Kies hoe gebruikers met BitLocker beschermde stations (Windows Server 2008 and Windows Vista) kunnen herstellen

Met deze beleidsinstelling kunt u opgeven of in de wizard Setup van BitLocker opties worden weergegeven voor het herstellen van versleutelde gegevens. Deze beleidsinstelling is alleen van toepassing op computers met Windows Server 2008 of Windows Vista. Deze beleidsinstelling wordt toegepast wanneer u BitLocker inschakelt.

Er zijn twee herstelopties beschikbaar waarmee toegang kan worden verkregen tot met BitLocker versleutelde gegevens als de benodigde opstartsleutel niet beschikbaar is. De gebruiker kan een numeriek herstelwachtwoord van 48 cijfers invoeren of een USB-flashstation met een 256-bits herstelsleutel plaatsen.

Als u deze beleidsinstelling inschakelt, kunt u de opties configureren die in de wizard Setup beschikbaar zijn voor het herstellen van met BitLocker versleutelde gegevens. Bij opslag op een USB-flashstation wordt het herstelwachtwoord van 48 cijfers opgeslagen als een tekstbestand, en de 256-bits herstelsleutel als een verborgen bestand. Bij opslag in een map wordt het herstelwachtwoord van 48 cijfers als een tekstbestand opgeslagen. Het herstelwachtwoord van 48 cijfers kan worden verkregen door het bestand af te drukken. Als u bijvoorbeeld het herstelwachtwoord van 48 cijfers uitschakelt, kunnen gebruikers geen herstelgegevens in een map afdrukken of opslaan.

Als u deze beleidsinstelling uitschakelt of niet configureert, worden in de wizard Setup van BitLocker methoden voor het opslaan van herstelopties aangeboden.

Opmerking: als de TPM tijdens de instellen van BitLocker moet worden geïnitialiseerd, worden de gegevens van de TPM-eigenaar samen met de BitLocker-herstelgegevens opgeslagen of afgedrukt.

Opmerking: in de FIPS-compatibele modus is het herstelwachtwoord van 48 cijfers niet beschikbaar.

Belangrijk: beheerders beschikken met deze beleidsinstelling over een methode om gegevens te herstellen die zijn versleuteld met BitLocker, zodat gegevensverlies als gevolg van ontbrekende sleutelinformatie kan worden voorkomen. Als u beide herstelopties uitschakelt, moet u de beleidsinstelling BitLocker-herstelgegevens opslaan in Active Directory Domain Services (Windows Server 2008 en Windows Vista) inschakelen om een beleidsfout te voorkomen.

Ondersteund op: Windows Server 2008 en Windows Vista

Belangrijk: ter voorkoming van gegevensverlies moet u beschikken over een manier om versleutelingssleutels van BitLocker te herstellen. Als u hieronder niet beide herstelopties toestaat, moet u instellen dat er een back-up van de BitLocker-herstelgegevens wordt gemaakt naar AD DS. Anders treedt een beleidsfout op.

Herstelwachtwoord van 48 cijfers configureren:


  1. Herstelwachtwoord vereisen (standaardinstelling)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseRecoveryPassword
    Value TypeREG_DWORD
    Value1
  2. Herstelwachtwoord niet toestaan
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseRecoveryPassword
    Value TypeREG_DWORD
    Value0

256-bits herstelsleutel configureren:


  1. Herstelsleutel vereisen (standaardinstelling)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseRecoveryDrive
    Value TypeREG_DWORD
    Value1
  2. Herstelsleutel niet toestaan
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\FVE
    Value NameUseRecoveryDrive
    Value TypeREG_DWORD
    Value0

Opmerking: als u het gebruik van een herstelwachtwoord niet toestaat en een herstelsleutel verplicht stelt, kunnen gebruikers BitLocker alleen inschakelen als ze de gegevens opslaan op een USB-opslagmedium.


volumeencryption.admx

Beheersjablonen (computers)

Beheersjablonen (gebruikers)