- Рекомендации по устранению неполадок BitLocker
- Просмотр журналов событий
- Сбор сведений о состоянии из технологий BitLocker
- Просмотр сведений о конфигурации
- Проверка необходимых условий BitLocker
- Дальнейшие действия
- Не удается включить автоматическую разблокировку BitLocker на диске («недопустимая функция»)
- Сетевая разблокировка BitLocker: известные проблемы
- Совет. Обнаружение включения разблокировки сети BitLocker на определенном компьютере
- На устройстве Surface Pro 4 BitLocker Network Unlock не работает, так как сетевой стек UEFI неправильно настроен
- Причина
- Разрешение
- Невозможно использовать функцию разблокировки сети BitLocker на Windows клиентского компьютера
- Причина
- Разрешение
Рекомендации по устранению неполадок BitLocker
В этой статье устраняют распространенные проблемы в BitLocker и предоставляют рекомендации по устранению этих неполадок. В этой статье также приводится информация о том, какие данные необходимо собирать и какие параметры проверять. Эта информация значительно упрощает процесс устранения неполадок.
Просмотр журналов событий
Откройте для просмотра событий и просмотрите следующие журналы в журналах Приложения и службы\Microsoft\Windows:
BitLocker-API. Просмотрите журнал управления, операционный журнал и все другие журналы, созданные в этой папке. Журналы по умолчанию имеют следующие уникальные имена:
- Microsoft-Windows-BitLocker-API/BitLocker Operational
- Управление Microsoft-Windows-BitLocker-API/BitLocker
BitLocker-DrivePreparationTool. Просмотрите журнал администрирования, операционный журнал и все другие журналы, созданные в этой папке. Журналы по умолчанию имеют следующие уникальные имена:
Кроме того, просмотрите журнал Windows\System для событий, которые были произведены источниками событий TPM и TPM-WMI.
Для фильтрации и отображения или экспорта журналов можно использовать средствоwevtutil.exeкомандной строки или командлет Get-WinEvent.
Например, чтобы использовать wevtutil для экспорта содержимого операционного журнала из папки BitLocker-API в текстовый файл с именем BitLockerAPIOpsLog.txt, откройте окно Командная подсказка и запустите следующую команду:
Чтобы использовать командлет Get-WinEvent для экспорта того же журнала в текстовый файл, разделенный запятой, откройте окно Windows Powershell и запустите следующую команду:
Вы можете использовать Get-WinEvent в окне PowerShell для отображения отфильтрованной информации из журнала системы или приложения с помощью следующего синтаксиса:
Отображение сведений, связанных с BitLocker:
Выход такой команды напоминает следующее.
Экспорт сведений, связанных с BitLocker:
Отображение сведений, связанных с TPM:
Экспорт сведений, связанных с TPM:
Выход такой команды напоминает следующее.
Если вы собираетесь обратиться в службу поддержки Майкрософт, рекомендуем экспортировать журналы, указанные в этом разделе.
Сбор сведений о состоянии из технологий BitLocker
Откройте окно Windows PowerShell и запустите каждую из следующих команд.
| Команда | Заметки |
|---|---|
| get-tpm > C:\TPM.txt | Экспортирует сведения о модуле доверенных платформ локального компьютера (TPM). В этом комлете показаны различные значения в зависимости от того, является ли чип TPM версией 1.2 или 2.0. Этот комлет не поддерживается в Windows 7. |
| manage-bde —status > C:\BDEStatus.txt | Экспортирует сведения об общем состоянии шифрования всех дисков на компьютере. |
| manage-bde c: -protectors -get > C:\Protectors | Экспортирует сведения о методах защиты, используемых для ключа шифрования BitLocker. |
| reagentc /info > C:\reagent.txt | Экспортирует сведения об интерактивном или автономном изображении о текущем состоянии среды восстановления Windows (WindowsRE) и любом доступном изображении восстановления. |
| get-BitLockerVolume | fl | Получает сведения о томах, которые может защитить шифрование диска BitLocker. |
Просмотр сведений о конфигурации
Откройте окно командной подсказки и запустите следующие команды.
| Команда | Заметки |
|---|---|
| gpresult/h | Экспортирует результативный набор сведений о политике и сохраняет их в качестве HTML-файла. |
| msinfo /report /computer | Экспортирует всеобъемлющую информацию о оборудовании, системных компонентах и программной среде на локальном компьютере. Параметр /report сохраняет сведения как .txt файл. |
Откройте редактор реестра и экспортировать записи в следующих подкайсах:
- HKLM\SOFTWARE\Policies\Microsoft\FVE
- HKLM\SYSTEM\CurrentControlSet\Services\TPM\
Проверка необходимых условий BitLocker
Общие параметры, которые могут вызывать проблемы для BitLocker, включают следующие сценарии:
- TPM необходимо разблокировать. Вы можете проверить выход команды get-tpm на состояние TPM.
- Windows RE необходимо включить. Вы можете проверить выход команды reagentc на состояние WindowsRE.
- Раздел, зарезервированный в системе, должен использовать правильный формат.
- На компьютерах единого extensible Интерфейс прошивки (UEFI) раздел, зарезервированный в системе, должен быть отформатирован как FAT32.
- На устаревших компьютерах раздел, зарезервированный в системе, должен быть форматирован как NTFS.
- Если устройство, на которое вы устраняете неполадки, является шиферным или планшетным компьютером, используйте для проверки состояния включить использование проверки подлинности BitLocker, требующей ввода предварительной перезагрузки клавиатуры в параметре https://gpsearch.azurewebsites.net/#8153шиферов.
Дополнительные сведения о предпосылках BitLocker см. в базовом развертывании BitLocker: Использование BitLocker для шифрования томов
Дальнейшие действия
Если сведения, которые вы изучили, указывают на определенную проблему (например, WindowsRE не включена), проблема может иметь прямое исправление.
Решение проблем, не вызывающих очевидных причин, зависит от того, какие компоненты задействованы и какое поведение вы видите. Собранные сведения помогают сузить области для изучения.
- Если вы работаете на устройстве, управляемом Microsoft Intune, см. в рубке Enforcing BitLocker policies by using Intune: known issues.
- Если BitLocker не начинает или не может шифровать диск и вы заметите ошибки или события, связанные с TPM, см. в рубке BitLocker не удается шифровать диск: известные проблемы TPM.
- Если BitLocker не начинает или не может шифровать диск, см. в рубке BitLocker не удается шифровать диск: известные проблемы.
- Если разблокировка сети BitLocker ведет себя не так, как ожидалось, см. в рубке Разблокировка сети BitLocker: известные проблемы.
- Если BitLocker ведет себя не так, как ожидалось при восстановлении зашифрованного диска, или если вы не ожидали, что BitLocker восстановит диск, см. в примере восстановления BitLocker:известные проблемы.
- Если BitLocker или зашифрованный диск ведут себя не так, как ожидалось, и вы заметите ошибки или события, связанные с TPM, см. в bitLocker и TPM:другие известные проблемы .
- Если BitLocker или зашифрованный диск ведут себя не так, как ожидалось, см. конфигурацию BitLocker: известные проблемы.
Рекомендуется хранить собранные сведения в случае, если вы решите обратиться в службу поддержки Майкрософт для решения проблемы.
Источник
Не удается включить автоматическую разблокировку BitLocker на диске («недопустимая функция»)
Я только что обновил свой компьютер до Windows 10, выполнив чистую установку после форматирования загрузочного диска. Мой загрузочный диск — это SSD, и все мои файлы находятся на жестком диске, который я не стирал. У меня все тома зашифрованы с помощью BitLocker. Это три тома, не считая моего загрузочного тома, и все пароли довольно длинные, поэтому мне нравится включать автоматическую разблокировку, поэтому мне не нужно вводить их каждый раз при загрузке компьютера.
Обычно это работает нормально. И это было сделано для моих дисков E: и F:. Но для моего диска D: — самого важного, где хранится большинство моих файлов — он не будет работать. Когда я пытаюсь включить его в Панели управления, появляется окно с сообщением «Неверная функция», что не особенно полезно. Попытка сделать это из командной строки ( manage-bde -autounlock -enable D: выдает мне то же самое сообщение, только оно также говорит, что код ошибки 0x80070001.
Я не знаю, относится ли это к делу, но мой диск D: является динамическим томом, что не относится ни к одному из моих других дисков. На самом деле он не монтируется при первой установке Windows 10; в управлении дисками он сказал, что он «чужой», и мне пришлось добавить его в мою конфигурацию. Однако после этого все заработало нормально, за исключением проблемы, упомянутой выше.
Кто-нибудь знает, как я могу это исправить? Я думал об обходном пути, где я установил сценарий запуска, чтобы разблокировать диск с помощью ключа восстановления, но он принимает это только в форме a.Файл BEK, который я не знаю, как экспортировать. Если бы кто-то мог сказать мне, как экспортировать этот файл, это было бы полезно, но я бы предпочел способ заставить обычную автоматическую разблокировку работать.
Источник
Сетевая разблокировка BitLocker: известные проблемы
С помощью функции разблокировки сети BitLocker можно управлять компьютерами удаленно, не вводя ПИН-код BitLocker при каждом компьютере. Для этого необходимо настроить среду для удовлетворения следующих требований:
- Каждый компьютер принадлежит домену
- Каждый компьютер имеет проводное подключение к корпоративной сети
- Корпоративная сеть использует DHCP для управления IP-адресами
- На каждом компьютере имеется драйвер DHCP, реализованный в его единой прошивке Extensible Firmware Interface (UEFI).
Общие рекомендации по устранению неполадок в сетевой разблокировки см. в документе How to enable Network Unlock: Troubleshoot Network Unlock.
В этой статье описаны некоторые известные проблемы, с которыми вы можете столкнуться при использовании сетевой разблокировки, а также рекомендации по устранению этих проблем.
Совет. Обнаружение включения разблокировки сети BitLocker на определенном компьютере
Вы можете использовать следующие действия на компьютерах с системами UEFI x64 или x32. Вы также можете сценарий этих команд.
Откройте окно командной подсказки и запустите следующую команду:
где буква диска, а затем двоеточие (:), загружаемого диска. Если выход этой команды включает ключевой протектор типа TpmCertificate (9), конфигурация является правильной для разблокировки сети BitLocker.
Запуск редактора реестра и проверка следующих параметров:
- Запись HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE: OSManageNKP установлен в 1
- Subkey HKEY_LOCAL_MACHINE\SOFTWARE\Policies\\Microsoft\SystemCertificates\\FVE_NKP\Certificates имеет запись, имя которой совпадает с именем отпечатка пальца сертификата протектора ключа разблокировки сети, найденного на шаге 1.
На устройстве Surface Pro 4 BitLocker Network Unlock не работает, так как сетевой стек UEFI неправильно настроен
Вы настроили разблокировку сети BitLocker, как описано в BitLocker: как включить разблокировку сети. Вы настроили UEFI устройства для использования DHCP. Однако при перезапуске устройства все равно будет предложен ПИН-код BitLocker.
Вы протестировали другое устройство, например планшет или ноутбук другого типа, которое настроено на использование одной и той же инфраструктуры. Устройство перезапускается, как и ожидалось, без запроса пин-кода BitLocker. Вы приходите к выводу, что инфраструктура правильно настроена, и проблема является конкретной для устройства.
Причина
Стек сети UEFI на устройстве был неправильно настроен.
Разрешение
Чтобы правильно настроить сетевой стек UEFI Surface Pro 4, необходимо использовать режим управления Microsoft Surface Enterprise (SEMM). Сведения о SEMM см. в записи и настройке устройств Surface с помощью SEMM.
Если вы не можете использовать SEMM, вы можете настроить Surface Pro 4 для использования bitLocker Network Unlock, настроив устройство для использования сети в качестве первого варианта загрузки.
Невозможно использовать функцию разблокировки сети BitLocker на Windows клиентского компьютера
Вы настроили разблокировку сети BitLocker, как описано в BitLocker: как включить разблокировку сети. У вас есть Windows 8 клиентский компьютер, подключенный к корпоративной локальной сети с помощью кабеля Ethernet. Однако при перезапуске компьютера он по-прежнему подсказок для ПИН-кода BitLocker.
Причина
Клиентский Windows 8 или Windows Server 2012 клиентский компьютер иногда не получает или не использует протектор разблокировки сети в зависимости от того, получает ли клиент несвязанные ответы BOOTP с сервера DHCP или WDS-сервера.
Серверы DHCP могут отправлять любые параметры DHCP клиенту BOOTP, как это разрешено вариантами DHCP и расширениями поставщика BOOTP. Это означает, что, поскольку сервер DHCP поддерживает клиентов BOOTP, сервер DHCP отвечает на запросы BOOTP.
Способ обработки входящих сообщений сервером DHCP частично зависит от того, использует ли сообщение параметр Типа сообщения:
- Первые два сообщения, которые отправляет клиент BitLocker Network Unlock, — это сообщения DHCP DISCOVER\REQUEST. Они используют параметр Тип сообщения, поэтому сервер DHCP обрабатывает их как сообщения DHCP.
- Третье сообщение, которое отправляет клиент BitLocker Network Unlock, не имеет параметр типа сообщения. Сервер DHCP обрабатывает сообщение как запрос BOOTP.
Сервер DHCP, который поддерживает клиентов BOOTP, должен взаимодействовать с этими клиентами в соответствии с протоколом BOOTP. Сервер должен создать сообщение BOOTP BOOTREPLY вместо сообщения DHCP DHCPOFFER. (Другими словами, сервер не должен включать тип сообщения DHCP и не должен превышать предельный размер сообщений BOOTREPLY.) После отправки сервером сообщения BOOTP BOOTREPLY сервер отмечает привязку для клиента BOOTP как BOUND. Клиент, не относимый к DHCP, не отправляет сообщение DHCPREQUEST и не ожидает сообщения DHCPACK.
Если сервер DHCP, не настроенный для поддержки клиентов BOOTP, получает сообщение BOOTREQUEST от клиента BOOTP, этот сервер молча отбрасывается сообщение BOOTREQUEST.
Дополнительные сведения о разблокировки сети DHCP и BitLocker см. в см. в серии BitLocker: How to enable Network Unlock: Network Unlock sequence
Разрешение
Чтобы устранить эту проблему, измените конфигурацию сервера DHCP, изменив параметр DHCP с DHCP и BOOTP на DHCP.
Источник