是否可以停止未通过 Bitlocker 加密的计算机登录?

Dig*_*aft 7 bitlocker login-script

是否有可能以某种方式(启动脚本?)阻止任何未加密的计算机连接到域?

环境:Windows 活动目录,1000 台左右的计算机,主要是 bitlocker 加密,在 win 7 或 10 企业版上约为 50/50。

Esa*_*nen 9

AFAIK 在 AD 域加入期间无法自动检查这一点。但是,一旦计算机加入域,就可以使用 GPO 启用 Bitlocker。如果每台计算机都有这些设置,并且只有域计算机可以访问资源,结果将是相同的。

首先,您应该从计算机配置\策略\管理模板\系统\受信任的平台模块服务打开 TPM 备份到 AD 域 服务Enabled

然后,在计算机配置\策略\管理模板\ Windows 组件\ Bitlocker 驱动器加密下,您可以找到所有其他相关设置:

  • 为您的组织提供唯一标识符Enabled
  • \固定数据驱动器\
    • 为固定数据驱动器配置密码的使用Enabled
    • 选择 BitLocker 保护固定驱动器的方式...Enabled
  • \操作系统驱动器\
    • 在启动时需要额外的身份验证Enabled; 根据需要配置
    • 为启动配置最小 PIN 长度Enabled
    • 选择 BitLocker 保护固定驱动器的方式...Enabled
  • \可移动数据驱动器\
    • 控制 BitLocker 在可移动驱动器上的使用Enabled
    • 为可移动数据驱动器配置密码的使用Enabled
    • 选择 BitLocker 保护固定驱动器的方式...Enabled

请务必根据您的环境的需要填写详细信息并修改此示例。为计算机强制使用 BitLocker 的 OU 启用此 GPO。(并且请首先使用一小组测试计算机测试您的配置。这些设置中的一个小错误可能会导致真正的痛苦,因为所有数据都将被加密。)

  • 不应使用 TPM 备份。事实上,它不再是从 Windows 10 1607/Windows Server 2016 开始的有效策略。这是因为它很可能在需要时永远无法使用,但可用于离线攻击以检索启动密钥。更多信息:https://blogs.technet.microsoft.com/dubaisec/2017/02/28/tpm-owner-password/ (4认同)

Rya*_*ies 6

虽然这可能不是您所要求的,但我相信这个问题的官方答案是 MBAM - Microsoft Bitlocker Administration and Monitoring。MBAM 附带(除其他外)一系列组策略设置,其中一些设置允许您在任何加入域的设备上强制使用 Bitlocker。但这当然意味着加入域的设备在下载组策略之前必须先加入域并进行身份验证,此时设备的 Bitlocker 状态是未知的……但是启动或登录脚本在那方面。