BitLocker - Laufwerk automatisch entsperren

cuco

Moderator
Teammitglied
Themenstarter
Registriert
1 Dez. 2011
Beiträge
8.242
Ich habe meine zweite HDD im T500 mit BitLocker verschlüsselt. Nun hätte ich gerne, dass sich diese HDD nach dem Booten in diesem Rechner automatisch entsperrt, ohne dass ich jedes mal das Passwort eintippen muss.

Mit per BitLocker verschlüsselten USB-Sticks funktioniert das. USB-Stick anstöpseln, Passwort eintippen, Haken bei automatisch entsperren machen, fertig. Ab dann muss ich auf dem Rechner kein Passwort mehr eintippen. Nur an "neuen" Rechnern muss das Passwort eingetippt werden.

Bei meiner zweiten HDD ist dieser Punkt dagegen nicht vorhanden. Dort kann ich keine automatische Entsperrung aktivieren. Wenn ich dann in der BitLocker-Verwaltung des Laufwerks den Punkt "Automatische Entsperrung aktivieren" anklicke, kommt die Meldung:
"Das Laufwerk des Betriebssystems wird nicht durch BitLocker-Laufwerksverschlüsselung geschützt".

Das ist auch korrekt, da ich das Systemlaufwerk (Self encrypting device) mit Class0 (HDD-Passwort) schütze und daher kein ressourcenfressendes Bitlocker mehr benötige.

Aber wie kann ich dann die zweite HDD automatisch entsperren? Oder warum geht das mit USB-Sticks aber nicht mit einer Festplatte?
 
Hat sich erledigt....besser lesen :facepalm:
 
Zuletzt bearbeitet:
AutoUnlock geht ohne Bitlocker geschütztes Systemlaufwerk nur mit Wechseldatenträgern, weil MS das so für dich entschieden hat ;)
Afaik gibts da auch keinen Workaround.
 
... was für ein Schwachsinn von Microsoft -.- Macht doch keinen Sinn. Hatte wenigstens gehofft, dass das nur 'ne Gruppenrichtlinie ist oder so... :(
 
wenn die hdd/ssd edrive-kompatibel ist, kannst du bitlocker die interne verschlüsselung benutzen lassen. dann hast du keine cpulast und windows erkennt, dass bitlocker aktiv ist. nutzen lässt sich das aber afaik nur, wenn man windows auf eine frisch gelöschte (secure erase) platte installiert.
 
Leider ist die Samsung 840 Basic nicht eDrive fähig. Ich würde vermutlich sogar umsteigen, um genau das zu nutzen, aber das T500 hat leider auch kein UEFI mit Secure Boot - und das ist nach meinem Kenntnisstand für eDrive auch nötig... Auf meinem PC läuft eDrive nämlich wunderbar.
 
Angeblich nicht... Beziehungsweise man muss es deutlicher formulieren: Für eDrive als 2. HDD reicht ein TPM. Für eDrive als Bootmedium wird UEFI und Secure Boot usw. vorausgesetzt. Microsoft schreibt dazu:
System Requirements

To use an Encrypted Hard Drive on Windows 8 or Windows Server 2012., the following system requirements apply:

For Encrypted Hard Drives used as data drives:
- The drive must be in an uninitialized state.
- The drive must be in a security inactive state.

For Encrypted Hard Drives used as startup drives:
- The drive must be in an uninitialized state.
- The drive must be in a security inactive state.
- The computer must be UEFI 2.3.1 based and have the EFI_STORAGE_SECURITY_COMMAND_PROTOCOL defined. (This protocol is used to allow programs running in the EFI boot services environment to send security protocol commands to the drive).
- The computer must have the Compatibility Support Module (CSM) disabled in UEFI.
- The computer must always boot natively from UEFI.
Quelle: http://technet.microsoft.com/en-us/library/hh831627.aspx

Ich hätte noch eine Samsung 840 Pro, mit der ich das gerade mal testen könnte. Aber ich denke nicht, dass sich ein Test lohnt, wenn ich das so lese ^^
 
btw,... du könntest auf der 2. Hdd VHDs erstellen und diese per bitlocker verschlüsseln... bei diesen funktioniert automatisch entsperren...

btw,... das t500 gab es mit FDE.. also muss es irgendwie gehen...
 
Zuletzt bearbeitet:
Als Workaround würde mir nur einfallen, die Partition durch ein Skript zu entsperren (manage-bde.exe bzw. die PowerShell-Cmdlets). Ist sicherlich suboptimal, weil du dann den Schlüssel irgendwo im Klartext rumliegen haben mußt; es wäre natürlich besser, wenn er im TPM liegt :(
 
Macht doch keinen Sinn. Hatte wenigstens gehofft, dass das nur 'ne Gruppenrichtlinie ist oder so.
auf dem server in einer domähne wird es unter den gruppenrichlinien gemacht, eventuell kannst du das "local auferzwingen",
aber eine lösung fällt mir grad nicht ein ausser die MS seiten für das erstellen eben dieser automatischem "entsperren"
 
Als Workaround würde mir nur einfallen, die Partition durch ein Skript zu entsperren (manage-bde.exe bzw. die PowerShell-Cmdlets). Ist sicherlich suboptimal, weil du dann den Schlüssel irgendwo im Klartext rumliegen haben mußt; es wäre natürlich besser, wenn er im TPM liegt :(
Wenn man der Hardwareverschlüsselung der Festplatte vertraut (und mit NTFS-ACLs umgehen kann) dürfte es kein großes Problem darstellen das Keyfile auf der Festplatte liegen zu haben. Wer es zusätzlich noch verschlüsselt haben will kann z.B. EFS verwenden.
TPM-Unterstützung gibt es bei BitLocker für Datenpartitionen ohnehin nicht.
 
Das wäre noch eine Idee. Ich glaube, das schau ich mir demnächst mal an. Im Grunde genommen ist es auf den ersten Blick ja auch nicht so schlimm, wenn das Ding erst dann entsperrt wird, wenn ich es auch mal brauche. Problematisch ist es nur für meine Backupsoftware, die im Hintergrund läuft. Die kann so natürlich kein Backup machen und da die nicht die schnellste ist, kann ich so eventuell im Hintergrund keine vollständigen Backups mehr machen. Also mal manage-bde anschauen :)
 
Natürlich kann man das Script dann auch automatisch nach dem Systemstart oder beim Einloggen ausführen und die Partition entsperren lassen.
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben