如何通过组策略(Group Policies)禁用 Bitlocker

Reboot Restore 与 RollBack 无法安装在启用了 Bitlocker 的硬盘上。以下介绍在部署之前如何禁用 Bitlocker。

步骤 1:更新组策略(GPO)

首先,您必须确保相关策略不再强制要求加密或指定特定的保护方式。

  1. 打开 组策略管理控制台(GPMC)
  2. 新建一个 GPO(例如「BitLocker Deactivation Policy」)并将其链接到目标 组织单位(OU)
  3. 定位到: \u0001CODE0\u0001(以及 操作系统驱动器)。

  4. "Choose how BitLocker-protected drives can be recovered"(选择如何恢复受 BitLocker 保护的驱动器) 设置为 已禁用未配置
  5. 特别地,确保任何「Enforce drive encryption type(强制驱动器加密类型)」相关的策略设置为 已禁用

步骤 2:下发解密脚本

组策略制定了「规则」,但并不执行「解密」这一动作。您需要部署一个启动脚本,或使用一个管理工具(如 Intune 或 SCCM)来运行一段 PowerShell 命令。

PowerShell 命令:

您可以部署一段脚本,检测加密状态并将其关闭:

PowerShell

$BLV = Get-BitLockerVolume
foreach ($volume in $BLV) {
    if ($volume.VolumeStatus -eq 'FullyEncrypted') {
        Disable-BitLocker -MountPoint $volume.MountPoint
    }
}

步骤 3:监控进度

解密是一个资源消耗较大的过程,依据驱动器大小与速度(HDD 与 SSD 的差异)可能耗时数小时。您可以在管理控制台中使用以下命令跨网络监视状态:

| 命令 | 用途 | | --------------------- | ------------------------------------------------------------ | | \u0001CODE0\u0001 | 查看解密完成百分比。 | | \u0001CODE0\u0001 | 在 PowerShell 中提供面向对象的详细加密状态视图。 |

分类:常见问题(FAQ)