九色国产,午夜在线视频,新黄色网址,九九色综合,天天做夜夜做久久做狠狠,天天躁夜夜躁狠狠躁2021a,久久不卡一区二区三区

打開APP
userphoto
未登錄

開通VIP,暢享免費電子書等14項超值服

開通VIP
采用 EFS 加密硬盤以保護數(shù)據(jù)

采用 EFS 加密硬盤以保護數(shù)據(jù)

更新日期: 2004年03月24日
本頁內(nèi)容
簡介
準(zhǔn)備工作
生成與備份恢復(fù)密鑰
創(chuàng)建基于域的恢復(fù)代理
創(chuàng)建本地恢復(fù)代理
使用 EFS
啟用 Windows 資源管理器菜單中的加密/解密選項
啟用 EFS 文件共享
導(dǎo)入與導(dǎo)出數(shù)據(jù)恢復(fù)密鑰
恢復(fù)數(shù)據(jù)
最佳做法
相關(guān)信息

簡介

在許多企業(yè)中,都存在著多個用戶共用一臺計算機的情況。有些用戶旅行時攜帶便攜式計算機,并在沒有企業(yè)物理保護的地方使用,如客戶設(shè)施、機場、飯店和家中。這意味著重要的數(shù)據(jù)常常被置于企業(yè)控制之外。未經(jīng)授權(quán)的用戶可能希望讀取存儲在臺式計算機中的數(shù)據(jù)。手提電腦可能會失竊。在所有這些情況下,公司的敏感數(shù)據(jù)都可能被竊取。

采用加密文件系統(tǒng) (EFS) 對敏感數(shù)據(jù)文件進行加密,可以加強數(shù)據(jù)的安生性。該解決方案可以有效的減小數(shù)據(jù)失竊的隱患。加密是一種采用數(shù)學(xué)算法的應(yīng)用程序。文件經(jīng)過加密處理后,只有擁有正確密鑰的用戶方可讀取其內(nèi)容。Microsoft 的 EFS 技術(shù)可以對計算機上的數(shù)據(jù)進行加密,并控制哪些人有權(quán)解密或恢復(fù)數(shù)據(jù)。文件被加密后,即使攻擊者能夠物理訪問計算機的數(shù)據(jù)存儲器,也無法讀取用戶數(shù)據(jù)。所有用戶都必須擁有 EFS 證書,方可運用 EFS 對數(shù)據(jù)進行加密和解密。此外,EFS 用戶必須擁有在 NTFS 卷中修改文件的權(quán)限。

EFS 包括兩種類型的證書:

加密文件系統(tǒng)證書。此類證書允許其持有者使用 EFS 加密和解密數(shù)據(jù),它通常也被直接稱為 EFS 證書。普通的 EFS 用戶使用此類證書。這類證書的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“EFS (1.3.6.1.4.1.311.10.3.4)”。

文件恢復(fù)證書。此類證書的持有者可以在整個域或其他范圍內(nèi)對任何人加密的文件和文件夾進行恢復(fù)。只有域管理員或極受信任的委托人(即數(shù)據(jù)恢復(fù)代理)可以持有此類證書。這類證書的“增強型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“文件恢復(fù) (1.3.6.1.4.1.311.10.3.4.1)”。此類證書通常被稱為 EFS DRA 證書。

要允許其他授權(quán)用戶讀取加密的數(shù)據(jù),需要給他們私鑰,或使其成為數(shù)據(jù)恢復(fù)代理。數(shù)據(jù)恢復(fù)代理可以在其范圍內(nèi)的域或組織單位中,解密所有的 EFS 加密文件。本文檔為中小企業(yè)中主要的 EFS 相關(guān)任務(wù)提供了具體步驟指導(dǎo),同時還列舉了在 EFS 實施過程中幾項重要的最佳做法。

本文檔中的步驟說明將指導(dǎo)您完成以下任務(wù):

創(chuàng)建與保護恢復(fù)密鑰,以確保在原始加密者無法恢復(fù)加密數(shù)據(jù)時能夠?qū)ζ溥M行安全的恢復(fù)。

指定恢復(fù)代理,當(dāng)原始用戶無法恢復(fù)加密文件時,由其實施恢復(fù)操作。

在企業(yè)中安裝 EFS。

配置 Windows 資源管理器,以方便 EFS 的使用。

設(shè)置文件共享,以配合 EFS 的使用。

導(dǎo)入和導(dǎo)出數(shù)據(jù)恢復(fù)密鑰,以確保安全的恢復(fù)加密文件和文件夾。

當(dāng)原始用戶無法恢復(fù)數(shù)據(jù)時,對其進行恢復(fù)。

按照本文檔中的步驟,您需要在系統(tǒng)范圍內(nèi)執(zhí)行以下操作:

創(chuàng)建備份數(shù)據(jù)恢復(fù)密鑰。

指定恢復(fù)代理。

啟用 EFS,對計算機硬盤中的數(shù)據(jù)進行加密。

配置 Windows 資源管理器,以包含 EFS 選項。

完成上述步驟后,您可以:

為所選的加密數(shù)據(jù)提供共享訪問。

管理數(shù)據(jù)恢復(fù)密鑰,以恢復(fù)加密數(shù)據(jù)。

必要時恢復(fù)加密的數(shù)據(jù)。

準(zhǔn)備工作

本文檔中的步驟幫助您配置計算機以使用 EFS,并說明如何在企業(yè)中使用 EFS 以保護計算機硬盤中的數(shù)據(jù)。開始執(zhí)行上述步驟之前,應(yīng)當(dāng)向法律顧問咨詢,從而確保計劃中的加密策略與程序符合相關(guān)的法律法規(guī)。特別是當(dāng)公司在美國本土外設(shè)有辦事處,那么您一定要熟悉與加密軟件有關(guān)的出口控制法。同時,還要了解使用 EFS 的一些基本要求和條件:

可以只在 NTFS 卷中才能使用 EFS 加密文件和文件夾。因此,EFS 無法保護 FAT 或 FAT32 文件系統(tǒng)中的數(shù)據(jù)。除非因特殊原因需要繼續(xù)使用 FAT 文件系統(tǒng),否則建議將其轉(zhuǎn)換為 NTFS 格式。Windows 95、Windows 98 和 Windows Me 操作系統(tǒng)不支持 NTFS 或 EFS。Windows XP Home Edition 支持 NTFS,但不支持 EFS。

對壓縮過的文件或文件夾也無法進行 EFS 加密。對壓縮文件或文件夾實施加密操作,該文件或文件夾將被解壓縮。

具有“系統(tǒng)”屬性的文件無法進行加密,systemroot 文件夾中的文件也不能被加密。

在首次加密文件或文件夾時,將彈出一個對話框。該對話框中的選項設(shè)置將影響到今后的加密操作:

加密單個文件時,如果選擇加密其父文件夾,則今后添加到該文件夾中的文件和子文件夾在添加時都將被自動加密。

在對文件夾進行加密時,如果選擇了加密所有文件和子文件夾,那么該文件夾中現(xiàn)有的所有文件和子文件夾以及今后添加到該文件夾中的文件和子文件夾都將被加密。

在對文件夾進行加密時,如果選擇只對該文件夾進行加密,那么該文件夾中現(xiàn)有的所有文件和子文件夾都不會被加密。但是,今后添加到該文件夾中的所有文件和子文件夾在添加時將被自動加密。

除非另有說明,在本文檔所描述的步驟中,服務(wù)器采用 Windows Server 2003 操作系統(tǒng),而客戶機使用 Windows XP Professional。

在 Active Directory 環(huán)境中,假定用戶具有移動配置文件。請注意,本文檔中的截屏圖像反映的是一個測試環(huán)境,其中信息或許與您計算機上顯示的信息略有出入。

安裝操作系統(tǒng)時,使用默認(rèn)出現(xiàn)的“開始”菜單,便可獲得本文檔中的所有步驟說明。如果您修改過“開始”菜單,則上述步驟可能稍有不同。

生成與備份恢復(fù)密鑰

未備份恢復(fù)密鑰可能會導(dǎo)致無法挽回的加密數(shù)據(jù)損失。當(dāng)持有 EFS 加密證書的用戶無法解密數(shù)據(jù)時,備份的恢復(fù)密鑰能夠確保加密數(shù)據(jù)的恢復(fù)。

要求

憑據(jù):要執(zhí)行此操作,必須使用恢復(fù)代理帳戶,該帳戶中存儲有文件恢復(fù)證書和私鑰。域管理員是默認(rèn)的恢復(fù)代理;在家庭或非域環(huán)境中,沒有默認(rèn)的恢復(fù)代理,但是可以為計算機上的所有帳戶創(chuàng)建一個本地恢復(fù)代理。在家庭設(shè)置中,更為普遍的做法是備份每個 EFS 證書持有人的私鑰。

工具:Microsoft 管理控制臺 (MMC) 的證書管理單元。

警告:在更改默認(rèn)恢復(fù)策略之前,應(yīng)確保已備份默認(rèn)的恢復(fù)密鑰。域中默認(rèn)的恢復(fù)密鑰存儲在該域的第一個域控制器中。

把默認(rèn)的恢復(fù)密鑰備份到軟盤中,需要執(zhí)行以下操作

1.

單擊“開始”、“運行”,鍵入 mmc ,然后單擊“確定”按鈕。打開“Microsoft 管理控制臺”。

2.

在“文件”菜單中,選擇“添加/刪除管理單元”,然后單擊“添加”按鈕。

3.

在“添加獨立管理單元”中,單擊“證書,然后單擊“添加”按鈕。

4.

選擇“我的用戶帳戶”單選項,再單擊“確定”按鈕。

5.

單擊“關(guān)閉”按鈕,再單擊“確定”按鈕。

6.

雙擊“證書-當(dāng)前用戶”、“個人”,然后雙擊“證書”。

7.

在“這個證書的目的是”一欄中單擊顯示字樣為“文件恢復(fù)”的證書。

8.

右鍵單擊該證書,選擇“所有任務(wù)”,單擊“導(dǎo)出”按鈕。

9.

按照“證書導(dǎo)出向?qū)?#8221;中的說明,導(dǎo)出該證書和相關(guān)的私鑰,并以 .pfx 文件格式保存。

創(chuàng)建基于域的恢復(fù)代理

要允許某一帳戶讀取或恢復(fù) EFS 加密的數(shù)據(jù),必須將其指定為恢復(fù)代理。在域環(huán)境中,建議使用域帳戶達到這個目的。為在 Active Directory® 目錄林中的所有站點、域或組織單位創(chuàng)建恢復(fù)代理。在默認(rèn)情況下,內(nèi)置的管理員帳戶是域的恢復(fù)代理;這種情況就無需再創(chuàng)建恢復(fù)代理了。

要求

憑據(jù):域管理員。

工具:MMC 的 Active Directory 用戶與計算機管理單元。

創(chuàng)建基于域的恢復(fù)代理,需要執(zhí)行以下操作

1.

單擊“開始”、“控制面板”,在“控制面板”窗口中,雙擊“管理工具”,然后雙擊“Active Directory 用戶與計算機”。

2.

右鍵單擊需要更改恢復(fù)策略的域,然后單擊“屬性”。

3.

選擇“組策略”選項卡。

4.

右鍵單擊要更改的恢復(fù)策略,然后單擊“編輯”。

5.

在控制臺樹(左欄)中,單擊“加密文件系統(tǒng)”。該選項位于以下導(dǎo)航路徑中:“計算機配置”、“Windows 設(shè)置”、“安全設(shè)置”、“公鑰策略”、“加密文件系統(tǒng)”。

6.

在詳細(xì)信息欄(右欄)中,單擊右鍵,選擇“創(chuàng)建數(shù)據(jù)恢復(fù)代理”。
注意:按照“創(chuàng)建恢復(fù)代理向?qū)?#8221;的提示,從文件或 Active Directory 中添加用戶作為恢復(fù)代理。從文件添加恢復(fù)代理時,用戶被標(biāo)識為“未知用戶”。這是因為該用戶名沒有存儲在這個文件中。

要從 Active Directory 添加恢復(fù)代理,EFS 恢復(fù)代理證書(文件恢復(fù)證書)必須在 Active Directory 中發(fā)布。 但是,由于默認(rèn)的 EFS 文件恢復(fù)證書模板沒有發(fā)布這些證書,所以需要創(chuàng)建一個這樣的模板。要達到這個目的,請在“證書模板”管理單元,復(fù)制默認(rèn)的 EFS 文件恢復(fù)證書模板,以創(chuàng)建一個新模板,右鍵單擊這個新模板,選擇“屬性”,并在“常規(guī)”選項卡的“屬性” 對話框中找到復(fù)制的證書,然后選中“在 Active Directory 中發(fā)布證書”復(fù)選框。

7.

按照 “創(chuàng)建恢復(fù)代理向?qū)?#8221;中的說明,完成創(chuàng)建基于域的恢復(fù)代理。

創(chuàng)建本地恢復(fù)代理

在非域環(huán)境中,如在獨立計算機或在工作組中,可以創(chuàng)建本地恢復(fù)代理。在多個用戶共享一臺計算機的情況下,適合創(chuàng)建本地恢復(fù)代理。在單用戶計算機上,用戶很容易直接把恢復(fù)密鑰備份到可移動媒體中。

要求

憑據(jù):本地計算機管理員。

工具:組策略對象編輯器

創(chuàng)建本地恢復(fù)代理

1.

單擊“開始”、“運行”,鍵入 mmc ,然后單擊“確定”按鈕。

2.

在“文件”菜單中,選擇“添加/刪除管理單元”,然后單擊“添加”按鈕。

3.

在“添加獨立管理單元”中,單擊“組策略對象編輯器”,然后單擊“添加”按鈕。

4.

在“組策略對象”中,確定已經(jīng)顯示了“本地計算機”,然后單擊“完成”按鈕。

5.

單擊“關(guān)閉”按鈕,再單擊“確定”按鈕。

6.

在“本地計算機策略”中,導(dǎo)航到“本地”、“計算機策略”、“計算機配置”、“Windows 設(shè)置”、“安全設(shè)置”、“公鑰策略”。

7.

在詳細(xì)信息欄中,右鍵單擊“加密文件系統(tǒng)”,再單擊“添加數(shù)據(jù)恢復(fù)代理” 或“創(chuàng)建數(shù)據(jù)恢復(fù)代理”。

注意:向?qū)崾灸斎牖謴?fù)代理用戶名。您可提供具有發(fā)布的文件恢復(fù)證書的用戶名給向?qū)?,或瀏覽恢復(fù)證書文件(.cer文件),此類文件中包含有關(guān)恢復(fù)代理的信息。文件恢復(fù)證書可以從證書頒發(fā)機構(gòu) (CA) 獲得。要標(biāo)識文件恢復(fù)證書,請在“證書”管理單元和詳細(xì)信息欄中的“增強型密鑰用法”字段中,查找值“文件恢復(fù) (1.3.6.1.4.1.311.10.3.4.1)”。在本地計算機文件系統(tǒng)或 Active Directory 中,以 .cer 文件存儲文件恢復(fù)證書。

從文件中添加恢復(fù)代理時,用戶被標(biāo)識為“未知用戶”,因為該文件中未存儲此用戶名。

8.

根據(jù)向?qū)е械恼f明,結(jié)束該過程。

使用 EFS

完成恢復(fù)代理的創(chuàng)建和恢復(fù)密鑰的生成及備份后,就可以開始使用 EFS,從而更有效的保護文件和文件夾免受未授權(quán)的訪問。本節(jié)提供了有關(guān)啟用 EFS 的說明。

要求

憑據(jù):您必須是一個持有 EFS 證書的用戶,并擁有在 NTFS 卷修改文件或文件夾的權(quán)限。

工具:Windows 資源管理器。

使用 EFS 加密文件或文件夾

1.

打開 Windows 資源管理器。

2.

右鍵單擊要加密的文件或文件夾,在彈出的菜單中,選擇“屬性”項。

3.

在“常規(guī)”選項卡中,單擊“高級”。

4.

選中“加密內(nèi)容以保護數(shù)據(jù)”復(fù)選框,單擊“確定”按鈕。

5.

在“屬性” 對話框中,單擊“確定”,然后執(zhí)行下列步驟中之一:

要加密文件及其父文件夾時,請在“加密警告”對話框中,單擊“加密文件與父文件夾”。

要想只加密文件,請在“加密警告”對話框中,單擊“只加密文件”。

要想只加密文件夾,請在“確認(rèn)屬性更改”對話框中,單擊“只將變化應(yīng)用于此文件夾”。

要加密文件夾及其子文件夾與文件,在“確認(rèn)屬性更改”對話框中,單擊 “將變化應(yīng)用于該文件夾及其子文件夾與文件”。

6.

單擊“確定”按鈕,確認(rèn)并應(yīng)用加密選項。

啟用 Windows 資源管理器菜單中的加密/解密選項

您還可以對 Windows 資源管理器進行配置,當(dāng)用戶右鍵單擊文件時,在彈出的快捷菜單中,添加“加密”和“解密”選項,以執(zhí)行 EFS。為此,需要編輯著Windows 注冊表,添加一個的新注冊項。在默認(rèn)情況下,注冊表中沒有該注冊項。

警告:注冊表編輯錯誤可能會造成系統(tǒng)的嚴(yán)重破壞。因此,在修改注冊表前,首先應(yīng)備份該計算機上所有有價值的數(shù)據(jù)。formatting role="bold"/>

要求

憑據(jù):由經(jīng)驗豐富的管理員來編輯注冊表,并充分重視此操作的潛在風(fēng)險。

工具:注冊表編輯器。

啟用 Windows 資源管理器菜單中的加密/解密選項

1.

運行“注冊編輯器”,導(dǎo)航到以下注冊表路徑:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\

2.

在詳細(xì)信息欄(右欄)中,單擊右鍵,在彈出的快捷菜單中,依次選擇“新建”、“雙字節(jié)值”。

3.

鍵入 EncryptionContextMenu 作為雙字節(jié)值的名稱,并按“回車”鍵確認(rèn)。

4.

右鍵單擊新建的雙字節(jié)注冊表項,單擊“修改”。

5.

在“編輯雙字節(jié)值”對話框中的“數(shù)值數(shù)據(jù)”欄中,輸入一個值,然后單擊“確定”按鈕。

6.

單擊“文件”菜單,選擇“退出”,關(guān)閉“注冊表編輯器”。

注意: 在 Windows Server 2003 中,也可以添加“加密詳細(xì)信息”選項到資源管理器菜單中。為此,管理員需要創(chuàng)建一個包含以下信息的注冊表批文件 (*.reg),并為每個用戶運行此文件:

[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]

@="rundll32 efsadu.dll,AddUserToObject %1"

啟用 EFS 文件共享

企業(yè)通常希望使用加密技術(shù)以幫助保護敏感數(shù)據(jù),但同時也允許多個用戶訪問這些數(shù)據(jù)。借助 EFS,用戶就可以對文件進行加密,然后再授予其他用戶訪問這個加密數(shù)據(jù)的權(quán)限。要允許幾個用戶訪問加密的文件,這個文件的加密者就要把該文件設(shè)成共享狀態(tài),然后通過添加其他用戶的 EFS 加密證書,允許他們共享訪問這個加密的文件。這樣,企業(yè)可以在提高安全性的同時,確保數(shù)據(jù)的可用性。

您需要了解有關(guān)共享加密數(shù)據(jù)的某些要求與限制:

不能將用戶組添加到加密的文件中,也不能把用戶添加到加密的文件夾中。

所有添加到加密文件中的用戶,必須在加密文件所在的計算機上擁有 EFS 加密證書。通常由 Verisign 等證書頒發(fā)機構(gòu)頒發(fā)證書。此外,如果用戶已經(jīng)登錄到計算機上并對其中的加密文件實施了解密,該用戶將在這臺計算機上擁有一份 EFS 加密證書。要導(dǎo)入證書,請參閱 Microsoft TechNet 網(wǎng)站中的 To import a certificate(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22846。

此外,所有對該文件進行解密的用戶,都必須擁有讀取該文件的權(quán)限。必須正確設(shè)置 NTFS 權(quán)限,以允許用戶訪問。如果用戶因受限于 NTFS 權(quán)限而被拒絕訪問,則該用戶將無法讀取加密文件,也不能實施解密操作。要設(shè)置文件權(quán)限,請參閱 Microsoft TechNet 網(wǎng)站中的 To set,view,change,or remove permissions on files and folders(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22847。

要求

憑據(jù):要求具備 EFS 證書和文件的所有權(quán)。

工具:Windows 資源管理器。

所有添加到文件中的用戶,在加密文件所在的計算機中必須擁有加密證書。

允許用戶加密或解密文件

1.

打開 Windows 資源管理器。

2.

右鍵單擊要改變的加密文件,在彈出的快捷菜單中選擇“屬性”。

3.

在“常規(guī)”選項卡中,單擊“高級”。

4.

在“高級屬性”中,單擊“詳細(xì)信息”。

5.

要添加用戶到這個文件中,請單擊“添加”,然后執(zhí)行以下步驟中的一種:

要添加用戶,而該用戶的 EFS 加密證書在這臺計算機上,請單擊證書,再單擊“確定”按鈕。

在將證書添加到文件之前,要查看該證書,請單擊證書,然后單擊“查看證書”。

要從 Active Directory 添加用戶,請單擊“查找用戶”,然后在列表中選擇用戶,并單擊“確定”。

要從文件刪除用戶,請單擊用戶名,再單擊“刪除”。

注意: 當(dāng)用戶被添加到文件中并導(dǎo)入該用戶的 EFS 加密證書時,該證書對于受信任的證書頒發(fā)機構(gòu) (CA) 來說是有效的。然后,該證書將保存到“其他人”證書存儲區(qū)中。

導(dǎo)入與導(dǎo)出數(shù)據(jù)恢復(fù)密鑰

數(shù)據(jù)恢復(fù)代理必須擁有數(shù)據(jù)恢復(fù)密鑰(DRA 密鑰),以確保在正?;謴?fù)無法實現(xiàn)的情況下進行加密數(shù)據(jù)的恢復(fù)。由此可見,保護恢復(fù)密鑰很重要。預(yù)防恢復(fù)密鑰丟失的一個好方法是,導(dǎo)出數(shù)據(jù)恢復(fù)證書和數(shù)據(jù)恢復(fù)代理的私鑰,并以 .pfx 格式文件保存到安全的可移動的媒體中。在恢復(fù)丟失數(shù)據(jù)時,可以將其導(dǎo)入。

以下步驟概述了導(dǎo)出與導(dǎo)入 DRA 密鑰的過程。

要求

憑據(jù):您必須用域的第一個域控制器的管理員帳戶登錄。

工具:MMC 證書管理單元。

導(dǎo)出數(shù)據(jù)恢復(fù)密鑰

導(dǎo)出默認(rèn)域數(shù)據(jù)恢復(fù)代理的證書和私鑰需要執(zhí)行以下操作

1.

以域的第一個域控制器的管理員帳戶登錄。

2.

單擊“開始”,然后單擊“運行”。

3.

鍵入 mmc.exe ,并按“回車”鍵。

4.

單擊“文件”、“添加/刪除管理單元”。

5.

單擊“添加”。將彈出當(dāng)前計算機上注冊的所有管理單元列表。

6.

雙擊“證書”管理單元,單擊“我的用戶帳戶”,然后單擊“完成”。

7.

在“添加獨立管理單元”對話框中,單擊“關(guān)閉”按鈕,然后在“添加/刪除管理單元”對話框中,單擊“確定”按鈕。MMC 當(dāng)前顯示適合管理員帳戶的個人證書。

8.

導(dǎo)航到“證書”、“當(dāng)前用戶”、“個人”、“證書”。
詳細(xì)信息欄(右欄)中將顯示管理員帳戶所有證書列表。默認(rèn)情況下,通常顯示兩個證書。選擇默認(rèn)域的 DRA 證書。

9.

雙擊默認(rèn)域的 DRA 證書,選擇“所有任務(wù)”,然后單擊“導(dǎo)出” 按鈕,啟動“證書導(dǎo)出向?qū)?#8221;。

要點: 在導(dǎo)出過程中,選擇正確的密鑰至關(guān)重要,因為一旦導(dǎo)出過程結(jié)束,原始私鑰和相應(yīng)的證書將從計算機上被刪除。如果密鑰沒有還原到計算機上,那么使用 DRA 證書將無法進行文件恢復(fù)。

10.

單擊“是,導(dǎo)出私鑰”,然后單擊“下一步”。導(dǎo)出過程的結(jié)束時,私鑰將被刪除。

11.

在“導(dǎo)出文件格式”頁中,單擊“個人信息交換 PKCS #12 (.PFX)”,選中“啟用增強型保護”和“如果導(dǎo)出成功,刪除私鑰”這兩個復(fù)選框,單擊“下一步”。
最佳做法是,導(dǎo)出成功結(jié)束后,從系統(tǒng)中刪除私鑰,增強型私鑰保護應(yīng)當(dāng)作為私鑰安全的特殊級別使用。
導(dǎo)出私鑰時,請使用 .pfx 文件格式。.pfx 文件格式是基于 PKCS #12 標(biāo)準(zhǔn)的,該標(biāo)準(zhǔn)是一種可移植格式,用于存儲或傳輸包括私鑰、證書和各種機密信息在內(nèi)的用戶信息。此外,.pfx 文件格式 (PKCS #12) 還允許使用密碼,來保護存儲在文件中的私鑰。

12.

在“密碼”頁中的“密碼”“密碼確認(rèn)”編輯框中,輸入一個強密碼,然后單擊“下一步”。

最后一步是保存真正的 .pfx 文件。證書與私鑰可以導(dǎo)出到任何可寫入設(shè)備中,包括網(wǎng)絡(luò)驅(qū)動器或軟盤。

13.

在“導(dǎo)出文件”頁中,鍵入或瀏覽路徑并指定文件名,然后單擊“下一步”。

通知將報告導(dǎo)出操作是否成功。

如果文件和相關(guān)私鑰丟失,將無法解密任何使用該 DRA 證書作為數(shù)據(jù)恢復(fù)代理的加密文件。.pfx 文件和私鑰一旦被導(dǎo)出,就要按照企業(yè)的安全規(guī)則與做法,在穩(wěn)定的可移動媒體的安全位置存儲該文件。例如,企業(yè)可以把 .pfx 文件保存在一各或多個 CD-ROM 光盤中,將這些光盤存放于一個安全的存放盒或隔間內(nèi),并在這些地點實施嚴(yán)格的物理訪問控制。

導(dǎo)入數(shù)據(jù)恢復(fù)密鑰

如果要使用導(dǎo)出的數(shù)據(jù)恢復(fù)密鑰來恢復(fù)加密的數(shù)據(jù),首先必須導(dǎo)入該密鑰。導(dǎo)入密鑰要比導(dǎo)出密鑰簡單得多。要導(dǎo)入以 PKCS #12 格式文件(.pfx文件)存儲的密鑰,雙擊該文件,打開“證書導(dǎo)入向?qū)?#8221;,或者直接運行“證書導(dǎo)入向?qū)?#8221;,按照以下步驟導(dǎo)入密鑰:

要求

憑據(jù):計算機的 Domain Admin 帳戶。

工具:MMC 證書管理單元。

導(dǎo)入數(shù)據(jù)恢復(fù)密鑰

1.

使用有效帳戶登錄計算機。

2.

單擊“開始”、“運行”。

3.

鍵入 mmc.exe ,并按“回車”鍵。

4.

在 MMC 中,在“文件”菜單中,選擇“添加/刪除管理單元”。

5.

單擊“添加”。彈出當(dāng)前計算機上注冊的所有管理單元列表。

6.

雙擊“證書” 管理單元,單擊“我的用戶帳戶”,然后單擊“完成”。

7.

在“添加獨立管理單元”對話框中,單擊“關(guān)閉”按鈕,然后在“添加/刪除管理單元”對話框中,單擊“確定”按鈕。MMC 當(dāng)前顯示適合管理員帳戶的個人證書。

8.

導(dǎo)航到“證書”、“當(dāng)前用戶”、“個人”、“證書”,右鍵單擊該文件夾,選擇“所有任務(wù)”,然后單擊“導(dǎo)入”,啟動“證書導(dǎo)入向?qū)?#8221;。

9.

單擊“下一步”,輸入要導(dǎo)入的文件和及其路徑,再單擊“下一步”。

10.

如果導(dǎo)入的文件為 PKCS #12 文件,在“密碼”頁中的“密碼”框中,輸入該文件的密碼。
最佳的做法為采用強密碼保護私鑰。

11.

如果稍后需要從該計算機中再次導(dǎo)出此密鑰,請選中“標(biāo)明該密鑰為可導(dǎo)出”復(fù)選框。單擊“下一步”

12.

向?qū)Э赡軙崾灸付ㄗC書與私鑰應(yīng)該導(dǎo)入的存儲器。要確保私鑰被導(dǎo)入到個人存儲器中,請不要選擇“基于證書類型自動選擇證書存儲器”,而應(yīng)選擇“把所有證書保存到以下存儲器中”,然后單擊“下一步”。

13.

高亮度選擇“個人”存儲器,單擊“確定”按鈕。

14.

單擊“下一步”,再單擊“完成”,結(jié)束導(dǎo)入過程。通知將報告導(dǎo)入操作是否成功。

要點:數(shù)據(jù)恢復(fù)代理應(yīng)始終使用基于域的帳戶,這是因為本地帳戶易于受到離線物理攻擊。

恢復(fù)數(shù)據(jù)

如果原始用戶無法恢復(fù)加密的數(shù)據(jù)(例如,該用戶已離開公司),您需要一種數(shù)據(jù)恢復(fù)方法,以便公司能夠繼續(xù)使用這些數(shù)據(jù)。本節(jié)描述了如何恢復(fù)加密的文件或文件夾。為此,需要使用備份工具,把用戶的加密文件或文件夾還原到計算機上,而文件恢復(fù)證書和數(shù)據(jù)恢復(fù)代理的恢復(fù)密鑰也存儲于該計算機中。

只有指定的恢復(fù)代理才能執(zhí)行該操作。也就是說,在待恢復(fù)的文件或文件夾中,您必須擁有有效的 DRA 私鑰和證書。

要求

憑據(jù):數(shù)據(jù)恢復(fù)代理。

工具:Windows 資源管理器。

還原加密的文件或文件夾

1.

打開 Windows 資源管理器。

2.

右鍵單擊要恢復(fù)的文件或文件夾,單擊“屬性”。

3.

在“常規(guī)”選項卡中,單擊“高級”。

4.

清除“加密內(nèi)容以保護數(shù)據(jù)”復(fù)選框。

5.

制作解密文件或文件夾的備份,并將其交給用戶。

注意: 您可以通過電子郵件附件、磁盤或網(wǎng)絡(luò)共享將備份版本返還給用戶。

恢復(fù)數(shù)據(jù)的另一種方法為,傳輸恢復(fù)代理的私鑰和證書到存有加密文件的計算機中,導(dǎo)入私鑰和證書,解密該文件或文件夾,然后刪除導(dǎo)入的私鑰和證書。與方法一相比,采用此方法,私鑰的安全性大大降低,但同時也免除了備份、恢復(fù)和文件傳輸操作。

最佳做法

以下最佳做法可以幫助公司有效地使用和管理加密的文件和文件夾。

恢復(fù)代理應(yīng)將其文件恢復(fù)證書備份到一個安全的地方。
在 Microsoft MMC 的證書管理單元中,使用“導(dǎo)出”命令,將文件恢復(fù)證書和私鑰導(dǎo)出到軟盤上。將軟盤保存到安全的地方。此后,如果計算機上的文件恢復(fù)證書或私鑰發(fā)生損壞或被刪除,可以在 MMC 的證書單元中,使用“導(dǎo)入”命令,用已備份到軟盤上的證書和私鑰代替已損壞或刪除的證書和私鑰。

使用默認(rèn)域配置。
在默認(rèn)情況下,域管理員是 Windows 2000 或 Windows Server 2003 域中的默認(rèn)數(shù)據(jù)恢復(fù)代理。域管理員首次用該帳戶登錄時,會生成一份自簽名證書,私鑰將保存在計算機的用戶配置文件中,默認(rèn)的域“組策略”中則包含該證書的公鑰,作為域中默認(rèn)數(shù)據(jù)恢復(fù)代理。

請立即更新已丟或到期的 DRA 私鑰。
雖然 DRA 證書的到期只是一個小事件,但是 DRA 私鑰的丟失與損壞對可能造成企業(yè)的巨大損失。

到期的 DRA 證書(私鑰)仍然可以用于解密以前加密的文件,但不能用于新建或更新的加密文件。在 DRA 私鑰丟失或 DRA 證書到期的情況下,最佳做法是立即生成一個或多個新的 DRA 證書,并對“組策略”實施相應(yīng)的更新。用戶加密新文件或更新現(xiàn)有的加密文件時,這些文件將使用新的 DRA 公鑰自動進行更新。提醒用戶采用新的 DRA,更新所有的現(xiàn)有文件。

在Windows XP中,執(zhí)行命令行工具 cipher.exe (使用 /U 參數(shù)),可以更新本地驅(qū)動器中所有文件的加密密鑰或恢復(fù)代理密鑰。以下示例顯示了運行 Cipher.exe 的本地驅(qū)動器上兩個加密文件的更新:

Cipher.exe /U            C:\Temp\test.txt: Encryption updated.            C:\My Documents\wordpad.doc: Encryption updated.            

注意:在無證書頒發(fā)機構(gòu)的域中使用默認(rèn)的自簽名證書時,該證書的有效時間為 99 年。

下面的最佳做法可以幫助公司保護移動用戶的數(shù)據(jù),以防失竊或丟失:

計算機的物理保護至關(guān)重要。為保證計算機不失竊或不遭到物理損壞,應(yīng)采取一切必要的預(yù)防措施。這些預(yù)防措施是技術(shù)手段所無法替代的。

使用移動計算機時,應(yīng)確保登錄到 Active Directory 域。

存儲獨立于移動計算機的用戶私鑰,并在必要時將其導(dǎo)入。

加密公共文件夾,如“我的文檔”和臨時文件夾,以加密所有新文件和臨時文件。

敏感數(shù)據(jù)文件應(yīng)建立在加密文件夾中,敏感數(shù)據(jù)明文文件應(yīng)拷貝到加密文件夾中。遵循該原則可以確保沒有明文文件存儲于計算機中,并且臨時文件無法被復(fù)雜的磁盤分析工具所恢復(fù)。

結(jié)合使用組策略、登錄腳本和安全模板強制執(zhí)行文件夾加密操作,從而確保將標(biāo)準(zhǔn)文件夾(如“我的文檔”)設(shè)置為加密文件夾。

Windows XP 操作系統(tǒng)支持脫機文件的數(shù)據(jù)加密。在應(yīng)用客戶端緩存策略時,應(yīng)對存儲于本地緩存的脫機文件和文件夾進行加密。

在移動計算機中,啟用系統(tǒng)工具 SYSKEY 的模式 2 或模式 3(軟盤啟動或密碼啟動),以防止惡意用戶啟動系統(tǒng)。Windows 版本的聯(lián)機幫助中對該系統(tǒng)密鑰工具進行了說明。

為服務(wù)器啟用組策略中的 SMB 簽名,這些服務(wù)器是受信任的委派對象,并用來存儲加密文件。這個設(shè)置可以在“組策略”中找到,其路徑為:“組策略對象名稱”、“計算機配置”、“Windows 設(shè)置”、“安全設(shè)置”、“本地策略”、“安全選項”、“Microsoft 網(wǎng)絡(luò)服務(wù)器: 完全數(shù)字簽名通信。

文件加密后,確保從硬盤驅(qū)動器中刪除未加密的數(shù)據(jù),該操作應(yīng)定期執(zhí)行。

相關(guān)信息

有關(guān) EFS 的詳細(xì)信息,請訪問 Microsoft TechNet 網(wǎng)站,參閱以下資料:

Encrypting File System(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkID=22412

Encrypting File System in Windows XP and Windows Server 2003(英文),其網(wǎng)址為:http://go.microsoft.com/fwlink/?LinkID=22413

本站僅提供存儲服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請點擊舉報。
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
EFS加密和安全
破解微軟的EFS
Windows 7 EFS加密
Windows Server 2008 R2 之十五EFS(加密文件系統(tǒng))
文件夾怎么加密
如何對文件夾加密?
更多類似文章 >>
生活服務(wù)
熱點新聞
分享 收藏 導(dǎo)長圖 關(guān)注 下載文章
綁定賬號成功
后續(xù)可登錄賬號暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點擊這里聯(lián)系客服!

聯(lián)系客服