<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Blog dedicado a Servicios de directorio y otros temas relacionados : BitLocker</title><link>http://blogs.technet.com/marcelodiiorio/archive/tags/BitLocker/default.aspx</link><description>Tags: BitLocker</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>how to configure Active Directory to store BitLocker and TPM recovery information (Part I)</title><link>http://blogs.technet.com/marcelodiiorio/archive/2008/12/08/how-to-configure-active-directory-to-store-bitlocker-and-tpm-recovery-information-part-i.aspx</link><pubDate>Mon, 08 Dec 2008 09:53:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3164982</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3164982.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3164982</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3164982</wfw:comment><description>&lt;P&gt;Store recovery passwords for a BitLocker protected volume permit autorized users to recover &lt;A href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_2.jpg" mce_href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_2.jpg"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=109 alt=BitLocker src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_thumb.jpg" width=119 align=right border=0 mce_src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_thumb.jpg"&gt;&lt;/A&gt;it if it's protected by this technology. This grants of course, that the encrypted information who belongs to the company always can be accesed by at least someone which may be autorized. &lt;/P&gt;
&lt;P&gt;Storing the TPM information of a computer is very useful because for example, if the owner of the computer is sacked and you wish&amp;nbsp; to get access to the content of his hard disk, which is protected with BitLocker. &lt;/P&gt;
&lt;P&gt;To be able to store this kind of information in Active Directory, you need Windows Server 2003 with SP1 domain controllers, at least, or Windows Server 2008. &lt;/P&gt;
&lt;H5&gt;Pre-requisites: &lt;/H5&gt;
&lt;P&gt;In addition to the above regarding the operating system, the schema must be extended, adding the corresponding extensions for BitLocker. Without this, if BitLocker is enabled before preparing the schema, any kind of recover information will be saved in Active Directory. The name of the BitLocker recovery object adds a GUID and information of date and time with a length of 63 characters:&lt;/P&gt;
&lt;P&gt;The common name (cn) for the BitLocker recovery object is ms-FVE-RecoveryInformation. Each of this objects contains the following attributes: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;ms-FVE-RecoveryPassword.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-RecoveryGuid. &lt;/LI&gt;
&lt;LI&gt;ms-FVE-VolumeGrid. &lt;/LI&gt;
&lt;LI&gt;ms-FVE-KeyPackage. &lt;/LI&gt;
&lt;LI&gt;GUID added to the global catalog in order to simplify forest-wide searches (isMemberOfPartialAttributeSet). &lt;/LI&gt;
&lt;LI&gt;A bit to confidential use for the GUID attributes (bit 128 of searchFlags). &lt;/LI&gt;
&lt;LI&gt;Size of each attribute restricted to minimize the replication times in case of a flood attack to the Active Directory database (rangeUpper). &lt;/LI&gt;
&lt;LI&gt;Descriptions of attributes updated for clarity (adminDescription). &lt;/LI&gt;
&lt;LI&gt;additional bit defined setted to store values when creates copies of objects ( bit 16 of searchFlags). &lt;/LI&gt;
&lt;LI&gt;An addition bit defined to create indexes per-container of GUID attributes (bit 2 of searchFlags).&lt;/LI&gt;&lt;/UL&gt;
&lt;H4&gt;Store of recovery information of TPM in Active Directory &lt;/H4&gt;
&lt;P&gt;Only one TPM recovery password exists per computer. When TPM initializes or the password is changed, a backup of the hash of the TPM ownership password is maded, as an attribute of the computer object. &lt;/P&gt;
&lt;P&gt;The cn of this attribute is ms-TPM-OwnerInformation. &lt;/P&gt;
&lt;P&gt;In the next part we will see the required steps to make the configuration of Active Directory in order to be able to use BitLocker and TPM. Also, I will continue with the Authotitative Restore in Active Directory post.&lt;/P&gt;
&lt;P&gt;More information:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en" mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en"&gt;Configuring Active Directory to Back up Windows BitLocker Drive Encryption and Trusted Platform Module Recovery Information&lt;/A&gt; (document that I'm using to write this article) .&lt;/P&gt;
&lt;P&gt;Regards. &lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3164982" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/TPM/default.aspx">TPM</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/BitLocker/default.aspx">BitLocker</category></item><item><title>Como configurar Active Directory para almacenar información de recuperación de Bitlocker y TPM (Parte I)</title><link>http://blogs.technet.com/marcelodiiorio/archive/2008/12/06/como-configurar-active-directory-para-almacenar-informaci-n-de-recuperaci-n-de-bitlocker-y-tpm-parte-i.aspx</link><pubDate>Sat, 06 Dec 2008 21:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3164684</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3164684.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3164684</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3164684</wfw:comment><description>&lt;P&gt;Almacenar recovery passwords para un volumen protegido con BitLocker permite a aquellos &lt;A href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_4.jpg" mce_href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_4.jpg"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=109 alt=BitLocker src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_thumb_1.jpg" width=119 align=right border=0 mce_src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_thumb_1.jpg"&gt;&lt;/A&gt; usuarios autorizados a recuperar el volumen si está protegido por esta tecnología. Esto permite por supuesto que la información encriptada que pertenezca a la empresa siempre pueda ser accedida por al menos alguna persona autorizada. &lt;/P&gt;
&lt;P&gt;Almacenar la información de TPM de un equipo es de suma utilidad por ejemplo si se despide a un empleado y se desea acceder al contenido de su disco que se encuentra encriptado con BitLocker.&lt;/P&gt;
&lt;P&gt;Para poder almacenar este tipo de información en Active Directory, es necesario que los controladores de dominio sean Windows Server 2003 con SP1 al menos, o Windows Server 2008.&lt;/P&gt;
&lt;H5&gt;Pre requisitos:&lt;/H5&gt;
&lt;P&gt;Ademas del anteriormente mencionado con respecto al sistema operativo, se debe extender el schema agregando las extensiones correspondientes para BitLocker. Sin esto, si se habilita BitLocker en en equipo antes de preparar el Schema, no se almacenará ningún tipo de información de recuperación en Active Directory.&lt;/P&gt;
&lt;P&gt;La información de recuperación se almacena en un child object del computer object. Esto significa que el computer object es el contenedor del BitLocker Recovery Object. Vale la pena aclarar que puede existir más de un Recovery Object por Computer Object, ya que puede haber más de una contraseña de recuperación asociada con un volumen BitLocker.&lt;/P&gt;
&lt;P&gt;El nombre del BitLocker recovery object incorpora un GUID e información de fecha y hora, con una longitud de 63 caracteres:&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&amp;lt;Object Creation Date and Time&amp;gt;&amp;lt;Recovery GUID&amp;gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;El common name (cn) para el BitLocker recovery object es ms-FVE-RecoveryInformation. Cada uno de estos objetos contiene los siguientes atributos:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;ms-FVE-RecoveryPassword.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-RecoveryGuid.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-VolumeGrid.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-KeyPackage.&lt;/LI&gt;
&lt;LI&gt;GUID agregado al global catalog para facilitar búsquedas forest-wide (isMemberOfPartialAttributeSet).&lt;/LI&gt;
&lt;LI&gt;Un bit para uso confidencial para los atributos GUID (bit 128 de searchFlags).&lt;/LI&gt;
&lt;LI&gt;Tamaño de cada atributo restringido para minimizar los tiempos de replicación en el caso de un ataque del tipo flood a la base de Active Directory (rangeUpper).&lt;/LI&gt;
&lt;LI&gt;Descripciones de atributos actualizadas para claridad (adminDescription).&lt;/LI&gt;
&lt;LI&gt;Un bit adicional definido seteado para almacenar valores cuando se crean copias de objetos (bit 16 de searchFlags).&lt;/LI&gt;
&lt;LI&gt;Un bit adicional definido para crear índices per-container de atributos GUID (bit 2 de searchFlags).&lt;/LI&gt;&lt;/UL&gt;
&lt;H4&gt;Almacenamiento de la información de recuperación de TPM en Active Directory&lt;/H4&gt;
&lt;P&gt;Solo existe una contraseña de recuperación TPM por equipo. Cuando se inicializa TPM o cuando la contraseña es cambiada, se lleva a cabo un backup del hash de la TPM ownership password, como atributo del computer object.&lt;/P&gt;
&lt;P&gt;El cn de este atributo es ms-TPM-OwnerInformation.&lt;/P&gt;
&lt;P&gt;En la próxima parte veremos concretamente los pasos necesarios para llevar a cabo la configuración de Active Directory para poder utilizar BitLocker y TPM. Además, seguiré adelante con lo que respecta a Authoritative Restore en Active Directory.&lt;/P&gt;
&lt;P&gt;Más información:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en"&gt;Configuring Active Directory to Back up Windows BitLocker Drive Encryption and Trusted Platform Module Recovery Information&lt;/A&gt; (documento sobre el cual me estoy basando para desarrollar el artículo).&lt;/P&gt;
&lt;P&gt;Saludos.&lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3164684" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/TPM/default.aspx">TPM</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/BitLocker/default.aspx">BitLocker</category></item></channel></rss>