這個原則設定可讓您管理 BitLocker 在固定式資料磁碟機上進行的硬體式加密,並指定硬體式加密可用的加密演算法。使用硬體式加密可以提升經常在磁碟機讀取或寫入資料的磁碟機作業效能。
如果您啟用這個原則設定,您可以指定其他選項,以控制是否要在不支援硬體式加密的電腦上改用 BitLocker 軟體式加密,而不要使用硬體式加密,以及是否要限制硬體式加密使用的加密演算法和加密套件。
如果您停用這個原則設定,BitLocker 無法在作業系統磁碟機上使用硬體式加密,且預設將在加密磁碟機時使用 BitLocker 軟體式加密。
如果您未設定這個原則設定,BitLocker 將使用硬體式加密以及為磁碟機設定的加密演算法。如果無法使用硬體式加密,將會改用 BitLocker 軟體式加密。
注意:「選擇磁碟機加密方法和加密強度」原則設定不適用於硬體式加密。硬體式加密使用的加密演算法會在磁碟機進行分割時設定。根據預設,BitLocker 會使用磁碟機上設定的演算法來加密磁碟機。「限制硬體式加密允許的加密演算法和加密套件」選項可讓您限制 BitLocker 在硬體式加密使用的加密演算法。如果設定的磁碟機演算法無法使用,BitLocker 會停用硬體式加密。
加密演算法是由物件識別碼 (OID) 所指定。例如:
- CBC 模式的 AES 128 OID: 2.16.840.1.101.3.4.1.2
- CBC 模式的 AES 256 OID: 2.16.840.1.101.3.4.1.42
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVHardwareEncryption |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVAllowSoftwareEncryptionFailover |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVRestrictHardwareEncryptionAlgorithms |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVAllowedHardwareEncryptionAlgorithms |
Value Type | REG_EXPAND_SZ |
Default Value | 2.16.840.1.101.3.4.1.2;2.16.840.1.101.3.4.1.42 |