啟動時需要其他驗證

這個原則設定可讓您設定 BitLocker 是否要求每次啟動電腦時都需要額外的驗證,以及您使用的 BitLocker 含或不含信賴平台模組 (TPM)。開啟 BitLocker 時會套用這個原則設定。

注意: 啟動時只能要求其中一個額外的驗證選項,否則會發生原則錯誤。

如果要在不含 TPM 的電腦上使用 BitLocker,請選取 [在不含相容 TPM 的情形下允許使用 BitLocker] 核取方塊。在這個模式下,必須有密碼或 USB 磁碟機才能啟動。使用啟動金鑰時,用來加密磁碟機的金鑰資訊會儲存在 USB 磁碟機上,建立 USB 金鑰。插入 USB 金鑰時,存取磁碟機的動作會經過驗證,使磁碟機成為可供存取。如果 USB 金鑰遺失或無法使用,或者忘記密碼,您必須使用 BitLocker 的其中一個修復選項來存取磁碟機。

在具有相容 TPM 的電腦上,啟動時可以使用 6 種類型的驗證方法,為加密資料提供額外的保護。電腦啟動時,可以只使用 TPM 進行驗證,也可以要求插入包含啟動金鑰的 USB 快閃磁碟機、輸入 6 位數到 20 位數的啟動個人識別碼 (PIN) 或同時要求兩者。

如果您啟用這個原則設定,使用者可以在 BitLocker 安裝精靈中設定進階啟動選項。

如果您停用或未設定這個原則設定,則使用者只能在具有 TPM 的電腦上設定基本選項。

注意: 如果想要求使用啟動 PIN 和 USB 快閃磁碟機,您必須使用命令列工具 manage-bde 設定 BitLocker 設定,無法使用 BitLocker 磁碟機加密安裝精靈。

支援的作業系統: 至少需要 Windows 7 或 Windows Server 2008 R2

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameUseAdvancedStartup
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

在不含相容 TPM 的情形下允許使用 BitLocker (USB 快閃磁碟機需要有密碼或啟動金鑰)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameEnableBDEWithNoTPM
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

針對含有 TPM 的電腦進行設定:

設定 TPM 啟動:


  1. 允許 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value2
  2. 需要 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value1
  3. 不允許 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value0

設定 TPM 啟動 PIN:


  1. 允許啟動 PIN 搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value2
  2. 需要啟動 PIN 搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value1
  3. 不允許啟動 PIN 搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value0

設定 TPM 啟動金鑰:


  1. 允許啟動金鑰搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value2
  2. 需要啟動金鑰搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value1
  3. 不允許啟動金鑰搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value0

設定 TPM 啟動金鑰和 PIN:


  1. 允許啟動金鑰和 PIN 搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value2
  2. 需要啟動金鑰和 PIN 搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value1
  3. 不允許啟動金鑰和 PIN 搭配 TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value0


volumeencryption.admx

系統管理範本 (電腦)

系統管理範本 (使用者)