"a.) PartedMagic von USB-Stick booten (ohne UEFI)"
Ja, danke, damit habe ich es nun auch (endlich) geschafft. Secure Erase von Samsung hilft hier leider nicht weiter, bzw nur extrem umständlich. Man kommt um das kostenpflichtige (aber billige) Tool PartedMagic hier kaum drum herum.
Bei "1.) Encrypted Drive in Magician aktivieren" würde ich zumindest für Enduser noch zufügen, dass hier nur alte Versionen kompatibel sind. Ggf. müsste man auch mal mit Samsung klären, wieso eDrive damit offiziell gar nicht mehr aktiviert werden kann. :-(
Naja, nach langem hin und her und tausend versuchen, habe ich es nun geschafft und Bitlocker zeigt mir "Hardware encryption" an. Aber schon ein "krasser" Aufriss.
"b.) SSD per USB-Adapter anschließen"
für euch im Hardware Labor sicher kein Problem. Für Endkunde geht es auch ohne. Am Ende würde meine Anleitung nun so aussehen.
Hier mal, falls jemand auf gleiche Probleme trifft. Aber offensichtlich ist dem Großteil der Anwender die Datengeheimhaltung nicht so wichtig, sonst müssten da ja viel häufiger Fragen kommen.
Folgende Anleitung gilt, wenn ihr die SED für das Betriebssystem (OS) nutzen. Ansonsten braucht man die Neuinstallationen nicht. Ging bei mir mit m2 Samsung Evo 850 als Betriebssystem Drive im H507.
0. Windows temporär installieren, welches später wieder gelöscht wird. Windows muss kurz installiert werden, um den nächsten Schritt auf dem NB auszuführen.
1.) eDrive Funktionalität aktiveiren, ist bei Samsung SED Default aus. (Nebeninfo: Es muss ein Secure Erase folgen, um das Feature wirklich zu aktivieren)
Encrypted Drive (eDrive Funktionalität) in Samsung Magician aktivieren (Es muss eine Samsung Magician Version vor 5.0 sein. Siehe Links weiter oben. Ab Samsung Magician 5. ist die Option leider nicht mehr vorhanden.)
2) PartedMagic von USB-Stick booten (ohne UEFI! UEFI Boot somit kurzeitig in Bios deaktivieren).
Alternativ zu PartedMagic geht auch Samsung Secure Erase per Boot-USB-Stick über Samsung Magician. Aber hier gibt es diverse Inkompatibilitäten (ggf. USB Boot nur in Version 5 möglich). Und dazu muss man ggf. beim Secure Erase die SSD vom Strom ziehen, was gerade bei M2 sehr schwer bzw. nicht möglich ist. Deswegen sind die 9 EURO für Parted Magic hier wirklich zu empfehlen. Bevor man booten kann, muss natürlich den Parted Magic Boot USB Stick erstellen.
3) Secure Erase durchführen (in Parted Magic). Falls die Laufwerke frozen sind, hat Parted Magic hier eine Funktion diese aufzuwecken. Dann sollte ein Secure Erase möglich sein, ohne Kabel oder M2 aus dem Notebook zu entfernen.
4. UEFI Boot wieder im BIOS/UEFI aktivieren!
5 Die SSD ist nun leer, also Windows neu installieren.
Es muss Windows PRO sein, sonst ist Bitlocker nicht vorhanden. Ohne Windows Pro und damit ohne Bitlocker, kann die Hardware Encryption der SED nicht genutzt werden. (Zumindest nicht auf einem halbwegs gängigen Weg.). Da Bios HDD/ATA PW nicht existieren, sind Lösungen über Bios/UEFI nicht möglich.
4.) Direkt Bitlocker in Windows aktivieren
Bei aktivieren der Verschlüsselung min Bitlocker für das Laufwerk, darf nicht die Frage kommen, ob man ganz oder teilweise verschlüsseln mag. Dann stimmt was nicht. Dazu geht die Verschlüsselungsaktivierung innerhlab von Sekunden.
5. Windows Commandozeile (CMD) öffnen und folgendes prüfen:
Manage-bde.exe -Status
Bei der betreffenden Disc muss etwas stehen wie:
Hardware Encryption - 1.3.111.2.1619.0.1.2
Sonst hat es nicht geklappt.
6. Als nächstes (falls man es nicht zuvor getan hat), sollte man sich drum kümmern ein PIN oder PW für Bitlocker zu setzen. Denn es sollte klar sein, Bitlocker nutzt Default mäßig "nur" TPM, was dazu führt, dass jeder der das Notebook startet und sich einloggt, ohne ein Passwort für die Verschlüsselung einzugeben, an die Daten muss. Bei dem Schritt überlege ich mir gerade noch eine gute Lösung.