如何为所有终端创建主 BitLocker 恢复密钥
要点
预配置
生成主恢复证书
将 DRA 保护器部署到终端
密钥安全与生命周期注意事项
导出丢失的 DRA 私钥
使用 DRA 私钥解锁操作系统驱动器
删除 DRA 保护器
概述
在大型 Windows 环境中,BitLocker 恢复通常依赖于按设备存储的单独 48 位恢复密码。当这些密码不可用时,恢复在运维上会变得困难,并且可能导致永久性数据丢失。
为了解决大规模环境中的这一问题,BitLocker 支持一种称为数据恢复代理 (DRA) 的基于证书的恢复机制。管理员无需按设备管理恢复密码,而是生成一个可充当主恢复密钥的单一证书对:
- 将公钥证书 (.cer) 部署到所有受管终端,并将其添加为 BitLocker 保护器。
- 私钥证书 (.pfx) 由组织安全保存,可用于解锁任何受相应公钥保护的驱动器。

通过 Endpoint Central 进行管理时,此方法可在不削弱 BitLocker 加密模型的前提下,为整个组织提供集中式、受控且可审计的 BitLocker 恢复能力。
使用 ManageEngine Endpoint Central 的 DRA 集中管理 BitLocker 恢复!
立即申请
预配置
在创建和部署主恢复密钥之前,请查看以下先决条件以确保能够成功实施。
支持的操作系统
请确保终端运行支持 BitLocker DRA 的 Windows 版本:
Windows 客户端操作系统
- Windows 7 — Enterprise、Ultimate
- Windows 8 / 8.1 — Pro、Enterprise
- Windows 10 — Pro、Enterprise、Education
- Windows 11 — Pro、Enterprise、Education
Windows Server 操作系统
- Windows Server 2008 / 2008 R2
- Windows Server 2012 / 2012 R2
- Windows Server 2016
- Windows Server 2019
- Windows Server 2022
PowerShell 可用性
- 必须安装 Windows PowerShell 5.1 或更高版本。
- 脚本必须以管理员权限执行。
安全规划
- 确定一个安全且受控的系统来生成证书。
- 决定私钥 (.pfx) 的存储位置(例如离线 USB 存储或安全保管库)。
- 将私钥访问权限仅限于获得授权的恢复人员。
生成主恢复证书
此步骤将创建证书对,这是集中式 BitLocker 恢复的基础。
- 下载此证书生成脚本。
- 在选定的安全系统上,以管理员身份打开 Windows PowerShell。
- 运行以下命令,并将 <path to certificate> 替换为文件的实际路径:
PowerShell.exe -ExecutionPolicy Bypass -File "<path to certificate>\UEMS_Generate_Cert.ps1" - 运行此脚本将生成 BitLocker DRA 证书,并将以下两个文件导出到脚本所在目录。出现提示时,请创建一个用于保护私钥的强密码。
- 公钥 (.cer):将此文件部署到所有终端,以在驱动器上配置 BitLocker DRA 保护器。
- 私钥 (.pfx):请安全存储此文件(例如存放在 USB 上),并保存好所设置的密码。此密钥用于解锁任何使用相应公钥加密的驱动器。
该证书还会安装到生成证书的系统本地证书存储中,以便在需要时将来导出。
将 DRA 保护器部署到终端
创建主恢复证书后,必须将公钥部署到所有受管设备,以便将其添加为 BitLocker 保护器。
添加部署脚本
- 下载DRA 部署脚本。
- 在 Endpoint Central 控制台中,导航到配置 → 脚本存储库。
- 选择创建/修改脚本 → 添加脚本。
- 浏览并选择提供的 UEMS_BLM_DRA_Script.ps1 文件。
点击添加脚本。

配置部署
- 导航到配置 → Windows → 自定义脚本 → 计算机。
- 选择上一步中添加的 UEMS_BLM_DRA_Script.ps1 脚本。
- 在依赖文件字段中,浏览并选择生成的 .cer 文件 [此 .cer 文件必须使用此特定名称 (UEMS_BLM_PublicKey.cer) 才能正常工作]。
配置以下设置:
- 频率:一次
- 日志记录:已启用(启用日志记录以便进行故障排除)
- 运行身份:系统用户

点击部署。将该配置部署到所需的设备组。
注意:对于已加密的驱动器(锁定的驱动器除外),DRA 保护器会立即添加;对于尚未加密的驱动器,一旦驱动器被加密,DRA 保护器将自动添加。
验证执行情况
导航到配置 > 所有配置,然后选择已部署的配置以查看摘要。
部署后会发生什么
成功部署后,每个经 BitLocker 加密的驱动器都会获得一个与 DRA 证书关联的附加恢复保护器。现有加密保持不变;无需重新加密。在标准恢复密码不可用的恢复场景中:
- 可以使用私钥 .pfx 文件及其密码来解锁驱动器。
- 这适用于所有接收了公钥的终端。
这样就建立了一个由组织统一控制的单一恢复机制,可跨设备工作,而无需依赖每台机器各自的恢复密钥。
密钥安全与生命周期注意事项
私钥保护
- 私钥及其密码是关键资产。
- 如果两者都丢失,并且该证书也从原始系统中被移除,那么对于受该 DRA 保护的驱动器,将无法进行恢复。
- 不要从生成系统的证书存储中删除该证书。
密钥恢复与轮换
- 如果私钥文件丢失,可以从生成该证书的原始系统中重新导出。
- 如果证书本身丢失或已泄露:
- 从终端中移除现有的 DRA 保护器。
- 生成新的证书对。
- 在整个组织范围内重新部署更新后的公钥。
运行影响
- DRA 不会替代标准 BitLocker 恢复密码;它是对其的补充。
- 管理员可获得一个受控的后备恢复机制,而不会降低终端的安全态势。
导出丢失的 DRA 私钥
- 下载此脚本。
- 请在最初生成证书的同一台计算机上执行这些步骤。
- 在 Windows PowerShell 中以管理员身份执行以下命令,并将 替换为文件的实际路径:
PowerShell.exe -ExecutionPolicy Bypass -File "<path to certificate>\UEMS_Export_Pvt_Key.ps1" - 如果该计算机仅包含一个名为 UEMS_BLM_DRA 的 DRA 证书,脚本将自动检测该证书,并在提示您为 .pfx 文件设置密码后继续导出私钥。
- 如果计算机上存在多个 DRA 证书(例如,多次执行了提供的生成脚本),脚本将列出所有匹配的证书,并提示您通过其指纹选择正确的证书。
- 要识别正确的指纹,您可以验证已部署到终端的公钥。在任一已添加公钥保护器的终端上,运行以下命令:
manage-bde -protectors -get <DriveLetter>: 选择正确的指纹后,脚本会提示您设置密码,然后将私钥 (.pfx) 导出到执行脚本的同一目录中。

使用 DRA 私钥解锁操作系统驱动器
按照以下步骤在启动时使用 DRA 私钥解锁操作系统驱动器:
注意:本文档假设操作系统驱动器盘符为 C:
- 在恢复模式下访问命令提示符:
- 如果恢复密码不可用,请在系统提示输入恢复密钥时按 Esc。
- 导航到疑难解答 > 高级选项 > 命令提示符。
解锁驱动器:[包含相应 .pfx 的 USB 设备应连接到计算机]
- 运行以下命令以使用私钥(保存在 USB 设备上)解锁驱动器,并将 <Path to .pfx file on USB> 替换为 USB 中 .pfx 文件的实际路径:
manage-bde -unlock C: -certificate -cf "<Path to .pfx file on USB>" -pin - 出现提示时,输入在导出 .pfx 文件时创建的密码。
- 要查找 USB 驱动器盘符,请运行以下命令,它将显示标签为 USB 的驱动器盘符:
diskpart
list volume


- 解密驱动器:
驱动器现已解锁,但在退出命令提示符后会再次锁定。为防止这种情况,建议使用以下命令解密驱动器:
manage-bde -off C: - 验证解密状态:
解密需要时间。在转换状态显示为完全解密之前,请勿重新启动。使用以下状态命令监控进度:
manage-bde -status C: - 完全解密后,关闭命令提示符并重新启动计算机。
删除 DRA 保护器
添加删除脚本
- 若要删除计算机中所有可用的 DRA 保护器,请下载此脚本;若要删除特定的 DRA 保护器,请下载此脚本。
- 在 Endpoint Central 控制台中,导航到配置 → 脚本存储库。
- 选择创建/修改脚本 → 添加脚本。
- 浏览并选择提供的 UEMS_Delete_Specific_DRA_Protectors.ps1 或 UEMS_Delete_All_DRA_Protectors.ps1 文件。
- 点击添加脚本。
配置部署
- 导航到配置 → Windows → 自定义脚本 → 计算机。
- 选择上一步中添加的 UEMS_Delete_Specific_DRA_Protectors.ps1 或 UEMS_Delete_All_DRA_Protectors.ps1 脚本。
- 在依赖文件字段中,浏览并选择需要删除的确切 .cer 公钥文件 [此 .cer 文件必须使用此特定名称 (UEMS_BLM_PublicKey.cer) 才能正常工作]。
- 配置以下设置:
- 频率:一次
- 日志记录:已启用(启用日志记录以便进行故障排除)
- 运行身份:系统用户
- 点击部署。将该配置部署到所需的设备组。
验证执行情况
导航到配置 > 所有配置,然后选择已部署的配置以查看摘要。
- 成功:绿色状态表示配置已成功执行。
- 失败:如果配置失败,请选择该配置,点击执行状态,然后选择查看日志以调查原因。