Qu'est-ce que BitLocker ?
BitLocker permet de chiffrer l'intégralité d'un volume (partition ou disque). Sans le mot de
passe ou la clé de récupération, les données sont totalement illisibles, même si le disque est
branché sur un autre ordinateur.
Procédure :
Active directory :
Etape 1 : Installation rôle (extension) Bitlocker sur AD :
Aller sur le gestionnaire de serveur au niveau de Windows serveur cliquer sur gérer ajouter un rôle
Au niveau de fonctionnalités
2
Ajouter l’utilitaires d’administration de chiffrement Bitlocker
3
Apres l’activation :
4
La clé de
récupération
Etape 2 : Création de la GPO pour configurer BitLocker:
Configurer le stockage des clés dans AD
Configuration ordinateur > Modèles d'administration > Composants Windows >
1
Chiffrement de lecteur BitLocker.
Choisir la méthode de récupération des lecteurs de données BitLocker par le
système....
Activez-le et cochez "Sauvegarder les informations de récupération BitLocker dans AD DS"
2
... > Chiffrement de lecteur BitLocker > Lecteurs du système d'exploitation.
Sélectionner la méthode de récupération de lecteurs de système d’exploitation …
... > Chiffrement de lecteur BitLocker > Lecteurs du système d'exploitation.
Paramètre : Exiger une authentification supplémentaire au démarrage.
4
Configurez l'utilisation du TPM et du code PIN selon les besoins 5
Pour ne pas autoriser les utilisateurs standard a modifier le code PIN
Appliquer la GPO !
Etape 3 : Script pour activer BitLocker sur plusieurs
postes Windows:
Script :
if(((Get-Tpm).TpmReady -eq $true) -and ((Get-BitLockerVolume -MountPoint
$env:SystemDrive).VolumeStatus -eq "FullyDecrypted")){
Add-BitLockerKeyProtector -MountPoint $env:SystemDrive –TpmProtector
#ou bien c’est n’a pas de puce TPM
$BitLockerPwd = ConvertTo-SecureString "bonjour123" -AsPlainText -Force
Add-BitLockerKeyProtector -MountPoint $env:SystemDrive -PasswordProtector -
Password $BitLockerPwd
Enable-BitLocker -MountPoint $env:SystemDrive -RecoveryPasswordProtector -
SkipHardwareTest
Parcourez les paramètres comme ceci :
Configuration ordinateur > Préférences > Paramètres du Panneau de
configuration > Tâches planifiées
Puis, effectuez un clic droit afin de mettre votre souris sur "Nouveau" et de
cliquer sur l'option "Tâche immédiate (au minimum Windows 7)" dans le
menu. Commencez par la configuration de l'onglet "Général".
Indiquez un nom et une description
Définissez l'option "Configurer pour" sur la valeur "Windows 7, Windows
Server 2008 R2" pour avoir accès aux paramètres les plus récents.
Cochez l'option "Exécuter avec les privilèges les plus élevés" car il s'agit
d'une tâche d'administration qui nécessite des permissions élevées.
Indiquez la valeur "NT AUTHORITY\SYSTEM" comme nom de compte à
utiliser pour exécuter le script (utile pour les tâches d'administration).
Passez sur l'onglet "Actions" et créez une nouvelle entrée en cliquant sur le
bouton "Nouveau". Indiquez "[Link]" comme valeur pour le
programme, puis pour les arguments, ajoutez cette ligne, en adaptant le
chemin vers le script PowerShell :
-ExecutionPolicy Bypass -File \\[Link]\SYSVOL\[Link]\scripts\Bitlocker.ps1
Pour plus d’information :
- [Link]
les-cles-de-recuperation/
- [Link]
immediate-gpo/
- [Link]
view=windowsserver2025-ps&viewFallbackFrom=windowsserver2019-ps
%3Fwt.mc_id%3Daz-mvp-5004580