Windows 2000: identificar ficheiros EFS antes da migração

Um ficheiro que abre normalmente no Windows 2000 pode estar encriptado com EFS. O sistema desencripta-o de forma transparente para o utilizador autorizado com sessão iniciada. Após uma reinstalação ou perda do perfil, os mesmos dados podem tornar-se ilegíveis. Este guia inventaria um sistema antigo existente; não propõe voltar a ligá-lo à Internet.

Preparar sem alterações

Preserve o sistema original e a sua cópia de segurança. Utilize a conta autorizada habitual e anote computador, conta, unidade e pastas a verificar. EFS é uma função de NTFS, diferente das permissões NTFS ou de uma palavra-passe num ficheiro Office. Uma mensagem de acesso negado não prova, só por si, encriptação EFS.

Ler o estado de encriptação

  1. Em Iniciar, Executar, introduza cmd para abrir a linha de comandos.
  2. Mude para uma pasta de dados existente, por exemplo cd /d "C:\Dados". Substitua o caminho de exemplo pela sua pasta.
  3. Execute primeiro apenas cipher, sem opções. A documentação do Windows 2000 descreve a apresentação do estado de encriptação da pasta atual e dos ficheiros nela contidos.
  4. Leia os estados e registe os ficheiros encriptados com caminho completo. Ficheiros ocultos e de sistema são omitidos por predefinição; cipher /h também os apresenta.
  5. Verifique outras pastas e subpastas separadamente. O resultado de uma pasta não é um inventário completo do computador. Registe explicitamente áreas inacessíveis ou não verificadas como pendentes.

Não use opções para encriptar, desencriptar ou criar novas chaves nesta análise. Em particular, /e, /d e /k não pertencem à verificação apenas de leitura. A ajuda local cipher /? descreve a versão instalada; não aplique opções modernas ao Windows 2000 sem confirmação.

Registar as dependências das chaves

Perante EFS, anote qual conta existente consegue abrir o ficheiro sem o voltar a guardar. A abertura confirma acesso nessa sessão, não a recuperação após a migração. É necessária a chave privada correspondente para desencriptar. Uma cópia dos dados encriptados ou apenas um certificado público não a substitui.

Se o Windows 2000 Resource Kit original já estiver disponível, a ferramenta Efsinfo pode ainda apresentar utilizadores, agentes de recuperação e certificados. A Microsoft identifica-a como ferramenta do Resource Kit, não como componente garantido de todas as instalações. A identidade de um agente apresentada não prova que a respetiva chave privada ainda existe.

Testar a recuperação antes da mudança

Peça ao administrador responsável que proteja cópias das chaves de utilizador ou recuperação adequadas e faça um teste autorizado com cópias dos dados num ambiente isolado. Não inclua material de chaves no inventário nem em mensagens de suporte. Agentes de grupo de trabalho e de domínio podem diferir; privilégios de administrador não provam capacidade de desencriptação.

Até comprovar a recuperação conjunta de dados e chaves, não remova perfis, recrie contas ou reinstale o sistema antigo. Uma chave ausente ou cópia de teste ilegível impede a migração desse conjunto. O inventário em si não desencripta nem modifica ficheiros.

Fontes