簡介 | |
準(zhǔn)備工作 | |
生成與備份恢復(fù)密鑰 | |
創(chuàng)建基于域的恢復(fù)代理 | |
創(chuàng)建本地恢復(fù)代理 | |
使用 EFS | |
啟用 Windows 資源管理器菜單中的加密/解密選項 | |
啟用 EFS 文件共享 | |
導(dǎo)入與導(dǎo)出數(shù)據(jù)恢復(fù)密鑰 | |
恢復(fù)數(shù)據(jù) | |
最佳做法 | |
相關(guān)信息 |
在許多企業(yè)中,都存在著多個用戶共用一臺計算機的情況。有些用戶旅行時攜帶便攜式計算機,并在沒有企業(yè)物理保護的地方使用,如客戶設(shè)施、機場、飯店和家中。這意味著重要的數(shù)據(jù)常常被置于企業(yè)控制之外。未經(jīng)授權(quán)的用戶可能希望讀取存儲在臺式計算機中的數(shù)據(jù)。手提電腦可能會失竊。在所有這些情況下,公司的敏感數(shù)據(jù)都可能被竊取。
采用加密文件系統(tǒng) (EFS) 對敏感數(shù)據(jù)文件進行加密,可以加強數(shù)據(jù)的安生性。該解決方案可以有效的減小數(shù)據(jù)失竊的隱患。加密是一種采用數(shù)學(xué)算法的應(yīng)用程序。文件經(jīng)過加密處理后,只有擁有正確密鑰的用戶方可讀取其內(nèi)容。Microsoft 的 EFS 技術(shù)可以對計算機上的數(shù)據(jù)進行加密,并控制哪些人有權(quán)解密或恢復(fù)數(shù)據(jù)。文件被加密后,即使攻擊者能夠物理訪問計算機的數(shù)據(jù)存儲器,也無法讀取用戶數(shù)據(jù)。所有用戶都必須擁有 EFS 證書,方可運用 EFS 對數(shù)據(jù)進行加密和解密。此外,EFS 用戶必須擁有在 NTFS 卷中修改文件的權(quán)限。
EFS 包括兩種類型的證書:
• | 加密文件系統(tǒng)證書。此類證書允許其持有者使用 EFS 加密和解密數(shù)據(jù),它通常也被直接稱為 EFS 證書。普通的 EFS 用戶使用此類證書。這類證書的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“EFS (1.3.6.1.4.1.311.10.3.4)”。 |
• | 文件恢復(fù)證書。此類證書的持有者可以在整個域或其他范圍內(nèi)對任何人加密的文件和文件夾進行恢復(fù)。只有域管理員或極受信任的委托人(即數(shù)據(jù)恢復(fù)代理)可以持有此類證書。這類證書的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“文件恢復(fù) (1.3.6.1.4.1.311.10.3.4.1)”。此類證書通常被稱為 EFS DRA 證書。 |
要允許其他授權(quán)用戶讀取加密的數(shù)據(jù),需要給他們私鑰,或使其成為數(shù)據(jù)恢復(fù)代理。數(shù)據(jù)恢復(fù)代理可以在其范圍內(nèi)的域或組織單位中,解密所有的 EFS 加密文件。本文檔為中小企業(yè)中主要的 EFS 相關(guān)任務(wù)提供了具體步驟指導(dǎo),同時還列舉了在 EFS 實施過程中幾項重要的最佳做法。
本文檔中的步驟說明將指導(dǎo)您完成以下任務(wù):
• | 創(chuàng)建與保護恢復(fù)密鑰,以確保在原始加密者無法恢復(fù)加密數(shù)據(jù)時能夠?qū)ζ溥M行安全的恢復(fù)。 |
• | 指定恢復(fù)代理,當(dāng)原始用戶無法恢復(fù)加密文件時,由其實施恢復(fù)操作。 |
• | 在企業(yè)中安裝 EFS。 |
• | 配置 Windows 資源管理器,以方便 EFS 的使用。 |
• | 設(shè)置文件共享,以配合 EFS 的使用。 |
• | 導(dǎo)入和導(dǎo)出數(shù)據(jù)恢復(fù)密鑰,以確保安全的恢復(fù)加密文件和文件夾。 |
• | 當(dāng)原始用戶無法恢復(fù)數(shù)據(jù)時,對其進行恢復(fù)。 |
按照本文檔中的步驟,您需要在系統(tǒng)范圍內(nèi)執(zhí)行以下操作:
• | 創(chuàng)建備份數(shù)據(jù)恢復(fù)密鑰。 |
• | 指定恢復(fù)代理。 |
• | 啟用 EFS,對計算機硬盤中的數(shù)據(jù)進行加密。 |
• | 配置 Windows 資源管理器,以包含 EFS 選項。 |
完成上述步驟后,您可以:
• | 為所選的加密數(shù)據(jù)提供共享訪問。 |
• | 管理數(shù)據(jù)恢復(fù)密鑰,以恢復(fù)加密數(shù)據(jù)。 |
• | 必要時恢復(fù)加密的數(shù)據(jù)。 |
本文檔中的步驟幫助您配置計算機以使用 EFS,并說明如何在企業(yè)中使用 EFS 以保護計算機硬盤中的數(shù)據(jù)。開始執(zhí)行上述步驟之前,應(yīng)當(dāng)向法律顧問咨詢,從而確保計劃中的加密策略與程序符合相關(guān)的法律法規(guī)。特別是當(dāng)公司在美國本土外設(shè)有辦事處,那么您一定要熟悉與加密軟件有關(guān)的出口控制法。同時,還要了解使用 EFS 的一些基本要求和條件:
• | 可以只在 NTFS 卷中才能使用 EFS 加密文件和文件夾。因此,EFS 無法保護 FAT 或 FAT32 文件系統(tǒng)中的數(shù)據(jù)。除非因特殊原因需要繼續(xù)使用 FAT 文件系統(tǒng),否則建議將其轉(zhuǎn)換為 NTFS 格式。Windows 95、Windows 98 和 Windows Me 操作系統(tǒng)不支持 NTFS 或 EFS。Windows XP Home Edition 支持 NTFS,但不支持 EFS。 | ||||||
• | 對壓縮過的文件或文件夾也無法進行 EFS 加密。對壓縮文件或文件夾實施加密操作,該文件或文件夾將被解壓縮。 | ||||||
• | 具有“系統(tǒng)”屬性的文件無法進行加密,systemroot 文件夾中的文件也不能被加密。 | ||||||
• | 在首次加密文件或文件夾時,將彈出一個對話框。該對話框中的選項設(shè)置將影響到今后的加密操作:
|
除非另有說明,在本文檔所描述的步驟中,服務(wù)器采用 Windows Server 2003 操作系統(tǒng),而客戶機使用 Windows XP Professional。
在 Active Directory 環(huán)境中,假定用戶具有移動配置文件。請注意,本文檔中的截屏圖像反映的是一個測試環(huán)境,其中信息或許與您計算機上顯示的信息略有出入。
安裝操作系統(tǒng)時,使用默認(rèn)出現(xiàn)的“開始”菜單,便可獲得本文檔中的所有步驟說明。如果您修改過“開始”菜單,則上述步驟可能稍有不同。
未備份恢復(fù)密鑰可能會導(dǎo)致無法挽回的加密數(shù)據(jù)損失。當(dāng)持有 EFS 加密證書的用戶無法解密數(shù)據(jù)時,備份的恢復(fù)密鑰能夠確保加密數(shù)據(jù)的恢復(fù)。
• | 憑據(jù):要執(zhí)行此操作,必須使用恢復(fù)代理帳戶,該帳戶中存儲有文件恢復(fù)證書和私鑰。域管理員是默認(rèn)的恢復(fù)代理;在家庭或非域環(huán)境中,沒有默認(rèn)的恢復(fù)代理,但是可以為計算機上的所有帳戶創(chuàng)建一個本地恢復(fù)代理。在家庭設(shè)置中,更為普遍的做法是備份每個 EFS 證書持有人的私鑰。 |
• | 工具:Microsoft 管理控制臺 (MMC) 的證書管理單元。 |
警告:在更改默認(rèn)恢復(fù)策略之前,應(yīng)確保已備份默認(rèn)的恢復(fù)密鑰。域中默認(rèn)的恢復(fù)密鑰存儲在該域的第一個域控制器中。
• | 把默認(rèn)的恢復(fù)密鑰備份到軟盤中,需要執(zhí)行以下操作
|
要允許某一帳戶讀取或恢復(fù) EFS 加密的數(shù)據(jù),必須將其指定為恢復(fù)代理。在域環(huán)境中,建議使用域帳戶達到這個目的。為在 Active Directory® 目錄林中的所有站點、域或組織單位創(chuàng)建恢復(fù)代理。在默認(rèn)情況下,內(nèi)置的管理員帳戶是域的恢復(fù)代理;這種情況就無需再創(chuàng)建恢復(fù)代理了。
• | 憑據(jù):域管理員。 |
• | 工具:MMC 的 Active Directory 用戶與計算機管理單元。 |
• | 創(chuàng)建基于域的恢復(fù)代理,需要執(zhí)行以下操作
|
在非域環(huán)境中,如在獨立計算機或在工作組中,可以創(chuàng)建本地恢復(fù)代理。在多個用戶共享一臺計算機的情況下,適合創(chuàng)建本地恢復(fù)代理。在單用戶計算機上,用戶很容易直接把恢復(fù)密鑰備份到可移動媒體中。
• | 憑據(jù):本地計算機管理員。 |
• | 工具:組策略對象編輯器 |
• | 創(chuàng)建本地恢復(fù)代理
|
完成恢復(fù)代理的創(chuàng)建和恢復(fù)密鑰的生成及備份后,就可以開始使用 EFS,從而更有效的保護文件和文件夾免受未授權(quán)的訪問。本節(jié)提供了有關(guān)啟用 EFS 的說明。
• | 憑據(jù):您必須是一個持有 EFS 證書的用戶,并擁有在 NTFS 卷修改文件或文件夾的權(quán)限。 |
• | 工具:Windows 資源管理器。 |
• | 使用 EFS 加密文件或文件夾
|
您還可以對 Windows 資源管理器進行配置,當(dāng)用戶右鍵單擊文件時,在彈出的快捷菜單中,添加“加密”和“解密”選項,以執(zhí)行 EFS。為此,需要編輯著Windows 注冊表,添加一個的新注冊項。在默認(rèn)情況下,注冊表中沒有該注冊項。
警告:注冊表編輯錯誤可能會造成系統(tǒng)的嚴(yán)重破壞。因此,在修改注冊表前,首先應(yīng)備份該計算機上所有有價值的數(shù)據(jù)。formatting role="bold"/>
• | 憑據(jù):由經(jīng)驗豐富的管理員來編輯注冊表,并充分重視此操作的潛在風(fēng)險。 |
• | 工具:注冊表編輯器。 |
• | 啟用 Windows 資源管理器菜單中的加密/解密選項
|
注意: 在 Windows Server 2003 中,也可以添加“加密詳細(xì)信息”選項到資源管理器菜單中。為此,管理員需要創(chuàng)建一個包含以下信息的注冊表批文件 (*.reg),并為每個用戶運行此文件:
[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]
@="rundll32 efsadu.dll,AddUserToObject %1"
企業(yè)通常希望使用加密技術(shù)以幫助保護敏感數(shù)據(jù),但同時也允許多個用戶訪問這些數(shù)據(jù)。借助 EFS,用戶就可以對文件進行加密,然后再授予其他用戶訪問這個加密數(shù)據(jù)的權(quán)限。要允許幾個用戶訪問加密的文件,這個文件的加密者就要把該文件設(shè)成共享狀態(tài),然后通過添加其他用戶的 EFS 加密證書,允許他們共享訪問這個加密的文件。這樣,企業(yè)可以在提高安全性的同時,確保數(shù)據(jù)的可用性。
您需要了解有關(guān)共享加密數(shù)據(jù)的某些要求與限制:
• | 不能將用戶組添加到加密的文件中,也不能把用戶添加到加密的文件夾中。 |
• | 所有添加到加密文件中的用戶,必須在加密文件所在的計算機上擁有 EFS 加密證書。通常由 Verisign 等證書頒發(fā)機構(gòu)頒發(fā)證書。此外,如果用戶已經(jīng)登錄到計算機上并對其中的加密文件實施了解密,該用戶將在這臺計算機上擁有一份 EFS 加密證書。要導(dǎo)入證書,請參閱 Microsoft TechNet 網(wǎng)站中的 To import a certificate(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22846。 |
• | 此外,所有對該文件進行解密的用戶,都必須擁有讀取該文件的權(quán)限。必須正確設(shè)置 NTFS 權(quán)限,以允許用戶訪問。如果用戶因受限于 NTFS 權(quán)限而被拒絕訪問,則該用戶將無法讀取加密文件,也不能實施解密操作。要設(shè)置文件權(quán)限,請參閱 Microsoft TechNet 網(wǎng)站中的 To set,view,change,or remove permissions on files and folders(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22847。 |
• | 憑據(jù):要求具備 EFS 證書和文件的所有權(quán)。 |
• | 工具:Windows 資源管理器。 |
所有添加到文件中的用戶,在加密文件所在的計算機中必須擁有加密證書。
• | 允許用戶加密或解密文件
|
注意: 當(dāng)用戶被添加到文件中并導(dǎo)入該用戶的 EFS 加密證書時,該證書對于受信任的證書頒發(fā)機構(gòu) (CA) 來說是有效的。然后,該證書將保存到“其他人”證書存儲區(qū)中。
數(shù)據(jù)恢復(fù)代理必須擁有數(shù)據(jù)恢復(fù)密鑰(DRA 密鑰),以確保在正?;謴?fù)無法實現(xiàn)的情況下進行加密數(shù)據(jù)的恢復(fù)。由此可見,保護恢復(fù)密鑰很重要。預(yù)防恢復(fù)密鑰丟失的一個好方法是,導(dǎo)出數(shù)據(jù)恢復(fù)證書和數(shù)據(jù)恢復(fù)代理的私鑰,并以 .pfx 格式文件保存到安全的可移動的媒體中。在恢復(fù)丟失數(shù)據(jù)時,可以將其導(dǎo)入。
以下步驟概述了導(dǎo)出與導(dǎo)入 DRA 密鑰的過程。
• | 憑據(jù):您必須用域的第一個域控制器的管理員帳戶登錄。 |
• | 工具:MMC 證書管理單元。 |
• | 導(dǎo)出默認(rèn)域數(shù)據(jù)恢復(fù)代理的證書和私鑰需要執(zhí)行以下操作
|
如果要使用導(dǎo)出的數(shù)據(jù)恢復(fù)密鑰來恢復(fù)加密的數(shù)據(jù),首先必須導(dǎo)入該密鑰。導(dǎo)入密鑰要比導(dǎo)出密鑰簡單得多。要導(dǎo)入以 PKCS #12 格式文件(.pfx文件)存儲的密鑰,雙擊該文件,打開“證書導(dǎo)入向?qū)?#8221;,或者直接運行“證書導(dǎo)入向?qū)?#8221;,按照以下步驟導(dǎo)入密鑰:
• | 憑據(jù):計算機的 Domain Admin 帳戶。 |
• | 工具:MMC 證書管理單元。 |
• | 導(dǎo)入數(shù)據(jù)恢復(fù)密鑰
|
要點:數(shù)據(jù)恢復(fù)代理應(yīng)始終使用基于域的帳戶,這是因為本地帳戶易于受到離線物理攻擊。
如果原始用戶無法恢復(fù)加密的數(shù)據(jù)(例如,該用戶已離開公司),您需要一種數(shù)據(jù)恢復(fù)方法,以便公司能夠繼續(xù)使用這些數(shù)據(jù)。本節(jié)描述了如何恢復(fù)加密的文件或文件夾。為此,需要使用備份工具,把用戶的加密文件或文件夾還原到計算機上,而文件恢復(fù)證書和數(shù)據(jù)恢復(fù)代理的恢復(fù)密鑰也存儲于該計算機中。
只有指定的恢復(fù)代理才能執(zhí)行該操作。也就是說,在待恢復(fù)的文件或文件夾中,您必須擁有有效的 DRA 私鑰和證書。
• | 憑據(jù):數(shù)據(jù)恢復(fù)代理。 |
• | 工具:Windows 資源管理器。 |
• | 還原加密的文件或文件夾
|
以下最佳做法可以幫助公司有效地使用和管理加密的文件和文件夾。
• | 恢復(fù)代理應(yīng)將其文件恢復(fù)證書備份到一個安全的地方。 |
• | 使用默認(rèn)域配置。 |
• | 請立即更新已丟或到期的 DRA 私鑰。 Cipher.exe /U C:\Temp\test.txt: Encryption updated. C:\My Documents\wordpad.doc: Encryption updated. 注意:在無證書頒發(fā)機構(gòu)的域中使用默認(rèn)的自簽名證書時,該證書的有效時間為 99 年。 |
下面的最佳做法可以幫助公司保護移動用戶的數(shù)據(jù),以防失竊或丟失:
• | 計算機的物理保護至關(guān)重要。為保證計算機不失竊或不遭到物理損壞,應(yīng)采取一切必要的預(yù)防措施。這些預(yù)防措施是技術(shù)手段所無法替代的。 |
• | 使用移動計算機時,應(yīng)確保登錄到 Active Directory 域。 |
• | 存儲獨立于移動計算機的用戶私鑰,并在必要時將其導(dǎo)入。 |
• | 加密公共文件夾,如“我的文檔”和臨時文件夾,以加密所有新文件和臨時文件。 |
• | 敏感數(shù)據(jù)文件應(yīng)建立在加密文件夾中,敏感數(shù)據(jù)明文文件應(yīng)拷貝到加密文件夾中。遵循該原則可以確保沒有明文文件存儲于計算機中,并且臨時文件無法被復(fù)雜的磁盤分析工具所恢復(fù)。 |
• | 結(jié)合使用組策略、登錄腳本和安全模板強制執(zhí)行文件夾加密操作,從而確保將標(biāo)準(zhǔn)文件夾(如“我的文檔”)設(shè)置為加密文件夾。 |
• | Windows XP 操作系統(tǒng)支持脫機文件的數(shù)據(jù)加密。在應(yīng)用客戶端緩存策略時,應(yīng)對存儲于本地緩存的脫機文件和文件夾進行加密。 |
• | 在移動計算機中,啟用系統(tǒng)工具 SYSKEY 的模式 2 或模式 3(軟盤啟動或密碼啟動),以防止惡意用戶啟動系統(tǒng)。Windows 版本的聯(lián)機幫助中對該系統(tǒng)密鑰工具進行了說明。 |
• | 為服務(wù)器啟用組策略中的 SMB 簽名,這些服務(wù)器是受信任的委派對象,并用來存儲加密文件。這個設(shè)置可以在“組策略”中找到,其路徑為:“組策略對象名稱”、“計算機配置”、“Windows 設(shè)置”、“安全設(shè)置”、“本地策略”、“安全選項”、“Microsoft 網(wǎng)絡(luò)服務(wù)器: 完全數(shù)字簽名通信。 |
• | 文件加密后,確保從硬盤驅(qū)動器中刪除未加密的數(shù)據(jù),該操作應(yīng)定期執(zhí)行。 |
有關(guān) EFS 的詳細(xì)信息,請訪問 Microsoft TechNet 網(wǎng)站,參閱以下資料:
聯(lián)系客服