TPM chip resetten?
Ik zie leven hier dus ik stel meteen een vraag die nu te boven schiet

Sorry dat ik de meeste praat niet meedoet, eenvoudig omdat ik daar ook vaak niets aan kan bijdragen ..
Ik lees dat het resetten van de TPM chip een goed iets is eigenlijk om tijdens elke installatie uit te voeren. Dit kan geen kwaad (als je zeker weet dat de computer inderdaad opnieuw geïnstalleerd mag worden) en eigenlijk lees ik meer en meer dat het bijna een best practice gaat worden.
Alhoewel nog wat vraagjes alhoewel ik ook lees dat dit best practices is maar ikzelf heb dit nog niet toegepast, mede omdat het helaas misschien niet vaak voorkomt;
Anders dan in een corporate omgeving met goed beheerde systemen werk ik voor een MSP waarbij systemen eigenlijk worden doorgeschoven zonder de mijn voorkeur hebbende volledige wipe en reinstall en dan weer vers Autopilot in. In die keren dat ik dat wel heb gedaan heb ik opgemerkt dat hierbij een poging werd gedaan om de TPM chip te clearen en de zogenoemde Physical Presence Interface (PPI) tegenkwam wat dan tijdens een reboot aan de user vraagt om op een toets te drukken om daadwerkelijk de TPM te wissen. Maar bij nu weer aandacht gevend hieraan merk ik dat het niet erg is om deze PPI in de firmware uit te zetten zodat dus een TPM clear zonder user ACK mogelijk wordt. Ik kan begrijpen dat dit risico's met zich meebrengt als dat bijv. een gebruiker onverwacht de TPM chip kan resetten maar hiervoor moet je admin zijn om dit via het OS te initieren. Dus opnieuw goed gemanagde locked down computers kunnen het uitschakelen van deze PPI prima hebben.
Nu hier mijn vraag:
Schakelen jullie de PPI uit in de firmware zodat bij een TPM clear verzoek deze melding niet komt vanuit de firmware tijdens een intune wipe 'n reload?
Daarbij trek ik het verder:
Waarom niet bij elke verse herinstallatie meteen ook de TPM clearen (specialize fase van de setup via autounattended.xml)? Zover ik lees is het proces dat bij een Windows installatie de TPM ownership op zich neemt maar niet echt een reset of totale wipe van de TPM keys uitvoert. Dus waarom niet preventief. Ook lees ik dat er 'achterblijfsels' van TPM resten ook autopilot soms kan beinvloeden buiten de normal user driven enrollment scenarios.
Benieuwd hoe jullie het doen, met name de corporate admins?