Essa configuração de política permite que você gerencie o uso de criptografia baseada em hardware do BitLocker em unidades do sistema operacional e especifique quais algoritmos de criptografia podem ser usados com a criptografia baseada em hardware. Usar a criptografia baseada em hardware pode melhorar o desempenho das operações de unidades que envolvem leitura ou gravação frequente de dados na unidade.
Se você habilitar essa configuração de política, poderá especificar opções adicionais que controlam se a criptografia baseada em software do BitLocker é usada em vez de criptografia baseada em hardware em computadores que não dão suporte à criptografia baseada em hardware e se você deseja restringir os algoritmos de criptografia e pacotes de codificação usados com criptografia baseada em hardware.
Se você desabilitar essa configuração de política, o BitLocker não poderá usar a criptografia baseada em hardware com unidades do sistema operacional, e a criptografia baseada em software do BitLocker será usada por padrão quando a unidade for criptografada.
Se você não definir essa configuração de política, o BitLocker usará a criptografia baseada em software, independentemente da disponibilidade da criptografia baseada em hardware.
Observação: a configuração de política "Escolher método de criptografia de unidade e nível de codificação" não se aplica à criptografia baseada em hardware. O algoritmo de criptografia usado pela criptografia baseada em hardware é definido quando a unidade é particionada. Por padrão, o BitLocker usa o algoritmo configurado na unidade para criptografar a unidade. A opção "Restringir algoritmos de criptografia e pacotes de codificação permitidos para criptografia baseada em hardware" permite que você restrinja os algoritmos de criptografia que o BitLocker pode usar com a criptografia de hardware. Se o conjunto de algoritmos da unidade não estiver disponível, o BitLocker desabilitará o uso de criptografia baseada em hardware.
Algoritmos de criptografia especificados por identificadores de objeto (OID). Por exemplo:
- AES 128 no OID de modo CBC: 2.16.840.1.101.3.4.1.2
- AES 256 no OID de modo CBC: 2.16.840.1.101.3.4.1.42
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | OSHardwareEncryption |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | OSAllowSoftwareEncryptionFailover |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | OSRestrictHardwareEncryptionAlgorithms |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | OSAllowedHardwareEncryptionAlgorithms |
Value Type | REG_EXPAND_SZ |
Default Value | 2.16.840.1.101.3.4.1.2;2.16.840.1.101.3.4.1.42 |