這個原則設定可讓您管理 BitLocker 磁碟機加密修復資訊的 Active Directory 網域服務 (AD DS) 備份。它提供了系統管理的方法來修復由 BitLocker 加密的資料,以防止因為缺少金鑰資訊而遺失資料。這個原則設定只適用於執行 Windows Server 2008 或 Windows Vista 的電腦。
如果您啟用這個原則設定,且電腦的 BitLocker 已開啟,則 BitLocker 修復資訊會自動以無訊息的方式備份到 AD DS。開啟 BitLocker 時會套用這個原則設定。
注意: 您必須先設定適當的架構延伸並存取網域上的控制項設定,AD DS 備份才能順利執行。如需設定 BitLocker AD DS 備份的詳細資訊,請參閱 Microsoft TechNet。
BitLocker 修復資訊包含修復密碼以及某些唯一識別碼資料。您也可以納入一個包含受 BitLocker 保護之磁碟機的加密金鑰封裝。這個金鑰封裝受到一個或多個修復密碼的安全保護,可在磁碟損壞或損毀時,協助執行特殊修復。
如果選取 [需要 BitLocker 備份至 AD DS] 選項,除非電腦連接到網域且 BitLocker 修復資訊成功備份至 AD DS,否則無法開啟 BitLocker。這個選項預設為選取狀態,以協助確保 BitLocker 修復可執行。如果未選取這個選項,系統會嘗試 AD DS 備份,但網路或其他備份失敗不會影響 BitLocker 安裝。在 BitLocker 安裝期間,不會自動重新嘗試備份,而且修復密碼可能未儲存至 AD DS。
如果您停用或未設定這個原則設定,BitLocker 修復資訊不會備份至 AD DS。
注意: 在 BitLocker 安裝期間,可能會初始化信賴平台模組 (TPM)。請在 [系統\信賴平台模組服務] 中啟用 [開啟 TPM 備份至 Active Directory 網域服務] 原則設定,以確保會一併備份 TPM 資訊。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryBackup |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | RequireActiveDirectoryBackup |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
如果已選取,則備份失敗時不能開啟 BitLocker (建議的預設值)。
如果未選取,即使備份失敗,仍然可以開啟 BitLocker。不自動重新嘗試備份。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryInfoToStore |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryInfoToStore |
Value Type | REG_DWORD |
Value | 2 |
修復密碼是 48 位數的數字,可將受 BitLocker 保護的磁碟機解除存取鎖定。
金鑰封裝包含受到一個或多個修復密碼保護的磁碟機 BitLocker 加密金鑰
金鑰封裝可在磁碟損壞或損毀時,協助執行特殊修復。