Как использовать YubiKey: привязать BitLocker
Как использовать YubiKey: привязать BitLocker

Каталог статей[скрывать]

BitLocker — это функция шифрования жесткого диска, встроенная в операционную систему Microsoft, начиная с Windows Vista. Пользователи могут использовать пароль или смарт-карту для шифрования данных. Смарт-карты также являются одной из функций YubiKey. Если вы устали каждый раз вводить пароль для разблокировки, как Рейжи, вы также можете добавить YubiKey в качестве метода разблокировки BitLocker, чтобы вам нужно было вводить только PIN-код каждый раз. пора разблокировать.

Привязка YubiKey к BitLocker не повышает безопасность данных, а просто обеспечивает более простой способ их разблокировки. После привязки жесткий диск можно разблокировать с помощью мастер-пароля или PIN-кода YubiKey, поэтому случайная потеря YubiKey не приведет к невозможности разблокировки. Кроме того, привязка YubiKey не изменит существующие зашифрованные данные в Bitlocker и может быть завершена мгновенно.

1. Измените групповую политику.

Чтобы BitLocker правильно распознавал самозаверяющий сертификат, нам необходимо изменить соответствующие настройки групповой политики на компьютере, на котором включена привязка. Если вы просто разблокируете, вам не нужно его изменять. Например, если вам нужно привязать YubiKey к мобильному жесткому диску, то системе, привязанной к текущей операции, необходимо изменить групповую политику, но использовать YubiKey для разблокировки. мобильный жесткий диск на других компьютерах не требует модификации.

Сначала введите gpedit.msc в меню «Пуск» и нажмите «Ввод». В окне «Редактор локальной групповой политики» перейдите к: «Конфигурация компьютера» — «Административные шаблоны» — «Шифрование диска BitLocker» — «Проверка соответствия использования сертификата смарт-карты», нажмите «Включено». Оставьте идентификатор объекта по умолчанию и нажмите «ОК».

2. Измените реестр.

По умолчанию BitLocker не принимает самозаверяющие сертификаты, поэтому нам необходимо внести небольшие изменения в реестр на компьютере, где включена привязка. Аналогично, если вы просто разблокируете его, вам не нужно его модифицировать.

Введите regedit.msc в меню «Пуск» и нажмите Enter. В окне редактора реестра перейдите к:

Компьютер\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE , щелкните правой кнопкой мыши, чтобы создать новый файл с именем SelfSignedCertificates из Dword значение, данные равны 1. Затем перезагрузите компьютер, чтобы реестр вступил в силу.

3. Создайте самозаверяющий сертификат.

Сохраните следующее содержимое в виде текстового файла с любым именем файла. Для удобства объяснения в качестве примера использован файл cert.txt, который сохраняется в папке D:\.

Язык кода:javascript
копировать
[NewRequest]
Subject = "CN=BitLocker"
KeyLength = 2048
HashAlgorithm = Sha256
Exportable = TRUE
KeySpec = "AT_KEYEXCHANGE"
KeyUsage = "CERT_KEY_ENCIPHERMENT_KEY_USAGE"
KeyUsageProperty = "NCRYPT_ALLOW_DECRYPT_FLAG"
RequestType = Cert
SMIME = FALSE
ValidityPeriodUnits = 99
ValidityPeriod = Years

[EnhancedKeyUsageExtension]
OID=1.3.6.1.4.1.311.67.1.1

Введите powershell в меню «Пуск» и нажмите Enter, последовательно выполните следующие две строки:

Язык кода:javascript
копировать
cd d:
certreq -new .\cert.txt

В это время появится сообщение CertReq: Сертификат создан и установлен, и появится всплывающее окно сохранения файла. Вы можете сохранить этот файл где угодно. Нам он не понадобится и мы можем его сразу удалить. В настоящее время файл cert.txt также можно удалить вместе.

Введите в меню «Пуск» certmgr.msc и нажмите Enter, перейдите к: Personal в окне диспетчера сертификатов. – сертификат и найдите имя, которое вы только что создали, из BitLocker изCertificate, щелкните правой кнопкой мыши и выберите Все задачи – Экспорт.

На первом этапе мастера экспорта выберите «Да».,Экспортировать закрытый ключ",На втором этапе выберите «Если экспорт прошел успешно».,Удалить закрытый ключ",Остальное можно оставить по умолчанию. Следуйте инструкциям, чтобы установить пароль для файла экспорта.,Сохраните сертификат в файл. Для удобства объяснения здесь используется cert.pfx.

4. Импортируйте сертификат в YubiKey.

Открыть YubiKey Manager , расположен на Applications – PIV – Configure Certificates – Slot 9a , нажмите Import . Выберите «Экспорт» на предыдущем шаге. cert.pfx , введите пароль из, установленный на предыдущем шаге, и импортируйте сертификат Воля в YubiKey середина.

Если есть несколько YubiKey , повторите этот шаг для импорта по одному. Здесь не используется YubiKey Manager Основная причина использования встроенной функции генерации сертификата заключается в том, что закрытый ключ не может быть экспортирован при создании сертификата и не может быть передан в другие сертификаты. YubiKey 。

Сохраните файл cert.pfx в безопасном месте или уничтожьте его.

5. Привязать BitLocker

После выполнения вышеуказанных шагов мы наконец можем YubiKey привязать к BitLocker Да, вам нужно только сначала разблокировать диск и выбрать «Добавить смарт-карту» Вот в панели управления и все Добавление и удаление производятся мгновенно, если у вас их несколько. YubiKey Вам нужно связать только один, при условии, что тот же из cert.pfx Сертификат.

Для последующей разблокировки выберите «Использовать смарт-карту», ​​чтобы разблокировать диск. Вам нужно только вставить YubiKey и ввести ПИН-код.

6.Другие инструкции

Используется в процессе переплета cert.txt При экспорте файлов приложения нет риска утечки, и вы можете создавать их непосредственно в системе, не сохраняя. BitLocker Нет необходимости создавать резервные копии личных сертификатов,Нет необходимости удалять,Но обязательно сделайте это один раз, независимо от того, решите ли вы удалить закрытый ключ или нет.,Закрытые ключи можно экспортировать только один раз.

Если в будущем новые не будут добавлены, YubiKey Или аналогичное оборудование для смарт-карт, экспорт из cert.pfx Файлы можно измельчить напрямую. В противном случае сохраните его в безопасном месте и не забудьте установить пароль сертификата при экспорте. Уже импортировано в YubiKey сертификат при экспорте содержит только открытый ключ, который нельзя использовать для расшифровки и копировать в другие сертификаты. YubiKey . если cert.pfx Уже удалено, нужно добавить YubiKey , вы можете только отменить привязку и начать заново.

Если вам нужно отвязаться, вы можете разблокировать жесткий диск и работать на панели управления.

Эта статья относится к https://nathanaelfrey.com/2021/01/09/setting-up-bitlocker-with-yubikey-as-smart-card/, и я хотел бы выразить свою благодарность.

boy illustration
Неразрушающее увеличение изображений одним щелчком мыши, чтобы сделать их более четкими артефактами искусственного интеллекта, включая руководства по установке и использованию.
boy illustration
Копикодер: этот инструмент отлично работает с Cursor, Bolt и V0! Предоставьте более качественные подсказки для разработки интерфейса (создание навигационного веб-сайта с использованием искусственного интеллекта).
boy illustration
Новый бесплатный RooCline превосходит Cline v3.1? ! Быстрее, умнее и лучше вилка Cline! (Независимое программирование AI, порог 0)
boy illustration
Разработав более 10 проектов с помощью Cursor, я собрал 10 примеров и 60 подсказок.
boy illustration
Я потратил 72 часа на изучение курсорных агентов, и вот неоспоримые факты, которыми я должен поделиться!
boy illustration
Идеальная интеграция Cursor и DeepSeek API
boy illustration
DeepSeek V3 снижает затраты на обучение больших моделей
boy illustration
Артефакт, увеличивающий количество очков: на основе улучшения характеристик препятствия малым целям Yolov8 (SEAM, MultiSEAM).
boy illustration
DeepSeek V3 раскручивался уже три дня. Сегодня я попробовал самопровозглашенную модель «ChatGPT».
boy illustration
Open Devin — инженер-программист искусственного интеллекта с открытым исходным кодом, который меньше программирует и больше создает.
boy illustration
Эксклюзивное оригинальное улучшение YOLOv8: собственная разработка SPPF | SPPF сочетается с воспринимаемой большой сверткой ядра UniRepLK, а свертка с большим ядром + без расширения улучшает восприимчивое поле
boy illustration
Популярное и подробное объяснение DeepSeek-V3: от его появления до преимуществ и сравнения с GPT-4o.
boy illustration
9 основных словесных инструкций по доработке академических работ с помощью ChatGPT, эффективных и практичных, которые стоит собрать
boy illustration
Вызовите deepseek в vscode для реализации программирования с помощью искусственного интеллекта.
boy illustration
Познакомьтесь с принципами сверточных нейронных сетей (CNN) в одной статье (суперподробно)
boy illustration
50,3 тыс. звезд! Immich: автономное решение для резервного копирования фотографий и видео, которое экономит деньги и избавляет от беспокойства.
boy illustration
Cloud Native|Практика: установка Dashbaord для K8s, графика неплохая
boy illustration
Краткий обзор статьи — использование синтетических данных при обучении больших моделей и оптимизации производительности
boy illustration
MiniPerplx: новая поисковая система искусственного интеллекта с открытым исходным кодом, спонсируемая xAI и Vercel.
boy illustration
Конструкция сервиса Synology Drive сочетает проникновение в интрасеть и синхронизацию папок заметок Obsidian в облаке.
boy illustration
Центр конфигурации————Накос
boy illustration
Начинаем с нуля при разработке в облаке Copilot: начать разработку с минимальным использованием кода стало проще
boy illustration
[Серия Docker] Docker создает мультиплатформенные образы: практика архитектуры Arm64
boy illustration
Обновление новых возможностей coze | Я использовал coze для создания апплета помощника по исправлению домашних заданий по математике
boy illustration
Советы по развертыванию Nginx: практическое создание статических веб-сайтов на облачных серверах
boy illustration
Feiniu fnos использует Docker для развертывания личного блокнота Notepad
boy illustration
Сверточная нейронная сеть VGG реализует классификацию изображений Cifar10 — практический опыт Pytorch
boy illustration
Начало работы с EdgeonePages — новым недорогим решением для хостинга веб-сайтов
boy illustration
[Зона легкого облачного игрового сервера] Управление игровыми архивами
boy illustration
Развертывание SpringCloud-проекта на базе Docker и Docker-Compose