为组织提供唯一标识符

使用此策略设置,可以将唯一的组织标识符与启用 BitLocker 的新驱动器相关联。这些标识符存储为标识字段和允许的标识字段。使用标识字段可以将唯一的组织标识符与受 BitLocker 保护的驱动器相关联。此标识符会自动添加到受 BitLocker 保护的新驱动器,并可以使用 Manage-BDE 命令行工具在受 BitLocker 保护的现有驱动器上进行更新。管理受 BitLocker 保护的驱动器上基于证书的数据恢复代理时,以及可能要更新 BitLocker To Go 读取器时,需要用到标识字段。仅当驱动器上的标识字段与标识字段中的配置值相匹配时,BitLocker 才会管理和更新数据恢复代理。同样,仅当驱动器上的标识字段与标识字段的配置值相匹配时,BitLocker 才会更新 BitLocker To Go 读取器。

允许的标识字段与"拒绝对不受 BitLocker 保护的可移动驱动器的写访问"策略设置结合使用,可以帮助控制组织中对可移动驱动器的使用。允许的标识字段是使用逗号分隔的、本组织或其他外部组织的标识字段列表。

你可以使用 manage-BDE.exe 在现有驱动器上配置标识字段。

如果启用此策略设置,则可以在受 BitLocker 保护的驱动器上配置标识字段和组织所用的任何允许的标识字段。

在将受 BitLocker 保护的驱动器安装到另一台启用了 BitLocker 的计算机时,将使用标识字段和允许的标识字段来确定驱动器是否来自外部组织。

如果禁用或未配置此策略设置,则不需要标识字段。

注意: 管理受 BitLocker 保护的驱动器上基于证书的数据恢复代理时需要用到标识字段。仅当驱动器上存在标识字段并且该标识字段与计算机上配置的值相同时,BitLocker 才会管理和更新基于证书的数据恢复代理。标识字段可以是由 260 个或更少字符组成的任何值。

Supported on: 至少为 Windows 7
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameIdentificationField
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

BitLocker 标识字段:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameIdentificationFieldString
Value TypeREG_SZ
Default Value
允许的 BitLocker 标识字段:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\FVE
Value NameSecondaryIdentificationField
Value TypeREG_SZ
Default Value

bitlockermanagement.admx

Administrative Templates (Computers)

Administrative Templates (Users)