Bitlocker+TPM 在双系统下不能自动解锁,提示输入恢复密钥

120 天前
 acess
(啊,又试了一下,把当前这个 Win10 用 bcdedit 设为默认后仍然不能正常解锁。之前猜测是不是多系统非默认的启动项会这样,现在看来猜测是错的)

淘了一台古董 Dell E6430 商务本,自带 TPM1.2 ,好奇试了一下用它来锁定 bitlocker 。

Win10 企业版 22H2 ,Legacy BIOS 引导+MBR 。

首先控制面板开启 bitlocker 报错,说文件系统不是 NTFS ,很迷惑,实际就是 NTFS……

manage-bde -on C:也报错 80070057 ,不解其意。

把硬盘挂到另一台机器上 manage-bde -on 就成功开启了,默认是无保护器也就是无条件自动解锁。

manage-bde -protectors C: -add -rp 先添加一个恢复密钥,抄好,不然很显然会完蛋。(有点讨厌的是他不能允许 TPM 和普通密码共存,只能 TPM 搭配 48 位数字恢复密钥)

然后添加 TPM 密钥保护器,结果重启解锁失败,要求输入恢复密钥……

好囧

重复折腾很多次后,搜到了这个:
https://www.dell.com/support/kbdoc/en-uk/000129334/bitlocker-fails-to-turn-on-or-prompts-for-the-recovery-key-rebooting-with-windows-10-uefi-and-the-tpm-1-2-firmware

有一点和文章不一样,就是“配置 TPM 平台验证配置文件”其实可以看到分为 BIOS 和 UEFI 两项。

我这边用的当然是 BIOS 这项,默认勾选 0 2 4 8 9 10 11 这几项。

一番试错后,联想起 bcdedit 默认启动项不是这个 Win10 ,所以决定取消勾选“PCR10:启动管理器”这一项。

修改这个组策略后,先用 manage-bde 删掉 TPM 密钥保护器,再添加回去,里面的 PCR 验证配置文件里也会对应减少 10 这一项。

再然后 TPM 就能正常解锁了。
728 次点击
所在节点    Windows
2 条回复
acess
120 天前
啊,破案结贴了,legacy BIOS 引导下,bitlocker 需要活动分区是 NTFS 文件系统
acess
120 天前
(我是分了一个小分区里面存放 bootmgr 、bcd 这些引导文件的。这个分区原先是 fat32 ,把它转成 ntfs 问题就消失了)

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1008360

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX