Если sccm mbam, один раздел системный и хочется tpm+pin, то во время osd это нельзя? Если можно, то вводить его будет ТП, это пол беды. А в бд где-то пин будет храниться? Сменить его юзер как-то может?
Если прикатить политику в фуллос уже юзеру - там понятно