<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://maytide.net/read.php/1980.htm</link>
<title><![CDATA[BitLocker 自动设备加密]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Windows Client]]></category>
<pubDate>Thu, 12 Mar 2020 05:55:07 +0000</pubDate> 
<guid>https://maytide.net/read.php/1980.htm</guid> 
<description>
<![CDATA[ 
	<p><img src="http://goxia.maytide.net/attachment.php?fid=49"></p>&nbsp;&nbsp;<p><font color="#fd3f0d" size="4"><strong>BitLocker 自动设备加密</strong></font></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 想必大家都知道 BitLocker，可以帮助我们对磁盘数据加密，确保其在系统脱机时不会被篡改或窃取。迄今为止 BitLocker 仍然是公认的最为安全的磁盘数据加密技术之一，受到不少企业用户的青睐。现在当我们采购来预装有Windows 10的设备后，完成OOBE就会发现当前磁盘已经是加密状态，十分的方便。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 那么这些 Windows 10 设备是如何确保 BitLocker 能够自动加密呢？！要实现自动设备加密硬件需要满足如下要求：</p>&nbsp;&nbsp;<ul>&nbsp;&nbsp; <li>设备包含 TPM，包括 TPM 1.2或2.0。</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>基于 UEFI 启用。</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>已启用 Secure Boot。</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>已启用 DMA（直接内存访问）保护。</li> </ul>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 Windows 10 启用自动加密前，会进行如下测试：</p>&nbsp;&nbsp;<ol>&nbsp;&nbsp; <li>TPM 必须包括支持 PCR7 的 TPM</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>启用了 UEFI 和 Secure Boot</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>支持 Modern Standby 或 <a href="https://docs.microsoft.com/en-us/windows-hardware/test/hlk/testref/hardware-security-testability-specification?redirectedfrom=MSDN">HSTI</a> 验证</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>启动分区有 250MB 的可用空间</li>&nbsp;&nbsp;&nbsp;&nbsp;<li>操作系统版本不应早于 Windows 10 1703</li> </ol>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，需要注意的是仅当使用 MSA 或 AAD 账户登录，才会启用 BitLocker 自动设备加密特性。但这是否意味着如果我使用本地账号在符合 BitLocker 自动加密的设备上完成 OOBE 就会禁用自动加密呢？！</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <a href="http://goxia.maytide.net" target="_blank">gOxiA</a> 对此进行了研究和测试，实践表明在满足 BitLocker 自动加密的设备上，即使你在 OOBE 阶段用本地账号配置计算机，但之后系统还是会对磁盘进行加密，只是保护状态是未激活的。如果一些企业用户需要使用非 BitLocker 的磁盘加密保护，就需要考虑在标准化部署中禁用 BitLocker 自动设备加密。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为此，我们可以修改企业标准化映像的应答文件（Unattend.xml），添加 “<strong>Microsoft-Windows-SecureStartup-FilterDriver</strong>” 组件，并将 “<strong>PreventDeviceEncryption</strong>” 设置为 “<strong>true</strong>”。注意：该组件支持 <strong>offlineServing</strong>、<strong>specialize</strong>、<strong>auditSystem </strong>和 <strong>oobeSystem </strong>阶段。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/4be809c8a863_AC34/PreventDeviceEncryption_xml.png"><img width="630" height="160" title="PreventDeviceEncryption_xml" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="PreventDeviceEncryption_xml" src="http://goxia.maytide.net/ftpup/2018/4be809c8a863_AC34/PreventDeviceEncryption_xml_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 我们也可以修改注册表来阻止 BitLocker 自动设备加密，同样是 “<strong>PreventDeviceEncryption</strong>”，<strong>REG_DWORD</strong> 类型，值为 <strong>1</strong>，其位于注册表 “<strong>HKLM\SYSTEM\CurrentControlSetControl\Bitlocker</strong>”，我们可以在 OOBE 阶段执行，即可停用自动加密。或者 IT 人员也可以编写脚本调用“<strong>Manage-bde –off <em>[driverletter:]</em></strong>”命令关闭 BitLocker 加密。</p>
]]>
</description>
</item>
</channel>
</rss>