Med denne politikindstilling kan du administrere BitLockers anvendelse af hardwarebaseret kryptering på faste datadrev og angive, hvilke krypteringsalgoritmer BitLocker kan bruge ved hardwarebaseret kryptering. Brug af hardwarebaseret kryptering kan forbedre ydeevnen for drevhandlinger, der involverer hyppig læsning eller skrivning af data på drevet.
Hvis du aktiverer denne politikindstilling, kan du angive yderligere indstillinger, der styrer, om softwarebaseret BitLocker-kryptering bruges i stedet for hardwarebaseret kryptering på computere, der ikke understøtter hardwarebaseret kryptering, og om du vil begrænse de krypteringsalgoritmer og krypteringsprogrammer, der bruges ved hardwarebaseret kryptering.
Hvis du deaktiverer denne politikindstilling, kan BitLocker ikke bruge hardwarebaseret kryptering på operativsystemdrev, og softwarebaseret BitLocker-kryptering bruges som standard, når drevet krypteres.
Hvis du undlader at konfigurere politikindstillingen, bruger BitLocker hardwarebaseret kryptering med krypteringsalgoritmen angivet for drevet. Hvis hardwarebaseret kryptering ikke er tilgængelig, bruges softwarebaseret BitLocker-kryptering i stedet for.
Bemærk! Politikindstillingen "Vælg drevkrypteringsmetode og -krypteringsgrad" gælder ikke for hardwarebaseret kryptering. Den krypteringsalgoritme, der bruges ved hardwarebaseret kryptering, angives, når drevet partitioneres. Som standard bruger BitLocker den algoritme, der er konfigureret på drevet, til at kryptere drevet. Med indstillingen "Begræns krypteringsalgoritmer og krypteringsprogrammer, der er tilladt ved hardwarebaseret kryptering" kan du begrænse de krypteringsalgoritmer, som BitLocker kan bruge ved hardwarekryptering. Hvis den algoritme, der er angivet for drevet, ikke er tilgængelig, deaktiverer BitLocker brugen af hardwarebaseret kryptering.
Krypteringsalgoritmer angives af objekt-id'er. Eksempel:
- Objekt-id for AES 128 i CBC-tilstand: 2.16.840.1.101.3.4.1.2
- Objekt-id for AES 256 i CBC-tilstand: 2.16.840.1.101.3.4.1.42
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVHardwareEncryption |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVAllowSoftwareEncryptionFailover |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVRestrictHardwareEncryptionAlgorithms |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | FDVAllowedHardwareEncryptionAlgorithms |
Value Type | REG_EXPAND_SZ |
Default Value | 2.16.840.1.101.3.4.1.2;2.16.840.1.101.3.4.1.42 |