sarekhl
Goto Top

Bitlocker auf Server - Verständnisfrage

Hallo zusammen,

Ich habe mal eine Verständnisfrage zu BitLocker auf einem Windows-Server. Bei einem normalen PC unter z.B. Windows 10 erlange ich den Zugriff auf die verschlüsselten Daten ja dadurch, dass ich mich bei Windows anmelde. Wie ist das beim Server, wo sich ja niemand interaktiv anmeldet? Der hat in der Regel ja nicht mal Tastatur und Bildschirm.

Danke im Voraus,
Sarek \\//_

Content-Key: 855418246

Url: https://administrator.de/contentid/855418246

Printed on: April 16, 2024 at 18:04 o'clock

Member: DerWoWusste
Solution DerWoWusste Jun 29, 2021 updated at 20:05:04 (UTC)
Goto Top
Hi.

Bei einem normalen PC unter z.B. Windows 10 erlange ich den Zugriff auf die verschlüsselten Daten ja dadurch, dass ich mich bei Windows anmelde
Irrtum. Weder hat das was mit der Anmeldung zu tun, noch gibt es Unterschiede Server zu Win10.
In Servern (wie auch auf vielen Clientrechnern) wird in der Regel mit TPM-Only als Schutz (="TPM-Protector") verschlüsselt. Der Rechner startet und der Schlüssel zu den Daten wird vom TPM bereitgestellt, wenn der Startvorgang wie zuvor definiert ausgeführt wird (und nicht etwa z.B. von einem Bootstick gebootet wird).
Lies mal Meine Wissenssammlung zu Bitlocker
Member: SarekHL
SarekHL Jun 30, 2021 updated at 09:02:51 (UTC)
Goto Top
Zitat von @DerWoWusste:

In Servern (wie auch auf vielen Clientrechnern) wird in der Regel mit TPM-Only als Schutz (="TPM-Protector") verschlüsselt. Der Rechner startet und der Schlüssel zu den Daten wird vom TPM bereitgestellt, wenn der Startvorgang wie zuvor definiert ausgeführt wird (und nicht etwa z.B. von einem Bootstick gebootet wird).

Danke für den Hinweis - schon der eine Satz führt wesentlich weiter als die von Pjordorf hingeknallten englischesprachigen und dazu noch sehr allgemeinen Links. Schön, dass es noch User gibt, die wirklich hilfreich sind!


Eins ist mir auch nach Lektüre Deiner Wissenssammlung noch unklar: Es gibt ja eine Möglichkeit, auch ohne externes Bootmedium mit erhöhten Rechten in die Shell zu kommen und dort mit net user das Admin-Kennwort zu ändern. Schützt Bitlocker davor?
Member: DerWoWusste
Solution DerWoWusste Jun 30, 2021 at 09:01:39 (UTC)
Goto Top
Ja natürlich. Das ist quasi der Hauptgrund, warum man es einsetzt.
Member: SarekHL
SarekHL Jul 21, 2021 updated at 14:42:17 (UTC)
Goto Top
Bitte Folgefrage beachten - Danke!
Member: DerWoWusste
DerWoWusste Jul 21, 2021 at 14:41:39 (UTC)
Goto Top
Du brauchst es nicht. Keine Sorge.
Member: SarekHL
SarekHL Jul 21, 2021 at 14:46:02 (UTC)
Goto Top
Hallo DerWoWusste,

ich habe die Frage in einen neuen Thread verschoben, da es ja jetzt um TPM geht.

Du brauchst es nicht. Keine Sorge.

Das heißt, ich kann auch ohne dieses Besitzerkennwort die Bitlocker-Verschlüsselung bei Bedarf auch wieder deaktivieren?
Member: DerWoWusste
DerWoWusste Jul 21, 2021 at 14:48:48 (UTC)
Goto Top
So ist es.
Member: SarekHL
SarekHL Jul 21, 2021 at 14:58:21 (UTC)
Goto Top
Zitat von @DerWoWusste:

So ist es.

Super. Nächstes Problem: Wenn ich jetzt Bitlocker-Einstellungen anklicke, passiert nichts face-sad
Member: DerWoWusste
DerWoWusste Jul 21, 2021 at 15:04:28 (UTC)
Goto Top
Wo ist das? BL-Einstellungen sehe ich nirgendwo so benannt.
Öffne zum Verschlüsseln (nach zuvor ausgeführtem Vollbackup der Partition) einfach eine Kommandozeile per Rechtsklick als Admin ("als Administrator ausführen") und feuere ab:
manage-bde -on c: -s -used -rp
Member: SarekHL
SarekHL Jul 21, 2021 updated at 15:25:27 (UTC)
Goto Top
Zitat von @DerWoWusste:

manage-bde -on c: -s -used -rp

Hm, ok ... bisher habe ich Bitlocker nur an PCs verwendet, nie an Servern. Am PC habe ich dafür eine GUI, wo ich dann auch das Kennwort für die Notfall-Entschlüsselung bekomme. Wie läuft das, wenn ich das per Kommandozeile mache?

UND: Muss ich noch

manage-bde -autounlock -enable

sagen, oder ist AutoUnlock standard?
Member: DerWoWusste
DerWoWusste Jul 21, 2021 at 15:25:16 (UTC)
Goto Top
Gut läuft es.
Sorry, was willst Du hören? Da steht dann, das jetzt verschlüsselt wird und außerdem steht dann dort dein Recovery Passwort, welches man tunlichst kopiert und sicher wegspeichert/druckt.
Member: SarekHL
SarekHL Jul 21, 2021 at 15:26:38 (UTC)
Goto Top
Zitat von @DerWoWusste:

Da steht dann, das jetzt verschlüsselt wird und außerdem steht dann dort dein Recovery Passwort, welches man tunlichst kopiert und sicher wegspeichert/druckt.

Ah ok ... sorry, ich habe mich nicht getraut, das zu starten, ohne vorher zu wissen, was mit dem Recovery-Passwort ist. Ich wusste ja nicht, dass es angezeigt wird ...
Member: DerWoWusste
Solution DerWoWusste Jul 21, 2021 at 15:27:19 (UTC)
Goto Top
Warte mal... Du hast vermutlich das Bitlocker-feature noch gar nicht installiert - es fehlt auf Servern nämlich.
Also elevated powershell auf und dort
Install-WindowsFeature BitLocker
ausführen - dann klappts danach auch sowohl per Kommando als per GUI.
Member: SarekHL
SarekHL Jul 22, 2021 updated at 08:41:50 (UTC)
Goto Top
Die Verschlüsselung läuft - immer noch face-smile

Eine kleine Zusatzfrage: An dem Server steckt (fest) ein kleiner Micro-USB-Stick. Den würde ich gerne ebenfalls verschlüsseln, aber da bietet Bitlocker nur "to-go-Verschlüsselung" an und will entweder ein Kennwort oder eine Smartcard speichern. Gibt es eine Möglichkeit, den auch über TPM mit zu verschlüsseln?
Member: DerWoWusste
Solution DerWoWusste Jul 22, 2021 at 08:28:59 (UTC)
Goto Top
Mittels TPM kannst Du nur c: verschlüsseln, nichts anderes.
Automatische Entsperrung eines USB-Sticks geht jedoch auch anders:

manage-bde -autounlock -enable x:
Member: SarekHL
SarekHL Jul 22, 2021 updated at 08:41:18 (UTC)
Goto Top
Zitat von @DerWoWusste:

Automatische Entsperrung eines USB-Sticks geht jedoch auch anders:
manage-bde -autounlock -enable x:

Und wo wird dann der Key gespeichert????

Oder arbeite ich dann mit Kennwort?
Member: DerWoWusste
DerWoWusste Jul 22, 2021 at 08:46:19 (UTC)
Goto Top
Wenn Du den Stick verschlüsselst (Rechtsklick auf den Stick - Bitlocker aktivieren), kannst Du doch ein Kennwort festlegen. Danach wird noch das Recoverypasswort weggespeichert an einen Ort deiner Wahl bzw. man druckt es aus.
Member: SarekHL
SarekHL Jul 22, 2021 at 08:55:06 (UTC)
Goto Top
Und ich vermute mal, bei Eingabe von manage-bde -autounlock -enable x: fragt er einmalig nach dem Kennwort?
Member: DerWoWusste
DerWoWusste Jul 22, 2021 at 09:18:30 (UTC)
Goto Top
Nein. Wenn der Stick gemountet ist, fragt er nicht danach, denn das Kommando muss eh auf einer elevated command shell abgefeuert werden.