| ➔ | BitLocker驱动器加密是Windows内置的全盘加密功能,可以有效防止因设备丢失导致的数据泄露。本文以Windows Server 2019为例,介绍BitLocker的配置和管理。 |
▶一、BitLocker要求
- ●Windows 10/11专业版/企业版 或 Windows Server系列
- ●支持TPM 2.0的主板(推荐)
- ●至少两个分区:系统分区 + 操作系统分区
- ●UEFI启动模式(推荐)
▶二、启用BitLocker
▶三、密码保护器
▶四、恢复密钥管理
▶五、暂停/关闭
▶六、最佳实践
- ●始终保留至少2份恢复密钥备份
- ●不要将恢复密钥存储在加密的同一台机器上
- ●启用BitLocker前更新固件/UEFI
- ●启用Secure Boot提升安全性
▶七、BitLocker组策略管理
▶八、BitLocker与Active Directory集成
▶九、BitLocker最佳实践清单
- ●启用前确认TPM固件已更新到最新版本
- ●启用Secure Boot和UEFI
- ●恢复密钥至少保存3个位置(AD + 文件 + 打印)
- ●不要将恢复密钥存储在加密机器上
- ●定期使用Repair-BitLocker检查卷完整性
- ●使用AES 256位加密(默认128位可改)
- ●启用前备份数据
- ●在VMware/Hyper-V虚拟机中使用BitLocker需确认虚拟TPM兼容性
注册
登录控制台
