如何通过组策略(Group Policies)禁用 Bitlocker
Reboot Restore 与 RollBack 无法安装在启用了 Bitlocker 的硬盘上。以下介绍在部署之前如何禁用 Bitlocker。
步骤 1:更新组策略(GPO)
首先,您必须确保相关策略不再强制要求加密或指定特定的保护方式。
- 打开 组策略管理控制台(GPMC)。
- 新建一个 GPO(例如「BitLocker Deactivation Policy」)并将其链接到目标 组织单位(OU)。
定位到: \u0001CODE0\u0001(以及 操作系统驱动器)。
- 将 "Choose how BitLocker-protected drives can be recovered"(选择如何恢复受 BitLocker 保护的驱动器) 设置为 已禁用 或 未配置。
- 特别地,确保任何「Enforce drive encryption type(强制驱动器加密类型)」相关的策略设置为 已禁用。
步骤 2:下发解密脚本
组策略制定了「规则」,但并不执行「解密」这一动作。您需要部署一个启动脚本,或使用一个管理工具(如 Intune 或 SCCM)来运行一段 PowerShell 命令。
PowerShell 命令:
您可以部署一段脚本,检测加密状态并将其关闭:
PowerShell
$BLV = Get-BitLockerVolume
foreach ($volume in $BLV) {
if ($volume.VolumeStatus -eq 'FullyEncrypted') {
Disable-BitLocker -MountPoint $volume.MountPoint
}
}
步骤 3:监控进度
解密是一个资源消耗较大的过程,依据驱动器大小与速度(HDD 与 SSD 的差异)可能耗时数小时。您可以在管理控制台中使用以下命令跨网络监视状态:
| 命令 | 用途 | | --------------------- | ------------------------------------------------------------ | | \u0001CODE0\u0001 | 查看解密完成百分比。 | | \u0001CODE0\u0001 | 在 PowerShell 中提供面向对象的详细加密状态视图。 |