اما اگر TPM وجود نداشته باشد برای رمزنگاری OS System Drive باید از یک USB Flash به عنوان Key  استفاده نمایید در نتیجه کامپیوتر شما تنها زمانی Boot می شود که این USB Key به سیستم متصل باشد پس در صورتی که کامپیوتر شما دزدیده شود بدون وجود این کلید امکان مشاهده اطلاعات آن وجود ندارد.

در صورت وجود TPM  می توان از آن به چند روش برای امنیت بیشتر سیستم عامل استفاده نمود:
  • TPM Only:  برای Boot شدن سیستم تنها وجود TPM بررسی می شود یعنی اگر کامپیوتر دزدیده شود باز سیستم به خطر می افتد اما اگر Hard Disk به سرقت برود اطلاعات قابل دسترسی نیست
  • TPM and Pin: برای Boot شدن Windows علاوه بر برسی TPM یک Pin Code  از کاربر سوال می شود در نتیجه در صورت به سرقت رفتن رایانه اطلاعات بدون PIN قابل دسترس نیست
  • TPM and Flash Key:  در این حالت BitLocker علاوه بر استفاده از TPM یک کلید رمزنگاری در یک Flash ذخیره می نماید در نتیجه برای Boot شدن Windows  نیاز به این Flash Disk است
  • TPM and Pin and Flash Key:  امن ترین روش  برای اینکار استفاده از PIN و Flash Key در کنار TPM است که برای Boot شده Windows نیاز به Flash Key و وارد نمودن Pin Code هست

طریقه استفاده از BitLocker
برای فعال نمودن BitLocker می توانید از قسمت Manage BitLocker در Control Panel  استفاده نمایید.
سپس می توانید با انتخاب گزینه Turn On BitLocker درایو مورد نظر را رمزنگاری کنید.
برای اینکار باید برروی درایو یک Password تنظیم کنید تا به کمک آن بتوانید درایو را unlock نمایید و از آن استفاده نمایید
البته به جای استفاده از Password می توانید از smartcard هم استفاده نمایید.
در قسمت بعد ویندوز یک Recovery Key برای این درایو تولید می کند که در صورت فراموش نمودن Password می توانید با استفاده از آن درایو را باز کنید.این کلید یک کد 48 رقمی است  که با استفاده از آن می توان درایو را باز نمود.
می توانید این کلید را چاپ کنید یا در یک فایل ذخیره نمایید .
پس  از این مرحله رمزنگاری درایو شروع می شود . مدت زمان این کار به  سایز درایو و سرعت هارد دیسک بستگی دارد.
پس اتمام آن اطلاعات درایو مورد نظر محافظت می شود. با Restart شدن سیستم درایو به حالت Lock برمی گردد ، در این حالت اطلاعات قابل دسترسی نیست و برای استفاده از این درایو باید آن را به کمک Password یا Smartcard  باز کنید.
ضمنا در صورتی که نیاز به تغییر password یا ذخیره دوباره Recovery Key داشتید می توانید برروی درایو Unlock شده کلیک راست کنید و گزینه manage bitlocker  را انتخاب کنید تا یک صفحه باز شود.

BitLocker To Go
امکانی است که برروی Windows 7 اضافه شده و به کمک آن می توانید درایو های removable مانند فلش مموری ها را رمزنگاری نمود . از فلش مموری هایی که از این راه رمز نگاری شده اند می توان در ویندوزهایی قدیمی ترمانند Windows XP هم استفاده نمود، برای این کار نرم افزار کوچکی به نام BitLocker To Go Reader  در فلش قرار می گیرد که به صورت Autorun  اجرا شده و پس از دریافت رمز عبور فایلها را نمایش می دهد.
  همچنین می توانید این نرم افزار را از 
اینجا دانلود کنید.
 
 
تنظیمات BitLocker در Group Policy
تنظیمات بیشتر BitLocker در Group Policy قرار دارد که از این مسیر قابل دسترسی است:
1.دستور gpedit.msc را اجرا کنید
2. گزینه BitLocker Drive Encryption  را از مسیر زیر باز کنید.
Computer Configuration -> Administrative Templates-> Windows Components
بعضی از این تنظمیات که کاربرد بیشتر دارند را در زیر توضیح می دهم:
1. برای اینکه بتوانید درایو ویندوز را بدون TPM  رمزنگاری کنید باید گزینه Allow BitLocker without a compatible TPM را فعال کنید.
برای اینکار قسمت Operating System Driver  را انتخاب کنید و برروی گزینه Require additional authentication at startup
کلیک کنید . سپس از گزینه Enable را فعال کنید .
برای اینکه نرم افزار BitLocker To Go Reader به صورت خودکار به Flash Memory های رمز نگاری شده اضافه شود باید از قسمت Removable Data Drives  گزینه Allow Access to BitLocker-protected removable data drives fromearlier versions of windows  را enable کنید.
 
دستورات BitLocker
برای استفاده م مدیریت BitLocker می توانید از دستور Manage-bde استفاده کنید.
چند نمونه از استفاده های این دستور:(cmd را run as administrator کنید)
فعال نمودن BitLocker  برروی یک درایو
manage-bde -on -pw
و برای خاموش نمودن BitLocker
manage-bde -off
برای Lock نمودن یک درایو از دستور
manage-bde -lock
و برای unlock نمودن آن می توانید از دستورات زیر استفاده کنید
 manage-bde -unlock e: -RecoveryKey "f:\File Folder\Filename"
 manage-bde -unlock e: -Certificate -cf "c:\File Folder\Filename.cer"
 manage-bde -unlock e: -pw
به کمک دستور زیر می توانید ببینید که یک درایو از چه راههای می تواند Unlock  شود و ID کلید recovery آن چیست
 manage-bde -protectors -get  

امیدوارم این مقاله تا اینجا مفید بوده باشد...
 
 منابع: