8 мин

BitLocker-ді жаппай енгізу TPM-мен қалай орындалады?

BitLocker-ді жаппай енгізу 300 компьютерде қалай өтеді: TPM тексеру, қалпына келтіру кілттерін сақтау, кезеңдер және плата ауыстыру.

BitLocker-ді жаппай енгізу TPM-мен қалай орындалады?

BitLocker-ді 300 жұмыс орнына жаппай қосуды шифрлау пәрменінен емес, ұйымның әр дискіні оның бұрынғы аналық платасынсыз аша алатынын дәлелдеуден бастау керек. Тіпті бір шифрланған компьютердің қалпына келтіру кілті тек сол компьютердің өзінде сақталса, жоба бұрынғы тәуекелді жоюдың орнына жаңа тәуекел туғызады.

TPM пайдаланушыны кілтпен күн сайын жұмыс істеуден босатады. Сонымен бірге ол қалыпты жүктелуді платформаның күтілетін күйіне байланыстырады. Аналық платаны ауыстыру, TPM модулін тазарту, жүктеу тізбегін өзгерту немесе микробағдарламаны қате баптау компьютерді қалпына келтіру экранына шығаруы мүмкін. Бұл қалыпты қорғаныс әрекеті, бірақ қолдау қызметі дұрыс 48 таңбалы құпиясөзді тез тауып, қызметкердің жеке басын тексеріп, кілттің берілуін тіркеп, жүйеге кіргеннен кейін қорғанысты қайта дұрыс күйге келтіре алса ғана солай болады.

300 компьютерлік парк үшін жұмыс төрт бөлек нәтижеден тұрады: үйлесімді жабдық, бірыңғай саясат, кілттердің расталған сақталуы және алдын ала пысықталған қалпына келтіру. Шифрланған дискілердің үлесі тек бірінші қабатты көрсетеді. Нақты дайындық әр құрылғының түгендеу жазбасы, кілт идентификаторы, каталогтағы нысаны және жөндеу тәртібі бір-біріне сәйкес келгенде басталады.

Шифрлаудан емес, қалпына келтіруден бастаңыз

Саясат BitLocker қосуды аяқтауға рұқсат бермей тұрып, қалпына келтіру кілті басқарылатын қоймаға түсуі керек. Microsoft компаниясының BitLocker recovery overview нұсқаулығында бұл анық жазылған: Microsoft Entra joined құрылғыларының кілттерін Microsoft Entra ID ішінде, ал Active Directory доменіндегі компьютерлердің кілттерін AD DS ішінде сақтау ұсынылады. Microsoft қалпына келтіру деректері каталогта сақталмайынша BitLocker іске қосылуына тыйым салатын параметрді де ұсынады.

Бұл параметр қамту туралы әдемі есептен маңыздырақ. Escrow жасалмаған, яғни құпиясы орталық қоймаға берілмеген шифрлау бірнеше ай бойы дұрыс жұмыс істеп тұрғандай көрінуі мүмкін. Мәселе жөндеу кезінде, ескі TPM қолжетімсіз болғанда ашылады. Қызметкер экраннан кілт идентификаторын көреді, ал әкімші компьютердің бос нысанын, ескірген кілтті немесе Windows жүйесінің басқа орнатылымына тиесілі жазбаны табады.

Пилоттық кезеңге дейін бес сұраққа жазбаша жауап беріңіз:

  • Әр жүйелік томның 48 таңбалы құпиясөзі қайда сақталады: AD DS, Microsoft Entra ID әлде Configuration Manager қалпына келтіру қызметінде ме?
  • Оны кім оқи алады және бұл құқық жұмыс орындарын күнделікті әкімшілендіруден қалай бөлінген?
  • Оператор қалпына келтіру экранын жазбамен қандай белгілер арқылы байланыстырады: кілт идентификаторы, сериялық нөмір, құрылғы атауы және бекітілген пайдаланушы ма?
  • Құпияны қарау немесе беру журналы қайда қалады?
  • Құпиясөз қолданылғаннан кейін не болады: автоматты ауыстыру, қашықтан берілетін пәрмен әлде қорғаушыны қолмен ауыстыру ма?

Желілік қалтадағы файл мен қағазға басылған көшірме техникалық жағынан қолдау табады, бірақ 300 жұмыс орны үшін бұл әлсіз негіз. Файлдарды оңай көшіруге болады, қағаз көшірме кілт ауысқаннан кейін ескіреді, ал оқиға кезіндегі іздеу басқа адамның қалталардағы тәртібіне тәуелді болады. Орталық каталог құпияны құрылғы нысанымен байланыстырып, басқарылатын қолжетімділік береді. Резервтік экспорт бұл сызбаны толықтыра алады, бірақ ол кілттер жазылған бәріне ашық кестеге айналмауы керек.

Қалпына келтіру құпиясөзіне қолжетімділік дискідегі деректерге қолжетімділікпен тең. Бұл құқықты жеке қолдау тобына беріп, әр қарауды аудитке тіркеңіз және консольдегі бір қойынды үшін Domain Admin құқығын таратпаңыз. Microsoft RSAT құрамындағы BitLocker Recovery Password Viewer құралын сипаттайды: оператор AD DS ішінен кілтті қалпына келтіру экранында көрсетілген идентификатордың алғашқы сегіз таңбасы бойынша іздей алады. Құқықтар тар көлемде беріліп, компьютер нысандары жөндеу мен есептен шығару аяқталғанша өшірілмесе, бұл ыңғайлы жұмыс тәртібі болады.

Түгендеу дайын компьютерлерді болашақ оқиғалардан ажыратады

Саясатты тағайындамас бұрын паркті нақты күйі бойынша бөліңіз, өйткені сатып алу тізіліміндегі бірдей модель микробағдарлама, диск құрылымы немесе WinRE күйі бірдей дегенді білдірмейді. 300 құрылғының әрқайсысы үшін кемінде атауды, сериялық нөмірді, Windows нұсқасы мен шығарылымын, UEFI режимін, Secure Boot күйін, TPM нұсқасы мен дайындығын, WinRE күйін, бөлімдер стилін, жүйелік бөлімдегі бос орынды, қолданыстағы шифрлау өнімін және BitLocker күйін жинаңыз.

Деректерді ұйым бұрыннан рұқсат еткен басқару құралдарымен жинаңыз. Жеке компьютердегі негізгі тексеру мынадай:

Get-Tpm
Confirm-SecureBootUEFI
Get-BitLockerVolume -MountPoint $env:SystemDrive
reagentc.exe /info
manage-bde.exe -status C:

Get-Tpm нәтижесінен TpmPresent, TpmReady, TpmEnabled және TpmActivated өрістерін қараңыз. Get-BitLockerVolume үшін VolumeStatus, ProtectionStatus, EncryptionMethod және KeyProtector түрлерін тексеріңіз. manage-bde -status пәрмені том өлшемін, шифрлау пайызын, әдісті, қорғаныс пен бұғаттау күйін көрсетеді. Бұл жауаптарды бір ғана «дайын» белгісіне түсірмеңіз. Әр ерекшеліктің себебін сақтаңыз, әйтпесе қолдау қызметі бір ақауды қайта-қайта зерттейді.

TPM 2.0, UEFI және Secure Boot қазіргі заманғы болжамды негіз береді, бірақ TPM бар екенінің өзі ештеңені дәлелдемейді. Модуль микробағдарламада өшірулі, дайындалмаған немесе жөндеуден кейін тазартылған болуы мүмкін, ал растау кезінде қате шығуы ықтимал. Кейбір автоматты және үнсіз сценарийлер үшін WinRE де қажет. Microsoft Troubleshooting BitLocker policies from the client side материалында жиі кездесетін ақаулардың қатарына TPM жоқтығы, WinRE өшірулі болуы және UEFI режимінің қате таңдалуы кіреді. Саясат тағайындалғаннан кейін жүз бірдей қатені талдағаннан гөрі, енгізуге дейін reagentc /info орындау арзанырақ.

Device Encryption немесе қолмен бапталған BitLocker бұрыннан қосылған құрылғыларды бөлек табыңыз. Оларда басқа алгоритм не қорғаушы болуы, кілт жеке Microsoft тіркелгісінде сақталуы немесе корпоративтік көшірме мүлде болмауы мүмкін. Біркелкілік үшін оларды автоматты түрде дешифрламаңыз. Алдымен қолданыстағы құпиясөзді таңдалған каталогқа сақтап, идентификаторын растаңыз, содан кейін ғана қорғаушыларды саясатқа сәйкестендіріңіз.

Орталықтан басқарудың таңдалған тәсіліне арналған Windows шығарылымы мен лицензиялық шарттарды тексеріңіз. Шығарылым, қосылу түрі немесе саясат пайдаланушының әрекетін талап ететін жерде үнсіз қосуды уәде етпеңіз. Microsoft Intune үшін үнсіз сценарий шарттарына Microsoft Entra join немесе hybrid join, үйлесімді TPM, UEFI, Secure Boot және қолжетімді WinRE кіреді. Міндетті startup PIN талап ететін саясат толығымен үнсіз қосуды бұзады, өйткені PIN кодын біреу орнатуы керек.

Түгендеу нәтижесінде төрт кезек шығуы тиіс: дайын құрылғылар, бағдарламалық жолмен түзетілетіндер, микробағдарламаны баптауды қажет ететіндер және жөндеу не ауыстыру керек құрылғылар. Басқа шифрлау құралы бар ерекшеліктер үшін бесінші кезек керек. Әр ерекшелікке жауапты адам мен мерзім тағайындалмайынша, жоспардағы «300» саны тек ниет болып қалады.

Пилот жалпы таратылымға дейін сценарийлерді сынауы керек

Пилот бес жаңа ноутбуктің сәтті шифрланғанын көрсету үшін емес, кейін қолдау қызметін түнде оятатын оқиғаларды әдейі тексеру үшін қажет. Әртүрлі жабдық партиясынан, бөлімдерден және қосылу тәсілдерінен 20-30 құрылғы таңдаңыз. Дискі баяу компьютерді, бірнеше жаңартудан кейін ескі бөлім құрылымы қалған компьютерді, қашықтағы жұмыс орнын, BitLocker қолмен қосылған компьютерді және жуырда жөнделген құрылғыны қосыңыз.

Пилотты басқарылатын қалпына келтіруден кейін ғана сәтті деп санаңыз. Сынақ құрылғысында құпиясөз идентификаторын алыңыз, каталогтан сәйкес жазбаны табыңыз, келісілген қауіпсіз тәсілмен қалпына келтіру экранын ашып, құпиясөзді енгізіп, Windows жүйесін жүктеңіз. Содан кейін оқиғаны, қорғаныс күйін және кілттің ауысуын тексеріңіз. Топ пилот кезінде мұндай сынақтан қорықса, аналық плата ауыстырылғаннан кейін басшының жұмыс орнында оны орындауға дайын емес.

UEFI жаңартуын, жүктеу ретін өзгертуді, зертханада Secure Boot қосып-өшіруді, арнайы бөлінген машинада TPM тазартуды және қалпына келтіру ортасын іске қосуды да тексеріңіз. Бұл әрекеттердің бәрін пайдаланушыларға рұқсат ету қажет емес. Мақсат нақты хабарламаларды, оқиғаларды және өтінімді өңдеу уақытын көруде. Скриншоттар мен өрістердің дәл атауларын ішкі нұсқаулыққа енгізіңіз, бірақ оған 48 таңбалы құпиясөзді қоймаңыз.

Жақсы пилот «бізде жұмыс істеді» деген әңгіме емес, қабылдау кестесін береді. Әр құрылғы үшін мынаны тіркеңіз:

  1. Саясат қақтығыссыз алынды, таңдалған шифрлау әдісі жобаға сай.
  2. Жүйелік том толық шифрланған немесе шифрланып жатыр, қорғаныс қосулы, TPM қорғаушысы бар.
  3. Қалпына келтіру құпиясөзі томда да, орталық қоймада да бар, идентификаторлары сәйкес.
  4. Өкілетті оператор жазбаны идентификатор арқылы тауып, аудитке түсетін із қалдырады.
  5. Сынақтық қалпына келтіруден кейін ескі құпиясөз ауыстырылды немесе дереу ауыстыруға белгіленді.

Шифрлау жылдамдығын өз дискілеріңіз бен жүктемелеріңізде өлшеңіз. Өзгенің таныстырылымындағы минуттарды өзгеріс жоспарына көшірмеңіз. Бұрын дерек сақталмаған жаңа тасымалдағыштарда тек пайдаланылған кеңістікті шифрлау бастапқы кезеңді әдетте қысқартады. Microsoft BitLocker operations guide құжатында өшірілген файлдар бос кеңістікте қалатынын және диск бұрын шифрланбаған құпия дерек сақтаса, оларды қалпына келтіру мүмкін екенін ескертеді. Сондықтан бұрын қолданылған компьютерлерде тасымалдағыш тарихы белгісіз немесе онда жұмыс деректері болған болса, толық шифрлауды таңдаңыз.

Қайталанатын себептер жойылғаннан кейін ғана пилотты кеңейтіңіз. Бір құрылғыдағы қате жергілікті болуы мүмкін. Бір UEFI нұсқасы бар үш модельде бірдей қате шықса, саясатты тағы тағайындаудың орнына негізгі конфигурацияны түзету қажет.

Саясат қауіпті күйлерді болдырмауы керек

Бірыңғай саясат шифрлау алгоритмін ғана емес, рұқсат етілген қорғаушыларды, кілтті міндетті сақтауды, қалпына келтіру әрекетін және алынбалы әрі тұрақты томдарға арналған ережелерді сипаттауы керек. Ең қауіпті конфигурация консольде дұрыс көрінеді: BitLocker қосулы, TPM қорғаушысы бар, бірақ escrow сәтті орындалуы міндеттелмеген. Мұндай құрылғы қабылдаудан өтпеуі тиіс.

Windows 10 және Windows 11 паркіндегі ішкі томдар үшін әдетте XTS-AES таңдалады. 128 немесе 256 битті қауіп моделіне, реттеуші талаптарына және жабдық өнімділігіне сай келісіңіз. Саясаттағы жаңа әдіс бұрыннан шифрланған томға бірден қолданылмайды. BitLocker оны диск дешифрланып, қайта шифрланғаннан кейін ғана қолданады. Міндетті талап жоқ болса, барлық дұрыс жұмыс істейтін орындарды бір сан үшін жаппай дешифрлау орынсыз, себебі осы кезеңде деректер қорғаныссыз қалады және дискілер артық жүктеме алады.

TPM-only және TPM+PIN әртүрлі міндетті шешеді. TPM-only қараусыз жүктелуді қолдайды және Windows сенімді аутентификациямен қорғалып, Secure Boot бапталып, физикалық қолжетімділік бақыланса, басқарылатын тұрақты жұмыс орындарына жиі сай келеді. Startup PIN Windows іске қосылғанға дейін қосымша фактор береді және мобильді құрылғыларға немесе тәуекелі жоғары ортаға қажет болуы мүмкін, бірақ ол қолдау жүктемесін арттырып, пайдаланушы қатыспайтын қосуды болдырмайды. «Екі фактор жақсырақ» деген себеппен 300 компьютердің бәріне PIN қоспаңыз. Алдымен PIN қандай қауіпке қарсы қолданылатынын, оны қалпына келтіру ережесін және орнында пернетақтасы жоқ компьютерлердегі тәртіпті анықтаңыз.

AD DS ішінде жүйелік дискілерді қалпына келтіру параметрлерін, қалпына келтіру құпиясөздерін сақтауды және каталогқа резервтеу сәтті аяқталғанша BitLocker іске қосылмауын қосыңыз. Каталог сызбасы BitLocker атрибуттарын қолдайтынын, репликация өтетінін және компьютер тіркелгісі қалпына келтірудің еншілес нысанын жаза алатынын тексеріңіз. Microsoft Entra ID және Intune үшін деректерді қосудан бұрын сақтау талабын орнатып, Encryption report есебін қараңыз. Клиент 100% шифрлауды көрсетсе де, No BitLocker key found for this device жазуы қабылдау сәтсіз аяқталғанын білдіреді.

Қорғанысты кім уақытша тоқтата алатынын келісіңіз. Тоқтату дискіні дешифрламайды, бірақ жоспарланған платформа өзгерісі recovery туғызбауы үшін кілтті clear key арқылы уақытша қолжетімді етеді. Бұл микробағдарлама жаңартуы мен жөндеуге арналған жұмыс құралы, кез келген қатені жасыратын тәсіл емес. manage-bde -off C: пәрмені дешифрлауды бастайды және аяқталған соң қорғаушыларды өшіреді. Microsoft дешифрлауды диагностика тәсілі ретінде қолданбауға тікелей кеңес береді.

Саясат нысанның бүкіл өмірлік циклін де қамтуы керек. Windows қайта орнатылса, жаңа құпиясөз жасалып, каталогта бірнеше жазба пайда болады. Компьютердің аты өзгерсе немесе ол қайта қолданылса, оператор атауға сүйеніп болжаудың орнына сериялық нөмір мен қазіргі идентификаторды пайдалануы керек. Құрылғыны басқарудан шығарғанда нысанды өшірмей тұрып, деректер көшірілгенін, диск бекітілген тәртіппен тазартылғанын және жөндеуге ескі кілт енді керек болмайтынын растаңыз.

Енгізуді кезеңдермен жүргізіп, белгі болса тоқтаңыз

Жұмыс орындарының ашық жеткізілімі
GSE тік интеграциясы компьютер паркінің жеткізу тізбегін ашық етеді.
Жобаны талқылау

Үш жүз жұмыс орнын, мысалы, 25, 50, 100 және 125 құрылғыдан тұратын басқарылатын кезеңдерге бөлген дұрыс. Өлшемдерді география мен қолдау мүмкіндігіне қарай өзгертуге болады. Түнгі қайта жүктеулерді, жаңартуларды, пайдаланушы өтінімдерін және кілт репликациясының кідірісін көру үшін кезеңдердің арасына толық жұмыс циклін қалдырыңыз. Саясатты бүкіл паркке бірден тағайындау ортақ себепті жеке өтінімдер кезегінің арасына жасырады.

Әр кезең алдында құрылғылар тізімі мен бақылау уақытын бекітіңіз. Баяу арнасы бар филиал компьютерлерін, кассалық немесе медициналық жұмыс орындарын, басшылардың машиналарын және қолдау тобының құрылғыларын бір түнде қоспаңыз. Алдымен қолдау қызметі өз компьютерлерінде бүкіл процестен өтіп, шифрлау жүріп жатқан күй мен қорғаныс қосылған күйді ажыратуды үйренуі керек.

Саясат алынғаннан кейін жергілікті тексеру үшін қайталанатын пәрмендер жиынын қолданыңыз:

$volume = Get-BitLockerVolume -MountPoint $env:SystemDrive
$volume | Select-Object MountPoint,VolumeStatus,ProtectionStatus,EncryptionPercentage,EncryptionMethod
$volume.KeyProtector | Select-Object KeyProtectorType,KeyProtectorId

Күтілетін нәтиже пішінінде аяқталғаннан кейін FullyEncrypted күйі бар C: томының бір жолы, On мәніндегі ProtectionStatus, таңдалған әдіс және екі бөлек міндет атқаратын қорғаушы болады: қалыпты жүктелуге арналған TPM және апаттық қолжетімділікке арналған RecoveryPassword. Процесс кезінде EncryptionInProgress және 100-ден төмен пайыз қалыпты. FullyEncrypted күйі мен Off қорғанысы сәтті нәтиже емес: диск шифрланған, бірақ қорғаушылар уақытша тоқтатылған.

Қалпына келтіру құпиясөзі жасалып, каталогқа түспесе, алдымен escrow мәселесін түзетіңіз. AD DS үшін пәрмен мынадай:

$kp = (Get-BitLockerVolume -MountPoint $env:SystemDrive).KeyProtector |
  Where-Object KeyProtectorType -eq 'RecoveryPassword'
Backup-BitLockerKeyProtector -MountPoint $env:SystemDrive -KeyProtectorId $kp.KeyProtectorId

Microsoft Entra ID үшін сол идентификатормен BackupToAAD-BitLockerKeyProtector қолданылады. BitLocker operations guide ішінде manage-bde -protectors -adbackup C: -id {ID} нұсқасы да көрсетілген. Пәрменнің сәтті аяқталуы оператор жазбаны көре алатынын дәлелдемейді. Каталог жағынан кері тексеру жасап, қорғаушының GUID мәнін салыстырыңыз.

Кезеңді автоматты тоқтататын шарттарды орнатыңыз. Қалыпты қайта жүктеуден кейін recovery сұраулары қайталанса, кілттер келісілген репликация уақытынан кейін де орталық қоймада көрінбесе, саясат қақтығыстары көбейсе немесе қолдау өтінімдерді ішкі мерзімде жаба алмаса, мен тағайындауды тоқтатамын. Нақты шекті ұйым өзі белгілейді, бірақ ол іске қосуға дейін дайын болуы керек. Әйтпесе топ әр жаңа қатені ерекшелік деп түсіндіріп, енгізуді жалғастыра береді.

Пайдаланушыға шифрлау фондық режимде жүретінін, компьютер қуат көзіне қосулы қалуы керегін және оны өтінімсіз жөндеуге беруге болмайтынын айтыңыз. Қызметкерден кілтті флеш-жадқа сақтауды немесе экранды суретке түсіруді сұрамаңыз. Корпоративтік процесс пайдаланушының жеке мұрағатына тәуелді болмауы тиіс.

«Құрылғы және кілт» жұбын тексеріңіз

Шифрлау есебін қалпына келтіру есебімен біріктіріңіз. Әр құрылғы үшін том күйін, қорғаныс күйін, қорғаушылар түрін, қазіргі recovery password идентификаторын, соңғы сәтті escrow уақытын, жазба орнын және бақылау іздеуінің нәтижесін сақтаңыз. Тек осы жұп TPM істен шыққаннан кейін деректерді қалпына келтіруге болатынын көрсетеді.

Идентификатор компьютер атауынан маңыздырақ. Recovery экранында Windows Key ID көрсетеді, оператор бірнеше жазбаның ішінен құпиясөзді соған қарап таңдайды. AD DS компьютер нысанында құпиясөз ауысқаннан немесе қайта орнатудан кейін бірнеше қалпына келтіру нысаны болуы қалыпты. Microsoft Entra ID ішінде де кілттер тарихы сақталуы мүмкін. Идентификаторды салыстырмай ең жаңа кілтті беру көбіне көмектеспейді және басқа бір құпияны орынсыз ашады.

Басқару жүйесі мүмкіндік берсе, автоматты салыстыруды іске қосыңыз және әр кезеңнен кейін қолмен таңдамалы тексеру жасаңыз. Клиенттегі автоматты тексеру қорғаушының барын растайды, бірақ оператордың құқығы мен каталогтың қолжетімділігін тексермейді. Кездейсоқ алынған он құрылғыны қолмен тексеру қате берілген құқықты, репликация кідірісін, атау қатесін және тек авторына түсінікті нұсқаулықты табады.

Windows әлі жүктеліп тұрғанда каталогтан кілт табылмаса, мәселені түзетуге мүмкіндік бар. Қолданыстағы recovery protector мәнін жасаңыз немесе анықтаңыз, оны қоймаға жіберіп, қолдау жағынан жазбаны тексеріңіз, содан кейін ғана жөндеуге не TPM өзгерісіне рұқсат беріңіз. «Кілт бір жерде сақталған шығар» деген үмітпен TPM тазартпаңыз және платаны ауыстырмаңыз.

48 таңбалы құпиясөз көрсетілгеннен кейін оны ашылған деп есептеңіз. Microsoft тиісті саясат кезінде Microsoft Entra joined және hybrid joined құрылғылары үшін recovery password автоматты ауыстыруын қолдайды, ал Intune ауыстыруды қашықтан бастай алады. AD DS үшін басқарылатын тәртіп дайындаңыз: жаңа recovery password қосу, оны сәтті сақтау, жазбаны растау, содан кейін ғана ескі қорғаушыны өшіру. Реттілік маңызды, себебі жаңа кілт расталмай тұрып ескісі өшірілсе, қалпына келтірудегі қорғаныссыз аралық қайта пайда болады.

Таңдалған платформа мүмкіндік бергенше, қарау журналдарын кілттердің өзінен бөлек сақтаңыз. Өтінімге идентификаторды, себепті, құрылғыны, операторды және нәтиже тексерісін жазу жеткілікті. Толық құпиясөзді өтінім жүйесіне, чатқа немесе электрондық поштаға көшірмеңіз. Бұл бүгін іздеуді жеңілдеткенімен, құпияның ұзақ сақталатын бақылаусыз көшірмелерін қалдырады.

Қолдау қызметі қолжетімділікті сценарий бойынша қалпына келтіреді

L200 паркіне ортақ саясат
GSE жұмыс станцияларын жеткізіп, Microsoft бағдарламаларын шифрлау жобасына біріктіреді.
Жобаны талқылау

Оператор кілтті құрылғыны, пайдаланушыны және recovery себебін тексергеннен кейін ғана беруі керек. BitLocker экраны қоңырау шалушының компьютер иесі екенін дәлелдемейді. Қашықтан жұмыс істейтін қызметкер үшін бекітілген жеке басты растау тәртібін қолданып, сериялық немесе түгендеу нөмірін, тағайындалған пайдаланушыны және Key ID мәнін салыстырыңыз. Жағдай араласуға, жоғалтуға немесе ұрлыққа ұқсаса, қауіпсіздік тобы шешім қабылдағанша құпиясөзді айтпаңыз.

Қалпына келтірудің жұмыс карточкасы бір бетке сыяды:

  1. Өтінімге толық recovery password жазбай, Key ID мәнінің алғашқы сегіз таңбасын және түгендеу нөмірін тіркеу.
  2. Өтініш берушінің жеке басын және құрылғыға қолжетімділік құқығын тексеру.
  3. AD DS, Microsoft Entra ID немесе қалпына келтіру қызметінен дәл сәйкес идентификаторды табу.
  4. Құпиясөзді бекітілген арнамен беру, Windows жүктелуін күту және recovery себебін анықтау.
  5. Қорғанысты қалпына келтіру, қолданылған құпиясөзді ауыстыру және тексеру нәтижесімен өтінімді жабу.

Жүйеге кіргеннен кейін manage-bde -status C: орындап, Microsoft-Windows-BitLocker/BitLocker-API журналын зерттеңіз. Ақау алдында не болғанын сұраңыз: микробағдарлама жаңартылды ма, жүктеу реті өзгерді ме, басқа жинақтауыш қосылды ма, TPM тазартылды ма, компьютер жөнделді ме? Microsoft BitLocker recovery process себебін анықтап, содан кейін платформаны тексеруді жаңартуға кеңес береді. Suspend және resume жұбы заңды жаңа күй үшін тексеру профилін қайта орнатады, бірақ алдымен зиянды өзгерісті жоққа шығару керек.

Байланыстыруды басқарылып жаңарту пәрмендері мынадай:

Suspend-BitLocker -MountPoint C: -RebootCount 1
Resume-BitLocker -MountPoint C:
Get-BitLockerVolume -MountPoint C:

Оларды күмәнді құрылғыда автоматты түрде орындамаңыз. Пайдаланушы микробағдарлама жаңартуына тапсырыс бермесе, корпус ашылса немесе жүктеу конфигурациясы түсініксіз өзгерсе, машинаны қауіпсіздік мамандарына беріңіз. Recovery платформа өлшемдері сәйкес келмегенін көрсетеді. Кейде мұны әдеттегі жөндеу түсіндіреді, ал кейде бұл араласу туралы жалғыз ерте белгі болады.

Құпиясөз томды ашпаса, алдымен Key ID мәнін қайта салыстырыңыз. Содан кейін сандық енгізу тәртібі мен құпиясөзді айту кезінде қате болмағанын тексеріңіз. repair-bde.exe қалыпты тәсілмен ашылмайтын зақымдалған томдарға арналған, бірақ ол резервтік көшірмені алмастырмайды. Блок деңгейінде қалпына келтіруге recovery password немесе recovery key және ішіндегі дерегі өшірілетін бөлек мақсатты диск қажет болуы мүмкін. Маңызды деректердің жалғыз көшірмесінде бұл пәрменді сынамаңыз.

Аналық платаны тек расталған кілтпен ауыстырыңыз

Мемлекеттік сатып алуға жергілікті парк
GSE отандық өндіруші мәртебесі жергілікті мазмұн басымдығы бар сатып алуды қолдайды.
GSE-ге хабарласу

Аналық платаны жоспарлы ауыстыру деректердің резервтік көшірмесі мен recovery password тексерісінен басталып, қорғанысты қайта қосу және бақылау үшін қайта жүктеумен аяқталады. Ескі TPM бұрынғы платаның үстінде орналасады немесе соған байланысқан, сондықтан жөндеуден кейін әдеттегі TPM арқылы ашылуға сенуге болмайды.

Компьютерді өшірмес бұрын клиенттен қазіргі recovery protector идентификаторын және орталық қоймадан оған сәйкес құпиясөзді табыңыз. Екінші қолдау қызметкерінен апат кезіндегідей кері іздеу жасауды сұраңыз. Пайдаланушы деректерінің қазіргі резервтік көшірмесін тексеріңіз. BitLocker жоғалған тасымалдағыштағы деректерді оқудан қорғайды, бірақ SSD істен шықса, жөндеу қатесі болса немесе файл кездейсоқ өшірілсе, оны құтқармайды.

Содан кейін қорғанысты шектеулі қайта жүктеу санына тоқтатыңыз:

manage-bde.exe -protectors -disable C: -RebootCount 2
manage-bde.exe -status C:

Қайта жүктеу санын нақты жөндеу процесіне сай таңдаңыз. Тым аз мән диагностика кезінде recovery туғызады, тым көп мән қорғаныс тоқтатылған уақытты ұзартады. Уақытты, орындаушыны және құрылғыны тіркеңіз. Clear key бар компьютерді физикалық бақылаусыз қалдырмаңыз.

Плата орнатылғаннан кейін UEFI режимін келісілгендей баптап, Secure Boot қосып, TPM дайындаңыз. Жаңа TPM модулін себепсіз қайта тазартпаңыз. Қайта жүктеу есептегіші бітіп қалса немесе жүктеу өлшемдері өзгерсе, Windows алғашқы жүктелуде recovery password сұрауы мүмкін. Key ID сәйкес келетін құпиясөзді енгізіңіз. Microsoft жүйелік том recovery protector арқылы ашылғаннан кейін BitLocker жаңа TPM модуліне байланыса алатынын жазады; заңды платформа өзгерісінен кейін suspend және resume тексеруді жаңартады.

Windows жүктелгеннен кейін қорғаныс әлі тоқтатылып тұрса, Resume-BitLocker орындаңыз. ProtectionStatus мәні On екенін, TPM protector мен recovery protector барын және оның көшірмесі каталогта қолжетімді екенін тексеріңіз. Recovery password енгізбей бақылау үшін қайта жүктеңіз. Құпиясөз қолданылса, оны ауыстырып, жаңа идентификаторды қоймадан растаңыз.

Апаттық ауыстырудың айырмасы сол, ескі жүйені алдын ала дайындау мүмкін емес. Жаңа жиналған компьютерді қайта-қайта жүктеп, болжам жасамаңыз. Дискіні орнатып, экраннан Key ID алыңыз, дәл сәйкестігін тауып, томды ашыңыз, содан кейін қорғаушыларды жаңартыңыз. Кілт жоқ болса, ескі платаны немесе TPM модулін қайтару қалыпты ашылуға апаратын жалғыз жол болуы мүмкін. Компьютер өндірушісі де, Microsoft та жоғалған recovery password мәнін сериялық нөмірден есептеп шығара алмайды. Сондықтан escrow тексерісі шифрлаудан бұрын орындалады.

Бір жоба ретінде сатып алынып, қызмет көрсетілетін парк үшін BitLocker талаптарын жабдық паспортымен, микробағдарлама нұсқаларымен және жөндеу тәртібімен байланыстырған дұрыс. GSE.kz Қазақстанда компьютер өндіреді және жүйелік интеграция жасайды, сондықтан мұндай жобада жабдықты, бағдарламалық саясатты, жеткізуді және кейінгі қолдауды осы жерде сипатталған кілт сақтау моделін өзгертпей, бір өмірлік циклге келісуге болады.

Пайдалану 100 пайызға жеткеннен кейін де жалғасады

Енгізудің аяқталуы тақырыптың жабылғанын емес, тұрақты бақылауға көшкенін білдіреді. Ай сайын қорғанысы Off құрылғыларды, recovery protector жоқ машиналарды, escrow расталмаған кілттерді, ескі саясатты, қайталанатын recovery оқиғаларын және басқару жүйесіне ұзақ қосылмаған құрылғыларды іздеңіз. Жаңа және қайта орнатылған компьютерлерді бөлек бақылаңыз, өйткені олар жоба туралы соңғы есептен кейін паркке қосылуы мүмкін.

Бір ғана «шифрланған» көрсеткішін қолданбаңыз. Ең аз жұмыс жиынына қорғанысы қосылған құрылғылар үлесі, кілті расталған құрылғылар үлесі, recovery сұрауларының саны мен себептері, кілт іздеу уақыты, қолданылғанымен ауыстырылмаған құпиясөздер саны және жауапты адамдары бар ерекшеліктер тізімі кіреді. Бұл деректер процестің сапасын көрсетеді. Томдардың жүз пайызы шифрланғанымен, он кілт белгісіз болса, бұл деректерді жоғалтуы ықтимал он жағдай бар деген сөз.

BitLocker жұмысын микробағдарлама өзгерістеріне қосыңыз. Жаңарту пакеті қорғаныспен дұрыс жұмыс істеуі немесе оны қажетті қайта жүктеу санына бекітілген тәртіппен тоқтатып, кейін міндетті түрде жалғастыруы керек. Науқаннан кейін орнатушының қайтару кодына сенбей, нақты күйді тексеріңіз. Пайдаланушы жүктелу кезінде айырмашылықты байқамайтындықтан, ұмытылған suspend келесі аудитке дейін сақталуы мүмкін.

BitLocker-ді қызметкерлерге қатысты процестерге де енгізіңіз. Компьютерді басқа қызметкерге бермес бұрын қажетті деректерді сақтап, құрылғыны бекітілген тәртіппен тазартып, жаңа басқарылатын орнатылым жасаңыз. Есептен шығару алдында деректерді ұйым саясаты талап еткендей жойыңыз. Каталогтағы кілтті өшіру дискіні тазартпайды. Құрылғы нысанын өшірмей тұрып, жөндеу, тексеру және жабдықты қайтару аяқталғанын растаңыз.

Әр тоқсанда әр жабдық тобынан кездейсоқ бір құрылғы алып, оқу мақсатында қалпына келтіру өткізіңіз. Recovery экранын жарты жыл көрмеген оператор ұзын нұсқаулықты ең ыңғайсыз сәтте оқиды. Жаттығу криптографияны емес, адамдарды, құқықтарды, каталогты, журналдауды және кілт ауыстыруды тексереді. Көбіне дәл осы байланыстар байқалмай бұзылады.

300 жұмыс орны үшін аяқталу өлшемі қатаң болуы керек: әр диск саясатқа сай қорғалған, әр қолданыстағы recovery protector өз ID мәні арқылы құрылғыдан тыс жерде табылады, қолдау қызметі кемінде бір рет қалпына келтіруден өткен, ал жөндеу тобы кілтті тексермей платаны ауыстырмайды. Осы шарттардың бірі орындалмаса, консоль жасыл 100 пайызды көрсетсе де, жоба әлі аяқталған жоқ.

FAQ

BitLocker-ді 300 компьютердің бәріне бірден қосуға бола ма?

Техникалық жағынан болады, бірақ басқару тұрғысынан бұл қате шешім. Паркті кезеңдерге бөліп, шифрлауды, кілттердің қолжетімділігін, қолдау жүктемесін және бақылау қалпына келтіруін тексергеннен кейін ғана келесі кезеңге өтіңіз.

Кеңсе компьютеріне PIN коды жоқ TPM жеткілікті ме?

Secure Boot, Windows жүйесіне сенімді кіру және физикалық бақылау болса, басқарылатын тұрақты компьютер үшін TPM-only жиі орынды теңгерім береді. Мобильді немесе тәуекелі жоғары құрылғыларға TPM+PIN қарастырыңыз, бірақ пайдаланушы мен қолдауға түсетін қосымша жүктемені алдын ала қабылдаңыз.

BitLocker қалпына келтіру кілттерін қайда сақтаған дұрыс?

Домендік компьютерлер үшін AD DS ішінде, Microsoft Entra joined құрылғылары үшін Microsoft Entra ID ішінде немесе бекітілген корпоративтік қалпына келтіру қызметінде сақтаңыз. Қойма қорғалатын компьютерден бөлек тұрып, оқу құқығын шектеуі және қолжетімділікті аудитке тіркеуі керек.

FullyEncrypted күйі компьютердің қорғалғанын білдіре ме?

Жоқ. `ProtectionStatus` күйін, TPM protector және recovery password барын тексеріп, содан кейін қолдау қызметі орталық қоймадан сол кілт идентификаторын көретінін растаңыз.

Бұрын қолданылған дискіні толық шифрлау керек пе?

Дискіде бұрын жұмыс деректері болса, саясат басқа негізделген нұсқаны талап етпесе, толық шифрлауды таңдаңыз. Used Space Only бос кеңістікті өңдемейді, онда бұрын өшірілген шифрланбаған файлдардың бөліктері қалуы мүмкін.

BitLocker қосулы, бірақ каталогта кілт жоқ болса не істеу керек?

Windows әлі жүктеліп тұрғанда, қолданыстағы recovery protector мәнін таңдалған қоймаға сақтап, қолдау жағынан жазбаны тексеріңіз. Растауға дейін TPM тазартпаңыз, жүктеу конфигурациясын өзгертпеңіз және компьютерді плата ауыстыруға бермеңіз.

Аналық платаны ауыстырмас бұрын дискіні дешифрлау қажет пе?

Әдетте қажет емес. Кілт пен деректердің резервтік көшірмесін растаңыз, қорғанысты шектеулі қайта жүктеу санына тоқтатып, жөндеуді орындаңыз, содан кейін қорғанысты жалғастырып, жүктелуді тексеріңіз.

UEFI жаңартуынан кейін неге қалпына келтіру экраны шықты?

TPM салыстыратын жүктеу платформасының өлшемдері өзгерді. Жаңарту жоспарлы болса, сәйкес recovery password енгізіп, себепті тексеріңіз және басқарылатын suspend пен resume арқылы байланысты жаңартыңыз.

Recovery password қолданылғаннан кейін оны ауыстыру керек пе?

Иә, қолданылған құпиясөзді ашылған деп есептеңіз. Қолдау табатын жерде автоматты ауыстыруды қосыңыз немесе жаңа қорғаушы жасап, оның escrow жазбасын растаңыз, содан кейін ғана ескісін өшіріңіз.

SSD бұзылса, BitLocker деректерді сақтай ма?

Жоқ, BitLocker жоғалған немесе ұрланған тасымалдағыштағы деректердің құпиялығын қорғайды, бірақ олардың қолжетімділігін қамтамасыз етпейді. Резервтік көшіру және қалпына келтіруді тексеру бөлек міндет болып қалады.