必须由管理员通过kaspersky security center统一部署文件加密策略,终端用户无法本地启用;策略需分配至“受管”且在线的客户端,配置后匹配规则的文件保存即自动加密。

要在Kaspersky Endpoint Security for Windows中启用文件级加密(FLE),必须由管理员通过Kaspersky Security Center统一部署策略,终端用户无法在本地界面直接开启加密开关;策略未下发前,即使安装了客户端,文件也不会自动加密。
确认环境与前提条件
确保目标计算机已安装Kaspersky Endpoint Security for Windows 12.0或更高版本,并且处于Kaspersky Security Center 14.1+的管理范围内。客户端状态必须显示为“受管”且通信正常——在客户端主界面右下角托盘图标上悬停,能看到“已连接到管理服务器”提示。若显示“离线”或“未受管”,后续所有配置均无效。
【必须由具有“策略编辑”权限的管理员操作】,普通用户登录Security Center后看不到“加密策略”节点,也无法新建或修改相关设置。
在Kaspersky Security Center中创建文件加密策略
方法一:从模板快速启用(推荐初用者)
登录Kaspersky Security Center控制台→导航至“策略”→右键“策略”节点→选择“新建策略”→在向导中选择“文件加密策略”模板→点击“下一步”→保持默认名称(如“FLE_Default_Policy”)→点击“完成”。该模板已预置常见文档类型(.docx、.xlsx、.pdf、.txt等)和用户主目录路径规则。
方法二:自定义加密范围
新建策略时选择“空策略”→进入策略编辑器→展开“数据加密”→启用“文件级加密”→点击“配置”→在“要加密的文件”选项卡中,可添加:① 文件扩展名(如输入“.db”、“.sql”);② 文件路径(支持通配符,例如“C:\Users\*\Documents\Confidential\*”);③ 排除例外(勾选“排除以下文件”并添加临时文件夹或日志路径,避免加密系统生成的缓存文件导致性能下降)。
【关键注意:若未勾选“启用文件级加密”总开关,即使配置了所有规则,加密功能仍处于关闭状态】
将策略分配给目标计算机组
第一步:在Security Center左侧树状结构中,定位到已创建的文件加密策略→右键→选择“分配策略”。
第二步:在弹出窗口中,点击“添加”→选择目标计算机所在组(例如“研发部Windows终端”)→确认添加→点击“确定”。
第三步:勾选“立即应用策略”复选框→点击“确定”。
第四步:返回所选计算机组,右键→“更新任务”→选择“更新策略”→等待状态栏显示“已完成”。
策略下发通常需3–90秒,取决于网络延迟和客户端心跳周期。可在目标机右下角卡巴斯基托盘图标上右键→“打开界面”→点击左下角齿轮图标→“关于”→查看“最后策略更新时间”是否已刷新为当前时间点。
验证文件加密是否生效
在已分配策略的目标计算机上,新建一个文本文件,命名为“test.pdf”,保存至桌面→双击打开并编辑几行文字→保存关闭→右键该文件→属性→“常规”选项卡底部点击“高级”→若看到“加密内容以便保护数据”已被勾选且呈灰色不可改状态,说明Kaspersky FLE已接管并完成加密。此时该文件在其他未授权设备上复制打开将显示乱码或提示“访问被拒绝”。
这一步无需手动触发,只要文件匹配策略中的扩展名与路径规则,保存动作完成瞬间即加密,无延迟无提示。











