将 BitLocker 恢复信息存储在 Active Directory 域服务中(Windows Server 2008 和 Windows Vista)

使用此策略设置,可以管理将 BitLocker 驱动器加密恢复信息备份到 Active Directory 域服务(AD DS)中的工作。它提供了一种恢复 BitLocker 加密数据的管理方法,防止因缺少密钥信息而发生数据丢失。此策略设置仅适用于运行 Windows Server 2008 或 Windows Vista 的计算机。

如果启用此策略设置,则为计算机打开 BitLocker 时,BitLocker 恢复信息将自动且无提示地备份到 AD DS 中。此策略设置将在打开 BitLocker 时应用。

注意: 需要先设置域中相应的架构扩展和访问控制设置,AD DS 备份才能成功。有关为 BitLocker 设置 AD DS 备份的详细信息,请参阅 Microsoft TechNet。

BitLocker 恢复信息包括恢复密码和一些唯一的标识符数据。还可以包含一个数据包,其中包含 BitLocker 所保护的驱动器的加密密钥。此密钥数据包由一个或多个恢复密码来保护,当磁盘损坏时,它可以帮助执行特定的恢复操作。

如果选中"要求 BitLocker 备份到 AD DS"选项,则将无法打开 BitLocker,除非计算机已连接到域并且 BitLocker 恢复信息成功备份到 AD DS。默认情况下会选中此选项,以确保可以执行 BitLocker 恢复操作。如果不选中此选项,则系统将尝试 AD DS 备份,但网络或其他备份的失败并不会阻止 BitLocker 的安装。在安装 BitLocker 过程中,不会自动重试备份,并且恢复密码可能未存储在 AD DS 中。

如果禁用或未配置此策略设置,则 BitLocker 恢复信息不会备份到 AD DS 中。

注意: 受信任平台模块(TPM)初始化可能会在 BitLocker 安装期间发生。在"系统\受信任的平台模块服务"中启用策略设置"启用对 Active Directory 域服务的 TPM 备份",以确保同时备份 TPM 信息。

支持的平台: Windows Server 2008 和 Windows Vista

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameActiveDirectoryBackup
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

要求 BitLocker 备份到 AD DS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameRequireActiveDirectoryBackup
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

如果选中此选项,则当备份失败时将无法打开 BitLocker (建议的默认设置)。

如果不选中此选项,则即使备份失败也可以打开 BitLocker。备份不会自动重试。

选择要存储的 BitLocker 恢复信息:


  1. 恢复密码和密钥数据包
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\FVE
    Value NameActiveDirectoryInfoToStore
    Value TypeREG_DWORD
    Value1
  2. 仅恢复密码
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\FVE
    Value NameActiveDirectoryInfoToStore
    Value TypeREG_DWORD
    Value2

恢复密码是一个 48 位数字,用于对受 BitLocker 保护的驱动器解除锁定。

密钥数据包内含由一个或多个恢复密码保护的驱动器 BitLocker 加密密钥

当磁盘受损或崩溃时,密钥数据包可帮助执行特定的恢复操作。


volumeencryption.admx

管理模板(计算机)

管理模板(用户)