Mít klíč chráněný (zašifrovaný) heslem a uložený na disku tak jak to má třeba LUKS, to je zabezpečené dobře, ale jde to vylepšit klíčem v TPM.
Tak se klíč nacpe do TPM, ale protože se na spoustu věcí jaksi nedá spolehnout, klíč se pro jistotu pošle i jinému subjektu na cloud, kde je chráněn jen heslem a jen částečně… a uživatel do toho ani nemá vidět, protože se to celé dělá aby to bylo lepší a bezpečnější a spolehlivější?
Nějak v tom ten přínos nevidím. Klíč se nemusel dávat do TPM (když z toho vyplývá potřeba ho poslat i kamsi na kdovíjak zabezpečený cloud) a bylo by to celé jednodušší a bezpečnější a spolehlivější.
Chápu to špatně?
Nieje problem, ved kluc k bitlockeru nemusite mat v TPM, mozete mat nastavene odomykanie bitlockeru heslom. Kluc do TMP sa dal by-default kvoli tomu ze ak je uzivatel nuteni davat si zakzadym nejake heslo vetsinou to sklzne bud k jednduchemu heslu, alebo papierkom pod klavstnicou ci na monitore a pod.
Ak mate nastarosti IT nejakej spolocnosti, tak si to v poho nastavite pre vybranych ludi / vsetkych cez GPO.
Navyse kluce na obnovu nemusite pchat do cludu, ale date si ich do vlastneho Active Directory, alebo basrs aj do onpremoveho SCCM.....
Chápete to špatně. Klíč je v TPM kvůli bezpečnosti. Cloud s tím vůbec nijak nesouvisí. Do cloudu se ten klíč zálohuje pro případ, že uživatel ztratí přístup k tomu primárnímu úložišti, typicky zapomene heslo.
Výchozí šifrování disku na domácím počítači slouží k tomu, aby se k datům nedostal zloděj, když ukradne notebook; aby se k nim nedostal nepoctivý technik v servisu; nebo aby se k nim nedostal další majitel, který koupí počítač nebo disk v bazaru. Není to ochrana proti silovým složkám státu – na to potřebujete především znalejší uživatele. Pokud by si zločinci posílali informace na korespondenčním lístku a drogy vozili v tašce v zavazadlovém prostoru svého auta, asi málokdo bude tvrdit, že pošta funguje špatně a auta jsou špatně zabezpečená.