設定作業系統磁碟機使用硬體式加密

這個原則設定可讓您管理 BitLocker 在作業系統磁碟機上使用硬體式加密,並指定硬體式加密可用的加密演算法。使用硬體式加密可以提升經常在磁碟機讀取或寫入資料的磁碟機作業效能。

如果您啟用這個原則設定,您可以指定其他選項,以控制是否要在不支援硬體式加密的電腦上改用 BitLocker 軟體式加密,而不要使用硬體式加密,以及是否要限制硬體式加密使用的加密演算法和加密套件。

如果您停用這個原則設定,BitLocker 無法在作業系統磁碟機上使用硬體式加密,且預設將在加密磁碟機時使用 BitLocker 軟體式加密。

如果您未設定這個原則設定,BitLocker 將使用硬體式加密以及為磁碟機設定的加密演算法。如果無法使用硬體式加密,將會改用 BitLocker 軟體式加密。

注意:「選擇磁碟機加密方法和加密強度」原則設定不適用於硬體式加密。硬體式加密使用的加密演算法會在磁碟機進行分割時設定。根據預設,BitLocker 會使用磁碟機上設定的演算法來加密磁碟機。「限制硬體式加密允許的加密演算法和加密套件」選項可讓您限制 BitLocker 在硬體式加密使用的加密演算法。如果設定的磁碟機演算法無法使用,BitLocker 會停用硬體式加密。
加密演算法是由物件識別碼 (OID) 所指定。例如:
- CBC 模式的 AES 128 OID: 2.16.840.1.101.3.4.1.2
- CBC 模式的 AES 256 OID: 2.16.840.1.101.3.4.1.42

支援的作業系統: 至少需要 Windows Server 2012、Windows 8 或 Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSHardwareEncryption
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

無法使用硬體式加密則使用 BitLocker 軟體式加密
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSAllowSoftwareEncryptionFailover
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
限制硬體式加密允許的加密演算法和加密套件
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSRestrictHardwareEncryptionAlgorithms
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
將加密編譯演算法或加密套件限制為下列項目:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSAllowedHardwareEncryptionAlgorithms
Value TypeREG_EXPAND_SZ
Default Value2.16.840.1.101.3.4.1.2;2.16.840.1.101.3.4.1.42

volumeencryption.admx

系統管理範本 (電腦)

系統管理範本 (使用者)