Exigir autenticação adicional na inicialização

Essa configuração de política permite configurar se autenticação adicional será exigida ou não pelo BitLocker sempre que o computador for iniciado e se você está usando o BitLocker com ou sem um TPM. Essa configuração de política é aplicada ao ativar o BitLocker.

Observação: somente uma das opções adicionais de autenticação pode ser exigida na inicialização, do contrário, ocorrerá um erro de política.

Se você quiser usar o BitLocker em um computador sem um TPM, marque a caixa de seleção "Permitir BitLocker sem um TPM compatível". Neste modo, uma senha ou uma unidade USB é necessária para inicialização. Ao usar uma chave de inicialização, as informações da chave utilizadas para criptografar a unidade são armazenadas na unidade USB, criando uma chave USB. Quando a chave USB for inserida, o acesso à unidade será autenticado e a unidade ficará acessível. Se a chave USB for perdida ou estiver indisponível ou se você tiver esquecido a senha, então precisará usar uma das opções de recuperação de BitLocker para acessar a unidade.

Em um computador com um TPM compatível, quatro tipos de métodos de autenticação podem ser usados na inicialização para oferecer proteção adicional de dados criptografados. Quando o computador for iniciado, poderá usar apenas o TPM para autenticação ou também poderá exigir a inserção de um pen drive contendo uma chave de inicialização, a entrada de um PIN de 4 a 20 dígitos ou ambas.

Se você habilitar essa configuração de política, os usuários poderão configurar opções avançadas de inicialização no assistente para instalação do BitLocker.

Se você desabilitar ou não definir essa configuração de política, os usuários poderão configurar apenas as opções básicas nos computadores com um TPM.

Observação: se você quiser exigir o uso de um PIN de inicialização e um pen drive, será preciso definir as configurações de BitLocker usando a ferramenta de linha de comando manage-bde em vez do assistente para instalação da Criptografia de Unidade de Disco BitLocker.

Suporte em: Pelo menos Windows 7

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameUseAdvancedStartup
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Permitir o BitLocker sem um TPM compatível (exige uma senha ou uma chave de inicialização em uma unidade flash USB)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameEnableBDEWithNoTPM
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

Configurações para computadores com um TPM:

Configurar inicialização do TPM:


  1. Permitir TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value2
  2. Exigir TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value1
  3. Não permitir TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value0

Configurar PIN de inicialização do TPM:


  1. Permitir PIN de inicialização com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value2
  2. Exigir PIN de inicialização com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value1
  3. Não permitir PIN de inicialização com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value0

Configurar chave de inicialização do TPM:


  1. Permitir chave de inicialização com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value2
  2. Exigir chave de inicialização com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value1
  3. Não permitir chave de inicialização com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value0

Configurar chave e PIN de inicialização do TPM:


  1. Permitir chave de inicialização e PIN com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value2
  2. Exigir chave de inicialização e PIN com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value1
  3. Não permitir chave de inicialização e PIN com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value0


volumeencryption.admx

Modelos Administrativos (Computadores)

Modelos Administrativos (Usuários)