使用此策略设置,可以管理将 BitLocker 驱动器加密恢复信息备份到 Active Directory 域服务(AD DS)中的工作。它提供了一种恢复 BitLocker 加密数据的管理方法,防止因缺少密钥信息而发生数据丢失。此策略设置仅适用于运行 Windows Server 2008 或 Windows Vista 的计算机。
如果启用此策略设置,则为计算机打开 BitLocker 时,BitLocker 恢复信息将自动且无提示地备份到 AD DS 中。此策略设置将在打开 BitLocker 时应用。
注意: 需要先设置域中相应的架构扩展和访问控制设置,AD DS 备份才能成功。有关为 BitLocker 设置 AD DS 备份的详细信息,请参阅 Microsoft TechNet。
BitLocker 恢复信息包括恢复密码和一些唯一的标识符数据。还可以包含一个数据包,其中包含 BitLocker 所保护的驱动器的加密密钥。此密钥数据包由一个或多个恢复密码来保护,当磁盘损坏时,它可以帮助执行特定的恢复操作。
如果选中"要求 BitLocker 备份到 AD DS"选项,则将无法打开 BitLocker,除非计算机已连接到域并且 BitLocker 恢复信息成功备份到 AD DS。默认情况下会选中此选项,以确保可以执行 BitLocker 恢复操作。如果不选中此选项,则系统将尝试 AD DS 备份,但网络或其他备份的失败并不会阻止 BitLocker 的安装。在安装 BitLocker 过程中,不会自动重试备份,并且恢复密码可能未存储在 AD DS 中。
如果禁用或未配置此策略设置,则 BitLocker 恢复信息不会备份到 AD DS 中。
注意: 受信任平台模块(TPM)初始化可能会在 BitLocker 安装期间发生。在"系统\受信任的平台模块服务"中启用策略设置"启用对 Active Directory 域服务的 TPM 备份",以确保同时备份 TPM 信息。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryBackup |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | RequireActiveDirectoryBackup |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
如果选中此选项,则当备份失败时将无法打开 BitLocker (建议的默认设置)。
如果不选中此选项,则即使备份失败也可以打开 BitLocker。备份不会自动重试。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryInfoToStore |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\FVE |
Value Name | ActiveDirectoryInfoToStore |
Value Type | REG_DWORD |
Value | 2 |
恢复密码是一个 48 位数字,用于对受 BitLocker 保护的驱动器解除锁定。
密钥数据包内含由一个或多个恢复密码保护的驱动器 BitLocker 加密密钥
当磁盘受损或崩溃时,密钥数据包可帮助执行特定的恢复操作。