如何在 Windows Server 2003、Windows 2000 和 Windows XP 中备份恢复代理的加密文件系统 (EFS) 私钥
本文的发布号曾为 CHS241201 本页概要本文介绍了如何在运行 Microsoft Windows Server 2003、Microsoft Windows 2000 或 Microsoft Windows XP 的计算机上备份恢复代理加密文件系统 (EFS) 私钥。当位于本地计算机上的 EFS 私钥副本丢失时,请使用恢复代理的私钥恢复数据。本文包含有关如何使用证书导出向导从工作组成员计算机以及从基于 Windows Server 2003 或 Windows 2000 的域控制器中导出恢复代理的私钥的信息。 简介本文介绍了如何在 Windows Server 2003、Windows 2000 和 Windows XP 中备份恢复代理加密文件系统 (EFS) 私钥。当位于本地计算机上的 EFS 私钥副本丢失时,您可以使用恢复代理的私钥恢复数据。 您可以使用 EFS 加密数据文件以阻止未经授权的访问。EFS 使用动态生成的加密密钥来加密文件。文件加密密钥 (FEK) 使用 EFS 公钥加密,并且作为名为数据加密字段 (DDF) 的 EFS 属性添加到文件。要解密 FEK,您必须具有“公钥-私钥”对的相应 EFS 私钥。解密 FEK 后,就可以使用 FEK 解密文件。 如果 EFS 私钥丢失,可以使用恢复代理来恢复加密的文件。每次加密文件时,FEK 也将使用恢复代理的公钥进行加密。加密 FEK 将附加到具有副本的文件,此副本使用数据恢复字段 (DRF) 中的 EFS 公钥进行加密。如果使用的是恢复代理的私钥,则可以解密 FEK,然后解密文件。 默认情况下,如果运行 Microsoft Windows 2000 Professional 的计算机是工作组的成员或 Microsoft Windows NT 4.0 域的成员,则第一个登录此计算机的本地管理员将被指定为默认的恢复代理。默认情况下,如果运行 Windows XP 或 Windows 2000 的计算机是 Windows Server 2003 域或 Windows 2000 域的成员,则此域中第一个域控制器上的内置管理员帐户将被指定为默认的恢复代理。 注意,运行 Windows XP 且为工作组成员的计算机不具有默认的恢复代理。您必须手动创建本地恢复代理。 有关更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章: 255026 (http://support.microsoft.com/kb/255026/)
本地管理员不总是默认加密文件系统的恢复代理
重要说明:将私钥导出到软盘或其他可移动媒体后,请将此软盘或媒体存放在安全位置。如果有人能够获取您的 EFS 私钥,则他也能够访问您的加密数据。 从工作组成员计算机中导出恢复代理的私钥要从工作组成员计算机中导出恢复代理的私钥,请按照下列步骤操作:
导出域恢复代理的私钥域中的第一个域控制器包含内置管理员配置文件,其中包含用于域的默认恢复代理的公共证书和私钥。公共证书被导入到默认的域策略,并使用组策略应用到域客户端。如果管理员配置文件或第一个域控制器不再可用,则用于解密加密文件的私钥将丢失,且文件不可以通过恢复代理进行恢复。要找到加密数据恢复策略,请在组策略对象编辑器管理单元中打开默认的域策略,依次展开“计算机配置”、“Windows 设置”、“安全设置”和“公钥策略”。 要导出域恢复代理的私钥,请按照下列步骤操作:
参考 有关如何确定加密文件的恢复代理的更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章: 243026 (http://support.microsoft.com/kb/243026/)
使用 Efsinfo.exe 确定有关加密文件的信息
有关 EFS 的更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章: 223316 (http://support.microsoft.com/kb/223316/)
加密文件系统的最佳做法
有关 Windows Server 中 EFS 的更多信息,请访问下面的 Microsoft 网站:http://www.microsoft.com/technet/security/guidance/cryptographyetc/efs.mspx (http://www.microsoft.com/technet/security/guidance/cryptographyetc/efs.mspx) 有关如何在 Windows Server 2003 中使用 EFS 的更多信息,请访问以下 Microsoft 网站:http://technet2.microsoft.com/windowsserver/en/library/a3aa1b1f-98c9-41b3-ba05-9424e316a0781033.mspx (http://technet2.microsoft.com/windowsserver/en/library/a3aa1b1f-98c9-41b3-ba05-9424e316a0781033.mspx) 有关相关主题的更多信息,请访问下面的 Microsoft 网站:http://technet2.microsoft.com/windowsserver/en/library/A3AA1B1F-98C9-41B3-BA05-9424E316A0781033.mspx (http://technet2.microsoft.com/windowsserver/en/library/A3AA1B1F-98C9-41B3-BA05-9424E316A0781033.mspx) 这篇文章中的信息适用于:
Microsoft和/或其各供应商对于为任何目的而在本服务器上发布的文件及有关图形所含信息的适用性,不作任何声明。 所有该等文件及有关图形均"依样"提供,而不带任何性质的保证。Microsoft和/或其各供应商特此声明,对所有与该等信息有关的保证和条件不负任何责任,该等保证和条件包括关于适销性、符合特定用途、所有权和非侵权的所有默示保证和条件。在任何情况下,在由于使用或运行本服务器上的信息所引起的或与该等使用或运行有关的诉讼中,Microsoft和/或其各供应商就因丧失使用、数据或利润所导致的任何特别的、间接的、衍生性的损害或任何因使用而丧失所导致的之损害、数据或利润不负任何责任。 | 文章翻译
|

回到顶端
