Microsoft BitLocker mit Active Directory Credentials
Seit Windows 8 und in Windows 10 unterstützt Microsoft BitLocker einen neuen Protector den Passwort-Protector. Dieser Passwort Protector schützt eine BitLocker Partition, auch die Startpartition mit einem beliebigen Kennwort. Zusätzlich können natürlich weitere Protectoren auf die Partition gesetzt werden. Eine Nutzung der Active Directory Credentials bzw. des Active Directory Passwort als BitLocker Passwort wird jedoch nur durch ein Add-On unterstützt.
Um herauszufinden welche Protectoren das System bzw. die Partition schützen, nutzen Sie den folgenden Befehl:
C:\> manage-bde.exe -protectors -get t:
Große Unternehmen nutzen den Passwort Protector selten, da das vom Mitarbeiter gesetzte Passwort nicht den firmenweiten Passwortrichtlinien in Bezug auf Komplexität, Wiederverwendung von genutzten Passworten und Gültigkeit mit Änderungsaufforderung entspricht. Das Microsoft BitLocker Passwort des Passwort Protectors ist ein statisches Passwort, das sich nicht mit dem Active Directory Passwort synchronisiert und den Mitarbeiter auch nicht auffordert das Passwort regelmäßig zu ändern.
Vorteile des Microsoft BitLocker Passwort Protectors
- Nutzbar in Umgebungen ohne TPM-Chip, z.B. in virtuellen Umgebungen
- Nutzbar in Umgebungen wo der TPM-Chip gesetzlich verboten ist, z.B. in Russland und China
Nachteile des Microsoft BitLocker Passwort Protectors
- Zusätzliches Passwort beim Starten des Windows Systems
- Keine Passwortkomplexität wählbar
- Keine Ablaufdatum des Passwortes nicht definierbar
- Angreifbar mit Brute-Force-Attacken
- Geringerer kryptographischer Schutz als andere Protectoren, wie TPM mit PIN oder Smartcard (zertifikatsbasiert) Protector
- Das Passwort kann nicht mit dem Benutzer Active Directory Passwort synchronisert werden
- Geringe Benutzerakzeptanz: Nach einer erfolgreichen Aktivierung eines BitLocker verschlüsselten Systems mit dem Passwort Protector erfolgt kein Single Sign-on an das Betriebsystem
Mit dem BitLocker Add-on CryptoPro Secure Disk for BitLocker bietet CPSD einen zusätzlichen Active-Directory Protector für den Microsoft BitLocker an. Folgende Kernfunktionen sind für Windows 7 / 8.x und 10 verfügbar:
- Sicher: Nutzbar mit oder ohne TPM-Chip
- Selbstlernend: Einfaches BitLocker Rollout, da Mitarbeiter das Active Directory Passwort für die Festplattenverschlüsselung nutzen können und keine Übermittlung eines Initialpasswortes oder des TPM PINs benötigen
- Synchronisation: Automatische Aktualisierung des Pre-Boot-Passwortes mit dem Active Directory Passwortes des Benutzers
- Multi-Benutzer: Beliebig viele Benutzer mit ihren Active Directory Credentials können in der Pre-Boot-Phase der Festplattenverschlüsselung aktiv sein
- Single Sign-on: SSO ins Betriebssystem bei Nutzung der Active Directory Credentials in der Pre-Boot-Phase
Hinterlasse einen Kommentar
Du musst angemeldet sein, um einen Kommentar schreiben zu können.