欧美性猛交XXXX免费看蜜桃,成人网18免费韩国,亚洲国产成人精品区综合,欧美日韩一区二区三区高清不卡,亚洲综合一区二区精品久久

打開(kāi)APP
userphoto
未登錄

開(kāi)通VIP,暢享免費電子書(shū)等14項超值服

開(kāi)通VIP
采用 EFS 加密硬盤(pán)以保護數據

采用 EFS 加密硬盤(pán)以保護數據

更新日期: 2004年03月24日
本頁(yè)內容
簡(jiǎn)介
準備工作
生成與備份恢復密鑰
創(chuàng )建基于域的恢復代理
創(chuàng )建本地恢復代理
使用 EFS
啟用 Windows 資源管理器菜單中的加密/解密選項
啟用 EFS 文件共享
導入與導出數據恢復密鑰
恢復數據
最佳做法
相關(guān)信息

簡(jiǎn)介

在許多企業(yè)中,都存在著(zhù)多個(gè)用戶(hù)共用一臺計算機的情況。有些用戶(hù)旅行時(shí)攜帶便攜式計算機,并在沒(méi)有企業(yè)物理保護的地方使用,如客戶(hù)設施、機場(chǎng)、飯店和家中。這意味著(zhù)重要的數據常常被置于企業(yè)控制之外。未經(jīng)授權的用戶(hù)可能希望讀取存儲在臺式計算機中的數據。手提電腦可能會(huì )失竊。在所有這些情況下,公司的敏感數據都可能被竊取。

采用加密文件系統 (EFS) 對敏感數據文件進(jìn)行加密,可以加強數據的安生性。該解決方案可以有效的減小數據失竊的隱患。加密是一種采用數學(xué)算法的應用程序。文件經(jīng)過(guò)加密處理后,只有擁有正確密鑰的用戶(hù)方可讀取其內容。Microsoft 的 EFS 技術(shù)可以對計算機上的數據進(jìn)行加密,并控制哪些人有權解密或恢復數據。文件被加密后,即使攻擊者能夠物理訪(fǎng)問(wèn)計算機的數據存儲器,也無(wú)法讀取用戶(hù)數據。所有用戶(hù)都必須擁有 EFS 證書(shū),方可運用 EFS 對數據進(jìn)行加密和解密。此外,EFS 用戶(hù)必須擁有在 NTFS 卷中修改文件的權限。

EFS 包括兩種類(lèi)型的證書(shū):

加密文件系統證書(shū)。此類(lèi)證書(shū)允許其持有者使用 EFS 加密和解密數據,它通常也被直接稱(chēng)為 EFS 證書(shū)。普通的 EFS 用戶(hù)使用此類(lèi)證書(shū)。這類(lèi)證書(shū)的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“EFS (1.3.6.1.4.1.311.10.3.4)”。

文件恢復證書(shū)。此類(lèi)證書(shū)的持有者可以在整個(gè)域或其他范圍內對任何人加密的文件和文件夾進(jìn)行恢復。只有域管理員或極受信任的委托人(即數據恢復代理)可以持有此類(lèi)證書(shū)。這類(lèi)證書(shū)的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“文件恢復 (1.3.6.1.4.1.311.10.3.4.1)”。此類(lèi)證書(shū)通常被稱(chēng)為 EFS DRA 證書(shū)。

要允許其他授權用戶(hù)讀取加密的數據,需要給他們私鑰,或使其成為數據恢復代理。數據恢復代理可以在其范圍內的域或組織單位中,解密所有的 EFS 加密文件。本文檔為中小企業(yè)中主要的 EFS 相關(guān)任務(wù)提供了具體步驟指導,同時(shí)還列舉了在 EFS 實(shí)施過(guò)程中幾項重要的最佳做法。

本文檔中的步驟說(shuō)明將指導您完成以下任務(wù):

創(chuàng )建與保護恢復密鑰,以確保在原始加密者無(wú)法恢復加密數據時(shí)能夠對其進(jìn)行安全的恢復。

指定恢復代理,當原始用戶(hù)無(wú)法恢復加密文件時(shí),由其實(shí)施恢復操作。

在企業(yè)中安裝 EFS。

配置 Windows 資源管理器,以方便 EFS 的使用。

設置文件共享,以配合 EFS 的使用。

導入和導出數據恢復密鑰,以確保安全的恢復加密文件和文件夾。

當原始用戶(hù)無(wú)法恢復數據時(shí),對其進(jìn)行恢復。

按照本文檔中的步驟,您需要在系統范圍內執行以下操作:

創(chuàng )建備份數據恢復密鑰。

指定恢復代理。

啟用 EFS,對計算機硬盤(pán)中的數據進(jìn)行加密。

配置 Windows 資源管理器,以包含 EFS 選項。

完成上述步驟后,您可以:

為所選的加密數據提供共享訪(fǎng)問(wèn)。

管理數據恢復密鑰,以恢復加密數據。

必要時(shí)恢復加密的數據。

準備工作

本文檔中的步驟幫助您配置計算機以使用 EFS,并說(shuō)明如何在企業(yè)中使用 EFS 以保護計算機硬盤(pán)中的數據。開(kāi)始執行上述步驟之前,應當向法律顧問(wèn)咨詢(xún),從而確保計劃中的加密策略與程序符合相關(guān)的法律法規。特別是當公司在美國本土外設有辦事處,那么您一定要熟悉與加密軟件有關(guān)的出口控制法。同時(shí),還要了解使用 EFS 的一些基本要求和條件:

可以只在 NTFS 卷中才能使用 EFS 加密文件和文件夾。因此,EFS 無(wú)法保護 FAT 或 FAT32 文件系統中的數據。除非因特殊原因需要繼續使用 FAT 文件系統,否則建議將其轉換為 NTFS 格式。Windows 95、Windows 98 和 Windows Me 操作系統不支持 NTFS 或 EFS。Windows XP Home Edition 支持 NTFS,但不支持 EFS。

對壓縮過(guò)的文件或文件夾也無(wú)法進(jìn)行 EFS 加密。對壓縮文件或文件夾實(shí)施加密操作,該文件或文件夾將被解壓縮。

具有“系統”屬性的文件無(wú)法進(jìn)行加密,systemroot 文件夾中的文件也不能被加密。

在首次加密文件或文件夾時(shí),將彈出一個(gè)對話(huà)框。該對話(huà)框中的選項設置將影響到今后的加密操作:

加密單個(gè)文件時(shí),如果選擇加密其父文件夾,則今后添加到該文件夾中的文件和子文件夾在添加時(shí)都將被自動(dòng)加密。

在對文件夾進(jìn)行加密時(shí),如果選擇了加密所有文件和子文件夾,那么該文件夾中現有的所有文件和子文件夾以及今后添加到該文件夾中的文件和子文件夾都將被加密。

在對文件夾進(jìn)行加密時(shí),如果選擇只對該文件夾進(jìn)行加密,那么該文件夾中現有的所有文件和子文件夾都不會(huì )被加密。但是,今后添加到該文件夾中的所有文件和子文件夾在添加時(shí)將被自動(dòng)加密。

除非另有說(shuō)明,在本文檔所描述的步驟中,服務(wù)器采用 Windows Server 2003 操作系統,而客戶(hù)機使用 Windows XP Professional。

在 Active Directory 環(huán)境中,假定用戶(hù)具有移動(dòng)配置文件。請注意,本文檔中的截屏圖像反映的是一個(gè)測試環(huán)境,其中信息或許與您計算機上顯示的信息略有出入。

安裝操作系統時(shí),使用默認出現的“開(kāi)始”菜單,便可獲得本文檔中的所有步驟說(shuō)明。如果您修改過(guò)“開(kāi)始”菜單,則上述步驟可能稍有不同。

生成與備份恢復密鑰

未備份恢復密鑰可能會(huì )導致無(wú)法挽回的加密數據損失。當持有 EFS 加密證書(shū)的用戶(hù)無(wú)法解密數據時(shí),備份的恢復密鑰能夠確保加密數據的恢復。

要求

憑據:要執行此操作,必須使用恢復代理帳戶(hù),該帳戶(hù)中存儲有文件恢復證書(shū)和私鑰。域管理員是默認的恢復代理;在家庭或非域環(huán)境中,沒(méi)有默認的恢復代理,但是可以為計算機上的所有帳戶(hù)創(chuàng )建一個(gè)本地恢復代理。在家庭設置中,更為普遍的做法是備份每個(gè) EFS 證書(shū)持有人的私鑰。

工具:Microsoft 管理控制臺 (MMC) 的證書(shū)管理單元。

警告:在更改默認恢復策略之前,應確保已備份默認的恢復密鑰。域中默認的恢復密鑰存儲在該域的第一個(gè)域控制器中。

把默認的恢復密鑰備份到軟盤(pán)中,需要執行以下操作

1.

單擊“開(kāi)始”、“運行”,鍵入 mmc ,然后單擊“確定”按鈕。打開(kāi)“Microsoft 管理控制臺”。

2.

在“文件”菜單中,選擇“添加/刪除管理單元”,然后單擊“添加”按鈕。

3.

在“添加獨立管理單元”中,單擊“證書(shū),然后單擊“添加”按鈕。

4.

選擇“我的用戶(hù)帳戶(hù)”單選項,再單擊“確定”按鈕。

5.

單擊“關(guān)閉”按鈕,再單擊“確定”按鈕。

6.

雙擊“證書(shū)-當前用戶(hù)”、“個(gè)人”,然后雙擊“證書(shū)”。

7.

在“這個(gè)證書(shū)的目的是”一欄中單擊顯示字樣為“文件恢復”的證書(shū)。

8.

右鍵單擊該證書(shū),選擇“所有任務(wù)”,單擊“導出”按鈕。

9.

按照“證書(shū)導出向導”中的說(shuō)明,導出該證書(shū)和相關(guān)的私鑰,并以 .pfx 文件格式保存。

創(chuàng )建基于域的恢復代理

要允許某一帳戶(hù)讀取或恢復 EFS 加密的數據,必須將其指定為恢復代理。在域環(huán)境中,建議使用域帳戶(hù)達到這個(gè)目的。為在 Active Directory® 目錄林中的所有站點(diǎn)、域或組織單位創(chuàng )建恢復代理。在默認情況下,內置的管理員帳戶(hù)是域的恢復代理;這種情況就無(wú)需再創(chuàng )建恢復代理了。

要求

憑據:域管理員。

工具:MMC 的 Active Directory 用戶(hù)與計算機管理單元。

創(chuàng )建基于域的恢復代理,需要執行以下操作

1.

單擊“開(kāi)始”、“控制面板”,在“控制面板”窗口中,雙擊“管理工具”,然后雙擊“Active Directory 用戶(hù)與計算機”。

2.

右鍵單擊需要更改恢復策略的域,然后單擊“屬性”。

3.

選擇“組策略”選項卡。

4.

右鍵單擊要更改的恢復策略,然后單擊“編輯”。

5.

在控制臺樹(shù)(左欄)中,單擊“加密文件系統”。該選項位于以下導航路徑中:“計算機配置”、“Windows 設置”、“安全設置”、“公鑰策略”、“加密文件系統”。

6.

在詳細信息欄(右欄)中,單擊右鍵,選擇“創(chuàng )建數據恢復代理”。
注意:按照“創(chuàng )建恢復代理向導”的提示,從文件或 Active Directory 中添加用戶(hù)作為恢復代理。從文件添加恢復代理時(shí),用戶(hù)被標識為“未知用戶(hù)”。這是因為該用戶(hù)名沒(méi)有存儲在這個(gè)文件中。

要從 Active Directory 添加恢復代理,EFS 恢復代理證書(shū)(文件恢復證書(shū))必須在 Active Directory 中發(fā)布。 但是,由于默認的 EFS 文件恢復證書(shū)模板沒(méi)有發(fā)布這些證書(shū),所以需要創(chuàng )建一個(gè)這樣的模板。要達到這個(gè)目的,請在“證書(shū)模板”管理單元,復制默認的 EFS 文件恢復證書(shū)模板,以創(chuàng )建一個(gè)新模板,右鍵單擊這個(gè)新模板,選擇“屬性”,并在“常規”選項卡的“屬性” 對話(huà)框中找到復制的證書(shū),然后選中“在 Active Directory 中發(fā)布證書(shū)”復選框。

7.

按照 “創(chuàng )建恢復代理向導”中的說(shuō)明,完成創(chuàng )建基于域的恢復代理。

創(chuàng )建本地恢復代理

在非域環(huán)境中,如在獨立計算機或在工作組中,可以創(chuàng )建本地恢復代理。在多個(gè)用戶(hù)共享一臺計算機的情況下,適合創(chuàng )建本地恢復代理。在單用戶(hù)計算機上,用戶(hù)很容易直接把恢復密鑰備份到可移動(dòng)媒體中。

要求

憑據:本地計算機管理員。

工具:組策略對象編輯器

創(chuàng )建本地恢復代理

1.

單擊“開(kāi)始”、“運行”,鍵入 mmc ,然后單擊“確定”按鈕。

2.

在“文件”菜單中,選擇“添加/刪除管理單元”,然后單擊“添加”按鈕。

3.

在“添加獨立管理單元”中,單擊“組策略對象編輯器”,然后單擊“添加”按鈕。

4.

在“組策略對象”中,確定已經(jīng)顯示了“本地計算機”,然后單擊“完成”按鈕。

5.

單擊“關(guān)閉”按鈕,再單擊“確定”按鈕。

6.

在“本地計算機策略”中,導航到“本地”、“計算機策略”、“計算機配置”、“Windows 設置”、“安全設置”、“公鑰策略”。

7.

在詳細信息欄中,右鍵單擊“加密文件系統”,再單擊“添加數據恢復代理” 或“創(chuàng )建數據恢復代理”。

注意:向導會(huì )提示您輸入恢復代理用戶(hù)名。您可提供具有發(fā)布的文件恢復證書(shū)的用戶(hù)名給向導,或瀏覽恢復證書(shū)文件(.cer文件),此類(lèi)文件中包含有關(guān)恢復代理的信息。文件恢復證書(shū)可以從證書(shū)頒發(fā)機構 (CA) 獲得。要標識文件恢復證書(shū),請在“證書(shū)”管理單元和詳細信息欄中的“增強型密鑰用法”字段中,查找值“文件恢復 (1.3.6.1.4.1.311.10.3.4.1)”。在本地計算機文件系統或 Active Directory 中,以 .cer 文件存儲文件恢復證書(shū)。

從文件中添加恢復代理時(shí),用戶(hù)被標識為“未知用戶(hù)”,因為該文件中未存儲此用戶(hù)名。

8.

根據向導中的說(shuō)明,結束該過(guò)程。

使用 EFS

完成恢復代理的創(chuàng )建和恢復密鑰的生成及備份后,就可以開(kāi)始使用 EFS,從而更有效的保護文件和文件夾免受未授權的訪(fǎng)問(wèn)。本節提供了有關(guān)啟用 EFS 的說(shuō)明。

要求

憑據:您必須是一個(gè)持有 EFS 證書(shū)的用戶(hù),并擁有在 NTFS 卷修改文件或文件夾的權限。

工具:Windows 資源管理器。

使用 EFS 加密文件或文件夾

1.

打開(kāi) Windows 資源管理器。

2.

右鍵單擊要加密的文件或文件夾,在彈出的菜單中,選擇“屬性”項。

3.

在“常規”選項卡中,單擊“高級”。

4.

選中“加密內容以保護數據”復選框,單擊“確定”按鈕。

5.

在“屬性” 對話(huà)框中,單擊“確定”,然后執行下列步驟中之一:

要加密文件及其父文件夾時(shí),請在“加密警告”對話(huà)框中,單擊“加密文件與父文件夾”。

要想只加密文件,請在“加密警告”對話(huà)框中,單擊“只加密文件”。

要想只加密文件夾,請在“確認屬性更改”對話(huà)框中,單擊“只將變化應用于此文件夾”。

要加密文件夾及其子文件夾與文件,在“確認屬性更改”對話(huà)框中,單擊 “將變化應用于該文件夾及其子文件夾與文件”。

6.

單擊“確定”按鈕,確認并應用加密選項。

啟用 Windows 資源管理器菜單中的加密/解密選項

您還可以對 Windows 資源管理器進(jìn)行配置,當用戶(hù)右鍵單擊文件時(shí),在彈出的快捷菜單中,添加“加密”和“解密”選項,以執行 EFS。為此,需要編輯著(zhù)Windows 注冊表,添加一個(gè)的新注冊項。在默認情況下,注冊表中沒(méi)有該注冊項。

警告:注冊表編輯錯誤可能會(huì )造成系統的嚴重破壞。因此,在修改注冊表前,首先應備份該計算機上所有有價(jià)值的數據。formatting role="bold"/>

要求

憑據:由經(jīng)驗豐富的管理員來(lái)編輯注冊表,并充分重視此操作的潛在風(fēng)險。

工具:注冊表編輯器。

啟用 Windows 資源管理器菜單中的加密/解密選項

1.

運行“注冊編輯器”,導航到以下注冊表路徑:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\

2.

在詳細信息欄(右欄)中,單擊右鍵,在彈出的快捷菜單中,依次選擇“新建”、“雙字節值”。

3.

鍵入 EncryptionContextMenu 作為雙字節值的名稱(chēng),并按“回車(chē)”鍵確認。

4.

右鍵單擊新建的雙字節注冊表項,單擊“修改”。

5.

在“編輯雙字節值”對話(huà)框中的“數值數據”欄中,輸入一個(gè)值,然后單擊“確定”按鈕。

6.

單擊“文件”菜單,選擇“退出”,關(guān)閉“注冊表編輯器”。

注意: 在 Windows Server 2003 中,也可以添加“加密詳細信息”選項到資源管理器菜單中。為此,管理員需要創(chuàng )建一個(gè)包含以下信息的注冊表批文件 (*.reg),并為每個(gè)用戶(hù)運行此文件:

[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]

@="rundll32 efsadu.dll,AddUserToObject %1"

啟用 EFS 文件共享

企業(yè)通常希望使用加密技術(shù)以幫助保護敏感數據,但同時(shí)也允許多個(gè)用戶(hù)訪(fǎng)問(wèn)這些數據。借助 EFS,用戶(hù)就可以對文件進(jìn)行加密,然后再授予其他用戶(hù)訪(fǎng)問(wèn)這個(gè)加密數據的權限。要允許幾個(gè)用戶(hù)訪(fǎng)問(wèn)加密的文件,這個(gè)文件的加密者就要把該文件設成共享狀態(tài),然后通過(guò)添加其他用戶(hù)的 EFS 加密證書(shū),允許他們共享訪(fǎng)問(wèn)這個(gè)加密的文件。這樣,企業(yè)可以在提高安全性的同時(shí),確保數據的可用性。

您需要了解有關(guān)共享加密數據的某些要求與限制:

不能將用戶(hù)組添加到加密的文件中,也不能把用戶(hù)添加到加密的文件夾中。

所有添加到加密文件中的用戶(hù),必須在加密文件所在的計算機上擁有 EFS 加密證書(shū)。通常由 Verisign 等證書(shū)頒發(fā)機構頒發(fā)證書(shū)。此外,如果用戶(hù)已經(jīng)登錄到計算機上并對其中的加密文件實(shí)施了解密,該用戶(hù)將在這臺計算機上擁有一份 EFS 加密證書(shū)。要導入證書(shū),請參閱 Microsoft TechNet 網(wǎng)站中的 To import a certificate(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22846。

此外,所有對該文件進(jìn)行解密的用戶(hù),都必須擁有讀取該文件的權限。必須正確設置 NTFS 權限,以允許用戶(hù)訪(fǎng)問(wèn)。如果用戶(hù)因受限于 NTFS 權限而被拒絕訪(fǎng)問(wèn),則該用戶(hù)將無(wú)法讀取加密文件,也不能實(shí)施解密操作。要設置文件權限,請參閱 Microsoft TechNet 網(wǎng)站中的 To set,view,change,or remove permissions on files and folders(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22847。

要求

憑據:要求具備 EFS 證書(shū)和文件的所有權。

工具:Windows 資源管理器。

所有添加到文件中的用戶(hù),在加密文件所在的計算機中必須擁有加密證書(shū)。

允許用戶(hù)加密或解密文件

1.

打開(kāi) Windows 資源管理器。

2.

右鍵單擊要改變的加密文件,在彈出的快捷菜單中選擇“屬性”。

3.

在“常規”選項卡中,單擊“高級”。

4.

在“高級屬性”中,單擊“詳細信息”。

5.

要添加用戶(hù)到這個(gè)文件中,請單擊“添加”,然后執行以下步驟中的一種:

要添加用戶(hù),而該用戶(hù)的 EFS 加密證書(shū)在這臺計算機上,請單擊證書(shū),再單擊“確定”按鈕。

在將證書(shū)添加到文件之前,要查看該證書(shū),請單擊證書(shū),然后單擊“查看證書(shū)”。

要從 Active Directory 添加用戶(hù),請單擊“查找用戶(hù)”,然后在列表中選擇用戶(hù),并單擊“確定”。

要從文件刪除用戶(hù),請單擊用戶(hù)名,再單擊“刪除”。

注意: 當用戶(hù)被添加到文件中并導入該用戶(hù)的 EFS 加密證書(shū)時(shí),該證書(shū)對于受信任的證書(shū)頒發(fā)機構 (CA) 來(lái)說(shuō)是有效的。然后,該證書(shū)將保存到“其他人”證書(shū)存儲區中。

導入與導出數據恢復密鑰

數據恢復代理必須擁有數據恢復密鑰(DRA 密鑰),以確保在正?;謴蜔o(wú)法實(shí)現的情況下進(jìn)行加密數據的恢復。由此可見(jiàn),保護恢復密鑰很重要。預防恢復密鑰丟失的一個(gè)好方法是,導出數據恢復證書(shū)和數據恢復代理的私鑰,并以 .pfx 格式文件保存到安全的可移動(dòng)的媒體中。在恢復丟失數據時(shí),可以將其導入。

以下步驟概述了導出與導入 DRA 密鑰的過(guò)程。

要求

憑據:您必須用域的第一個(gè)域控制器的管理員帳戶(hù)登錄。

工具:MMC 證書(shū)管理單元。

導出數據恢復密鑰

導出默認域數據恢復代理的證書(shū)和私鑰需要執行以下操作

1.

以域的第一個(gè)域控制器的管理員帳戶(hù)登錄。

2.

單擊“開(kāi)始”,然后單擊“運行”。

3.

鍵入 mmc.exe ,并按“回車(chē)”鍵。

4.

單擊“文件”、“添加/刪除管理單元”。

5.

單擊“添加”。將彈出當前計算機上注冊的所有管理單元列表。

6.

雙擊“證書(shū)”管理單元,單擊“我的用戶(hù)帳戶(hù)”,然后單擊“完成”。

7.

在“添加獨立管理單元”對話(huà)框中,單擊“關(guān)閉”按鈕,然后在“添加/刪除管理單元”對話(huà)框中,單擊“確定”按鈕。MMC 當前顯示適合管理員帳戶(hù)的個(gè)人證書(shū)。

8.

導航到“證書(shū)”、“當前用戶(hù)”、“個(gè)人”、“證書(shū)”。
詳細信息欄(右欄)中將顯示管理員帳戶(hù)所有證書(shū)列表。默認情況下,通常顯示兩個(gè)證書(shū)。選擇默認域的 DRA 證書(shū)。

9.

雙擊默認域的 DRA 證書(shū),選擇“所有任務(wù)”,然后單擊“導出” 按鈕,啟動(dòng)“證書(shū)導出向導”。

要點(diǎn): 在導出過(guò)程中,選擇正確的密鑰至關(guān)重要,因為一旦導出過(guò)程結束,原始私鑰和相應的證書(shū)將從計算機上被刪除。如果密鑰沒(méi)有還原到計算機上,那么使用 DRA 證書(shū)將無(wú)法進(jìn)行文件恢復。

10.

單擊“是,導出私鑰”,然后單擊“下一步”。導出過(guò)程的結束時(shí),私鑰將被刪除。

11.

在“導出文件格式”頁(yè)中,單擊“個(gè)人信息交換 PKCS #12 (.PFX)”,選中“啟用增強型保護”和“如果導出成功,刪除私鑰”這兩個(gè)復選框,單擊“下一步”。
最佳做法是,導出成功結束后,從系統中刪除私鑰,增強型私鑰保護應當作為私鑰安全的特殊級別使用。
導出私鑰時(shí),請使用 .pfx 文件格式。.pfx 文件格式是基于 PKCS #12 標準的,該標準是一種可移植格式,用于存儲或傳輸包括私鑰、證書(shū)和各種機密信息在內的用戶(hù)信息。此外,.pfx 文件格式 (PKCS #12) 還允許使用密碼,來(lái)保護存儲在文件中的私鑰。

12.

在“密碼”頁(yè)中的“密碼”“密碼確認”編輯框中,輸入一個(gè)強密碼,然后單擊“下一步”。

最后一步是保存真正的 .pfx 文件。證書(shū)與私鑰可以導出到任何可寫(xiě)入設備中,包括網(wǎng)絡(luò )驅動(dòng)器或軟盤(pán)。

13.

在“導出文件”頁(yè)中,鍵入或瀏覽路徑并指定文件名,然后單擊“下一步”。

通知將報告導出操作是否成功。

如果文件和相關(guān)私鑰丟失,將無(wú)法解密任何使用該 DRA 證書(shū)作為數據恢復代理的加密文件。.pfx 文件和私鑰一旦被導出,就要按照企業(yè)的安全規則與做法,在穩定的可移動(dòng)媒體的安全位置存儲該文件。例如,企業(yè)可以把 .pfx 文件保存在一各或多個(gè) CD-ROM 光盤(pán)中,將這些光盤(pán)存放于一個(gè)安全的存放盒或隔間內,并在這些地點(diǎn)實(shí)施嚴格的物理訪(fǎng)問(wèn)控制。

導入數據恢復密鑰

如果要使用導出的數據恢復密鑰來(lái)恢復加密的數據,首先必須導入該密鑰。導入密鑰要比導出密鑰簡(jiǎn)單得多。要導入以 PKCS #12 格式文件(.pfx文件)存儲的密鑰,雙擊該文件,打開(kāi)“證書(shū)導入向導”,或者直接運行“證書(shū)導入向導”,按照以下步驟導入密鑰:

要求

憑據:計算機的 Domain Admin 帳戶(hù)。

工具:MMC 證書(shū)管理單元。

導入數據恢復密鑰

1.

使用有效帳戶(hù)登錄計算機。

2.

單擊“開(kāi)始”、“運行”。

3.

鍵入 mmc.exe ,并按“回車(chē)”鍵。

4.

在 MMC 中,在“文件”菜單中,選擇“添加/刪除管理單元”。

5.

單擊“添加”。彈出當前計算機上注冊的所有管理單元列表。

6.

雙擊“證書(shū)” 管理單元,單擊“我的用戶(hù)帳戶(hù)”,然后單擊“完成”。

7.

在“添加獨立管理單元”對話(huà)框中,單擊“關(guān)閉”按鈕,然后在“添加/刪除管理單元”對話(huà)框中,單擊“確定”按鈕。MMC 當前顯示適合管理員帳戶(hù)的個(gè)人證書(shū)。

8.

導航到“證書(shū)”、“當前用戶(hù)”、“個(gè)人”、“證書(shū)”,右鍵單擊該文件夾,選擇“所有任務(wù)”,然后單擊“導入”,啟動(dòng)“證書(shū)導入向導”。

9.

單擊“下一步”,輸入要導入的文件和及其路徑,再單擊“下一步”。

10.

如果導入的文件為 PKCS #12 文件,在“密碼”頁(yè)中的“密碼”框中,輸入該文件的密碼。
最佳的做法為采用強密碼保護私鑰。

11.

如果稍后需要從該計算機中再次導出此密鑰,請選中“標明該密鑰為可導出”復選框。單擊“下一步”

12.

向導可能會(huì )提示您指定證書(shū)與私鑰應該導入的存儲器。要確保私鑰被導入到個(gè)人存儲器中,請不要選擇“基于證書(shū)類(lèi)型自動(dòng)選擇證書(shū)存儲器”,而應選擇“把所有證書(shū)保存到以下存儲器中”,然后單擊“下一步”。

13.

高亮度選擇“個(gè)人”存儲器,單擊“確定”按鈕。

14.

單擊“下一步”,再單擊“完成”,結束導入過(guò)程。通知將報告導入操作是否成功。

要點(diǎn):數據恢復代理應始終使用基于域的帳戶(hù),這是因為本地帳戶(hù)易于受到離線(xiàn)物理攻擊。

恢復數據

如果原始用戶(hù)無(wú)法恢復加密的數據(例如,該用戶(hù)已離開(kāi)公司),您需要一種數據恢復方法,以便公司能夠繼續使用這些數據。本節描述了如何恢復加密的文件或文件夾。為此,需要使用備份工具,把用戶(hù)的加密文件或文件夾還原到計算機上,而文件恢復證書(shū)和數據恢復代理的恢復密鑰也存儲于該計算機中。

只有指定的恢復代理才能執行該操作。也就是說(shuō),在待恢復的文件或文件夾中,您必須擁有有效的 DRA 私鑰和證書(shū)。

要求

憑據:數據恢復代理。

工具:Windows 資源管理器。

還原加密的文件或文件夾

1.

打開(kāi) Windows 資源管理器。

2.

右鍵單擊要恢復的文件或文件夾,單擊“屬性”。

3.

在“常規”選項卡中,單擊“高級”。

4.

清除“加密內容以保護數據”復選框。

5.

制作解密文件或文件夾的備份,并將其交給用戶(hù)。

注意: 您可以通過(guò)電子郵件附件、磁盤(pán)或網(wǎng)絡(luò )共享將備份版本返還給用戶(hù)。

恢復數據的另一種方法為,傳輸恢復代理的私鑰和證書(shū)到存有加密文件的計算機中,導入私鑰和證書(shū),解密該文件或文件夾,然后刪除導入的私鑰和證書(shū)。與方法一相比,采用此方法,私鑰的安全性大大降低,但同時(shí)也免除了備份、恢復和文件傳輸操作。

最佳做法

以下最佳做法可以幫助公司有效地使用和管理加密的文件和文件夾。

恢復代理應將其文件恢復證書(shū)備份到一個(gè)安全的地方。
在 Microsoft MMC 的證書(shū)管理單元中,使用“導出”命令,將文件恢復證書(shū)和私鑰導出到軟盤(pán)上。將軟盤(pán)保存到安全的地方。此后,如果計算機上的文件恢復證書(shū)或私鑰發(fā)生損壞或被刪除,可以在 MMC 的證書(shū)單元中,使用“導入”命令,用已備份到軟盤(pán)上的證書(shū)和私鑰代替已損壞或刪除的證書(shū)和私鑰。

使用默認域配置。
在默認情況下,域管理員是 Windows 2000 或 Windows Server 2003 域中的默認數據恢復代理。域管理員首次用該帳戶(hù)登錄時(shí),會(huì )生成一份自簽名證書(shū),私鑰將保存在計算機的用戶(hù)配置文件中,默認的域“組策略”中則包含該證書(shū)的公鑰,作為域中默認數據恢復代理。

請立即更新已丟或到期的 DRA 私鑰。
雖然 DRA 證書(shū)的到期只是一個(gè)小事件,但是 DRA 私鑰的丟失與損壞對可能造成企業(yè)的巨大損失。

到期的 DRA 證書(shū)(私鑰)仍然可以用于解密以前加密的文件,但不能用于新建或更新的加密文件。在 DRA 私鑰丟失或 DRA 證書(shū)到期的情況下,最佳做法是立即生成一個(gè)或多個(gè)新的 DRA 證書(shū),并對“組策略”實(shí)施相應的更新。用戶(hù)加密新文件或更新現有的加密文件時(shí),這些文件將使用新的 DRA 公鑰自動(dòng)進(jìn)行更新。提醒用戶(hù)采用新的 DRA,更新所有的現有文件。

在Windows XP中,執行命令行工具 cipher.exe (使用 /U 參數),可以更新本地驅動(dòng)器中所有文件的加密密鑰或恢復代理密鑰。以下示例顯示了運行 Cipher.exe 的本地驅動(dòng)器上兩個(gè)加密文件的更新:

Cipher.exe /U            C:\Temp\test.txt: Encryption updated.            C:\My Documents\wordpad.doc: Encryption updated.            

注意:在無(wú)證書(shū)頒發(fā)機構的域中使用默認的自簽名證書(shū)時(shí),該證書(shū)的有效時(shí)間為 99 年。

下面的最佳做法可以幫助公司保護移動(dòng)用戶(hù)的數據,以防失竊或丟失:

計算機的物理保護至關(guān)重要。為保證計算機不失竊或不遭到物理?yè)p壞,應采取一切必要的預防措施。這些預防措施是技術(shù)手段所無(wú)法替代的。

使用移動(dòng)計算機時(shí),應確保登錄到 Active Directory 域。

存儲獨立于移動(dòng)計算機的用戶(hù)私鑰,并在必要時(shí)將其導入。

加密公共文件夾,如“我的文檔”和臨時(shí)文件夾,以加密所有新文件和臨時(shí)文件。

敏感數據文件應建立在加密文件夾中,敏感數據明文文件應拷貝到加密文件夾中。遵循該原則可以確保沒(méi)有明文文件存儲于計算機中,并且臨時(shí)文件無(wú)法被復雜的磁盤(pán)分析工具所恢復。

結合使用組策略、登錄腳本和安全模板強制執行文件夾加密操作,從而確保將標準文件夾(如“我的文檔”)設置為加密文件夾。

Windows XP 操作系統支持脫機文件的數據加密。在應用客戶(hù)端緩存策略時(shí),應對存儲于本地緩存的脫機文件和文件夾進(jìn)行加密。

在移動(dòng)計算機中,啟用系統工具 SYSKEY 的模式 2 或模式 3(軟盤(pán)啟動(dòng)或密碼啟動(dòng)),以防止惡意用戶(hù)啟動(dòng)系統。Windows 版本的聯(lián)機幫助中對該系統密鑰工具進(jìn)行了說(shuō)明。

為服務(wù)器啟用組策略中的 SMB 簽名,這些服務(wù)器是受信任的委派對象,并用來(lái)存儲加密文件。這個(gè)設置可以在“組策略”中找到,其路徑為:“組策略對象名稱(chēng)”、“計算機配置”、“Windows 設置”、“安全設置”、“本地策略”、“安全選項”、“Microsoft 網(wǎng)絡(luò )服務(wù)器: 完全數字簽名通信。

文件加密后,確保從硬盤(pán)驅動(dòng)器中刪除未加密的數據,該操作應定期執行。

相關(guān)信息

有關(guān) EFS 的詳細信息,請訪(fǎng)問(wèn) Microsoft TechNet 網(wǎng)站,參閱以下資料:

Encrypting File System(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkID=22412

Encrypting File System in Windows XP and Windows Server 2003(英文),其網(wǎng)址為:http://go.microsoft.com/fwlink/?LinkID=22413

本站僅提供存儲服務(wù),所有內容均由用戶(hù)發(fā)布,如發(fā)現有害或侵權內容,請點(diǎn)擊舉報。
打開(kāi)APP,閱讀全文并永久保存 查看更多類(lèi)似文章
猜你喜歡
類(lèi)似文章
EFS加密和安全
破解微軟的EFS
Windows 7 EFS加密
Windows Server 2008 R2 之十五EFS(加密文件系統)
文件夾怎么加密
如何對文件夾加密?
更多類(lèi)似文章 >>
生活服務(wù)
分享 收藏 導長(cháng)圖 關(guān)注 下載文章
綁定賬號成功
后續可登錄賬號暢享VIP特權!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服

欧美性猛交XXXX免费看蜜桃,成人网18免费韩国,亚洲国产成人精品区综合,欧美日韩一区二区三区高清不卡,亚洲综合一区二区精品久久