Điểm:0

Khóa khôi phục BitLocker không hiển thị trong Active Directory

lá cờ za

Tôi đã làm việc này cả tuần trước và tuần này và không có tiến triển gì. Tôi đang làm việc trong chính sách nhóm và thư mục hoạt động và cần lưu trữ các khóa khôi phục bitlocker trong tab bitlocker. Tôi đã làm theo tất cả các hướng dẫn trực tuyến để làm việc này. Cho đến nay tôi đã ...

  • Liên kết nó với môi trường thử nghiệm của tôi
  • Đã bật thực thi
  • Đã bật "Đã bật liên kết"
  • Đã ủy quyền cho nhiều máy tính trong môi trường thử nghiệm

Trong GPO

  1. Đã bật "Lưu trữ thông tin khôi phục bitlocker trong ADDS"

  2. Đã bật "Chọn mã hóa ổ đĩa và cường độ mật mã" cho tất cả các phiên bản cửa sổ

  3. Đã bật "Yêu cầu xác thực bổ sung khi khởi động"

  4. Đã bật "Thực thi loại mã hóa ổ đĩa trên ổ đĩa hệ điều hành"

  5. Đã bật "Chọn cách ổ đĩa hệ điều hành được bảo vệ bằng bitlocker có thể được phục hồi" và đặt nó thành ...

    một. "Không cho phép khôi phục mật khẩu gồm 48 chữ số"

    b. "Cho phép khóa khôi phục 256 bit"

    c. Đã chọn "Lưu thông tin khôi phục bitlokcer vào AD DS cho ổ đĩa hệ điều hành"

    d. Lưu trữ mật khẩu khôi phục và gói khóa

Ngoài ra, tôi không chắc đây có phải là lý do khiến nó không thành công hay không, tôi đang cố gắng thực hiện việc này lần thứ hai. Tôi đã lưu các khóa khôi phục bitlocker trong AD DS cho một số máy tính cách đây vài tháng và nó đã hoạt động. Vì vậy, một số máy tính của tôi trong thư mục "Máy tính" có khóa bitlocker trong khi một số thì không.

Cuối cùng, tôi vừa liên kết nó ngoài môi trường thử nghiệm vào miền của mình để xem liệu nó có tạo ra sự khác biệt hay không. Nhưng tất cả các máy tính cần khóa khôi phục được lưu trữ trong thư mục "Máy tính" mặc định của thư mục hoạt động, không cho phép liên kết GPO, vì vậy tôi đã liên kết GPO với một nhóm bảo mật có tất cả các máy tính trong đó thay vì một OU .

Tôi có thể trả lời bất cứ điều gì tôi bỏ sót và tôi có thể chia sẻ hình ảnh nếu điều đó giúp mọi người dễ hình dung hơn. Cảm ơn!!

joeqwerty avatar
lá cờ cv
Bạn không thể liên kết một GPO với một nhóm bảo mật, nhưng bạn có thể lọc một GPO dựa trên tư cách thành viên của nhóm bảo mật. GPO thực sự được liên kết ở đâu? Đến thư mục gốc của miền AD? Nếu bạn đang lọc GPO dựa trên tư cách thành viên nhóm, bạn đã khởi động lại bất kỳ máy tính nào kể từ khi thêm chúng vào nhóm bảo mật chưa? BitLocker có được bật trên các máy tính này không? Bạn đã chạy GPRESULT để xem liệu GPO có đang được áp dụng cho các máy tính được đề cập không?
lá cờ cn
GPO cho biết rằng mật khẩu khôi phục đã bị vô hiệu hóa, nhưng các khóa khôi phục đã được bật. Nếu bạn đang sử dụng khóa khôi phục chứ không phải mật khẩu, bạn nên cập nhật tiêu đề và câu hỏi để phản ánh điều đó và xóa tham chiếu đến mật khẩu.
SamErde avatar
lá cờ gg
GPO có được liên kết với gốc tên miền hoặc với một OU cụ thể không?
lá cờ za
@joeqwerty Tôi hiện chỉ liên kết nó với OU môi trường thử nghiệm của mình và tôi đã đặt ủy quyền cho một nhóm bảo mật chứa tất cả các máy tính trong thư mục "Máy tính" của mình. Tuy nhiên, "Máy tính" không phải là một OU và do đó tôi không thể liên kết bất kỳ GPO nào với nó. Tôi có thể sử dụng powershell và di chuyển tất cả các máy tính vào một OU nếu điều đó có ích. Tôi đã buộc cập nhật và khởi động lại máy tính cũng như xem RSOP.msc để xem điều gì xảy ra sau mỗi lần cập nhật bắt buộc
lá cờ za
@GregAskew xong
lá cờ za
@SturdyErde hiện tại, đơn vị tổ chức duy nhất mà nó được liên kết là môi trường thử nghiệm của tôi. Tôi đã đặt quyền phân phối GPO cho một nhóm bảo mật có tất cả các máy tính của tôi trong đó (các máy tính trong nhóm này không ở trong môi trường thử nghiệm)
Điểm:0
lá cờ au

Những gì bạn hy vọng thấy ở AD không được gọi là khóa khôi phục mà là mật khẩu khôi phục. Vì bạn đã tắt những cài đặt đó trong cài đặt GPO được trích dẫn của mình, nên rõ ràng tại sao những cài đặt đó không xuất hiện.

Điểm:0
lá cờ cv

Các tài khoản máy tính cần nằm trong Phạm vi quản lý của GPO. Nếu các tài khoản máy tính nằm trong một OU và GPO được liên kết với một OU khác thì GPO sẽ không áp dụng cho các máy tính, bất kể bộ lọc bảo mật của bạn. Trong trường hợp này, bạn sẽ cần liên kết GPO với OU nơi có các tài khoản máy tính,

Nếu các máy tính nằm trong bộ chứa Máy tính mặc định và GPO được liên kết với một OU thì GPO sẽ không áp dụng cho các máy tính, bất kể bộ lọc bảo mật của bạn. Trong trường hợp này, bạn sẽ cần liên kết GPO với thư mục gốc của miền AD.

lá cờ za
Sẽ có bất kỳ hậu quả bất lợi nào nếu tôi di chuyển tất cả các máy tính mà tôi muốn từ thư mục "Máy tính" sang một OU riêng biệt không? Giống như có lợi thế nào khi giữ máy tính ở đó vì bất kỳ lý do gì hay nó chỉ ở đó để ở đó?
joeqwerty avatar
lá cờ cv
Nó chỉ là vùng chứa mặc định cho các tài khoản máy tính trong miền. Dựa trên những gì bạn đã nói, tôi không cần phải đi sâu vào các thay đổi mơ hồ về quyền ưu tiên GPO, chặn kế thừa, thực thi GPO, v.v. nhưng có lẽ bạn chỉ muốn đảm bảo rằng bạn không bị chặn kế thừa GPO trên OU mà bạn di chuyển chúng đến.
lá cờ za
cảm ơn, tôi sẽ thử cái này!

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.