Montage plateforme Microsoft BitLocker Administration and Monitoring - partie 8 - Améliorations et récupération
Ceci est le huitième billet d’une série consacrée à la création étape par étape d’une plateforme Microsoft BitLocker Administration and Monitoring (MBAM).
Les premières parties de cette série sont visibles aux adresses suivantes :
- Partie 1 - Introduction et présentation de la plateforme
https://blogs.technet.com/b/stanislas/archive/2011/08/04/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-1-introduction-et-pr-233-sentation-de-la-plateforme.aspx - Partie 2 - Installation du serveur MBAM
https://blogs.technet.com/b/stanislas/archive/2011/08/05/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-2-installation-du-serveur-mbam.aspx - Partie 3 - Gestion des rôles utilisateurs MBAM
https://blogs.technet.com/b/stanislas/archive/2011/08/08/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-3-gestion-des-r-244-les-utilisateurs-mbam.aspx - Partie 4 – Vérification de la bonne installation du serveur MBAM
https://blogs.technet.com/b/stanislas/archive/2011/08/09/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-4-v-233-rification-de-la-bonne-installation-du-serveur-mbam.aspx - Partie 5 – Déploiement du client MBAM sur les postes Windows 7
https://blogs.technet.com/b/stanislas/archive/2011/08/10/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-5-d-233-ploiement-du-client-mbam-sur-les-postes-windows-7.aspx - Partie 6 – Configuration du client MBAM via Stratégie de groupe
https://blogs.technet.com/b/stanislas/archive/2011/08/11/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-6-configuration-du-client-mbam-via-strat-233-gie-de-groupe.aspx - Partie 7 - Test de fonctionnement sur le poste client Windows 7
https://blogs.technet.com/b/stanislas/archive/2011/08/12/montage-plateforme-microsoft-bitlocker-administration-and-monitoring-partie-7-test-de-fonctionnement-sur-le-poste-client-windows-7.aspx
Dans ce billet nous allons voir comment améliorer la sécurité du poste en imposant l’usage d’un code PIN au démarrage du système et comment dépanner/récupérer un poste dont le code PIN serait perdu ou oublié
Modification de la stratégie de groupe configurant le client MBAM
Précédemment, sur cette plateforme, j’avais imposé BitLocker sur la partition du système d’exploitation. Ici, la modification va consister à imposer un code PIN de 4 caractères à l’utilisateur
Pour plus d’informations sur la GPO déjà définie, cf. ici
Dans le paramètre “Operating system encryption settings”, modifier le protecteur pour le disque système et le mettre à la valeur “TPM and PIN”
Assistant de chiffrement MBAM
Avec cette nouvelle stratégie, l’assistant de configuration de MBAM change légèrement : l’utilisateur final doit en plus saisir un code PIN avant le chiffrement par BitLocker du volume Système.
Une fois le disque chiffré, à chaque démarrage, l’utilisateur doit saisir le code PIN défini précédemment pour pouvoir démarrer Windows 7.
Evènements déclenchant le mode Recovery de BitLocker
Un volume protégé avec BitLocker peut être bloqué et en mode recovery quand :
- Le code PIN / mot de passe est perdu ou oublié, le code PIN saisi est incorrect
- Le TPM détecte un changement au niveau du BIOS (exemple : changement de carte mère ou mise à jour du Firmware)
- Le TPM détecte un changement des fichiers de démarrage
Procédure de récupération pour un disque verrouillé (code PIN perdu ou oublié)
L’utilisateur presse ESC pour passer en mode Recovery et là il contacte ou va voir un membre du HelpDesk (ayant des droits d’administration sur la solution MBAM)
Sur la station d'administration (ou un poste du HelpDesk) :
Ouvrir un navigateur Web et se connecter sur le site d'administration de MBAM (dans cette plateforme mono-serveur : https://nomduserveur:81/ )
Cliquer sur Drive Recovery dans le menu de gauche
Saisir le nom de domaine (ici : W2K8R2-demo) et le login de l'utilisateur (ici : Standard) ainsi que les huits premiers chiffres de la Recovery Key ID (ici : A805BF68)
Note : pour les administrateurs membres du groupe "MBAM Advanced User", la saisie du domaine et du login de l'utilisateur dépanné n'est pas nécessaire
Saisir la raison de la demande de clé Drive Recovery Key (important car cela laisse une trace pour les rapports d’activité et d’audit)
Cliquer sur Submit
Le résultat obtenu est une Drive Recovery Key que l'utilisateur du poste BitLocké et vérrouillé va devoir saisir
L’administrateur au HelpDesk peut copier la Drive Recovery Key et l’envoyer par sms / mail (si l’utilisateur dispose d’un autre moyen que son PC pour recevoir un courrier électronique) ou alors la dicter à l’utilisateur (à voir en fonction des politiques et processus sécurité de l’entreprise).
Ici l’utilisateur Standard saisi la Drive Recovery Key :
Et le système Windows 7 peut démarrer.
Du côté des administrateurs, il est possible d’avoir un rapport sur les interventions réalisées (quel administrateur à fait quoi pour quel utilisateur) en allant sur Reports –> Recovery Audit Report
Informations complémentaires :
- How to Recover an Encrypted Drive
https://onlinehelp.microsoft.com/en-us/mdop/hh285661.aspx
Prochains articles :
- Administration et autres rapports avec la console MBAM
- Autres améliorations possibles de cette plateforme
- …