Шифрування файлів та папок у Windows: BitLocker та EFS
У цій статті ми розповімо про те, як зашифрувати файли та папки стандартними методами Windows 10, а також розглянемо дві утиліти для шифрування: BitLocker та EFS.
Windows має вбудовані утиліти, призначені для шифрування даних. З їхньою допомогою можна захистити дані від третіх осіб і приховати вміст від тих, хто знає пароль.
Варто відзначити, що вбудовані шифрувальники Windows мають досить прості алгоритми роботи, тому при вмінні та наявності хакерського ПЗ таке шифрування можна обійти, але для звичайних користувачів дані все одно залишаться недоступними, що можна застосовувати, наприклад, для комп'ютерів, якими користується відразу кілька різних користувачів.
Стандартні засоби шифрування Windows та їх відмінності
Windows має вбудовані засоби для шифрування даних: BitLocker та EFS.
Дані утиліти дозволяють швидко провести шифрування даних та встановлювати власні паролі на файли.
Шифрувальник BitLocker є вузькоспеціалізованою програмою, призначеною для шифрування дисків. З її допомогою можна захистити дані по всьому жорсткому диску чи його розділі, без можливості шифрування окремих каталогів і файлів.
Утиліта EFS – заповнює пропуск BitLocker і шифрує як окремі папки, так і всілякі файли. Функціонал EFS дозволяє простим та швидким способом зробити дані недоступними для інших користувачів.
Шифрування за допомогою EFS
Відразу варто зазначити, що домашня версія Windows не підходить для шифрування даних убудованими засобами, оскільки алгоритми роботи утиліти є неефективними при даній версії системи.Крім цього, користувачеві слідує обзавестися знімним носієм, де можна зберігати спеціальний ключ, здатний розшифрувати інформацію у разі втрати доступу до профілю ОС.
Для початку роботи з утилітою EFS слід вибрати необхідні для шифрування дані та помістити їх в одну папку.
Тепер необхідно виділити папку та натиснути по виділеній області правою кнопкою миші, де слід вибрати пункт «Властивості» і у вікні, що відкрилося, перейти у вкладку «Загальні». На вкладці загальне клацаємо по кнопці «Інші», як показано на скріншоті
У вікні вибираємо найнижчий пункт "Шифрувати вміст для захисту даних" та натискаємо «Ок».
Після натискання кнопки «Застосувати» користувачеві буде запропоновано два варіанти шифрування. Вибираємо один із них, натискаємо «Ок».
Тепер папка стане недоступною для інших користувачів, які використовують інший обліковий запис. Варто зазначити, що поточний користувач зможе відкрити дані будь-якої миті, тому для свого профілю Windows слід придумати надійний пароль.
Як використовувати ключі шифрувальника?
Після шифрування система автоматично попередить про створення спеціального ключа, за допомогою якого можна розшифрувати вказану папку в екстреній ситуації.
Як правило, оповіщення буде показано в правому нижньому кутку, де найчастіше знаходяться налаштування гучності.
Натискаємо за оповіщенням і бачимо вікно з можливими діями з ключем. Якщо потрібно створити резервну копію ключа, натискаємо по пункту «Архівувати зараз».
Після цього відобразиться вікно майстра експорту сертифікатів. Натискаємо «Далі» та переходимо до вікна з установками. Вказуємо необхідні або залишаємо поточні параметри та натискаємо «Далі».
У вікні вказуємо метод створення з паролем та встановлюємо власний пароль.
Наступним кроком буде збереження ключа на будь-якому зовнішній накопичувач. При створенні ключа з'являється гарантія того, що необхідну папку можна буде відкрити та переглянути навіть у разі втрати доступу до свого облікового запису.
Шифрування диска за допомогою BitLocker
При необхідності шифрування дисків або знімних накопичувачів слід скористатися вбудованою утилітою BitLockerяка дозволить провести шифрування великого обсягу даних. Щоб почати роботу з BitLocker, потрібно максимальна, професійна або корпоративна версія Windows.
Для доступу до BitLocker слід натиснути ПКМ за кнопкою «Пуск», вибрати пункт "Панель управління" і зайти в перший розділ «Система та безпека».
У вікні, що відкрилося, переходимо до пункту "Шифрування диска Bitlocker".
Тепер потрібно активувати утиліту навпроти системного диска чи необхідного тому.
Програма автоматично проведе аналіз диска та запропонує вибрати спосіб розблокування.
Якщо материнська плата має модуль TPM, можна вибрати додаткові способи розблокування. Також у утиліті доступна можливість захистити диск паролем або створити спеціальну флешку з ключем, який зможе розблокувати диск під час підключення.
Незалежно від вибору способу розблокування, програма BitLocker надасть спеціальний ключ для розблокування диска. Ним можна скористатися при втраті флешки чи пароля.
Цей ключ можна роздрукувати, зберегти як документ на знімний носій або зберегти на сервері Microsoft. Варто зазначити, що цей етап є дуже важливим, оскільки без екстреного ключа та при втраті інших засобів розблокування диск залишиться заблокованим.
Після виконання всіх дій утиліта запропонує вибрати метод шифрування, у тому числі слід вибрати кращий.
Після цього комп'ютер буде перезавантажено, а при новому завантаженні в системі буде присутній покажчик процесу шифрування.
Помилка BitLocker
У деяких випадках, замість вибору способу розблокування, може з'явитися повідомлення про помилку. Це означає, що комп'ютер не обладнаний TPM модулем, розташованим на материнській платі. Модуль TPM є спеціальним мікрочіпом, в якому можуть зберігатися зашифровані ключі, які використовуються для розблокування дисків.
Якщо модуль не підключений, існує спосіб обходу помилки. Для цього слід виконати такі кроки:
Крок 1. Натискаємо ПКМ за кнопкою «Пуск», вибираємо команду «Виконати» і у вікні вводимо команду "gpedit.msc".
Крок 2. У редакторі групової політики слід перейти наступним шляхом: «Локальний комп'ютер», «Конфігурація комп'ютера», «Адміністративні шаблони», «Компоненти Windows», "Шифрування диска BitLocker", "Диски операційної системи".
Зайшовши в останній розділ, у вікні праворуч можна побачити відображення багатьох пунктів. Серед них необхідно вибрати «Цей параметр політики дозволяє налаштувати вимогу додаткової автентифікації під час запуску».
Крок 3. У лівій частині вікна слід вибрати пункт «Увімкнено», а також перевірити наявність галочки біля параметра «Дозволити використання BitLocker…». Виконані дії слід підтвердити кнопкою «Застосувати».
Як розблокувати зашифрований диск?
Розблокування зашифрованого диска відбувається відповідно до вибраного методу розблокування. Це може бути спеціальний пін-код, який необхідно ввести на початку роботи або підключення флешки-ключа.Після розблокування користувач може налаштувати роботу BitLocker, змінити пароль або видалити шифрування.
BitLocker – досить вимоглива утиліта, яка витрачає ресурси комп'ютера під час роботи. При включеному шифрувальник дисків продуктивність системи може падати аж до десяти відсотків.
Як захистити паролем окремі папки та файли?
Функціонал шифрувальника даних EFS може здатися трохи обмеженим і не дуже зручним при використанні в мережі, тому багато користувачів вдаються до шифрування даних за допомогою вбудованого архіватора даних WinRAR. Запакувавши файли до архіву, можна додати до нього пароль, що захищає файли від перегляду третіми особами.
Щоб зашифрувати папку або файл, виконайте такі кроки:
Крок 1. Вибираємо потрібну папку або файл та натискаємо по ньому правою кнопкою миші. У списку слід вибрати «Додати до архіву».
Крок 2. У вікні вибираємо пункт "Встановити пароль". У наступному вікні слід двічі ввести свій пароль та натиснути «Ок».
Крок 3. Фінальним етапом буде вибір методу стиснення, імені та інших параметрів майбутнього архіву з паролем. Ці параметри можна вибирати на свій розсуд.
Тепер при відкритті архіву доведеться вводити пароль.
Часті питання
BitLocker – це спеціальна програма, яка шифрує диски в операційній системі Windows. Вперше з'явилася у Windows 8.
EFS – це стандартна утиліта, яка займається шифруванням окремих файлів та папок у Windows. Підтримка EFS починається з Windows 8 та вище.
Під час маніпуляцій із даними на диску зник важливий файл. Як я можу його повернути?Завантажте та встановіть програму RS Partition Recovery. Вона дозволить вам повернути втрачений файл практично в кілька кліків з ймовірністю 99.9%
BitLocker займається шифруванням всього диска, тоді як EFS дозволяє шифрувати окремі файли та папки.
На жаль, повернути доступ до зашифрованих даних практично нереально. Однак, щоб запобігти такій ситуації, ви можете створити флешку зі спеціальним ключем, який може розшифрувати дані на носії.
Як зашифрувати файли та папки за допомогою EFS у Windows 10, 8.1 та Windows 7
Багато хто знає про таку вбудовану можливість шифрування дисків та флешок у Windows 10, 8.1 та Windows 7 як Bitlocker, доступній у професійній та корпоративній редакціях ОС. Найменшому числу відомо про іншу функцію шифрування файлів і папок — шифруючу файлову систему EFS, яка також вбудована в системі.
- Як працює шифрування EFS
- Як зашифрувати папки та файли за допомогою EFS
- Відновлення доступу до зашифрованих даних EFS або доступ до них під іншим обліковим записом
- Відмінності шифрування Bitlocker та EFS у Windows
- Додаткова інформація
Як працює шифрування EFS
EFS дозволяє легко виконувати шифрування вмісту вибраних папок або окремі файли за допомогою засобів системи таким чином, що вони будуть доступні лише для користувача та на тому комп'ютері, де виконувалось шифрування.
Інші користувачі на цьому ж чи іншому комп'ютері будуть бачити файли та їх імена на накопичувачі, але не зможуть отримати доступ до них (відкрити їх), навіть якщо вони мають права адміністратора.
Цей спосіб менш безпечний за шифрування Bitlocker, але якщо у вашому розпорядженні лише домашня редакція Windows 10, 8.1 або Windows 7, а єдине завдання — не дати користувачам інших облікових записів переглянути вміст ваших файлів, цілком можна використовувати і EFS: це буде зручно і швидко .
Як зашифрувати папки та файли, що містяться в них, за допомогою EFS
Кроки для шифрування папки та його вмісту за допомогою шифруючої файлової системи EFS у найпростішому варіанті будуть наступними (доступно тільки для папок на NTFS дисках та флешках):
- Відкрийте властивості потрібної папки (правий клік мишею – властивості).
- У розділі "Атрибути" натисніть кнопку "Інші".
- У розділі «Атрибути стиснення та шифрування» у наступному вікні позначте «Шифрувати вміст для захисту даних» та натисніть «Ок».
- Натисніть «Ок» у властивостях папки та застосуйте зміни до вкладених файлів та папок.
- Відразу після цього з'явиться системне повідомлення, де вам запропонують архівацію ключа шифрування. Натисніть на повідомлення.
- Натисніть «Архівувати зараз» (ключ може знадобитися для відновлення доступу до даних, якщо ви втратили свій обліковий запис або доступ до цього комп'ютера).
- Запуститься майстер експорту сертифікатів. Натисніть «Далі» та залиште параметри за замовчуванням. Знову натисніть "Далі".
- Введіть пароль для вашого сертифіката, який містить ключі шифрування.
- Вкажіть місце зберігання файлу та натисніть Готово. Цей файл стане потрібним для відновлення доступу до файлів після збоїв ОС або при необхідності мати можливість відкривати зашифровані EFS файли на іншому комп'ютері або під іншим користувачем (про те, як це зробити в наступному розділі інструкції).
На цьому процес завершено - відразу після виконання процедури, всі файли в зазначеній вами папці, як вже наявні там, так і створювані знову придбають на іконці "замок", що повідомляє про те, що файли зашифровані.
Вони будуть без проблем відкриватися в рамках цього облікового запису, але під іншими обліковими записами та на інших комп'ютерах відкрити їх не вдасться, система повідомлятиме про відсутність доступу до файлів. При цьому структура папок і файлів та їх імена буде видно.
При бажанні ви можете, навпаки, почати шифрування зі створення та збереження сертифікатів (у тому числі і на смарт-карті), а потім встановлювати позначку «Шифрувати вміст для захисту даних». Для цього натисніть клавіші Win+R, введіть rekeywiz та натисніть Enter.
Після цього виконайте всі кроки, які запропонує майстер налаштування сертифікатів шифрування файлів шифруючої файлової системи EFS. Також, при необхідності, за допомогою rekeywiz можна встановити інший сертифікат для іншої папки.
Відновлення доступу до зашифрованих файлів, їх відкриття на іншому комп'ютері або під іншим обліковим записом Windows
Якщо з тієї чи іншої причини (наприклад, після переустановки Windows) ви втратили можливість відкрити файли в зашифрованих EFS папках або вам знадобилася відкрити їх на іншому комп'ютері або під іншим користувачем, зробити це легко:
- На комп'ютері в обліковому записі, де потрібно мати доступ до зашифрованих файлів, відкрийте файл сертифіката.
- Автоматично відкриється майстер імпорту сертифікатів. Для базового сценарію в ньому достатньо використовувати параметри за промовчанням.
- Єдине, що потрібно — ввести пароль для сертифіката.
- Після успішного імпорту, про що ви отримаєте сповіщення, раніше зашифровані файли будуть відкриватися на цьому комп'ютері під поточним користувачем.
Відмінності шифруючої файлової системи EFS та Bitlocker
Основні відмінності, пов'язані з думаючи різними можливостями шифрування в Windows 10 - Windows 7
- Bitlocker шифрує цілі диски (у тому числі системні) або розділи дисків, тоді як EFS застосовується до окремих файлів та папок. Втім, шифрування Bitlocker можна застосувати і до віртуального диска (який на комп'ютері зберігатиметься як звичайний файл).
- Сертифікати шифрування EFS прив'язуються до конкретного облікового запису Windows і зберігаються в системі (також ключ можна експортувати як файл на флешці або записати на смарт-карту).
- Ключі шифрування Bitlocker зберігаються в апаратному модулі TPM або можуть бути збережені на зовнішній накопичувач. Відкритий диск з Bitlocker однаково доступний всім користувачам системи, більше того, якщо не використовувався TPM, такий диск можна легко відкрити і на будь-якому іншому комп'ютері або ноутбуку, достатньо буде ввести пароль.
- Шифрування для папок у разі використання EFS потрібно включати вручну (файли всередині будуть шифруватися надалі автоматично). При використанні Bitlocker все, що потрапляє на зашифрований диск, шифрується на льоту.
З точки зору безпеки ефективніше використання Bitlocker. Однак, якщо потрібно лише не дати відкрити ваші файли іншим користувачам Windows, а ви використовуєте домашню редакцію ОС (де немає Bitlocker) - для цього підійде і EFS.
Додаткова інформація
Деякі додаткові відомості про використання шифруючої файлової системи EFS у Windows:
- Зашифровані файли EFS не захищені від видалення: видалити їх зможе будь-який користувач на будь-якому комп'ютері.
- У системі є утиліта командного рядка cipher.exe, яка може включати та вимкнути шифрування EFS для файлів/папок, працювати з сертифікатами, а також очищати вміст зашифрованих папок на жорсткому диску, перезаписуючи інформацію випадковими байтами.
- Якщо вам потрібно видалити сертифікати шифрування EFS з комп'ютера, можна зробити це таким чином: зайдіть у Панель керування — Властивості браузера. На вкладці «Зміст» натисніть кнопку «Сертифікати». Видаліть непотрібні сертифікати: в їх описі внизу вікна в полі "Призначення сертифіката" буде вказано "Шифруюча файлова система (EFS)".
- У цьому ж розділі керування сертифікатами у «Властивості браузера» можна експортувати файл сертифіката для використання під іншим користувачем або на іншому комп'ютері.
А раптом і це буде цікаво:
- Найкращі безкоштовні програми для Windows
- На вибраному диску знаходиться таблиця MBR-розділів при встановленні Windows 11 і 10 - рішення
- Помилка 0x800f0835 при оновленні Windows 10 або 11 – як виправити?
- Як прибрати значок «Додаткові відомості про це зображення» зі шпалер Windows
- Завантажувальна флешка Windows 11 та 10 на Mac у WinDiskWriter
- Що таке MT/s у характеристиках оперативної пам'яті
- Windows 11
- Windows 10
- Android
- Завантажувальна флешка
- Лікування вірусів
- Відновлення даних
- Установка з флешки
- Налаштування роутера
- Все про Windows
- У контакті
- Однокласники
-
Дмитро 20.05.2019 о 17:41
Параметри та конфігурація шифрування персональних даних
У цій статті описано параметри шифрування персональних даних та їх налаштування за допомогою Microsoft Intune або постачальників конфігураційних служб (CSP).
Шифрування персональних даних можна налаштувати за допомогою MDM. Вміст захисту за допомогою шифрування персональних даних можна вказати за допомогою API шифрування персональних даних. Windows не має інтерфейсу користувача для ввімкнення шифрування персональних даних або захисту вмісту за допомогою шифрування персональних даних.
API шифрування персональних даних можна використовувати для створення власних програм і сценаріїв, щоб вказати, який вміст слід захищати і на якому рівні захищати вміст. Крім того, API шифрування персональних даних не можна використовувати для захисту вмісту, доки не буде включена політика шифрування персональних даних.
Параметри шифрування персональних даних
У наступній таблиці наведено необхідні параметри для включення шифрування персональних даних.
| Ім'я параметра | Опис |
|---|---|
| Увімкнення шифрування персональних даних | Шифрування персональних даних не увімкнено за замовчуванням. Перед використанням шифрування персональних даних необхідно включити його. |
| Автоматичний вхід та блокування останнього інтерактивного користувача після перезапуску | Вхід із автоматичним перезапуском Winlogon (ARSO) не підтримується для використання із шифруванням персональних даних.Щоб використати шифрування персональних даних, необхідно вимкнути ARSO. |
Рекомендації щодо підвищення безпеки шифрування персональних даних
У наступній таблиці наведено рекомендовані параметри для підвищення безпеки шифрування персональних даних.
| Ім'я параметра | Опис |
|---|---|
| Аварійні дампи в режимі ядра та динамічні дампи | Аварійні дампи в режимі ядра та динамічні дампи можуть призвести до того, що ключі, що використовуються шифруванням персональних даних для захисту вмісту, будуть доступні. Для забезпечення максимальної безпеки вимкніть аварійні та динамічні дампи режиму ядра. |
| звіти про помилки Windows (WER)/аварійні дампи в режимі користувача | Вимкнення звітів про помилки Windows запобігає аварійним дампам користувача. Аварійні дампи в режимі користувача можуть призвести до передачі ключів, що використовуються шифруванням персональних даних для захисту вмісту. Для забезпечення максимальної безпеки вимкніть аварійні дампи режиму користувача. |
| Зимова сплячка | Файли глибокого сну можуть призвести до передачі ключів, що використовуються шифруванням персональних даних для захисту вмісту. Для більшої безпеки вимкніть режим глибокого сну. |
| Дозволяє користувачам вибирати, чи необхідне введення пароля при відновленні роботи з режиму очікування з підключенням | Якщо ця політика не налаштована на пристроях, приєднаних до Microsoft Entra, користувачі на підключеному резервному пристрої можуть змінити час після вимкнення екрана пристрою, перш ніж знадобиться пароль для пробудження пристрою. У той час, коли екран вимикається, але пароль не потрібний, ключі, які використовуються для шифрування персональних даних для захисту вмісту, можуть бути потенційно доступними. Рекомендовано явно вимкнути цю політику на приєднаних пристроях Microsoft Entra. |
Налаштування шифрування персональних даних за допомогою програми Microsoft Intune
Якщо ви використовуєте Microsoft Intune для керування пристроями, ви можете налаштувати шифрування персональних даних за допомогою політики шифрування дисків, політики каталогу параметрів або профілю користувача.
Політика шифрування дисків
Щоб настроїти пристрої за допомогою політики шифрування дисків, перейдіть до розділу Безпека кінцевих> точокШифрування дисків та виберіть Створити політику:
Введіть ім'я та натисніть кнопку Далі. На сторінці Параметри конфігурації виберіть Увімкнути шифрування персональних даних та налаштуйте параметри за потреби.
Призначте політику групі, яка містить у якості учасників пристрою або користувачів, які потрібно налаштувати.
Політика каталогу параметрів
Щоб настроїти пристрої за допомогою Microsoft Intune, створіть політику каталогу параметрів та використовуйте такі параметри:
| Категорія | Ім'я параметра | Значення |
|---|---|---|
| PDE | Увімкнення шифрування персональних даних (користувач) | Увімкнення шифрування персональних даних |
| Адміністративні шаблони > Компоненти > Windows Установки входу Windows | Автоматичний вхід та блокування останнього інтерактивного користувача після перезапуску | Вимкнено |
| Дамп пам'яті | Дозволити динамічний дамп | Блокування |
| Дамп пам'яті | Дозволити аварійний дамп | Блокування |
| Адміністративні шаблони > Компоненти > Windows Звіти про помилки Windows | Вимкнення звітів про помилки Windows | Enabled |
| Power | Дозволити глибокого сну | Блокування |
| Системний > вхід до системи адміністративних шаблонів > | Дозволяє користувачам вибирати, чи необхідне введення пароля при відновленні роботи з режиму очікування з підключенням | Вимкнено |
Призначте політику групі, яка містить у якості учасників пристрою або користувачів, які потрібно налаштувати.
Використовуйте наступний виклик Graph, щоб автоматично створити політику каталогу параметрів у клієнті без призначень та область тегів.
Під час використання цього виклику виконайте автентифікацію клієнта у вікні Оглядач Graph. При першому використанні Graph браузер може знадобитися авторизувати програму для доступу до клієнта або змінити існуючі дозволи. Для виклику графа потрібні дозволи DeviceManagementConfiguration.ReadWrite.All .
POST https://graph.microsoft.com/beta/deviceManagement/configurationPolicies Content-Type: application/json < "id": "00-0000-0000-0000-000000000000", "name": "_MSLearn_PDE", "description ": "", "platforms": "windows10", "technologies": "mdm", "roleScopeTagIds": [ "0" ], "settings": [ < "@odata.type": "#microsoft.graph. deviceManagementConfigurationSetting", "settingInstance": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_admx_credentialproviders_allowdomaindela "choiceSettingValue": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_admx_credentialproviders_allowdomaindelaylock_0", "children": .graph.deviceManagementConfigurationSetting", "settingInstance": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_errorreporting_disablewindowserrorreport crosoft .graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_errorreporting_disablewindowserrorreporting_1", "children": [] >> >, < "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": < "@odata.type": "#microsoft. ", "settingDefinitionId": "device_vendor_msft_policy_config_windowslogon_allowautomaticrestartsignon", "choiceSettingValue": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "valuedo maticrestartsignon_0", "children": [] >> >, < "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance","settingDefinitionId": "device_vendor_msft_policy_config_memorydump_allowcrashdump", "choiceSettingValue": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_ven , "children": [] >> >, < "@ odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_memorydump odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_memorydump_allowlivedump_0", "children": [] >> >, < "@odata.type": "#microsoft.graph.deviceManagement @odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "user_vendor_msft_pde_enablepersonaldataencryption", "choiceSettingValue": < "@odata.type": "#microsoft.graphVadeM dor_msft_pde_enablepersonaldataencryption_1 ", "children": [] >> >, < "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": < "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_power_allowhibernate", " "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_power_allowhibernate_0", "children": [] >> > ] >
Налаштування шифрування персональних даних за допомогою CSP
Крім того, можна налаштувати пристрої за допомогою CSP політики та CSP шифрування персональних даних.
| OMA-URI | Формат | Значення |
|---|---|---|
| ./User/Vendor/MSFT/PDE/EnablePersonalDataEncryption | int | 1 |
| ./Device/Vendor/MSFT/Policy/Config/WindowsLogon/AllowAutomaticRestartSignOn | string | |
| ./Device/Vendor/MSFT/Policy/Config/MemoryDump/AllowCrashDump | int | 0 |
| ./Device/Vendor/MSFT/Policy/Config/MemoryDump/AllowLiveDump | int | 0 |
| ./Device/Vendor/MSFT/Policy/Config/ErrorReporting/DisableWindowsErrorReporting | string | |
| ./Device/Vendor/MSFT/Policy/Config/Power/AllowHibernate | int | 0 |
| ./Device/Vendor/MSFT/Policy/Config/ADMX_CredentialProviders/AllowDomainDelayLock | string |
Вимкнення шифрування персональних даних
Після увімкнення шифрування персональних даних його не рекомендується відключати. Однак, якщо вам потрібно вимкнути шифрування персональних даних, це можна зробити, виконавши такі дії.
Вимкнення шифрування персональних даних за допомогою політики шифрування дисків
Щоб вимкнути пристрої із шифруванням персональних даних за допомогою політики шифрування дисків, перейдіть до розділу Безпека кінцевих> точокШифрування диска та виберіть Створити політику:
Введіть ім'я та натисніть кнопку Далі. На сторінці Параметри конфігурації виберіть Вимкнути шифрування персональних даних.
Призначте політику групі, яка містить у якості учасників пристрою або користувачів, які потрібно налаштувати.
Вимкнення шифрування персональних даних за допомогою політики каталогу параметрів в Intune
Щоб настроїти пристрої за допомогою Microsoft Intune, створіть політику каталогу параметрів та використовуйте такі параметри:
| Категорія | Ім'я параметра | Значення |
|---|---|---|
| PDE | Увімкнення шифрування персональних даних (користувач) | Вимкнення шифрування персональних даних |
Призначте політику групі, яка містить у якості учасників пристрою або користувачів, які потрібно налаштувати.
Вимкнення шифрування персональних даних за допомогою CSP
Ви можете вимкнути шифрування персональних даних за допомогою CSP за допомогою наступного параметра:
Розшифрування зашифрованого вмісту
Вимкнення шифрування персональних даних не розшифровує захищений вміст шифрування персональних даних. Це тільки не дозволяє API шифрування персональних даних захистити будь-який додатковий вміст. Захищені файли можна розшифрувати вручну, виконаючи такі дії.
- Відкрийте властивості файлу
- На вкладці Загальні виберіть Додатково….
- Зніміть прапорець Шифрувати вміст для захисту даних.
- Виберіть ОК, а потім знову ОК
Захищені файли також можна розшифрувати за допомогою cipher.exe , що може бути корисним у таких сценаріях:
- Розшифровка великої кількості файлів на пристрої
- Розшифровка файлів на кількох пристроях
Щоб розшифрувати файли на пристрої за допомогою cipher.exe:
-
Розшифруйте всі файли в каталозі, включаючи підкаталоги:
Після того, як користувач вибере розшифрування файлу вручну, користувач не зможе повторно захистити файл вручну за допомогою шифрування персональних даних.
