我们正在研究在VM的客户操作系统内使用BitLocker的可能性(即不是VM主机上的父操作系统)。 我们有Win2008R2 VM和Win2012(不是R2)VM。
我们发现这个链接: https : //books.google.com.hk/books?id=Y0TfBgAAQBAJ&pg=PA112&lpg=PA112&dq=Using+Microsoft+BitLocker+In+a+hyper+v+guest&source=bl&ots=gxPNsAlgQn&sig=yvQGkqNkK1q2aOCVnlDZr7ltmTg&hl= zh-TW&sa = X&ved = 0ahUKEwjZvL_N8ZzPAhWFl5QKHfJPCyc4FBDoAQhFMAU#v = onepage&q = guest&f = false “BitLockerencryption可应用于Hyper-V主机以确保数据保护,不支持Hyper-V guest 虚拟机encryption。 (书中前几页说的是基于Win2012R2)
这是否意味着BitLocker不应该在Hyper-V客户机操作系统中使用?
但是我们也发现BitLocker FAQ: https : //technet.microsoft.com/en-us/library/hh831507.aspx “BitLocker是否支持虚拟硬盘(VHD)?BitLocker在可引导的VHD上不受支持,但支持BitLocker数据卷VHD(如群集使用的数据卷),如果您正在运行Windows 8,Windows 8.1,Windows Server 2012或Windows Server 2012 R2。
这是在谈论VHD,我们猜测这意味着在客户操作系统中使用BitLocker?
有什么build议?
当我在过去处理虚拟机的encryption时,我一般会发现使用Windows提供的内置Bitlockerfunction很容易。 我从来没有遇到过这样的问题,甚至有可能避免在启动时inputencryption密钥,如果你configuration一个虚拟软盘并保存密钥。 要复制密钥运行以下(假设A:是软盘驱动器):
manage-bde.wsf -on C: -rp -sk A:
一旦完成,您可以将软盘连接到虚拟机。 请注意,如果虚拟软盘发生任何问题,您需要确保备份密钥。
这是否意味着BitLocker不应该在Hyper-V客户机操作系统中使用?
是的,那就是这个意思。
它不应该被使用,因为它在Windows Server 2016之前的Windows版本中不受支持。它不被支持,因为微软不希望客户做一些不会提供任何实际保护的东西。 除非启动密钥存储在恢复分区或可移动介质上,否则不能将来宾configuration为无人照pipe启动。 启动密钥的更准确的名称是“启动和恢复密钥”,因为如果密钥存储在那里以解密驱动器,则启用任何能够访问恢复分区的人员。 每次客人启动时,您可能不想input恢复密钥。
此外,“附加一个虚拟软盘”完成相同数量的空白。 如果密钥存储在连接到主机的未encryption分区的设备上,则数据不受保护。
Windows Server 2016引入了虚拟TPM,该虚拟TPM使用无人参与启动对访客分区进行安全encryption。 你可以在这里读更多关于它的内容:
https://blogs.technet.microsoft.com/hybridcloudbp/2016/11/07/shielded-vms-in-windows-server-2016/
“使用vTPM进行BitLocker虚拟磁盘encryption,无需在重新启动后提供解锁码 – 无需任何pipe理开销即可使用访客磁盘encryption,encryption密钥安全地密封在虚拟TPM设备内,当虚拟机移动到另一个主机时,密钥会自动移动。