Bitlocker vraagt om USB maar ik een PIN

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Beste tweakers,

Sinds gister mijn TPM module en Bitlocker geinstalleerd. Echter heb ik de verkeerde optie gekozen namelijk de USB key unlock methode. Dat is handig want USB kan je verliezen en als iemand de USB drive heeft kan hij zo inloggen. Ik had dan ook voor PIN moeten kiezen. Diverse andere posts gelezen waar men (met of zonder TPM) een wachtwoord instellen (dat volgens mij niet hetzelfde is als PIN) maakt het alsmaar meer verwarrend.

Daarom jullie hulp. Hoe kan ik alsnog een bootup uitvoeren m.b.v. een PIN zonder USB support?

Alle reacties


Acties:
  • +1 Henk 'm!

  • Heijmenberg99
  • Registratie: December 2014
  • Laatst online: 21:43
Bitlocker weer uitschakelen en opnieuw beginnen.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Heijmenberg99 schreef op zaterdag 22 december 2018 @ 12:57:
Bitlocker weer uitschakelen en opnieuw beginnen.
Dat is precies wat ik gedaan heb. En wederom gaat hij weer in USB stand.

Acties:
  • 0 Henk 'm!

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Je kunt het beste even kijken welke opties zijn ingesteld in de local group policy editor.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Squ1zZy schreef op zaterdag 22 december 2018 @ 13:18:
Je kunt het beste even kijken welke opties zijn ingesteld in de local group policy editor.
Met deze instellingen blijft hij nog steeds usb booten.

Afbeeldingslocatie: http://i64.tinypic.com/105tbma.png

Acties:
  • 0 Henk 'm!

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
tweakn00b schreef op zaterdag 22 december 2018 @ 13:57:
[...]


Met deze instellingen blijft hij nog steeds usb booten.

[Afbeelding]
De startup key is een USB device toch? Zet bitlocker eens uit, pas de startup key aan en bitlocker dan je drive nog eens.

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Hierbij mijn settings voor een PIN (wachtwoord, geen getallen) zonder USB stick en met TPM.

Afbeeldingslocatie: https://tweakers.net/ext/f/X3rOmvtr17v6lReVxwP7z8Ct/full.jpg

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op zaterdag 22 december 2018 @ 14:03:
Hierbij mijn settings voor een PIN (wachtwoord, geen getallen) zonder USB stick en met TPM.
Met jouw instellingen krijg ik de melding:
Afbeeldingslocatie: http://i66.tinypic.com/16a4ff4.png


Zet ik de laatste 2 dropdowns terug naar "Allow startup key (and PIN) with TPM"
Als ik dan BitLocker opnieuw aanslinger krijg ik alleen de optie om een USB driver te selecteren:
Afbeeldingslocatie: http://i66.tinypic.com/4vpqu9.png


Nergens een optie om een PIN in te voeren...

[ Voor 0% gewijzigd door tweakn00b op 22-12-2018 14:18 . Reden: img tags v/h 2de plaatje vergeten ]


Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Heb je het exact zo gedaan als bij mijn plaatje, dus ook geen vinkje boven aan bij Allow Bitlocker without.. ?

Verder volg je een guide en wat heb je nog meer ingesteld ? Ook in de UEFI moet je dingen veranderen en als je een volledig wachtwoord wil gebruiken moet je ook voor enchanced PIN kiezen. Als je geen guide volgt en alleen in dit (mijn screenshot) venster bezig bent dan gaat het niet werken.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op zaterdag 22 december 2018 @ 14:22:
Heb je het exact zo gedaan als bij mijn plaatje, dus ook geen vinkje boven aan bij Allow Bitlocker without.. ?

Verder volg je een guide en wat heb je nog meer ingesteld ? Ook in de UEFI moet je dingen veranderen en als je een volledig wachtwoord wil gebruiken moet je ook voor enchanced PIN kiezen. Als je geen guide volgt en alleen in dit (mijn screenshot) venster bezig bent dan gaat het niet werken.
Ja, inclusief de optie: "Allow BitLocker without a compatible TPM" unchecked

Ook de optie: "Allow enhanced PINs for startup" Enabled
En: "Configure use of passwords for OS drives" Enabled
+ Required password complexity
Minimum password length 10

Maar welke settings moet ik aanpassen in de UEFI?
Ik heb een Gigabyte B450M DS3H moederbord met een Bios versie F2.

[ Voor 0% gewijzigd door tweakn00b op 22-12-2018 14:33 . Reden: typo ]


Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Deze 2 heb ik aangepast:

Set CMS (Compatibility Mode) Disable in UEFI.
Set Boot UEFI Only in UEFI.

Verder zorgen dat de TPM ook echt aan staat in de UEFI.

Edit: Als je dan toch bezig bent, toevallig een SSD die hardware encryptie ondersteunt ? Wel zo handig om gebruik van te maken indien je SSD die optie heeft.

[ Voor 33% gewijzigd door PilatuS op 22-12-2018 14:45 ]


Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op zaterdag 22 december 2018 @ 14:42:
Deze 2 heb ik aangepast:

Set CMS (Compatibility Mode) Disable in UEFI.
Set Boot UEFI Only in UEFI.

Verder zorgen dat de TPM ook echt aan staat in de UEFI.

Edit: Als je dan toch bezig bent, toevallig een SSD die hardware encryptie ondersteunt ? Wel zo handig om gebruik van te maken indien je SSD die optie heeft.
Als ik CMS Disable, dan blijft de PC in een UEFI -loop modus- en wordt Windows niet meer opgestart.
Set Boot UEFI Only optie wordt alleen weergegeven als CMS Enabled is.

Uiteraard had ik TPM al in de UEFI geactiveerd.
De C drive draait op een https://tweakers.net/pric...amsung-960-evo-250gb.html

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Dan zal je Windows even opnieuw moeten installeren omdat je nu blijkbaar draait met de verkeerde settings.

Zie bijvoorbeeld deze guide: Meh: Gigabyte Z97X-SLI with Bitlocker and Crucial MX300 SED

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Is het Clear-en van de TPM in UEFI nog een optie? En moet ik dan eerste alle drives decrypten om buitensluiting te voorkomen?

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Begin nou maar gewoon stap voor stap alles op de juiste manier te doen met een herinstallatie. Als je kijkt naar alle stappen die nodig zijn ben je op de helft begonnen en heb je het eerste stuk overgeslagen. Dan is het ook niet vreemd dat je tegen problemen aanloopt. Ik zou sowieso ook voor hardware encryptie gaan.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op zaterdag 22 december 2018 @ 15:30:
Begin nou maar gewoon stap voor stap alles op de juiste manier te doen met een herinstallatie. Als je kijkt naar alle stappen die nodig zijn ben je op de helft begonnen en heb je het eerste stuk overgeslagen. Dan is het ook niet vreemd dat je tegen problemen aanloopt. Ik zou sowieso ook voor hardware encryptie gaan.
Ik zal m'n backup terugplaatsen en laat je weten of het gelukt is.
Bedankt zover.

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
tweakn00b schreef op zaterdag 22 december 2018 @ 15:46:
[...]


Ik zal m'n backup terugplaatsen en laat je weten of het gelukt is.
Bedankt zover.
Als je de stappen volledig volgt moet het goedkomen :) Het nadeel is gewoon dat als ergens iets niet goed staat je later problemen krijgt. Ben er zelf ook mee aan het prutsen geweest. Heb nu voor mijzelf een kleine guide geschreven. Als ik nu Windows opnieuw installeer heb ik Bitlocker met hardware encryptie en boot wachtwoord voor 2 SSD's binnen 5 minuten voor elkaar.

Acties:
  • 0 Henk 'm!

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Is een herinstallatie nou echt nodig? :S

Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

TPM uitschakelen. Daarna booten zonder Bitlocker (dat is heel belangrijk). Daarna vanuit Powershell een harde reset uitvoeren van TPM, dus een volledige herinitialisatie.

Daarna vanuit powershell Bitlocker inschakelen en handmatig de juiste opties opgeven (forceer pin).

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Wim-Bart schreef op zaterdag 22 december 2018 @ 17:26:
TPM uitschakelen. Daarna booten zonder Bitlocker (dat is heel belangrijk). Daarna vanuit Powershell een harde reset uitvoeren van TPM, dus een volledige herinitialisatie.

Daarna vanuit powershell Bitlocker inschakelen en handmatig de juiste opties opgeven (forceer pin).
Moet ik eerst alle partitie's decrypten alvoors een harde reset?

Er bestaat ook een TPM clear vanuit de UEFI naast de powershell
PS C:\> Clear-Tpm
wat is het verschil?

Acties:
  • 0 Henk 'm!

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 13:54
Tip tav veiligheid.
Zat er geen fout tav beveiliging als je de encryptie via de hd/ssd liet lopen?
Als je via software doet dan is de encryptie wel goed.
Via de hd , dan zou de data gewoon uit te lezen zijn.

Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

tweakn00b schreef op zondag 23 december 2018 @ 13:20:
[...]


Moet ik eerst alle partitie's decrypten alvoors een harde reset?

Er bestaat ook een TPM clear vanuit de UEFI naast de powershell
PS C:\> Clear-Tpm
wat is het verschil?
Als je niet decrypt en doet een reset vanuit bios of een clear-tpm ben je je data kwijt.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
jan99999 schreef op zondag 23 december 2018 @ 14:22:
Tip tav veiligheid.
Zat er geen fout tav beveiliging als je de encryptie via de hd/ssd liet lopen?
Als je via software doet dan is de encryptie wel goed.
Via de hd , dan zou de data gewoon uit te lezen zijn.
Stond laatste een bericht over op de frontpage inderdaad. Bij Bitlocker ligt het aan de combi die je gebruikt. Met mijn setup en ook die van TS zou het geen probleem moeten zijn.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Wim-Bart schreef op zondag 23 december 2018 @ 23:22:
[...]
Als je niet decrypt en doet een reset vanuit bios of een clear-tpm ben je je data kwijt.
Dat risico wilde ook niet nemen, dus sinds gister avond is het systeem aan het decrypten.

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
tweakn00b schreef op maandag 24 december 2018 @ 13:06:
[...]
Dat risico wilde ook niet nemen, dus sinds gister avond is het systeem aan het decrypten.
Als je het met hardware encryptie gaat doen kost je dat straks 2 seconden :)

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op maandag 24 december 2018 @ 14:49:
[...]
Als je het met hardware encryptie gaat doen kost je dat straks 2 seconden :)
Misschien het toegang krijgen tot de informatie. Maar 2x 1TB encrypten duurde iets van 20 uur.

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
tweakn00b schreef op maandag 24 december 2018 @ 16:03:
[...]


Misschien het toegang krijgen tot de informatie. Maar 2x 1TB encrypten duurde iets van 20 uur.
Als jij Bitlocker aanzet met hardware encryptie is het instant klaar. Zowel encrypten als decrypten is met hardware encryptie in 1x voltooid. Je hoeft dan geen uren te wachten.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
Na het clear-en (zowel via de BIOS en/of powershell) krijg ik wederom hetzelfde bericht: "The startup options on this PC are configured incorrectly. Contact your system administrator for more information."

@PilatuS wat betreft je "2 seconde" bewering zag ik gister idd. een video van iemand met een TPM chip en dat hij in no-time een drive volledig encrypte. Mijn methode was duidelijk niet o.b.v. hardward (de TPM chip) maar door dat geklooi in Local Policy Group een software resultaat geworden. Die methode is alleen als je over géén TPM beschikt.

Misschien zit ik er naast maar volgens mij zou het inpluggen van de chip en het activeren in de BIOS genoeg moeten zijn om TPM werkend te krijgen.

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Ik weet zo niet waar er iets fout zit, maar juist daarom zou ik stap voor stap met een guide aan de slag gaan.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op dinsdag 25 december 2018 @ 15:04:
Ik weet zo niet waar er iets fout zit, maar juist daarom zou ik stap voor stap met een guide aan de slag gaan.
Heb je een link naar een goede guide? Het meeste wat ik zie zijn software matige TPM oplossingen.

Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Wat zegt het volgende commando bij je (vanuit een elevated/administrator command prompt)
manage-bde.exe -status


En kijk is bij je security devices in de device manager of je daar wel een tpm 1.2 of hoger ziet staan.

Om de "protector" van USB om te zetten naar PIN moet je denk ik ook nog het volgende commando draaien (ook weer vanuit een elvated/administrator command prompt)
manage-bde -protectors -add c: -TPMAndPIN


C: vervangen als je een andere drive letter gebruikt.


tweakn00b schreef op dinsdag 1 januari 2019 @ 14:54:
[...]


Heb je een link naar een goede guide? Het meeste wat ik zie zijn software matige TPM oplossingen.
https://helgeklein.com/bl...ware-encryption-with-ssd/

eerste hit op google trouwens als je zoekt op "hardware encryption bitlocker"

[ Voor 87% gewijzigd door Turdie op 01-01-2019 16:41 ]


Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
tweakn00b schreef op dinsdag 1 januari 2019 @ 14:54:
[...]


Heb je een link naar een goede guide? Het meeste wat ik zie zijn software matige TPM oplossingen.
Had op de eerste pagina al een link gepost :)

Alleen voor Samsung moet je voor hardware encryptie even wat aanzetten en dan opnieuw Windows er op zetten.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op dinsdag 1 januari 2019 @ 17:11:
[...]


Had op de eerste pagina al een link gepost :)

Alleen voor Samsung moet je voor hardware encryptie even wat aanzetten en dan opnieuw Windows er op zetten.
Op het eerste gezicht lijkt dit ook een software oplossing... of ben ik nou gek?

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
tweakn00b schreef op dinsdag 1 januari 2019 @ 17:40:
[...]


Op het eerste gezicht lijkt dit ook een software oplossing... of ben ik nou gek?
Is hardware. Wat dit stukje ook aangeeft:
One important note here: During the Bitlocker setup when you're presented with the question Choose how much of your drive to encrypt, then something went horribly wrong and I'm afraid you'll have to start all over. Because this question should only be asked with using software based encryption, not hardware based.

Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
PilatuS schreef op dinsdag 1 januari 2019 @ 17:47:
[...]
Is hardware. Wat dit stukje ook aangeeft:
[...]
7de regel onder - enable Bitlocker - staat:
"In my case I'm only using Bitlocker with a PIN, not a TPM chip or USB key."
M.a.w. een software oplossing, niet wat ik zoek.

Acties:
  • +1 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
tweakn00b schreef op woensdag 2 januari 2019 @ 11:48:
[...]


7de regel onder - enable Bitlocker - staat:
"In my case I'm only using Bitlocker with a PIN, not a TPM chip or USB key."
M.a.w. een software oplossing, niet wat ik zoek.
Ik denk dat je hier een verkeerde conclusie trekt, je moet even het verschil gaan zien tussen de protector (PIN/TPM/USB Key) en de soort encryptie (hardware/software)

Ik zou zeggen begin eerst is te kijken met manage-bde -status, hoe het er nu voor staat en dat deel even hier.
Graag vanuit een command prompt met admin rechten dat commando draaien (ook wel elevated command prompt genoemd)

Heb je dit artikel ook doorgenomen?
https://helgeklein.com/bl...ware-encryption-with-ssd/

[ Voor 8% gewijzigd door Turdie op 02-01-2019 13:03 ]


Acties:
  • 0 Henk 'm!

  • tweakn00b
  • Registratie: Juli 2016
  • Laatst online: 04-09 21:47
@shadowman12 Ik heb antwoord gekregen van Gigabyte. Op een draaiend systeem kan je niet zomaar TPM installeren dat moet je al instellen voordat je met de Windows installatie begint. Of jij moet een andere methode kennen?!

Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
tweakn00b schreef op donderdag 17 januari 2019 @ 16:06:
@shadowman12 Ik heb antwoord gekregen van Gigabyte. Op een draaiend systeem kan je niet zomaar TPM installeren dat moet je al instellen voordat je met de Windows installatie begint. Of jij moet een andere methode kennen?!
Geef eerst maar is antwoord op mijn eerdere vraag😂🤣
Pagina: 1