Сведения о службе восстановления BitLocker

Относится к Configuration Manager (Current Branch)

Важно!

Начиная с версии 2103, реализация службы восстановления изменилась. Она больше не использует устаревшие компоненты MBAM, но по-прежнему концептуально называется службой восстановления. Все клиенты версии 2103 используют компонент обработчика обработки сообщений точки управления в качестве службы восстановления. Они хранят ключи восстановления по защищенному каналу уведомлений клиента. Благодаря этому изменению вы можете включить сайт Configuration Manager для улучшенного HTTP. Эта конфигурация не влияет на функциональность управления BitLocker в Configuration Manager.

Если сайт и клиенты работают под управлением Configuration Manager версии 2103 или более поздней, клиенты отправляют свои ключи восстановления в точку управления по каналу уведомлений безопасного клиента. Если какие-либо клиенты используют версию 2010 или более раннюю, им требуется служба восстановления с поддержкой HTTPS в точке управления для депонирования ключей.

Служба восстановления BitLocker является серверным компонентом, который получает данные восстановления BitLocker от клиентов Configuration Manager. Сайт развертывает службу восстановления при создании политики управления BitLocker. Configuration Manager автоматически устанавливает службу восстановления в каждой точке управления с веб-сайтом с поддержкой HTTPS.

Configuration Manager сохраняет сведения о восстановлении в базе данных сайта. Без сертификата шифрования управления BitLocker Configuration Manager сохраняет сведения о восстановлении ключа в виде обычного текста. Дополнительные сведения см. в статье Шифрование данных восстановления в базе данных.

Начиная с версии 2010, вы можете управлять политиками BitLocker и ключами восстановления через шлюз облачного управления (CMG). Когда клиенты, присоединенные к домену, обмениваются данными через CMG, они используют не устаревшую службу восстановления, а компонент обработчика сообщений в точке управления. Устройства с гибридным присоединением к Microsoft Entra также используют обработчик сообщений.

Начиная с версии 2103 все поддерживаемые клиенты используют компонент обработчика обработки сообщений точки управления в качестве службы восстановления. Это изменение уменьшает зависимости от устаревших компонентов MBAM и обеспечивает поддержку расширенного HTTP.

Примечание.

В версии 2010 канал обработчика сообщений использует только ключи депонирования для томов ОС и фиксированных дисков. Она не поддерживает ключи восстановления для съемных носителей или хэш пароля доверенного платформенного модуля.

Начиная с версии 2103, политики управления BitLocker через CMG поддерживают следующие возможности:

  • Ключи восстановления для съемных носителей
  • Хэш пароля TPM, также известный как авторизация владельца TPM

Поворот клавиш

Когда вы восстанавливаете ключ на порталах самообслуживания или службы поддержки, поскольку он раскрыт, Configuration Manager требует, чтобы клиент повернул ключ. Поворот ключа означает, что клиент создает новый ключ для восстановления BitLocker. Затем он передает новый ключ на хранение службе восстановления.

Примечание.

При миграции с MBAM, когда устройство получает политику управления BitLocker из Configuration Manager, оно сначала поворачивает свой ключ. Затем он отправляет новый ключ в службу восстановления Configuration Manager.

Дальнейшие действия

Миграция с MBAM

Настройка отчетов и порталов BitLocker