Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Usa Microsoft Intune para configurar el cifrado de BitLocker en dispositivos que ejecutan Windows y el Cifrado de datos personales (PDE) en dispositivos que ejecutan Windows 11 versión 22H2 o posterior. En este artículo se tratan los escenarios de cifrado de BitLocker estándar y de cifrado silencioso de BitLocker.
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Sugerencia
Algunas configuraciones de BitLocker requieren que el dispositivo tenga un TPM compatible.
Escenarios de cifrado de BitLocker
Intune admite dos enfoques principales de cifrado de BitLocker:
Cifrado de BitLocker Standard: es posible que los usuarios vean mensajes e interactúen con el proceso de cifrado. Proporciona flexibilidad para la selección del tipo de cifrado y la administración de claves de recuperación dirigidas por el usuario.
Cifrado silencioso de BitLocker : cifrado automático sin interacción del usuario ni privilegios administrativos necesarios en el dispositivo. Ideal para las organizaciones que desean asegurarse de que todos los dispositivos administrados se cifran sin depender de la acción del usuario final.
Sugerencia
Intune proporciona un informe de cifrado integrado que presenta detalles sobre el estado de cifrado de los dispositivos en todos los dispositivos administrados. Luego de que Intune cifre un dispositivo Windows con BitLocker, puede ver y administrar las claves de recuperación de BitLocker cuando vea el informe de cifrado.
Requisitos previos
Licencias y ediciones de Windows
Para las ediciones de Windows que admiten la administración de BitLocker, consulta los requisitos de licencia y de edición de Windows en la documentación de Windows.
Controles de acceso basados en roles
Para administrar BitLocker en Intune, se debe asignar a una cuenta un rol de control de acceso basado en roles (RBAC) de Intune que incluya el permiso Tareas remotas con el derecho Girar BitLockerKeys (versión preliminar) establecido en Sí.
Puede agregar este permiso a sus propios roles RBAC personalizados o usar uno de los siguientes roles RBAC integrados:
- Operador del Servicio de asistencia
- Administrador de seguridad de puntos de conexión
Planificación de la recuperación
Antes de habilitar BitLocker, comprenda y planee las opciones de recuperación que satisfagan las necesidades de su organización. Para obtener más información, vea Introducción a la recuperación de BitLocker en la documentación de seguridad de Windows.
Tipos de directivas para el cifrado de BitLocker
Elige entre los siguientes tipos de directivas de Intune para configurar el cifrado de BitLocker:
Directiva de seguridad de punto de conexión (recomendado)
Seguridad de punto de conexión > La directiva de cifrado de discos proporciona una configuración de BitLocker centrada y específica de seguridad:
- Perfil de BitLocker : configuración dedicada para configurar el cifrado de BitLocker. Para obtener más información, consulta el CSP de BitLocker.
- Perfil de cifrado de datos personales : configure PDE para el cifrado de nivel de archivo que funciona junto con BitLocker para la seguridad por capas. Para obtener más información, consulte el CSP de PDE.
Directiva de configuración de dispositivos
Configuración de > dispositivos El perfil de protección de puntos de conexión incluye la configuración de BitLocker como parte de una configuración más amplia de protección de puntos de conexión. Consulta la configuración disponible en BitLocker en perfiles de protección de puntos de conexión.
Nota:
Configuración Limitaciones del catálogo: El catálogo de configuraciones no incluye los controles de autenticación de inicio del TPM necesarios para la habilitación segura y confiable de BitLocker. Usa directivas de seguridad de punto de conexión o de configuración de dispositivos para escenarios de BitLocker.
Configurar el cifrado de BitLocker estándar
El cifrado de BitLocker Standard permite la interacción del usuario y proporciona flexibilidad para la configuración del cifrado.
Crear directiva de seguridad de punto de conexión
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccione Seguridad de los puntos de conexión>Cifrado de disco>Crear directiva.
Establecer las siguientes opciones:
- Plataforma: Windows
- Perfil: elegir BitLocker o cifrado de datos personales
En la página Valores de configuración , configura las opciones de BitLocker para satisfacer las necesidades de tu empresa:
- Configurar métodos de cifrado para unidades del sistema operativo, fijas y extraíbles.
- Establecer las opciones de recuperación (requisitos de contraseña y clave).
- Configure la autenticación de inicio del TPM según sea necesario.
Seleccione Siguiente.
En la página Ámbito (etiquetas), seleccione Seleccionar etiquetas de ámbito para abrir el panel Seleccionar etiquetas a fin de asignar etiquetas de ámbito al perfil.
Seleccione Siguiente para continuar.
En la página Asignaciones , selecciona los grupos que reciben este perfil. Para obtener más información sobre la asignación de perfiles, vea Asignación de perfiles de usuario y dispositivo.
Seleccione Siguiente.
Cuando haya terminado, elija Crear en la página Revisar y crear. El nuevo perfil se muestra en la lista cuando se selecciona el tipo de directiva del perfil creado.
Sugerencia
Los eventos de modificación de PIN previos al arranque de Bitlocker se registran en el Visor de eventos en Microsoft-Windows-Bitlocker-API/Management y en la categoría de tarea de modificación de PIN de Bitlocker con el id. de evento 789.
Crear directiva de configuración de dispositivos
Sugerencia
El siguiente procedimiento configura BitLocker a través de una plantilla de configuración de dispositivos para la protección de puntos de conexión. Para configurar el cifrado de datos personales, utilice el catálogo de opciones de configuración del dispositivo y la categoría PDE .
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccione dispositivos Administrar>dispositivos>Configuración> En la pestaña Directivas , seleccione Crear.
Establecer las siguientes opciones:
- Plataforma: Windows 10 y versiones posteriores
- Tipo de perfil: Selecciona Plantillas>Protección de puntos de conexión y, a continuación, selecciona Crear.
En la página Opciones de configuración , expande Cifrado de Windows y configura las opciones de BitLocker para satisfacer las necesidades de tu empresa.
Si deseas habilitar BitLocker de forma silenciosa, consulta Configuración del cifrado de BitLocker silencioso en este artículo para obtener requisitos previos adicionales y las configuraciones de configuración específicas que debes usar.
Seleccione Siguiente para continuar.
Complete la configuración de otras opciones según sea necesario para su organización.
Complete el proceso de creación de directivas asignándolas a los grupos de dispositivos adecuados y guarde el perfil.
Configurar el cifrado silencioso de BitLocker
El cifrado silencioso de BitLocker cifra automáticamente los dispositivos sin interacción del usuario, lo que proporciona una experiencia de cifrado perfecta para entornos administrados.
Requisitos previos para el cifrado silencioso
Requisitos del dispositivo
Un dispositivo debe cumplir las siguientes condiciones para habilitar BitLocker de forma silenciosa:
Sistema operativo:
- Si los usuarios finales inician sesión como administradores: Windows 10 versión 1803 o posterior, o Windows 11
- Si los usuarios finales inician sesión como usuarios Standard: Windows 10 versión 1809 o posterior, o Windows 11
Configuración del dispositivo:
- Unido a Microsoft Entra o unido híbrido a Microsoft Entra
- TPM (Módulo de plataforma segura) 1.2 o posterior
- Modo de BIOS UEFI nativo
- Arranque seguro habilitado
- Entorno de recuperación de Windows (WinRE) configurado y disponible
Nota:
Cuando BitLocker se habilita de forma silenciosa, el sistema usa automáticamente el cifrado de disco completo en dispositivos en espera no modernos y el cifrado de solo espacio usado en dispositivos en espera modernos. El tipo de cifrado depende de las funcionalidades del hardware y no se puede personalizar para escenarios de cifrado silencioso.
Para obtener más información sobre el modo de espera moderno, consulta Qué es el modo de espera moderno en la documentación de hardware de Windows.
Importante
Antes de implementar directivas silenciosas de BitLocker, realiza una evaluación exhaustiva de tu entorno:
- Identifique el software de cifrado existente: use herramientas de inventario o detección de dispositivos para identificar dispositivos con cifrado de terceros (McAfee, Symantec, Check Point, etc.).
- Planear la estrategia de migración - Desarrollar procedimientos para quitar de forma segura el cifrado existente antes de la implementación de BitLocker.
- Probar en grupos piloto: validar el comportamiento silencioso de BitLocker en dispositivos representativos antes de una implementación amplia.
- Preparar procedimientos de reversión : tenga planes de recuperación y reversión listos en caso de conflictos de cifrado.
Las directivas silenciosas de BitLocker omiten las advertencias de usuario sobre el cifrado existente, lo que hace que la evaluación previa a la implementación sea fundamental para evitar la pérdida de datos.
Configuración necesaria para el cifrado silencioso
Configure las siguientes opciones en función del tipo de directiva elegida:
Directiva de seguridad de punto de conexión para BitLocker silencioso
Para la directiva de cifrado de disco de seguridad de punto de conexión, configure estas opciones en el perfil de BitLocker:
Requerir cifrado de = dispositivoHabilitado
Permitir advertencia para otro tipo de cifrado de = discoDeshabilitado
Advertencia
Establecer Permitir advertencia para otro tipo de cifrado de disco en Deshabilitado significa que BitLocker continúa con el cifrado incluso cuando se detecta otro software de cifrado de disco. Esto puede dar lugar a:
- Pérdida de datos por métodos de cifrado conflictivos
- Inestabilidad del sistema y errores de arranque
- Escenarios de recuperación complejos con varias capas de cifrado
Antes de implementar directivas silenciosas de BitLocker, asegúrate de que el entorno no tenga instalado software de cifrado de terceros. Considera la posibilidad de usar informes de inventario de dispositivos para identificar los dispositivos con el software de cifrado existente.
Importante
Después de establecer Permitir advertencia para otro tipo de cifrado de disco en Deshabilitado, aparecerá otra opción de configuración:
- Permitir Standard el cifrado de = usuariohabilitado
Esta configuración es necesaria si los usuarios estándar (no administradores) usan dispositivos. Permite que la directiva RequireDeviceEncryption funcione incluso cuando el usuario conectado actualmente es un usuario estándar.
Además de la configuración necesaria, considera la posibilidad de configurar Configurar la rotación de contraseñas de recuperación para habilitar la rotación automática de las contraseñas de recuperación.
Directiva de configuración de dispositivos para BitLocker silencioso
En Configuración del dispositivo: directiva de protección de punto de conexión, configure estas opciones en la plantilla de protección de punto de conexión:
- Advertencia para otro tipo de cifrado de = discoBloquear
- Permitir que los usuarios estándar habiliten el cifrado durante la unión = a Microsoft EntraPermitir
- Creación por el usuario de una clave = de recuperaciónPermitir o no permitir la clave de recuperación de 256 bits
- Creación de contraseña = de recuperación por parte del usuarioPermitir o requerir contraseña de recuperación de 48 dígitos
Advertencia
Si se establece Advertencia para otro cifrado de disco en Bloquear , se suprimen las advertencias sobre el software de cifrado existente y se permite que BitLocker continúe automáticamente. Esto crea los mismos riesgos que se describen para las directivas de seguridad de puntos de conexión. Compruebe que el entorno está libre de cifrado de terceros antes de la implementación.
Autenticación de inicio TPM para el cifrado silencioso
Para que funcione BitLocker silencioso, los dispositivos no deben requerir el PIN de inicio ni la clave de inicio del TPM, ya que requieren la interacción del usuario.
Configurar los valores del TPM
Configure las opciones de autenticación de inicio del TPM para evitar la interacción del usuario:
Directiva de seguridad de punto de conexión : en el perfil de BitLocker en Unidades del sistema operativo, primero establezca Requerir autenticación adicional al inicio en Habilitado. Una vez habilitada, estarán disponibles las siguientes opciones de configuración de TPM:
- Configurar el PIN de inicio del TPM = No permitir el PIN de inicio con TPM
- Configurar la clave = de inicio del TPMNo permitir la clave de inicio con TPM
- Configurar la clave de inicio y el PIN del TPM = No permitir la clave de inicio ni el PIN con TPM
- Configurar el inicio del = TPMPermitir TPM o requerir TPM
Directiva de configuración de dispositivos - En la plantilla de protección de puntos de conexión de Windows Encryption:
- Inicio del TPM = compatiblePermitir TPM o requerir TPM
- PIN = de inicio TPM compatibleNo permitir el PIN de inicio con TPM
- Clave = de inicio TPM compatibleNo permitir la clave de inicio con TPM
- Clave de inicio y PIN = TPM compatiblesNo permitir la clave de inicio ni el PIN con TPM
Advertencia
Esté atento a las directivas que permiten el uso de una clave o un PIN de inicio del TPM. Por ejemplo, la línea base de seguridad de Microsoft Defender puede habilitar el PIN y la clave de inicio del TPM de forma predeterminada, lo que bloquea la habilitación silenciosa. Revise las configuraciones de línea base en busca de conflictos y vuelva a configurar o excluya los dispositivos según sea necesario.
Comportamiento del tipo de cifrado
El tipo de cifrado (disco completo frente a solo espacio usado) viene determinado por los siguientes detalles:
- Capacidades de hardware : si el dispositivo admite el modo de espera moderno.
- Configuración de cifrado silencioso : si está configurada la habilitación silenciosa.
- Configuración SystemDrivesEncryptionType: si se configura explícitamente.
Comportamiento predeterminado
Cuando SystemDrivesEncryptionType no está configurado:
- Dispositivos en modo de espera modernos con cifrado silencioso = cifrado de solo espacio usado.
- Dispositivos en modo de espera no modernos con cifrado silencioso = cifrado de disco completo.
- Cifrado Standard (no silencioso) = el usuario puede elegir o estar definido por la directiva.
Comprobar las funcionalidades del dispositivo
Para comprobar si un dispositivo admite el modo de espera moderno, ejecute desde un símbolo del sistema:
powercfg /a
Compatible con modo de espera moderno: muestra que está disponible la red en modo de espera (S0 inactivo de bajo consumo). No es compatible con el modo de espera moderno: muestra el modo de espera (s0 bajo consumo inactivo) La red conectada no es compatible.
Comprobar el tipo de cifrado
Para comprobar el tipo de cifrado actual, ejecute desde un símbolo del sistema con privilegios elevados:
manage-bde -status c:
El campo "Estado de conversión" muestra Solo espacio usado cifrado o Completamente cifrado.
Para ver información sobre los dispositivos que reciben la directiva de BitLocker, consulte Supervisión del cifrado de discos.
Controlar el tipo de cifrado con el catálogo de configuraciones
Para cambiar el tipo de cifrado de disco entre el cifrado de disco completo y el cifrado de solo espacio usado, use la configuración Exigir el tipo de cifrado de unidad en unidades de sistema operativo en el catálogo de configuración:
- Crear una directiva del catálogo de configuración
- Navegar a los componentes de> WindowsCifrado de unidad BitLocker Unidades>del sistema operativo
- Seleccione y establezca Exigir el tipo de cifrado de unidad en unidades de sistema operativo en Habilitado para agregar Seleccione el tipo de cifrado: (dispositivo). A continuación , configura Selecciona el tipo de cifrado: (dispositivo) en Cifrado completo o Cifrado de solo espacio usado.
Cifrado de datos personales (PDE)
El cifrado de datos personales (PDE) proporciona un cifrado de nivel de archivo que complementa a BitLocker:
El cifrado de datos personales se diferencia de BitLocker en que cifra archivos en lugar de volúmenes y discos enteros. PDE se produce, además, en otros métodos de cifrado, como BitLocker. A diferencia de BitLocker, que libera claves de cifrado de datos en el arranque, PDE no libera las claves de cifrado de datos hasta que un usuario inicia sesión con Windows Hello para empresas.
- PDE cifra archivos en lugar de volúmenes y discos enteros.
- Funciona junto con BitLocker para la seguridad por capas: PDE no reemplaza a BitLocker.
- Requiere que Windows Hello para empresas inicie sesión para liberar claves de cifrado.
- Disponible en Windows 11 22H2 o posterior.
Para obtener más información, consulte el CSP de PDE.
Para configurar PDE, use:
- Directiva de seguridad de punto de conexión con el perfil Cifrado de datos personales .
- Catálogo de configuración con la categoría PDE .
Supervisar y administrar BitLocker
Ver estado de cifrado
En el Centro de administración de Microsoft Intune, seleccioneInforme Cifrado demonitor> de dispositivos>.
Revisa el estado de cifrado de los dispositivos que recibieron directivas de BitLocker.
Acceda a las claves de recuperación de BitLocker y a la información de cumplimiento de dispositivos.
Administración de claves de recuperación
Ver claves de recuperación para dispositivos administrados por Intune
Intune proporciona acceso al nodo de Microsoft Entra para BitLocker, de modo que pueda ver los identificadores de clave de BitLocker y las claves de recuperación de los dispositivos Windows desde el Centro de administración de Microsoft Intune.
Para ver las claves de recuperación:
- Inicie sesión en el Centro de administración de Microsoft Intune.
- Seleccione Dispositivos>Todos los dispositivos.
- Seleccione un dispositivo de la lista y, en Supervisión, seleccione Claves de recuperación.
- Selecciona Mostrar clave de recuperación. Esto genera una entrada de registro de auditoría en la actividad "KeyManagement".
Cuando las claves están disponibles en Microsoft Entra ID, se muestra la siguiente información:
- Identificador de clave de BitLocker
- Clave de recuperación de BitLocker
- Tipo de unidad
Cuando las claves no están en Microsoft Entra ID, Intune muestra No se encontró ninguna clave de BitLocker para este dispositivo.
Nota:
Microsoft Entra ID admite un máximo de 200 claves de recuperación de BitLocker por dispositivo. Si alcanza este límite, se produce un error en el cifrado silencioso debido a que falla la copia de seguridad de las claves de recuperación antes de iniciar el cifrado en el dispositivo.
Permisos necesarios: los administradores de TI necesitan el permiso dentro de Microsoft Entra ID para ver las microsoft.directory/bitlockerKeys/key/read claves de recuperación de BitLocker del dispositivo. Este permiso se incluye en estos roles de Microsoft Entra:
- Administrador de dispositivos en la nube
- Administrador del servicio de asistencia
- Administrador global
Para obtener más información sobre los permisos de rol de Microsoft Entra, consulte Roles integrados de Microsoft Entra.
Registro de auditoría: todos los accesos a la clave de recuperación de BitLocker se auditan. Para obtener más información, consulte Registros de auditoría de Azure Portal.
Importante
Si elimina el objeto de Intune para un dispositivo unido a Microsoft Entra protegido por BitLocker, la eliminación desencadena una sincronización de dispositivos de Intune y quita los protectores de clave para el volumen del sistema operativo. Esto deja BitLocker en un estado suspendido en ese volumen.
Ver claves de recuperación para dispositivos conectados a inquilinos
Al usar el escenario de asociación de inquilinos, Microsoft Intune puede mostrar datos clave de recuperación para los dispositivos conectados al espacio empresarial.
Requisitos:
- Los sitios de Administrador de configuración deben ejecutar la versión 2107 o posterior
- Para sitios que ejecutan 2107, instale el paquete acumulativo de actualizaciones KB11121541 para Microsoft Entra compatibilidad con dispositivos unidos
- La cuenta de Intune debe tener permisos RBAC de Intune para ver las claves de BitLocker
- Debe asociarse a un usuario local con el rol de colección de Administrador de configuración y el permiso de clave de recuperación de BitLocker de lectura
Para más información, vea Configurar la administración basada en roles de Administrador de configuración.
Giro de claves de recuperación de BitLocker
Puede usar una acción de dispositivo de Intune para girar de forma remota la clave de recuperación de BitLocker de un dispositivo que ejecute Windows 10 versión 1909 o posterior, y Windows 11.
Requisitos previos para la rotación de claves:
Los dispositivos deben ejecutar Windows 10 versión 1909 o posterior, o Windows 11
Los dispositivos unidos a Microsoft Entra o unidos a la implementación híbrida deben tener habilitada la rotación de claves a través de la directiva de BitLocker:
- Rotación = de contraseñas de recuperación controlada por el clienteHabilitar la rotación en dispositivos unidos a Microsoft Entra o Habilitar rotación en Microsoft Entra ID y dispositivos unidos híbridos
- Guardar información de recuperación de BitLocker en Microsoft Entra IDEnabled =
- Almacenar la información de recuperación en Microsoft Entra ID antes de habilitar Se requiere BitLocker =
Para rotar la clave de recuperación de BitLocker:
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccione Dispositivos>Todos los dispositivos.
Selecciona un dispositivo de la lista.
Selecciona la acción remota de rotación de claves de BitLocker . Si no está visible, seleccione los puntos suspensivos (...) y, a continuación, seleccione la rotación de claves de BitLocker.
Para obtener más información acerca de las implementaciones de BitLocker y los requisitos, vea el gráfico de comparación de implementación de BitLocker.
Recuperación de autoservicio
Para ayudar a los usuarios finales a obtener sus claves de recuperación sin llamar al departamento de soporte técnico, Intune habilita escenarios de autoservicio a través de la aplicación Portal de empresa y otros métodos.
Opciones de acceso de autoservicio:
- Aplicación Portal de empresa: los usuarios pueden acceder a las claves de recuperación de BitLocker mediante la aplicación Portal de empresa
- Portal Mi cuenta: disponible en account.microsoft.com para Microsoft Entra dispositivos unidos
- Microsoft Entra ID: acceso directo para dispositivos unidos a Microsoft Entra
Controles administrativos para el acceso de autoservicio:
Botón de alternancia en todo el inquilino: determina si los usuarios que no son administradores pueden usar el autoservicio para recuperar las claves de BitLocker:
- Predeterminado: No (permite que todos los usuarios recuperen sus claves)
- Sí: impide que los usuarios que no son administradores vean las claves de BitLocker para sus propios dispositivos
- Configurar en las opciones del dispositivo de Microsoft Entra
Integración de acceso condicional: usar directivas de acceso condicional para requerir dispositivos compatibles para el acceso a la clave de recuperación de BitLocker:
- Configurar Requerir dispositivo compatible en la directiva de acceso condicional
- Los dispositivos no compatibles no pueden obtener acceso a las claves de recuperación de BitLocker
- Las claves de recuperación de BitLocker se tratan como recursos corporativos sujetos a acceso condicional
Registro de auditoría para autoservicio: se registran todos los accesos a la clave de recuperación del usuario:
- Sesión iniciada en los registros de auditoría de Microsoft Entra en la categoría Administración de claves
- Tipo de actividad: leer la clave de BitLocker
- Incluye el nombre principal del usuario y el identificador de clave
- Para obtener más información, consulte los registros de auditoría de Microsoft Entra
Solución de problemas
Problemas comunes de BitLocker silencioso
Problema: BitLocker requiere la interacción del usuario a pesar de la configuración silenciosa
- Solución: compruebe que la configuración de claves o PIN de inicio del TPM no está habilitada. Compruebe si hay directivas de línea base de seguridad en conflicto.
Problema: los dispositivos no cumplen los requisitos previos para la habilitación silenciosa
- Solución: compruebe que los dispositivos cumplen todos los requisitos previos del dispositivo, incluida la versión de TPM, el modo UEFI y el estado de unión a Microsoft Entra.
Problema: BitLocker no puede cifrar de forma silenciosa
- Solución: Compruebe los registros de eventos de Windows para ver si hay errores relacionados con BitLocker. Compruebe que el arranque seguro está habilitado y que WinRE está configurado correctamente.
Problema: los conflictos de directivas impiden la habilitación silenciosa
- Solución: Use la detección de conflictos de directivas en Intune para identificar configuraciones conflictivas entre las directivas.
Solución de problemas con claves de recuperación
Para habilitar BitLocker de forma silenciosa, se realiza una copia de seguridad automática de las claves de recuperación en Microsoft Entra ID cuando se produce el cifrado. Verificar:
- Los dispositivos se han unido correctamente a Microsoft Entra (necesario para la copia de seguridad automática)
- Ningún conflicto de directiva impide el proceso de copia de seguridad automática
- La custodia de claves de recuperación funciona a través del informe de cifrado
Pasos siguientes
- Administrar la directiva de FileVault para dispositivos macOS
- Supervisión del cifrado de disco
- Solución de problemas de la directiva de BitLocker
- Problemas conocidos de las directivas de BitLocker
- Gráfico de comparación de implementación de BitLocker
- Administración de BitLocker para empresas en la documentación de seguridad de Windows
- Introducción al cifrado de datos personales
- Escenarios de autoservicio para usuarios finales a través de la aplicación Portal de empresa de empresa