У цій статті описується пакет виправлень для Microsoft BitLocker Administration and Monitoring (MBAM) 2.5. Ознайомтеся з відомостями про проблему та передумовами цього виправлення.
Примітка. Ми радимо протестувати виправлення, перш ніж розгортати їх у робочому середовищі.
Ознаки
Клієнт BitLocker Administration and Monitoring (MBAM) не застосовує числовий пароль відновлення до жодного зашифрованого томи BitLocker, якщо він працює на Windows 7 із пакетом оновлень 1 (SP1) у середовищі з підтримкою федерального Standard обробки інформації (FIPS).
Примітка. Ця проблема виникає, навіть якщо інстальовано оновлення 2990184 . В оновленні 2990184 для Windows 7 із пакетом оновлень 1 (SP1) виправлено числовий пароль відновлення BitLocker, щоб він відповідав вимогам FIPS.
Причина
До оновлення 2990184 цифровий пароль у Windows 7 із пакетом оновлень 1 (SP1) не відповідав вимогам FIPS. Ця проблема виникає, оскільки клієнт MBAM 2.5 припускає, що числовий захист пароля у Windows 7 із пакетом оновлень 1 (SP1) не відповідає вимогам FIPS.
Спосіб усунення проблеми
Щоб вирішити цю проблему, застосуйте пакет виправлень, згаданий у цій статті. Пакет виправлень надається для архітектур x86 (32-розрядна) і x64 (64-розрядна). Використовуйте архітектуру клієнтської операційної системи. Пакет виправлень можна застосувати одним із наведених нижче способів.
Спосіб 1. Дотримуйтеся вказівок майстра інсталяції
Двічі клацніть виправлення, а потім завершіть роботу майстра інсталяції.
Спосіб 2. Автоматична інсталяція виправлення
У командному рядку введіть таку команду й натисніть клавішу Enter:
MBAM2.5-Client-KB3015477.exe /acceptEula=Так /тихо
Спосіб 3. Видобування та інсталяція MSP
Видобудьте файл MSP в командному рядку, виконавши таку команду:
MBAM2.5-Client-KB3015477.exe /acceptEula=Yes /extract path_to_extract_MSP_file
Потім інсталюйте MSP-файл, виконавши таку команду:
msiexec /update path_to_the_extracted_MSP_file /quiet
Відомості про виправлення
Підтримуване поточне виправлення можна отримати від корпорації Майкрософт. Однак це виправлення призначено лише для виправлення проблеми, описаної в цій статті. Застосовуйте це виправлення лише до систем із проблемою, описаною в цій статті. Це виправлення може пройти додаткове тестування. Тому, якщо вас не турбує ця проблема, ми рекомендуємо дочекатися наступного оновлення програмного забезпечення, яке містить це виправлення.
Якщо виправлення доступне для завантаження, угорі цієї статті в базі знань буде розділ "Доступне завантаження виправлень". Якщо цей розділ не відображається, зверніться до служби підтримки клієнтів Microsoft, щоб отримати виправлення.
Примітка. У разі виникнення додаткових проблем або виправлення неполадок, можливо, знадобиться створити окремий запит на обслуговування. За додаткові послуги технічної підтримки, не пов'язані з цим конкретним виправленням, плата стягується на загальних засадах. Щоб отримати повний перелік номерів телефонів служби підтримки й підтримки клієнтів корпорації Майкрософт або створити окремий запит на обслуговування, відвідайте веб-сайт корпорації Майкрософт:
http://support.microsoft.com/contactus/?ws=support Примітка. У формі "Доступне завантаження виправлень" відображаються мови, для яких доступне виправлення. Якщо ви не бачите свою мову, це означає, що виправлення недоступні для неї.
Попередні вимоги
Щоб застосувати цей пакет виправлень, необхідно спочатку інсталювати на Windows 7 із пакетом оновлень 1 (SP1):
- Клієнт Microsoft BitLocker Administration and Monitoring 2.5
- Оновлення 990184
Відомості про перезавантаження
Після застосування цього виправлення перезавантажувати комп'ютер не потрібно.
Відомості про заміну
Цей пакет виправлень замінює оновлення 2975636 .
Відомості про файл
Англійська версія цього виправлення має атрибути файлів (або пізніші атрибути файлів), перелічені в таблиці нижче. Дати та час для цих файлів зазначені за всесвітнім координованим часом (UTC). Коли ви переглядаєте відомості про файл, вони перетворюються на місцевий час. Щоб подивитися різницю між UTC і місцевим часом, скористайтеся вкладкою "Часовий пояс" в елементі "Дата й час" в Панель керування.
| Ім’я файлу | Версія файлу | Розмір файлу | Дата | Час | Платформа |
|---|---|---|---|---|---|
| MBAM2.5-Client-KB3015477.exe | 2.5.380.0 | 2,513,120 | 2 квітня 2015 р. | 17:36:50 | x64 |
| MBAM2.5-Client-KB3015477.exe | 2.5.380.0 | 2,450,656 | 2 квітня 2015 р. | 17:14:09 | x86 |
Стан
Корпорація Microsoft підтвердила, що це одна з проблем з продуктами Microsoft, перелічених у розділі "Застосовується до".
Додаткові відомості
Додаткові відомості про технологію FIPS див. в статті бази знань Microsoft:
811833 "Системна криптографія: використання FIPS-сумісних алгоритмів для шифрування, хешування та підписування" Ефекти параметрів безпеки в ОС Windows XP та пізніших версіях Windows
Докладні відомості про підтримку у Windows 7 із пакетом оновлень 1 (SP1) цифрових засобів захисту паролів, сумісних із FIPS, див. в статті бази знань Microsoft:
2990184 Пароль відновлення, сумісний із FIPS, не можна зберегти в службі AD DS для BitLocker у Windows 7 або Windows Server 2008 R2
Якщо після застосування цього виправлення політику FIPS у Windows 7 із пакетом оновлень 1 (SP1) увімкнуто, числовий захист пароля відновлення, застосований до томів до цього виправлення, не буде сумісним із FIPS. Після ввімкнення FIPS несумісний із FIPS захист пароля відновлення залишатиметься в силі. Розголошення одноразового пароля відновлення призведе до заміни пароля відновлення, який не відповідає стандарту FIPS, паролем відновлення.
Щоб позначити всі ключі як розкриті та змусити клієнтів скинути свої паролі відновлення до пароля відновлення, сумісного з FIPS, необхідно оновити базу даних відновлення та обладнання MBAM. Ми рекомендуємо створити резервну копію бази даних MBAM Recovery та апаратного забезпечення, перш ніж запускати будь-які прямі SQL-оператори. Після резервного копіювання бази даних слід виконати наведену нижче інструкцію SQL UPDATE, щоб позначити всі клавіші тому як розкриті:
/** Where ‘MBAM Recovery and Hardware’ is the name of the installed MBAM Recovery and Hardware database **/
UPDATE [MBAM Recovery and Hardware].[RecoveryAndHardwareCore].[Keys]
SET Keys.Disclosed = 1
Якщо політику FIPS уже ввімкнуто, і до томів у Windows 7 із пакетом оновлень 1 (SP1) застосовано протектор DRA для відновлення замість числового пароля, сумісний із FIPS, числовий пароль відновлення буде додано до томів і автоматично депоновано до бази даних відновлення, яку ви застосуєте після цього пакета виправлень.
Посилання
Дізнайтеся, за допомогою яких термінів корпорація Майкрософт описує оновлення програмного забезпечення.