Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Existem diferentes ferramentas e opções para gerenciar e operar o BitLocker:
- o módulo BitLocker do PowerShell
- as ferramentas de criptografia de unidade de disco BitLocker
- Painel de Controle
As ferramentas de criptografia de unidade de disco BitLocker e o módulo BitLocker PowerShell podem ser usados para realizar qualquer tarefa que possa ser realizada por meio do Painel de Controle BitLocker. Eles são apropriados para uso em implantações automatizadas e outros cenários de scripts.
O miniaplicativo do Painel de Controle do BitLocker permite que os usuários executem tarefas básicas, como ativar o BitLocker em uma unidade e especificar métodos de desbloqueio e métodos de autenticação. O miniaplicativo do Painel de Controle do BitLocker é apropriado para tarefas básicas do BitLocker.
Este artigo descreve as ferramentas de gerenciamento do BitLocker e como usá-las, fornecendo exemplos práticos.
Módulo BitLocker do PowerShell
O módulo BitLocker PowerShell permite que os administradores integrem opções do BitLocker em scripts existentes com facilidade. Para obter uma lista de cmdlets incluídos no módulo, sua descrição e sintaxe, marcar o artigo de referência do PowerShell BitLocker.
Ferramentas de criptografia de unidade BitLocker
As ferramentas de criptografia de unidade de disco BitLocker incluem as duas ferramentas de linha de comando:
-
A Ferramenta de Configuração (
manage-bde.exe) pode ser usada para criar scripts de operações do BitLocker, oferecendo opções que não estão presentes no miniaplicativo do Painel de Controle do BitLocker. Para obter uma lista completa dasmanage-bde.exeopções, consulte a referência Manage-bde -
A Ferramenta de Reparo (
repair-bde.exe) é útil para cenários de recuperação de desastres, nos quais uma unidade protegida pelo BitLocker não pode ser desbloqueada normalmente ou usando-se o console de recuperação
Miniaplicativo do Painel de Controle do BitLocker
Criptografar volumes com o Painel de Controle do BitLocker (selecione Iniciar, inserirBitLocker, selecione Gerenciar BitLocker) é quantos usuários usarão o BitLocker. O nome do miniaplicativo do Painel de Controle do BitLocker é Criptografia de Unidade de Disco BitLocker. O applet suporta a criptografia de dados removíveis, sistema operacional, dados fixos e removíveis. O Painel de Controle do BitLocker organiza as unidades disponíveis na categoria apropriada com base em como o dispositivo se reporta ao Windows. Somente volumes formatados com letras de unidade atribuídas aparecem corretamente no miniaplicativo do Painel de Controle do BitLocker.
Importante: o Serviço de Detecção de Hardware do Shell (ShellHWDetection) é necessário para gerenciar o BitLocker por meio do Painel de Controle ou por meio do Explorer.
Usar o BitLocker no Windows Explorer
O Windows Explorer permite que os usuários iniciem o Assistente de Criptografia de Unidade de Disco BitLocker clicando com o botão direito do mouse em um volume e selecionando Ativar BitLocker. Essa opção está disponível em computadores cliente por padrão. Em servidores, o recurso BitLocker e o recurso Desktop-Experience devem ser instalados primeiro para que essa opção esteja disponível. Depois de selecionar Ativar BitLocker, o assistente funcionará exatamente como quando iniciado usando o Painel de Controle BitLocker.
Verifique o status do BitLocker
Para marcar o status do BitLocker de um determinado volume, os administradores podem examinar o status da unidade no miniaplicativo do Painel de Controle BitLocker, no Windows Explorer, manage-bde.exe na ferramenta de linha de comando ou nos cmdlets do Windows PowerShell. Cada opção oferece diferentes níveis de detalhes e facilidade de uso.
Siga as instruções abaixo para verificar o status do BitLocker, selecionando a ferramenta de sua escolha.
Para determinar o estado atual de um volume, você pode usar o Get-BitLockerVolume cmdlet, que fornece informações sobre o tipo de volume, protetores, status de proteção e outros detalhes. Por exemplo:
PS C:\> Get-BitLockerVolume C: | fl
ComputerName : DESKTOP
MountPoint : C:
EncryptionMethod : XtsAes128
AutoUnlockEnabled :
AutoUnlockKeyStored : False
MetadataVersion : 2
VolumeStatus : FullyEncrypted
ProtectionStatus : On
LockStatus : Unlocked
EncryptionPercentage : 100
WipePercentage : 0
VolumeType : OperatingSystem
CapacityGB : 1000
KeyProtector : {Tpm, RecoveryPassword}
Habilitar o BitLocker
Unidade do sistema operacional com protetor TPM
O exemplo a seguir mostra como habilitar o BitLocker em uma unidade do sistema operacional usando apenas o protetor do TPM e nenhuma chave de recuperação:
Enable-BitLocker C: -TpmProtector
Unidade do sistema operacional com protetor de TPM e chave de inicialização
O exemplo a seguir mostra como habilitar o BitLocker em uma unidade do sistema operacional usando os protetores de chave de inicialização e TPM.
Supondo que a letra da unidade do sistema operacional seja C: e a unidade flash USB seja a letra E:da unidade, aqui está o comando:
Se você optar por ignorar o teste de hardware do BitLocker, a criptografia começará imediatamente sem a necessidade de uma reinicialização.
Enable-BitLocker C: -StartupKeyProtector -StartupKeyPath E: -SkipHardwareTest
Após a reinicialização, a tela de pré-inicialização do BitLocker é exibida e a chave de inicialização USB deve ser inserida antes que o sistema operacional possa ser iniciado:
Volumes de dados
Os volumes de dados usam um processo de criptografia semelhante ao dos volumes do sistema operacional, mas não exigem protetores para que a operação seja concluída.
Adicione os protetores desejados antes de criptografar o volume. O exemplo a seguir adiciona um protetor de senha ao E: volume usando a variável $pw como a senha. A $pw variável é mantida como um valor SecureString para armazenar a senha definida pelo usuário:
$pw = Read-Host -AsSecureString
<user inputs password>
Add-BitLockerKeyProtector E: -PasswordProtector -Password $pw
Observação
O cmdlet do BitLocker requer o GUID do protetor de chave entre aspas para ser executado. Certifique-se de que todo o GUID, com chaves, esteja incluído no comando.
Exemplo: usar o PowerShell para habilitar o BitLocker com um protetor de TPM
Enable-BitLocker D: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector
Exemplo: use o PowerShell para habilitar o BitLocker com um protetor TPM+PIN, nesse caso, com um PIN definido como 123456:
$SecureString = ConvertTo-SecureString "123456" -AsPlainText -Force
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $SecureString -TPMandPinProtector
Gerenciar protetores do BitLocker
O gerenciamento de protetores BitLocker consiste em adicionar, remover e fazer backup de protetores.
Protetores BitLocker gerenciados usando as instruções a seguir, selecionando a opção que melhor atende às suas necessidades.
Protetores de lista
A lista de protetores disponíveis para um volume (C: no exemplo) pode ser listada executando o seguinte comando:
(Get-BitLockerVolume -mountpoint C).KeyProtector
Adicionar protetores
Adicionar um protetor de senha de recuperação
Add-BitLockerKeyProtector -MountPoint C -RecoveryPasswordProtector
Adicionar um protetor de senha
Um protetor comum para um volume de dados é o protetor de senha. No próximo exemplo, um protetor de senha é adicionado a um volume.
Add-BitLockerKeyProtector -MountPoint D -PasswordProtector
Adicionar um protetor do Active Directory
O protetor do Active Directory é um protetor baseado em SID que pode ser adicionado ao sistema operacional e aos volumes de dados, embora não desbloqueie volumes do sistema operacional no ambiente de pré-inicialização. O protetor requer o SID da conta ou grupo de domínio para se vincular ao protetor. O BitLocker pode proteger um disco com reconhecimento de cluster adicionando um protetor baseado em SID para o CNO (Objeto de Nome de Cluster) que permite que o disco faça failover e desbloqueie corretamente para qualquer computador membro do cluster.
Importante
O protetor baseado em SID requer o uso de um protetor adicional, como TPM, PIN, chave de recuperação, etc. quando usado em volumes de sistema operacional.
Observação
Essa opção não está disponível para dispositivos ingressados no Microsoft Entra.
Neste exemplo, um protetor baseado em SID de domínio é adicionado a um volume criptografado anteriormente. O usuário sabe o SID da conta de usuário ou do grupo que deseja adicionar e usa o seguinte comando:
Add-BitLockerKeyProtector C: -ADAccountOrGroupProtector -ADAccountOrGroup "<SID>"
Para adicionar o protetor a um volume, é necessário o SID do domínio ou o nome do grupo precedido pelo domínio e uma barra invertida. No exemplo a seguir, a conta CONTOSO\Administrator é adicionada como um protetor ao volume de dados G.
Enable-BitLocker G: -AdAccountOrGroupProtector -AdAccountOrGroup CONTOSO\Administrator
Para usar o SID para a conta ou grupo, a primeira etapa é determinar o SID associado à entidade de segurança. Para obter o SID específico para uma conta de usuário no Windows PowerShell, use o seguinte comando:
Get-ADUser -filter {samaccountname -eq "administrator"}
Observação
O uso deste comando requer o recurso RSAT-AD-PowerShell.
Dica
Informações sobre o usuário conectado localmente e a associação a um grupo podem ser encontradas usando: whoami.exe /all.
Remover protetores
Para remover os protetores existentes em um volume, use o Remove-BitLockerKeyProtector cmdlet. Um GUID associado ao protetor a ser removido deve ser fornecido.
Os comandos a seguir retornam a lista de protetores de chave e GUIDs:
$vol = Get-BitLockerVolume C
$keyprotectors = $vol.KeyProtector
$keyprotectors
Usando essas informações, o protetor de chave para um volume específico pode ser removido usando o comando:
Remove-BitLockerKeyProtector <volume> -KeyProtectorID "{GUID}"
Observação
O cmdlet do BitLocker requer o GUID do protetor de chave entre aspas para ser executado. Certifique-se de que todo o GUID, com chaves, esteja incluído no comando.
Observação
Você deve ter pelo menos um método de desbloqueio para todas as unidades criptografadas pelo BitLocker.
Suspender e retomar
Algumas alterações de configuração podem exigir a suspensão do BitLocker e retomá-lo após a aplicação da alteração.
Suspenda e retome o BitLocker usando as instruções a seguir, selecionando a opção que melhor atende às suas necessidades.
Suspender BitLocker
Suspend-BitLocker -MountPoint D
Retomar BitLocker
Observação
A retomada da proteção só funciona em dispositivos que aceitaram o EULA do Windows.
Resume-BitLocker -MountPoint D
Redefinir e fazer backup de uma senha de recuperação
É recomendável invalidar uma senha de recuperação após seu uso. Neste exemplo, o protetor de senha de recuperação é removido da unidade do sistema operacional, um novo protetor é adicionado e faz backup no Microsoft Entra ID ou no Active Directory.
Remova todas as senhas de recuperação do volume do sistema operacional:
(Get-BitLockerVolume -MountPoint $env:SystemDrive).KeyProtector | `
where-object {$_.KeyProtectorType -eq 'RecoveryPassword'} | `
Remove-BitLockerKeyProtector -MountPoint $env:SystemDrive
Adicione um protetor de senha de recuperação do BitLocker para o volume do sistema operacional:
Add-BitLockerKeyProtector -MountPoint $env:SystemDrive -RecoveryPasswordProtector
Obtenha a ID da nova senha de recuperação:
(Get-BitLockerVolume -mountpoint $env:SystemDrive).KeyProtector | where-object {$_.KeyProtectorType -eq 'RecoveryPassword'} | ft KeyProtectorId,RecoveryPassword
Observação
Estas próximas etapas não serão necessárias se a configuração de política Escolher como as unidades do sistema operacional protegidas pelo BitLocker podem ser recuperadas estiver configurado para Exigir backup do BitLocker para o AD DS.
Copie a ID da senha de recuperação da saída.
Usando o GUID da etapa anterior, substitua o {ID} no seguinte comando e use o seguinte comando para fazer backup da senha de recuperação no Microsoft Entra ID:
BackuptoAAD-BitLockerKeyProtector -MountPoint $env:SystemDrive -KeyProtectorId "{ID}"
Ou use o seguinte comando para fazer backup da senha de recuperação no Active Directory:
Backup-BitLockerKeyProtector -MountPoint $env:SystemDrive -KeyProtectorId "{ID}"
Observação
As chaves {} devem ser incluídas na cadeia de caracteres de ID.
Desabilitar o BitLocker
A desabilitação do BitLocker descriptografa e remove todos os protetores associados dos volumes. A descriptografia deve ocorrer quando a proteção não for mais necessária, e não como uma etapa da solução de problemas.
Desabilite o BitLocker usando as instruções a seguir, selecionando a opção que melhor atende às suas necessidades.
O Windows PowerShell oferece a capacidade de descriptografar várias unidades em uma passagem. No exemplo a seguir, o usuário tem três volumes criptografados, que deseja descriptografar.
Usando o comando Disable-BitLocker, eles podem remover todos os protetores e criptografia ao mesmo tempo sem a necessidade de mais comandos. Um exemplo desse comando é:
Disable-BitLocker
Para evitar especificar cada ponto de montagem individualmente, use o -MountPoint parâmetro em uma matriz para sequenciar o mesmo comando em uma linha, sem a necessidade de entrada adicional do usuário. Exemplo:
Disable-BitLocker -MountPoint C,D
Desbloquear uma unidade
Se você conectar uma unidade como uma unidade secundária a um dispositivo e tiver sua chave de recuperação do BitLocker, poderá desbloquear uma unidade habilitada para BitLocker usando as instruções a seguir.
No próximo exemplo, a D unidade é a única a ser desbloqueada. Selecione a opção que melhor atende às suas necessidades.
Unlock-BitLocker -MountPoint D -RecoveryPassword xxxxxx-xxxxxx-xxxxxx-xxxxxx-xxxxxx-xxxxxx-xxxxxx-xxxxxx
Para obter mais informações, consulte Unlock-BitLocker