Beim Aktivieren der HEIMDAL-BitLocker-Funktion in einer Umgebung können mehrere Probleme auftreten, wenn die Voraussetzungen nicht erfüllt sind.
VERHALTEN: Ich möchte BitLocker auf einem Betriebssystemvolume mit TPM und PIN aktivieren, aber es funktioniert nicht. Es wird kein Pop-up zum Festlegen einer PIN angezeigt. Im HEIMDAL Dashboard wird der folgende Fehler angezeigt (zu finden in den HeimdalLogs):
LÖSUNG: Sie müssen Zusätzliche Authentifizierung beim Start anfordern in der Lokalen Computerrichtlinie aktivieren.
1. Öffnen Sie gpedit.msc (als Administrator) und navigieren Sie zu Computerkonfiguration -> Administrative Vorlagen -> Windows-Komponenten -> BitLocker-Laufwerkverschlüsselung -> Betriebssystemlaufwerke -> Zusätzliche Authentifizierung beim Start anfordern:
2. Aktivieren Sie die Richtlinie wie im folgenden Ausschnitt dargestellt.
3. Starten Sie den Computer neu und lassen Sie ihn 5 Minuten laufen. Der HEIMDAL Agent sollte daraufhin ein PIN-Toasterfenster anzeigen, in dem Sie Ihre PIN festlegen können. Die Verschlüsselung des Betriebssystemvolumes beginnt anschließend.
VERHALTEN: BitLocker ist nicht verfügbar. Bitte aktivieren Sie die BitLocker-Laufwerkverschlüsselungsfunktion über die Windows-Features oder überprüfen Sie, ob das Pop-up mit diesem Hinweis vom Heimdal Agent angezeigt wird:
UNTERSUCHUNG: Wenn Sie den BitLocker-Status auf dem Computer mithilfe des Befehls „manage-bde -status“ überprüfen und die Ausgabe auf einen Fehler bezüglich eines ungültigen Namespace hinweist, bedeutet dies, dass der Namespace, den Sie ändern möchten, nicht registriert ist, die Registrierung fehlt oder er in WMI nicht vorhanden ist.
LÖSUNG: Um dieses Problem zu beheben, registrieren Sie die BitLocker-WMI-Klasse (win32_encryptablevolume) erneut.
mofcomp.exe c:\windows\system32\wbem\win32_encryptablevolume.mofBitLocker überprüft, ob es sich bei dem System um ein Tablet handelt. Wenn es sich um ein Tablet handelt, zeigt BitLocker die oben genannte Fehlermeldung an, wenn versucht wird, einen PIN-Schutz zu verwenden. BitLocker überprüft nicht, ob das System eine Tastatur vor dem Start unterstützt. Einige Tablets verfügen möglicherweise über ein BIOS, das eine Softwaretastatur unterstützt. Beispielsweise unterstützen das Dell Venue 11 Pro, Surface Pro 3 und Surface Pro 4 die Eingabe einer BitLocker-PIN vor dem Start über eine BIOS-Softwaretastatur. Einige Tablets verfügen möglicherweise über eine abnehmbare Tastatur, die während des Startvorgangs funktioniert. Beispielsweise unterstützen das Surface Pro 2 mit Firmwareupdate vom März 2014, das Surface Pro 3 und das Surface Pro 4 die Eingabe einer BitLocker-PIN vor dem Start über ihre abnehmbaren Tastaturen. Wenn das Tablet weder eine BIOS-Softwaretastatur noch eine abnehmbare Tastatur unterstützt, die während des Startvorgangs funktioniert, muss bei der Konfiguration der folgenden Richtlinie eine USB-Tastatur an das Tablet angeschlossen werden, um vor dem Start eine BitLocker-PIN einzugeben. Wenden Sie sich an den OEM, um Informationen zur Tablet-Unterstützung für dieses spezielle Szenario zu erhalten.
LÖSUNG:
- Navigieren Sie zu Computerkonfiguration > Administrative Vorlagen > Windows-Komponenten > BitLocker-Laufwerkverschlüsselung (auf neueren Geräten möglicherweise auch unter Betriebssystemlaufwerke)
- Setzen Sie die Richtlinie Verwendung der BitLocker-Authentifizierung aktivieren, die auf Tablets die Eingabe über eine Tastatur vor dem Start erfordert auf Aktiviert.
- Führen Sie über die Befehlszeile gpupdate /force aus.
Konfigurieren Sie die PIN. Der Agent fordert Sie sofort zu einem erforderlichen Neustart auf. Nach dem Neustart des Systems funktioniert die PIN und das Modul arbeitet wie vorgesehen.