Implementación de la administración de BitLocker

Se aplica a: Administrador de configuración (rama actual)

La administración de BitLocker en Administrador de configuración incluye los siguientes componentes:

Antes de crear e implementar directivas de administración de BitLocker:

Crear una directiva

Al crear e implementar esta directiva, el cliente de Administrador de configuración habilita el agente de administración de BitLocker en el dispositivo.

Nota:

Para crear una directiva de administración de BitLocker, necesitas el rol de administrador total en Administrador de configuración.

  1. En la consola de Administrador de configuración, ve al área de trabajo Activos y cumplimiento, expande Endpoint Protection y selecciona el nodo Administración de BitLocker.

  2. En la cinta de opciones, selecciona Crear directiva de control de administración de BitLocker.

  3. En la página General , especifique un nombre y una descripción opcional. Seleccione los componentes que desea habilitar en los clientes con esta directiva:

    • Unidad del sistema operativo: administrar si la unidad del sistema operativo está cifrada

    • Unidad fija: administrar el cifrado de otras unidades de datos en un dispositivo

    • Unidad extraíble: administre el cifrado de las unidades que puede quitar de un dispositivo, como una llave USB

    • Administración de clientes: administrar la copia de seguridad del servicio de recuperación de claves de la información de recuperación de cifrado de unidad BitLocker

  4. En la página Configuración , configura las siguientes opciones globales para el Cifrado de unidad BitLocker:

    Nota:

    Administrador de configuración aplica esta configuración al habilitar BitLocker. Si la unidad ya está cifrada o está en curso, cualquier cambio en esta configuración de directiva no cambia el cifrado de unidad del dispositivo.

    Si deshabilitas o no defines estas opciones, BitLocker usa el método de cifrado predeterminado (AES de 128 bits).

    • Para dispositivos con Windows 8.1, habilite la opción Método de cifrado de unidad y la intensidad de cifrado. A continuación, seleccione el método de cifrado.

    • Para dispositivos con Windows 10 o versiones posteriores, habilite la opción Método de cifrado de unidad y la intensidad de cifrado (Windows 10 o posterior). A continuación, seleccione individualmente el método de cifrado para unidades del sistema operativo, unidades de datos fijas y unidades de datos extraíbles.

    Para obtener más información sobre estos y otros valores de esta página, consulta Referencia de configuración: configuración.

  5. En la página Unidad del sistema operativo , especifique la siguiente configuración:

    • Configuración de cifrado de unidad del sistema operativo: si habilita esta configuración, el usuario tiene que proteger la unidad del sistema operativo y BitLocker cifra la unidad. Si la deshabilita, el usuario no podrá proteger la unidad.

    En dispositivos con un TPM compatible, se pueden usar dos tipos de métodos de autenticación en el inicio para proporcionar protección adicional para los datos cifrados. Cuando se inicia el equipo, solo puede usar el TPM para la autenticación, o también puede requerir la entrada de un número de identificación personal (PIN). Configure las siguientes opciones:

    • Seleccione el protector de la unidad del sistema operativo: configúrelo para que use un TPM y un PIN, o solo el TPM.

    • Configurar la longitud mínima del PIN para el inicio: si necesita un PIN, este valor es la longitud más corta que el usuario puede especificar. El usuario escribe este PIN cuando el equipo arranca para desbloquear la unidad. De forma predeterminada, la longitud mínima del PIN es 4.

    Para obtener más información sobre estos y otros ajustes de esta página, consulta Referencia de configuración: unidad del SO.

  6. En la página Unidad fija , especifica la siguiente configuración:

    • Cifrado de unidad de datos fijo: si habilita esta configuración, BitLocker requiere que los usuarios pongan todas las unidades de datos fijas bajo protección. A continuación, cifra las unidades de datos. Al habilitar esta directiva, habilite el desbloqueo automático o la configuración de la directiva de contraseñas de unidad de datos fija.

    • Configurar el desbloqueo automático para una unidad de datos fija: Permite o exige que BitLocker desbloquee automáticamente cualquier unidad de datos cifrada. Para usar el desbloqueo automático, también necesita BitLocker para cifrar la unidad del SO.

    Para obtener más información sobre estos y otros ajustes de esta página, consulta Referencia de configuración: Unidad fija.

  7. En la página Unidad extraíble , especifica la siguiente configuración:

    • Cifrado de unidades de datos extraíbles: al habilitar esta configuración y permitir que los usuarios apliquen la protección de BitLocker, el cliente de Administrador de configuración guarda la información de recuperación sobre las unidades extraíbles en el servicio de recuperación del punto de administración. Este comportamiento permite a los usuarios recuperar la unidad si olvidan o pierden el protector (contraseña).

    • Permitir que los usuarios apliquen protección BitLocker en unidades de datos extraíbles: los usuarios pueden activar la protección BitLocker para una unidad extraíble.

    • Directiva de contraseñas de unidad de datos extraíble: use esta configuración para establecer las restricciones de las contraseñas para desbloquear unidades extraíbles protegidas con BitLocker.

    Para obtener más información sobre estos y otros ajustes de esta página, consulta Referencia de configuración: unidad extraíble.

  8. En la página Administración de clientes , especifique la siguiente configuración:

    • Configurar los Servicios de administración de BitLocker: Al habilitar esta configuración, Administrador de configuración realiza una copia de seguridad automática y silenciosa de la información de recuperación clave en la base de datos del sitio. Si deshabilita o no configura esta configuración, Administrador de configuración no guarda la información de recuperación de claves.

      • Selecciona la información de recuperación de BitLocker que quieres almacenar: configúralo para que use una contraseña de recuperación y un paquete de claves, o simplemente una contraseña de recuperación.

      • Permitir que la información de recuperación se almacene en texto sin formato: Sin un certificado de cifrado de administración de BitLocker, Administrador de configuración almacena la información de recuperación de clave en texto sin formato. Para obtener más información, consulta Cifrar los datos de recuperación en la base de datos.

    Para obtener más información sobre estos y otros valores de esta página, consulta Referencia de configuración: administración de clientes.

  9. Complete el asistente.

Para cambiar la configuración de una directiva existente, selecciónela en la lista y seleccione Propiedades.

Cuando se crea más de una directiva, se puede configurar su prioridad relativa. Si implementa varias directivas en un cliente, usa el valor de prioridad para determinar su configuración.

A partir de la versión 2006, puede utilizar cmdlets de Windows PowerShell para esta tarea. Para obtener más información, vea New-CMBlmSetting.

Implementar una directiva

  1. Elija una directiva existente en el nodo Administración de BitLocker . En la cinta de opciones, seleccione Implementar.

  2. Seleccione una colección de dispositivos como destino de la implementación.

  3. Si deseas que el dispositivo cifre o descifre potencialmente sus unidades en cualquier momento, selecciona la opción Permitir corrección fuera de la ventana de mantenimiento. Si la colección tiene ventanas de mantenimiento, aún corrige esta directiva de BitLocker.

  4. Configurar una programación simple o personalizada . El cliente evalúa su cumplimiento en función de la configuración especificada en la programación.

  5. Seleccione Aceptar para implementar la directiva.

Puede crear varias implementaciones de la misma directiva. Para ver información adicional sobre cada implementación, seleccione la directiva en el nodo Administración de BitLocker y, a continuación, en el panel de detalles, cambie a la pestaña Implementaciones. También puede usar cmdlets de Windows PowerShell para esta tarea. Para obtener más información, vea New-CMSettingDeployment.

Importante

Si hay una conexión de protocolo de escritorio remoto (RDP) activa, el cliente MBAM no inicia acciones de cifrado de unidad BitLocker. Cierre todas las conexiones de consola remota e inicie sesión en una sesión de consola con una cuenta de usuario de dominio. A continuación, se iniciará el Cifrado de unidad BitLocker y el cliente cargará las claves y los paquetes de recuperación. Si inicias sesión con una cuenta de usuario local, el Cifrado de unidad BitLocker no se inicia.

Puede usar RDP para conectarse de forma remota a la sesión de consola del dispositivo con el /admin conmutador. Por ejemplo: mstsc.exe /admin /v:<IP address of device>

Una sesión de consola es cuando estás en la consola física del equipo o una conexión remota que es la misma que si estás en la consola física del equipo.

Monitorear

Consulte las estadísticas básicas de cumplimiento sobre la implementación de directivas en el panel de detalles del nodo Administración de BitLocker :

  • Recuento de cumplimiento
  • Recuento de errores
  • Recuento de incumplimientos

Vaya a la pestaña Implementaciones para ver el porcentaje de cumplimiento y la acción recomendada. Seleccione la implementación y luego, en la cinta de opciones, seleccione Ver estado. Esta acción cambia la vista al área de trabajo de supervisión , nodo Despliegues . De forma similar a la implementación de otras implementaciones de directivas de configuración, puede ver un estado de cumplimiento más detallado en esta vista.

Para comprender por qué los clientes notifican que no es compatible con la directiva de administración de BitLocker, consulte Códigos de no cumplimiento.

Para obtener más información sobre la solución de problemas, consulte Solución de problemas de BitLocker.

Use los registros siguientes para supervisar y solucionar problemas:

Registros de cliente

Registros del punto de administración (servicio de recuperación)

  • Registro de eventos del servicio de recuperación: en el Visor de eventos de Windows, vaya a Aplicaciones y servicios>Microsoft>Windows>MBAM-Web. Para obtener más información, consulta Acerca de los registros de eventos de BitLocker y los registros de eventos delservidor.

  • Registros de seguimiento del servicio de recuperación: <Default IIS Web Root>\Microsoft BitLocker Management Solution\Logs\Recovery And Hardware Service\trace*.etl

Consideraciones de migración

Si actualmente usa Administración y supervisión de Microsoft BitLocker (MBAM), puede migrar sin problemas la administración a Administrador de configuración. Al implementar directivas de administración de BitLocker en Administrador de configuración, los clientes cargan automáticamente las claves de recuperación y los paquetes en el servicio de recuperación de Administrador de configuración.

Importante

Al migrar de MBAM independiente a la administración de BitLocker de Administrador de configuración, si necesita funcionalidad existente de MBAM independiente, no reutilice los servidores MBAM independientes o componentes con la administración de BitLocker de Administrador de configuración. Si vuelve a usar estos servidores, MBAM independiente dejará de funcionar cuando la administración de BitLocker de Administrador de configuración instale sus componentes en esos servidores. No ejecute el script de MBAMWebSiteInstaller.ps1 para configurar los portales de BitLocker en servidores MBAM independientes. Al configurar la administración de BitLocker de Administrador de configuración, use servidores independientes.

Conflictos de directivas de grupo

Administrador de configuración no implementa todas las opciones de configuración de la directiva de grupo de MBAM. MBAM independiente usa la directiva de grupo del dominio, mientras que Administrador de configuración establece directivas locales para la administración de BitLocker. Las directivas de dominio reemplazarán las directivas de administración locales de BitLocker de Administrador de configuración. Si la directiva de grupo MBAM independiente no coincide con la directiva de Administrador de configuración, se producirá un error en la administración de BitLocker de Administrador de configuración. Por ejemplo, si una directiva de grupo de dominio establece el servidor MBAM independiente para los servicios de recuperación de claves, la administración de BitLocker de Administrador de configuración no puede establecer la misma configuración para el punto de administración. Este comportamiento hace que los clientes no notifiquen sus claves de recuperación al servicio de recuperación de claves de administración de BitLocker de Administrador de configuración en el punto de administración.

Advertencia

Administrador de configuración tiene paridad de características con MBAM independiente. Con Administrador de configuración, no debería haber ninguna razón para establecer directivas de grupo de dominio para configurar la administración de BitLocker. Para evitar conflictos y problemas, evite el uso de directivas de grupo para BitLocker. Configura todas las opciones a través de las directivas de administración de BitLocker de Administrador de configuración.

Hash de contraseña de TPM

  • Los clientes MBAM anteriores no cargan el hash de contraseña de TPM en Administrador de configuración. El cliente solo carga el hash de contraseña del TPM una vez.

  • Si necesita migrar esta información al servicio de recuperación de Administrador de configuración, borre el TPM en el dispositivo. Después de reiniciar, carga el nuevo hash de contraseña de TPM en el servicio de recuperación.

Nota:

La carga del hash de contraseña del TPM pertenece principalmente a versiones de Windows anteriores a Windows 10. Windows 10 o posterior no guarda de forma predeterminada el hash de contraseña del TPM, por lo que estos dispositivos normalmente no lo cargan. Para obtener más información, consulte Acerca de la contraseña del propietario del TPM.

Volver a cifrar

Administrador de configuración no vuelve a cifrar unidades que ya están protegidas con el Cifrado de unidad BitLocker. Si implementas una directiva de administración de BitLocker que no coincide con la protección actual de la unidad, se notifica como no compatible. La unidad sigue estando protegida.

Por ejemplo, usó MBAM para cifrar la unidad con el algoritmo de cifrado AES-XTS 128, pero la directiva de Administrador de configuración requiere AES-XTS 256. La unidad no cumple con la directiva, aunque la unidad esté cifrada.

Para solucionar este comportamiento, primero deshabilite BitLocker en el dispositivo. A continuación, implemente una nueva directiva con la nueva configuración.

Administración conjunta e Intune

El controlador de cliente de Administrador de configuración para BitLocker es consciente de la administración conjunta. Si el dispositivo está administrado de forma conjunta y cambia la carga de trabajo de Endpoint Protection a Intune, el cliente de Administrador de configuración omitirá su directiva de BitLocker. El dispositivo obtiene la directiva de cifrado de Windows de Intune.

Importante

Cambiar las autoridades de administración de cifrado y mantener el algoritmo de cifrado deseado no requiere ninguna acción adicional en el cliente. Sin embargo, si cambia las autoridades de administración de cifrado y el algoritmo de cifrado deseado también cambia, deberá planear el nuevo cifrado.

Para obtener más información sobre cómo administrar BitLocker con Intune, consulta los siguientes artículos:

Pasos siguientes

Acerca del servicio de recuperación de BitLocker

Configurar informes y portales de BitLocker