將 BitLocker 修復資訊儲存在 Active Directory 網域服務 (Windows Server 2008 和 Windows Vista)

這個原則設定可讓您管理 BitLocker 磁碟機加密修復資訊的 Active Directory 網域服務 (AD DS) 備份。它提供了系統管理的方法來修復由 BitLocker 加密的資料,以防止因為缺少金鑰資訊而遺失資料。這個原則設定只適用於執行 Windows Server 2008 或 Windows Vista 的電腦。

如果您啟用這個原則設定,且電腦的 BitLocker 已開啟,則 BitLocker 修復資訊會自動以無訊息的方式備份到 AD DS。開啟 BitLocker 時會套用這個原則設定。

注意: 您必須先設定適當的架構延伸並存取網域上的控制項設定,AD DS 備份才能順利執行。如需設定 BitLocker AD DS 備份的詳細資訊,請參閱 Microsoft TechNet。

BitLocker 修復資訊包含修復密碼以及某些唯一識別碼資料。您也可以納入一個包含受 BitLocker 保護之磁碟機的加密金鑰封裝。這個金鑰封裝受到一個或多個修復密碼的安全保護,可在磁碟損壞或損毀時,協助執行特殊修復。

如果選取 [需要 BitLocker 備份至 AD DS] 選項,除非電腦連接到網域且 BitLocker 修復資訊成功備份至 AD DS,否則無法開啟 BitLocker。這個選項預設為選取狀態,以協助確保 BitLocker 修復可執行。如果未選取這個選項,系統會嘗試 AD DS 備份,但網路或其他備份失敗不會影響 BitLocker 安裝。在 BitLocker 安裝期間,不會自動重新嘗試備份,而且修復密碼可能未儲存至 AD DS。

如果您停用或未設定這個原則設定,BitLocker 修復資訊不會備份至 AD DS。

注意: 在 BitLocker 安裝期間,可能會初始化信賴平台模組 (TPM)。請在 [系統\信賴平台模組服務] 中啟用 [開啟 TPM 備份至 Active Directory 網域服務] 原則設定,以確保會一併備份 TPM 資訊。

支援的作業系統: Windows Server 2008 與 Windows Vista

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameActiveDirectoryBackup
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

需要 BitLocker 備份至 AD DS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameRequireActiveDirectoryBackup
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

如果已選取,則備份失敗時不能開啟 BitLocker (建議的預設值)。

如果未選取,即使備份失敗,仍然可以開啟 BitLocker。不自動重新嘗試備份。

選取要儲存的 BitLocker 修復資訊:


  1. 修復密碼及金鑰封裝
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\FVE
    Value NameActiveDirectoryInfoToStore
    Value TypeREG_DWORD
    Value1
  2. 僅修復密碼
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\FVE
    Value NameActiveDirectoryInfoToStore
    Value TypeREG_DWORD
    Value2

修復密碼是 48 位數的數字,可將受 BitLocker 保護的磁碟機解除存取鎖定。

金鑰封裝包含受到一個或多個修復密碼保護的磁碟機 BitLocker 加密金鑰

金鑰封裝可在磁碟損壞或損毀時,協助執行特殊修復。


volumeencryption.admx

系統管理範本 (電腦)

系統管理範本 (使用者)