Я использую Windows 7 RTM, и оба физических диска у меня BitLockered. Поскольку на моей машине есть TPM, он будет отлично загружаться, когда я его включу. Но мои работодатели предпочли бы, чтобы во время загрузки у меня запрашивали пароль.
Я нашел эту статью: http://4sysops.com/archives/review-windows-7-bitlocker/ это говорит мне, какие флаги групповой политики установить, чтобы BitLocker запрашивал ПИН-код при запуске.
Я не могу найти, как установить этот PIN-код, если система уже зашифрована?
Я также сталкивался http://technet.microsoft.com/en-us/library/dd875532%28WS.10%29.aspx и мне любопытно узнать, какие из этих рекомендаций безопасно применять к уже зашифрованной системе?
Нашел ответ, предполагая, что у вас есть BitLocker, внесите изменения:
Чтобы включить TPM и PIN-код при загрузке:
С помощью редактора групповой политики (Пуск -> gpedit.msc и нажмите Enter) перейдите к:
Local Computer Policy > Computer Configuration > Administrative Templates > Windows Components > Bitlocker Drive Encryption > Operating System Drives
и открой ключ
"Require additional authentication at startup"
Затем включите этот ключ и установите "Configure TPM startup Pin:
"чтобы "Require startup PIN with TPM"
Чтобы установить фактическое использование PIN-кода в приглашении CMD
manage-bde -protectors -add c: -TPMAndPIN
Вам будет предложено ввести ПИН-код, который затем потребуется ввести при загрузке.
Windows 7 - введите в поле поиска (начало) «cmd» щелкните правой кнопкой мыши программу, найденную выше; «cmd» и выберите «запустить от имени администратора», затем используйте manage-bde -protectors -add c: -TPMAndPIN, как указано выше
http://technet.microsoft.com/en-us/library/dd875513(WS.10).aspx#BKMK_protectors
запустите от имени администратора, чтобы удалить связанные протекторы: cscript manage-bde.wsf -protectors -delete
Затем добавьте только TPM: cscript manage-bde.wsf -protectors -add -tpm
Чтобы проверить, какие средства защиты используются в вашей системе, запустите cscript manage-bde.wsf -status
Если вы используете Win 7, измените manage-bde.wsf на manage-bde.exe, и все готово.