Windows 2000: find EFS-krypterede filer før flytning

En fil, der åbner normalt i Windows 2000, kan stadig være EFS-krypteret. Systemet dekrypterer den automatisk for den autoriserede bruger, der er logget på. Efter geninstallation eller tab af profilen kan de samme data derfor blive ulæselige. Vejledningen kortlægger et eksisterende gammelt system; den opfordrer ikke til at forbinde det til internettet igen.

Forbered uden ændringer

Bevar det oprindelige system og dets sikkerhedskopi. Brug den hidtidige autoriserede konto, og notér computer, konto, drev og mapper. EFS er en NTFS-funktion, ikke det samme som NTFS-rettigheder eller en adgangskode i en Office-fil. Adgang nægtet beviser ikke alene EFS-kryptering.

Læs krypteringsstatus

  1. Åbn Start, Kør, og skriv cmd for at åbne en kommandoprompt.
  2. Skift til en eksisterende datamappe, eksempelvis cd /d "C:\Data". Erstat eksempelstien med din mappe.
  3. Kør først kun cipher uden parametre. Windows 2000-dokumentationen beskriver det som visning af krypteringsstatus for den aktuelle mappe og dens filer.
  4. Læs status, og notér krypterede filer med fuld sti. Skjulte filer og systemfiler udelades normalt; cipher /h viser også dem.
  5. Undersøg andre mapper og undermapper separat. Én mappes resultat er ikke en komplet oversigt over computeren. Markér udtrykkeligt utilgængelige eller ikke-undersøgte områder.

Brug ikke parametre til kryptering, dekryptering eller oprettelse af nøgler under denne kortlægning. Især /e, /d og /k hører ikke til læsekontrollen. Lokal hjælp, cipher /?, beskriver den installerede version; overfør ikke moderne parametre til Windows 2000 uden kontrol.

Dokumentér nøglebehovet

Ved EFS-fund noteres, hvilken eksisterende konto der kan åbne filen uden at gemme den igen. Åbning viser adgang i denne session, ikke gendannelse efter flytning. Dekryptering kræver den tilsvarende private nøgle. En kopi af krypterede data eller blot et offentligt certifikat erstatter den ikke.

Hvis det oprindelige Windows 2000 Resource Kit allerede er tilgængeligt, kan Efsinfo desuden vise brugere, gendannelsesagenter og certifikater. Microsoft beskriver det som et Resource Kit-værktøj, ikke som en del af enhver installation. En vist agentidentitet beviser ikke, at den nødvendige private nøgle stadig findes.

Afprøv gendannelse før flytning

Lad den ansvarlige administrator sikkerhedskopiere de relevante bruger- eller gendannelsesnøgler beskyttet og udføre en autoriseret gendannelsesprøve på datakopier i et isoleret testmiljø. Nøglemateriale må ikke indgå i oversigten eller en supportbesked. Arbejdsgruppe- og domæneagenter kan være forskellige; administratorrettigheder beviser ikke dekrypteringsevne.

Fjern ikke profiler, genopret ikke konti, og geninstallér ikke det gamle system, før data og nøgler beviseligt kan gendannes sammen. Manglende nøgle eller ulæselig testkopi stopper flytningen af disse data. Selve kortlægningen dekrypterer eller ændrer ingen filer.

Kilder