使用此策略设置,可以控制 BitLocker 驱动器加密安装向导是否能够安装每次计算机启动时所要求的附加身份验证方法。此策略设置将在打开 BitLocker 时应用。
注意: 此策略仅适用于运行 Windows Server 2008 或 Windows Vista 的计算机。
在带有兼容的受信任平台模块(TPM)的计算机上,启动时可以使用两种身份验证方法,以便为加密数据提供附加保护。当计算机启动时,它会要求用户插入包含启动密钥的 U 盘,另外还会要求用户输入一个 4 到 20 位数的启动个人标识号(PIN)。
在没有兼容的 TPM 的计算机上,需要一个包含启动密钥的 U 盘。如果没有 TPM,则 BitLocker 加密数据只能受此 U 盘上的密钥资料保护。
如果启用此策略设置,则该向导将显示允许用户为 BitLocker 配置高级启动选项的页面。可以为带有 TPM 和没有 TPM 的计算机进一步配置设置选项。
如果禁用或未配置此策略设置,则 BitLocker 安装向导将显示用户可用来在带有 TPM 的计算机上启用 BitLocker 的基本步骤。在此基本向导中,无法配置任何其他启动密钥或启动 PIN。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | EnableNonTPM |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
有 TPM 时计算机的设置:
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UsePartialEncryptionKey |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UsePartialEncryptionKey |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UsePartialEncryptionKey |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UsePIN |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UsePIN |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | UsePIN |
Value Type | REG_DWORD |
Value | 0 |
重要信息: 如果需要启动密钥,则不得允许启动 PIN。
如果需要启动 PIN,则不得允许启动密钥。否则,将发生策略错误。
注意: 不要允许启动 PIN 和启动密钥选项都隐藏含有 TPM 的计算机上的高级页面。