To ustawienie zasad umożliwia zarządzanie kopią zapasową informacji odzyskiwania szyfrowania dysków funkcją BitLocker w usługach domenowych Active Directory (AD DS). Umożliwia ono korzystanie z administracyjnej metody odzyskiwania danych zaszyfrowanych funkcją BitLocker, dzięki czemu można uniknąć utraty danych spowodowanej brakiem informacji klucza. To ustawienie zasad dotyczy tylko komputerów z systemem Windows Server 2008 lub Windows Vista.
Jeśli to ustawienie zasad zostanie włączone i funkcja BitLocker jest włączona dla danego komputera, kopia zapasowa informacji odzyskiwania funkcji BitLocker jest tworzona automatycznie w trybie cichym w usługach AD DS. To ustawienie zasad jest stosowane po włączeniu funkcji BitLocker.
Uwaga: aby można było pomyślnie wykonać kopię zapasową w usługach AD DS, może być konieczne skonfigurowanie odpowiednich rozszerzeń schematów i ustawień kontroli dostępu w domenie. Więcej informacji na temat konfigurowania kopii zapasowych funkcji BitLocker w usługach AD DS można znaleźć w witrynie Microsoft TechNet.
Informacje odzyskiwania funkcji BitLocker obejmują hasło odzyskiwania oraz unikatowe dane identyfikatora. Można też dołączyć do nich pakiet zawierający klucz szyfrowania dysku chronionego funkcją BitLocker. Ten pakiet klucza jest zabezpieczony za pomocą co najmniej jednego hasła odzyskiwania i może być pomocny podczas wykonywania specjalistycznego odzyskiwania w przypadku uszkodzenia lub zniszczenia dysku.
Jeśli zostanie wybrana opcja „Wymagaj kopii zapasowej funkcji BitLocker w usługach AD DS", nie będzie można włączyć funkcji BitLocker, jeśli komputer nie będzie przyłączony do domeny i nie zostanie wykona kopia zapasowa informacji odzyskiwania funkcji BitLocker w usługach AD DS. Ta opcja jest wybrana domyślnie w celu zapewnienia możliwości odzyskiwania funkcji BitLocker. Jeśli ta opcja nie jest wybrana, zostanie podjęta próba wykonania kopii zapasowej w usługach AD DS, ale błędy sieci lub inne błędy dotyczące wykonywania kopii zapasowej nie uniemożliwią instalacji funkcji BitLocker. Nie zostanie automatycznie podjęta próba ponownego wykonania kopii zapasowej, a hasło odzyskiwania może nie być przechowywane w usługach AD DS podczas instalacji funkcji BitLocker.
Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane, kopia zapasowa informacji odzyskiwania funkcji BitLocker nie będzie tworzona w usługach AD DS.
Uwaga: podczas instalacji funkcji BitLocker może być konieczne zainicjowanie modułu TPM. Aby zagwarantować wykonanie kopii zapasowej informacji modułu TPM, należy włączyć ustawienie zasad „Włącz wykonywanie kopii zapasowej modułu TPM w usługach domenowych Active Directory" w lokalizacji System\Usługi modułu TPM.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryBackup |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | RequireActiveDirectoryBackup |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
Po wybraniu tej opcji nie będzie można uruchomić funkcji BitLocker, jeśli wykonywanie kopii zapasowej się nie powiedzie (zalecane ustawienie domyślne).
Jeśli ta opcja nie zostanie wybrana, funkcję BitLocker będzie można włączyć nawet wtedy, gdy wykonywanie kopii zapasowej się nie powiedzie. Nie będzie podejmowana automatyczna ponowna próba wykonania kopii zapasowej.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryInfoToStore |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryInfoToStore |
Value Type | REG_DWORD |
Value | 2 |
Hasło odzyskiwania to 48-cyfrowa liczba odblokowująca dostęp do dysku chronionego funkcją BitLocker.
Pakiet klucza zawiera klucz szyfrowania funkcji BitLocker dla dysku zabezpieczony za pomocą co najmniej jednego hasła odzyskiwania
Pakiety kluczy mogą być pomocne podczas specjalistycznego odzyskiwania w przypadku uszkodzenia lub zniszczenia dysku.