Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Vea la configuración que puede configurar en perfiles para la directiva de cifrado de discos en el nodo de seguridad de punto de conexión de Intune como parte de una directiva de seguridad de punto de conexión.
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Nota:
A partir del 19 de junio de 2023, el perfil de BitLocker para Windows se actualizó para usar el formato de configuración que se encuentra en el catálogo de configuración. El nuevo formato de perfil incluye la misma configuración que el perfil anterior, pero, debido al nuevo formato, se han actualizado los nombres de configuración en el Centro de administración de Intune. Con este cambio, ya no puede crear nuevas versiones del perfil anterior. Las instancias existentes del perfil anterior siguen estando disponibles para su uso y edición.
Los detalles de configuración de este artículo solo se aplican a los perfiles de BitLocker creados antes del 19 de junio de 2023.
Con el nuevo formato de perfil, ya no publicamos una lista dedicada de configuraciones como se encuentra en el perfil. En su lugar, usa el vínculo Más información de la interfaz de usuario mientras ves la información de una configuración, para abrir BitLocker CSP en la documentación de Windows, donde se detalla la configuración completa.
Se aplica a:
macOS
Windows
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Plataformas y perfiles admitidos:
-
macOS:
- Perfil: FileVault
-
Windows:
- Perfil: BitLocker
FileVault
Cifrado
Habilitar FileVault
Sin configurar (valor predeterminado)
Sí : habilite el cifrado de disco completo con XTS-AES 128 con FileVault en dispositivos que ejecutan macOS 10.13 y versiones posteriores. FileVault se habilita cuando el usuario cierra sesión en el dispositivo.
Cuando se establece en Sí, puede configurar más opciones para FileVault.
Tipo de clave de recuperaciónClave personal Las claves de recuperación se crean para dispositivos. Configure las siguientes opciones para la clave personal:
- Rotación de clave de recuperación personal Especifica la frecuencia con la que se rotará la clave de recuperación personal de un dispositivo. Puede seleccionar el valor predeterminado de No configurado o un valor de 1 a 12 meses.
- Descripción de la ubicación de custodia de la clave de recuperación personal Especifique un mensaje breve para el usuario que explique cómo puede recuperar su clave de recuperación personal. El usuario ve este mensaje en su pantalla de inicio de sesión cuando se le solicita que escriba su clave de recuperación personal si olvida una contraseña.
Número de veces permitido omitir Establezca el número de veces que un usuario puede ignorar las solicitudes para habilitar FileVault antes de que se requiera FileVault para iniciar sesión.
- No configurado (valor predeterminado): se requiere el cifrado en el dispositivo antes de permitir el siguiente inicio de sesión.
- De 1 a 10 : permite que un usuario ignore la indicación de 1 a 10 veces antes de requerir el cifrado en el dispositivo.
- Sin límite, siempre preguntar : se pide al usuario que habilite FileVault, pero nunca se requiere cifrado.
Permitir el aplazamiento hasta que se cierre la sesión
- Sin configurar (valor predeterminado)
- Sí : aplace el mensaje para habilitar FileVault hasta que el usuario cierre la sesión.
Deshabilitar preguntar al cerrar sesión Evite que se pida al usuario que solicite habilitación de FileVault cuando cierre la sesión. Cuando se establece en Deshabilitar, se deshabilita el aviso al cerrar sesión y, en su lugar, se pide al usuario que inicie sesión.
- Sin configurar (valor predeterminado)
- Sí : deshabilite el mensaje para habilitar FileVault que aparece al cerrar sesión.
Ocultar clave de recuperación Oculte la clave de recuperación personal del usuario del dispositivo macOS durante el cifrado. Una vez cifrado el disco, un usuario puede usar cualquier dispositivo para ver su clave de recuperación personal a través del sitio web del Portal de empresa de Intune o la aplicación Portal de empresa en una plataforma compatible.
- Sin configurar (valor predeterminado)
- Sí : oculta la clave de recuperación personal durante el cifrado del dispositivo.
BitLocker
Nota:
En este artículo se detalla la configuración que puede encontrar en los perfiles de BitLocker creados antes del 19 de junio de 2023 para la directiva de cifrado de disco de la plataforma de Windows 10 y versiones posteriores para la seguridad de puntos de conexión. El 19 de junio de 2023, el perfil de Windows 10 y versiones posteriores se actualizó para usar un nuevo formato de configuración que se encuentra en el Catálogo de configuración. Con este cambio, ya no puede crear nuevas versiones del perfil anterior y ya no se están desarrollando. Aunque ya no puede crear nuevas instancias del perfil anterior, puede seguir editando y utilizando las instancias que haya creado anteriormente.
Para los perfiles que usan el nuevo formato de configuración, Intune ya no mantiene una lista de cada configuración por nombre. En su lugar, el nombre de cada configuración, sus opciones de configuración y su texto explicativo que ve en el Centro de administración de Microsoft Intune se toman directamente de la configuración contenido autoritativo. Ese contenido puede proporcionar más información sobre el uso de la configuración en su contexto adecuado. Al ver un texto de información de configuración, puede usar su vínculo Más información para abrir ese contenido.
Los siguientes detalles de configuración para los perfiles de Windows se aplican a esos perfiles en desuso.
BitLocker: configuración base
Habilitar el cifrado de disco completo para unidades de datos fijas y del sistema operativo CSP: BitLocker - RequireDeviceEncryption
Si la unidad estaba cifrada antes de que se aplicara esta directiva, no se realiza ninguna acción adicional. Si el método de cifrado y las opciones coinciden con las de esta directiva, la configuración debería devolver un valor correcto. Si una opción de configuración de BitLocker local no coincide con esta directiva, es probable que la configuración devuelva un error.
Para aplicar esta directiva a un disco ya cifrado, descifre la unidad y vuelva a aplicar la directiva MDM. El valor predeterminado de Windows es no requerir el cifrado de unidad BitLocker. Sin embargo, en la unión a Microsoft Entra y el registro/inicio de sesión de Microsoft Account (MSA) se puede aplicar el cifrado automático, habilitando BitLocker en el cifrado XTS-AES de 128 bits.
- No configurado (valor predeterminado): no se aplica ningún requisito de BitLocker.
- Sí : exigir el uso de BitLocker.
Requerir que las tarjetas de almacenamiento estén cifradas (solo móvil) CSP: BitLocker: RequireStorageCardEncryption
Esta configuración solo se aplica a los dispositivos SKU de Windows Mobile y Mobile Enterprise.
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado del sistema operativo, que es no requerir el cifrado de la tarjeta de almacenamiento.
- Sí , se requiere cifrado en las tarjetas de almacenamiento para dispositivos móviles.
Nota:
El soporte para Windows 10 Mobile y Windows Windows Phone 8.1 finalizó en agosto de 2020.
Ocultar el mensaje sobre el cifrado de terceros CSP: BitLocker - AllowWarningForOtherDiskEncryption
Si BitLocker está habilitado en un sistema ya cifrado por un producto de cifrado de terceros, podría hacer que el dispositivo no se pueda usar. Puede producirse una pérdida de datos y es posible que deba reinstalar Windows. Se recomienda encarecidamente no habilitar nunca BitLocker en un dispositivo que tenga instalado o habilitado el cifrado de terceros.
De manera predeterminada, el asistente para la configuración de BitLocker pide a los usuarios que confirmen que no hay cifrado de terceros.
- No configurado (valor predeterminado): el asistente de configuración de BitLocker muestra una advertencia y pide a los usuarios que confirmen que no hay cifrado de terceros.
- Sí , oculte el mensaje del asistente de configuración de BitLocker a los usuarios.
Si se requieren características de habilitación silenciosa de BitLocker, la advertencia de cifrado de terceros debe ocultarse, ya que cualquier mensaje necesario rompe los flujos de trabajo de habilitación silenciosa.
Cuando se establece en Sí, puede configurar la siguiente configuración:
Permitir que los usuarios estándar habiliten el cifrado durante el piloto automático CSP: BitLocker - AllowStandardUserEncryption
- No configurado (valor predeterminado): la configuración se deja como valor predeterminado del cliente, que consiste en requerir el acceso de un administrador local para habilitar BitLocker.
- Sí: durante los escenarios de habilitación silenciosa de unión a Microsoft Entra, los usuarios no necesitan ser administradores locales para habilitar BitLocker.
Para escenarios de habilitación no silenciosa y Windows Autopilot, el usuario debe ser un administrador local para completar el asistente de configuración de BitLocker.
Configurar la rotación de contraseñas de recuperación controlada por el cliente CSP: BitLocker: ConfigureRecoveryPasswordRotation
Agregar una cuenta profesional (AWA, formalmente Unido al lugar de trabajo) Los dispositivos no se admiten para la rotación de claves.
- No configurado (valor predeterminado): el cliente no rotará las claves de recuperación de BitLocker.
- Disabled
- Dispositivos unidos a Microsoft Entra
- Dispositivos unidos híbridos de Microsoft Entra
BitLocker: configuración de unidad fija
Directiva de unidad fija de BitLocker CSP: BitLocker - EncryptionMethodByDriveType
Recuperación de unidad fija CSP: BitLocker - FixedDrivesRecoveryOptions
Controle cómo se recuperan las unidades de datos fijas protegidas por BitLocker en ausencia de la información de clave de inicio necesaria.
- No configurado (valor predeterminado): se admiten las opciones de recuperación predeterminadas, incluido el agente de recuperación de datos (DRA). El usuario final puede especificar las opciones de recuperación y la información de recuperación no se copia de seguridad en Microsoft Entra.
- Configurar : habilite el acceso para configurar varias técnicas de recuperación de unidades.
Cuando se establece en Configurar , las siguientes opciones están disponibles:
Creación por el usuario de una clave de recuperación
- Bloqueado (valor predeterminado)
- Required
- Permitido
Configurar el paquete de recuperación de BitLocker
- Contraseña y clave (predeterminado): incluye la contraseña de recuperación de BitLocker que usan los administradores y usuarios para desbloquear unidades protegidas, y los paquetes de claves de recuperación que usan los administradores con fines de recuperación de datos en Active Directory.
- Solo contraseña : es posible que los paquetes de claves de recuperación no sean accesibles cuando sea necesario.
Requerir que el dispositivo realice una copia de seguridad de la información de recuperación en Microsoft Entra
- No configurado (valor predeterminado): la habilitación de BitLocker se completará incluso si se produce un error en la copia de seguridad de la clave de recuperación para Microsoft Entra ID. Esto puede provocar que no se almacene ninguna información de recuperación externamente.
- Sí: BitLocker no completará la habilitación hasta que las claves de recuperación se hayan guardado correctamente en Microsoft Entra.
Creación de contraseña de recuperación por parte del usuario
- Bloqueado (valor predeterminado)
- Required
- Permitido
Ocultar las opciones de recuperación durante la configuración de BitLocker
- No configurado (valor predeterminado): permitir al usuario acceder a opciones de recuperación adicionales.
- Sí , impedir que el usuario final elija opciones de recuperación adicionales, como imprimir claves de recuperación, durante la instalación de BitLocker.
Habilitar BitLocker después de la recuperación de la información para almacenar
- Sin configurar (valor predeterminado)
- Sí. Al establecer esto en Sí, la información de recuperación de BitLocker se guardará en los Servicios de dominio de Active Directory.
Bloquear el uso del agente de recuperación de datos basado en certificados (DRA)
- No configurado (valor predeterminado): permitir la configuración del uso de DRA. La configuración de DRA requiere una PKI empresarial y objetos de directiva de grupo para implementar el agente y los certificados de DRA.
- Sí : bloquea la capacidad de usar el agente de recuperación de datos (DRA) para recuperar unidades habilitadas para BitLocker.
Bloquear el acceso de escritura a unidades de datos fijas no protegidas por BitLocker CSP: BitLocker - FixedDrivesRequireEncryption Esta configuración está disponible cuando la directiva de unidad fija de BitLocker se establece en Configurar.
- No configurado (valor predeterminado): los datos se pueden escribir en unidades fijas no cifradas.
- Sí , Windows no permitirá que se escriban datos en unidades fijas que no estén protegidas con BitLocker. Si una unidad fija no está cifrada, el usuario tendrá que completar el asistente de configuración de BitLocker para la unidad antes de que se conceda el acceso de escritura.
Configurar el método de cifrado para unidades de datos fijas CSP: BitLocker - EncryptionMethodByDriveType
Configure el método de cifrado y la intensidad de cifrado para discos de unidades de datos fijas. XTS- AES de 128 bits es el método de cifrado predeterminado de Windows y el valor recomendado.
- Sin configurar (valor predeterminado)
- AES 128bit CBC
- AES 256bit CBC
- AES XTS de 128 bits
- AES XTS de 256 bits
BitLocker: configuración de unidades del sistema operativo
Directiva de unidad del sistema de BitLocker CSP: BitLocker - EncryptionMethodByDriveType
- Configurar (valor predeterminado)
- Sin configurar
Cuando se establece en Configurar , puede configurar las siguientes opciones:
Autenticación de inicio necesaria CSP: BitLocker: SystemDrivesRequireStartupAuthentication
- Sin configurar (valor predeterminado)
- Sí : configure los requisitos de autenticación adicionales al inicio del sistema, incluido el uso del Módulo de plataforma segura (TPM) o los requisitos de PIN de inicio.
Cuando se establece en Sí , puede configurar las siguientes opciones:
Inicio del TPM compatible CSP: BitLocker: SystemDrivesRequireStartupAuthentication
Se recomienda requerir un TPM para BitLocker. Esta configuración solo se aplica al habilitar BitLocker por primera vez y no tiene ningún efecto si BitLocker ya está habilitado.
- Bloqueado (valor predeterminado): BitLocker no usa el TPM.
- Necesario : BitLocker solo se habilita si un TPM está presente y se puede usar.
- Permitido : BitLocker usa el TPM si está presente.
PIN de inicio TPM compatible CSP: BitLocker: SystemDrivesRequireStartupAuthentication
- Bloqueado (valor predeterminado): bloquea el uso de un PIN.
- Requerido : requerir que haya un PIN y un TPM para habilitar BitLocker.
- Permitido : BitLocker usa el TPM si está presente y permite que el usuario configure un PIN de inicio.
Para escenarios de habilitación silenciosa, debe establecer esto en Bloqueado. Los escenarios de habilitación silenciosa (incluido Windows Autopilot) no tendrán éxito cuando se requiera la interacción del usuario.
Clave de inicio TPM compatible CSP: BitLocker: SystemDrivesRequireStartupAuthentication
- Bloqueado (predeterminado): bloquear el uso de claves de inicio.
- Requerido : requerir una clave de inicio y que el TPM esté presente para habilitar BitLocker.
- Permitido : BitLocker usa el TPM si está presente y permite que una clave de inicio (como una unidad USB) esté presente para desbloquear las unidades.
Para escenarios de habilitación silenciosa, debe establecer esto en Bloqueado. Los escenarios de habilitación silenciosa (incluido Windows Autopilot) no tendrán éxito cuando se requiera la interacción del usuario.
Clave de inicio y PIN TPM compatibles CSP: BitLocker: SystemDrivesRequireStartupAuthentication
- Bloqueado (predeterminado): bloquea el uso de una combinación de clave de inicio y PIN.
- Requerido : requiere que BitLocker tenga una clave de inicio y un PIN presentes para habilitarse.
- Permitido : BitLocker usa el TPM si está presente y permite una combinación de clave de inicio y PIN.
Para escenarios de habilitación silenciosa, debe establecer esto en Bloqueado. Los escenarios de habilitación silenciosa (incluido Windows Autopilot) no tendrán éxito cuando se requiera la interacción del usuario.
Deshabilitar BitLocker en dispositivos en los que TPM no es compatible CSP: BitLocker: SystemDrivesRequireStartupAuthentication
Si no hay ningún TPM, BitLocker requiere una contraseña o una unidad USB para iniciarse.
Esta configuración solo se aplica al habilitar BitLocker por primera vez y no tiene ningún efecto si BitLocker ya está habilitado.
- Sin configurar (valor predeterminado)
- Sí : impedir que BitLocker se configure sin un chip TPM compatible.
Habilitar el mensaje de recuperación previo al inicio y la dirección URL CSP: BitLocker: configurar SystemDrivesRecoveryMessage
- No configurado (valor predeterminado): usa la información de recuperación predeterminada de prearranque de BitLocker.
- Sí : habilita la configuración de un mensaje de recuperación de prearranque personalizado y una dirección URL para ayudar a los usuarios a comprender cómo encontrar su contraseña de recuperación. Los usuarios ven el mensaje de prearranque y la dirección URL cuando están bloqueados en su equipo en modo de recuperación.
Cuando se establece en Sí , puede configurar las siguientes opciones:
Mensaje de recuperación de prearranque Especifique un mensaje personalizado de recuperación previa al arranque.
Dirección URL de recuperación previa al arranque Especifique una dirección URL personalizada de recuperación previa al arranque.
Recuperación de unidad del sistema CSP: BitLocker: SystemDrivesRecoveryOptions
- Sin configurar (valor predeterminado)
- Configurar : habilita la configuración de opciones adicionales.
Cuando se establece en Configurar , las siguientes opciones están disponibles:
Creación por el usuario de una clave de recuperación
- Bloqueado (valor predeterminado)
- Required
- Permitido
Configurar el paquete de recuperación de BitLocker
- Contraseña y clave (predeterminado): incluye la contraseña de recuperación de BitLocker que usan los administradores y usuarios para desbloquear unidades protegidas y los paquetes de claves de recuperación que usan los administradores con fines de recuperación de datos) en Active Directory.
- Solo contraseña : es posible que los paquetes de claves de recuperación no sean accesibles cuando sea necesario.
Requerir que el dispositivo realice una copia de seguridad de la información de recuperación en Microsoft Entra
- No configurado (valor predeterminado): la habilitación de BitLocker se completará incluso si se produce un error en la copia de seguridad de la clave de recuperación para Microsoft Entra ID. Esto puede provocar que no se almacene ninguna información de recuperación externamente.
- Sí: BitLocker no completará la habilitación hasta que las claves de recuperación se hayan guardado correctamente en Microsoft Entra.
Creación de contraseña de recuperación por parte del usuario
- Bloqueado (valor predeterminado)
- Required
- Permitido
Ocultar las opciones de recuperación durante la configuración de BitLocker
- No configurado (valor predeterminado): permitir al usuario acceder a opciones de recuperación adicionales.
- Sí , impedir que el usuario final elija opciones de recuperación adicionales, como imprimir claves de recuperación, durante la instalación de BitLocker.
Habilitar BitLocker después de la recuperación de la información para almacenar
- Sin configurar (valor predeterminado)
- Sí. Al establecer esto en Sí, la información de recuperación de BitLocker se guardará en los Servicios de dominio de Active Directory.
Bloquear el uso del agente de recuperación de datos basado en certificados (DRA)
- No configurado (valor predeterminado): permitir la configuración del uso de DRA. La configuración de DRA requiere una PKI empresarial y objetos de directiva de grupo para implementar el agente y los certificados de DRA.
- Sí : bloquea la capacidad de usar el agente de recuperación de datos (DRA) para recuperar unidades habilitadas para BitLocker.
Longitud mínima del PIN CSP: BitLocker - SystemDrivesMinimumPINLength
Especifica la longitud mínima del PIN de inicio cuando se requiera TPM + PIN durante la habilitación de BitLocker. La longitud del PIN debe ser de entre 4 y 20 dígitos.
Si no configuras esta opción, los usuarios pueden configurar un PIN de inicio de cualquier longitud (entre 4 y 20 dígitos)
Esta configuración solo se aplica al habilitar BitLocker por primera vez y no tiene ningún efecto si BitLocker ya está habilitado.
Configuración del método de cifrado para las unidades de sistema operativo CSP: [BitLocker - EncryptionMethodByDriveType](/ https:/go.microsoft.com/fwlink?linkid=872526)
Configure el método de cifrado y la intensidad del cifrado para las unidades del sistema operativo. XTS- AES de 128 bits es el método de cifrado predeterminado de Windows y el valor recomendado.
- Sin configurar (valor predeterminado)
- AES 128bit CBC
- AES 256bit CBC
- AES XTS de 128 bits
- AES XTS de 256 bits
BitLocker: configuración de unidades extraíbles
Directiva de unidad extraíble de BitLocker CSP: BitLocker - EncryptionMethodByDriveType
- Sin configurar (valor predeterminado)
- Configurar
Cuando se establece en Configurar , puede configurar las siguientes opciones.
Configurar el método de cifrado para unidades de datos extraíbles CSP: BitLocker - EncryptionMethodByDriveType
Seleccione el método de cifrado deseado para discos de unidades de datos extraíbles.
- Sin configurar (valor predeterminado)
- AES 128bit CBC
- AES 256bit CBC
- AES XTS de 128 bits
- AES XTS de 256 bits
Bloquear el acceso de escritura a unidades de datos extraíbles no protegidas por BitLocker CSP: BitLocker - RemovableDrivesRequireEncryption
- No configurado (valor predeterminado): los datos se pueden escribir en unidades extraíbles no cifradas.
- Sí , Windows no permite que los datos se escriban en unidades extraíbles que no estén protegidas con BitLocker. Si una unidad extraíble insertada no está cifrada, el usuario debe completar el asistente de configuración de BitLocker para que se conceda acceso de escritura a la unidad.
Bloquear el acceso de escritura a dispositivos configurados en otra organización CSP: BitLocker - RemovableDrivesRequireEncryption
- No configurado (valor predeterminado): se puede usar cualquier unidad cifrada de BitLocker.
- Sí : bloquee el acceso de escritura a unidades extraíbles a menos que estén cifradas en un equipo propiedad de su organización.
Pasos siguientes
Directiva de seguridad de puntos de conexión para el cifrado de discos