Windows 11发布后,TPM 2.0从零开始成为绕不开的话题。很多人第一次在macOS上接触VMware Fusion,装Windows 11遇到的就是“此电脑无法运行Windows 11”或者各类论坛里铺天盖地的“跳过TPM检测”教程。这里先把结论放在前面:VMware Fusion本身就能给虚拟机添加虚拟TPM(vTPM),在县所里正规支持Windows 11安装,根本不需要绕过。这篇内容会从为什么必须认真对待TPM开始,到版本选择、镜像下载、加密虚拟机、添加TPM 2.0、安全启动设置、装系统、验证状态,再到后面各种报错的排查思路,全部走一遍。适合刚接触Fusion的新手,也适合以前用过“忽略TPM”方案、想回头补正规路线的老玩家。
先说个现象。网上搜VMware Fusion Windows 11,出来的很多教程都是教你怎么用注册表跳过TPM检查,或者用WinPE修改安装镜像。这些办法短时间确实能进桌面,但后续会埋下不少雷。我后面会说具体有什么雷,但如果你还没动手,强烈建议多花两分钟走正规路线,因为完整操作下来比绕过还要稳。
1. TPM 2.0不是摆设:为什么虚拟机里也必须走正规路线
1.1 Windows 11为什么死磕TPM
TPM(Trusted Platform Module)翻译过来叫可信平台模块,本质上是一个独立的硬件安全芯片,或者固件级的安全方案。它的核心工作有两个:一个是安全存储密钥、证书这类敏感数据,另一个是对系统启动过程做完整性度量。你可以把它理解成家里门锁之外的那个保险柜——门锁挡的是外人,保险柜保证就算有人进了屋,重要证件也不是随手就能拿走。
Windows 11把TPM 2.0列为硬性安装要求,不是为了给用户添堵,而是很多安全功能要基于它才能工作。比如BitLocker磁盘加密、Windows Hello生物识别、基于虚拟化的安全(VBS)、Credential Guard,还有系统固件启动路径的校验。没有TPM这颗“信任根”,这些功能要么不可用,要么安全性大打折扣。
微软在Windows 11里的底层设计逻辑很简单:先确保底层硬件有一个可信起点,再在这个起点上构建用户态安全。如果你在虚拟机里用跳过TPM的方式安装,之后用系统更新时偶尔会遇到奇怪的问题,BitLocker这些功能也用不了,而且在真实企业环境里这么做是过不了合规的。所以与其跟系统要求对着干,不如把虚拟机的TPM正确配上。
1.2 VMware Fusion里的vTPM到底是怎么实现的
不少人的疑问是:虚拟机本身是软件模拟出来的,哪来的物理TPM?确实,VMware Fusion不会去模拟一个假芯片给你插在主板上,它给的是vTPM,也就是一个由虚拟机平台软件实现的TPM 2.0设备。这个vTPM依照TPM 2.0规范实现了逻辑行为,状态信息会被保存到虚拟机的配置目录里,并且通过虚拟机加密机制保护。
这里有个关键概念:vTPM这种设计看似不太“硬件”,但它在功能层面和物理TPM等效。Windows 11安装程序、系统更新、BitLocker都只认TPM 2.0规范,不区分底层是物理芯片还是虚拟化实现。打个比方,你从银行汇款,系统只关心转账请求是否通过验签,不关心签名是手机令牌生成的还是专用U盾生成的,只要用的是同一个安全协议。
真正让vTPM和“正常硬件体验”拉开差距的,是它必须配合加密虚拟机使用。原因也简单,如果虚拟机的磁盘和配置都是明文保存的,那TPM内部存储的密钥就等于写在石头上——绕过的门槛太低。所以VMware Fusion把vTPM功能绑定在加密虚拟机上,加密之后,虚拟机里的密钥、vTPM状态、BIOS设置都被封装起来,打开虚拟机的人必须知道加密密码,才算真正具备硬件级安全边界的意义。
2. 安装前的物料清单:版本、镜像和资源规划
2.1 VMware Fusion版本怎么选
先确认你手上的Fusion版本。TPM功能从VMware Fusion 12时代就有了,如果你的版本比较老,比如还在用11甚至更早,那设置里大概率没有“信任平台模块”这个选项。目前建议直接升级到VMware Fusion 13 Pro,原因有两个:一是13代对Windows 11的支持最完整,在Apple Silicon上也能跑ARM版系统;二是现在Fusion 13 Pro对个人用户免费,去VMware官网注册一个账号下载即可,不用再找乱七八糟的序列号。
Fusion 13 Pro分成Intel版和Apple Silicon版两个安装包,安装前先看清楚你Mac的CPU类型。M系列芯片用Apple Silicon版本,Intel Mac用x86_64版本。安装过程就是标准macOS应用拖动安装,装完第一件事先看看“关于VMware Fusion”,确认版本号,免得后面排查问题时搞不清环境。
2.2 下载Windows 11正式版镜像
镜像这块建议走微软官方渠道。打开微软官网的“下载Windows 11磁盘映像(ISO)”页面,你会发现有两种选择:一种是多版本消费者版,包含家庭版和专业版;另一种是商业版,主要面向批量授权场景。个人在虚拟机里用,选“Windows 11 (multi-edition ISO for x64)”基本就够了。
这里要特别注意架构选择。Intel Mac请下载x64版本,Apple Silicon则必须下载ARM64版本。ARM版的Windows 11在Apple Silicon上走的是原生ARM路径,稳定性和性能都比强行模拟x86好太多。下载完ISO后,建议用终端hash校验一下,防止镜像中途损坏。macOS自带的shasum就能干这个:
shasum -a 256 /path/to/Win11_25H2_Chinese_Simplified_x64.iso拿到校验结果后,和微软官网公布的SHA256值对比一下。我见过有人卡在安装中途报文件损坏,最后发现是下载工具断点续传惹的祸,所以这一步别节省。
2.3 内存、CPU、硬盘该怎么分配
Windows 11的最低硬件要求是:1GHz双核以上CPU、4GB内存、64GB存储。但虚拟机里按最低配装,体验会很挣扎。我的建议是内存8GB起步,CPU给4核,硬盘容量至少80GB。如果宿主机内存有16GB或更多,给虚拟机分配8GB不会有太大压力;内存只有8GB的Mac建议关掉不用的软件再启动虚拟机,否则会出现严重的卡顿。
关于磁盘类型,Fusion新建虚拟机时默认创建的是动态扩展的虚拟磁盘,用多少占多少,不会一次性吃掉全部空间,这个可以放心。不过要注意存储位置,默认放在用户目录下,如果你装了外置SSD,也可以在自定义设置里把虚拟机存储位置改到外置盘,但外置盘性能参差不齐,日常使用建议还是放在内置盘。
3. 完整实操:从空虚拟机到进入Windows 11桌面
3.1 新建虚拟机时这几个选项千万别省
打开Fusion,点击“文件 -> 新建”,这时可以直接把Windows 11 ISO拖到新建窗口里。Fusion识别出这是Windows安装镜像后,会让你选择客户机操作系统,默认会识别成Windows 11。如果识别成了别的版本,手动改成Microsoft Windows -> Windows 11即可。
接下来是第一个容易踩坑的地方:固件类型。向导可能会让你选“传统BIOS”还是“UEFI”。Windows 11强制要求UEFI,所以必须选UEFI。如果创建向导里没看到这个选项,别急,创建完成之后打开虚拟机的“设置”也能改。
然后是磁盘大小。刚才说到建议80GB以上,这里就直接填80GB或者100GB。动态分配勾选上,系统不会真的立刻占满80GB。后面还有个“自定义设置”的入口,建议点进去,把处理器核心数设为4,内存设为8GB。如果之后发现资源不够,这些参数随时可以在设置里调整。
3.2 先加密虚拟机,再添加TPM 2.0
这一步是整个流程的核心,也是最容易被忽略的一步。新建好的虚拟机默认是未加密状态,此时你打开设置,左侧硬件列表里根本找不到“信任平台模块”。
先把虚拟机保持关机状态,点击“设置”图标,找到“加密”一栏。选择“启用加密”,系统会让你设置加密密码。这里会问你要不要用macOS钥匙串记住密码,我建议选择“仅密码”,毕竟钥匙串只在本机有效,迁移虚拟机到别的Mac时反而容易搞混。密码一定要抄下来收好,丢失密码意味着虚拟机无法启动,没有其他找回路径。
加密完成后,左侧硬件列表里会出现“信任平台模块”选项。点一下“添加”,Fusion会弹出一行提示,大意是“此虚拟机将添加TPM 2.0设备”。确认之后,TPM 2.0就正式挂到虚拟机上了。添加TPM必须要在加密完成之后,因为vTPM的密钥和状态要绑在加密层里,这个顺序别搞反。
3.3 安全启动与固件设置核对
添加完TPM,还不能急着开机。Windows 11对安全启动也有硬性要求,光有TPM但Secure Boot没开,安装程序照样会拒绝。
进入“设置 -> 启动磁盘和安装介质”,确认“固件类型”是UEFI。如果是传统BIOS,先改成UEFI。然后在“高级”选项里找“启用安全启动”开关,把它打开。不同版本的Fusion界面文字可能略有差异,有些版本在创建向导里就能看到Secure Boot选项,有些版本需要在VMX配置文件里二次确认。
如果你已经习惯了手写配置,也可以用文本编辑器打开虚拟机包里的VMX文件,确认包含类似下面这样的字段:
firmware = "efi" uefi.secureBoot.enabled = "TRUE" vtpm.present = "TRUE"注意,这些字段不用手动添加,只要前面设置了UEFI和安全启动、添加了TPM,VMX里就会自动出现。乱改配置字段可能导致虚拟机无法启动,所以这里仅作为检查手段。
3.4 安装Windows 11并验证TPM状态
以上准备都完成后,启动虚拟机。系统会先显示VMware的引导界面,然后从ISO启动。这里会先经过一个瞬间的加密密码验证,因为你在设置里加了加密密码,所以每次启动虚拟机时都会要求输入,这是正常现象。
进入Windows 11安装界面后,语言选简体中文,版本选择看你自己需求。如果还没有产品密钥,点“我没有产品密钥”正常安装,后面在系统设置里激活就行。安装类型建议选“自定义:仅安装Windows”,在一整块空白虚拟硬盘上直接下一步,Windows会自己处理分区。
安装过程会重启几次,每次重启后都能看到VMware引导并解锁加密,耐心等待。进入桌面后,最关键的时刻来了:验证TPM 2.0是否真正生效。
按下“Win + R”,输入tpm.msc并回车。如果打开的可信平台模块管理页显示“TPM已就绪,可用于”,并在左下角能看到“规范版本2.0”,说明vTPM添加成功。再运行msinfo32,在系统信息里确认“安全启动状态”为“已启用”,这台虚拟机就完全满足Windows 11的硬件要求了。
除了上述系统内置工具,也可以下载微软官方的“电脑健康状况检查”应用,跑一遍检查,它会直接告诉你“此电脑满足Windows 11要求”。我自己的习惯是tpm.msc一次确认加msinfo32一次确认,双保险。
3.5 安装VMware Tools并做基础优化
刚装完Windows 11,屏幕分辨率大概率只有1024x768,没法调整,拖拽文件和共享剪贴板也别想,原因就是缺少VMware Tools驱动。
在Fusion菜单栏点击“虚拟机 -> 安装VMware Tools”,Windows虚拟机会挂载一个虚拟光驱。打开“此电脑”,找到光驱,运行setup64.exe,然后一路下一步。安装过程中Windows可能会弹几次UAC,确认即可。装完后重启Windows,分辨率能直接拉满,拖放文件、双向剪贴板、声卡这些体验也会正常。
如果Windows 11跑起来还是觉得卡,可以在Windows的设置里关闭动画效果:系统 -> 关于 -> 高级系统设置 -> 性能设置 -> 调整为最佳性能。还可以在Fusion的“显示”设置里打开3D加速(Metal加速),这个选项对图形卡顿的改善非常明显。
另外提醒一个容易忽略的点:如果你打算在Windows虚拟机里跑WSL2、Docker Desktop、Android模拟器这类需要嵌套虚拟化的软件,得提前在Fusion的“处理器与内存设置”里打开对应的虚拟化选项。不同版本叫法不太一样,一般是“启用代码级虚拟化(VBS)支持”或“启用Hypervisor应用程序”,打开后Windows里才能正常使用WSL2。
4. 翻车实录:常见报错与排查套路
4.1 “信任平台模块”选项是灰的怎么办
最常在添加TPM时碰到的问题:设置里看到“信任平台模块”,但点是灰色的,点不了。这个问题九成是因为虚拟机还没有加密。先去“加密”一栏完成加密,再回来看TPM选项,通常就变成可点了。
还有一个容易忽略的原因:虚拟机处于运行状态或挂起状态时,部分硬件改动会被锁定。把虚拟机完全关机(不是挂起,是Power Off),再打开设置操作。如果这些都没解决,那就检查Fusion版本,版本过旧确实没有该功能,直接升级到13 Pro。
如果你以前用绕过方式装过Windows 11,想回头补一个TPM,情况会复杂很多:因为那种虚拟机很可能用的是传统BIOS固件,Windows 11在BIOS启动模式下即使有新添加的TPM也可能不认。这种老虚拟机我建议别折腾迁移,另建一台新的,按上面的流程重新装,反而更快。
4.2 安装程序提示“此电脑无法运行Windows 11”
这是最让人挫败的报错,但好消息是:按这个流程操作,遇到它的概率极低。如果真的遇见了,按优先级排查:
第一,确认镜像架构。注意自己Mac是Intel还是Apple Silicon,x64镜像装在ARM虚拟机上,或者ARM镜像装在Intel虚拟机上都会出问题。
第二,确认固件。设置里查看固件类型是否为UEFI。如果之前选了BIOS,改动后要重新从ISO启动。
第三,确认安全启动。固件是UEFI的前提下,去看看“高级”里的Secure Boot开关有没有打开。Windows 11的安装检测逻辑里,Secure Boot属于硬性条件。
第四,确认TPM已经添加并且没有在加密前添加。如果TPM显示连接了但还是过不了,尝试在设置里移除TPM设备,再重新添加一次,这个问题偶尔会出现在配置顺序错乱的旧虚拟机上。
第五,检查内存和磁盘。内存低于4GB、磁盘小于64GB也会被拒绝。把内存调到8GB、磁盘扩到80GB再试。
上面都确认后还是报错,多半是安装镜像本身有问题。去微软官网下载原版ISO,不要使用第三方精简版,很多精简版把TPM、安全启动相关组件裁剪掉了,怎么调设置都过不去。
4.3 性能卡顿、分辨率上不去、网络异常
装完Windows 11后,如果桌面很卡、分辨率锁定在低水平、网络不通,基本可以断定时VMware Tools没装好或版本太旧。
首先确认Fusion版本是最新,然后重新走一遍“安装VMware Tools”流程。安装完成后重启系统,大部分驱动问题会消失。如果Tools安装过程中卡住,可以去虚拟光驱里手动运行setup64.exe,有时候自动运行会受UAC干扰。
还有一个常见误区:为了追求速度,有人会把CPU核心数调到8甚至16,这反而会导致宿主机资源紧张和调度开销增大。在我的使用经验里,4核8G是Win11虚拟机的最佳平衡点;如果你在Windows里跑编译或Docker那样重负载任务,再上调到6核12G。另外宿主机内存不足时,macOS会疯狂用swap,这种物理层面的慢是虚拟机再怎么调都没用的,只能关掉不用的程序或加大内存。
4.4 关于备份、迁移和加密密码的提醒
加密虚拟机给数据带来的最大变化是:密码就是一切。这个密码不是Windows登录密码,而是Fusion虚拟机本身的加密密码,启动虚拟机前会要求输入。忘了密码的后果是不可逆的,虚拟机文件还在,但内容永远解不开。建议第一次设置的时候就抄在本地密码管理器里。
关于快照,vTPM虚拟机和普通虚拟机在快照恢复上有一个不同:恢复快照可能会要求重新解锁TPM状态。这是正常现象,不用慌,输入加密密码即可。不过为了安全,我建议在正常关机后再做快照,不要在系统运行中直接拍快照,这样恢复后的状态会更干净。
如果要把虚拟机迁移到另一台Mac,直接把虚拟机包拷贝过去,然后在新机器上打开并输入加密密码。需要注意,迁移过程中虚拟机包不能丢失任何文件,否则加密状态会被破坏。移动硬盘传输比网络传输更可靠,传输完成后建议先别删源文件,等新机器确认能正常启动后再清理。
5. 一点个人体会
我自己从Windows 10时代就开始在macOS上用VMware Fusion,Windows 11刚出时也像很多人一样想过跳过TPM。后来测试项目要求虚拟机里必须开启BitLocker,跑正规vTPM路线的虚拟机自然就满足要求,而绕过方式安装的那台连BitLocker都开不了。后来那台绕过安装的虚拟机在一次大版本更新中反复失败,而正规vTPM的虚拟机一路更新到新版本都稳稳当当。从那以后,虚拟机里的Windows 11我基本都走完整流程,多的只是两分钟配置,省下的是后续一堆莫名其妙的问题。
最后再说一个小建议:如果你需要在Windows虚拟机里再做一层虚拟化,比如跑WSL2或者Docker,安装Windows之前就把Fusion处理器设置里的嵌套虚拟化选项打开。Windows装好之后再开这个选项,虽然理论上也能生效,但偶尔会遇到WSL2内核启动失败的情况,不如一开始就配上,后面能少折腾一次。