Ciò aggiunge efficacemente l'autenticazione a due fattori alla crittografia BitLocker. Ogni volta che si avvia il computer, è necessario fornire la chiave USB prima che venga decodificata. Questo sarebbe particolarmente utile con una piccola unità USB che porti con te su un portachiavi.
Passo 1: abilita BitLocker (se non lo hai già fatto)
Se si rinuncia a abilitare BitLocker su un PC senza un TPM, è possibile scegliere di creare una chiave di avvio USB come parte del processo di installazione. Questo sarà usato al posto del TPM. I seguenti passaggi sono necessari solo quando si abilita BitLocker su computer con TPM, quali sono i computer più moderni.
Se si dispone di una versione Home di Windows, non sarà possibile utilizzare BitLocker. Potresti avere invece la funzione Crittografia dispositivo, ma funziona diversamente da BitLocker e non ti consente di fornire una chiave di avvio.
Passaggio 2: abilitare la chiave di avvio nell'Editor criteri di gruppo
Dopo aver abilitato BitLocker, sarà necessario abilitare i requisiti della chiave di avvio nei criteri di gruppo di Windows. Per aprire l'Editor criteri di gruppo, premere Windows + R sulla tastiera, digitare "gpedit.msc" nella finestra di dialogo Esegui e premere Invio.
Vai a Configurazione computer> Modelli amministrativi> Componenti di Windows> Crittografia unità BitLocker> Unità del sistema operativo nella finestra Criteri di gruppo.
Fare doppio clic sull'opzione "Richiedi autenticazione aggiuntiva all'avvio" nel riquadro di destra.
Passaggio 3: configura una chiave di avvio per l'unità
Ora puoi usare il
manage-bde
comando per configurare un'unità USB per l'unità crittografata con BitLocker.
Innanzitutto, inserisci un'unità USB nel computer. Prendere nota della lettera di unità dell'unità USB-D: nella schermata seguente. Windows salverà un piccolo file.bek sull'unità, ed è così che diventerà la chiave di avvio.
Esegui il seguente comando. Il comando seguente funziona sull'unità C: quindi, se si desidera richiedere una chiave di avvio per un'altra unità, immettere la lettera dell'unità anziché
c:
. Dovrai inoltre inserire la lettera dell'unità USB collegata che desideri utilizzare come chiave di avvio anziché
x:
manage-bde -protectors -add c: -TPMAndStartupKey x:
manage-bde -status
(La protezione della chiave "Password numerica" visualizzata qui è la chiave di ripristino.)
Come rimuovere il requisito chiave di avvio
Se cambi idea e vuoi smettere di richiedere la chiave di avvio in un secondo momento, puoi annullare questa modifica. Innanzitutto, tornare all'editor Criteri di gruppo e modificare l'opzione in "Consenti chiave di avvio con TPM". Non è possibile lasciare l'opzione impostata su "Richiedi chiave di avvio con TPM" o Windows non consente di rimuovere i requisiti della chiave di avvio dall'unità.
c:
se stai utilizzando un'unità diversa):
manage-bde -protectors -add c: -TPM
Questo sostituirà il requisito "TPMandStartupKey" con un requisito "TPM", eliminando il PIN. L'unità BitLocker si sbloccherà automaticamente tramite il TPM del computer all'avvio.
manage-bde -status c:
Se si perde la chiave di avvio o si elimina il file.bek dall'unità, è necessario fornire il codice di ripristino di BitLocker per l'unità di sistema. Dovresti aver salvato un posto sicuro quando hai abilitato BitLocker per l'unità di sistema.