BitLocker für Unternehmen: Widerherstellungsschlüssel im AD auslesen

In diesem Teil der Blogeintragsserie wird aufgezeigt, wie Wiederherstellungsschlüssel von BitLocker aus dem AD zum jeweiligen Computer ausgelesen werden können und wie der Wiederherstellungsprozess durchgeführt wird.

Blogeintragsserie BitLocker für Unternehmen:

  1. Einführung und Integration ins Active Directory

  2. Widerherstellungsschlüssel im AD auslesen

  3. BitLocker und Intune

  4. Verwaltung mittels Gruppenrichtlinien: Best Practices & Allgemeine Richtlinien

  5. Verwaltung mittels Gruppenrichtlinien: Verschlüsselung (demnächst)

Nachdem die BitLocker GPO aktiviert und Laufwerke verschlüsselt wurden, erscheint in den Eigenschaften des Computerobjekts im Active Directory Benutzer und Computer ein neuer Reiter BitLocker-Wiederherstellung

01 - ADUC Bitlocker Recovery.png

In diesem ist das Wiederherstellungspasswort einsehbar. Sollten mehrere Laufwerke verschlüsselt worden sein, wie im Bild zu sehen, kann anhand der Password ID das Wiederherstellungspasswort zugeordnet werden. 

Die Betriebssystem-BitLocker-Wiederherstellung wird wie folgt durchgeführt:

  • Das Betriebssystem wird gestartet

  • Eine Abfrage nach dem BitLocker-Key erfolgt

  • Über die Taste Esc werden die Wiederherstellungsoptionen geöffnet.

  • Es erscheint ein Feld zur Eingabe des Wiederherstellungsschlüssels und der dazugehörige Password ID zur Identifikation im AD.

  • Unter Active Directory Benutzer und Computer > betroffenen Computer auswählen > Rechtsklick > Eigenschaften > BitLocker-Wiederherstellung kann dann der benötigte Schlüssel ausgelesen werden.

02 - Recovery.png
  • Nach Eingabe des Wiederherstellungsschlüssels ist eine Anmeldung am Computer mit den gewohnten Zugangsdaten wieder möglich.

  • Das entschlüsselte Laufwerk enthält ein geöffnetes Schlosssymbol (Laufwerk C), ein verschlüsseltes Laufwerk enthält ein geschlossenes Schloss (Laufwerk E)

03 - File Explorer Locked.png

Der Ablauf einer Wiederherstellung eines anderen Laufwerks wird wie folgt durchgeführt:

  • Rechtsklick auf das Laufwerk > unlock

  • Hier kann das Passwort zum Entschlüsseln eingegeben werden oder auf die Einstellung „Enter recovery key“ navigieren.

04 - Fixed Data Drive Recovery.png

Der Wiederherstellungsschlüssel kann wieder aus dem Active Directory entnommen werden. Bei der Laufwerkswiederherstellung wird, im Gegensatz zur BitLocker-Wiederherstellung eines Betriebssystems, nur ein Ausschnitt der Password ID (Key ID) angegeben.

05 - Fixed Data Drive Recovery Key.png