Требовать дополнительную проверку подлинности при запуске (Windows Server 2008 и Windows Vista)

Этот параметр политики позволяет указать, может ли мастер установки шифрования дисков BitLocker настроить дополнительный метод проверки подлинности, использование которого будет обязательно при каждом включении компьютера. Этот параметр политики применяется при включении BitLocker.

Примечание. Эта политика применима только к компьютерам под управлением Windows Server 2008 или Windows Vista.

При запуске компьютере, на котором имеется совместимый доверенный платформенный модуль (TPM), могут использоваться два метода проверки подлинности, призванные обеспечить дополнительную защиту зашифрованных данных. При запуске компьютера пользователь может быть обязан вставить USB-устройство флэш-памяти, на котором хранится ключ запуска. Также пользователь может быть обязан вводить ПИН-код запуска, содержащий от 4 до 20 цифр.

USB-устройство флэш-памяти с ключом запуска необходимо на компьютерах, не оснащенных совместимым доверенным платформенным модулем (TPM). Без доверенного платформенного модуля данные, зашифрованные с помощью BitLocker, защищены только ключевым материалом на этом USB-устройстве флэш-памяти.

Если этот параметр политики включен, мастер будет отображать страницу, дающую пользователям возможность настроить дополнительные параметры запуска для BitLocker. Далее можно будет настроить параметры для компьютеров с доверенным платформенным модулем или без него.

Если этот параметр отключен или не задан, то мастер установки BitLocker будет отображать только основные шаги, позволяющие пользователю включить BitLocker на компьютерах с доверенным платформенным модулем. В этом основном мастере не могут быть настроены дополнительные ключи запуска или ПИН-код запуска.

Поддерживается: Windows Server 2008 и Windows Vista

Разрешить использование BitLocker без совместимого TPM
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE
Value NameEnableNonTPM
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

(требуется ключ запуска на USB-устройстве флэш-памяти)

Параметры для компьютеров с TPM:

Настройка ключа запуска TPM:


  1. Разрешить ключ запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value2
  2. Требовать ключ запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value1
  3. Запретить ключ запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePartialEncryptionKey
    Value TypeREG_DWORD
    Value0

Настройка ПИН-кода запуска TPM:


  1. Разрешить ПИН-код запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value2
  2. Требовать PIN-код запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value1
  3. Запретить ПИН-код запуска с TPM
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUsePIN
    Value TypeREG_DWORD
    Value0

Внимание! Если требуется ключ запуска, следует запретить использование ПИН-кода запуска.

Если требуется ПИН-код запуска, следует запретить использование ключа запуска. В противном случае это вызовет ошибку.

Примечание: запретите использование ПИН-кода и ключа запуска, чтобы скрыть вкладку "Дополнительно" на компьютере с TPM.


volumeencryption.admx

Административные шаблоны (компьютеры)

Административные шаблоны (пользователи)