BitLocker sem TPM no Hyper-V 2012 r2 da linha de comando?

1

Eu sei que o Bitlocker pode ser usado a partir de uma instalação do Hyper-V Server 2012 r2. E eu sei que isso pode ser feito em uma máquina que não possui um chip TPM. O problema é que todos os exemplos que encontrei dependem de uma GUI. Não quero que toda a configuração complicada permita o gerenciamento remoto por meio de uma GUI, e não estou usando o Active Directory (nem eu).

Como o Bitlocker pode ser configurado completamente a partir de uma linha de comando para usar automaticamente uma unidade USB na inicialização?

    
por Granger 08.07.2015 / 00:45

1 resposta

3

Essencialmente, há dois valores de registro que precisam ser definidos antes que o Bitlocker permita que uma unidade USB seja usada para manter as chaves de inicialização / recuperação. Você não precisa editar um GPO por meio de uma GUI.

É assim que eu protegi minha unidade c: com o Bitlocker, armazenando minhas chaves em uma unidade USB montada como a unidade k: . A etapa 3 é a parte que substitui a necessidade de usar gpedit.msc .

  1. Do PowerShell: Install-WindowsFeature Bitlocker
  2. Reinicializar
  3. Do PowerShell: (a chave / pasta "FVE" não existe inicialmente) New-Item HKLM:\SOFTWARE\Policies\Microsoft\FVE Set-Location HKLM:\SOFTWARE\Policies\Microsoft Set-ItemProperty FVE -Name UseAdvancedStartup -Value 1 Set-ItemProperty FVE -Name EnableBDEWithNoTPM -Value 1

  4. Do cmd.exe: manage-bde -protectors -add c: -startupkey k:\ -recoverykey k:\

  5. Do cmd.exe: manage-bde -on c: -usedspaceonly
  6. Reinicializar
  7. Do cmd.exe (para confirmar que as coisas estão funcionando): manage-bde -status

FYI: Eu fiz tudo isso através de uma sessão RDP, incluindo o uso de diskpart para definir a letra da unidade USB. O único acesso físico à máquina era conectar a unidade USB.

EDIT: Demorei um pouco e confirmei que a letra e o rótulo da unidade USB são irrelevantes no momento da inicialização. Você pode colocar o (s) arquivo (s) de chave em uma unidade de substituição e conectá-lo a uma porta USB diferente. O Windows encontra muito bem e botas. (Se apenas o Windows foi legal com impressoras USB.)

    
por 08.07.2015 / 00:45