Vazne nevim, proc bych mel resit problem, kterej neexistuje. Pokud se nekdo dostane k libovolnymu stroji fyzicky, nabootuje si na nem co chce. A pokud se dostane do beziciho systemu, mas mnohem vetsi problem nez nejakej bootloader.
A sifrovani ... lol ... jako vazne povazujes za relevantni sifrovani, ktery si uklada klice k MS? A navic zas skoncis se strojem, kterej nenastaruje (coz se stalo nejspis milionum useru) a dozaduje se aby ses (nekde jinde) prihlasil k tomu ms uctu ... a stahnul si zalozni klic? (uz vidim jak to dela bfu ...)
Vis jak vypada BFU kterej se nechal dotlacit k tomu, ze bude pouzivat ms ucet? Prijdes k nemu, chces po nem email ... "jakej?" ... tak heslo "jaky?" ... "vzdyt to rikalo ze pin staci" ... takze je v riti a k tomu ms uctu se uz nikdy nedostane.
Tenhle rant úplně nechápu.
1) pokud ti jde o to, aby si na mašině nemohl kdokoli nabootovat cokoli, máš na to v BIOS/EFI prostředky, jako zaheslování konfigurace a zablokování USBček, nastavení pouze konkrétních zařízení pro boot a zakázání všech ostatních, atd. Právě pro případ, že mašinu někdo ukradne a pak bude mít na její louskání spoustu času. A právě k tomu, aby se nešlo přihlásit do nabootovaného systému ani offline resetem hesla, je žádoucí mít doménový účet, protože tam ti UBCD nepomůže.
2) jde o to, že k tomu klíči v MS účtu se dostaneš jen se znalostí přihlášení a dnes už navíc s dvoufaktorem s platným klíčem.
3) MS účet je technicky úplně totéž, jako doménový účet v AD doméně, akorát ta doména je provozovaná microsoftem v jeho cloudu, takže ty jako koncák nepotřebuješ mít doménu zprovozněnou doma a nemusíš se o ni starat.
Jakou adresu? No přece mailovou na kterou mu chodí pošta. Plus jeho telefon, na kterém pustí Authenticator a v něm si zobrazí generátor klíče (nebo prompt) k tomu účtu, a bez kterého mu to už asi půl roku nemůže fungovat.