V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
acess
V2EX  ›  Windows

Bitlocker+TPM 在双系统下不能自动解锁,提示输入恢复密钥

  •  
  •   acess · 314 天前 via Android · 900 次点击
    这是一个创建于 314 天前的主题,其中的信息可能已经有所发展或是发生改变。
    (啊,又试了一下,把当前这个 Win10 用 bcdedit 设为默认后仍然不能正常解锁。之前猜测是不是多系统非默认的启动项会这样,现在看来猜测是错的)

    淘了一台古董 Dell E6430 商务本,自带 TPM1.2 ,好奇试了一下用它来锁定 bitlocker 。

    Win10 企业版 22H2 ,Legacy BIOS 引导+MBR 。

    首先控制面板开启 bitlocker 报错,说文件系统不是 NTFS ,很迷惑,实际就是 NTFS……

    manage-bde -on C:也报错 80070057 ,不解其意。

    把硬盘挂到另一台机器上 manage-bde -on 就成功开启了,默认是无保护器也就是无条件自动解锁。

    manage-bde -protectors C: -add -rp 先添加一个恢复密钥,抄好,不然很显然会完蛋。(有点讨厌的是他不能允许 TPM 和普通密码共存,只能 TPM 搭配 48 位数字恢复密钥)

    然后添加 TPM 密钥保护器,结果重启解锁失败,要求输入恢复密钥……

    好囧

    重复折腾很多次后,搜到了这个:
    https://www.dell.com/support/kbdoc/en-uk/000129334/bitlocker-fails-to-turn-on-or-prompts-for-the-recovery-key-rebooting-with-windows-10-uefi-and-the-tpm-1-2-firmware

    有一点和文章不一样,就是“配置 TPM 平台验证配置文件”其实可以看到分为 BIOS 和 UEFI 两项。

    我这边用的当然是 BIOS 这项,默认勾选 0 2 4 8 9 10 11 这几项。

    一番试错后,联想起 bcdedit 默认启动项不是这个 Win10 ,所以决定取消勾选“PCR10:启动管理器”这一项。

    修改这个组策略后,先用 manage-bde 删掉 TPM 密钥保护器,再添加回去,里面的 PCR 验证配置文件里也会对应减少 10 这一项。

    再然后 TPM 就能正常解锁了。
    acess
        1
    acess  
    OP
       314 天前 via Android
    啊,破案结贴了,legacy BIOS 引导下,bitlocker 需要活动分区是 NTFS 文件系统
    acess
        2
    acess  
    OP
       314 天前 via Android
    (我是分了一个小分区里面存放 bootmgr 、bcd 这些引导文件的。这个分区原先是 fat32 ,把它转成 ntfs 问题就消失了)
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   982 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 25ms · UTC 22:45 · PVG 06:45 · LAX 14:45 · JFK 17:45
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.