启动时需要附加身份验证(Windows Server 2008 和 Windows Vista)

使用此策略设置,可以控制 BitLocker 驱动器加密安装向导是否能够安装每次计算机启动时所要求的附加身份验证方法。此策略设置将在打开 BitLocker 时应用。

注意: 此策略仅适用于运行 Windows Server 2008 或 Windows Vista 的计算机。

在带有兼容的受信任平台模块(TPM)的计算机上,启动时可以使用两种身份验证方法,以便为加密数据提供附加保护。当计算机启动时,它会要求用户插入包含启动密钥的 U 盘,另外还会要求用户输入一个 4 到 20 位数的启动个人标识号(PIN)。

在没有兼容的 TPM 的计算机上,需要一个包含启动密钥的 U 盘。如果没有 TPM,则 BitLocker 加密数据只能受此 U 盘上的密钥资料保护。

如果启用此策略设置,则该向导将显示允许用户为 BitLocker 配置高级启动选项的页面。可以为带有 TPM 和没有 TPM 的计算机进一步配置设置选项。

如果禁用或未配置此策略设置,则 BitLocker 安装向导将显示用户可用来在带有 TPM 的计算机上启用 BitLocker 的基本步骤。在此基本向导中,无法配置任何其他启动密钥或启动 PIN。

支持的平台: Windows Server 2008 和 Windows Vista

没有兼容的 TPM 时允许 BitLocker (在 U 盘上需要密码或启动密钥)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameEnableNonTPM
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

有 TPM 时计算机的设置:

配置 TPM 启动密钥:


  1. 有 TPM 时允许启动密钥
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value2
  2. 有 TPM 时需要启动密钥
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value1
  3. 有 TPM 时不允许启动密钥
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value0

配置 TPM 启动 PIN:


  1. 有 TPM 时允许启动 PIN
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value2
  2. 有 TPM 时需要启动 PIN
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value1
  3. 有 TPM 时不允许启动 PIN
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value0

重要信息: 如果需要启动密钥,则不得允许启动 PIN。

如果需要启动 PIN,则不得允许启动密钥。否则,将发生策略错误。

注意: 不要允许启动 PIN 和启动密钥选项都隐藏含有 TPM 的计算机上的高级页面。


volumeencryption.admx

管理模板(计算机)

管理模板(用户)