Windows 2000: detectar archivos EFS antes de migrar

Un archivo que se abre normalmente en Windows 2000 puede estar cifrado con EFS. El sistema lo descifra de forma transparente para el usuario autorizado que tiene la sesión abierta. Tras reinstalar o perder el perfil, los mismos datos pueden quedar ilegibles. Esta guía inventaría un sistema antiguo existente; no propone reconectarlo a Internet.

Preparar sin cambios

Conserve el sistema original y su respaldo. Use la cuenta autorizada habitual y anote equipo, cuenta, unidad y carpetas que revisará. EFS es una función de NTFS, distinta de los permisos NTFS o de una contraseña dentro de un archivo Office. Un acceso denegado no demuestra por sí solo cifrado EFS.

Leer el estado de cifrado

  1. En Inicio, Ejecutar, escriba cmd para abrir la consola.
  2. Cambie a una carpeta de datos existente, por ejemplo cd /d "C:\Datos". Sustituya la ruta de ejemplo por la suya.
  3. Ejecute primero solo cipher, sin opciones. La documentación de Windows 2000 lo describe como una consulta del estado de cifrado de la carpeta actual y sus archivos.
  4. Lea los estados y registre los archivos cifrados con su ruta completa. Los archivos ocultos y de sistema se omiten de forma predeterminada; cipher /h también los muestra.
  5. Revise otras carpetas y subcarpetas por separado. El resultado de una carpeta no es un inventario completo del equipo. Deje expresamente pendientes las zonas inaccesibles o no revisadas.

No use opciones para cifrar, descifrar o generar claves durante este inventario. En particular, /e, /d y /k no forman parte de la prueba de solo lectura. La ayuda local cipher /? describe la versión instalada; no aplique opciones modernas a Windows 2000 sin comprobarlas.

Documentar las claves necesarias

Si encuentra EFS, anote qué cuenta existente puede abrir un archivo sin volver a guardarlo. Abrirlo demuestra acceso en esa sesión, no su recuperación tras migrar. Hace falta la clave privada correspondiente para descifrar. Una copia de los datos cifrados o un certificado público por sí solo no la sustituye.

Si ya dispone del Windows 2000 Resource Kit original, su herramienta Efsinfo puede mostrar además usuarios, agentes de recuperación y certificados. Microsoft la identifica como herramienta del Resource Kit, no como componente presente en toda instalación. Ver la identidad de un agente no demuestra que siga existiendo la clave privada necesaria.

Probar la recuperación antes de migrar

El administrador responsable debe respaldar de forma protegida las claves de usuario o recuperación pertinentes y realizar una prueba autorizada con copias de datos en un entorno aislado. El material de claves no debe incluirse en el inventario ni en mensajes de soporte. Los agentes de grupo de trabajo y dominio pueden diferir; ser administrador no demuestra capacidad de descifrado.

Hasta demostrar que datos y claves permiten recuperar los archivos juntos, no quite perfiles, recree cuentas ni reinstale el sistema antiguo. Una clave ausente o una copia de prueba ilegible detiene la migración de esos datos. El inventario en sí no descifra ni modifica archivos.

Fuentes