SEE Full Disk and SEE SKU 已於 2013/07/01 EOL (請注意替代的 SKU 名稱)

Enterprise Support – Symantec Corp. – FAQ for Replacement of Symantec Endpoint Encryption SKUs with “FlexChoice” SKUs

http://www.symantec.com/business/support/index?page=content&id=TECH208008

1. SEE Full Disk and SEE SKU 已於 2013/07/01 EOL (請注意替代的 SKU 名稱)

(1) SEE Full Disk 取代的 SKU 是 Symantec Drive EncryptionFlexChoice with Encryption Server Limited Powered by PGP Technology

(2) SEE          取代的 SKU 是 Symantec Drive and Removable Storage EncryptionFlexChoice with Encryption Server Limited Powered by PGP Technology

clip_image001

2. 注意事項

(1) 購買Symantec Drive EncryptionFlexChoice with Encryption Server Limited Powered by PGP Technology

可以選擇安裝使用 Symantec Endpoint Encryption Full Disk (SEE Full Disk) 或是 Symantec Drive Encryption  with Encryption Manamement Server Limited

(2) 購買Symantec Drive and Removable Storage EncryptionFlexChoice with Encryption Server Limited Powered by PGP Technology

可以選擇安裝使用 Symantec Endpoint Encryption Full Disk (SEE Full Disk) 或是 Symantec Drive Encryption  with Encryption Manamement Server Limited

並且可使用 SEE Removable Storage Edition

clip_image002

關於SEE RSE 【限制使用者安裝或使用 SEE client】& 【加密密碼更新】

關於SEE RSE 【限制使用者安裝或使用 SEE client】& 【加密密碼更新】

1. SEE RSE 【限制使用者安裝或使用 SEE client】

SEE RSE 安裝會需要重開機,重開機後會要求註冊

如果勾選註冊時需要密碼驗證,那麼撿到此 SEE client 安裝程式的人,即使安裝了 SEE client 也無法使用(此註冊密碼可以在主控台管控)

clip_image002

也可以透過以下管理員帳戶來反註冊,或設定多久時間沒有登入就自動反註冊

clip_image004

2. 【加密密碼更新】

(1) 加密可以採用密碼加密,或是憑證加密

clip_image006

(2) default password

如果用戶端沒有設定 default password,則每次將檔案拖曳至隨身碟時,會跳出密碼視窗,請於此輸入加密密碼

如果用戶端 有設定 default password,則每次將檔案拖曳至隨身碟時,會直接使用此default password 來對檔案進行加密

先前對檔案加密時所使用的密碼(default password 或自行輸入的密碼)如需更改,僅能透過手動方式修改

不過,如果是透過 default password 加密的使用者,修改則相對簡單,只需要將隨身碟中的檔案拖曳回個人電腦 ( 自動解密 ),再拖曳回隨身碟 ( 就會自動以新的 default password 加密 )

clip_image008

(3) Workgroup Key

Workgroup Key 也是屬於密碼加密,舊的 Workgroup Key 若要異動,也需要重新加密

clip_image010

3. 以下是隨身碟插入有安裝 SEE Client 後的狀況

隨身碟圖示更改

clip_image012

自動複製 Access Utility

未安裝 SEE Client 的用戶端看到加密檔案是以 .XML 格式呈現

clip_image014

直接開啟會顯示亂碼

clip_image016

必須執行 Access Utility 來開啟加密檔案,Access Utility 視窗中加密檔案呈現紅色鎖頭

clip_image018

嘗試開啟會求輸入解密密碼

預設有4次錯誤密碼的容許次數,超次後會暫停1分鐘 (可設定),5分鐘後會再 reset 成4次錯誤密碼的容許次數

clip_image020

clip_image022

Upgrade to SEE 8.2.1 MP7

Upgrade to SEE 8.2.1 MP7

Upgrade Management Server

clip_image001

clip_image002

clip_image003

clip_image004

clip_image005

clip_image007

clip_image009

clip_image011

clip_image012

Upgrade SEE Manager

1.MSIEXEC /i “[path]\Symantec Endpoint Encryption Framework[ x64].msi" REINSTALL="ALL" REINSTALLMODE="vomus"

MSIEXEC /i “D:\Symantec_Endpoint_Encryption_8.2.1_MP7_Removable_Storage_EN\ Symantec Endpoint Encryption Framework x64.msi" REINSTALL="ALL" REINSTALLMODE="vomus"

clip_image013

clip_image014

clip_image015

clip_image016

clip_image017

2.MSIEXEC /i “[path]\Symantec Endpoint Encryption Full Disk Edition[ x64].msi" REINSTALL="ALL" REINSTALLMODE="vomus"

MSIEXEC /i " D:\Symantec_Endpoint_Encryption_8.2.1_MP7_Full_Disk_EN\SEE-FD\Server Installers\ Symantec Endpoint Encryption Full Disk Edition x64.msi" REINSTALL="ALL" REINSTALLMODE="vomus"

3.MSIEXEC /i “[path]\Symantec Endpoint Encryption Removable Storage[ x64].msi" REINSTALL="ALL" REINSTALLMODE="vomus"

MSIEXEC /i “D:\Symantec_Endpoint_Encryption_8.2.1_MP7_Removable_Storage_EN\ Symantec Endpoint Encryption Removable Storage x64.msi" REINSTALL="ALL" REINSTALLMODE="vomus"

clip_image019

Upgrade Windows Client

同上

clip_image020

SEE Removable Storage Edition 用戶端登入

SEE Removable Storage Edition 用戶端登入

123

clip_image001

clip_image003

未來Full Disk 忘記密碼時,可以透過以下問答的驗證來允許登入

clip_image004

clip_image005

clip_image006

clip_image007

clip_image009

clip_image010

SEE Administrator Client

用 Client Administrator 登入後,可以取消註冊到 SEE 的用戶端

clip_image011

clip_image012

clip_image014

clip_image016

clip_image018

插入的 USB 是屬於例外的裝置,新增的檔案不會被加密

clip_image019

SEERemovableStorageAccessUtility (Windows & Mac) 會自動 copy 至 USB 中

clip_image020

clip_image021

clip_image022

clip_image023

clip_image024

4_SEE RSE Policy

4_SEE RSE Policy

Native policies

  • 只能套用至 computer (套用順序:computer、Sub group、Group)
  • Native policies are designed for deployment to computers that are not managed by Active Directory.

SEE Roles

  • Policy Administrators
  • Client Administrators
  • Policy Create

SEE 有此兩類 Policy

  • 【Active Directory Policy】
  • 【Native Policy】

【Active Directory Policy】的畫面

clip_image002

展開【Machine Policy】→【Framework】→來進行以下相關項目的設定

【Client Administrator】

The password must be a minimum of two characters and no longer than 32

Token->P7B file

※ Client Admin 的驗證方式與管理權限 RSE → (用來 Unregister user),FD → (用來 Decrypt drivers、Extend lockout、Unlock)

※ Level →8.0.0 之後用不到

clip_image004

【Registered Users】

clip_image006

clip_image008

【Password Authentication】

clip_image010

clip_image012

【Token Authentication】

允許過期憑證驗證

clip_image013

【Authentication Message】

驗證遇到問題時,可依訊息所指定的方式聯繫資訊人員協助處理

clip_image014

【Communication】

用戶端電腦每隔多久傳送狀態更新給 SEE Management Server

clip_image015

展開【User Policy】→【Framework】→來進行以下相關項目的設定

【Single Sign-on】

clip_image016

clip_image017

【Authenti-Check】

clip_image018

【One-Time Password】

Full Disk 使用者忘記密碼時使用

clip_image019

展開【Machine Policy】→【Removable Storage】→來進行以下 【Removable Storage】 相關項目的設定

clip_image020

【Access and Encryption】

clip_image021

【Device and File Type Exclusions】

clip_image022

【Encryption Method】

clip_image023

【Default Password】

Session Default Password

可以設定兩個 Session Default Password

Device Session Default Password

clip_image025

clip_image027

【Recovery Certificate】

clip_image028

clip_image029

clip_image030

http://www.symantec.com/connect/forums/password-recovery-encrypted-files

If you have a master certificate, you may.

1. Launch MMC, add Certificates snap-in for my user account.
2. Expand Certificates – Current User under Console Root in the left pane, right click Personal folder, then go to All tasks -> click Request new certificate…
3. Select User as certificate type, click Next.
4. Give it a friendly name, click Next.
5. Verify the details at the last screen and click Finish.
6. By default, Windows 2003 enterprise root CA is configured to automatically generate a user certificate upon receiving a request. So now, you should see a Certificates folder under Personal folder in the left pane.
8. Click the Certificates folder, in the right pane, you should see the user certificate that’s just generated.
9. Right click the user certificate, go to All tasks -> click on Export….
10. Select No, do not export the private key and click Next.
11. Select Cryptographic Message Syntax Standard – PKCS #7 Certificates (..P7B), then next.
12. Give it a name, and click Finish.

Now create the Removable storage client package. In the Removable Storage Installation Settings –Encryption Method, select A password or A password and/or one or more certificates.

In the Removable Storage Installation Settings –Recovery Certificate, choose Encrypt files with a recovery certificate and browse and select the saved P7B certificate.

In the Removable Storage Installation Settings – Portability pane check Copy the Removable Storage Access Utility to all removable storage devices.

【Workgroup Key】

clip_image031

【Portability】

clip_image032

展開【Machine Policy】→【Full Disk】→來進行以下 【Full Disk】 相關項目的設定

【Startup】

clip_image033

【Logon History】

clip_image034

【Autologon】client 收到 policy 後要5分鐘才生效

clip_image036

clip_image037

【Remote Decryption】

clip_image038

【Client Monitor】

clip_image040

clip_image015[1]

【Local Decryption】

clip_image041

3_[Removable Storage Edition client Package 建立]

[Removable Storage Edition client Package 建立]

允許存取移動式媒體上的檔案

並且加密移動式媒體上新增的的檔案

clip_image002

停用 Windows 內建的光碟燒錄功能

clip_image004

clip_image006

clip_image008

利用【symantec endpoint encryption device control auditor】來查詢 Vendor ID 和 Device ID

最多 50 筆

無法查詢 eSATA

※【symantec endpoint encryption device control auditor】可於 File Connect SEE Device Control 中下載取得

clip_image010

設定排除

clip_image011

如果選擇 certificates 需要匯入 .p7b 憑證檔

clip_image012

Default Password

Session Default Password

可以設定兩個 Session Default Password

Device Session Default Password

clip_image014

clip_image016

Recovery Certificates (復原憑證)

加密 Removable Storage Devices 時,除了使用使用者提供的密碼,也使用此復原憑證,一但使用者離職或忘記密碼時,便可以使用此復原憑證還原檔案

clip_image017

Workgroup Key

同一個 group 的成員可以建立Workgroup Key,如此同一個 group 的成員所加密的檔案彼此分享時,將不會提示輸入密碼或憑證

clip_image019

clip_image021

clip_image023

clip_image024

clip_image025

clip_image027

2_[Framework client Package 建立]

 

SEE client Packages 建立

[Framework client Package 建立]

新增 Client Administrator

clip_image002

clip_image004

【Do not require registered users to authenticate to SEE】

自動驗證並允許使用者存取 SEE client console 時不需要輸入密碼

【Require registered users to authenticate with 【a password】】

搭配下方 Registration 使用

【同一台電腦限制只能註冊1024位使用者】

【Allow 2 restarts before forcing the first user to register】

強制第一個登入的使用者進行註冊前,允許有兩次重啟電腦的機會(讓 user 看 警語)

若強制一開始即註冊請設定為0

clip_image006

clip_image008

clip_image010

clip_image011

登入 User Client (或是使用忘記密碼的問題答覆),若失敗4次,要等候1分鐘才能進行第五次嘗試;若第5次也失敗,就要等候5分鐘才能再重新進行登入嘗試

clip_image012

clip_image014

clip_image015

clip_image016

Full Disk password and Removable Storage,如果使用者忘記密碼,可以透過以下詢問問題的驗證方式來允許登入

clip_image017

Full Disk password 的密碼回復

clip_image018

clip_image019

SEE Removable Storage Edition 會使用此加密強度進行加密

clip_image021

clip_image023

clip_image024

clip_image025

clip_image027

1_Symantec Endpoint Encryption 8 2 1 安裝

Symantec Endpoint Encryption 8.2.1 安裝

前置作業1→請先安裝 SQL server

——————————–

[略]

? 此安裝所需的封包檔 Redist.cab 已毀損

(使用SQL server 2008 R2 安裝)

clip_image002[4]

——————————–

前置作業2→IIS (ASP.NET)

clip_image004[4]

clip_image006[4]

clip_image008[4]

clip_image010[4]

clip_image012[4]

clip_image013[4]

clip_image014[4]

clip_image015[4]

clip_image016[4]

clip_image017[4]

clip_image018[4]

clip_image019[4]

clip_image020[4]

clip_image021[4]

clip_image022[4]

clip_image023[4]

C:\Program Files (x86)\Symantec\Symantec Endpoint Encryption Management Server\Services

Symantec.Endpoint.Encryption.ConfigManager.exe

clip_image025[4]

Adsyncuser

Add (新增要同步的其他網域)

Configure Domain Filter (排除沒有使用 SEE 的網域)

clip_image027[4]

clip_image029[4]

clip_image030[4]

驗證安裝是否成功

clip_image031[4]

clip_image033[4]

clip_image034[4]

可以的話請進行備份

【SEE Manager Console 安裝】

 

SEE Manager Console 在 Windows 7 的前置作業

下載並安裝Windows 7 SP1 的遠端伺服器管理工具

http://www.microsoft.com/zh-tw/download/details.aspx?id=7887

clip_image036[4]

要勾選【群組原則管理工具】,否則會出現【Windows 7 mmc 無法建立嵌入式管理單元】

clip_image037[4]

clip_image038[4]

 

 

SEE Manager Console Windows server 2008 R2 的前置作業

clip_image040[4]

clip_image042[4]

clip_image044[4]

 

安裝 SEE Manager Console

clip_image046[4]

clip_image047[4]

clip_image048[4]

clip_image049[4]

clip_image050[4]

clip_image051[4]

clip_image052[4]

p@ssw0rd

clip_image053[4]

clip_image054[4]

clip_image055[4]

clip_image056[4]

clip_image058[4]

clip_image060[4]

clip_image062[4]

匯入 SEE RSE 與 SEE Full Disk

clip_image063[4]

clip_image064[4]

clip_image065[4]

clip_image066[4]

clip_image067[4]

clip_image068[4]

clip_image070[4]

【Add Forest

clip_image072[4]

clip_image073[4]

clip_image074[4]

【建立Restricted Policy限制某 OU成員不得使用 SEE Manager Console】

【SEE Restricted Policy】

clip_image076[4]

clip_image077[4]

clip_image078[4]

clip_image080[4]

C:\Windows\inf

C:\Program Files\Symantec\Symantec Endpoint Encryption Manager\Framework\ADM

clip_image082[4]

clip_image083[4]

clip_image085[4]

clip_image087[4]

clip_image089[4]

clip_image091[4]

clip_image093[4]

clip_image095[4]

clip_image097[4]

clip_image099[4]

clip_image101[4]

clip_image103[4]

clip_image105[4]

clip_image107[4]

以限制 OU 成員登入系統並開啟 SEE Manager Console,出現無法執行視窗

clip_image108[4]