Обязательная дополнительная проверка подлинности при запуске

Этот параметр политики позволяет указать, требует ли BitLocker дополнительную проверку подлинности при каждом запуске компьютера, а также указать, используется ли BitLocker в сочетании с доверенным платформенным модулем (TPM) либо же без него. Этот параметр политики применяется только при включенном BitLocker.

Примечание. Обязательный порядок применения при запуске можно использовать только для одного из дополнительных вариантов проверки подлинности; в противном случае возникнет ошибка политики.

Если необходимо использовать BitLocker на компьютере, не оснащенном доверенным платформенным модулем, следует установить флажок "Разрешить использование BitLocker без совместимого TPM". В этом режиме для запуска необходимо USB-устройство, на котором хранится информация ключа, использованного для шифрования диска, что в итоге формирует USB-ключ. Если USB-ключ установлен, доступ к диску подтверждается путем проверки подлинности и он становится доступным. Если USB-ключ утерян или недоступен, для доступа к диску необходимо использовать один из вариантов восстановления BitLocker.

При запуске компьютере, на котором имеется совместимый доверенный платформенный модуль (TPM), могут использоваться четыре метода проверки подлинности, призванные обеспечить дополнительную защиту зашифрованных данных. Для проверки подлинности при запуске компьютера можно использовать только доверенный платформенный модуль (TPM), либо же дополнительно потребовать установить USB-устройство флэш-памяти с ключом запуска, ввести ПИН-код, содержащий от 4 до 20 цифр, либо же сделать и то, и то.

Если этот параметр политики включен, пользователи смогут настраивать в мастере установки BitLocker дополнительные параметры запуска.

Если этот параметр отключен или не настроен, пользователи смогут настраивать только базовые параметры на компьютерах с доверенными платформенными модулями (TPM).

Примечание. Если при запуске необходимо одновременно использовать обязательный ввод ПИН-кода и USB-устройство флэш-памяти, настраивать параметры BitLocker следует с помощью программы командной строки manage-bde, а не с помощью мастера установки шифрования дисков BitLocker.

Поддерживается: MicrosoftWindows7

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameUseAdvancedStartup
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Разрешить использование BitLocker без совместимого TPM
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameEnableBDEWithNoTPM
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

(требуется ключ запуска на USB-устройстве флэш-памяти)

Параметры для компьютеров с TPM:

Настроить запуск TPM:


  1. Разрешить использование доверенного платформенного модуля (TPM)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value2
  2. Обязательное использование доверенного платформенного модуля (TPM)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value1
  3. Запретить использование доверенного платформенного модуля (TPM)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPM
    Value TypeREG_DWORD
    Value0

Настройка ПИН-кода запуска TPM:


  1. Разрешить ПИН-код запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value2
  2. Требовать PIN-код запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value1
  3. Запретить ПИН-код запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMPIN
    Value TypeREG_DWORD
    Value0

Настройка ключа запуска TPM:


  1. Разрешить ключ запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value2
  2. Требовать ключ запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value1
  3. Запретить ключ запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKey
    Value TypeREG_DWORD
    Value0

Настройка ключа запуска TPM и ПИН-кода:


  1. Разрешить использование ключа запуска и ПИН-кода с доверенным платформенным модулем (TPM)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value2
  2. Обязательное использование ключа запуска и ПИН-кода с доверенным платформенным модулем (TPM)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value1
  3. Запретить использование ключа запуска и ПИН-кода с доверенным платформенным модулем (TPM)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseTPMKeyPIN
    Value TypeREG_DWORD
    Value0


volumeencryption.admx

Административные шаблоны (компьютеры)

Административные шаблоны (пользователи)