks clevis-initramfs tpm2-tools tpm2-abrmd
  • Clevis – nástroj, který propojí LUKS a TPM.
  • tpm2-tools – nástroje pro práci s TPM 2.0.
  • clevis-initramfs – umožní automatické odemknutí disku už při bootu.

3. Kontrola, který oddíl je šifrovaný
Zjistěte si jméno zařízení s LUKS:
lsblk -f
Například /dev/nvme0n1p3 → typ crypto_LUKS.

4. Propojení LUKS a TPM
Na příkladu /dev/nvme0n1p3:
sudo clevis luks bind -d /dev/nvme0n1p3 tpm2 '{}'
  • Tímto příkazem se uloží klíč do TPM a LUKS se nakonfiguruje na automatické odemknutí.
  • {} znamená výchozí nastavení TPM.

5. Otestování odemykání
Nejdříve restartujte initramfs, aby se změny promítly do startu:
sudo update-initramfs -u
Pak restartujte počítač:
sudo reboot
Pokud vše proběhne správně, systém se po startu odemkne bez ručního zadání hesla – klíč si vezme z TPM.

6. Obnovení hesla (pro jistotu)
Pokud chcete zachovat i možnost ručního odemknutí, ujistěte se, že stále existuje původní LUKS slot s heslem:
sudo cryptsetup luksDump /dev/nvme0n1p3
Pokud by bylo potřeba, můžete heslo znovu přidat:
sudo cryptsetup luksAddKey /dev/nvme0n1p3

Výhody tohoto řešení
  • Počítač se odemkne automaticky díky TPM.
  • Klíč není uložený na disku, ale bezpečně v TPM čipu.
  • Při změně hardwaru nebo vyjmutí disku se data bez TPM neodemknou.

Zdroje k dalšímu studiu



PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:

Věřím v otevřené znalosti. Každý návod = rešerše, testování na reálném nebo virtuálním počítači a různých Linux distribucích (např.: Rocky / Debian / Zorin / a další), psaní krok za krokem a finální kontrola — typicky několik hodin až několik dnů práce. Web držím bez reklam i trackingu a chci, aby tak zůstal.

Pokud vám jakýkoli článek ušetří čas nebo nervy, budu rád za dobrovolnou podporu (částku si určíte sami). Prosím, do zprávy pro příjemce napište: NA KAFE / Linux-doma.cz, pomůže mi to přehledně zaúčtovat měsíční souhrn. Děkuji!

A pokud se Vám web líbí a chcete se stát pravidelným sponzorem, podívejte se prosím na stránku "SPONZOŘI".

BITLIFI / QR PLATBA (bez částky)

QR platba (bez částky) – Bitlifi – Linux-doma.cz

  • Uživatel: +420607271333@bitlifi.com
  • Poznámka: NA KAFE / Linux-doma.cz
BANKOVNÍ PŘEVOD /
QR PLATBA (bez částky)

QR platba (bez částky) – bankovní převod – Linux-doma.cz

  • Číslo účtu (CZK): 2000197842 / 2010
  • IBAN: CZ41 2010 0000 0020 0019 7842
  • BIC/SWIFT: FIOBCZPPXXX
  • Zpráva pro příjemce: NA KAFE / Linux-doma.cz
© 2025–2026 Miroslav Zakřevský / LINUX PRO DOMÁCNOST (linux-doma.cz). Všechna práva vyhrazena. Citace povoleny s uvedením zdroje.
Návrat na obsah