Windows 7: sprawdź odzyskiwanie BitLocker przed migracją

Komputer z Windows 7 może dziś uruchamiać się automatycznie, a po zmianie sprzętu żądać odzyskiwania BitLocker. Przygotuj migrację, gdy stary system jest dostępny. Poradnik opisuje stan i środki odzyskiwania; nie wyłącza BitLocker ani nie wymusza odzyskiwania.

1. Spisz każdy dysk osobno

Otwórz Szyfrowanie dysków funkcją BitLocker w Panelu sterowania. Sprawdź osobno dysk systemowy, pozostałe wewnętrzne i nośniki BitLocker To Go. Zapisz komputer, etykietę, literę, rozmiar i datę. Litery mogą zmienić się na komputerze docelowym.

Uprawniona osoba może otworzyć wiersz polecenia jako administrator i wykonać manage-bde -status. Polecenie informuje bez zmiany szyfrowania. Rozróżnij stan konwersji, procent zaszyfrowania, ochronę i blokadę: odblokowany nie oznacza odszyfrowany, a zawieszenie ochrony nie oznacza ukończonego odszyfrowania. Błędy lub brak uprawnień pozostawiają stan nierozstrzygnięty.

2. Znajdź właściwe dane

Zależnie od konfiguracji Windows 7 obsługuje 48-cyfrowe hasło odzyskiwania, zewnętrzny plik klucza na USB lub wcześniej skonfigurowanego agenta odzyskiwania danych. Interfejs nazywa też hasło liczbowe kluczem odzyskiwania. Hasło logowania Windows, zwykły PIN BitLocker i hasło odzyskiwania nie są zamienne.

Znajdź przewidziany chroniony magazyn albo poproś IT o potwierdzenie przypisania. Porównaj identyfikator danych odzyskiwania z identyfikatorem dysku; podobna nazwa pliku lub komputera nie wystarcza. Jeśli ekran odzyskiwania już się pojawił, użyj pokazanego identyfikatora klucza do wyszukania. Pozornie kompletny numer na wydruku nie dowodzi dopasowania do obecnego mechanizmu ochrony.

3. Sprawdź niezależny dostęp

Jedyna kopia nie może znajdować się na dysku, który dopiero trzeba nią odblokować. Sprawdź, czy uprawniona osoba rzeczywiście ma dostęp i potrafi odczytać wydruk, chroniony plik lub klucz USB. Nie zapisuj sekretów w zwykłych protokołach, poczcie ani zrzutach. W spisie umieść tylko identyfikator, odnośnik do magazynu, odpowiedzialnego i datę. Materiał przechowuj bezpiecznie, oddzielnie od dysku.

W firmie IT musi potwierdzić faktyczne zapisanie pasujących informacji w Active Directory. Samo członkostwo w domenie nie dowodzi tego w Windows 7. Agent odzyskiwania wymaga wcześniej skonfigurowanych odpowiednich informacji ochrony i właściwego klucza prywatnego. Późniejsze wyznaczenie agenta nie zastąpi tych warunków.

4. Oddziel kopię od odzyskiwania

Zabezpiecz także dostępne dane w zatwierdzonym, odpowiednio chronionym miejscu. Kopia plików z odblokowanego źródła nie dziedziczy automatycznie jego BitLocker. Otwórz przykładowe pliki kopii i porównaj zawartość oraz zakres. Odzyskiwanie BitLocker nie zastępuje kopii danych; kopia nie dowodzi ważności klucza.

Prawdziwa próba odblokowania wymaga osobnej procedury, zweryfikowanej kopii, fachowej pomocy i jednoznacznie wskazanego dysku testowego lub odpowiedniej kopii. Nie myl automatycznego odblokowania z testem danych odzyskiwania. Podczas przygotowania nie zmieniaj TPM, BIOS ani rozruchu, nie wymuszaj odzyskiwania i nie formatuj niedostępnego dysku.

5. Zapisz rzeczywisty poziom weryfikacji

Rozróżnij „materiał dostępny i przypisany” od „odblokowanie faktycznie sprawdzone tym materiałem”. Do drugiego sprawdzenia pozostaje ono otwarte. Gdy brakuje odpowiednich danych, odłóż demontaż lub reinstalację i najpierw zabezpiecz wciąż dostępne pliki z IT. Administrator nie zastąpi brakujących kluczy kryptograficznych nowym hasłem logowania.

Źródła