Tämän käytäntöasetuksen avulla voit hallita BitLockerin laitteistopohjaista salausta siirrettäville asemille ja määrittää, mitä salausalgoritmeja se käyttää laitteistopohjaisessa salauksessa. Laitteistopohjaisen salauksen käyttäminen voi tehostaa asemien toimintoja, joihin liittyy tiheään toistuvaa tietojen lukemista asemasta tai kirjoittamista siihen.
Jos tämä käytäntöasetus otetaan käyttöön, voit määrittää lisäasetuksilla, käytetäänkö BitLockerin ohjelmistopohjaista salausta laitteistopohjaisen salauksen sijasta tietokoneissa, jotka eivät tue laitteistopohjaista salausta. Halutessasi voit myös rajoittaa laitteistopohjaisessa salauksessa käytettäviä salausalgoritmeja ja salausohjelmistoja.
Jos tätä käytäntöasetusta ei oteta käyttöön, BitLocker ei voi käyttää laitteistopohjaista salausta käyttöjärjestelmäasemille ja BitLockerin ohjelmistopohjaista salausta käytetään oletuksena aseman salauksessa.
Jos tätä käytäntöasetusta ei määritetä, BitLockerin käyttää laitteistopohjaista salausta ja asemalle määritettyä salausalgoritmia. Jos laitteistopohjainen salaus ei ole käytettävissä, BitLockerin ohjelmistopohjaista salausta käytetään sen sijasta.
Huomautus: määritä aseman salausmenetelmä ja salauksen vahvuus -käytäntöasetus ei koske laitteistopohjaista salausta. Laitteistopohjaisessa salauksessa käytettävä salausalgoritmi määritetään aseman osioinnin yhteydessä. Oletusarvoisesti BitLocker käyttää asemalle määritettyä algoritmia aseman salaukseen. Rajoita laitteistopohjaisessa salauksessa käytettäviä salausalgoritmeja ja salausohjelmistoja -asetuksen avulla voit rajoittaa salausalgoritmeja, joita BitLocker käyttää laitteistopohjaisessa salauksessa. Jos asemalle määritetty algoritmi ei ole käytettävissä, BitLocker poistaa laitteistopohjaisen salauksen käytöstä.
Salausalgoritmit määritetään OID-objektitunnuksilla. Esimerkki:
- AES 128 -salauksen CBC-tilan OID: 2.16.840.1.101.3.4.1.2
- AES 256 -salauksen CBC-tilan OID: 2.16.840.1.101.3.4.1.42
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | RDVHardwareEncryption |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | RDVAllowSoftwareEncryptionFailover |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | RDVRestrictHardwareEncryptionAlgorithms |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE |
Value Name | RDVAllowedHardwareEncryptionAlgorithms |
Value Type | REG_EXPAND_SZ |
Default Value | 2.16.840.1.101.3.4.1.2;2.16.840.1.101.3.4.1.42 |