In diesem Artikel behandeln wir häufig gestellte Fragen zur HEMDAL-BitLocker-Funktionalität.
1. Welche Volumes kann HEIMDAL BitLocker schützen?
2. Welche Schutzvorrichtungstypen werden von BitLocker unterstützt?
3. Kann der HEIMDAL Agent bereits geschützte Volumes verwalten?
4. Wie lange dauert es, bis BitLocker die Verschlüsselung und den Schutz der Volumes erzwingt?
5. Wie funktioniert der BitLocker von HEIMDAL?
6. Was passiert, wenn ich HEIMDAL BitLocker deaktiviere?
7. Was passiert, wenn ich die BitLocker-Option „Festplattenverschlüsselung für Betriebssystemvolume erzwingen“ deaktiviere?
8. Was passiert, wenn ich die BitLocker-Option „Festplattenverschlüsselung für Datenvolumes erzwingen“ deaktiviere?
9. Was passiert, wenn die BitLocker-Funktion auf einem Zielendpunkt nicht verfügbar oder aktiviert ist?
10. Kann ich das Popup zum Neustart des Computers verzögern?
11. Kann ich das Popup zur Einrichtung des Volumekennworts verzögern?
12. Warum wird der Endpunkt nicht auf der BitLocker-Seite aufgeführt?
13. Welche Berechtigungen benötige ich, um einen BitLocker-Wiederherstellungsschlüssel sehen zu können?
Welche Volumes kann HEIMDAL BitLocker schützen?
- Systemvolumes;
- Datenvolumes;
- oder beides.
Der HEIMDAL Agent unterstützt keine Wechseldatenträger. Sie können diese Geräte mit BitLocker To Go verschlüsseln, aber der HEIMDAL Agent verwaltet deren Wiederherstellungsschlüssel nicht und zeigt sie nicht im HEIMDAL Dashboard an. Der HEIMDAL Agent unterstützt BitLocker Network Unlock nicht. Sie können BitLocker Network Unlock mit der BitLocker-Funktion des HEIMDAL Agents weder konfigurieren noch verwalten. Wenn Sie Ihre Infrastruktur jedoch für die Verwendung von Network Unlock mit BitLocker-verschlüsselten Computern konfiguriert haben, kann die BitLocker-Funktion des HEIMDAL Agents neben Network Unlock bestehen. Falls der Computer nicht für die BitLocker-Verschlüsselung des Betriebssystemvolumes vorbereitet ist, startet der HEIMDAL Agent die Verschlüsselung des Betriebssystemvolumes nicht (im HEIMDAL Dashboard wird der Fehler unprepared OS volume angezeigt). In diesem Fall sammelt der HEIMDAL Agent weiterhin Volumeinformationen (Betriebssystem- und Datenvolumes), und Datenvolumes können geschützt werden.
Welche Schutzvorrichtungstypen werden von BitLocker unterstützt?
- TPM für das Betriebssystem- (System-)Volume;
- TPM und PIN für das Betriebssystem- (System-)Volume;
- Passphrase für Betriebssystem- und Datenvolumes.
Kann der HEIMDAL Agent bereits geschützte Volumes verwalten?
Nein. Um diese Volumes verwalten zu können, müssen Sie BitLocker für diese Volumes zunächst in den Windows-Einstellungen deaktivieren, den Computer neu starten und anschließend kann der Heimdal Agent mit der Verwaltung der Volumes gemäß den Einstellungen in der Gruppenrichtlinie beginnen, die auf den betreffenden Computer angewendet wird.
Wenn der HEIMDAL Agent mit der Verwaltung von Computern beginnt, die bereits mit BitLocker verschlüsselt sind, kann der Agent nur Informationen über alle unterstützten Volumes sammeln (einschließlich ihrer Wiederherstellungsschlüssel, sofern sie bereits geschützt sind). Der HEIMDAL Agent wendet die Schutzrichtlinie (Verschlüsselung und Schutz der Volumes) nur auf ungeschützte Volumes an. Der HEIMDAL Agent kann die Informationen zu Wiederherstellungsschlüssel und Volumegröße von Volumes, die gesperrt sind, nicht erfassen.
Wie lange dauert es, bis BitLocker die Verschlüsselung und den Schutz der Volumes erzwingt?
Vor dem Start der Modulvorgänge gibt es eine Wartezeit von 2 Minuten (nach dem Neustart des Computers oder bei einer Synchronisierung der Gruppenrichtlinie). Die Verzögerung von 2 Minuten soll verhindern, dass Volumes aufgrund eines falschen Status geschützt werden, da BitLocker nach dem Neustart des Computers nicht sofort den korrekten Volume-Status zurückgibt.
Wie funktioniert der BitLocker von HEIMDAL?
Die Datensynchronisierungsroutine wird stündlich ausgeführt. In diesem Zyklus prüft der HEIMDAL Agent, ob seit dem letzten Zyklus Änderungen aufgetreten sind.
- Er listet alle Volumes auf, die für die Verschlüsselung infrage kommen (basierend auf den BitLocker-Einstellungen in der Gruppenrichtlinie).
- Er startet die Routine zur Erzwingung der Festplattenverschlüsselung, falls im vorherigen Schritt ungeschützte Volumes aufgeführt wurden.
- Die Routine zur Erzwingung der Festplattenverschlüsselung wird alle 5 Minuten ausgeführt.
-
Der HEIMDAL Agent nimmt jedes ungeschützte Volume und versucht, es zu schützen (bei einem Fehler wird dieser gemeldet). Diese Routine wird wiederholt ausgelöst, bis alle Volumes verschlüsselt sind. Anschließend wird der Prozess beendet.
Was passiert, wenn ich HEIMDAL BitLocker deaktiviere?
Wenn Sie BitLocker in den Einstellungen der Gruppenrichtlinie deaktivieren, beendet der HEIMDAL Agent alle BitLocker-Vorgänge:
- Er beendet die Erfassung von Informationen zu Datenvolumes.
- Er beendet die Erzwingung des Volume-Schutzes.
-
Bereits geschützte Volumes bleiben geschützt (der HEIMDAL Agent entschlüsselt die Volumes nicht. Wenn der Benutzer sie entschlüsseln möchte, muss er dies in Windows durchführen).
Was passiert, wenn ich die BitLocker-Option „Festplattenverschlüsselung für Betriebssystemvolume erzwingen“ deaktiviere?
Wenn Sie Festplattenverschlüsselung erzwingen für das Betriebssystemvolume deaktivieren, sammelt der HEIMDAL Agent weiterhin Volumeinformationen (Betriebssystem- und Datenvolumes), erzwingt jedoch ab diesem Zeitpunkt nicht mehr die Verschlüsselung des Betriebssystemvolumes. Wenn das Betriebssystemvolume bereits geschützt ist, bleibt es geschützt (der HEIMDAL Agent entschlüsselt das Volume nicht).
Was passiert, wenn ich die BitLocker-Option „Festplattenverschlüsselung für Datenvolumes erzwingen“ deaktiviere?
Wenn Sie Festplattenverschlüsselung erzwingen für Datenvolumes deaktivieren, sammelt der HEIMDAL Agent weiterhin Volumeinformationen (Betriebssystem- und Datenvolumes), erzwingt jedoch ab diesem Zeitpunkt nicht mehr die Verschlüsselung von Datenvolumes. Wenn die Datenvolumes bereits geschützt sind, bleiben sie geschützt (der HEIMDAL Agent entschlüsselt die Volumes nicht).
Was passiert, wenn die BitLocker-Funktion auf einem Zielendpunkt nicht verfügbar oder aktiviert ist?
Wenn BitLocker nicht verfügbar oder aktiviert ist, zeigt der HEIMDAL Agent weiterhin eine Erinnerungsnachricht (Benachrichtigung) an.
Der HEIMDAL Agent startet keine BitLocker-Vorgänge: Er erfasst weder Volumeinformationen noch erzwingt er den Volume-Schutz. Die Erinnerungsnachricht wird bei jeder Überprüfung der Gruppenrichtlinie ausgelöst.
Kann ich das Popup zum Neustart des Computers verzögern?
Durch Klicken auf die Schaltfläche „Abbrechen“ im Dialog-Popup wird die Aufforderung geschlossen. Sie wird jedoch beim nächsten Zyklus von Festplattenverschlüsselung erzwingen (alle 5 Minuten) erneut angezeigt. Sie erhalten weiterhin Benachrichtigungen, die Sie daran erinnern, den Computer neu zu starten. Um den Hardwaretest durchzuführen, ist vor Beginn des Verschlüsselungsvorgangs ein Neustart erforderlich. Der Neustart ist nur für die Verschlüsselung von Betriebssystemvolumes erforderlich.
Kann ich das Popup zur Einrichtung des Volumekennworts verzögern?
Durch Klicken auf die Schaltfläche „Abbrechen“ im Dialog-Popup wird die Aufforderung geschlossen. Sie wird jedoch beim nächsten Zyklus von Festplattenverschlüsselung erzwingen (alle 5 Minuten) erneut angezeigt. Sie erhalten weiterhin Benachrichtigungen, die Sie daran erinnern, das Kennwort vor Beginn des Verschlüsselungsvorgangs festzulegen.
Im Gegensatz zu den Schutzvorrichtungstypen „TPM und PIN“ oder „Passphrase“, bei denen der Endbenutzer während der Verschlüsselung zur Eingabe einer PIN oder Passphrase aufgefordert wird, wird der eigenständige TPM-Schutzvorrichtungstyp im Hintergrund angewendet. Der Endbenutzer muss lediglich sein Gerät neu starten, um den Schutzvorgang abzuschließen, ohne zusätzliche Eingaben vornehmen zu müssen.
Warum wird der Endpunkt nicht auf der BitLocker-Seite (unter Unified Endpoint Management -> Client Management) aufgeführt?
Dafür kann es mehrere Gründe geben:
- Der HEIMDAL Agent kommuniziert nicht mit den HEIMDAL-Servern oder es besteht keine Internetverbindung.
- Die Windows-Version/-Edition wird nicht unterstützt.
- BitLocker ist in den Gruppenrichtlinieneinstellungen deaktiviert, die auf Ihren Endpunkt angewendet werden.
-
Die BitLocker-Funktion ist auf dem Endpunkt nicht verfügbar oder deaktiviert.
Welche Berechtigungen benötige ich, um einen BitLocker-Wiederherstellungsschlüssel sehen zu können?
Um einen Wiederherstellungsschlüssel im HEIMDAL Dashboard anzuzeigen und zu kopieren, benötigen Sie den Anspruch BitLocker - View the BitLocker Recovery Keys unter Konten auf der Registerkarte Zugriffssteuerung. Wiederherstellungsschlüssel dienen dazu, Benutzern zu helfen, wenn sie ihre Hauptschutzvorrichtung oder ihr Kennwort für das Volume vergessen haben. Die BitLocker-Schlüsselrotation (bei der ein einmalig verwendbarer Schlüssel zum Entsperren eines BitLocker-verschlüsselten Geräts verwendet wird und nach der Verwendung des Schlüssels ein neuer Schlüssel generiert und lokal gesichert wird) wird derzeit nicht unterstützt.