Агент восстановления EFS не работает
Я знаю, что восстановление данных EFS обсуждалось очень много раз на форумах, но я не смог найти ничего полезного в других темах, так как считаю, что выполнил все необходимые шаги, но все еще не могу заставить работать агент восстановления EFS.
У меня есть Client1 (Win 8.1) и DC1 (Windows Server 2012 R2) в домене beta.com.
DC1 является сервером CA, а также контроллером домена. 1. Я вошел в DC1 как beta.com\Administrator, который является учетной записью администратора домена.
2. Я продублировал шаблон агента восстановления EFS на DC1 и опубликовал его в Active Directory.
3. Затем я отредактировал объект групповой политики политики домена по умолчанию и в разделе "Параметры компьютера \ Политики \ Параметры Windows \ Параметры безопасности \ Политики открытого ключа" щелкнул правой кнопкой мыши Шифрование файловой системы и выбрал "Создать агент восстановления данных", и для администратора был создан новый сертификат восстановления файлов. учетная запись.
4. Я экспортировал только что созданный сертификат агента восстановления, а затем вошел в систему Client1 как beta.com\Administrator и импортировал его.
5. Затем я вышел из Client1 и снова вошел в систему, используя другую учетную запись beta.com\johns, и зашифровал папку (с текстовым файлом внутри), используя EFS. (Адрес папки на локальном диске - C: \ Reports)
6. Затем я снова вошел в систему Client1 с помощью beta.com\Administrator, но не могу открыть файл внутри папки и получаю сообщение "Доступ запрещен".
Очень странно получить сообщение "Доступ запрещен", потому что в текстовом файле, когда я щелкаю правой кнопкой мыши и нажимаю Свойства -> Дополнительно -> Детали, в разделе Сертификаты восстановления указан сертификат учетной записи администратора, и его отпечаток соответствует тому же сертификат восстановления, который я создал на шаге 3. Но я все еще не могу получить доступ к файлу.
У тебя есть идеи почему? Я что-то пропустил?
Заранее спасибо.
1 ответ
У нас были проблемы с шифрованием файлов на файловом ресурсе, когда мы теряли доступ к файлам после перезагрузки. Перезагрузка очищает локальный кеш сертификата на сервере.
По-видимому, мы решили это, доверив серверный компьютер для делегирования. Это делается в Active Directory, под объектом серверного компьютера - есть панель под названием "Делегирование". По умолчанию все компьютеры не являются доверенными для делегирования, но, установив параметр "Доверять этот компьютер для делегирования любым службам (только Kerberos)", мы смогли получить доступ к зашифрованным файлам через наш файловый ресурс даже после перезагрузки.