Sự khác biệt giữa khóa khởi động và khôi phục BitLocker là gì?


3

Tôi muốn mã hóa phân vùng hệ thống bằng BitLocker bằng mật khẩu ( manage-bde -protectors -add c: -pw), nhưng (an toàn) lưu trữ khóa ở nơi khác nếu tôi quên mật khẩu. Tôi nên thêm khóa khôi phục ( -rk) hoặc khóa khởi động ( -sk)?

Có vẻ như tôi sẽ có thể sử dụng cả hai để truy cập dữ liệu trong trường hợp khẩn cấp. Có điều gì tôi có thể làm với khóa khôi phục mà tôi không thể làm với khóa khởi động và ngược lại không?

Câu trả lời:


2

Tôi cũng tự hỏi điều này và thử nghiệm; đây là những gì tôi biết cho đến nay:

  • Cả hai lệnh tạo ra một keyfile * .BEK bên ngoài.

  • Sau khi bạn đã tạo -StartupKey-RecoveryKeychúng trở nên không thể tách rời trong tổng quan bảo vệ. ( manage-bde C: -protectors -get) Điều này liệt kê tất cả các khóa và gắn nhãn các khóa trong câu hỏi 'Khóa ngoài' . Chỉ khi bạn nhớ {id}, bạn mới có thể nhận ra sự khác biệt.

Tôi không thể tìm thấy bất kỳ nguồn nào có thể xác thực các khiếu nại / giải thích về chủ đề này, tuy nhiên, một phần của câu trả lời có thể giúp / kích hoạt một:

Tôi nghi ngờ đó là một vấn đề di sản. Một lệnh đã được đưa vào một phiên bản trước đó của Bitlocker và sau đó, nó đã được mở rộng. Ngày nay, có thể có ý nghĩa hơn để gọi nó (-)ExternalKey, bằng cách này, bạn thực sự có thể sử dụng để xác định -typenếu bạn sử dụng -deletelệnh để thu hồi tất cả các truy cập Internalkeyfile từ một ổ đĩa.

Ngược lại, nếu chúng ta di chuyển một (*) ổ đĩa cố định vào một hệ thống khác (hoặc Bitlocker phát hiện những thay đổi hệ thống làm ảnh hưởng toàn vẹn), nó dường như có thể yêu cầu cho một mật khẩu khôi phục . Nếu chúng tôi mở rộng ngôn ngữ, khóa khôi phục cũng có thể mở khóa ổ đĩa:

  • Tôi có thể xác nhận rằng [Phím tải từ trạm USB] -button hoạt động với cả loại khóa. (Multiboot, ổ đĩa hệ thống đã được mở khóa của hệ điều hành khác.) Tuy nhiên, Bitlocker không ở chế độ 'Recovery mode' có thể được kích hoạt bởi một số thay đổi nhất định.
  • Tôi có thể xác nhận rằng bạn có thể khởi động một hệ thống từ -RecoveryKey. (Có thể rõ ràng, nhưng chỉ để được hoàn thành.)

Vì vậy, câu hỏi còn lại: nếu cơ chế bảo vệ Bitlocker được kích hoạt, Startupkey vẫn có thể mở khóa ổ đĩa chứ?

Tại thời điểm này, tôi nghĩ rằng nó sẽ là thiết kế tồi nếu bạn không thể, vì bạn không thể phân biệt giữa các tệp key-id và * .bek. (* .sbek, * .rbek không tồn tại.) Tuy nhiên, tôi chưa thể xác thực các giả định của mình. Tuy nhiên, tôi nghĩ rằng các dấu chấm cung cấp cái nhìn sâu sắc.


0

Theo tôi hiểu, sk sẽ được giữ trên phương tiện di động và bạn sẽ cần phương tiện này để khởi động máy của bạn mỗi lần.

Thay thế sẽ là một mã PIN. Nếu bạn đã sử dụng mã pin, nhưng quên nó, bạn sẽ có thể truy cập vào máy của mình với tham chiếu đến rk liên quan, sẽ được lưu trữ an toàn ở nơi khác.

Mã PIN sẽ thuận tiện hơn, trừ khi bạn gặp khó khăn khi nhớ nó.


0

Theo tài liệu, một điểm khác biệt là:

  • Nếu PC được cấu hình để sử dụng TPM thông thường để thực hiện khởi động được đo, nó sẽ làm như vậy khi sử dụng khóa khởi động , nhưng không phải khi sử dụng khóa khôi phục . Vì vậy, khóa khôi phục chỉ nên được sử dụng như là phương sách cuối cùng.

Tôi sẽ cập nhật câu trả lời này với sự khác biệt bổ sung nếu tôi khám phá bất kỳ.


Ai đó dường như đã hạ thấp câu trả lời này mà không giải thích lý do tại sao. Đó là một điều không có ích để làm. Nếu bạn đang xem xét hạ thấp câu trả lời này, ít nhất vui lòng để lại nhận xét với lý do tại sao bạn cho rằng điều này là phù hợp, để những người trong chúng tôi mà lý do của bạn không rõ ràng có thể học hỏi từ nó. Rốt cuộc, cải thiện sự hiểu biết của mọi người là mục đích của trang web này. Cảm ơn.
sampablokuper 15/03/18
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.