January 2010 - posts - Tony Krijnen

Tony Krijnen

A blog on Microsoft Technology

Nieuws

The information in this weblog is provided AS IS with no warranties. This weblog does not represent the thoughts, intentions, plans or strategies of my employer. It is solely my opinion. All information on this blog is copyright Tony Krijnen and may not be used in any way without prior written permission by Tony Krijnen. I WILL post all comments AFTER approval to prevent the comment pages being flooded by Spam. So please bear with me untill I authorize your comment. Non-relevant / improper comments will be deleted. ---------------------------------------------------------------------------------------- Check out my homepage at www.tonykrijnen.com ----------------------------------------------------------------------------------------------- -Contact details: Mijn e-mail adres: Tony.Krijnen@microsoft.com Mijn mobiele nummer: +31-6 51472452 Please post your questions at www.tonykrijnen.com/forum.

Weblogs

Microsoft IT Pro Weblogs

Homepages

January 2010 - posts

Bitlocker-to-Go inschakelen op externe harddisk / USB stick

De Bitlocker functionaliteit werd geïntroduceerd bij Windows Vista / Windows Server 2008. Hiermee is het mogelijk om een harddisk volledig te voorzien van encryptie. Bitlocker gebruikt de TPM (Trusted Platform Module) chip op het moederbord om de decryptie sleutel in op te slaan en is hierdoor een zeer veilige oplossing voor de bescherming van alle gegevens op de harddisk. Als je een Bitlocker versleutelde harddisk uit een PC haalt en in een andere PC stopt is de TPM chip uiteraard niet beschikbaar en moet je de herstel sleutel opgeven.

In Windows 7 en Windows Server 2008 R2 is Bitlocker verder ontwikkeld, zo is het nu mogelijk om data partities (bijv. D:\) te versleutelen en wordt er onder andere nu bij de installatie standaard een extra partitie aangemaakt die nodig is voor Bitlocker.
image

Hierdoor is het nog gemakkelijker om Bitlocker via Group Policies in een domein af te dwingen.

Nieuw in Windows 7 / Windows Server 2008 R2 is Bitlocker-to-Go waarbij je encryptie kunt aanzetten voor USB sticks en/of externe harddisks. In deze blogpost zullen we dan even kijken naar hoe we de encryptie inschakelen voor een externe harddisk en hoe dat op een andere PC dan eruit ziet. Als eerste sluiten we een externe harddisk aan en klikken daarop met de rechtermuis knop op en kiezen voor Bitlocker inschakelen:

bitlocker1

Geef een wachtwoord op en klik op volgende:
image

Nu komt een belangrijke stap: Het opslaan van de herstelsleutel. Deze zal nodig zijn als de harddisk moet worden geopend op een andere PC en het wachtwoord niet werkt. Mijn advies is dan ook om dit af te drukken, in een bestand op te slaan en dat nog naar te e-mailen naar jezelf: Zorg in ieder geval dat je dit ERG GOED OPSLAAT!

image

Klik op Volgende, en dan als je klaar bent weer volgende: 

image

Na enige tijd verschijnt:

image

En bij “Computer” zien we dit:
image

Halen we de USB disk nu los en sluiten we hem weer aan (ook op een andere PC) dan verschijnt het scherm voor het wachtwoord:
image

Dit werkt zowel op Windows 7, Windows Vista en Windows XP (vanaf SP2). De laatste twee kunnen niet schrijven naar de USB harddisk maar wel de gegevens bekijken. Dit komt omdat bij Bitlocker-to-Go er een uitvoerbaar bestand op de USB stick / externe harddisk wordt opgeslagen waarmee de data is te ontsluiten.

Thanks!

clip_image002
hyper-t_SM

Data van een Bitlocker encrypted harddisk kopieeren

Tijdens de laatste TechNet Intrack over Windows 7 en MDOP werd de vraag gesteld hoe een beheerder de data van een harddisk die is voorzien van Bitlocker kan benaderen vanuit een andere PC.

Dus vandaag heb ik de harddisk uit mijn werk laptop (Voor de Microsoft laptops is het verplicht om Bitlocker aan te zetten) geschroeft en deze aan de Windows 7 PC gekoppeld. Meteen herkent Windows 7 de Bitlocker schijf en start automatisch de recovery procedure. Hij vraagt dan om de recovery key (Herstelsleutel):
image

In het “Computer” scherm zien we het encrypted volume op harddisk met driveletter (H:) maar vergrendeld:
image

Uiteraard heb je nu wel de herstelsleutel nodig. Wanneer je als beheerder de Bitlocker encryptie hebt afgedwongen via de Group Policies en daarbij hebt aangegeven dat er een recovery sleutel moet worden opgeslagen in de Active Directory heb je een speciale tool nodig om de recovery sleutel uit de Active Directory te halen. Meer informatie daarover en de download links vind je hier: http://support.microsoft.com/default.aspx/kb/928202 

Mocht de recovery sleutel ook op USB stick zijn opgeslagen dan kun je die gebruiken of natuurlijk (zoals ik in mijn geval deed) de recovery sleutel vanuit het tekst bestand wat bij het aanmaken is gegenereerd. Simpel copy & paste was voldoende om toegang te krijgen tot de harddisk:
image

Met de optie “Bitlocker beheren” kunnen we dan een aantal opties nog aanpassen:
image

Op de Computer is H:\ nu ook unlocked.

image

Hierbij is het wel duidelijk dat *ZONDER* de recovery sleutel (herstelsleutel) er GEEN ENKELE MOGELIJKHEID IS om de data op de Bitlocker Encrypted partitie te benaderen.
Is er bij het (handmatig) aanzetten van Bitlocker geen USB stick gemaakt of de recovery key niet opgeslagen / uitgeprint dan houdt het hier op. Bitlocker heeft geen backdoor, geen Uber-master key bij Microsoft en decryptie is dus dan niet mogelijk.
Vandaar dat het belangrijk is om Bitlocker vanuit Group Policies aan te zetten zodat de recovery key ook in de Active Directory wordt opgeslagen (of de Windows Server 2008 R2 Domain Recovery Key (DRA)) gebruikt kan worden.

Thanks!

clip_image002
hyper-t_SM

Gelukkig Nieuwjaar iedereen!

Hartelijk dank voor het volgen, de support en het komen naar onze evenementen!

See ya in 2010!

 

clip_image002
hyper-t_SM

Posted: Jan 01 2010, 12:00 AM door Tony Krijnen | met 1 comment(s)
Opgeslagen onder: