web-dev-qa-db-ja.com

Bitlocker-「回復情報はActiveDirectoryに正常にバックアップされました」が、実際にはそうではありませんか?

cmd illustration

Active Directoryのオブジェクトの[Bitlocker Recovery]タブで表示するために、ADまでのbitlockerリカバリバックアップが必要なデバイスがあります。

デバイスにTPMプロテクターしかないことがわかりました。そこで、数値パスワードを追加しました。この数値パスワードをADにバックアップしたいと思います。

走る manage-bde protectors c: -adbackup -ID '{my-id-goes-here}'。 Windowsは次のように応答します:Recovery information was successfully backed up to Active Directory.

ADUCをプルアップして、デバイスを見つけ、「Bitlocker Recovery」タブを見て、ここに何もないことを見つけます。

ADUC

私も試しました:

$BLV = Get-BitLockerVolume -MountPoint "C:" Backup-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId $BLV.KeyProtector[1].KeyProtectorId

終了コード0を取得しますが、ADには公開されません。ここで見逃しているものはありますか?

この方法でADにプッシュできるマシンと、このデバイスが「コンバージョンステータス」フィールドであるマシンの違いだけがわかります。

a machine that works is 'Fully-Encrypted' instead of 'Only Used Space'

a machine that works is 'Fully-Encrypted' instead of 'Only Used Space'

動作するマシンは、「使用済みスペースのみ」ではなく「完全に暗号化された」です。

このパスワードをADにバックアップするにはどうすればよいですか?

2
beansbeans

これは、Bitlockerではなく、レプリケーションの問題であることが判明しました。

ADの一部のデバイスの[Bitlocker回復キー]タブが即座に更新されました。他の人はしませんでした。

一部のデバイスでは、キーが表示されるまでに時間がかかったようです。 ADの変化を反映するために約20分かかり、1つのデバイスでテストしました。

反気候的、はい。この問題について意見を述べてくれたすべての人に感謝します。

1
beansbeans

「数値パスワード」はADにバックアップされるものではありません。次のように、「リカバリキー」を追加する必要があります。

Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector
2
longneck