Met deze beleidsinstelling kunt u opgeven of in de wizard Setup van BitLocker opties worden weergegeven voor het herstellen van versleutelde gegevens. Deze beleidsinstelling is alleen van toepassing op computers met Windows Server 2008 of Windows Vista. Deze beleidsinstelling wordt toegepast wanneer u BitLocker inschakelt.
Er zijn twee herstelopties beschikbaar waarmee toegang kan worden verkregen tot met BitLocker versleutelde gegevens als de benodigde opstartsleutel niet beschikbaar is. De gebruiker kan een numeriek herstelwachtwoord van 48 cijfers invoeren of een USB-flashstation met een 256-bits herstelsleutel plaatsen.
Als u deze beleidsinstelling inschakelt, kunt u de opties configureren die in de wizard Setup beschikbaar zijn voor het herstellen van met BitLocker versleutelde gegevens. Bij opslag op een USB-flashstation wordt het herstelwachtwoord van 48 cijfers opgeslagen als een tekstbestand, en de 256-bits herstelsleutel als een verborgen bestand. Bij opslag in een map wordt het herstelwachtwoord van 48 cijfers als een tekstbestand opgeslagen. Het herstelwachtwoord van 48 cijfers kan worden verkregen door het bestand af te drukken. Als u bijvoorbeeld het herstelwachtwoord van 48 cijfers uitschakelt, kunnen gebruikers geen herstelgegevens in een map afdrukken of opslaan.
Als u deze beleidsinstelling uitschakelt of niet configureert, worden in de wizard Setup van BitLocker methoden voor het opslaan van herstelopties aangeboden.
Opmerking: als de TPM tijdens de instellen van BitLocker moet worden geïnitialiseerd, worden de gegevens van de TPM-eigenaar samen met de BitLocker-herstelgegevens opgeslagen of afgedrukt.
Opmerking: in de FIPS-compatibele modus is het herstelwachtwoord van 48 cijfers niet beschikbaar.
Belangrijk: beheerders beschikken met deze beleidsinstelling over een methode om gegevens te herstellen die zijn versleuteld met BitLocker, zodat gegevensverlies als gevolg van ontbrekende sleutelinformatie kan worden voorkomen. Als u beide herstelopties uitschakelt, moet u de beleidsinstelling BitLocker-herstelgegevens opslaan in Active Directory Domain Services (Windows Server 2008 en Windows Vista) inschakelen om een beleidsfout te voorkomen.
Belangrijk: ter voorkoming van gegevensverlies moet u beschikken over een manier om versleutelingssleutels van BitLocker te herstellen. Als u hieronder niet beide herstelopties toestaat, moet u instellen dat er een back-up van de BitLocker-herstelgegevens wordt gemaakt naar AD DS. Anders treedt een beleidsfout op.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UseRecoveryPassword |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UseRecoveryPassword |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UseRecoveryDrive |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UseRecoveryDrive |
Value Type | REG_DWORD |
Value | 0 |
Opmerking: als u het gebruik van een herstelwachtwoord niet toestaat en een herstelsleutel verplicht stelt, kunnen gebruikers BitLocker alleen inschakelen als ze de gegevens opslaan op een USB-opslagmedium.