BitLocker 配置

编辑

常规设置



要求设备加密



提示用户启用设备加密。根据 Windows 版本和系统配置,可能会询问用户:


– 确认未启用其他提供商的加密。


– 要关闭 BitLocker 驱动器加密,然后再打开 BitLocker。



加密方法



操作系统驱动器的加密方法



固定数据驱动器的加密方法



移动数据驱动器的加密方法



禁用第三方磁盘加密警告



禁用关于设备正在使用第三方磁盘加密服务的警告提示。


从 Windows 10(1803 版)开始,此设置仅支持 Azure Active Directory 加入的设备。



允许在非管理员用户登录时运行加密功能



仅支持已加入 Azure Active Directory 的设备


编辑

AppTec360 扩展



静音加密



如果选择 “要求设备加密”,AppTec360 管理服务将自动对设备驱动器进行静默加密。



自动生成用户证书



加密后的操作系统硬盘将受到自动生成的用户凭据的保护。


如果有 TPM,可以使用 TPM PIN 或 6 位数文本密码。


生成的证书会发送到指定设备注册的电子邮件地址。


如果关闭该选项,则只能使用 TPM 进行静默加密保护。


在这种情况下,对于没有 TPM 的设备,静默加密将失败。



加密固定硬盘



任何可用的固定数据驱动器也将加密,并使用存储在操作系统驱动器上的密钥进行 “自动解锁 “保护。


编辑

操作系统驱动器设置


编辑

启动时要求额外的身份验证



此设置允许您配置 BitLocker 是否在每次启动计算机时都要求进行身份验证。


此设置在设置 BitLocker 时应用。


如果启用此设置,用户可以在 BitLocker 设置向导中配置高级启动选项。



阻止没有兼容 TPM 的 BitLocker



仅 TPM



TPM 和 PIN



TPM 和密钥



TPM、密钥和 PIN 码



如果需要使用 PIN 和 USB 闪存驱动器(密钥),用户必须使用命令行工具 “manage-bde “而不是 BitLocker 驱动器加密设置向导来设置 BitLocker。


编辑

要求最小 PIN 码长度



最少字符数


编辑

配置预启动恢复信息和 URL



配置整个恢复信息,或替换操作系统驱动器锁定时预启动密钥恢复屏幕上显示的现有 URL。


注意:并非所有字符和语言都支持预启动。强烈建议您测试使用的字符是否能正确显示在预启动恢复屏幕上。



启动前恢复信息选项



自定义恢复信息



自定义恢复 URL


编辑

操作系统硬盘恢复选项



此设置可让您控制在没有所需凭证的情况下如何恢复受 BitLocker 保护的操作系统驱动器。


此设置在设置 BitLocker 时应用。


默认情况下,允许使用基于证书的数据恢复代理,恢复选项可由用户指定,包括恢复密码和恢复密钥,恢复信息不会备份到 AD DS。



基于块证书的数据恢复代理



指定数据恢复代理是否可用于受 BitLocker 保护的操作系统硬盘。


在使用数据恢复代理之前,必须在组策略管理控制台或本地组策略编辑器的公钥策略项目中添加该代理。


有关添加数据恢复代理的详细信息,请参阅 Microsoft TechNet 上的《BitLocker 驱动器加密部署指南》。



BitLocker 恢复密码设置



BitLocker 恢复密钥设置



将 BitLocker 恢复信息保存到 Active Directory 域服务中



AD DS BitLocker 恢复存储配置



存储密钥包有助于从物理损坏的硬盘中恢复数据。



要求将恢复数据存储到 AD DS



防止用户启用 BitLocker,除非计算机已连接到域,并且


编辑

固定驱动器设置



固定硬盘恢复选项



此设置可让您控制在没有所需凭证的情况下如何恢复受 BitLocker 保护的固定硬盘。


此设置在设置 BitLocker 时应用。


默认情况下,允许使用基于证书的数据恢复代理,恢复选项可由用户指定,包括恢复密码和恢复密钥,恢复信息不会备份到 AD DS。



基于块证书的数据恢复代理



BitLocker 恢复密码设置



BitLocker 恢复密钥设置



将 BitLocker 恢复信息保存到 Active Directory 域服务中



AD DS BitLocker 恢复存储配置



存储密钥包有助于从物理损坏的硬盘中恢复数据。



要求将恢复数据存储到 AD DS



防止用户启用 BitLocker,除非计算机已连接到域,且 BitLocker 恢复信息已成功备份到 AD DS。


注意:恢复密码会自动生成。



拒绝写入未受保护的固定硬盘


编辑

可移动驱动器设置



拒绝写入未受保护的移动硬盘



拒绝写入不受 Bitlocker 保护的可移动数据驱动器。注意:如果组策略中已启用 “可移动磁盘:拒绝写入访问”,则此策略设置将被忽略。



拒绝对其他组织配置的设备进行写入访问



只有识别字段与计算机识别字段相匹配的硬盘才能获得写入权限。这些字段由 “为贵组织提供唯一标识符 “组策略设置定义。


This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.