![]() | 簡介 |
![]() | 準(zhǔn)備工作 |
![]() | 生成與備份恢復(fù)密鑰 |
![]() | 創(chuàng)建基于域的恢復(fù)代理 |
![]() | 創(chuàng)建本地恢復(fù)代理 |
![]() | 使用 EFS |
![]() | 啟用 Windows 資源管理器菜單中的加密/解密選項(xiàng) |
![]() | 啟用 EFS 文件共享 |
![]() | 導(dǎo)入與導(dǎo)出數(shù)據(jù)恢復(fù)密鑰 |
![]() | 恢復(fù)數(shù)據(jù) |
![]() | 最佳做法 |
![]() | 相關(guān)信息 |
在許多企業(yè)中,都存在著多個(gè)用戶共用一臺計(jì)算機(jī)的情況。有些用戶旅行時(shí)攜帶便攜式計(jì)算機(jī),并在沒有企業(yè)物理保護(hù)的地方使用,如客戶設(shè)施、機(jī)場、飯店和家中。這意味著重要的數(shù)據(jù)常常被置于企業(yè)控制之外。未經(jīng)授權(quán)的用戶可能希望讀取存儲在臺式計(jì)算機(jī)中的數(shù)據(jù)。手提電腦可能會失竊。在所有這些情況下,公司的敏感數(shù)據(jù)都可能被竊取。
采用加密文件系統(tǒng) (EFS) 對敏感數(shù)據(jù)文件進(jìn)行加密,可以加強(qiáng)數(shù)據(jù)的安生性。該解決方案可以有效的減小數(shù)據(jù)失竊的隱患。加密是一種采用數(shù)學(xué)算法的應(yīng)用程序。文件經(jīng)過加密處理后,只有擁有正確密鑰的用戶方可讀取其內(nèi)容。Microsoft 的 EFS 技術(shù)可以對計(jì)算機(jī)上的數(shù)據(jù)進(jìn)行加密,并控制哪些人有權(quán)解密或恢復(fù)數(shù)據(jù)。文件被加密后,即使攻擊者能夠物理訪問計(jì)算機(jī)的數(shù)據(jù)存儲器,也無法讀取用戶數(shù)據(jù)。所有用戶都必須擁有 EFS 證書,方可運(yùn)用 EFS 對數(shù)據(jù)進(jìn)行加密和解密。此外,EFS 用戶必須擁有在 NTFS 卷中修改文件的權(quán)限。
EFS 包括兩種類型的證書:
• | 加密文件系統(tǒng)證書。此類證書允許其持有者使用 EFS 加密和解密數(shù)據(jù),它通常也被直接稱為 EFS 證書。普通的 EFS 用戶使用此類證書。這類證書的“增強(qiáng)型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“EFS (1.3.6.1.4.1.311.10.3.4)”。 |
• | 文件恢復(fù)證書。此類證書的持有者可以在整個(gè)域或其他范圍內(nèi)對任何人加密的文件和文件夾進(jìn)行恢復(fù)。只有域管理員或極受信任的委托人(即數(shù)據(jù)恢復(fù)代理)可以持有此類證書。這類證書的“增強(qiáng)型密鑰用法”字段(在 Microsoft 管理控制臺管理單元中可以看到)的值為“文件恢復(fù) (1.3.6.1.4.1.311.10.3.4.1)”。此類證書通常被稱為 EFS DRA 證書。 |
要允許其他授權(quán)用戶讀取加密的數(shù)據(jù),需要給他們私鑰,或使其成為數(shù)據(jù)恢復(fù)代理。數(shù)據(jù)恢復(fù)代理可以在其范圍內(nèi)的域或組織單位中,解密所有的 EFS 加密文件。本文檔為中小企業(yè)中主要的 EFS 相關(guān)任務(wù)提供了具體步驟指導(dǎo),同時(shí)還列舉了在 EFS 實(shí)施過程中幾項(xiàng)重要的最佳做法。
本文檔中的步驟說明將指導(dǎo)您完成以下任務(wù):
• | 創(chuàng)建與保護(hù)恢復(fù)密鑰,以確保在原始加密者無法恢復(fù)加密數(shù)據(jù)時(shí)能夠?qū)ζ溥M(jìn)行安全的恢復(fù)。 |
• | 指定恢復(fù)代理,當(dāng)原始用戶無法恢復(fù)加密文件時(shí),由其實(shí)施恢復(fù)操作。 |
• | 在企業(yè)中安裝 EFS。 |
• | 配置 Windows 資源管理器,以方便 EFS 的使用。 |
• | 設(shè)置文件共享,以配合 EFS 的使用。 |
• | 導(dǎo)入和導(dǎo)出數(shù)據(jù)恢復(fù)密鑰,以確保安全的恢復(fù)加密文件和文件夾。 |
• | 當(dāng)原始用戶無法恢復(fù)數(shù)據(jù)時(shí),對其進(jìn)行恢復(fù)。 |
按照本文檔中的步驟,您需要在系統(tǒng)范圍內(nèi)執(zhí)行以下操作:
• | 創(chuàng)建備份數(shù)據(jù)恢復(fù)密鑰。 |
• | 指定恢復(fù)代理。 |
• | 啟用 EFS,對計(jì)算機(jī)硬盤中的數(shù)據(jù)進(jìn)行加密。 |
• | 配置 Windows 資源管理器,以包含 EFS 選項(xiàng)。 |
完成上述步驟后,您可以:
• | 為所選的加密數(shù)據(jù)提供共享訪問。 |
• | 管理數(shù)據(jù)恢復(fù)密鑰,以恢復(fù)加密數(shù)據(jù)。 |
• | 必要時(shí)恢復(fù)加密的數(shù)據(jù)。 |
本文檔中的步驟幫助您配置計(jì)算機(jī)以使用 EFS,并說明如何在企業(yè)中使用 EFS 以保護(hù)計(jì)算機(jī)硬盤中的數(shù)據(jù)。開始執(zhí)行上述步驟之前,應(yīng)當(dāng)向法律顧問咨詢,從而確保計(jì)劃中的加密策略與程序符合相關(guān)的法律法規(guī)。特別是當(dāng)公司在美國本土外設(shè)有辦事處,那么您一定要熟悉與加密軟件有關(guān)的出口控制法。同時(shí),還要了解使用 EFS 的一些基本要求和條件:
• | 可以只在 NTFS 卷中才能使用 EFS 加密文件和文件夾。因此,EFS 無法保護(hù) FAT 或 FAT32 文件系統(tǒng)中的數(shù)據(jù)。除非因特殊原因需要繼續(xù)使用 FAT 文件系統(tǒng),否則建議將其轉(zhuǎn)換為 NTFS 格式。Windows 95、Windows 98 和 Windows Me 操作系統(tǒng)不支持 NTFS 或 EFS。Windows XP Home Edition 支持 NTFS,但不支持 EFS。 | ||||||
• | 對壓縮過的文件或文件夾也無法進(jìn)行 EFS 加密。對壓縮文件或文件夾實(shí)施加密操作,該文件或文件夾將被解壓縮。 | ||||||
• | 具有“系統(tǒng)”屬性的文件無法進(jìn)行加密,systemroot 文件夾中的文件也不能被加密。 | ||||||
• | 在首次加密文件或文件夾時(shí),將彈出一個(gè)對話框。該對話框中的選項(xiàng)設(shè)置將影響到今后的加密操作:
|
除非另有說明,在本文檔所描述的步驟中,服務(wù)器采用 Windows Server 2003 操作系統(tǒng),而客戶機(jī)使用 Windows XP Professional。
在 Active Directory 環(huán)境中,假定用戶具有移動配置文件。請注意,本文檔中的截屏圖像反映的是一個(gè)測試環(huán)境,其中信息或許與您計(jì)算機(jī)上顯示的信息略有出入。
安裝操作系統(tǒng)時(shí),使用默認(rèn)出現(xiàn)的“開始”菜單,便可獲得本文檔中的所有步驟說明。如果您修改過“開始”菜單,則上述步驟可能稍有不同。
未備份恢復(fù)密鑰可能會導(dǎo)致無法挽回的加密數(shù)據(jù)損失。當(dāng)持有 EFS 加密證書的用戶無法解密數(shù)據(jù)時(shí),備份的恢復(fù)密鑰能夠確保加密數(shù)據(jù)的恢復(fù)。
• | 憑據(jù):要執(zhí)行此操作,必須使用恢復(fù)代理帳戶,該帳戶中存儲有文件恢復(fù)證書和私鑰。域管理員是默認(rèn)的恢復(fù)代理;在家庭或非域環(huán)境中,沒有默認(rèn)的恢復(fù)代理,但是可以為計(jì)算機(jī)上的所有帳戶創(chuàng)建一個(gè)本地恢復(fù)代理。在家庭設(shè)置中,更為普遍的做法是備份每個(gè) EFS 證書持有人的私鑰。 |
• | 工具:Microsoft 管理控制臺 (MMC) 的證書管理單元。 |
警告:在更改默認(rèn)恢復(fù)策略之前,應(yīng)確保已備份默認(rèn)的恢復(fù)密鑰。域中默認(rèn)的恢復(fù)密鑰存儲在該域的第一個(gè)域控制器中。
• | 把默認(rèn)的恢復(fù)密鑰備份到軟盤中,需要執(zhí)行以下操作
|
要允許某一帳戶讀取或恢復(fù) EFS 加密的數(shù)據(jù),必須將其指定為恢復(fù)代理。在域環(huán)境中,建議使用域帳戶達(dá)到這個(gè)目的。為在 Active Directory® 目錄林中的所有站點(diǎn)、域或組織單位創(chuàng)建恢復(fù)代理。在默認(rèn)情況下,內(nèi)置的管理員帳戶是域的恢復(fù)代理;這種情況就無需再創(chuàng)建恢復(fù)代理了。
• | 憑據(jù):域管理員。 |
• | 工具:MMC 的 Active Directory 用戶與計(jì)算機(jī)管理單元。 |
• | 創(chuàng)建基于域的恢復(fù)代理,需要執(zhí)行以下操作
|
在非域環(huán)境中,如在獨(dú)立計(jì)算機(jī)或在工作組中,可以創(chuàng)建本地恢復(fù)代理。在多個(gè)用戶共享一臺計(jì)算機(jī)的情況下,適合創(chuàng)建本地恢復(fù)代理。在單用戶計(jì)算機(jī)上,用戶很容易直接把恢復(fù)密鑰備份到可移動媒體中。
• | 憑據(jù):本地計(jì)算機(jī)管理員。 |
• | 工具:組策略對象編輯器 |
• | 創(chuàng)建本地恢復(fù)代理
|
完成恢復(fù)代理的創(chuàng)建和恢復(fù)密鑰的生成及備份后,就可以開始使用 EFS,從而更有效的保護(hù)文件和文件夾免受未授權(quán)的訪問。本節(jié)提供了有關(guān)啟用 EFS 的說明。
• | 憑據(jù):您必須是一個(gè)持有 EFS 證書的用戶,并擁有在 NTFS 卷修改文件或文件夾的權(quán)限。 |
• | 工具:Windows 資源管理器。 |
• | 使用 EFS 加密文件或文件夾
|
您還可以對 Windows 資源管理器進(jìn)行配置,當(dāng)用戶右鍵單擊文件時(shí),在彈出的快捷菜單中,添加“加密”和“解密”選項(xiàng),以執(zhí)行 EFS。為此,需要編輯著Windows 注冊表,添加一個(gè)的新注冊項(xiàng)。在默認(rèn)情況下,注冊表中沒有該注冊項(xiàng)。
警告:注冊表編輯錯誤可能會造成系統(tǒng)的嚴(yán)重破壞。因此,在修改注冊表前,首先應(yīng)備份該計(jì)算機(jī)上所有有價(jià)值的數(shù)據(jù)。formatting role="bold"/>
• | 憑據(jù):由經(jīng)驗(yàn)豐富的管理員來編輯注冊表,并充分重視此操作的潛在風(fēng)險(xiǎn)。 |
• | 工具:注冊表編輯器。 |
• | 啟用 Windows 資源管理器菜單中的加密/解密選項(xiàng)
|
注意: 在 Windows Server 2003 中,也可以添加“加密詳細(xì)信息”選項(xiàng)到資源管理器菜單中。為此,管理員需要創(chuàng)建一個(gè)包含以下信息的注冊表批文件 (*.reg),并為每個(gè)用戶運(yùn)行此文件:
[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]
@="rundll32 efsadu.dll,AddUserToObject %1"
企業(yè)通常希望使用加密技術(shù)以幫助保護(hù)敏感數(shù)據(jù),但同時(shí)也允許多個(gè)用戶訪問這些數(shù)據(jù)。借助 EFS,用戶就可以對文件進(jìn)行加密,然后再授予其他用戶訪問這個(gè)加密數(shù)據(jù)的權(quán)限。要允許幾個(gè)用戶訪問加密的文件,這個(gè)文件的加密者就要把該文件設(shè)成共享狀態(tài),然后通過添加其他用戶的 EFS 加密證書,允許他們共享訪問這個(gè)加密的文件。這樣,企業(yè)可以在提高安全性的同時(shí),確保數(shù)據(jù)的可用性。
您需要了解有關(guān)共享加密數(shù)據(jù)的某些要求與限制:
• | 不能將用戶組添加到加密的文件中,也不能把用戶添加到加密的文件夾中。 |
• | 所有添加到加密文件中的用戶,必須在加密文件所在的計(jì)算機(jī)上擁有 EFS 加密證書。通常由 Verisign 等證書頒發(fā)機(jī)構(gòu)頒發(fā)證書。此外,如果用戶已經(jīng)登錄到計(jì)算機(jī)上并對其中的加密文件實(shí)施了解密,該用戶將在這臺計(jì)算機(jī)上擁有一份 EFS 加密證書。要導(dǎo)入證書,請參閱 Microsoft TechNet 網(wǎng)站中的 To import a certificate(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22846。 |
• | 此外,所有對該文件進(jìn)行解密的用戶,都必須擁有讀取該文件的權(quán)限。必須正確設(shè)置 NTFS 權(quán)限,以允許用戶訪問。如果用戶因受限于 NTFS 權(quán)限而被拒絕訪問,則該用戶將無法讀取加密文件,也不能實(shí)施解密操作。要設(shè)置文件權(quán)限,請參閱 Microsoft TechNet 網(wǎng)站中的 To set,view,change,or remove permissions on files and folders(英文),其網(wǎng)址為 http://go.microsoft.com/fwlink/?LinkId=22847。 |
• | 憑據(jù):要求具備 EFS 證書和文件的所有權(quán)。 |
• | 工具:Windows 資源管理器。 |
所有添加到文件中的用戶,在加密文件所在的計(jì)算機(jī)中必須擁有加密證書。
• | 允許用戶加密或解密文件
|
注意: 當(dāng)用戶被添加到文件中并導(dǎo)入該用戶的 EFS 加密證書時(shí),該證書對于受信任的證書頒發(fā)機(jī)構(gòu) (CA) 來說是有效的。然后,該證書將保存到“其他人”證書存儲區(qū)中。
數(shù)據(jù)恢復(fù)代理必須擁有數(shù)據(jù)恢復(fù)密鑰(DRA 密鑰),以確保在正?;謴?fù)無法實(shí)現(xiàn)的情況下進(jìn)行加密數(shù)據(jù)的恢復(fù)。由此可見,保護(hù)恢復(fù)密鑰很重要。預(yù)防恢復(fù)密鑰丟失的一個(gè)好方法是,導(dǎo)出數(shù)據(jù)恢復(fù)證書和數(shù)據(jù)恢復(fù)代理的私鑰,并以 .pfx 格式文件保存到安全的可移動的媒體中。在恢復(fù)丟失數(shù)據(jù)時(shí),可以將其導(dǎo)入。
以下步驟概述了導(dǎo)出與導(dǎo)入 DRA 密鑰的過程。
• | 憑據(jù):您必須用域的第一個(gè)域控制器的管理員帳戶登錄。 |
• | 工具:MMC 證書管理單元。 |
• | 導(dǎo)出默認(rèn)域數(shù)據(jù)恢復(fù)代理的證書和私鑰需要執(zhí)行以下操作
|
如果要使用導(dǎo)出的數(shù)據(jù)恢復(fù)密鑰來恢復(fù)加密的數(shù)據(jù),首先必須導(dǎo)入該密鑰。導(dǎo)入密鑰要比導(dǎo)出密鑰簡單得多。要導(dǎo)入以 PKCS #12 格式文件(.pfx文件)存儲的密鑰,雙擊該文件,打開“證書導(dǎo)入向?qū)?#8221;,或者直接運(yùn)行“證書導(dǎo)入向?qū)?#8221;,按照以下步驟導(dǎo)入密鑰:
• | 憑據(jù):計(jì)算機(jī)的 Domain Admin 帳戶。 |
• | 工具:MMC 證書管理單元。 |
• | 導(dǎo)入數(shù)據(jù)恢復(fù)密鑰
|
要點(diǎn):數(shù)據(jù)恢復(fù)代理應(yīng)始終使用基于域的帳戶,這是因?yàn)楸镜貛粢子谑艿诫x線物理攻擊。
如果原始用戶無法恢復(fù)加密的數(shù)據(jù)(例如,該用戶已離開公司),您需要一種數(shù)據(jù)恢復(fù)方法,以便公司能夠繼續(xù)使用這些數(shù)據(jù)。本節(jié)描述了如何恢復(fù)加密的文件或文件夾。為此,需要使用備份工具,把用戶的加密文件或文件夾還原到計(jì)算機(jī)上,而文件恢復(fù)證書和數(shù)據(jù)恢復(fù)代理的恢復(fù)密鑰也存儲于該計(jì)算機(jī)中。
只有指定的恢復(fù)代理才能執(zhí)行該操作。也就是說,在待恢復(fù)的文件或文件夾中,您必須擁有有效的 DRA 私鑰和證書。
• | 憑據(jù):數(shù)據(jù)恢復(fù)代理。 |
• | 工具:Windows 資源管理器。 |
• | 還原加密的文件或文件夾
|
以下最佳做法可以幫助公司有效地使用和管理加密的文件和文件夾。
• | 恢復(fù)代理應(yīng)將其文件恢復(fù)證書備份到一個(gè)安全的地方。 |
• | 使用默認(rèn)域配置。 |
• | 請立即更新已丟或到期的 DRA 私鑰。 Cipher.exe /U C:\Temp\test.txt: Encryption updated. C:\My Documents\wordpad.doc: Encryption updated. 注意:在無證書頒發(fā)機(jī)構(gòu)的域中使用默認(rèn)的自簽名證書時(shí),該證書的有效時(shí)間為 99 年。 |
下面的最佳做法可以幫助公司保護(hù)移動用戶的數(shù)據(jù),以防失竊或丟失:
• | 計(jì)算機(jī)的物理保護(hù)至關(guān)重要。為保證計(jì)算機(jī)不失竊或不遭到物理損壞,應(yīng)采取一切必要的預(yù)防措施。這些預(yù)防措施是技術(shù)手段所無法替代的。 |
• | 使用移動計(jì)算機(jī)時(shí),應(yīng)確保登錄到 Active Directory 域。 |
• | 存儲獨(dú)立于移動計(jì)算機(jī)的用戶私鑰,并在必要時(shí)將其導(dǎo)入。 |
• | 加密公共文件夾,如“我的文檔”和臨時(shí)文件夾,以加密所有新文件和臨時(shí)文件。 |
• | 敏感數(shù)據(jù)文件應(yīng)建立在加密文件夾中,敏感數(shù)據(jù)明文文件應(yīng)拷貝到加密文件夾中。遵循該原則可以確保沒有明文文件存儲于計(jì)算機(jī)中,并且臨時(shí)文件無法被復(fù)雜的磁盤分析工具所恢復(fù)。 |
• | 結(jié)合使用組策略、登錄腳本和安全模板強(qiáng)制執(zhí)行文件夾加密操作,從而確保將標(biāo)準(zhǔn)文件夾(如“我的文檔”)設(shè)置為加密文件夾。 |
• | Windows XP 操作系統(tǒng)支持脫機(jī)文件的數(shù)據(jù)加密。在應(yīng)用客戶端緩存策略時(shí),應(yīng)對存儲于本地緩存的脫機(jī)文件和文件夾進(jìn)行加密。 |
• | 在移動計(jì)算機(jī)中,啟用系統(tǒng)工具 SYSKEY 的模式 2 或模式 3(軟盤啟動或密碼啟動),以防止惡意用戶啟動系統(tǒng)。Windows 版本的聯(lián)機(jī)幫助中對該系統(tǒng)密鑰工具進(jìn)行了說明。 |
• | 為服務(wù)器啟用組策略中的 SMB 簽名,這些服務(wù)器是受信任的委派對象,并用來存儲加密文件。這個(gè)設(shè)置可以在“組策略”中找到,其路徑為:“組策略對象名稱”、“計(jì)算機(jī)配置”、“Windows 設(shè)置”、“安全設(shè)置”、“本地策略”、“安全選項(xiàng)”、“Microsoft 網(wǎng)絡(luò)服務(wù)器: 完全數(shù)字簽名通信。 |
• | 文件加密后,確保從硬盤驅(qū)動器中刪除未加密的數(shù)據(jù),該操作應(yīng)定期執(zhí)行。 |
有關(guān) EFS 的詳細(xì)信息,請?jiān)L問 Microsoft TechNet 網(wǎng)站,參閱以下資料: