Шифрование диска BitLocker с сохранением ключей в Active Directory
Угроза физической кражи корпоративных ноутбуков
Ноутбуки сотрудников в командировках и поездках находятся в зоне повышенного риска. Если злоумышленник украдет незашифрованный ноутбук, ему достаточно вытащить SSD-накопитель или загрузиться с флешки, чтобы скопировать все файлы компании, пароли и базы данных в обход пароля Windows.
Как BitLocker защищает данные:
| Состояние | Без BitLocker | С включенным BitLocker (TPM 2.0) |
|---|---|---|
| Чтение диска на другом ПК | Полный доступ ко всем файлам | Диск выглядит как нечитаемый зашифрованный массив (AES-256) |
| Загрузка без пароля / чипа TPM | Доступна через сброс utilman | Запрос 48-значного ключа восстановления (Recovery Key) |
Пошаговая настройка BitLocker с интеграцией в Active Directory
Главный страх сисадмина — зашифровать диск сотрудника и потерять ключ восстановления. Мы настроим доменную политику, которая запретит включение BitLocker до тех пор, пока ключ автоматически не запишется в свойства компьютера в AD DS.
Шаг 1. Настройка GPO для автоматического бэкапа ключей в AD
- Откройте
gpmc.msc→ создайте политикуGPO_BitLocker_AD_Backup. - Перейдите:
Конфигурация компьютера → Политики → Административные шаблоны → Компоненты Windows → Шифрование диска BitLocker → Диски операционной системы. - Включите параметр «Выбрать способ восстановления дисков операционной системы, защищенных BitLocker»:
- Поставьте галочку «Сохранять данные восстановления BitLocker в доменных службах Active Directory».
- Выберите «Не включать BitLocker, пока сведения о восстановлении не будут сохранены в AD DS».
Шаг 2. Включение шифрования на клиентском ноутбуке
После применения политики (gpupdate /force) запустите шифрование через PowerShell от имени Администратора:
# Включение шифрования системного диска C: с привязкой к крипточипу TPM:
Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector
# Принудительная отправка ключа восстановления в Active Directory:
$Drive = Get-BitLockerVolume -MountPoint "C:"
$KeyProtectorId = ($Drive.KeyProtector | Where-Object {$_.KeyProtectorType -eq 'RecoveryPassword'}).KeyProtectorId
Backup-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId $KeyProtectorIdШаг 3. Как админу найти ключ восстановления в ADUC
- Откройте консоль
dsa.msc. - Найдите объект компьютера сотрудника → откройте его Свойства.
- Перейдите на вкладку BitLocker Recovery. Здесь будет отображаться 48-значный числовой пароль восстановления.
Частые вопросы (FAQ)
Что делать, если на ноутбуке нет физического чипа TPM?
В групповой политике включите параметр 'Разрешить использование BitLocker без совместимого доверенного платформенного модуля (TPM)'. В этом случае для каждой загрузки ПК потребуется вставлять USB-флешку с ключом или вводить пароль при старте (Startup PIN).
Сильно ли падает скорость работы SSD-диска при включении BitLocker?
На современных процессорах с аппаратной поддержкой инструкций AES-NI падение производительности составляет менее 1-3%, что совершенно незаметно для пользователя.
Что делать, если в свойствах компьютера в ADUC нет вкладки BitLocker Recovery?
Установите компонент администрирования на сервер через PowerShell: Install-WindowsFeature RSAT-Feature-Tools-BitLocker-BdeAducExt.
Можно ли расшифровать диск обратно?
Да, выполните команду в PowerShell: Disable-BitLocker -MountPoint 'C:'. Процесс фоновой расшифровки займет некоторое время.