juliustiberius
Goto Top

Bitlocker verweigert, obwohl TPM + UEFI Boot

Hi zusammen,

ich suche den Fehler in meiner Bitlocker-GPO: manche Geräte in der Domain verweigern die Verschlüsselung.
Was ich bereits geprüft habe:
  • GPO wird am Client übernommen. GPO-Report anbei
  • TPM ist vorhanden und einsatzbereit (siehe Screenshot)
  • UEFI-Boot ist aktiv (siehe Screenshot)
  • Eventlog Anwendungs- und Dienstprotokolle\Microsoft\Windows\Bitlocker-API zeigt nur Warnungen, dass Software-BitLocker von der GPO deaktiviert wurde (ist so gewollt).

Bei dem Lenovo-Gerät von dem ich die Screenshots gezogen hab will BitLocker einfach nicht den TPM Chip verwenden.

Was überseh ich?

Besten Dank für die Hilfe im Voraus face-smile

LiGrü aus Österreich,
JuliusTiberius

Screenshots eines der betroffenen Systeme:
2021-06-18 screenshot 004
2021-06-18 screenshot 005

GPO-Einstellungen:
2021-06-18 screenshot 006
2021-06-18 screenshot 007

Content-ID: 730235514

Url: https://administrator.de/contentid/730235514

Ausgedruckt am: 23.11.2024 um 09:11 Uhr

Tezzla
Tezzla 18.06.2021 um 12:05:13 Uhr
Goto Top
Moin,

spannend wäre tatsächlich die Fehlermeldung.
Hast du mal im BIOS das TPM resettet und den Besitz zurückgesetzt?

Vielleicht ist da noch alter Schmu drin.
DerWoWusste
DerWoWusste 18.06.2021 um 12:31:00 Uhr
Goto Top
Hi.

Bei dem Lenovo-Gerät von dem ich die Screenshots gezogen hab will BitLocker einfach nicht den TPM Chip verwenden.
Woraus entnimmst Du das, kannst Du das hier mitteilen?
Software-BitLocker von der GPO deaktiviert wurde (ist so gewollt).
Du willst Hardwareverschlüsselung? Das müssen die Platten können, sprich, schon vor der Installation von Windows dafür vorbereitet worden sein - hast Du das gemacht?
killtec
killtec 18.06.2021 um 13:06:19 Uhr
Goto Top
Hi,
hast du mal versucht Bitlocker per Hand anzuschieben?
Hatte auch nen Lenovo Laptop gestern bei mir auf dem Tisch. Bitlocker konnte nicht gestartet werden war die Meldung.

In einer Administrativen Shell habe ich dann per hand
manage-bde -on c:
eingegeben. Und schon lief es.

Gruß
GarfieldBonn
GarfieldBonn 18.06.2021 um 15:12:49 Uhr
Goto Top
Hi,

ansonsten die Anforderungen noch mal vergleichen mit dem aktuellen gerät:

https://support.microsoft.com/de-de/windows/ger%C3%A4teschutz-in-windows ...

Gruß
kh
DerWoWusste
DerWoWusste 18.06.2021 um 15:16:25 Uhr
Goto Top
Diese Anfordwerungen haben nichts mit Bitlocker zu tun.
GarfieldBonn
GarfieldBonn 18.06.2021 um 15:22:24 Uhr
Goto Top
Stimmt, bin bischen beim Lesen von der Spur abgekommen ;)
JuliusTiberius
JuliusTiberius 21.06.2021 um 08:04:33 Uhr
Goto Top
Servus,

dass er kein Hardware-TPM nimmt erkenn ich daran, dass er beim manuellen antoßen der Verschlüsselung er auf Software-TPM zurückfallen will (sorry, den Sreenshot hab ich nicht dazu gemacht).

Der Tipp mit der Platten-Vorbereitung ist gut - dem geh ich mal nach! Das könnte das Detail sein, das ich übersehn hab face-smile

Besten Dank nochmal,
LiGrü aus Österreich,
JuliusTiberius
DerWoWusste
DerWoWusste 21.06.2021 um 09:27:21 Uhr
Goto Top
Hardware-TPM, Software-TPM? Wovon sprichst Du?
Bitlockerverschlüsselung ist entweder Softwarebasiert (da verschlüsselt die CPU und das ist der Default, hat aber mit dem TPM rein gar nichts zu tun) oder hardwarebasiert (da verschlüsselt die Festplatte selbst, hat auch mit dem TPM rein gar nichts zu tun).
JuliusTiberius
JuliusTiberius 21.06.2021 um 09:49:38 Uhr
Goto Top
Hello again,

Ich hab via GPO definiert, dass
  • Bitlocker die System-Disk verschlüsselt und
  • Hardware-TPM die pre-startup verification gewährleistet

Funktioniert auch bei rund 80% der Clients wie gewünscht.

Aber dann hab ich eben noch ein paar, die sich wehren.
Laut https://docs.microsoft.com/en-us/windows/security/information-protection ...
muss in BIOS/UEFI die interne HDD als erste Startup-Option hinterlegt sein.
Das werd ich als nächstes überprüfen.
Die System-Disk ist GPT und hat auch die 260MB als erste Partition. Schaut also auch gut aus.

LiGrü aus Österreich,
JuliusTiberius
DerWoWusste
DerWoWusste 21.06.2021 aktualisiert um 10:45:40 Uhr
Goto Top
Bitte lass den Begriff "Hardware-TPM" raus. Es gibt hier keine Unterscheidung Hardware-TPM/Software-TPM.
Zwar gibt es Firmware TPMs ("fTPM"), die im Gegensatz zu diskreten TPMs ("dTPM") keine eigenen CHips auf dem Mainboard sind, aber das hat mit deinen Einstellungen gar nichts zu tun.

Mit Sicherheit liegt es daran, dass du die Installation nicht frisch auf eine bereits vorbereitete Festplatte gemacht hast.
Ergo, die wirst Du entweder neu installieren müssen, oder softwarebasierte Verschlüsselung aktivieren.
JuliusTiberius
Lösung JuliusTiberius 02.11.2021 um 14:31:56 Uhr
Goto Top
Manchmal muss man etwas Abstand gewinnen um das Problem zu lösen:

Schuld war die Einstellung bei "Configure use of hardware-based encryption for operating system drives".
Die kann man so verbiegen, dass nur verschlüsselt wird, wenn ein eigener Verschlüsselungschip vorhanden ist.
Wenn man es wie folgt konfiguriert, verwendet Windows den Verschlüsselungschip sofern vorhanden - und ansonsten macht's eben die Software (zu Lasten der CPU):
2021-11-02 screenshot 003

Jetzt tut das Ding so, wie ich wollte face-smile