在域环境中通过组策略集中部署bitlocker需四步闭环:确保tpm启用并清除所有权、系统盘为ntfs且有500mb未分配空间、客户端为pro/enterprise/education版、域功能级别≥2012 r2;配置gpo启用bitlocker、ad恢复密钥备份、xts-aes 256加密及禁用标准用户权限;验证ad架构扩展与写入权限;最后通过manage-bde -status和adsi edit确认加密状态与密钥写入。
在域控制器上通过组策略集中部署全网终端的 bitlocker 加密,核心是让策略自动触发、加密可靠、密钥可管。这不是简单勾选几个选项,而是策略配置、环境就绪、权限打通、生效验证四步闭环。
确保所有终端满足硬性前提
组策略不会绕过硬件和系统限制,任一缺失都会导致静默失败:
- 设备 BIOS/UEFI 中已启用 TPM 1.2 或 2.0,并执行过“清除 TPM”操作(不能仅开启,必须清除所有权)
- 系统盘为 NTFS 格式,且有至少 500MB 未分配空间(用于创建系统保留分区;缺失时策略不报错但不启动加密)
- 终端操作系统为 Windows 10/11 Pro、Enterprise 或 Education 版本(Home 版完全不支持域控下发的 BitLocker 策略)
- 域功能级别 ≥ Windows Server 2012 R2(否则“将恢复信息保存到 AD DS”等关键策略不可见或无效)
配置计算机配置下的核心 GPO 策略
在组策略管理控制台(GPMC)中编辑目标 GPO(如 Default Domain Policy 或专用 OU 下的 GPO),路径统一为:计算机配置 → 管理模板 → Windows 组件 → BitLocker 驱动器加密 → 操作系统驱动器:
- 启用“启用 BitLocker”,并勾选“拒绝读取访问权限”(增强 TPM 保护)
- 启用“将 BitLocker 恢复信息保存到 AD DS”(这是密钥写入 AD 的强制开关,非可选)
- 启用“选择启用 BitLocker 时使用的加密方法”,设置为 XTS-AES 256-bit(Win10 1709+ 默认,安全性优于旧 AES-128)
- 启用“禁止标准用户启用/解密/暂停 BitLocker”(防止绕过策略)
- 如需数据盘同步加密,同样进入“固定数据驱动器”节点,重复启用上述四项策略
确认 AD 架构与写入权限已就绪
密钥进不了 AD,等于没备份。必须验证以下两点:
- AD Schema 已扩展 BitLocker 属性:用 adsiedit.msc 连接“架构”命名上下文,搜索 ms-FVE-RecoveryPassword;若不存在,需运行对应版本的 adprep /forestprep 并等待复制完成
- 目标计算机对象所在 OU 中,Domain Computers 组默认拥有 ms-FVE-RecoveryPassword 的写权限;若该权限被显式拒绝或继承被阻断,需手动添加写入权限
- 终端能通过 TCP 389(LDAP)或 636(LDAPS)与域控制器通信,防火墙、网络策略、DNS 解析均需通畅
验证是否真正生效,而非仅策略链接成功
不能只看 GPO 是否应用,要分层验证结果:
- 在终端以管理员身份运行:manage-bde -status C:,确认输出中“Protection Status”为 On,“Active Directory 域服务恢复信息”显示为 已启用,且加密百分比持续上升
- 在域控制器上用 adsiedit.msc 连接“默认命名上下文”,定位该计算机对象,查看属性中是否存在 ms-FVE-RecoveryPassword 和 ms-FVE-RecoveryGuid,值应为 48 位数字(格式:XXXXXX-XXXXXX-…)
- 检查事件日志:应用程序和服务日志 → Microsoft → Windows → BitLocker-DriveEncryption,重点关注 ID 245(密钥写入成功)、246(写入失败)、247(TPM 初始化失败)











