Windows 2000: rozpoznać pliki EFS przed migracją

Plik otwierający się normalnie w Windows 2000 nadal może być zaszyfrowany przez EFS. System odszyfrowuje go przezroczyście dla zalogowanego uprawnionego użytkownika. Po reinstalacji lub utracie profilu te same dane mogą stać się nieczytelne. Poradnik dotyczy inwentaryzacji istniejącego starego systemu, nie ponownego podłączania go do Internetu.

Przygotowanie bez zmian

Zachowaj oryginalny system i jego kopię zapasową. Użyj dotychczasowego uprawnionego konta i zanotuj komputer, konto, dysk oraz sprawdzane foldery. EFS jest funkcją NTFS, odrębną od uprawnień NTFS lub hasła w pliku Office. Sama odmowa dostępu nie dowodzi szyfrowania EFS.

Odczyt stanu szyfrowania

  1. W Start, Uruchom wpisz cmd, aby otworzyć wiersz polecenia.
  2. Przejdź do istniejącego folderu danych, na przykład cd /d "C:\Dane". Zastąp przykładową ścieżkę własną.
  3. Najpierw uruchom samo cipher, bez przełączników. Dokumentacja Windows 2000 opisuje to jako wyświetlenie stanu szyfrowania bieżącego folderu i zawartych w nim plików.
  4. Odczytaj stany i zanotuj zaszyfrowane pliki z pełnymi ścieżkami. Pliki ukryte i systemowe są domyślnie pomijane; cipher /h pokazuje również je.
  5. Sprawdź osobno inne foldery i podfoldery. Wynik jednego folderu nie jest pełną inwentaryzacją komputera. Jawnie oznacz obszary niedostępne lub niesprawdzone.

Podczas inwentaryzacji nie używaj opcji szyfrowania, odszyfrowania ani tworzenia kluczy. W szczególności /e, /d i /k nie należą do kontroli tylko do odczytu. Lokalna pomoc cipher /? opisuje zainstalowaną wersję; nie przenoś bez sprawdzenia współczesnych opcji do Windows 2000.

Udokumentowanie kluczy

Przy wykryciu EFS zanotuj, które istniejące konto może otworzyć plik bez ponownego zapisywania. Otwarcie dowodzi dostępu w tej sesji, nie odzyskiwania po migracji. Odszyfrowanie wymaga odpowiedniego klucza prywatnego. Kopia zaszyfrowanych danych lub sam publiczny certyfikat go nie zastąpi.

Jeśli oryginalny Windows 2000 Resource Kit jest już dostępny, Efsinfo może dodatkowo pokazać użytkowników, agentów odzyskiwania i certyfikaty. Microsoft opisuje go jako narzędzie Resource Kit, nie składnik obecny na każdej instalacji. Wyświetlenie tożsamości agenta nie dowodzi, że jego klucz prywatny nadal istnieje.

Próba odzyskiwania przed migracją

Odpowiedzialny administrator powinien bezpiecznie zarchiwizować właściwe klucze użytkownika lub odzyskiwania i przeprowadzić autoryzowaną próbę na kopiach danych w izolowanym środowisku. Materiał kluczy nie może trafić do inwentarza ani wiadomości pomocy technicznej. Agenci grupy roboczej i domeny mogą się różnić; prawa administratora nie dowodzą możliwości odszyfrowania.

Dopóki nie potwierdzono odzyskania danych wraz z kluczami, nie usuwaj profili, nie twórz kont na nowo i nie reinstaluj starego systemu. Brak klucza lub nieczytelna kopia testowa zatrzymuje migrację tych danych. Sama inwentaryzacja nie odszyfrowuje ani nie zmienia plików.

Źródła