微软企业级加解密解决方案MBAM组策略模板配置

若要部署 MBAM,您必须设置定义 MBAM BitLocker 驱动器加密的实现设置的组策略设置。若要完成此任务,必须将 MBAM 组策略模板复制到服务器或工作站上可以运行组策略管理控制台 (GPMC) 或高级组策略管理 (AGPM),然后编辑设置。

重要 ︰不要更改的BitLocker 驱动器加密节点中的组策略设置或 MBAM 将无法正常运行。MDOP MBAM (BitLocker 管理)节点中配置的组策略设置,当 MBAM 自动配置为您的BitLocker 驱动器加密设置。

在Windows Server 2008 R2的域控环境中,对Bitlocker和MBAM的组策略会比Windows 10中看到的策略数目少一些,为了补充确实的这一部份,因此需要先讲08R2的域控架构升级到2012R2,再把Windows 10的组策略模板信息复制一份进08R2域控的组策略集合中。就会看到如下新增的组策略:

复制 MBAM 2.5 组策略模板

安装 MBAM 客户端之前,您必须复制到管理工作站的 MBAM 特定组策略对象 (Gpo)。这些 Gpo 定义 MBAM BitLocker 驱动器加密实现设置。您可以将组策略模板复制到任何服务器或工作站支持的基于 Windows 的服务器或客户端计算机,并可以运行组策略管理控制台 (GPMC) 或高级组策略管理 (AGPM)。

有关详细信息,请参阅复制 MBAM 2.5 组策略模板

编辑 MBAM 2.5 GPO 设置

创建必要的 Gpo 后,您必须向您组织的客户端计算机部署 MBAM 组策略设置。若要查看和创建 Gpo,必须具有组策略管理控制台 (GPMC) 或高级组策略管理 (AGPM) 安装。

有关的详细信息,请参阅编辑 MBAM 2.5 组策略设置规划 MBAM 2.5 组策略要求

常用的设置如下:

允许没有TPM芯片也可以操作系统盘加密:

启用上面这条操作系统加密设置以后,会自动启用下图红色框住部份,如果环境没有Vista那么可以改成未配置

可以强制执行加密策略

强制延迟时间没到期时是:

到期时是:

失败是因为我的环境是在Hyper-V上搭建的一台Windows 8.1采用的是动态磁盘格式,在下面的日志中可以看到:

虚拟机是不支持利用MBAM代理进行加密的。因此在虚拟机中测试需要自己手动启动bitlocker加密,启用后重启需要在进入Windows系统前验证一次Bitlocker密码,输入正确到桌面就开始加密了:

加密完成后用户也可以重置密码:

为没有TPM芯片启用Bitlocker

如果配置了请求例外,那么会在弹出加密框多出“请求例外”

如果我在组策略中启用了移动存储介质的安全加密访问策略那么会是怎样的呢?

那么当客户端插入U盘后会出现:

如果我们不对该U盘加密,那么该U盘的数据我们只能读取但不能写入和修改了

哪怕从U盘新建也是不行的,只能读取:

修改了文件保存会报错:

时间: 2024-10-08 04:57:15

微软企业级加解密解决方案MBAM组策略模板配置的相关文章

微软企业级加解密解决方案MBAM架构

在之前的文章里,我给大家分享了<Bitlocker企业安全加密管理系列-1>和<Bitlocker企业安全加密管理系列-2>在这里我就不再给大家缀诉什么是MBAM了,在这里我主要给大家分享如何部署微软企业级加解密解决方案MBAM系列文章,在这里以MBAM2.5SP1为例,今天先给大家分享下架构: MBAM部署的模式有2种,一种是独立模式,一种是SCCM集成模式.2种架构图如下: 独立模式 SCCM集成模式 那么MBAM的逻辑架构是如下的: 如果您的企业需要部署MBAM的高可用架构,

微软企业级加解密解决方案MBAM客户端部署

根据部署 Microsoft BitLocker 管理和监控客户端软件时,您可以启用 BitLocker 驱动器加密计算机上您的组织中最终用户获得的计算机之前或之后通过配置组策略并使用企业软件部署系统部署 MBAM 客户端软件. 将 MBAM 客户端部署到台式机或便携式计算机 配置组策略设置后,您可以使用企业软件部署系统产品如 Microsoft System Center 2012 配置管理器或 Active Directory 域服务将 MBAM 客户端安装 Windows 安装程序文件部署

微软企业级加解密解决方案MBAM用户和组

部署独立模式架构,我准备了5台计算机,分别是DC.MBAMSQL.MBAM.2台Win8.1 DC我就不多说了,域控角色,当然我的DC上也承载了我的CA角色 第一部,我们需要在AD中创建如下用户和组: MBAMSQL是我的数据库角色,数据库我采用的是SQL2012,但需要注意的是必须安装采用 SQL_Latin1_General_CP1_CI_AS 排序规则,MBAMSQL所需权限: ? SQL Server 实例登录服务器角色:dbcreator和processadmin ? SQL Serv

微软企业级加解密解决方案MBAM利用门户查询恢复密码(用户自助和管理门户)

当我们重启电脑忘记了开机的PIN码时怎么办呢?只要是加域的客户端,自然我们的恢复密钥存放在MBAM数据库中,我们有2种方式进行恢复,一种是自助查询门户,一种是后台管理员门户.自然面向的对象不样了,这里我先给大家介绍用户自助查询么户吧 当我们输入错密码后会出现: 提示按Esc进行恢复选项 出现了一组恢复密钥ID,我们就可以另外找台可以到桌面用的同事电脑上进行自助查询恢复密钥吧(如果身边没有可用的电脑可以电话IT或企业内部的IT HELPDESK呼叫中心): 打开自助门户:https://mbam.

微软企业级加解密解决方案MBAM管理和监控服务器部署

接下来是配置WEB应用程序,在MBAM服务器上添加 强烈推荐使用证书 可以编辑写出自己公司特色的帮助提示信息 OK.下面就是验证一下我们的自助门户了 在2.5SP1之前的版本呢,如果客户端无法上网,那么打开自助门户是会报错的,原因为无法下载到所需的JavaScript文件,在2.5SP1版本中,这些文件已经内置,所以不存在这个问题,那么在2.5sp1之前的版本如果您想内置,那么需要手动处理,把附件的文件复制到 C:\inetpub\Microsoft BitLocker Management S

微软企业级加解密解决方案MBAM数据库部署

接下来就是配置我们的数据库和报表了,在MBAMSQL服务器上安装

实验四十八微软应用程序虚拟化之三APP-V 5.1 Client部署和通过组策略自定义配置

实验四十八微软应用程序虚拟化之三APP-V 5.1Client部署和通过组策略自定义配置 APP-V  Client分为Application Virtualization Desktop Client和 Application Virtualization Client for Remote Desktop Services,两者都为虚拟化应用程序提供并管理虚拟环境,管理到缓存的程序包传输.发布刷新.传输,以及与 Application Virtualization Server的所有交互.

组策略模板设置outlook2010 添加安全收件人列表

我们可以通过添加outlook2010的adm模板文件对outlook2010进行一些批量管理设置.例如添加安全收件人列表.方法如下: 首先到微软网站下载outlook2010的adm文件 准备安全收件人名单,txt格式,放到一个共享路径里,保证普通用户都可以读取 最关键的一步,也是参考了国外的网站.因为默认的adm文件没有对于注册表JunkMailImportLists 键的设置,只有这个键值为1的时候才能使安全收件人列表生效,所以我们要自定义一下adm文件,用记事本打开adm文件,添加如下内

微软RC2CryptoServiceProvider 加解密

using System; using System.IO; using System.Text; using System.Security.Cryptography; namespace RC2CryptoServiceProvider_Examples { class MyMainClass1 { public static void Main() { // Create a new instance of the RC2CryptoServiceProvider class // and