Comment stocker manuellement les clés BitLocker dans Active Directory
Gérer les clés de récupération BitLocker en entreprise peut vite devenir un casse-tête, surtout si certaines clés ne sont pas correctement enregistrées dans Active Directory (AD).Heureusement, si la sauvegarde automatique ne fonctionne pas ou si certaines machines n’ont pas synchronisé leurs données de récupération, il existe une solution manuelle pour y remédier sans avoir à tout déchiffrer et rechiffrer. C’est un vrai soulagement quand ça marche, même si c’est un peu une solution de contournement.
Sur certaines configurations, cette sauvegarde manuelle nécessite une exécution rapide en ligne de commande ; c’est ce que décrit ce guide. Il s’applique lorsque vous avez déjà configuré votre stratégie de groupe pour sauvegarder les clés BitLocker dans Active Directory et que la machine est jointe au domaine, mais que les données de récupération n’apparaissent toujours pas dans Active Directory. Généralement, le problème provient du fait que la machine n’a pas eu l’occasion de se synchroniser auparavant, ou que la stratégie n’a pas encore été entièrement appliquée. Voici comment forcer l’intégration de ces données dans Active Directory sur les machines concernées.
Comment sauvegarder manuellement les clés et mots de passe BitLocker dans Active Directory
*Attention : assurez-vous d’avoir configuré la stratégie de groupe pour sauvegarder automatiquement vos informations de récupération BitLocker dans Active Directory, sinon cette procédure risque de ne pas fonctionner. Il s’agit simplement d’une action manuelle en cas d’échec de la sauvegarde régulière.
Ouvrir une ligne de commande avec des droits d’administrateur
- Connectez-vous à la machine (assurez-vous qu’elle est jointe au domaine) avec un compte utilisateur disposant de droits d’administrateur local.
- Cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu’administrateur.
Vérifiez les informations de récupération existantes avec manage-bde
- Saisissez la commande suivante dans l’invite de commandes et appuyez sur Entrée :
manage-bde -protectors -Get C:
*Remarque : Cette commande affichera les données de récupération du lecteur C:, notamment l’ID et le mot de passe de récupération. Sur certains ordinateurs, le résultat peut être long ; il est donc conseillé de copier soigneusement l’ID.
Copiez l’identifiant/le mot de passe de récupération
- Dans le résultat de la commande, sélectionnez l’ identifiant numérique du mot de passe (il ressemblera à ceci)
{71A465B0-E2BB-4091-B889-2A72DE3121C3}et copiez-le. Vous pouvez ensuite CTRL + Vle coller dans le Bloc-notes ou tout autre éditeur de texte.
Forcer la sauvegarde vers AD avec manage-bde
- Exécutez cette commande en remplaçant l’ID par votre numéro copié :
manage-bde -protectors -adbackup C: -id {Your-Copied-ID}
Par exemple, si votre identifiant récupéré était {71A465B0-E2BB-4091-B889-2A72DE3121C3}, la commande devient :
manage-bde -protectors -adbackup C: -id {71A465B0-E2BB-4091-B889-2A72DE3121C3}
L’idée est d’indiquer explicitement à Windows : « Envoyez ces informations de récupération à Active Directory dès maintenant.» Le comportement peut parfois être capricieux : sur une machine, cela peut fonctionner immédiatement, tandis que sur une autre, un redémarrage ou une synchronisation manuelle forcée peut être nécessaire. Comme Windows peut parfois être imprévisible quant au délai, ne vous découragez pas si cela ne fonctionne pas du premier coup.
Vérifiez les informations de récupération dans Active Directory
- Une fois la commande exécutée avec succès, accédez à l’objet ordinateur dans Utilisateurs et ordinateurs Active Directory.
- Accédez à l’ onglet Récupération BitLocker (si vous avez activé cet affichage dans votre schéma).L’ID et le mot de passe de récupération devraient s’y trouver.
Et voilà, c’est à peu près tout. Si tout s’est bien passé, vous avez sauvegardé manuellement la clé, ce qui vous évitera bien des tracas en cas de besoin de restauration ultérieure. L’ensemble du processus est un peu fastidieux, mais parfois, Windows a simplement besoin d’un coup de pouce pour une synchronisation optimale.
Résumé
- Exécutez la commande
manage-bde -protectors -Get C:pour obtenir les informations de récupération. - Copiez l’ID de récupération figurant dans le résultat.
- Utiliser
manage-bde -protectors -adbackup C: -id {ID}pour envoyer manuellement les informations à AD. - Vérifiez dans Active Directory si les données de récupération apparaissent.
Conclure
En résumé, sauvegarder manuellement la clé de récupération BitLocker s’avère pratique lorsque le processus automatique rencontre un problème. Ce n’est pas la solution idéale, mais elle est efficace sans avoir à tout déchiffrer. Pensez simplement à vérifier que votre stratégie de groupe est correctement configurée au préalable, sinon vous risquez de perdre plus de temps que nécessaire à résoudre le problème. Espérons que cela permette à certains d’éviter une mauvaise surprise avec leurs disques chiffrés.