![]() | 簡(jiǎn)介 |
![]() | 準備工作 |
![]() | 生成與備份恢復密鑰 |
![]() | 創(chuàng )建基于域的恢復代理 |
![]() | 創(chuàng )建本地恢復代理 |
![]() | 使用 EFS |
![]() | 啟用 Windows 資源管理器菜單中的加密/解密選項 |
![]() | 啟用 EFS 文件共享 |
![]() | 導入與導出數據恢復密鑰 |
![]() | 恢復數據 |
![]() | 最佳做法 |
![]() | 相關(guān)信息 |
在許多企業(yè)中,都存在著(zhù)多個(gè)用戶(hù)共用一臺計算機的情況。有些用戶(hù)旅行時(shí)攜帶便攜式計算機,并在沒(méi)有企業(yè)物理保護的地方使用,如客戶(hù)設施、機場(chǎng)、飯店和家中。這意味著(zhù)重要的數據常常被置于企業(yè)控制之外。未經(jīng)授權的用戶(hù)可能希望讀取存儲在臺式計算機中的數據。手提電腦可能會(huì )失竊。在所有這些情況下,公司的敏感數據都可能被竊取。
采用加密文件系統 (EFS) 對敏感數據文件進(jìn)行加密,可以加強數據的安生性。該解決方案可以有效的減小數據失竊的隱患。加密是一種采用數學(xué)算法的應用程序。文件經(jīng)過(guò)加密處理后,只有擁有正確密鑰的用戶(hù)方可讀取其內容。Microsoft 的 EFS 技術(shù)可以對計算機上的數據進(jìn)行加密,并控制哪些人有權解密或恢復數據。文件被加密后,即使攻擊者能夠物理訪(fǎng)問(wèn)計算機的數據存儲器,也無(wú)法讀取用戶(hù)數據。所有用戶(hù)都必須擁有 EFS 證書(shū),方可運用 EFS 對數據進(jìn)行加密和解密。此外,EFS 用戶(hù)必須擁有在 NTFS 卷中修改文件的權限。
EFS 包括兩種類(lèi)型的證書(shū):
| • | 加密文件系統證書(shū)。此類(lèi)證書(shū)允許其持有者使用 EFS 加密和解密數據,它通常也被直接稱(chēng)為 EFS 證書(shū)。普通的 EFS 用戶(hù)使用此類(lèi)證書(shū)。這類(lèi)證書(shū)的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“EFS (1.3.6.1.4.1.311.10.3.4)”。 |
| • | 文件恢復證書(shū)。此類(lèi)證書(shū)的持有者可以在整個(gè)域或其他范圍內對任何人加密的文件和文件夾進(jìn)行恢復。只有域管理員或極受信任的委托人(即數據恢復代理)可以持有此類(lèi)證書(shū)。這類(lèi)證書(shū)的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“文件恢復 (1.3.6.1.4.1.311.10.3.4.1)”。此類(lèi)證書(shū)通常被稱(chēng)為 EFS DRA 證書(shū)。 |
要允許其他授權用戶(hù)讀取加密的數據,需要給他們私鑰,或使其成為數據恢復代理。數據恢復代理可以在其范圍內的域或組織單位中,解密所有的 EFS 加密文件。本文檔為中小企業(yè)中主要的 EFS 相關(guān)任務(wù)提供了具體步驟指導,同時(shí)還列舉了在 EFS 實(shí)施過(guò)程中幾項重要的最佳做法。
本文檔中的步驟說(shuō)明將指導您完成以下任務(wù):
| • | 創(chuàng )建與保護恢復密鑰,以確保在原始加密者無(wú)法恢復加密數據時(shí)能夠對其進(jìn)行安全的恢復。 |
| • | 指定恢復代理,當原始用戶(hù)無(wú)法恢復加密文件時(shí),由其實(shí)施恢復操作。 |
| • | 在企業(yè)中安裝 EFS。 |
| • | 配置 Windows 資源管理器,以方便 EFS 的使用。 |
| • | 設置文件共享,以配合 EFS 的使用。 |
| • | 導入和導出數據恢復密鑰,以確保安全的恢復加密文件和文件夾。 |
| • | 當原始用戶(hù)無(wú)法恢復數據時(shí),對其進(jìn)行恢復。 |
按照本文檔中的步驟,您需要在系統范圍內執行以下操作:
| • | 創(chuàng )建備份數據恢復密鑰。 |
| • | 指定恢復代理。 |
| • | 啟用 EFS,對計算機硬盤(pán)中的數據進(jìn)行加密。 |
| • | 配置 Windows 資源管理器,以包含 EFS 選項。 |
完成上述步驟后,您可以:
| • | 為所選的加密數據提供共享訪(fǎng)問(wèn)。 |
| • | 管理數據恢復密鑰,以恢復加密數據。 |
| • | 必要時(shí)恢復加密的數據。 |
本文檔中的步驟幫助您配置計算機以使用 EFS,并說(shuō)明如何在企業(yè)中使用 EFS 以保護計算機硬盤(pán)中的數據。開(kāi)始執行上述步驟之前,應當向法律顧問(wèn)咨詢(xún),從而確保計劃中的加密策略與程序符合相關(guān)的法律法規。特別是當公司在美國本土外設有辦事處,那么您一定要熟悉與加密軟件有關(guān)的出口控制法。同時(shí),還要了解使用 EFS 的一些基本要求和條件:
| • | 可以只在 NTFS 卷中才能使用 EFS 加密文件和文件夾。因此,EFS 無(wú)法保護 FAT 或 FAT32 文件系統中的數據。除非因特殊原因需要繼續使用 FAT 文件系統,否則建議將其轉換為 NTFS 格式。Windows 95、Windows 98 和 Windows Me 操作系統不支持 NTFS 或 EFS。Windows XP Home Edition 支持 NTFS,但不支持 EFS。 | ||||||
| • | 對壓縮過(guò)的文件或文件夾也無(wú)法進(jìn)行 EFS 加密。對壓縮文件或文件夾實(shí)施加密操作,該文件或文件夾將被解壓縮。 | ||||||
| • | 具有“系統”屬性的文件無(wú)法進(jìn)行加密,systemroot 文件夾中的文件也不能被加密。 | ||||||
| • | 在首次加密文件或文件夾時(shí),將彈出一個(gè)對話(huà)框。該對話(huà)框中的選項設置將影響到今后的加密操作:
|
除非另有說(shuō)明,在本文檔所描述的步驟中,服務(wù)器采用 Windows Server 2003 操作系統,而客戶(hù)機使用 Windows XP Professional。
在 Active Directory 環(huán)境中,假定用戶(hù)具有移動(dòng)配置文件。請注意,本文檔中的截屏圖像反映的是一個(gè)測試環(huán)境,其中信息或許與您計算機上顯示的信息略有出入。
安裝操作系統時(shí),使用默認出現的“開(kāi)始”菜單,便可獲得本文檔中的所有步驟說(shuō)明。如果您修改過(guò)“開(kāi)始”菜單,則上述步驟可能稍有不同。
未備份恢復密鑰可能會(huì )導致無(wú)法挽回的加密數據損失。當持有 EFS 加密證書(shū)的用戶(hù)無(wú)法解密數據時(shí),備份的恢復密鑰能夠確保加密數據的恢復。
| • | 憑據:要執行此操作,必須使用恢復代理帳戶(hù),該帳戶(hù)中存儲有文件恢復證書(shū)和私鑰。域管理員是默認的恢復代理;在家庭或非域環(huán)境中,沒(méi)有默認的恢復代理,但是可以為計算機上的所有帳戶(hù)創(chuàng )建一個(gè)本地恢復代理。在家庭設置中,更為普遍的做法是備份每個(gè) EFS 證書(shū)持有人的私鑰。 |
| • | 工具:Microsoft 管理控制臺 (MMC) 的證書(shū)管理單元。 |
警告:在更改默認恢復策略之前,應確保已備份默認的恢復密鑰。域中默認的恢復密鑰存儲在該域的第一個(gè)域控制器中。
| • | 把默認的恢復密鑰備份到軟盤(pán)中,需要執行以下操作
|
要允許某一帳戶(hù)讀取或恢復 EFS 加密的數據,必須將其指定為恢復代理。在域環(huán)境中,建議使用域帳戶(hù)達到這個(gè)目的。為在 Active Directory® 目錄林中的所有站點(diǎn)、域或組織單位創(chuàng )建恢復代理。在默認情況下,內置的管理員帳戶(hù)是域的恢復代理;這種情況就無(wú)需再創(chuàng )建恢復代理了。
| • | 憑據:域管理員。 |
| • | 工具:MMC 的 Active Directory 用戶(hù)與計算機管理單元。 |
| • | 創(chuàng )建基于域的恢復代理,需要執行以下操作
|
在非域環(huán)境中,如在獨立計算機或在工作組中,可以創(chuàng )建本地恢復代理。在多個(gè)用戶(hù)共享一臺計算機的情況下,適合創(chuàng )建本地恢復代理。在單用戶(hù)計算機上,用戶(hù)很容易直接把恢復密鑰備份到可移動(dòng)媒體中。
| • | 憑據:本地計算機管理員。 |
| • | 工具:組策略對象編輯器 |
| • | 創(chuàng )建本地恢復代理
|
完成恢復代理的創(chuàng )建和恢復密鑰的生成及備份后,就可以開(kāi)始使用 EFS,從而更有效的保護文件和文件夾免受未授權的訪(fǎng)問(wèn)。本節提供了有關(guān)啟用 EFS 的說(shuō)明。
| • | 憑據:您必須是一個(gè)持有 EFS 證書(shū)的用戶(hù),并擁有在 NTFS 卷修改文件或文件夾的權限。 |
| • | 工具:Windows 資源管理器。 |
| • | 使用 EFS 加密文件或文件夾
|
您還可以對 Windows 資源管理器進(jìn)行配置,當用戶(hù)右鍵單擊文件時(shí),在彈出的快捷菜單中,添加“加密”和“解密”選項,以執行 EFS。為此,需要編輯著(zhù)Windows 注冊表,添加一個(gè)的新注冊項。在默認情況下,注冊表中沒(méi)有該注冊項。
警告:注冊表編輯錯誤可能會(huì )造成系統的嚴重破壞。因此,在修改注冊表前,首先應備份該計算機上所有有價(jià)值的數據。formatting role="bold"/>
| • | 憑據:由經(jīng)驗豐富的管理員來(lái)編輯注冊表,并充分重視此操作的潛在風(fēng)險。 |
| • | 工具:注冊表編輯器。 |
| • | 啟用 Windows 資源管理器菜單中的加密/解密選項
|
注意: 在 Windows Server 2003 中,也可以添加“加密詳細信息”選項到資源管理器菜單中。為此,管理員需要創(chuàng )建一個(gè)包含以下信息的注冊表批文件 (*.reg),并為每個(gè)用戶(hù)運行此文件:
[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]
@="rundll32 efsadu.dll,AddUserToObject %1"
企業(yè)通常希望使用加密技術(shù)以幫助保護敏感數據,但同時(shí)也允許多個(gè)用戶(hù)訪(fǎng)問(wèn)這些數據。借助 EFS,用戶(hù)就可以對文件進(jìn)行加密,然后再授予其他用戶(hù)訪(fǎng)問(wèn)這個(gè)加密數據的權限。要允許幾個(gè)用戶(hù)訪(fǎng)問(wèn)加密的文件,這個(gè)文件的加密者就要把該文件設成共享狀態(tài),然后通過(guò)添加其他用戶(hù)的 EFS 加密證書(shū),允許他們共享訪(fǎng)問(wèn)這個(gè)加密的文件。這樣,企業(yè)可以在提高安全性的同時(shí),確保數據的可用性。
您需要了解有關(guān)共享加密數據的某些要求與限制:
| • | 不能將用戶(hù)組添加到加密的文件中,也不能把用戶(hù)添加到加密的文件夾中。 |
| • | 所有添加到加密文件中的用戶(hù),必須在加密文件所在的計算機上擁有 EFS 加密證書(shū)。通常由 Verisign 等證書(shū)頒發(fā)機構頒發(fā)證書(shū)。此外,如果用戶(hù)已經(jīng)登錄到計算機上并對其中的加密文件實(shí)施了解密,該用戶(hù)將在這臺計算機上擁有一份 EFS 加密證書(shū)。要導入證書(shū),請參閱 Microsoft TechNet 網(wǎng)站中的 To import a certificate(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22846。 |
| • | 此外,所有對該文件進(jìn)行解密的用戶(hù),都必須擁有讀取該文件的權限。必須正確設置 NTFS 權限,以允許用戶(hù)訪(fǎng)問(wèn)。如果用戶(hù)因受限于 NTFS 權限而被拒絕訪(fǎng)問(wèn),則該用戶(hù)將無(wú)法讀取加密文件,也不能實(shí)施解密操作。要設置文件權限,請參閱 Microsoft TechNet 網(wǎng)站中的 To set,view,change,or remove permissions on files and folders(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22847。 |
| • | 憑據:要求具備 EFS 證書(shū)和文件的所有權。 |
| • | 工具:Windows 資源管理器。 |
所有添加到文件中的用戶(hù),在加密文件所在的計算機中必須擁有加密證書(shū)。
| • | 允許用戶(hù)加密或解密文件
|
注意: 當用戶(hù)被添加到文件中并導入該用戶(hù)的 EFS 加密證書(shū)時(shí),該證書(shū)對于受信任的證書(shū)頒發(fā)機構 (CA) 來(lái)說(shuō)是有效的。然后,該證書(shū)將保存到“其他人”證書(shū)存儲區中。
數據恢復代理必須擁有數據恢復密鑰(DRA 密鑰),以確保在正?;謴蜔o(wú)法實(shí)現的情況下進(jìn)行加密數據的恢復。由此可見(jiàn),保護恢復密鑰很重要。預防恢復密鑰丟失的一個(gè)好方法是,導出數據恢復證書(shū)和數據恢復代理的私鑰,并以 .pfx 格式文件保存到安全的可移動(dòng)的媒體中。在恢復丟失數據時(shí),可以將其導入。
以下步驟概述了導出與導入 DRA 密鑰的過(guò)程。
| • | 憑據:您必須用域的第一個(gè)域控制器的管理員帳戶(hù)登錄。 |
| • | 工具:MMC 證書(shū)管理單元。 |
| • | 導出默認域數據恢復代理的證書(shū)和私鑰需要執行以下操作
|
如果要使用導出的數據恢復密鑰來(lái)恢復加密的數據,首先必須導入該密鑰。導入密鑰要比導出密鑰簡(jiǎn)單得多。要導入以 PKCS #12 格式文件(.pfx文件)存儲的密鑰,雙擊該文件,打開(kāi)“證書(shū)導入向導”,或者直接運行“證書(shū)導入向導”,按照以下步驟導入密鑰:
| • | 憑據:計算機的 Domain Admin 帳戶(hù)。 |
| • | 工具:MMC 證書(shū)管理單元。 |
| • | 導入數據恢復密鑰
|
要點(diǎn):數據恢復代理應始終使用基于域的帳戶(hù),這是因為本地帳戶(hù)易于受到離線(xiàn)物理攻擊。
如果原始用戶(hù)無(wú)法恢復加密的數據(例如,該用戶(hù)已離開(kāi)公司),您需要一種數據恢復方法,以便公司能夠繼續使用這些數據。本節描述了如何恢復加密的文件或文件夾。為此,需要使用備份工具,把用戶(hù)的加密文件或文件夾還原到計算機上,而文件恢復證書(shū)和數據恢復代理的恢復密鑰也存儲于該計算機中。
只有指定的恢復代理才能執行該操作。也就是說(shuō),在待恢復的文件或文件夾中,您必須擁有有效的 DRA 私鑰和證書(shū)。
| • | 憑據:數據恢復代理。 |
| • | 工具:Windows 資源管理器。 |
| • | 還原加密的文件或文件夾
|
以下最佳做法可以幫助公司有效地使用和管理加密的文件和文件夾。
| • | 恢復代理應將其文件恢復證書(shū)備份到一個(gè)安全的地方。 |
| • | 使用默認域配置。 |
| • | 請立即更新已丟或到期的 DRA 私鑰。 Cipher.exe /U C:\Temp\test.txt: Encryption updated. C:\My Documents\wordpad.doc: Encryption updated. 注意:在無(wú)證書(shū)頒發(fā)機構的域中使用默認的自簽名證書(shū)時(shí),該證書(shū)的有效時(shí)間為 99 年。 |
下面的最佳做法可以幫助公司保護移動(dòng)用戶(hù)的數據,以防失竊或丟失:
| • | 計算機的物理保護至關(guān)重要。為保證計算機不失竊或不遭到物理?yè)p壞,應采取一切必要的預防措施。這些預防措施是技術(shù)手段所無(wú)法替代的。 |
| • | 使用移動(dòng)計算機時(shí),應確保登錄到 Active Directory 域。 |
| • | 存儲獨立于移動(dòng)計算機的用戶(hù)私鑰,并在必要時(shí)將其導入。 |
| • | 加密公共文件夾,如“我的文檔”和臨時(shí)文件夾,以加密所有新文件和臨時(shí)文件。 |
| • | 敏感數據文件應建立在加密文件夾中,敏感數據明文文件應拷貝到加密文件夾中。遵循該原則可以確保沒(méi)有明文文件存儲于計算機中,并且臨時(shí)文件無(wú)法被復雜的磁盤(pán)分析工具所恢復。 |
| • | 結合使用組策略、登錄腳本和安全模板強制執行文件夾加密操作,從而確保將標準文件夾(如“我的文檔”)設置為加密文件夾。 |
| • | Windows XP 操作系統支持脫機文件的數據加密。在應用客戶(hù)端緩存策略時(shí),應對存儲于本地緩存的脫機文件和文件夾進(jìn)行加密。 |
| • | 在移動(dòng)計算機中,啟用系統工具 SYSKEY 的模式 2 或模式 3(軟盤(pán)啟動(dòng)或密碼啟動(dòng)),以防止惡意用戶(hù)啟動(dòng)系統。Windows 版本的聯(lián)機幫助中對該系統密鑰工具進(jìn)行了說(shuō)明。 |
| • | 為服務(wù)器啟用組策略中的 SMB 簽名,這些服務(wù)器是受信任的委派對象,并用來(lái)存儲加密文件。這個(gè)設置可以在“組策略”中找到,其路徑為:“組策略對象名稱(chēng)”、“計算機配置”、“Windows 設置”、“安全設置”、“本地策略”、“安全選項”、“Microsoft 網(wǎng)絡(luò )服務(wù)器: 完全數字簽名通信。 |
| • | 文件加密后,確保從硬盤(pán)驅動(dòng)器中刪除未加密的數據,該操作應定期執行。 |
有關(guān) EFS 的詳細信息,請訪(fǎng)問(wèn) Microsoft TechNet 網(wǎng)站,參閱以下資料:
聯(lián)系客服