Häufige Wiederherstellungsszenarien für Dell Encryption Enterprise Self-Encrypting Drive Manager und Dell Full Disk Encryption
Summary: Dieser Artikel enthält Weisungen für gängige Wiederherstellungsszenarien in Dell Encryption Enterprise Self-Encrypting Drive Manager und Dell Full Disk Encryption.
Instructions
Betroffene Produkte:
- Dell Encryption Enterprise Self-Encrypting Drive Manager
- Dell Full Disk Encryption
Betroffene Versionen:
- v8.X und höher
Betroffene Betriebssysteme:
- Windows
Inhaltsverzeichnis:
Wenn eine Recovery für Preboot-Authentifizierungsgeräte (PBA) durchgeführt werden muss, können AdministratorInnen Remote-PBA-Befehle ausführen oder PBA deaktivieren. AdministratorInnen können auch ein Troubleshooting durchführen. Klicken Sie auf das entsprechende Thema, um weitere Informationen zu erhalten.
Remote-PBA-Befehle
Die PBA-Gerätesteuerung ermöglicht es AdministratorInnen, Befehle an die PBA-Umgebung auf dem Endpunkt über den Security Server zu senden, um Aufgaben remote auszuführen. Zu diesen Aufgaben zählen das Sperren und Entsperren des Endpunkts, das Umgehen der PBA und das Löschen des Endpunkts.
So greifen Sie auf die Optionen für die Gerätesteuerung der Preboot-Authentifizierung zu:
- Navigieren Sie in einem Webbrowser zur Dell Data Security Verwaltungskonsole unter https://servername.company.com:8443/webui.
Hinweis:
- Das Beispiel servername.company.com kann sich von der Server-DNS in Ihrer Umgebung unterscheiden.
- Der Port 8443 unterscheidet sich möglicherweise vom Port der Remote-Verwaltungskonsole in Ihrer Umgebung.
- Weitere Informationen zum Zugriff auf die Remote-Managementkonsole finden Sie unter So greifen Sie auf die Dell Data Security / Dell Data Protection Server Administration Console zu.
- Melden Sie sich an bei der Dell Data Security Verwaltungskonsole.
Hinweis:- Die Standard-Administrationszugangsdaten sind der Nutzername
superadminmit dem Kennwortchangeit. - Dell Technologies empfiehlt, das standardmäßige
superadminKennwort zu ändern.
- Die Standard-Administrationszugangsdaten sind der Nutzername
- Klicken Sie im linken Menübereich auf Populations und dann auf Endpoints.

- Auf der Registerkarte Details & Actions des Endpunkts befindet sich der Bereich „PBA Device Control“, in dem bestimmte Befehle an den Endpunkt gesendet werden können:

Die Befehle sind:- Lock: Deaktiviert Anmeldungen auf dem angegebenen Endpunktcomputer. Dadurch wird der Endpunktcomputer gesperrt.
- Unlock: Ermöglicht Anmeldungen wieder. Dadurch wird der Endpunktcomputer entsperrt.
- Remove Users:: Entfernt alle zwischengespeicherten NutzerInnen aus der PBA.
- Bypass Login: Entsperrt einen gesperrten Endpunktcomputer (dieser Befehl kann verwendet werden, um eine einmalige Umgehung der PBA zu ermöglichen). Mit diesem Befehl werden Anmeldungen nicht erneut aktiviert.
- Wipe Command: Dieser Befehl kann in Notfallsituationen verwendet werden, um den Endgerätecomputer automatisch zu löschen, sodass die Daten dauerhaft nicht wiederherstellbar sind. Alle Daten, einschließlich des Betriebssystems, gehen verloren. Nach dem Zurücksetzen zeigt das Gerät beim Start die folgende oder eine ähnliche Meldung an.

Deaktivieren von „PBA“.
Die PBA authentifiziert den Zugriff auf Self-Encrypting Drives (SED) und Full Disk Encryption (FDE) vor dem Starten des Betriebssystems. Von Zeit zu Zeit müssen AdministratorInnen Daten von einem dieser verschlüsselten Laufwerke abrufen. Dies kann aus verschiedenen Gründen auftreten, einschließlich, aber nicht beschränkt auf ein beschädigtes Betriebssystem oder einen Festplattenausfall.
Wenn der Endpunkt weiterhin einen Startvorgang im Betriebssystem durchführen kann, ist es möglich, die PBA zu entfernen und die Festplatte nach Policy zu entschlüsseln. Wenn der Endpunkt nicht in der Lage ist, das Betriebssystem zu starten, muss die PBA mithilfe des Recovery-Dienstprogramms deaktiviert werden, um die Festplatte zu entschlüsseln und auf die Daten zuzugreifen. Klicken Sie auf die entsprechende Methode für weitere Informationen.
Policy
Der Prozess zum Deaktivieren von PBA und Verschlüsselung nach Policy unterscheidet sich je nachdem, ob Dell Encryption Enterprise Self-Encrypting Drive Manager oder Dell Full Disk Encryption installiert ist. Klicken Sie auf das entsprechende Produkt, um weitere Informationen zu erhalten.
Dell Encryption Enterprise Self-Encrypting Drive Manager
Zum Deaktivieren von Dell Encryption Enterprise Self-Encrypting Drive Manager nach Policy:
- Navigieren Sie in einem Webbrowser zur Dell Data Security Verwaltungskonsole unter https://servername.company.com:8443/webui.
Hinweis:
- Das Beispiel servername.company.com kann sich von der Server-DNS in Ihrer Umgebung unterscheiden.
- Der Port 8443 unterscheidet sich möglicherweise vom Port der Remote-Verwaltungskonsole in Ihrer Umgebung.
- Weitere Informationen zum Zugriff auf die Remote-Managementkonsole finden Sie unter So greifen Sie auf die Dell Data Security Server Administration Console zu.
- Melden Sie sich an bei der Dell Data Security Verwaltungskonsole.
Hinweis:- Die Standard-Administrationszugangsdaten sind der Nutzername
superadminmit dem Kennwortchangeit. - Dell Technologies empfiehlt, das standardmäßige
superadminKennwort zu ändern.
- Die Standard-Administrationszugangsdaten sind der Nutzername
- Klicken Sie im linken Menübereich auf Populations und dann auf Endpoints.

- Wählen Sie im rechten Bereich den Endpoint aus der Liste aus.

- Klicken Sie auf der Registerkarte Sicherheitsrichtlinien auf Selbstverschlüsselndes Laufwerk (SED).

- Schalten Sie das selbstverschlüsselnde Laufwerk (SED) aus. Dadurch wird PBA deaktiviert und die Festplatte nur für diesen Endpunkt vollständig entschlüsselt.
Hinweis: Weitere Informationen finden Sie unter So suchen Sie nach Policy-Aktualisierungen für Dell Data Security / Dell Data Protection. - Klicken Sie in der oberen rechten Ecke auf Save.

- Bestätigen Sie die Policy.
Hinweis: Weitere Informationen finden Sie unter Festlegen von Richtlinien für Dell Data Security/Dell Data Protection Server.
- Wählen Sie auf dem Endpunkt Check for Policy Updates.
Hinweis: Weitere Informationen finden Sie unter So suchen Sie nach Policy-Aktualisierungen für Dell Data Security / Dell Data Protection. - Bestätigen Sie, dass die Policies empfangen wurden. PBA und Verschlüsselung sind deaktiviert und das Laufwerk ist vollständig zugänglich.
Dell Full Disk Encryption
So deaktivieren Sie Dell Full Disk Encryption nach Policy:
- Navigieren Sie in einem Webbrowser zur Dell Data Security Verwaltungskonsole unter https://servername.company.com:8443/webui.
Hinweis:
- Das Beispiel servername.company.com kann sich von der Server-DNS in Ihrer Umgebung unterscheiden.
- Der Port 8443 unterscheidet sich möglicherweise vom Port der Remote-Verwaltungskonsole in Ihrer Umgebung.
- Weitere Informationen zum Zugriff auf die Remote-Managementkonsole finden Sie unter So greifen Sie auf die „Dell Data Security / Dell Data Protection Encryption Remote Management Console“ zu.
- Melden Sie sich an bei der Dell Data Security Verwaltungskonsole.
Hinweis:- Die Standard-Administrationszugangsdaten sind der Nutzername
superadminmit dem Kennwortchangeit. - Dell Technologies empfiehlt, das standardmäßige
superadminKennwort zu ändern.
- Die Standard-Administrationszugangsdaten sind der Nutzername
- Klicken Sie im linken Menübereich auf Populations und dann auf Endpoints.

- Wählen Sie im rechten Bereich den Endpunkt aus der Liste aus.

- Klicken Sie auf der Registerkarte „Security Policies“ auf Full Disk Encryption (FDE).

- Schalten Sie „Full Disk Encryption (FDE)“ aus. Dadurch wird PBA deaktiviert und die Festplatte nur für diesen Endpunkt vollständig entschlüsselt.

- Klicken Sie in der oberen rechten Ecke auf Save.

- Bestätigen Sie die Policy.
Hinweis: Weitere Informationen finden Sie unter Festlegen von Richtlinien für Dell Data Security/Dell Data Protection Server.
- Wählen Sie auf dem Endpunkt Check for Policy Updates.
Hinweis: Weitere Informationen finden Sie unter So suchen Sie nach Policy-Aktualisierungen für Dell Data Security / Dell Data Protection. - Bestätigen Sie, dass die Policies empfangen wurden. PBA und Verschlüsselung sind deaktiviert und das Laufwerk ist vollständig zugänglich.
Recovery-Dienstprogramm
So deaktivieren Sie die Preboot-Authentifizierung mit dem Recovery-Dienstprogramm:
- Navigieren Sie in einem Webbrowser zur Dell Data Security Verwaltungskonsole unter https://servername.company.com:8443/webui.
Hinweis:
- Das Beispiel servername.company.com kann sich von der Server-DNS in Ihrer Umgebung unterscheiden.
- Der Port 8443 unterscheidet sich möglicherweise vom Port der Remote-Verwaltungskonsole in Ihrer Umgebung.
- Weitere Informationen zum Zugriff auf die Remote-Managementkonsole finden Sie unter So greifen Sie auf die Dell Data Security Server Administration Console zu.
- Melden Sie sich an bei der Dell Data Security Verwaltungskonsole.
Hinweis:- Die Standard-Administrationszugangsdaten sind der Nutzername
superadminmit dem Kennwortchangeit. - Dell Technologies empfiehlt, das standardmäßige
superadminKennwort zu ändern.
- Die Standard-Administrationszugangsdaten sind der Nutzername
- Erweitern Sie im linken Fensterbereich Management und wählen Sie dann Recover Data aus.

- Klicken Sie im rechten Menübereich auf die Registerkarte PBA.

- Geben Sie den vollständig qualifizierten Hostnamen des Endpunkts ein und klicken Sie dann auf Search.
- Wählen Sie im Drop-down-Menü „PBA“ den neuesten Eintrag aus und klicken Sie auf Create Recovery File, um die Wiederherstellungsdatei herunterzuladen.
- Kopieren Sie die Wiederherstellungsdatei auf einen USB-Datenträger.
- Fahren Sie den Endpunkt herunter.
- Legen Sie die Dell Encryption WinPE Recovery-CD oder den startfähigen USB-Datenträger ein.
Hinweis:
- Weitere Informationen finden Sie unter Anleitung zum Erstellen eines startfähigen WinPE-USB-Sticks für Dell Encryption Enterprise/Dell Encryption Personal.
- Es kann erforderlich sein, die Startreihenfolge im System-BIOS zu ändern, um zuerst von USB- oder CD-Datenträger zu starten, um von Wechselmedien zu starten. Wenn sich die Festplatte in der Startreihenfolge weiter oben befindet, fährt der Rechner mit dem Start von PBA fort.
- Legen Sie den USB-Datenträger mit der recovery.dat Datei ein. Wenn Sie eine Wiederherstellungs-CD für selbstverschlüsselnde Laufwerke eingelegt haben, starten Sie vom CD-Laufwerk. Wenn Sie einen startfähigen USB-Datenträger angeschlossen haben, wählen Sie den Start über USB-Speichergerät.

- Sobald die Dell Encryption WinPE Recovery-Umgebung geladen wurde, drücken Sie die 1 und drücken Sie dann die Eingabetaste.

- Wählen Sie entweder Self-Encrypting Drive oder Full Disk Encryption aus und klicken Sie dann auf die Schaltfläche „Browse“, um nach der Recovery-Datei zu suchen (Schritt 7).

- Rufen Sie die Recovery-Datei auf, wählen Sie sie aus und klicken Sie dann auf Öffnen.

- Wenn das selbstverschlüsselnde Laufwerk ausgewählt wurde (Schritt 12), wählen Sie entweder One-time unlock of the drive oder Unlock drive and remove PBA.
Hinweis:- USB-Datenträger werden in der Regel mit dem Laufwerksbuchstaben C: bereitgestellt. Das Dell Encryption – WinPE Recovery Kit, das mit WinPE erstellt wurde, verwendet standardmäßig das Laufwerk X:\.
- Jedes Mal, wenn PBA auf einem Endpunkt aktiviert wird, wird neues Schlüsselmaterial generiert. Wenn die Recovery-Datei PBA nicht deaktivieren kann, wird ein Fehler angezeigt. Dies kann auftreten, wenn die verwendete Recovery-Datei nicht aktuell ist. Stellen Sie sicher, dass für jede Recovery die neueste Recovery-Datei von der Konsole heruntergeladen wird.
- Die Option Recovery Type ist nur verfügbar, wenn „Self-Encrypting Drive“ ausgewählt wurde (Schritt 12).
Troubleshooting
AdministratorInnen können Probleme mit PBA oder der Nutzeranmeldung beheben. Klicken Sie auf das entsprechende Thema, um weitere Informationen zu erhalten.
Pre-Boot-Authentifizierung
Troubleshooting für die PBA kann mithilfe der Symbole und Informationen in den Menüs erfolgen.
Netzwerkinformationen
Die Menüoption „Network Information“ wird verwendet, um jede Form von Netzwerkverbindung zu validieren.

Dies führt einen grundlegenden Kabelverbindungstest durch und gibt bei Erfolg ein Symbol für verbundene Kabel zurück.

Serversynchronisierung
Die Menüoption „Server Synchronization“ wird verwendet, um den Pfad zum Security Server zu überprüfen. Das ist hilfreich, wenn das Symbol für die Serververbindung rot durchgestrichen ist.

Dadurch wird auch der DHCP-Prozess neu gestartet und auf ausstehende Befehle (keine Policy-Änderungen) wie „Unlock“, „Remote Wipe“, „Enable“ oder „Disable users“ geprüft.

Wenn die Serversynchronisierung erfolgreich war, wird das Symbol für die Serversynchronisierung nicht mehr rot durchgestrichen neben dem Netzwerkkabelsymbol angezeigt.

Erfassen von Preboot-Authentifizierungsprotokollen
PBA-Protokolle werden unterschiedlich erfasst, je nachdem, ob der BIOS-Modus auf UEFI oder Legacy eingestellt ist. Weitere Informationen finden Sie unter So sammeln Sie Protokolle für die Pre-Boot-Authentifizierungsumgebung von Dell Data Security / Dell Data Protection.
Nutzeranmeldung
Kennwörter werden oft vergessen. Glücklicherweise gibt es mehrere Möglichkeiten, die PBA zu umgehen, um Zugriff auf einen Computer zu erhalten. Weitere Informationen finden Sie unter: Szenarien, in denen das Kennwort für Dell Encryption Self-Encrypting Drive Manager und Dell Full Disk Encryption Recovery vergessen wurde
Nutzen Sie zur Kontaktaufnahme mit dem Support die internationalen Support-Telefonnummern von Dell Data Security.
Gehen Sie zu TechDirect, um online eine Anfrage an den technischen Support zu erstellen.
Zusätzliche Einblicke und Ressourcen erhalten Sie im Dell Security Community Forum.