TPM 2.0 : la sécurité matérielle et Windows 11
Le TPM 2.0 (Trusted Platform Module) est une puce de sécurité qui stocke de façon isolée les clés de chiffrement, mots de passe et certificats d'un ordinateur. Elle protège contre le vol de données et les attaques logicielles, et sert de socle à des fonctions comme BitLocker, Windows Hello et le démarrage sécurisé. Windows 11 l'exige officiellement. Le TPM peut être une puce dédiée ou intégré au processeur (fTPM/PTT), souvent désactivé par défaut dans le BIOS.
Qu'est-ce que le TPM 2.0 ?
Le TPM (Trusted Platform Module, module de plateforme sécurisée) est un composant de sécurité, conforme à un standard international (ISO/IEC 11889), conçu pour stocker et gérer des secrets cryptographiques : clés de chiffrement, mots de passe, certificats. Sa particularité est d'être isolé du reste du système : les clés qu'il protège ne quittent jamais la puce en clair, ce qui les met hors de portée des logiciels malveillants et du vol de données sur un disque.
La version 2.0 est la génération actuelle ; elle est plus flexible et plus sûre que l'ancien TPM 1.2. Elle est devenue incontournable car Windows 11 en fait une condition d'installation, poussant l'ensemble du parc informatique à l'adopter.
Comment ça fonctionne
Le TPM agit comme un coffre-fort matériel. Ses principales fonctions :
- Génération et stockage de clés : les clés cryptographiques sont créées et conservées dans la puce, sans jamais être exposées en clair au système.
- Chiffrement du disque : avec BitLocker (Windows), la clé de déverrouillage du disque est scellée dans le TPM. Si le disque est retiré et branché sur une autre machine, les données restent illisibles.
- Mesure d'intégrité (attestation) : le TPM enregistre des empreintes du firmware et des composants de démarrage. Couplé au Secure Boot, il détecte si un rootkit a altéré le démarrage.
- Authentification : il sert de socle à Windows Hello (biométrie, code PIN) en protégeant les données d'identification.
Le TPM existe sous deux formes :
- Puce dédiée (dTPM) : un composant physique distinct soudé sur la carte mère ou ajouté via un connecteur.
- TPM firmware (fTPM) : intégré au processeur — Intel l'appelle PTT (Platform Trust Technology), AMD l'appelle fTPM. Il offre les mêmes fonctions sans puce séparée.
La plupart des ordinateurs récents disposent d'un TPM 2.0, mais il est parfois désactivé par défaut dans le BIOS/UEFI ; il suffit alors de l'activer (option PTT, fTPM ou « Security Device Support »).
Avantages et limites
- Avantage : protection matérielle des clés, bien plus robuste qu'un stockage logiciel.
- Avantage : chiffrement de disque transparent (BitLocker) qui protège les données en cas de vol du portable.
- Avantage : socle indispensable pour Windows 11, Windows Hello et le démarrage sécurisé.
- Limite : exigence de Windows 11 qui écarte des PC plus anciens sans TPM 2.0 activable.
- Limite : une mauvaise gestion (clé de récupération BitLocker perdue) peut rendre les données inaccessibles à leur propriétaire.
- Limite : le TPM protège des attaques logicielles, mais n'est pas une garantie absolue contre toutes les attaques physiques avancées.
Cas d'usage / pour qui ?
- Entreprises et professionnels : chiffrement systématique des portables (BitLocker) pour protéger les données clients en cas de perte ou de vol.
- Migration vers Windows 11 : vérifier et activer le TPM 2.0 est un prérequis pour tout le parc.
- Postes sensibles : comptabilité, RH, direction, où les données doivent rester chiffrées et l'intégrité du démarrage garantie.
- Particuliers soucieux de sécurité : activation de Windows Hello et du chiffrement pour protéger leurs données personnelles.
Conseils d'achat
- Vérifiez la présence du TPM 2.0 à l'achat d'un PC ou d'un portable : sur Windows, tapez « tpm.msc » pour connaître sa version et son état.
- Sachez qu'il est souvent désactivé par défaut. Si Windows 11 refuse de s'installer, activez le fTPM (AMD) ou PTT (Intel) dans le BIOS/UEFI avant de conclure qu'il manque.
- Pour un parc d'entreprise, exigez le TPM 2.0 et prévoyez une gestion centralisée des clés de récupération BitLocker.
- Conservez précieusement la clé de récupération BitLocker (dans un compte Microsoft, un Active Directory ou un coffre) : sans elle, un incident matériel peut verrouiller définitivement les données.
- Un fTPM intégré vaut une puce dédiée pour la plupart des usages : inutile de payer un module séparé si le processeur intègre déjà la fonction.
- Associez toujours le TPM au Secure Boot pour bénéficier de la protection complète du démarrage.




