Questão de Sistemas Operacionais — Windows — FUNDATEC 2025
Sistemas Operacionais›Windows
Código
qg474987
Banca
FUNDATEC
Órgão
PROCERGS
Ano
2025
Nível
Superior
Cargo
Analista em Computação/Ênfase em Programação de Sistemas na Tecnologia Microsoft
Uma equipe precisa proteger o volume do sistema operacional com BitLocker, exigindo autenticação antes da inicialização (pré-boot) usando TPM + PIN. Qual alternativa atende ao requisito?
AAtivar BitLocker somente com TPM, sem política, pois o PIN é inferido do usuário.
BUsar EFS no volume do sistema com certificado do usuário logado.
CHabilitar BitLocker To Go no volume do sistema e definir senha pós-logon.
DConfigurar "Require additional authentication at startup" para TPM somente e desabilitar PCRs.
EHabilitar, via GPO, "Require additional authentication at startup" e então ativar o BitLocker solicitando a definição do PIN de pré-boot.
Revelar gabarito e comentário▾
GabaritoE — Habilitar, via GPO, "Require additional authentication at startup" e então ativar o BitLocker solicitando a definição do PIN de pré-boot.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
BitLocker com TPM + PIN (Autenticação pré-boot)
Gabarito: letra E. Para exigir autenticação pré-boot com TPM + PIN no BitLocker, é necessário habilitar a política de grupo "Require additional authentication at startup" e, em seguida, ativar o BitLocker no volume – o assistente solicitará a definição de um PIN. As demais alternativas ou não usam PIN, ou usam tecnologias inadequadas, ou configuram o TPM sozinho.
A questão testa o conhecimento sobre a configuração correta do BitLocker para atender ao requisito de usar TPM + PIN – ou seja, uma autenticação de dois fatores no pré-boot, combinando o chip TPM (que valida a integridade do sistema) com um PIN digitado pelo usuário antes do carregamento do Windows. Essa combinação é configurada por meio de uma Política de Grupo (GPO) que define o nível de autenticação adicional.
PEGA ESSA DICA!
O BitLocker oferece vários modos de autenticação pré-boot: TPM somente, TPM + PIN, TPM + chave USB, ou apenas senha (em dispositivos sem TPM). A combinação TPM + PIN é a mais comum em ambientes corporativos que exigem dois fatores. Para ativá-la, siga:
Habilite a GPO Require additional authentication at startup (em Computer Configuration\Administrative Templates\Windows Components\BitLocker Drive Encryption\Operating System Drives).
Configure a política para Require startup PIN with TPM.
Ao ativar o BitLocker, o sistema solicitará que você defina um PIN (de 4 a 20 dígitos).
Alternativa A — ❌ Incorreta
Afirma que "ativar BitLocker somente com TPM" já atende, pois o PIN seria inferido do usuário. Erro: o modo TPM somente não exige PIN; a autenticação é feita apenas pela validação do TPM. Não há inferência automática de PIN. Portanto, não atende ao requisito explícito de TPM + PIN.
Alternativa B — ❌ Incorreta
Sugere usar EFS (Encrypting File System) no volume do sistema. Erro: EFS criptografa arquivos/pastas individuais, não o volume inteiro, e não funciona em volumes de sistema (não é suportado para a unidade de inicialização). Além disso, EFS não oferece autenticação pré-boot – a criptografia é transparente após o logon do usuário.
Alternativa C — ❌ Incorreta
Propõe habilitar BitLocker To Go no volume do sistema com senha pós-logon. Erro: BitLocker To Go é exclusivo para dispositivos removíveis (pen drives, HDs externos). O volume do sistema deve usar BitLocker padrão. Além disso, senha pós-logon não é autenticação pré-boot.
Alternativa D — ❌ Incorreta
Configurar "Require additional authentication at startup" para TPM somente e desabilitar PCRs. Erro: A política deve ser configurada para TPM + PIN ou TPM + startup key, não TPM somente. Desabilitar PCRs (Platform Configuration Registers) reduz a segurança, mas não adiciona o PIN. A letra D atende apenas à parte "TPM", ignorando a exigência de PIN.
Alternativa E — ✅ Correta ⟵ GABARITO
Exatamente a sequência correta: (1) habilitar via GPO a política que exige autenticação adicional na inicialização e (2) ativar o BitLocker – o assistente então solicitará a definição de um PIN, que será armazenado no TPM. Dessa forma, o pré-boot exige tanto a integridade do sistema (TPM) quanto algo que o usuário sabe (PIN).