28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

<strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> in der Zweigstelle 419<br />

Was ist nun die BitLocker-Laufwerkverschlüsselung und wie kann sie Ihnen helfen, die<br />

Daten auf Ihren <strong>Server</strong>n zu schützen? BitLocker erfüllt zwei Funktionen:<br />

BitLocker verschlüsselt alle Daten, die auf dem <strong>Windows</strong>-Betriebssystemvolume gespeichert<br />

sind (und auf konfigurierten Datenvolumes). Das umfasst das Betriebssystem<br />

<strong>Windows</strong>, Ruhezustands- und Auslagerungsdateien, Anwendungen und Daten, die von<br />

den Anwendungen benutzt werden.<br />

BitLocker ist standardmäßig so konfiguriert, dass es einen TPM-Chip (Trusted Platform<br />

Module) nutzt, um die Integrität der Startkomponenten sicherzustellen (Komponenten,<br />

die in den allerersten Phasen des Startprozesses zum Einsatz kommen). Es sperrt alle mit<br />

BitLocker geschützten Volumes, sodass sie sogar dann geschützt bleiben, wenn der<br />

Computer manipuliert wurde, während das Betriebssystem nicht lief.<br />

BitLocker-Konfiguration in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong><br />

In <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> ist BitLocker eine optionale Komponente, die installiert werden<br />

muss, bevor sie benutzt werden kann. (Im <strong>Server</strong>-Manager werden optionale Komponenten<br />

als Features bezeichnet.) Sie können BitLocker installieren, indem Sie das Feature Bit-<br />

Locker-Laufwerkverschlüsselung im <strong>Server</strong>-Manager hinzufügen oder an einer Eingabeaufforderung<br />

folgenden Befehl eingeben: <strong>Server</strong>ManagerCmd -install BitLocker-restart.<br />

Wenn Sie BitLocker auf einem Produktivserver installieren wollen, müssen einige Punkte<br />

beachtet werden. BitLocker umfasst in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> zwei optionale Komponenten<br />

(Optional Component, OC). <strong>Die</strong> BitLocker-OC dient dazu, Volumes auf diesem konkreten<br />

<strong>Server</strong> zu schützen. Außerdem gibt es eine Remoteverwaltungs-OC namens RSAT-BitLocker.<br />

Sie installiert die Dateien und Befehlszeilenskripts, die nötig sind, um BitLocker auf Remoteservern<br />

zu verwalten. (RSAT steht für Remote <strong>Server</strong> Administration Tool.) Falls Sie<br />

das BitLocker-Feature mit dem <strong>Server</strong>-Manager installieren oder entfernen, werden beide<br />

OCs installiert beziehungsweise entfernt. Falls Sie nur das Remotetool installieren wollen,<br />

müssen Sie entweder den Befehl pkgmgr oder den Befehl ocsetup verwenden. Weil der <strong>Server</strong>-Manager<br />

in einer <strong>Server</strong> Core-Installation nicht zur Verfügung steht, müssen Sie pkgmgr<br />

oder ocsetup verwenden, um BitLocker auf <strong>Server</strong> Core zu installieren.<br />

Weil BitLocker einen Filtertreiber für die Ver- und Entschlüsselung benutzt, muss der Computer<br />

nach dem Installieren oder Entfernen von BitLocker neu gestartet werden. Wird lediglich<br />

die Komponente RSAT-BitLocker installiert, ist kein Neustart erforderlich. Sobald die<br />

Komponente installiert ist, können Sie BitLocker mit dem Befehlszeilentool manage-bde.wsf<br />

oder der Systemsteuerung auf bestimmten Volumes aktivieren.<br />

BitLocker unterscheidet sich von vorhandenen Technologien wie EFS: Sobald Sie BitLocker<br />

aktiviert haben, arbeitet es automatisch und transparent, und es umfasst das gesamte Volume.<br />

(Beachten Sie, dass BitLocker vollständig kompatibel zu EFS ist und Sie die beiden kombinieren<br />

können, um unterschiedliche Risiken einzudämmen. <strong>Die</strong> Active Directory-Rechteverwaltungsdienste<br />

(Active Directory Rights Management Services, AD RMS) bilden das dritte<br />

Element in der Datenverschlüsselungsstrategie von Microsoft. Eine Beschreibung von EFS<br />

und RMS würde den Rahmen dieses Kapitels sprengen.)<br />

BitLocker erfordert, dass ein Computer mit mehreren Volumes (Partitionen) konfiguriert<br />

wird. Ein Computer startet von der aktiven Partition, auch als Systempartition oder Systemvolume<br />

bezeichnet. Das Betriebssystem wird auf einem zweiten Volume installiert, das in<br />

der <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-Dokumentation normalerweise das <strong>Windows</strong>-Betriebssystemvolume<br />

genannt wird, in älterer Dokumentation auch Startpartition. (Wenn Sie genau aufge-

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!