Escolher o modo de recuperação de unidades do sistema operativo protegidas por BitLocker

Esta definição de política permite controlar o modo de recuperação de unidades de sistema operativo protegidas por BitLocker na ausência das informações de chave de arranque necessárias. Esta definição de política é aplicada quando o BitLocker é ativado.

A caixa de verificação "Permitir agentes de recuperação de dados baseados em certificados" é utilizada para especificar se o agente de recuperação de dados pode ser utilizado com unidades de sistema operativo protegidas por BitLocker. Antes de poder utilizar um agente de recuperação de dados, este tem de ser adicionado a partir do item Políticas de Chaves Públicas na Consola de Gestão de Políticas de Grupo ou no Editor de Políticas de Grupo Local. Consulte o Guia de Implementação de Encriptação de Unidade BitLocker na Microsoft TechNet, para mais informações sobre como adicionar agentes de recuperação de dados.

Em "Configurar armazenamento do utilizador das informações de recuperação do BitLocker" selecione se é permitido, exigido ou não permitido aos utilizadores gerar uma palavra-passe de recuperação de 48 dígitos ou uma chave de recuperação de 256 bits.

Selecione "Omitir opções de recuperação do assistente de configuração do BitLocker" para impedir os utilizadores de especificar opções de recuperação quando ativam o BitLocker numa unidade. Isto significa que não conseguirá especificar qual a opção de recuperação a utilizar quando o BitLocker é ativado, pois as opções de recuperação do BitLocker para a unidade são determinadas pela definição de política.

Em "Guardar informações de recuperação do BitLocker nos Serviços de Domínio do Active Directory", escolha que informações de recuperação do BitLocker deve armazenar no AD DS para unidades do sistema operativo. Se selecionar "Fazer cópia de segurança de palavras-passe de recuperação e pacotes de chaves", a palavra-passe de recuperação BitLocker e os pacotes de chave serão armazenados no AD DS. Ao armazenar o pacote de chaves suporta os dados de recuperação de uma unidade que tenha sido fisicamente danificada. Se selecionar "Fazer cópia de segurança de palavras-passe de recuperação apenas", só a palavra-passe de recuperação será armazenada no AD DS.

Selecione a caixa de verificação "Não ativar o BitLocker enquanto as informações de recuperação não forem armazenadas no AD DS para unidades do sistema operativo", se pretender impedir os utilizadores de ativar o BitLocker a menos que o computador esteja ligado ao domínio e a cópia de segurança de informações de recuperação BitLocker no AD DS seja efetuada com êxito.

Nota: se a caixa de verificação "Não ativar o BitLocker enquanto as informações de recuperação não forem armazenadas no AD DS para unidades do sistema operativo" for selecionada, será gerada automaticamente uma palavra-passe de recuperação.

Se ativar esta definição de política, poderá controlar os métodos disponíveis aos utilizadores para recuperar dados de unidades de sistema operativo protegidas por BitLocker.

Se esta definição de política for desativada ou não for configurada, serão suportadas as opções de recuperação predefinidas para recuperação BitLocker. Por predefinição, é permitido um DRA, as opções de recuperação podem ser especificadas pelo utilizador, incluindo a recuperação de palavra-passe e a chave de recuperação, e as informações de recuperação não são incluídas na cópia de segurança para o AD DS.

Suportado em: Pelo menos, Windows Server 2008 R2 ou Windows 7

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSRecovery
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Permitir agente de recuperação de dados
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSManageDRA
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

Configurar armazenamento do utilizador das informações de recuperação do BitLocker:




  1. Permitir palavra-passe de recuperação de 48 dígitos
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSRecoveryPassword
    Value TypeREG_DWORD
    Value2
  2. Exigir palavra-passe de recuperação de 48 dígitos
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSRecoveryPassword
    Value TypeREG_DWORD
    Value1
  3. Não permitir palavra-passe de recuperação de 48 dígitos
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSRecoveryPassword
    Value TypeREG_DWORD
    Value0




  1. Permitir chave de recuperação de 256 bits
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSRecoveryKey
    Value TypeREG_DWORD
    Value2
  2. Exigir chave de recuperação de 256 bits
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSRecoveryKey
    Value TypeREG_DWORD
    Value1
  3. Não permitir chave de recuperação de 256 bits
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSRecoveryKey
    Value TypeREG_DWORD
    Value0

Omitir opções de recuperação do assistente de configuração do BitLocker
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSHideRecoveryPage
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Guardar informações de recuperação do BitLocker no AD DS para unidades do sistema operativo
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSActiveDirectoryBackup
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
Configurar armazenamento das informações de recuperação do BitLocker para o AD DS:


  1. Armazenar palavras-passe de recuperação e pacotes de chaves
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSActiveDirectoryInfoToStore
    Value TypeREG_DWORD
    Value1
  2. Armazenar apenas palavras-passe de recuperação
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameOSActiveDirectoryInfoToStore
    Value TypeREG_DWORD
    Value2

Não ativar o BitLocker enquanto as informações de recuperação não forem armazenadas no AD DS para unidades do sistema operativo
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameOSRequireActiveDirectoryBackup
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Modelos administrativos (computadores)

Modelos administrativos (utilizadores)