{"id":849,"date":"2020-12-04T10:12:23","date_gmt":"2020-12-04T09:12:23","guid":{"rendered":"https:\/\/matthias-gloeckner.de\/blog\/?p=849"},"modified":"2024-04-13T19:53:57","modified_gmt":"2024-04-13T17:53:57","slug":"bitlocker-installationsanleitung","status":"publish","type":"post","link":"https:\/\/matthias-gloeckner.de\/blog\/bitlocker-installationsanleitung\/","title":{"rendered":"BitLocker-Installationsanleitung"},"content":{"rendered":"<table>\n<tbody>\n<tr>\n<td>04.12.2020, aktualisiert am 18.11.2023<\/td>\n<td style=\"text-align: right;\"><a href=\"\/Dateien\/BitLocker-Installationsanleitung.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">Dieser Artikel als .pdf<\/a><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><b>BitLocker-Installationsanleitung<\/b><\/p>\n<div style=\"text-align: justify;\">\nDas Aktivieren der Festplattenverschl\u00fcsselung mit BitLocker unter Windows ist einfacher als es klingt. Doch f\u00fcr Nutzer von Windows Home ist es mit 145 \u20ac nicht ganz billig. Getestet habe ich BitLocker unter Windows 10 und 11, es funktioniert aber auch unter Windows 8. Allerdings werden f\u00fcr Windows\u00a08 seit Januar 2023 keine aktuellen Sicherheitsupdates mehr ausgeliefert, so dass es (oder eine noch \u00e4ltere Windows-Version) sich auf einem Praxisrechner verbietet.<\/p>\n<p>Ratsam ist zun\u00e4chst, alle Daten vom Computer auf einer (m\u00f6glichst mit dem Verfahren AES-256 verschl\u00fcsselten) externen Festplatte, SD-Karte oder einem USB-Stick zu sichern. Bei der Installation von Windows Pro und BitLocker geht selten etwas schief. Falls doch, sind dann aber keine Daten verloren. Um herauszufinden, welche Edition von Windows auf dem Rechner l\u00e4uft, klickt man auf Windows-Symbol => Einstellungen (das Zahnrad-Symbol) => System => Info (daf\u00fcr ganz nach unten scrollen) oder man klickt im Windows-Explorer mit der rechten Maustaste auf \u00bbDieser PC\u00ab und anschlie\u00dfend mit der linken Maustaste auf \u00bbEigenschaften\u00ab. Die Windows-Edition findet man auch, indem man die Windows-Logo-Taste + Pause (neben F12) dr\u00fcckt oder indem man die Windows-Logo-Taste + r dr\u00fcckt und dann msinfo32 \u00f6ffnet.<\/p>\n<p>Sollte dort \u00bbWindows Home\u00ab stehen, muss als Voraussetzung f\u00fcr den Einsatz von BitLocker zun\u00e4chst das kostenpflichtige Upgrade auf Windows Pro durchgef\u00fchrt werden. Dazu muss der Computer mit dem Internet verbunden sein. In Windows 10 w\u00e4hlt man Windows-Symbol => Einstellungen => Update und Sicherheit => Aktivierung => Store aufrufen. In Windows 11 w\u00e4hlt man Windows-Symbol => Einstellungen => System => Aktivierung => Windows-Edition aktualisieren => Store \u00f6ffnen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/Store.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"608\"><\/p>\n<p>Dort klickt man auf die Schaltfl\u00e4che \u00bbKaufen\u00ab bzw. \u00bbAbrufen f\u00fcr 145,00 \u20ac\u00ab und muss sich zun\u00e4chst in ein bestehendes Microsoft-Konto einloggen oder ein neues Microsoft-Konto erstellen. Darin kann zwischen verschiedenen Zahlungsmethoden gew\u00e4hlt werden: Kreditkarte, <a href=\"https:\/\/de.wikipedia.org\/wiki\/PayPal\" target=\"_blank\" rel=\"noopener noreferrer\">PayPal<\/a>, <a href=\"https:\/\/de.wikipedia.org\/wiki\/Sofort%C3%BCberweisung\" target=\"_blank\" rel=\"noopener noreferrer\">Sofort\u00fcberweisung<\/a> oder <a href=\"https:\/\/de.wikipedia.org\/wiki\/Giropay\" target=\"_blank\" rel=\"noopener noreferrer\">Giropay<\/a>. Hatte man schon zuvor im Microsoft-Konto eine Zahlungsmethode eingerichtet, wird sie automatisch mit dem Kaufpreis belastet. Ich habe einmal PayPal und einmal Giropay getestet. Dabei habe ich keine Probleme gefunden au\u00dfer jenem, dass PayPal neben Microsoft dann schon die zweite Firma ist, die diese Zahlung in den USA verarbeitet.<\/p>\n<p>Nach erfolgtem Kauf klickt man im Microsoft Store auf \u00bbInstallieren\u00ab und bejaht die f\u00fcrsorgliche R\u00fcckfrage, ob man tats\u00e4chlich von allen Dateien Sicherungskopien gemacht hat. Die Installation von Windows Pro dauert wenige Augenblicke. Nach einem Neustart meldet Windows: \u00bbErfolgreich! Das war schon alles. Der PC kann jetzt verwendet werden.\u00ab<\/p>\n<\/div>\n<div style=\"margin-top: 50px; font-weight: bold;\">BitLocker einrichten<\/p>\n<\/div>\n<div style=\"text-align: justify;\">\nExterne Datentr\u00e4ger k\u00f6nnen Sie auch dann mit BitLocker verschl\u00fcsseln, wenn die Verschl\u00fcsse\u00adlung der internen Festplatte des Computers nicht eingerichtet ist (und umgekehrt). BitLocker hat jedoch nur die 128-Bit-Verschl\u00fcsselung voreingestellt. Deshalb ist es ratsam, in jedem Fall zuerst BitLocker einzurichten. Sollten Sie beim Verschl\u00fcsseln eines externen Datentr\u00e4gers die folgende Nachfrage erhalten, ist BitLocker noch nicht vollst\u00e4ndig eingerichtet:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker1.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"510\"><\/p>\n<p>Vor der Einrichtung von BitLocker stellen sich mehrere Glaubens- und Geschmacksfragen. Die erste Frage ist jene f\u00fcr oder wider den in den meisten aktuellen Rechnern verbauten <a href=\"https:\/\/de.wikipedia.org\/wiki\/Trusted_Platform_Module\" target=\"_blank\" rel=\"noopener noreferrer\">TPM-Chip<\/a> (Trusted Platform Module). Auch ohne eingebautes TPM l\u00e4sst sich BitLocker verwenden. Umgekehrt habe ich leider keine Methode gefunden, wie bei einem funktionierenden TPM BitLocker davon abgehalten werden kann, es zu benutzen. Entsprechende Kenntnisse oder entsprechenden Mut vorausgesetzt, k\u00f6nnen Sie jedoch versuchen, das TPM im BIOS Ihres Com\u00adputers zu deaktivieren. Dazu m\u00fcssen Sie direkt nach dem Start des Rechners und noch bevor Windows hochf\u00e4hrt, entweder die Taste F2 oder die Taste F10 gedr\u00fcckt halten. Dann \u00f6ffnen sich die BIOS-Entstellungen, wo das TPM meist unter dem Punkt \u00bbSecurity\u00ab verzeichnet ist.<\/p>\n<p>F\u00fcr die Verwendung des TPM spricht, dass mit diesem Chip die Festplatte nur dann wieder entschl\u00fcsselt werden kann, wenn die Hardware des Rechners unver\u00e4ndert ist. W\u00fcrde man eine Kopie aller mit BitLocker verschl\u00fcsselten Daten auf einem anderen Rechner anlegen, um dort die Verschl\u00fcsselung zu brechen, lie\u00dfe der TPM-Chip den Versuch scheitern. Gegen den TPM-Chip spricht, dass dessen Manipulation durch die NSA oder andere staatliche Stellen nicht auszuschlie\u00ad\u00dfen ist. Diese k\u00f6nnten dann selbst die Festplatte entschl\u00fcsseln oder deren Entschl\u00fcsselung durch den Besitzer verhindern. Ist das TPM defekt, besteht das Risiko, dass der Computer nicht mehr startet. Die Hersteller der freien Verschl\u00fcsselungssoftware VeraCrypt kritisieren das TPM als <a href=\"https:\/\/en.wikipedia.org\/wiki\/Trusted_Platform_Module#Reception\" target=\"_blank\" rel=\"noopener noreferrer\">\u00bbv\u00f6llig \u00fcberfl\u00fcssig\u00ab<\/a>.<\/p>\n<p>Ob der Rechner \u00fcber ein TPM verf\u00fcgt, finden Sie heraus, indem Sie in einem Benutzerkonto mit Administratorrechten die Windows-Logo-Taste + r dr\u00fccken und tpm.msc \u00f6ffnen. Dort steht unter \u00bbStatus\u00ab, ob das TPM vorhanden und einsatzbereit ist.<\/p>\n<p>Nicht zu empfehlen ist die Authentifizierung von BitLocker allein \u00fcber das TPM, weil einige Angriffe auf die verschl\u00fcsselten Daten dann trotzdem m\u00f6glich w\u00e4ren. So lautet die zweite Entscheidung, was entweder als alleinige Authentifizierung ohne TPM oder als zweiter Authentifizierungsfaktor zus\u00e4tzlich zum TPM-Chip gew\u00e4hlt werden soll: Passwort oder Schl\u00fcsseldatei?<\/p>\n<p>Vor- und zugleich Nachteil des Passwortes ist, dass es nicht aufgeschrieben werden muss. Was man im Ged\u00e4chtnis hat, kann zwar nicht ausgesp\u00e4ht, wohl aber vergessen werden. Das Passwort ist weniger komplex als die Schl\u00fcsseldatei und deshalb leichter durch Probieren zu finden. Bei jedem Start des Rechners muss es eingegeben werden. Wie ein Hacker beim Durchprobieren von BitLocker-Passw\u00f6rtern vorgeht, zeigt <a href=\"https:\/\/www.youtube.com\/watch?v=gue6suh7ZlM\" target=\"_blank\" rel=\"noopener noreferrer\">dieses Video<\/a>.<\/p>\n<p>Vor- und zugleich Nachteil der Schl\u00fcsseldatei ist deren L\u00e4nge. Um sich diese Information zu merken, m\u00fcsste man ein Ged\u00e4chtnisk\u00fcnstler sein. Deshalb wird die Schl\u00fcsseldatei auf einem USB-Stick oder einer SD-Karte abgelegt. Diese externen Speicher d\u00fcrfen jeweils beliebige weitere, von BitLocker unabh\u00e4ngige Daten enthalten. Bei jedem Einschalten muss der Datentr\u00e4ger mit der Schl\u00fcsseldatei mit dem Rechner verbunden sein. Bis zum n\u00e4chsten Einschalten kann man ihn dann wieder entfernen.<\/p>\n<p>Eine Entscheidungshilfe zu der Frage TPM-Chip, Passwort und\/oder Schl\u00fcsseldatei bietet <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-7\/ee706531(v=ws.10)\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Artikel (auf Englisch)<\/a>. Microsoft empfiehlt die Kombination aus TPM-Chip und Passwort. Ich bevorzuge die Schl\u00fcsseldatei auf USB-Stick, gezwungenerma\u00dfen mit TPM, das sich auf meinen Computern bisher nicht abschalten lie\u00df.<\/p>\n<p>Vor dem Einrichten von BitLocker kann eine dritte Entscheidung getroffen werden. Die Verschl\u00fcsselungsst\u00e4rke von BitLocker ist auf 128 Bit voreingestellt. Sie kann problemlos auf 256 Bit erh\u00f6ht werden, ohne dass es die Schnelligkeit des Rechners merklich bremst.<\/p>\n<p>Um die Installation durchzuf\u00fchren, m\u00fcssen wir Windows mitteilen, wie wir uns hinsichtlich TPM-Chip, Passwort oder Schl\u00fcsseldatei und Verschl\u00fcsselungsst\u00e4rke entschieden haben. Das geschieht in den sogenannten Gruppenrichtlinien. Um dorthin zu gelangen, dr\u00fcckt man die Windows-Logo-Taste + r, \u00f6ffnet gpedit.msc und klickt sich durch bis zum Unterordner Richtlinien f\u00fcr Lokaler Computer =&gt; Computerkonfiguration =&gt; Administrative Vorlagen =&gt; Windows-Komponenten =&gt; BitLocker-Laufwerkverschl\u00fcsselung. (Bitte nicht nach unten in die Benutzerkonfiguration verrutschen, wo es auch Administrative Vorlagen gibt.)<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker2.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"358\"><\/p>\n<p>Im Unterordner BitLocker-Laufwerkverschl\u00fcsselung angekommen, stehen auf der rechten Seite mehrere Eintr\u00e4ge mit dem Namen \u00bbVerschl\u00fcsselungsmethode und Verschl\u00fcsselungsst\u00e4rke f\u00fcr Laufwerk ausw\u00e4hlen\u00ab. Der passende Eintrag ist der f\u00fcr Windows-Version 1511 und h\u00f6her. Ist man sich nicht sicher, k\u00f6nnen auch alle Eintr\u00e4ge bearbeitet werden. Nach Doppelklick auf den Eintrag muss die Option \u00bbAktiviert\u00ab und darunter die gew\u00fcnschte Kombination aus Verschl\u00fcsselungsmethode und Verschl\u00fcsselungsst\u00e4rke gew\u00e4hlt werden, beispielsweise XTS-AES 256-Bit. M\u00f6chten Sie mit BitLocker verschl\u00fcsselte externe Datentr\u00e4ger noch unter Windows 8 benutzen, w\u00e4hlen Sie bei \u00bbVerschl\u00fcsselungsmethode f\u00fcr Wechsellaufwerke ausw\u00e4hlen\u00ab AES-CBC 256-Bit, sonst w\u00e4hlen Sie auch hier XTS-AES 256-Bit.<\/p>\n<p>Zur\u00fcck auf der linken Seite w\u00e4hlt man den Unterordner \u00bbBetriebssystemlaufwerke\u00ab und doppelklickt auf der rechten Seite auf den Eintrag \u00bbZus\u00e4tzliche Authentifizierung beim Start anfordern\u00ab. Auch hier muss wieder die Option \u00bbAktiviert\u00ab gew\u00e4hlt werden. Verf\u00fcgt der Computer \u00fcber keinen TPM-Chip, muss das H\u00e4kchen bei \u00bbBitLocker ohne kompatibles TPM zulassen\u00ab gesetzt sein. Andererseits hindert das Setzen dieses H\u00e4kchens BitLocker nicht an der Benutzung eines vorhandenen TPM.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker3.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"461\"><\/p>\n<p>Die nachfolgenden Einstellungen zu Passwort (PIN) und Schl\u00fcsseldatei k\u00f6nnen entsprechend den eigenen W\u00fcnschen gesetzt werden. Dieses Fenster kann jetzt wieder geschlossen werden.<\/p>\n<\/div>\n<div style=\"margin-top: 50px; font-weight: bold;\">BitLocker auf interner Festplatte aktivieren<\/p>\n<\/div>\n<div style=\"text-align: justify;\">\nEs geht weiter im Windows-Explorer, wo man mit der rechten Maustaste auf das Betriebssystem-Laufwerk (meist C:) klickt, \u00bbBitlocker aktivieren\u00ab w\u00e4hlt und die Laufwerksverschl\u00fcsselung startet. Will man den Systemstartschl\u00fcssel auf USB-Stick oder SD-Karte nutzen, sollte der externe Datentr\u00e4ger jetzt schon angeschlossen sein.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker4.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"132\"><\/p>\n<p>Hat man sich f\u00fcr das Anlegen eines Systemstartschl\u00fcssels entschieden, fragt Windows, auf welchem USB-Laufwerk er gespeichert werden soll. Anschlie\u00dfend bittet Sie Windows, einen Wiederherstellungsschl\u00fcssel zu sichern. Tun Sie das am besten sowohl als Datei auf einem externen Laufwerk als auch als Ausdruck auf Papier.<\/p>\n<p>W\u00e4hrend der Systemstartschl\u00fcssel ein 256-Bit AES-Schl\u00fcssel ist, handelt es sich beim Wiederherstellungsschl\u00fcssel um eine 48-stellige Dezimalzahl. Der Taschenrechner verr\u00e4t uns, dass der Logarithmus zur Basis 2 von 10<sup>48<\/sup> = 159,4 ist. Selbst wenn wir das aufrunden, hat der Wiederherstellungsschl\u00fcssel also nur einen Informationsgehalt von 160 Bit. Wer sich f\u00fcr den Fall, dass alle Kopien des Systemstartschl\u00fcssels verloren gehen, auf regelm\u00e4\u00dfige Sicherungskopien der Daten verlassen m\u00f6chte, kann den Wiederherstellungsschl\u00fcssel wieder l\u00f6schen. Mehr dazu sp\u00e4ter.<\/p>\n<p>Dass dieselben Daten parallel mit mehreren Schl\u00fcsseln oder Kennw\u00f6rtern verschl\u00fcsselt zu sein scheinen, funktioniert deshalb, weil der eigentliche 256-Bit AES-Schl\u00fcssel f\u00fcr die Daten dem Benutzer gegen\u00fcber gar nicht auftaucht. Statt dessen wird dieser Schl\u00fcssel einmal mit dem Systemstartschl\u00fcssel verschl\u00fcsselt, ein andermal mit dem Kennwort verschl\u00fcsselt und einmal mit dem Wiederherstellungsschl\u00fcssel verschl\u00fcsselt jeweils auf dem Datentr\u00e4ger abgelegt.<\/p>\n<p>Nun w\u00e4hlen Sie bitte noch \u00bbGesamtes Laufwerk verschl\u00fcsseln\u00ab. So k\u00f6nnen Sie nicht in die Gefahr geraten, dass sich auf den unverschl\u00fcsselten Teilen des Datentr\u00e4gers vielleicht doch noch alte Daten befinden, die f\u00fcr einen Angreifer lesbar bleiben. Schlie\u00dflich w\u00e4hlen Sie noch die BitLocker-System\u00fcberpr\u00fcfung aus. Anschlie\u00dfend fordert Windows Sie zum Neustart des Computers auf.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker5.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"510\"><\/p>\n<p>Nach dem Neustart bemerkt man zun\u00e4chst nichts und man k\u00f6nnte meinen, die Laufwerksverschl\u00fcsselung habe nicht funktioniert. Gewissheit verschaffen kann man sich, indem man mit Strg + Alt + Entf den Taskmanager startet. Dort muss man auf Mehr Details =&gt; Leistung klicken um zu sehen, dass Windows tats\u00e4chlich mit dem zu verschl\u00fcsselnden Datentr\u00e4ger arbeitet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker6.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"316\"><\/p>\n<p>Je nach Gr\u00f6\u00dfe des Laufwerks dauert der Verschl\u00fcsselungsvorgang zwischen wenigen Minuten und einer Stunde. Sie k\u00f6nnen derweil mit dem Computer weiter arbeiten.<\/p>\n<p>Von der Datei mit dem Systemstart\u00adschl\u00fcssel sollte man sich mehrere Siche\u00adrungskopien anfertigen und sie gut ver\u00adwahren. Sucht man die Schl\u00fcsseldatei auf dem USB-Stick (oder der SD-Karte), sieht man zun\u00e4chst nichts, da sie als System\u00addatei gekennzeichnet ist und Systemda\u00adteien von Windows normalerweise nicht angezeigt werden. Das l\u00e4sst sich \u00e4ndern, indem man im Windows-Explorer auf Datei =&gt; Optionen =&gt; Ansicht geht und das H\u00e4kchen bei \u00bbGesch\u00fctzte Systemdateien ausblenden (empfohlen)\u00ab entfernt. In der\u00adselben Liste weiter unten muss au\u00dferdem \u00bbAusgeblendete Dateien, Ordner und Lauf\u00adwerke anzeigen\u00ab markiert werden.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/Ordneroptionen.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"498\"><\/p>\n<p>Jetzt wird im Windows-Explorer die Schl\u00fcssel\u00addatei mit angezeigt, deren Name auf *.BEK (f\u00fcr BitLocker Encryption Key) endet. Nicht passieren darf es, dass USB-Stick bzw. SD-Karte und damit die Schl\u00fcsseldatei gemein\u00adsam mit dem verschl\u00fcsselten Rechner in die H\u00e4nde Unbefugter geraten.<\/p>\n<\/div>\n<div style=\"margin-top: 50px; font-weight: bold;\">BitLocker auf externem Datentr\u00e4ger aktivieren<\/p>\n<\/div>\n<div style=\"text-align: justify;\">\nUm einen externen Datentr\u00e4ger mit BitLocker zu verschl\u00fcsseln, beginnt man wieder im  Windows-Explorer und klickt mit der rechten Maustaste auf das zu verschl\u00fcsselnde Laufwerk.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker7.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"127\"><\/p>\n<p>Anschlie\u00dfend muss ein sehr sicheres Passwort gew\u00e4hlt werden. Geriete der Datentr\u00e4ger (oder eine Kopie der darauf befindlichen Daten) in die H\u00e4nde eines Angreifers, hat dieser alle Zeit der Welt, um m\u00f6gliche Passw\u00f6rter durchzuprobieren. Es ist nicht \u00fcbertrieben, ein Passwort mit einer zuf\u00e4lligen Kombination von Kleinbuchstaben, Gro\u00dfbuchstaben, Ziffern und Sonderzeichen zu erfinden und es 40 bis 50 Zeichen lang zu machen. Das entspricht dann ungef\u00e4hr dem Informations\u00adgehalt eines 256-Bit Schl\u00fcssels.<\/p>\n<p>Dann sichern Sie bitte den Wiederherstellungsschl\u00fcssel, w\u00e4hlen \u00bbGesamtes Laufwerk verschl\u00fcsseln\u00ab und warten, bis die Verschl\u00fcsselung abgeschlossen ist.<\/p>\n<p>Zum Erzeugen und Speichern des Passwortes empfehle ich einen Passwortmanager, z.B. <a href=\"https:\/\/keepassxc.org\" target=\"_blank\" rel=\"noopener noreferrer\">KeePassXC<\/a>. Von dort kann das Passwort in die Zwischenablage kopiert und in BitLocker eingef\u00fcgt werden. In umgekehrter Richtung k\u00f6nnen Sie den  Wiederherstellungsschl\u00fcssel (besonders den f\u00fcr die interne Festplatte) mit in den Passwortmanager eintragen, damit er nicht als einzelne Textdatei oder auf einem Blatt Papier verloren geht.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker8.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"262\"><\/p>\n<\/div>\n<div style=\"margin-top: 50px; font-weight: bold;\">Der Konsolen-Befehl manage-bde<\/p>\n<\/div>\n<div style=\"text-align: justify;\">\nIn allen aktuellen Windows-Versionen (einschlie\u00dflich Windows Home) funktioniert der Befehl manage-bde. Bde steht hier f\u00fcr \u00bbBitLocker device encryption\u00ab \u2013 BitLocker-Ger\u00e4teverschl\u00fcs\u00adselung. Dieser Befehl zeigt Informationen \u00fcber verschl\u00fcsselte Laufwerke an und kann die Verschl\u00fcsselungsst\u00e4rke durch das L\u00f6schen nicht ben\u00f6tigter Wiederherstellungsschl\u00fcssel erh\u00f6hen. Dazu muss die Windows-Eingabeaufforderung (oder die Windows PowerShell) im Administrator\u00admodus gestartet werden.<\/p>\n<p>Die Eingabeaufforderung k\u00f6nnen Sie wie folgt im Administratormodus \u00f6ffnen:<\/p>\n<ul>\n<li>Rechtsklick auf das Windows-Symbol =&gt; Suchen =&gt; den Begriff Eingabeaufforderung oder cmd ganz oder teilweise eingeben und in den Suchergebnissen Als Administrator  ausf\u00fchren anklicken und den folgenden Dialog mit Ja best\u00e4tigen oder<\/li>\n<li>Linksklick auf das Windows-Symbol =&gt; Windows-System =&gt; Klick mit der rechten Maustaste auf Eingabeaufforderung, dann Mehr =&gt; Als Administrator  ausf\u00fchren und den folgenden Dialog mit Ja best\u00e4tigen oder<\/li>\n<li>Windows-Taste + r dr\u00fccken, cmd eingeben und die Tastenkombination Strg + Umschalttaste gedr\u00fcckt halten, w\u00e4hrend Sie den Dialog mit OK best\u00e4tigen. Auch hier m\u00fcssen Sie wieder den folgenden Dialog mit Ja best\u00e4tigen.<\/li>\n<\/ul>\n<p>Die jeweils einzugebenden Befehle lauten f\u00fcr die Laufwerksinformationen<\/p>\n<p>manage-bde -status [Laufwerksbuchstabe:]<\/p>\n<p>zum L\u00f6schen des Wiederherstellungsschl\u00fcssels<\/p>\n<p>manage-bde -protectors -delete [Laufwerksbuchstabe:] -type recoverypassword<\/p>\n<p>und zum L\u00f6schen des externen Schl\u00fcssels<\/p>\n<p>manage-bde -protectors -delete [Laufwerksbuchstabe:] -type externalkey<\/p>\n<p>Nun ist der Schl\u00fcssel zu den (hoffentlich regelm\u00e4\u00dfig sicherungskopierten) Daten nur noch mit dem (hoffentlich sehr sicheren) Kennwort verschl\u00fcsselt.<\/p>\n<p>Vom L\u00f6schen des Wiederherstellungsschl\u00fcssels \u00bbNumerisches Kennwort\u00ab f\u00fcr ein Betriebssystem-Laufwerk rate ich ab, weil im Fehlerfall die Wiederherstellung des kompletten Betriebssystems aus Sicherungskopien schwieriger ist.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker9.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"586\"><\/p>\n<p>Unter \u00bbSchl\u00fcsselschutzvorrichtungen\u00ab sind anschlie\u00dfend \u00bbKennwort\u00ab und gegebenenfalls \u00bbExterner Schl\u00fcssel (Erforderlich zur automatischen Entsperrung)\u00ab verzeichnet. M\u00f6chten Sie ein kompliziertes Kennwort nicht nach jedem Einlegen des externen Datentr\u00e4gers neu eingeben, k\u00f6nnen Sie mit der Option \u00bbAuf diesem PC automatisch entsperren\u00ab den jeweiligen Computer einen Extra-Schl\u00fcssel zur Umgehung des Kennwortes anlegen lassen:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker10.png\" style=\"margin-bottom: 20px;\" width=\"712\" height=\"411\"><\/p>\n<p>Die BitLocker-Informationen f\u00fcr eine interne Festplatte k\u00f6nnen folgenderma\u00dfen aussehen:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2020\/12\/BitLocker11.png\" width=\"712\" height=\"451\"><\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Das Aktivieren der Festplattenverschl\u00fcsselung mit BitLocker unter Windows ist einfacher, als es klingt. Doch f\u00fcr Nutzer von Windows Home ist es mit 145 \u20ac nicht ganz billig.<\/p>\n","protected":false},"author":1,"featured_media":858,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[41],"tags":[],"class_list":["post-849","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datensicherheit"],"_links":{"self":[{"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/posts\/849","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/comments?post=849"}],"version-history":[{"count":11,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/posts\/849\/revisions"}],"predecessor-version":[{"id":1129,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/posts\/849\/revisions\/1129"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/media\/858"}],"wp:attachment":[{"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/media?parent=849"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/categories?post=849"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/matthias-gloeckner.de\/blog\/wp-json\/wp\/v2\/tags?post=849"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}