Рейтинг:0

Ключи восстановления BitLocker не отображаются в Active Directory

флаг za

Я работал над этим всю прошлую и эту неделю и не добился никакого прогресса. Я работаю в активном каталоге и групповой политике, и мне нужно хранить ключи восстановления битлокатора на вкладке битлокера. Я следовал всем инструкциям в Интернете, чтобы заставить это работать. Пока у меня...

  • Связал это с моей тестовой средой
  • Включено
  • Включил "Ссылка включена"
  • Делегировал его нескольким компьютерам в тестовой среде.

В объекте групповой политики

  1. Включено «Хранить информацию о восстановлении битлокатора в ADDS».

  2. Включено «Выбрать шифрование диска и стойкость шифра» для всех версии окон

  3. Включено «Требовать дополнительную аутентификацию при запуске»

  4. Включен «Принудительный тип шифрования диска на дисках операционной системы».

  5. Включено «Выберите, как диски операционной системы, защищенные битлокером, могут быть восстановленным" и установить его на...

    а. "Не разрешать 48-значный пароль восстановления"

    б. "Разрешить 256-битный ключ восстановления"

    в. Флажок «Сохранить информацию для восстановления BitLokcer в AD DS для дисков операционной системы»

    д. Хранить пароли восстановления и пакеты ключей

Кроме того, я не уверен, что это причина сбоя, я пытаюсь сделать это во второй раз. Я сохранил ключи восстановления битлокатора в AD DS для некоторых компьютеров несколько месяцев назад, и это сработало. Таким образом, некоторые из моих компьютеров в моем каталоге «Компьютеры» имеют ключи битлокера, а некоторые — нет.

Наконец, я только что связал его за пределами моей тестовой среды со своим доменом, чтобы посмотреть, будет ли это иметь значение. Но все компьютеры, которым нужен ключ восстановления, хранятся в каталоге Active Directory по умолчанию «Компьютеры», что не позволяет связать объект групповой политики, поэтому я связал объект групповой политики с группой безопасности со всеми компьютерами в ней, а не с OU. .

Я могу ответить на все, что упустил, и могу поделиться фотографиями, если людям будет легче это представить. Спасибо!!

joeqwerty avatar
флаг cv
Вы не можете связать объект групповой политики с группой безопасности, но можете фильтровать объект групповой политики на основе членства в группе безопасности. Где на самом деле связан объект групповой политики? В корень домена AD? Если вы фильтруете объект групповой политики на основе членства в группе, перезагружали ли вы какие-либо компьютеры после добавления их в группу безопасности? Включен ли BitLocker на этих компьютерах? Вы запускали GPRESULT, чтобы увидеть, применяется ли объект групповой политики к рассматриваемым компьютерам?
флаг cn
GPO показывает, что пароли восстановления отключены, но ключи восстановления включены. Если вы используете ключи восстановления, а не пароли, вам следует обновить заголовок и вопрос, чтобы отразить это, и удалить ссылки на пароли.
SamErde avatar
флаг gg
Связан ли объект групповой политики с корнем домена или с конкретным подразделением?
флаг za
@joeqwerty В настоящее время я связываю его только с подразделением моей тестовой среды, и у меня установлено делегирование для группы безопасности, содержащей все компьютеры в моем каталоге «Компьютеры». Однако «Компьютеры» не являются OU, и поэтому я не могу связать с ним какие-либо объекты групповой политики. Я мог бы использовать powershell и переместить все компьютеры в OU, если бы это помогло. Я принудительно обновлял и перезапускал компьютеры, а также смотрел в RSOP.msc, чтобы увидеть, что происходит после каждого принудительного обновления.
флаг za
@GregAskew готово
флаг za
@SturdyErde на данный момент единственная организационная единица, с которой он связан, — это моя тестовая среда. Я установил делегирование для распространения объекта групповой политики в группу безопасности, в которую входят все мои компьютеры (компьютеры в этой группе не входят в тестовую среду)
Рейтинг:0
флаг au

То, что вы надеетесь увидеть в AD, называется не ключом восстановления, а паролем восстановления. Поскольку вы отключили их в цитируемых настройках GPO, понятно, почему они не отображаются.

Рейтинг:0
флаг cv

Учетные записи компьютеров должны находиться в области управления объекта групповой политики. Если учетные записи компьютеров находятся в одном OU, а объект групповой политики связан с другим OU, то объект групповой политики не будет применяться к компьютерам, независимо от вашей фильтрации безопасности. В этом случае вам нужно будет связать объект групповой политики с OU, в которой находятся учетные записи компьютеров.

Если компьютеры находятся в контейнере «Компьютеры» по умолчанию, а объект групповой политики связан с OU, то объект групповой политики не будет применяться к компьютерам независимо от вашей фильтрации безопасности. В этом случае вам нужно будет связать объект групповой политики с корнем домена AD.

флаг za
Будут ли какие-либо неблагоприятные последствия, если я перенесу все нужные мне компьютеры из каталога «Компьютеры» в отдельную OU? Например, есть ли преимущество в том, чтобы держать компьютеры там по какой-либо причине, или это просто для того, чтобы быть там?
joeqwerty avatar
флаг cv
Это просто контейнер по умолчанию для учетных записей компьютеров в домене. Основываясь на том, что вы сказали, мне не нужно вдаваться в причуды приоритета GPO, блокировки наследования, принудительного выполнения GPO и т. д., но вы, вероятно, просто хотите убедиться, что у вас не заблокировано наследование GPO в OU, которое вы перемещаете их в.
флаг za
спасибо, я попробую!

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.