Exigir autenticação adicional no arranque (Windows Server 2008 e Windows Vista)

Esta definição de política permite controlar se o assistente de configuração da Encriptação de Unidade BitLocker conseguirá configurar um método de autenticação adicional que será pedido sempre que o computador for iniciado. Esta definição de política é aplicada quando o BitLocker é ativado.

Nota: esta política só é aplicável a computadores com o Windows Server 2008 ou Windows Vista.

Num computador com um TPM (Trusted Platform Module) compatível, é possível utilizar dois tipos de autenticação no arranque para fornecer proteção adicional para dados encriptados. Quando é iniciado, o computador pode pedir aos utilizadores que insiram uma pen USB com uma chave de arranque. Também pode pedir aos utilizadores que introduzam um número de identificação pessoal (PIN) de arranque com 4 a 20 dígitos.

Uma pen USB que contenha uma chave de arranque é necessária em computadores sem um TPM compatível. Sem um TPM, os dados encriptados pelo BitLocker são protegidos apenas pelo material de chave nesta pen USB.

Se ativar esta definição de política, o assistente apresentará a página que permite ao utilizador configurar opões de arranque avançadas para o BitLocker. As opções de definição podem ser alvo de configuração adicional para computadores com e sem um TPM.

Se desativar ou não configurar esta definição de política, o assistente de configuração do BitLocker apresentará passos básicos que permitem aos utilizadores ativar o BitLocker em computadores com um TPM. Neste assistente básico, não é possível configurar uma chave ou um PIN de arranque adicional.

Suportado em: Windows Server 2008 e Windows Vista

Permitir o BitLocker sem um TPM compatível (é necessária uma palavra-passe ou chave de arranque numa pen USB)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameEnableNonTPM
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

Definições para computadores com um TPM:

Configurar a chave de arranque do TPM:


  1. Permitir chave de arranque com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value2
  2. Pedir chave de arranque com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value1
  3. Não permitir chave de arranque com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value0

Configurar o PIN de arranque do TPM:


  1. Permitir PIN de arranque com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value2
  2. Pedir PIN de arranque com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value1
  3. Não permitir PIN de arranque com TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value0

Importante: se exigir uma chave de arranque, não pode permitir o PIN de arranque.

Se exigir um PIN de arranque, não deve permitir a chave de arranque. Caso contrário, ocorre um erro de política.

Nota: não permita que ambas as opções de PIN de arranque e chave de arranque ocultem a página avançada num computador com um TPM.


volumeencryption.admx

Modelos administrativos (computadores)

Modelos administrativos (utilizadores)