Bitlocker ohne TPM funktioniert nicht

Shor

Commander
Registriert
Jan. 2005
Beiträge
2.378
Sonniges Hallo!

Seit einiger Zeit verschlüssle ich alle Windows 10 PCs, die ich verwalte, mit Bitlocker. Bei 20 Systemen hat das wunderbar funktioniert - egal, ob sie ein TPM-Modul hatten oder nicht. Wenn sie kein TPM-Modul hatten, musste ich halt - wie es alle möglichen Anleitungen im Netz ja auch zeigen - in den Gruppenrichtlinien-Einstellungen immer einen Haken bei "BitLocker ohne kompatibles TPM zulassen" setzen. Beim 21. System allerdings funktioniert es nicht. Ich habe den Haken gesetzt, da auch dieses System kein TPM-Modul hat, aber trotzdem kommt beim Versuch zu verschlüsseln immer:

"Auf diesem Gerät kann kein TPM (Trusted Platform Module) verwendet werden. Der Administrator muss für die Richtlinie "Zusätzliche Authentifizierung beim Start anfordern" für Betriebssystemvolumes die Option "BitLocker ohne kompatibles TPM zulassen" festlegen.

Genau das habe ich ja aber gemacht - und sonst hat das ja auch immer gereicht. Nur hier ist halt irgendwas im Argen.

Habt ihr irgendwelche Ideen?

Auf dem PC gibt es mehrere Nutzer und teilweise auch unter verschiedenen Domänen. Ich habe allerdings alle durchprobiert, sprich ich hab bei allen den Haken gemacht (bzw. war das schon automatisch bei allen, als ich es mit dem ersten Nutzer gemacht habe) und dann versucht, zu verschlüsseln. Es läuft immer wieder auf die Fehlermeldung hinaus. Alle Updates sind installiert. Eine Neuinstallation des Betriebssystems ist leider nicht möglich, da dort Software mit Lizenzen installiert ist, die nicht neu beschafft werden kann. Aus diesem Grunde wurde damals - gegen meinen Rat - auch ein Update von Windows 7 gemacht (ich bin eher immer für Neuinstallationen). Kann das vielleicht daran liegen?

Google wollte mir nicht helfen. :(

Vielen Dank im Voraus
Jens
 
CastorTransport schrieb:
Schau mal in die Registry. Ich weiss nicht, ob es hilft, hier sind die Einträge zu Bitlocker erläutert...

http://www.winfaq.de/faq_html/Content/tip2500/onlinefaq.php?h=tip2759.htm

Danke dir. Ich soll also prüfen, ob EnableBDEWithNoTPM wirklich auf 1 steht, sprich ob die Haken-Setzung wirklich in der Registry umgesetzt wurde? Kann ich nachher mal machen. Oder was war deine Idee?

Hannibal Smith schrieb:
Installation über WDS ?

Auch dir danke! Der Kollege und ich konnten damit nichts anfangen. Du meinst ja diesen Windows Deployment Service, oder? Wie Windows 7 genau installiert wurde, können wir nicht sagen. Das OS war wohl vorinstalliert. Das Upgrade auf Windows 10 haben wir ganz normal mit dem Standard-Image von Microsoft gemacht.

Gruß
Jens
 
"Noch besser": Anders als bei einem anderen System, wo es funktioniert hat, habe ich gar keinen FVE-Ordner im Microsoft-Ordner. Wobei ich auch bei beiden Systemen keinen doppelten Microsoft-Ordner habe, wie dein Link es anzeigt. Aber ich denke, da hat sich der Autor deiner Seite einfach vertippt (er schrieb HKEY_LOCAL_MACHINE\ Software\Policies\Microsoft\Microsoft\ FVE ).

Also. Auf dem System, wo es geht, existiert
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\ FVE

Auf dem System, wo es nicht geht, geht es nur bis \ Microsoft.

Warum? Was tun?

Jens
 
Solltet ihr über WDS euer Windows verteilen/installieren ... dann nehm die UEFI installation, nicht die Legacy - so haben wir das Problem gelöst
 
Wie gesagt: WDS sagt(e) uns nichts. Wir haben Windows immer "ganz normal" installiert bzw. geupgraded. Wie zuvor Windows 7 auf das betroffene System installiert wurde, können wir nicht sagen. Kann man das irgendwo nachschauen?
Ergänzung ()

So - ich habe jetzt von einem Rechner (mit TPM, aber das sollte ja keine Rolle spielen?) den FVE-Ordner mit allen korrekten Einstellungen exportiert und auf dem System, das nicht funktionieren wollte, importiert. Ergebnis: Jetzt geht es! Insofern schon mal vielen Dank für den wertvollen Tipp.

Jetzt frage ich mich aber: Muss ich mir irgendwelche Sorgen machen, wenn ich jetzt verschlüssle, oder seht ihr da kein Risiko? Ich meine vor dem Hintergrund, dass der Ordner ja vielleicht nicht umsonst nicht da gewesen sein könnte, sondern beabsichtigt? Keine Kompatibilität von was weiß ich oder so.

Jens
 
Zuletzt bearbeitet:
Zurück
Oben