未備份恢復密鑰可能會導致無法挽回的加密數據損失。當持有 EFS 加密證書的用戶無法解密數據時,備份的恢復密鑰能夠確保加密數據的恢復。
• |
憑據:要執行此操作,必須使用恢復代理帳戶,該帳戶中存儲有文件恢復證書和私鑰。域管理員是默認的恢復代理;在家庭或非域環境中,沒有默認的恢復代理,但是可以為計算機上的所有帳戶創建一個本地恢復代理。在家庭設置中,更為普遍的做法是備份每個 EFS 證書持有人的私鑰。 |
• |
工具:Microsoft 管理控制臺 (MMC) 的證書管理單元。 |
警告:在更改默認恢復策略之前,應確保已備份默認的恢復密鑰。域中默認的恢復密鑰存儲在該域的第一個域控制器中。
• |
把默認的恢復密鑰備份到軟盤中,需要執行以下操作
|
要允許某一帳戶讀取或恢復 EFS 加密的數據,必須將其指定為恢復代理。在域環境中,建議使用域帳戶達到這個目的。為在 Active Directory® 目錄林中的所有站點、域或組織單位創建恢復代理。在默認情況下,內置的管理員帳戶是域的恢復代理;這種情況就無需再創建恢復代理了。
• |
憑據:域管理員。 |
• |
工具:MMC 的 Active Directory 用戶與計算機管理單元。 |
• |
創建基于域的恢復代理,需要執行以下操作
|
在非域環境中,如在獨立計算機或在工作組中,可以創建本地恢復代理。在多個用戶共享一臺計算機的情況下,適合創建本地恢復代理。在單用戶計算機上,用戶很容易直接把恢復密鑰備份到可移動媒體中。
• |
憑據:本地計算機管理員。 |
• |
工具:組策略對象編輯器 |
• |
創建本地恢復代理
|
完成恢復代理的創建和恢復密鑰的生成及備份后,就可以開始使用 EFS,從而更有效的保護文件和文件夾免受未授權的訪問。本節提供了有關啟用 EFS 的說明。
• |
憑據:您必須是一個持有 EFS 證書的用戶,并擁有在 NTFS 卷修改文件或文件夾的權限。 |
• |
工具:Windows 資源管理器。 |
• |
使用 EFS 加密文件或文件夾
|
您還可以對 Windows 資源管理器進行配置,當用戶右鍵單擊文件時,在彈出的快捷菜單中,添加“加密”和“解密”選項,以執行 EFS。為此,需要編輯著Windows 注冊表,添加一個的新注冊項。在默認情況下,注冊表中沒有該注冊項。
警告:注冊表編輯錯誤可能會造成系統的嚴重破壞。因此,在修改注冊表前,首先應備份該計算機上所有有價值的數據。formatting role="bold"/>
• |
憑據:由經驗豐富的管理員來編輯注冊表,并充分重視此操作的潛在風險。 |
• |
工具:注冊表編輯器。 |
• |
啟用 Windows 資源管理器菜單中的加密/解密選項
|
注意: 在 Windows Server 2003 中,也可以添加“加密詳細信息”選項到資源管理器菜單中。為此,管理員需要創建一個包含以下信息的注冊表批文件 (*.reg),并為每個用戶運行此文件:
[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]
@="rundll32 efsadu.dll,AddUserToObject %1"
企業通常希望使用加密技術以幫助保護敏感數據,但同時也允許多個用戶訪問這些數據。借助 EFS,用戶就可以對文件進行加密,然后再授予其他用戶訪問這個加密數據的權限。要允許幾個用戶訪問加密的文件,這個文件的加密者就要把該文件設成共享狀態,然后通過添加其他用戶的 EFS 加密證書,允許他們共享訪問這個加密的文件。這樣,企業可以在提高安全性的同時,確保數據的可用性。
您需要了解有關共享加密數據的某些要求與限制:
• |
不能將用戶組添加到加密的文件中,也不能把用戶添加到加密的文件夾中。 |
• |
所有添加到加密文件中的用戶,必須在加密文件所在的計算機上擁有 EFS 加密證書。通常由 Verisign 等證書頒發機構頒發證書。此外,如果用戶已經登錄到計算機上并對其中的加密文件實施了解密,該用戶將在這臺計算機上擁有一份 EFS 加密證書。要導入證書,請參閱 Microsoft TechNet 網站中的 To import a certificate(英文),其網址為 http://go.microsoft.com/fwlink/?LinkId=22846。 |
• |
此外,所有對該文件進行解密的用戶,都必須擁有讀取該文件的權限。必須正確設置 NTFS 權限,以允許用戶訪問。如果用戶因受限于 NTFS 權限而被拒絕訪問,則該用戶將無法讀取加密文件,也不能實施解密操作。要設置文件權限,請參閱 Microsoft TechNet 網站中的 To set,view,change,or remove permissions on files and folders(英文),其網址為 http://go.microsoft.com/fwlink/?LinkId=22847。 |
• |
憑據:要求具備 EFS 證書和文件的所有權。 |
• |
工具:Windows 資源管理器。 |
所有添加到文件中的用戶,在加密文件所在的計算機中必須擁有加密證書。
• |
允許用戶加密或解密文件
|