Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Шифрование диска BitLocker с сохранением ключей в Active Directory

Обновлено: 27.08.2026 · Официальная документация ↗

Угроза физической кражи корпоративных ноутбуков

Ноутбуки сотрудников в командировках и поездках находятся в зоне повышенного риска. Если злоумышленник украдет незашифрованный ноутбук, ему достаточно вытащить SSD-накопитель или загрузиться с флешки, чтобы скопировать все файлы компании, пароли и базы данных в обход пароля Windows.

Как BitLocker защищает данные:

СостояниеБез BitLockerС включенным BitLocker (TPM 2.0)
Чтение диска на другом ПКПолный доступ ко всем файламДиск выглядит как нечитаемый зашифрованный массив (AES-256)
Загрузка без пароля / чипа TPMДоступна через сброс utilmanЗапрос 48-значного ключа восстановления (Recovery Key)

Пошаговая настройка BitLocker с интеграцией в Active Directory

Главный страх сисадмина — зашифровать диск сотрудника и потерять ключ восстановления. Мы настроим доменную политику, которая запретит включение BitLocker до тех пор, пока ключ автоматически не запишется в свойства компьютера в AD DS.

Шаг 1. Настройка GPO для автоматического бэкапа ключей в AD

  1. Откройте gpmc.msc → создайте политику GPO_BitLocker_AD_Backup.
  2. Перейдите: Конфигурация компьютера → Политики → Административные шаблоны → Компоненты Windows → Шифрование диска BitLocker → Диски операционной системы.
  3. Включите параметр «Выбрать способ восстановления дисков операционной системы, защищенных BitLocker»:
    • Поставьте галочку «Сохранять данные восстановления BitLocker в доменных службах Active Directory».
    • Выберите «Не включать BitLocker, пока сведения о восстановлении не будут сохранены в AD DS».

Шаг 2. Включение шифрования на клиентском ноутбуке

После применения политики (gpupdate /force) запустите шифрование через PowerShell от имени Администратора:

# Включение шифрования системного диска C: с привязкой к крипточипу TPM:
Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector

# Принудительная отправка ключа восстановления в Active Directory:
$Drive = Get-BitLockerVolume -MountPoint "C:"
$KeyProtectorId = ($Drive.KeyProtector | Where-Object {$_.KeyProtectorType -eq 'RecoveryPassword'}).KeyProtectorId
Backup-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId $KeyProtectorId

Шаг 3. Как админу найти ключ восстановления в ADUC

  1. Откройте консоль dsa.msc.
  2. Найдите объект компьютера сотрудника → откройте его Свойства.
  3. Перейдите на вкладку BitLocker Recovery. Здесь будет отображаться 48-значный числовой пароль восстановления.
💡 Практика специалистов: Обязательно выставляйте режим шифрования 'Только занятое пространство' (UsedSpaceOnly) при подготовке нового ноутбука. Это ускорит шифрование с 4 часов до 5 минут без потери уровня защиты.

Частые вопросы (FAQ)

Что делать, если на ноутбуке нет физического чипа TPM?

В групповой политике включите параметр 'Разрешить использование BitLocker без совместимого доверенного платформенного модуля (TPM)'. В этом случае для каждой загрузки ПК потребуется вставлять USB-флешку с ключом или вводить пароль при старте (Startup PIN).

Сильно ли падает скорость работы SSD-диска при включении BitLocker?

На современных процессорах с аппаратной поддержкой инструкций AES-NI падение производительности составляет менее 1-3%, что совершенно незаметно для пользователя.

Что делать, если в свойствах компьютера в ADUC нет вкладки BitLocker Recovery?

Установите компонент администрирования на сервер через PowerShell: Install-WindowsFeature RSAT-Feature-Tools-BitLocker-BdeAducExt.

Можно ли расшифровать диск обратно?

Да, выполните команду в PowerShell: Disable-BitLocker -MountPoint 'C:'. Процесс фоновой расшифровки займет некоторое время.

Полезные материалы
Рекомендуем