sarekhl
Goto Top

Bitlocker auf Server - Verständnisfrage

Hallo zusammen,

Ich habe mal eine Verständnisfrage zu BitLocker auf einem Windows-Server. Bei einem normalen PC unter z.B. Windows 10 erlange ich den Zugriff auf die verschlüsselten Daten ja dadurch, dass ich mich bei Windows anmelde. Wie ist das beim Server, wo sich ja niemand interaktiv anmeldet? Der hat in der Regel ja nicht mal Tastatur und Bildschirm.

Danke im Voraus,
Sarek \\//_

Content-ID: 855418246

Url: https://administrator.de/forum/bitlocker-auf-server-verstaendnisfrage-855418246.html

Ausgedruckt am: 23.01.2025 um 12:01 Uhr

DerWoWusste
Lösung DerWoWusste 29.06.2021 aktualisiert um 22:05:04 Uhr
Goto Top
Hi.

Bei einem normalen PC unter z.B. Windows 10 erlange ich den Zugriff auf die verschlüsselten Daten ja dadurch, dass ich mich bei Windows anmelde
Irrtum. Weder hat das was mit der Anmeldung zu tun, noch gibt es Unterschiede Server zu Win10.
In Servern (wie auch auf vielen Clientrechnern) wird in der Regel mit TPM-Only als Schutz (="TPM-Protector") verschlüsselt. Der Rechner startet und der Schlüssel zu den Daten wird vom TPM bereitgestellt, wenn der Startvorgang wie zuvor definiert ausgeführt wird (und nicht etwa z.B. von einem Bootstick gebootet wird).
Lies mal Meine Wissenssammlung zu Bitlocker
SarekHL
SarekHL 30.06.2021 aktualisiert um 11:02:51 Uhr
Goto Top
Zitat von @DerWoWusste:

In Servern (wie auch auf vielen Clientrechnern) wird in der Regel mit TPM-Only als Schutz (="TPM-Protector") verschlüsselt. Der Rechner startet und der Schlüssel zu den Daten wird vom TPM bereitgestellt, wenn der Startvorgang wie zuvor definiert ausgeführt wird (und nicht etwa z.B. von einem Bootstick gebootet wird).

Danke für den Hinweis - schon der eine Satz führt wesentlich weiter als die von Pjordorf hingeknallten englischesprachigen und dazu noch sehr allgemeinen Links. Schön, dass es noch User gibt, die wirklich hilfreich sind!


Eins ist mir auch nach Lektüre Deiner Wissenssammlung noch unklar: Es gibt ja eine Möglichkeit, auch ohne externes Bootmedium mit erhöhten Rechten in die Shell zu kommen und dort mit net user das Admin-Kennwort zu ändern. Schützt Bitlocker davor?
DerWoWusste
Lösung DerWoWusste 30.06.2021 um 11:01:39 Uhr
Goto Top
Ja natürlich. Das ist quasi der Hauptgrund, warum man es einsetzt.
SarekHL
SarekHL 21.07.2021 aktualisiert um 16:42:17 Uhr
Goto Top
Bitte Folgefrage beachten - Danke!
DerWoWusste
DerWoWusste 21.07.2021 um 16:41:39 Uhr
Goto Top
Du brauchst es nicht. Keine Sorge.
SarekHL
SarekHL 21.07.2021 um 16:46:02 Uhr
Goto Top
Hallo DerWoWusste,

ich habe die Frage in einen neuen Thread verschoben, da es ja jetzt um TPM geht.

Du brauchst es nicht. Keine Sorge.

Das heißt, ich kann auch ohne dieses Besitzerkennwort die Bitlocker-Verschlüsselung bei Bedarf auch wieder deaktivieren?
DerWoWusste
DerWoWusste 21.07.2021 um 16:48:48 Uhr
Goto Top
So ist es.
SarekHL
SarekHL 21.07.2021 um 16:58:21 Uhr
Goto Top
Zitat von @DerWoWusste:

So ist es.

Super. Nächstes Problem: Wenn ich jetzt Bitlocker-Einstellungen anklicke, passiert nichts face-sad
DerWoWusste
DerWoWusste 21.07.2021 um 17:04:28 Uhr
Goto Top
Wo ist das? BL-Einstellungen sehe ich nirgendwo so benannt.
Öffne zum Verschlüsseln (nach zuvor ausgeführtem Vollbackup der Partition) einfach eine Kommandozeile per Rechtsklick als Admin ("als Administrator ausführen") und feuere ab:
manage-bde -on c: -s -used -rp
SarekHL
SarekHL 21.07.2021 aktualisiert um 17:25:27 Uhr
Goto Top
Zitat von @DerWoWusste:

manage-bde -on c: -s -used -rp

Hm, ok ... bisher habe ich Bitlocker nur an PCs verwendet, nie an Servern. Am PC habe ich dafür eine GUI, wo ich dann auch das Kennwort für die Notfall-Entschlüsselung bekomme. Wie läuft das, wenn ich das per Kommandozeile mache?

UND: Muss ich noch

manage-bde -autounlock -enable

sagen, oder ist AutoUnlock standard?
DerWoWusste
DerWoWusste 21.07.2021 um 17:25:16 Uhr
Goto Top
Gut läuft es.
Sorry, was willst Du hören? Da steht dann, das jetzt verschlüsselt wird und außerdem steht dann dort dein Recovery Passwort, welches man tunlichst kopiert und sicher wegspeichert/druckt.
SarekHL
SarekHL 21.07.2021 um 17:26:38 Uhr
Goto Top
Zitat von @DerWoWusste:

Da steht dann, das jetzt verschlüsselt wird und außerdem steht dann dort dein Recovery Passwort, welches man tunlichst kopiert und sicher wegspeichert/druckt.

Ah ok ... sorry, ich habe mich nicht getraut, das zu starten, ohne vorher zu wissen, was mit dem Recovery-Passwort ist. Ich wusste ja nicht, dass es angezeigt wird ...
DerWoWusste
Lösung DerWoWusste 21.07.2021 um 17:27:19 Uhr
Goto Top
Warte mal... Du hast vermutlich das Bitlocker-feature noch gar nicht installiert - es fehlt auf Servern nämlich.
Also elevated powershell auf und dort
Install-WindowsFeature BitLocker
ausführen - dann klappts danach auch sowohl per Kommando als per GUI.
SarekHL
SarekHL 22.07.2021 aktualisiert um 10:41:50 Uhr
Goto Top
Die Verschlüsselung läuft - immer noch face-smile

Eine kleine Zusatzfrage: An dem Server steckt (fest) ein kleiner Micro-USB-Stick. Den würde ich gerne ebenfalls verschlüsseln, aber da bietet Bitlocker nur "to-go-Verschlüsselung" an und will entweder ein Kennwort oder eine Smartcard speichern. Gibt es eine Möglichkeit, den auch über TPM mit zu verschlüsseln?
DerWoWusste
Lösung DerWoWusste 22.07.2021 um 10:28:59 Uhr
Goto Top
Mittels TPM kannst Du nur c: verschlüsseln, nichts anderes.
Automatische Entsperrung eines USB-Sticks geht jedoch auch anders:

manage-bde -autounlock -enable x:
SarekHL
SarekHL 22.07.2021 aktualisiert um 10:41:18 Uhr
Goto Top
Zitat von @DerWoWusste:

Automatische Entsperrung eines USB-Sticks geht jedoch auch anders:
manage-bde -autounlock -enable x:

Und wo wird dann der Key gespeichert????

Oder arbeite ich dann mit Kennwort?
DerWoWusste
DerWoWusste 22.07.2021 um 10:46:19 Uhr
Goto Top
Wenn Du den Stick verschlüsselst (Rechtsklick auf den Stick - Bitlocker aktivieren), kannst Du doch ein Kennwort festlegen. Danach wird noch das Recoverypasswort weggespeichert an einen Ort deiner Wahl bzw. man druckt es aus.
SarekHL
SarekHL 22.07.2021 um 10:55:06 Uhr
Goto Top
Und ich vermute mal, bei Eingabe von manage-bde -autounlock -enable x: fragt er einmalig nach dem Kennwort?
DerWoWusste
DerWoWusste 22.07.2021 um 11:18:30 Uhr
Goto Top
Nein. Wenn der Stick gemountet ist, fragt er nicht danach, denn das Kommando muss eh auf einer elevated command shell abgefeuert werden.