# Pre-Boot Authentication in BitLocker aktivieren

# Wie kann ich Pre-Boot Authentication unter BitLocker aktivieren?

> Für dieses Feature braucht du BitLocker (nur vergübar unter Windows Pro/Enterprise). Mit der "Geräteverschlüsselung" (Windows Home) kannst du das Feature nicht nutzen. Mehr Informationen zur Festplattenverschlüsselung unter Windows findest du [hier](https://wiki.raz-ev.org/de/IT-Hilfe/Festplattenverschl%C3%BCsselung/BitLocker/Grundlegendes-zur-Windows-Festplattenverschl%C3%BCsselung-Bitlocker).
{.is-info}


> Falls du mit dieser Anleitung nicht zurecht kommst: Es gibt auch alternative Anleitungen zu diesem Thema ([Anleitung auf Deutsch](https://ekiwi-blog.de/8363/bitlocker-pre-boot-bitlocker-pin-aktivieren/), [Anleitung auf Englisch](https://www.tech2geek.net/how-to-add-a-bitlocker-pre-boot-pin-to-tpm-only-encrypted-devices/), [Video auf Englisch](https://www.youtube.com/watch?v=fmH1x58Q4eg)).
{.is-info}


1. Öffne zunächst den `Gruppenrichtlinien-Editor`. Suche dazu im Startmenü nach `Gruppenrichtlinie bearbeiten` und gehe rechts auf `Öffnen`.

![1-gruppenrichtlinien-editor.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/1-gruppenrichtlinien-editor.png)

2. Dann musst du dich durch die Ordnerstruktur auf der linken Seite durchklicken:

![2-bitlocker-einstellungen-ändern.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/2-bitlocker-einstellungen-ändern.png)


`Administrative Vorlagen -> Windows-Komponenten -> BitLocker-Laufwerksverschlüsselung -> Betriebssystemlaufwerke`

> Auf der rechten Seite siehst du (in der Spalte "Status"), dass bislang keine Einstellungen vorgenommen wurden (nicht konfiguriert).
{.is-info}

4. Mache einen Doppelklick (linker Mauszeiger) auf `Zusätzliche Authentifizierung beim Start anfordern`

![3-tpm-pin-beim-start-zulassen.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/3-tpm-pin-beim-start-zulassen.png)


In diesem Fenster änderst du zwei Dinge:
- links oben: von `Nicht konfiguriert` auf `Aktiviert` wechseln
- links unten: `TPM-Systemstart-PIN konfigurieren`: dort wählst du `Systemstart-PIN bei TPM zulassen`

Drücke auf "OK", um zu speichern und das Fenster zu schließen.

> Jetzt siehst du in der Spalte "Status", dass die Einstellung aktiviert wurde.
{.is-info}

Damit du nicht nur numerische PINs, sondern auch Passwörter mit Buchstaben nutzen kannst, braucht es noch eine Einstellung.

6. Mache dazu einen Doppelklick (linker Mauszeiger) auf `Erweiterte PINs für Systemstart zulassen`.

![4-erweiterte-pin-erlauben.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/4-erweiterte-pin-erlauben.png)

7. Wie eben auch wählst du links oben anstatt `Nicht konfiguriert`, `Aktiviert` aus. Mehr braucht es hier nicht. Mit "OK" kannst du speichern und das Fenster schließt sich.

![45-erweiterte-pins-erlauben.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/45-erweiterte-pins-erlauben.png)

8. Die eben geänderten Einstellungen müssen noch übernommen werden. Dazu hast du zwei Optionen:
**UPDATE:** Du kannst Schritt 8 wahrscheinlich ignorieren. Mach ruhig erst mal mit Schritt 9 weiter.
- A) Du startest den Laptop neu.
- B) Du öffnest die `Eingabeaufforderung` als Administrator\*in (im Startmenü nach `Eingabeaufforderung` suchen) und gibst dort `gpupdate /force` ein.

![5-gruppenrichtlinien-aktualisieren.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/5-gruppenrichtlinien-aktualisieren.png)

9. Wenn du nun wieder in die BitLocker-Einstellungen gehst (im Startmenü nach `BitLocker` suchen), findest du dort eine neue Option: `Ändern, wie das Laufwerk beim Start entsperrt wird.` Klicke den Text an (einfacher Linksklick genügt).


![6-bitlocker-einstellungen.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/6-bitlocker-einstellungen.png)

10. Wähle hier `PIN eingeben` aus.

![7-pin-eingeben.png](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/7-pin-eingeben.png)

11. Im nächsten Schritt (leider kein Screenshot) kannst du eine PIN (Passwort) setzen. Dieses Passwort muss auch nicht super lang und komplex sein, da der TPM/Sicherheitschip verhindert, dass es gebruteforct werden kann.

> Damit ist hast du Pre-Boot Authentication erfolgreich aktiviert. 
{.is-success}

> Falls du deine PIN/Passwort mal ändern möchtest: In den BitLocker-Einstellungen gibt es eine Option, um die PIN zu ändern.
{.is-info}

Ab sofort wirst du bei jedem Start des Laptops aufgefordert, dein eben gesetztes Passwort einzugeben. Erst dadurch wird die Festplatte entschlüsselt. Wenn du damit mal Probleme hast, kannst Escape/ESC drücken und mit dem Wiederherstellungsschlüssel die Festplatte entschlüsseln.

![pre-boot-authentication.jpeg](https://wiki.raz-ev.org/oeffentlich/it-hilfe/bitlocker/pre-boot-authentication/pre-boot-authentication.jpeg)