如何为所有终端创建主 BitLocker 恢复密钥

要点
预配置
生成主恢复证书
将 DRA 保护器部署到终端
密钥安全与生命周期注意事项
导出丢失的 DRA 私钥
使用 DRA 私钥解锁操作系统驱动器
删除 DRA 保护器

概述

在大型 Windows 环境中,BitLocker 恢复通常依赖于按设备存储的单独 48 位恢复密码。当这些密码不可用时,恢复在运维上会变得困难,并且可能导致永久性数据丢失。

为了解决大规模环境中的这一问题,BitLocker 支持一种称为数据恢复代理 (DRA)基于证书的恢复机制。管理员无需按设备管理恢复密码,而是生成一个可充当主恢复密钥单一证书对

  • 公钥证书 (.cer) 部署到所有受管终端,并将其添加为 BitLocker 保护器。
  • 私钥证书 (.pfx) 由组织安全保存,可用于解锁任何受相应公钥保护的驱动器。

BitLocker DRA 恢复流程

通过 Endpoint Central 进行管理时,此方法可在不削弱 BitLocker 加密模型的前提下,为整个组织提供集中式、受控且可审计的 BitLocker 恢复能力。

使用 ManageEngine Endpoint Central 的 DRA 集中管理 BitLocker 恢复!

立即申请

预配置

在创建和部署主恢复密钥之前,请查看以下先决条件以确保能够成功实施。

支持的操作系统

请确保终端运行支持 BitLocker DRA 的 Windows 版本:

Windows 客户端操作系统

  • Windows 7 — Enterprise、Ultimate
  • Windows 8 / 8.1 — Pro、Enterprise
  • Windows 10 — Pro、Enterprise、Education
  • Windows 11 — Pro、Enterprise、Education

Windows Server 操作系统

  • Windows Server 2008 / 2008 R2
  • Windows Server 2012 / 2012 R2
  • Windows Server 2016
  • Windows Server 2019
  • Windows Server 2022

PowerShell 可用性

  • 必须安装 Windows PowerShell 5.1 或更高版本。
  • 脚本必须以管理员权限执行。

安全规划

  • 确定一个安全且受控的系统来生成证书。
  • 决定私钥 (.pfx) 的存储位置(例如离线 USB 存储或安全保管库)。
  • 将私钥访问权限仅限于获得授权的恢复人员。

生成主恢复证书

此步骤将创建证书对,这是集中式 BitLocker 恢复的基础。

  1. 下载此证书生成脚本
  2. 在选定的安全系统上,以管理员身份打开 Windows PowerShell
  3. 运行以下命令,并将 <path to certificate> 替换为文件的实际路径:
    PowerShell.exe -ExecutionPolicy Bypass -File "<path to certificate>\UEMS_Generate_Cert.ps1"
  4. 运行此脚本将生成 BitLocker DRA 证书,并将以下两个文件导出到脚本所在目录。出现提示时,请创建一个用于保护私钥的强密码
     
    • 公钥 (.cer):将此文件部署到所有终端,以在驱动器上配置 BitLocker DRA 保护器。
    • 私钥 (.pfx):请安全存储此文件(例如存放在 USB 上),并保存好所设置的密码。此密钥用于解锁任何使用相应公钥加密的驱动器。

该证书还会安装到生成证书的系统本地证书存储中,以便在需要时将来导出。

将 DRA 保护器部署到终端

创建主恢复证书后,必须将公钥部署到所有受管设备,以便将其添加为 BitLocker 保护器。

添加部署脚本

  1. 下载DRA 部署脚本
  2. 在 Endpoint Central 控制台中,导航到配置 → 脚本存储库
  3. 选择创建/修改脚本 → 添加脚本
  4. 浏览并选择提供的 UEMS_BLM_DRA_Script.ps1 文件。
  5. 点击添加脚本

    添加脚本

配置部署

  1. 导航到配置 → Windows → 自定义脚本 → 计算机
  2. 选择上一步中添加的 UEMS_BLM_DRA_Script.ps1 脚本。
  3. 依赖文件字段中,浏览并选择生成的 .cer 文件 [此 .cer 文件必须使用此特定名称 (UEMS_BLM_PublicKey.cer) 才能正常工作]。
  4. 配置以下设置:

    • 频率:一次
    • 日志记录:已启用(启用日志记录以便进行故障排除)
    • 运行身份:系统用户

    创建配置

  5. 点击部署。将该配置部署到所需的设备组。
     

    注意:对于已加密的驱动器(锁定的驱动器除外),DRA 保护器会立即添加;对于尚未加密的驱动器,一旦驱动器被加密,DRA 保护器将自动添加。

验证执行情况

导航到配置 > 所有配置,然后选择已部署的配置以查看摘要。

  • 成功:绿色状态表示配置已成功执行。
  • 失败:如果配置失败,请选择该配置,点击执行状态,然后选择查看日志以调查原因。

    部署状态

部署后会发生什么

成功部署后,每个经 BitLocker 加密的驱动器都会获得一个与 DRA 证书关联的附加恢复保护器。现有加密保持不变;无需重新加密。在标准恢复密码不可用的恢复场景中:

  • 可以使用私钥 .pfx 文件及其密码来解锁驱动器。
  • 这适用于所有接收了公钥的终端。

这样就建立了一个由组织统一控制的单一恢复机制,可跨设备工作,而无需依赖每台机器各自的恢复密钥。

密钥安全与生命周期注意事项

私钥保护

  • 私钥及其密码是关键资产。
  • 如果两者都丢失,并且该证书也从原始系统中被移除,那么对于受该 DRA 保护的驱动器,将无法进行恢复。
  • 不要从生成系统的证书存储中删除该证书。

密钥恢复与轮换

  • 如果私钥文件丢失,可以从生成该证书的原始系统中重新导出。
  • 如果证书本身丢失或已泄露:
    • 从终端中移除现有的 DRA 保护器。
    • 生成新的证书对。
    • 在整个组织范围内重新部署更新后的公钥。

运行影响

  • DRA 不会替代标准 BitLocker 恢复密码;它是对其的补充。
  • 管理员可获得一个受控的后备恢复机制,而不会降低终端的安全态势。

导出丢失的 DRA 私钥

  1. 下载此脚本
  2. 请在最初生成证书的同一台计算机上执行这些步骤。
  3. 在 Windows PowerShell 中以管理员身份执行以下命令,并将 替换为文件的实际路径:
    PowerShell.exe -ExecutionPolicy Bypass -File "<path to certificate>\UEMS_Export_Pvt_Key.ps1"
  4. 如果该计算机仅包含一个名为 UEMS_BLM_DRA 的 DRA 证书,脚本将自动检测该证书,并在提示您为 .pfx 文件设置密码后继续导出私钥。
  5. 如果计算机上存在多个 DRA 证书(例如,多次执行了提供的生成脚本),脚本将列出所有匹配的证书,并提示您通过其指纹选择正确的证书。
  6. 要识别正确的指纹,您可以验证已部署到终端的公钥。在任一已添加公钥保护器的终端上,运行以下命令:
    manage-bde -protectors -get <DriveLetter>:
  7. 选择正确的指纹后,脚本会提示您设置密码,然后将私钥 (.pfx) 导出到执行脚本的同一目录中。

    导出 DRA 密钥

使用 DRA 私钥解锁操作系统驱动器

按照以下步骤在启动时使用 DRA 私钥解锁操作系统驱动器:

注意:本文档假设操作系统驱动器盘符为 C:
  1. 在恢复模式下访问命令提示符:
    • 如果恢复密码不可用,请在系统提示输入恢复密钥时按 Esc
    • 导航到疑难解答 > 高级选项 > 命令提示符
  2. 解锁驱动器:[包含相应 .pfx 的 USB 设备应连接到计算机]

    • 运行以下命令以使用私钥(保存在 USB 设备上)解锁驱动器,并将 <Path to .pfx file on USB> 替换为 USB 中 .pfx 文件的实际路径:
      manage-bde -unlock C: -certificate -cf "<Path to .pfx file on USB>" -pin
    • 出现提示时,输入在导出 .pfx 文件时创建的密码
    • 要查找 USB 驱动器盘符,请运行以下命令,它将显示标签为 USB 的驱动器盘符:
      diskpart
      list volume

    通过 CMD 查看驱动器盘符

    使用私钥解锁操作系统驱动器

  3. 解密驱动器:
    驱动器现已解锁,但在退出命令提示符后会再次锁定。为防止这种情况,建议使用以下命令解密驱动器
    manage-bde -off C:
  4. 验证解密状态:
    解密需要时间。在转换状态显示为完全解密之前,请勿重新启动。使用以下状态命令监控进度:
    manage-bde -status C:
  5. 完全解密后,关闭命令提示符并重新启动计算机

删除 DRA 保护器

添加删除脚本

  1. 若要删除计算机中所有可用的 DRA 保护器,请下载此脚本;若要删除特定的 DRA 保护器,请下载此脚本
  2. 在 Endpoint Central 控制台中,导航到配置 → 脚本存储库
  3. 选择创建/修改脚本 → 添加脚本
  4. 浏览并选择提供的 UEMS_Delete_Specific_DRA_Protectors.ps1UEMS_Delete_All_DRA_Protectors.ps1 文件。
  5. 点击添加脚本

配置部署

  1. 导航到配置 → Windows → 自定义脚本 → 计算机
  2. 选择上一步中添加的 UEMS_Delete_Specific_DRA_Protectors.ps1UEMS_Delete_All_DRA_Protectors.ps1 脚本。
  3. 依赖文件字段中,浏览并选择需要删除的确切 .cer 公钥文件 [此 .cer 文件必须使用此特定名称 (UEMS_BLM_PublicKey.cer) 才能正常工作]。
  4. 配置以下设置:
    • 频率:一次
    • 日志记录:已启用(启用日志记录以便进行故障排除)
    • 运行身份:系统用户
  5. 点击部署。将该配置部署到所需的设备组。

验证执行情况

导航到配置 > 所有配置,然后选择已部署的配置以查看摘要。

  • 成功:绿色状态表示配置已成功执行。
  • 失败:如果配置失败,请选择该配置,点击执行状态,然后选择查看日志以调查原因。

 

开始您的30 天免费试用,并管理无限数量的终端——安全无忧,全面防护!

由以下所信任