Desbloqueio pela rede

O Desbloqueio de Rede é um protetor de chave do BitLocker para volumes do sistema operacional. O Desbloqueio de Rede permite um gerenciamento mais fácil para áreas de trabalho e servidores habilitados para BitLocker em um ambiente de domínio, fornecendo desbloqueio automático de volumes do sistema operacional na reinicialização do sistema quando conectado a uma rede corporativa com fio. O Desbloqueio pela Rede requer que o hardware cliente tenha um driver DHCP implementado em seu firmware UEFI. Sem o Desbloqueio pela Rede, os volumes do sistema operacional protegidos por TPM+PIN protetores exigem que um PIN seja inserido quando um dispositivo for reinicializado ou sair da hibernação (por exemplo, por Wake on LAN). Exigir um PIN após uma reinicialização pode dificultar a implantação de patches de software para áreas de trabalho autônomas e servidores administrados remotamente.

O Desbloqueio pela Rede permite que sistemas habilitados para BitLocker que tenham e TPM+PIN que atendam aos requisitos de hardware inicializem o Windows sem intervenção do usuário. O Desbloqueio pela rede funciona de maneira semelhante à TPM+StartupKey inicialização. No entanto, em vez de precisar ler o StartupKey da mídia USB, o recurso de Desbloqueio de Rede precisa que a chave seja composta de uma chave armazenada no TPM e de uma chave de rede criptografada que é enviada ao servidor, descriptografada e devolvida ao cliente em uma sessão segura.

Requisitos de sistema

O Desbloqueio de Rede deve atender aos requisitos obrigatórios de hardware e software para que o recurso possa desbloquear automaticamente sistemas ingressados no domínio. Esses requisitos incluem:

  • Qualquer sistema operacional compatível com drivers DHCP UEFI que podem servir como clientes de desbloqueio de rede
  • Desbloqueie clientes com um chip TPM e pelo menos um protetor TPM
  • Um servidor que executa a função WDS (Serviços de Implantação do Windows) em qualquer sistema operacional de servidor com suporte
  • Recurso opcional de Desbloqueio pela rede do BitLocker instalado em qualquer sistema operacional de servidor com suporte
  • Um servidor DHCP, separado do servidor WDS
  • Emparelhamento de chaves pública/privada configurada corretamente
  • Desbloqueio de Rede configurações da política de grupo definidas
  • Pilha de rede habilitada no firmware UEFI dos dispositivos cliente

Importante

Para dar suporte ao DHCP na UEFI, o sistema baseado em UEFI deve estar no modo nativo e não deve ter um CSM (módulo de suporte de compatibilidade) habilitado.

Para que o Desbloqueio de Rede funcione de maneira confiável, o primeiro adaptador de rede no dispositivo, geralmente o adaptador integrado, deve ser configurado para oferecer suporte a DHCP. Esse primeiro adaptador de rede deve ser usado para desbloqueio pela rede. Essa configuração é especialmente digna de nota quando o dispositivo tem vários adaptadores, e alguns adaptadores são configurados sem DHCP, como para uso com um protocolo de gerenciamento de luzes apagadas. Essa configuração é necessária porque o Desbloqueio pela Rede interrompe a enumeração de adaptadores quando atinge um com uma falha de porta DHCP por qualquer motivo. Portanto, se o primeiro adaptador enumerado não der suporte a DHCP, não estiver conectado à rede ou não relatar a disponibilidade da porta DHCP por qualquer motivo, o Desbloqueio de Rede falhará.

O componente de servidor Desbloqueio pela rede é instalado em versões compatíveis do Windows Server como um recurso do Windows que usa cmdlets do Gerenciador do Servidor ou do Windows PowerShell. O nome do recurso está BitLocker Network Unlock no Gerenciador do Servidor e BitLocker-NetworkUnlock no PowerShell.

O Desbloqueio pela Rede requer Serviços de Implantação do Windows (WDS) no ambiente em que o recurso será utilizado. A configuração da instalação do WDS não é necessária. No entanto, o serviço WDS deve estar em execução no servidor.

A chave de rede é armazenada na unidade do sistema junto com uma chave de sessão AES 256 e criptografada com a chave pública RSA de 2048 bits do certificado do servidor de desbloqueio. A chave de rede é descriptografada com a ajuda de um provedor em uma versão compatível do Windows Server executando WDS e retornada criptografada com sua chave de sessão correspondente.

Sequência de desbloqueio pela rede

A sequência de desbloqueio começa no lado do cliente quando o gerenciador de inicialização do Windows detecta a existência de um protetor de Desbloqueio de Rede. Ele usa o driver DHCP em UEFI para obter um endereço IP para IPv4 e, em seguida, transmite uma solicitação DHCP específica do fornecedor que contém a chave de rede e uma chave de sessão para a resposta, todas criptografadas pelo certificado de desbloqueio de rede do servidor. O provedor de Desbloqueio de Rede no servidor WDS com suporte reconhece a solicitação específica do fornecedor, descriptografa-a com a chave privada RSA e retorna a chave de rede criptografada com a chave de sessão por meio de sua própria resposta DHCP específica do fornecedor.

No lado do servidor, a função de servidor WDS tem um componente de plug-in opcional, como um provedor PXE, que é o que lida com as solicitações de desbloqueio de rede de entrada. O provedor também pode ser configurado com restrições de sub-rede, o que exigiria que o endereço IP fornecido pelo cliente na solicitação de desbloqueio pela rede pertença a uma sub-rede permitida para liberar a chave de rede para o cliente. Nos casos em que o provedor de Desbloqueio de Rede não está disponível, o BitLocker faz failover para o próximo protetor disponível para desbloquear a unidade. Em uma configuração típica, a tela de desbloqueio padrão TPM+PIN é apresentada para desbloquear a unidade.

A configuração do lado do servidor para habilitar o Desbloqueio pela Rede também requer o provisionamento de um par de chaves pública/privada RSA de 2048 bits na forma de um certificado X.509 e a distribuição do certificado de chave pública aos clientes. Esse certificado é a chave pública que criptografa a chave de rede intermediária (que é um dos dois segredos necessários para desbloquear a unidade; o outro segredo é armazenado no TPM) e deve ser gerenciado e implantado por meio da Política de Grupo.

O processo de Desbloqueio pela Rede segue estas fases:

  1. O gerenciador de inicialização do Windows detecta um protetor de Desbloqueio de Rede na configuração do BitLocker
  2. O computador cliente usa seu driver DHCP na UEFI para obter um endereço IP IPv4 válido
  3. O computador cliente transmite uma solicitação DHCP específica do fornecedor que contém uma chave de rede (uma chave intermediária de 256 bits) e uma chave de sessão AES-256 para a resposta. A chave de rede é criptografada usando a Chave Pública RSA de 2048 bits do certificado de Desbloqueio de Rede do servidor WDS
  4. O provedor de desbloqueio pela rede no servidor WDS reconhece a solicitação específica do fornecedor
  5. O provedor descriptografa a solicitação usando o certificado de desbloqueio pela rede BitLocker do servidor WDS Chave privada RSA
  6. O provedor WDS retorna a chave de rede criptografada com a chave de sessão usando sua própria resposta DHCP específica do fornecedor para o computador cliente. Essa chave é uma chave intermediária
  7. A chave intermediária retornada é combinada com outra chave intermediária local de 256 bits. Essa chave só pode ser descriptografada pelo TPM
  8. Essa chave combinada é usada para criar uma chave AES-256 que desbloqueia o volume
  9. O Windows continua a sequência de inicialização

Configurar o Desbloqueio pela rede

As etapas a seguir permitem que um administrador configure o Desbloqueio pela Rede em um domínio do Active Directory.

Instale a função de servidor WDS

O recurso de Desbloqueio pela Rede do BitLocker instalará a função WDS se ele ainda não estiver instalado. O WDS pode ser instalado separadamente, antes da instalação do Desbloqueio pela rede do BitLocker, usando o Gerenciador do Servidor ou oPowerShell. Para instalar a função usando o Gerenciador do Servidor, selecione a função Serviços de Implantação do Windows no Gerenciador do Servidor.

Para instalar a função usando o PowerShell, use o seguinte comando:

Install-WindowsFeature WDS-Deployment

O servidor WDS deve ser configurado de modo que possa se comunicar com o DHCP (e, opcionalmente, com o AD DS) e com o computador cliente. O servidor WDS pode ser configurado usando a ferramenta de gerenciamento WDS, wdsmgmt.mscque inicia o assistente de Configuração dos Serviços de Implantação do Windows.

Confirme se o serviço WDS está em execução

Para confirmar se o serviço WDS está em execução, use o Console de Gerenciamento de Serviços ou o PowerShell. Para confirmar se o serviço está em execução no Console de Gerenciamento de Serviços, abra o console usando services.msc e marque o status do serviço dos Serviços de Implantação do Windows.

Para confirmar se o serviço está em execução usando o PowerShell, use o seguinte comando:

Get-Service WDSServer

Instale o recurso de Desbloqueio pela Rede

Para instalar o recurso de Desbloqueio pela Rede, use o Gerenciador do Servidor ou o PowerShell. Para instalar o recurso usando o Gerenciador do Servidor, selecione o recurso Desbloqueio pela rede do BitLocker no console do Gerenciador do Servidor.

Para instalar o recurso usando o PowerShell, use o seguinte comando:

Install-WindowsFeature BitLocker-NetworkUnlock

Criar o modelo de certificado para Desbloqueio de Rede

Uma Autoridade de Certificação do Active Directory configurada corretamente pode usar este modelo de certificado para criar e emitir certificados de Desbloqueio de Rede.

  1. Abrir o snap-in de Modelo de Certificados (certtmpl.msc)

  2. Localize o modelo de usuário, clique com o botão direito do mouse no nome do modelo e selecione Duplicar modelo

  3. Na guia Compatibilidade, altere os campos Autoridade de Certificação e Destinatário do Certificado para Windows Server 2016 e Windows 10, respectivamente. Verifique se a caixa de diálogo Mostrar alterações resultantes está selecionada

  4. Selecione a guia Geral do modelo. O nome de exibição do modelo e o nome do modelo devem identificar que o modelo será usado para desbloqueio pela rede. Desmarque a caixa de marcação da opção Publicar certificado no Active Directory

  5. Selecione a guia Tratamento de Solicitações . Selecione Criptografia no menu suspenso Finalidade . Verifique se a opção Permitir que a chave privada seja exportada esteja selecionada

  6. Selecione a guia Criptografia . Defina o tamanho mínimo da chave como 2048. Qualquer provedor criptográfico da Microsoft que dê suporte a RSA pode ser usado para este modelo, mas para simplicidade e compatibilidade direta, é recomendável usar o Provedor de Armazenamento de Chave de Software da Microsoft

  7. Selecione a opção As solicitações devem usar um dos seguintes provedores e desmarque todas as opções, exceto o provedor de criptografia selecionado, como Provedor de Armazenamento de Chave de Software da Microsoft

  8. Selecione a guia Nome da Entidade . Selecione Fornecimento na solicitação. Selecione OK se a caixa de diálogo pop-up de modelos de certificado for exibida

  9. Selecione a guia Requisitos de Emissão. Selecione a aprovação do gerenciador de certificados da AC e as opções de certificado existentes válidas

  10. Selecione a guia Extensões . Selecione Políticas de Aplicativos e escolha Editar...

  11. Na caixa de diálogo Editar opções de extensão de políticas de aplicativo, selecione Autenticação de cliente, Sistema de arquivos com criptografiae Email seguro e escolha Remover

  12. Na caixa de diálogo Editar Extensão de Políticas de Aplicativo , selecione Adicionar

  13. Na caixa de diálogo Adicionar Política de Aplicativo , selecione Novo. Na caixa de diálogo Nova Política de Aplicativo , insira as seguintes informações no espaço fornecido e selecione OK para criar a política de aplicativo de Desbloqueio pela Rede do BitLocker:

    • Nome:Desbloqueio pela rede do BitLocker
    • Identificador de objeto:1.3.6.1.4.1.311.67.1.1
  14. Selecione a política de aplicativo de Desbloqueio de Rede do BitLocker recém-criada e selecione OK

  15. Com a guia Extensões ainda aberta, selecione a caixa de diálogo Editar Extensão de Uso de Chave . Selecione a opção Permitir troca de chaves somente com criptografia de chave (criptografia de chave). Selecione a opção Tornar esta extensão crítica

  16. Selecione a guia Segurança. Confirme se o grupo Administradores de Domínio recebeu a permissão Registrar

  17. Selecione OK para concluir a configuração do modelo

Para adicionar o modelo de Desbloqueio de Rede à autoridade de certificação, abra o snap-in da autoridade de certificação (certsrv.msc). Clique com o botão direito do mouse em Modelos de Certificado e escolha Novo, Modelo de Certificado a ser emitido. Selecione o certificado de Desbloqueio pela Rede do BitLocker criado anteriormente.

Depois que o modelo de Desbloqueio de Rede for adicionado à autoridade de certificação, esse certificado poderá ser usado para configurar o Desbloqueio pela Rede do BitLocker.

Criar o certificado de desbloqueio pela rede

O Desbloqueio pela Rede pode usar certificados importados de uma PKI (infraestrutura de chave pública) existente. Ou pode usar um certificado autoassinado.

Para inscrever um certificado de uma autoridade de certificação existente:

  1. No servidor WDS, abra o Gerenciador de certificados usando certmgr.msc
  2. Em Certificados - Usuário Atual, clique com o botão direito do mouse em Pessoal
  3. Selecionar Todas as Tarefas>Solicitar Novo Certificado
  4. Quando o Assistente de Registro de Certificado for aberto, selecione Avançar
  5. Selecionar a Política de Registro do Active Directory
  6. Escolha o modelo de certificado que foi criado para desbloqueio pela rede no controlador de domínio. Caso a mensagem "Mais informações são necessárias para se inscrever neste certificado. Clique aqui para definir as configurações." for mostrado, clique nele. Na nova janela, na guia Assunto , em Nomes alternativos, selecione DNS e defina o FQDN do servidor WDS. Salve as alterações clicando em OK e selecionando Registrar
  7. Quando solicitado para obter mais informações, selecione Nome da Entidade e forneça um valor de nome amigável. O nome amigável deve incluir informações para o domínio ou unidade organizacional para o certificado Por exemplo: Certificado de Desbloqueio pela Rede BitLocker para domínio da Contoso
  8. Crie o certificado. Verifique se o certificado aparece na pasta Pessoal
  9. Exporte o certificado de chave pública para Desbloqueio de Rede:
    1. Crie um .cer arquivo clicando com o botão direito do mouse no certificado criado anteriormente, selecionando Todas as Tarefas e, em seguida, selecionando Exportar
    2. Selecione Não, não exportar a chave privada
    3. Selecione o binário X.509 codificado por DER e conclua a exportação do certificado para um arquivo
    4. Dê ao arquivo um nome como BitLocker-NetworkUnlock.cer
  10. Exporte a chave pública com uma chave privada para Desbloqueio de Rede
    1. Crie um .pfx arquivo clicando com o botão direito do mouse no certificado criado anteriormente, selecionando Todas as Tarefas e, em seguida, selecionando Exportar
    2. Selecione Sim, exportar a chave privada
    3. Conclua as etapas para criar o .pfx arquivo

Para criar um certificado autoassinado, use o New-SelfSignedCertificate cmdlet no Windows PowerShell ou use certreq.exe. Por exemplo:

Windows PowerShell

New-SelfSignedCertificate -CertStoreLocation Cert:\LocalMachine\My -Subject "CN=BitLocker Network Unlock certificate" -Provider "Microsoft Software Key Storage Provider" -KeyUsage KeyEncipherment -KeyUsageProperty Decrypt,Sign -KeyLength 2048 -HashAlgorithm sha512 -TextExtension @("1.3.6.1.4.1.311.21.10={text}OID=1.3.6.1.4.1.311.67.1.1","2.5.29.37={text}1.3.6.1.4.1.311.67.1.1")

certreq.exe

  1. Crie um arquivo de texto com uma .inf extensão, por exemplo:

    notepad.exe BitLocker-NetworkUnlock.inf
    
  2. Adicione o seguinte conteúdo ao arquivo criado anteriormente:

    [NewRequest]
    Subject="CN=BitLocker Network Unlock certificate"
    ProviderType=0
    MachineKeySet=True
    Exportable=true
    RequestType=Cert
    KeyUsage="CERT_KEY_ENCIPHERMENT_KEY_USAGE"
    KeyUsageProperty="NCRYPT_ALLOW_DECRYPT_FLAG | NCRYPT_ALLOW_SIGNING_FLAG"
    KeyLength=2048
    SMIME=FALSE
    HashAlgorithm=sha512
    [Extensions]
    1.3.6.1.4.1.311.21.10 = "{text}"
    _continue_ = "OID=1.3.6.1.4.1.311.67.1.1"
    2.5.29.37 = "{text}"
    _continue_ = "1.3.6.1.4.1.311.67.1.1"
    
  3. Abra um prompt de comando elevado e use a certreq.exe ferramenta para criar um novo certificado. Use o seguinte comando, especificando o caminho completo para o arquivo que foi criado anteriormente, juntamente com o nome do arquivo:

    certreq.exe -new BitLocker-NetworkUnlock.inf BitLocker-NetworkUnlock.cer
    
  4. Verifique se o certificado foi criado corretamente pelo comando anterior, confirmando que o .cer arquivo existe

  5. Inicie o console Certificados - Computador Local executando certlm.msc

  6. Crie um .pfx arquivo seguindo as etapas abaixo no console Certificados - Computador Local :

    1. Navegar para Certificados - CertificadosPessoais> do Computador Local >
    2. Clique com o botão direito do mouse no certificado importado anteriormente, selecione Todas as Tarefas e, em seguida, selecione Exportar
    3. Siga o assistente para criar o .pfx arquivo

Implante a chave privada e o certificado no servidor WDS

Depois de criar o certificado e a chave, implante-os na infraestrutura para desbloquear corretamente os sistemas. Para implantar os certificados:

  1. No servidor WDS, inicie o console Certificados - Computador Local executando certlm.msc
  2. Clique com o botão direito do mouse no item Desbloqueio de Rede de Criptografia de Unidade de Disco BitLocker em Certificados (Computador Local), selecione Todas as Tarefas e, em seguida, selecione Importar
  3. Na caixa de diálogo Arquivo a Importar , escolha o .pfx arquivo criado anteriormente
  4. Insira a senha usada para criar o .pfx e conclua o assistente

Definir as configurações da política de grupo para desbloqueio pela rede

Com o certificado e a chave implantados no servidor WDS para desbloqueio pela rede, a etapa final é usar as configurações da política de grupo para implantar o certificado de chave pública nos computadores desejados que usarão a chave de desbloqueio pela rede para desbloquear. As configurações de política de grupo para o BitLocker podem ser encontradas em Configuração> do Computador, Modelos Administrativos>, Componentes do Windows,>Criptografia de Unidade de Disco BitLocker usando o Editor de Política de Grupo Local ou o Console de Gerenciamento Microsoft.

As etapas a seguir descrevem como habilitar a configuração da política de grupo que é um requisito para configurar o Desbloqueio pela Rede.

  1. Abra o Console de Gerenciamento da Política de Grupo (gpmc.msc)
  2. Habilitar a política Exigir autenticação adicional na inicialização e selecione Exigir PIN de inicialização com TPM ou Permitir PIN de inicialização com TPM
  3. Ativar o BitLocker com protetores TPM+PIN em todos os computadores ingressados no domínio

As etapas a seguir descrevem como implantar a configuração de política de grupo necessária:

  1. Copie o .cer arquivo que foi criado para desbloqueio pela rede para o controlador de domínio

  2. No controlador de domínio, abra o Console de Gerenciamento da Política de Grupo (gpmc.msc)

  3. Crie um novo objeto de Política de Grupo ou modifique um objeto existente para habilitar a configuração Permitir desbloqueio pela rede na inicialização

  4. Implante o certificado público para clientes:

    1. No console de gerenciamento de política de grupo, navegue até o seguinte local:

      Configuração do> ComputadorPolíticas>Configurações do> WindowsConfigurações> de SegurançaPolíticas de Chave Pública>Certificado de desbloqueio da rede de criptografia de unidade de disco BitLocker.

    2. Clique com o botão direito do mouse na pasta e selecione Adicionar Certificado de Desbloqueio de Rede

    3. Siga as etapas do assistente e importe o arquivo que foi copiado .cer anteriormente

    Observação

    Somente um certificado de Desbloqueio de Rede pode estar disponível por vez. Se um novo certificado for necessário, exclua-o antes de implantar um novo. O certificado de Desbloqueio pela Rede está localizado na chave do HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\SystemCertificates\FVE_NKP Registro do computador cliente.

  5. Reinicialize os clientes após a implantação da Política de Grupo

    Observação

    O protetor de rede (baseado em certificado) será adicionado somente após uma reinicialização, com a política habilitada e um certificado válido presente no armazenamento FVE_NKP.

Arquivos de configuração de política de sub-rede no servidor WDS (opcional)

Por padrão, todos os clientes com o certificado de Desbloqueio de Rede correto e protetores de Desbloqueio de Rede válidos que têm acesso com fio a um servidor WDS habilitado para Desbloqueio de Rede via DHCP são desbloqueados pelo servidor. Um arquivo de configuração de política de sub-rede no servidor WDS pode ser criado para limitar quais são as sub-redes que os clientes de Desbloqueio de Rede podem usar para desbloquear.

O arquivo de configuração chamado bde-network-unlock.ini, deve estar localizado no mesmo diretório que a DLL do provedor de desbloqueio pela rede (%windir%\System32\Nkpprov.dll) e se aplica a implementações IPv6 e IPv4 DHCP. Se a política de configuração da sub-rede for corrompida, o provedor falhará e deixará de responder às solicitações.

O arquivo de configuração de política de sub-rede deve usar uma [SUBNETS] seção para identificar as sub-redes específicas. As sub-redes nomeadas podem ser usadas para especificar restrições em subseções de certificado. As sub-redes são definidas como pares de nome-valor simples, no formato INI comum, em que cada sub-rede tem sua própria linha, com o nome à esquerda do sinal de igual e a sub-rede identificada à direita do sinal de igual como um endereço ou intervalo CIDR (Roteamento de Inter-Domain sem Classe). A palavra-chave ENABLED não é permitida para nomes de sub-rede.

[SUBNETS]
SUBNET1=10.185.250.0/24 ; a comment about this subrange could be here, after the semicolon
SUBNET2=10.185.252.200/28
SUBNET3= 2001:4898:a:2::/64 ; an IPv6 subnet
SUBNET4=2001:4898:a:3::/64; in production, the admin would likely give more useful names, like BUILDING9-EXCEPT-RECEP.

Após a [SUBNETS] seção, pode haver seções para cada certificado de Desbloqueio de Rede, identificadas pela impressão digital do certificado formatada sem espaços, que definem os clientes de sub-redes que podem ser desbloqueados desse certificado.

Observação

Ao especificar a impressão digital do certificado, não inclua espaços. Se houver espaços incluídos na impressão digital, a configuração da sub-rede falhará porque a impressão digital não será reconhecida como válida.

As restrições de sub-rede são definidas em cada seção de certificado, indicando a lista permitida de sub-redes permitidas. Se alguma sub-rede estiver listada em uma seção de certificado, apenas essas sub-redes serão permitidas para esse certificado. Se nenhuma sub-rede estiver listada em uma seção de certificado, todas as sub-redes serão permitidas para esse certificado. Se um certificado não tiver uma seção no arquivo de configuração de política de sub-rede, nenhuma restrição de sub-rede será aplicada para desbloqueio com esse certificado. Para que as restrições se apliquem a cada certificado, deve haver uma seção de certificado para cada certificado de Desbloqueio de Rede no servidor e uma lista explícita de permissões definida para cada seção de certificado.

As listas de sub-redes são criadas colocando o nome de uma sub-rede da [SUBNETS] seção em sua própria linha abaixo do cabeçalho da seção de certificados. Em seguida, o servidor só desbloqueará clientes com esse certificado nas sub-redes especificadas como na lista. Para solução de problemas, uma sub-rede pode ser excluída rapidamente sem excluí-la da seção, comentando-a com um ponto e vírgula anexado.

[2158a767e1c14e88e27a4c0aee111d2de2eafe60]
;Comments could be added here to indicate when the cert was issued, which Group Policy should get it, and so on.
;This list shows this cert is allowed to unlock clients only on the SUBNET1 and SUBNET3 subnets. In this example, SUBNET2 is commented out.
SUBNET1
;SUBNET2
SUBNET3

Para não permitir o uso de um certificado, adicione uma DISABLED linha à sua lista de sub-redes.

Desativar o Desbloqueio pela Rede

Para desativar o servidor de desbloqueio, o provedor PXE pode ser cancelado do servidor WDS ou desinstalado completamente. No entanto, para impedir que os clientes criem protetores de desbloqueio de rede, a configuração da política de grupo Permitir desbloqueio pela rede na inicialização deve ser desabilitada. Quando essa configuração de política é atualizada para desabilitada em computadores cliente, qualquer protetor de chave de Desbloqueio de Rede no computador é excluído. Como alternativa, a política de certificado de Desbloqueio pela Rede do BitLocker pode ser excluída no controlador de domínio para realizar a mesma tarefa para um domínio inteiro.

Observação

A remoção do armazenamento de certificados FVE_NKP que contém o certificado e a chave de Desbloqueio de Rede no servidor WDS também desabilitará efetivamente a capacidade do servidor de responder a solicitações de desbloqueio desse certificado. No entanto, isso é visto como uma condição de erro e não é um método suportado ou recomendado para desativar o servidor de desbloqueio pela rede.

Atualizar certificados de desbloqueio pela rede

Para atualizar os certificados usados pelo Desbloqueio pela Rede, os administradores precisam importar ou gerar o novo certificado para o servidor e, em seguida, atualizar a configuração da política de grupo de certificados de Desbloqueio pela Rede no controlador de domínio.

Observação

Os servidores que não recebem a configuração de política de grupo exigem um PIN ao serem inicializados. Nesses casos, descubra por que os servidores não recebem o GPO para atualizar o certificado.

Solucionar problemas de desbloqueio pela rede

A solução de problemas de Desbloqueio pela Rede começa com a verificação do ambiente. Muitas vezes, um pequeno problema de configuração pode ser a causa raiz da falha. Os itens a serem verificados incluem:

  • Verifique se o hardware cliente é baseado em UEFI e está na versão de firmware 2.3.1 e se o firmware UEFI está no modo nativo sem um Módulo de Suporte de Compatibilidade (CSM) para o modo BIOS habilitado. A verificação pode ser feita verificando se o firmware não tem uma opção habilitada, como "Modo herdado" ou "Modo de compatibilidade", ou se o firmware não parece estar em um modo semelhante ao BIOS

  • Se o hardware do cliente for um dispositivo Secure Core, talvez seja necessário desabilitar a funcionalidade do Secure Core

  • Todas as funções e serviços necessários estão instalados e iniciados

  • Certificados públicos e privados foram publicados e estão nos contêineres de certificados apropriados. A presença do certificado de Desbloqueio de Rede pode ser verificada no Console de Gerenciamento Microsoft (MMC.exe) no servidor WDS com os snap-ins de certificado para o computador local habilitados. O certificado do cliente pode ser verificado verificando a chave HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\SystemCertificates\FVE_NKP do Registro no computador cliente

  • A política de Grupo para Desbloqueio de Rede está habilitada e vinculada aos domínios apropriados

  • Verifique se a política de grupo está alcançando os clientes corretamente. A verificação da política de grupo pode ser feita usando os GPRESULT.exe utilitários ou RSOP.msc

  • Verifique se os clientes foram reinicializados após a aplicação da política

  • Verifique se o protetor de rede (baseado em certificado) está listado no cliente. A verificação do protetor pode ser feita usando cmdlets manage-bde ou Windows PowerShell. Por exemplo, o comando a seguir listará os protetores de chave atualmente configurados na unidade C: do computador local:

    manage-bde.exe -protectors -get C:
    

    Observação

    Use a saída junto com o log de depuração do WDS para determinar se a impressão digital apropriada do certificado está sendo usada para desbloqueio pela manage-bde.exe rede.

Reúna os arquivos a seguir para solucionar problemas de desbloqueio pela rede do BitLocker.

  • Os logs de eventos do Windows. Especificamente, obtenha os logs de eventos do BitLocker e o Microsoft-Windows-Deployment-Services-Diagnostics-Debug log

    O log de depuração é desativado por padrão para a função de servidor WDS. Para recuperar os logs de depuração do WDS, os logs de depuração do WDS primeiro precisam ser habilitados. Use um dos dois métodos a seguir para ativar o log de depuração do WDS.

    • Inicie um prompt de comando elevado e execute o seguinte comando:

      wevtutil.exe sl Microsoft-Windows-Deployment-Services-Diagnostics/Debug /e:true
      
    • Abra o Visualizador de Eventos no servidor WDS:

      1. No painel esquerdo, navegue até Logs > de Aplicativos e ServiçosDepuração deServiços de Implantação doMicrosoft>Windows> Deployment-Services Diagnostics >
      2. No painel direito, selecione Habilitar Log
  • O arquivo de configuração de sub-rede DHCP (se houver)

  • A saída do status do BitLocker no volume. Reúna essa saída em um arquivo de texto usando manage-bde.exe -status. Ou, no Windows PowerShell, useGet-BitLockerVolume

  • A captura do Monitor de Rede no servidor que hospeda a função WDS, filtrada pelo endereço IP do cliente