Direkt zum Hauptinhalt

Pre-Boot Authentication in BitLocker aktivieren

Wie kann ich Pre-Boot Authentication unter BitLocker aktivieren?

Für dieses Feature braucht du BitLocker (nur vergübar unter Windows Pro/Enterprise). Mit der "Geräteverschlüsselung" (Windows Home) kannst du das Feature nicht nutzen. Mehr Informationen zur Festplattenverschlüsselung unter Windows findest du hier. {.is-info}

Falls du mit dieser Anleitung nicht zurecht kommst: Es gibt auch alternative Anleitungen zu diesem Thema (Anleitung auf Deutsch, Anleitung auf Englisch, Video auf Englisch). {.is-info}

  1. Öffne zunächst den Gruppenrichtlinien-Editor. Suche dazu im Startmenü nach Gruppenrichtlinie bearbeiten und gehe rechts auf Öffnen.

1-gruppenrichtlinien-editor.png

  1. Dann musst du dich durch die Ordnerstruktur auf der linken Seite durchklicken:

2-bitlocker-einstellungen-ändern.png

Administrative Vorlagen -> Windows-Komponenten -> BitLocker-Laufwerksverschlüsselung -> Betriebssystemlaufwerke

Auf der rechten Seite siehst du (in der Spalte "Status"), dass bislang keine Einstellungen vorgenommen wurden (nicht konfiguriert). {.is-info}

  1. Mache einen Doppelklick (linker Mauszeiger) auf Zusätzliche Authentifizierung beim Start anfordern

3-tpm-pin-beim-start-zulassen.png

In diesem Fenster änderst du zwei Dinge:

Drücke auf "OK", um zu speichern und das Fenster zu schließen.

Jetzt siehst du in der Spalte "Status", dass die Einstellung aktiviert wurde. {.is-info}

Damit du nicht nur numerische PINs, sondern auch Passwörter mit Buchstaben nutzen kannst, braucht es noch eine Einstellung.

  1. Mache dazu einen Doppelklick (linker Mauszeiger) auf Erweiterte PINs für Systemstart zulassen.

4-erweiterte-pin-erlauben.png

  1. Wie eben auch wählst du links oben anstatt Nicht konfiguriert, Aktiviert aus. Mehr braucht es hier nicht. Mit "OK" kannst du speichern und das Fenster schließt sich.

45-erweiterte-pins-erlauben.png

  1. Die eben geänderten Einstellungen müssen noch übernommen werden. Dazu hast du zwei Optionen: UPDATE: Du kannst Schritt 8 wahrscheinlich ignorieren. Mach ruhig erst mal mit Schritt 9 weiter.
  • A) Du startest den Laptop neu.
  • B) Du öffnest die Eingabeaufforderung als Administrator*in (im Startmenü nach Eingabeaufforderung suchen) und gibst dort gpupdate /force ein.

5-gruppenrichtlinien-aktualisieren.png

  1. Wenn du nun wieder in die BitLocker-Einstellungen gehst (im Startmenü nach BitLocker suchen), findest du dort eine neue Option: Ändern, wie das Laufwerk beim Start entsperrt wird. Klicke den Text an (einfacher Linksklick genügt).

6-bitlocker-einstellungen.png

  1. Wähle hier PIN eingeben aus.

7-pin-eingeben.png

  1. Im nächsten Schritt (leider kein Screenshot) kannst du eine PIN (Passwort) setzen. Dieses Passwort muss auch nicht super lang und komplex sein, da der TPM/Sicherheitschip verhindert, dass es gebruteforct werden kann.

Damit ist hast du Pre-Boot Authentication erfolgreich aktiviert. {.is-success}

Falls du deine PIN/Passwort mal ändern möchtest: In den BitLocker-Einstellungen gibt es eine Option, um die PIN zu ändern. {.is-info}

Ab sofort wirst du bei jedem Start des Laptops aufgefordert, dein eben gesetztes Passwort einzugeben. Erst dadurch wird die Festplatte entschlüsselt. Wenn du damit mal Probleme hast, kannst Escape/ESC drücken und mit dem Wiederherstellungsschlüssel die Festplatte entschlüsseln.

pre-boot-authentication.jpeg