Windows 10

Zusätzliche PIN-Abfrage für Bitlocker beim Windows-Start einrichten

13.02.2018 von Thomas Rieske
Mit Bitlocker gesicherte Systemlaufwerke werden beim Rechnerstart meist durch den auf dem TPM-Chip des PCs gespeicherten Schlüssel automatisch entsperrt. Der Anwender muss sich erst bei der Windows-Anmeldung authentifizieren. Unbefugte brauchen also nur das User-Passwort zu erraten, um auf Daten zuzugreifen.

Bitlocker-Optionen für Laufwerksverschlüsselung aufrufen

Sie können eine zusätzliche PIN vergeben, die abgefragt wird, wenn der Rechner bootet. Auf diese Weise muss beispielsweise ein Dieb eine zusätzliche Hürde nehmen, um Zugriff auf den Computer zu erhalten. Das Ganze lässt sich über eine Policy erreichen. Dazu starten Sie den Gruppenrichtlinien-Editor über den Befehl gpedit.msc im Ausführen-Dialog. Nun wechseln Sie auf der linken Seite zu Computerkonfiguration / Administrative Vorlagen / Windows Komponenten / Bitlocker-Laufwerksverschlüsselung / Betriebssystemlaufwerke.

Bildergalerie:
Windows 10 Sicherheit
Starten Sie zuerst den Gruppenrichtlinien-Editor, indem Sie im Ausführen-Dialog "gpedit.msc" eingeben.
Windows 10 Sicherheit
Anschließend navigieren Sie zu "Computerkonfiguration / Administrative Vorlagen / Windows Komponenten / Bitlocker-Laufwerksverschlüsselung / Betriebssystemlaufwerke".
Windows 10 Sicherheit
Nun doppelklicken Sie im rechten Fensterbereich auf die hervorgehobene Richtlinie.
Windows 10 Sicherheit
Bevor Sie Einstellungen vornehmen können, müssen Sie über den Radio Button die Option aktivieren.
Windows 10 Sicherheit
Wenn Sie die Eingabe einer PIN erzwingen wollen, wählen Sie aus der Dropdown-Liste den Eintrag "Start-PIN bei TPM erforderlich".
Windows 10 Sicherheit
Per Default ist die PIN vierstellig. Falls Sie mehr Stellen vorgeben wollen, bearbeiten Sie die Policy "Minimale PIN-Länge für Systemstart konfigurieren".
Windows 10 Sicherheit
Auch diese Richtlinie müssen Sie zunächst aktivieren. Dann können Sie für die PIN bis zu 20 Ziffern vergeben.
Windows 10 Sicherheit
Rufen Sie nach einem Neustart des Rechners die Bitlocker-Verwaltung über die Systemsteuerung auf.
Windows 10 Sicherheit
Neu hinzugekommen ist jetzt der Punkt "Ändern, wie das Laufwerk beim Start entsperrt wird".
Windows 10 Sicherheit
Nachdem Sie auf diese Option geklickt haben, startet ein Assistent, der es ermöglicht, eine PIN festzulegen.
Windows 10 Sicherheit
Wenn Sie den Computer das nächste Mal starten, fordert das System Sie auf, sich mittels PIN zusätzlich als berechtigter Nutzer auszuweisen.

Zusätzliche Authentifizierung mit Start-Pin konfigurieren

Im rechten Teil des Fensters doppelklicken Sie dann auf den Eintrag Zusätzliche Authentifizierung beim Start anfordern. Es öffnet sich ein neues Fenster, in dem Sie die Änderungen vornehmen können. Standardmäßig ist die Richtlinie nicht konfiguriert. Schalten Sie sie ein, indem Sie auf den oben platzierten Radio Button Aktiviert klicken. Wenn Sie den zusätzlichen Schutz erzwingen wollen, müssen Sie bei TPM-Systemstart-PIN konfigurieren in der Dropdown-Liste die Option Start-PIN bei TPM erforderlich auswählen. Bestätigen Sie zum Schluss mit OK, und schließen Sie den Editor für Gruppenrichtlinien.

Assistenten für Pin-Konfiguartion ausführen

Nach einem Neustart des PCs rufen Sie über die Systemsteuerung die Bitlocker-Verwaltung auf. Hier finden Sie jetzt den neu hinzugekommenen Punkt Ändern, wie das Laufwerk beim Start entsperrt wird. Wenn Sie auf diese Option klicken, startet ein Assistent, mit dessen Hilfe Sie die PIN konfigurieren können.

Die Standardlänge für die PIN beträgt vier Stellen. Wem das nicht ausreicht, kann über die Richtlinie Minimale PIN-Länge für Systemstart konfigurieren bis zu 20 Zeichen festlegen. Diese Policy finden Sie im selben Pfad wie die erstgenannte Richtlinie. (hal)