组策略恢复代理EFS不被使用

我正试图让EFS在我们的工作站上工作。 首先,当我试图设置一个目录进行encryption时,我收到了有关恢复代理证书无效的警告。

事实certificate,我的域在多年前首次设置时设置的默认设置已经过期,因此我创build了一个新的域,并在计算机configuration – >策略 – > Windows设置 – 中为GPO添加了一个“EFS数据恢复代理” >安全策略 – >公钥策略 – >encryption文件系统。

当我为给定的工作站和用户执行“组策略结果”时,它将显示新代理,因此它肯定在组策略中

另外,运行“gpupdate / force / wait:-1”后也等待24小时! 当我尝试设置一个目录进行encryption时,我不再收到有关无效恢复代理的警告。

到目前为止我认为这么好。 但是,恢复代理没有被使用,我已经certificate了

  1. 备份删除“用户”EFS证书,只是具有恢复代理证书和私钥导入 – 我试图读取文件时获取访问被拒绝
  2. 运行密码/ c我得到“找不到恢复证书”。
  3. 深入查看文件的属性和高级encryption细节,恢复代理列表为空。

任何人有什么想法是怎么回事,我怎么得到恢复代理使用?

我不完全确定是什么阻止DRA被设置在文件上,但是这里是我所拥有的EFS GPO的细目,这可以帮助您validation所有组件是否到位。 如果你问我,build立EFS是一个非常复杂的组件拼凑。

  • 计算机GPO恢复策略 。 这听起来像你有你的DRA证书正确的设置。 您在CA上定义的证书模板是否用于自动EFS证书请求?
  • 计算机GPO禁用自签名证书 。 这在registry中禁用使用自签名证书的能力。
  • 用户GPO启用证书自动注册和凭证漫游 。 为login用户启用自动注册新证书。 另外,让用户的证书和密钥随用户在任何他login的地方漫游。
  • 用户GPO来encryption文件夹 。 login脚本运行cipher.exe作为用户encryption他的文件夹。

此configuration假定您正在使用Microsoft AD证书服务,而不是自签名证书。