Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez Microsoft Intune pour configurer le chiffrement BitLocker sur les appareils qui exécutent Windows et le chiffrement des données personnelles (PDE) sur les appareils qui exécutent Windows 11 version 22H2 ou ultérieure. Cet article couvre à la fois les scénarios de chiffrement BitLocker standard et de chiffrement BitLocker silencieux.
Importante
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
Conseil
Pour certains paramètres BitLocker, l’appareil doit avoir un module de plateforme sécurisée (TPM) pris en charge.
Scénarios de chiffrement BitLocker
Intune prend en charge deux approches principales de chiffrement BitLocker :
Chiffrement BitLocker Standard : les utilisateurs peuvent voir des invites et peuvent interagir avec le processus de chiffrement. Offre une flexibilité pour la sélection du type de chiffrement et la gestion des clés de récupération dirigée par l’utilisateur.
Chiffrement BitLocker silencieux : chiffrement automatique sans interaction de l’utilisateur ni privilèges d’administration requis sur l’appareil. Idéal pour les organisations qui souhaitent s’assurer que tous les appareils gérés sont chiffrés sans dépendre de l’action de l’utilisateur final.
Conseil
Intune fournit un rapport de chiffrement intégré qui présente des détails sur le status de chiffrement des appareils sur tous vos appareils gérés. Une fois qu’Intune a chiffré un appareil Windows avec BitLocker, vous pouvez voir et gérer les clés de récupération BitLocker quand vous consultez le rapport de chiffrement.
Configuration requise
Licences et éditions Windows
Pour les éditions Windows qui prennent en charge la gestion de BitLocker, consultez les exigences d’édition Windows et les exigences de licence dans la documentation Windows.
Contrôles d’accès basés sur les rôles
Pour gérer BitLocker dans Intune, un compte doit disposer d’un Intune rôle de contrôle d’accès en fonction du rôle (RBAC) qui inclut l’autorisation Tâches à distance avec la droite Faire pivoter BitLockerKeys (préversion) définie sur Oui.
Vous pouvez ajouter cette autorisation à vos propres rôles RBAC personnalisés ou utiliser l’un des rôles RBAC intégrés suivants :
- Opérateur du support technique
- Administrateur de la sécurité des terminaux
Planification de la récupération
Avant d’activer BitLocker, comprenez et planifiez les options de récupération qui répondent aux besoins de votre organisation. Pour plus d’informations, consultez Vue d’ensemble de la récupération BitLocker dans la documentation sur la sécurité Windows.
Types de stratégie pour le chiffrement BitLocker
Choisissez parmi les types de stratégie Intune suivants pour configurer le chiffrement BitLocker :
Stratégie de sécurité des points de terminaison (recommandé)
Sécurité des points de > terminaison La stratégie de chiffrement de disque fournit une configuration BitLocker ciblée et spécifique à la sécurité :
- Profil BitLocker : paramètres dédiés à la configuration du chiffrement BitLocker. Pour plus d’informations, consultez le Fournisseur de services de configuration BitLocker.
- Profil de chiffrement des données personnelles : configurez PDE pour le chiffrement au niveau des fichiers qui fonctionne avec BitLocker pour la sécurité hiérarchisée. Pour plus d’informations, consultez le CSP PDE.
Stratégie de configuration d’appareil
Configuration de l’appareil > Le profil de protection du point de terminaison inclut des paramètres BitLocker dans le cadre d’une configuration de protection de point de terminaison plus large. Afficher les paramètres disponibles sur BitLocker dans les profils de protection des points de terminaison.
Remarque
Limitations du catalogue de paramètres : Le catalogue de paramètres n’inclut pas les contrôles d’authentification de démarrage du TPM nécessaires pour une activation BitLocker silencieuse fiable. Utilisez des stratégies de configuration de périphérique ou de sécurité de point de terminaison pour les scénarios BitLocker.
Configurer le chiffrement BitLocker standard
Le chiffrement BitLocker Standard permet à l’utilisateur d’interagir et offre une flexibilité pour la configuration du chiffrement.
Créer une stratégie de sécurité de point de terminaison
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionnez Sécurité du point de terminaison>Chiffrement de disque>Créer une stratégie.
Définir les options suivantes :
- Plateforme : Windows
- Profil : choisir BitLocker ou chiffrement de données personnelles
Dans la page Paramètres de configuration , configurez les paramètres de BitLocker pour répondre aux besoins de votre entreprise :
- Configurez les méthodes de chiffrement pour le système d’exploitation, les lecteurs fixes et les lecteurs amovibles.
- Définir les options de récupération (exigences relatives au mot de passe et à la clé).
- Configurez l’authentification de démarrage du module TPM en fonction des besoins.
Sélectionnez Suivant.
Dans la page Balises d’étendue, choisissez Sélectionner les balises d’étendue pour ouvrir l’onglet Sélectionner des balises afin d’affecter des balises d’étendue au profil.
Sélectionnez Suivant pour continuer.
Dans la page Devoirs , sélectionnez les groupes qui reçoivent ce profil. Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil.
Sélectionnez Suivant.
Dans la page Vérifier + créer, quand vous avez terminé, choisissez Créer. Le profil que vous venez de créer apparaît dans la liste lorsque vous sélectionnez le type de stratégie pour le nouveau profil.
Conseil
Les événements de modification du code confidentiel de prédémarrage Bitlocker sont enregistrés dans l’observateur d’événements sous Microsoft-Windows-Bitlocker-API/Management et la catégorie de tâche de modification du code confidentiel Bitlocker avec l’ID d’événement 789.
Créer une stratégie de configuration d’appareil
Conseil
La procédure suivante configure BitLocker via un modèle de configuration d’appareil pour la protection des points de terminaison. Pour configurer le chiffrement des données personnelles, utilisez le catalogue de paramètres de configuration des appareils et la catégorie PDE .
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionner des appareils Gérer> laconfiguration>des appareils> Sous l’onglet Stratégies, sélectionnez Créer.
Définir les options suivantes :
- Plateforme : Windows 10 et versions ultérieures
- Type de profil : Sélectionnez Modèles>Endpoint Protection, puis sélectionnez Créer.
Dans la page Paramètres de configuration , développez Chiffrement Windows et configurez les paramètres BitLocker pour répondre aux besoins de votre entreprise.
Si vous souhaitez activer BitLocker en mode silencieux, consultez Configurer le chiffrement BitLocker silencieux dans cet article pour connaître les conditions préalables supplémentaires et les configurations de paramètres spécifiques que vous devez utiliser.
Sélectionnez Suivant pour continuer.
Configuration complète des autres paramètres selon vos besoins pour votre organisation.
Terminez le processus de création de la stratégie en l’affectant aux groupes d’appareils appropriés et enregistrez le profil.
Configurer le chiffrement BitLocker silencieux
Le chiffrement BitLocker silencieux chiffre automatiquement les appareils sans interaction de l’utilisateur, offrant une expérience de chiffrement transparente pour les environnements gérés.
Conditions préalables pour le chiffrement silencieux
Configuration requise de l’appareil
Un appareil doit remplir les conditions suivantes pour l’activation de BitLocker en mode silencieux :
Système d’exploitation :
- Si les utilisateurs finaux se connectent en tant qu’administrateurs : Windows 10 version 1803 ou ultérieure, ou Windows 11
- Si les utilisateurs finaux se connectent en tant qu’utilisateurs Standard : Windows 10 version 1809 ou ultérieure, ou Windows 11
Configuration de l’appareil :
- Joint à Microsoft Entra ou joint à Microsoft Entra hybride
- TPM (Trusted Platform Module) 1.2 ou version ultérieure
- Mode BIOS UEFI natif
- Démarrage sécurisé activé
- Environnement de récupération Windows (WinRE) configuré et disponible
Remarque
Lorsque BitLocker est activé en mode silencieux, le système utilise automatiquement le chiffrement de disque complet sur les appareils de secours non modernes et le chiffrement d’espace utilisé uniquement sur les appareils de veille modernes. Le type de chiffrement dépend des fonctionnalités matérielles et ne peut pas être personnalisé pour des scénarios de chiffrement silencieux.
Pour en savoir plus sur la veille moderne, consultez Qu’est-ce que la veille moderne dans la documentation matérielle Windows.
Importante
Avant de déployer des stratégies BitLocker silencieuses, effectuez une évaluation approfondie de votre environnement :
- Identifier les logiciels de chiffrement existants - Utilisez des outils d’inventaire ou de découverte des périphériques pour identifier les périphériques avec un cryptage tiers (McAfee, Symantec, Check Point, etc.).
- Planifier la stratégie de migration : développez des procédures pour supprimer en toute sécurité le chiffrement existant avant le déploiement de BitLocker.
- Tester dans des groupes pilotes : valider le comportement silencieux de BitLocker sur des appareils représentatifs avant un déploiement à grande échelle.
- Préparer les procédures de restauration : préparez des plans de récupération et de restauration en cas de conflits de chiffrement.
Les stratégies BitLocker silencieuses contournent les avertissements des utilisateurs concernant le chiffrement existant, ce qui rend l’évaluation préalable au déploiement essentielle pour éviter toute perte de données.
Paramètres requis pour le chiffrement silencieux
Configurez les paramètres suivants en fonction du type de stratégie choisi :
Stratégie de sécurité du point de terminaison pour BitLocker silencieux
Pour la stratégie de chiffrement de disque de sécurité du point de terminaison, configurez ces paramètres dans le profil BitLocker :
Exiger le chiffrement de l’appareil = Activé
Autoriser l’avertissement pour d’autres chiffrements = de disqueDésactivé
Avertissement
Le paramètre Autoriser l’avertissement pour d’autres chiffrements de disque est Désactivé signifie que BitLocker poursuit le chiffrement même lorsque d’autres logiciels de chiffrement de disque sont détectés. Cela peut entraîner les opérations suivantes :
- Perte de données due à des méthodes de chiffrement en conflit
- Instabilité du système et échecs de démarrage
- Scénarios de récupération complexes avec plusieurs couches de chiffrement
Avant de déployer des stratégies BitLocker silencieuses, assurez-vous qu’aucun logiciel de chiffrement tiers n’est installé dans votre environnement. Envisagez d’utiliser les rapports d’inventaire des appareils pour identifier les appareils dotés d’un logiciel de chiffrement existant.
Importante
Après le réglage de l’option Autoriser l’avertissement pour d’autres chiffrements de disque sur Désactivé, un autre paramètre devient disponible :
- Autoriser le chiffrement = utilisateur Standardactivé
Ce paramètre est obligatoire si les appareils sont utilisés par des utilisateurs standard (non administrateurs). Elle permet à la stratégie RequireDeviceEncryption de fonctionner même lorsque l’utilisateur actuel connecté est un utilisateur standard.
En plus des paramètres requis, pensez à configurer Configurer la rotation des mots de passe de récupération pour activer la rotation automatique des mots de passe de récupération.
Stratégie de configuration d’appareil pour BitLocker silencieux
Pour Configuration de l’appareil Stratégie de protection de point de terminaison, configurez ces paramètres dans le modèle de protection de point de terminaison :
- Avertissement pour d’autres chiffrements de = disqueBloquer
- Autoriser les utilisateurs standard à activer le chiffrement lors de la jonction = à Microsoft EntraAutoriser
- Création par l’utilisateur d’une clé = de récupérationAutoriser ou ne pas autoriser la clé de récupération 256 bits
- Création par l’utilisateur du mot de passe = de récupérationAutoriser ou exiger un mot de passe de récupération à 48 chiffres
Avertissement
La définition de l’avertissement pour d’autres systèmes de chiffrement de disque sur Bloquer supprime les avertissements concernant les logiciels de chiffrement existants et permet à BitLocker de continuer automatiquement. Cela crée les mêmes risques que ceux décrits pour les stratégies de sécurité des points de terminaison. Vérifiez que votre environnement est exempt de chiffrement tiers avant le déploiement.
Authentification au démarrage du TPM pour le chiffrement silencieux
Pour que BitLocker silencieux fonctionne, les appareils ne doivent pas nécessiter le code PIN de démarrage ou la clé de démarrage du TPM, car ils nécessitent l’interaction de l’utilisateur.
Configurer les paramètres du module de plateforme sécurisée (TPM)
Configurez les paramètres d’authentification au démarrage du TPM pour empêcher toute interaction de l’utilisateur :
Stratégie de sécurité du point de terminaison : dans le profil BitLocker sous Lecteurs du système d’exploitation, commencez par définir Exiger une authentification supplémentaire au démarrage sur Activé. Une fois activé, les paramètres TPM suivants deviennent disponibles :
- Configurer le code PIN de démarrage du module de plateforme sécurisée = Ne pas autoriser le code PIN de démarrage avec le module de plateforme sécurisée
- Configurer la clé = de démarrage du TPMNe pas autoriser la clé de démarrage avec le module de plateforme sécurisée
- Configurer la clé de démarrage du TPM et le code = confidentielNe pas autoriser la clé de démarrage et le code confidentiel avec le module de plateforme sécurisée
- Configurer le démarrage du = module de plateforme sécuriséeAutoriser le module de plateforme sécurisée ou exiger le module de plateforme sécurisée
Stratégie de configuration de l’appareil : dans le modèle de protection du point de terminaison sous Chiffrement Windows :
- Démarrage compatible = avec le module de plateforme sécuriséeAutoriser le module de plateforme sécurisée ou exiger le module de plateforme sécurisée
- code PIN = de démarrage TPM compatibleNe pas autoriser le code PIN de démarrage avec le module de plateforme sécurisée
- Clé = de démarrage TPM compatibleNe pas autoriser la clé de démarrage avec le module de plateforme sécurisée
- Clé de démarrage et code PIN = compatibles du TPMNe pas autoriser la clé de démarrage et le code confidentiel avec le module de plateforme sécurisée
Avertissement
Surveillez les stratégies qui permettent l’utilisation d’un code PIN ou d’une clé de démarrage du TPM. Par exemple, la ligne de base de sécurité pour Microsoft Defender peut activer le code confidentiel et la clé de démarrage du TPM par défaut, ce qui bloque l’activation silencieuse. Examinez vos configurations de base pour les conflits et reconfigurez ou excluez des appareils si nécessaire.
Comportement du type de chiffrement
Le type de chiffrement (disque complet ou espace utilisé uniquement) est déterminé par les détails suivants :
- Fonctionnalités matérielles : si l’appareil prend en charge la veille moderne.
- Configuration du chiffrement silencieux : indique si l’activation silencieuse est configurée.
- Paramètre SystemDrivesEncryptionType : s’il est configuré de manière explicite.
Comportement par défaut
Lorsque SystemDrivesEncryptionType n’est pas configuré :
- Appareils de veille modernes avec chiffrement silencieux = Chiffrement de l’espace utilisé uniquement.
- Appareils de secours non modernes avec chiffrement silencieux = chiffrement complet du disque.
- Chiffrement Standard (non silencieux) = l’utilisateur peut choisir ou défini par stratégie.
Vérifier les fonctionnalités de l’appareil
Pour case activée si un appareil prend en charge la veille moderne, exécutez à partir d’une invite de commande :
powercfg /a
Capacité veille moderne : Affiche Veille (S0 faible consommation inactive) La connexion réseau est disponible. Non compatible avec la veille moderne : affiche la mise en veille (S0 faible consommation inactive) La connexion réseau n’est pas prise en charge.
Vérifier le type de chiffrement
Pour vérifier le type de chiffrement actuel, exécutez une invite de commandes avec élévation de privilèges à partir d’une invite de case activée :
manage-bde -status c:
Le champ « État de conversion » indique Espace utilisé uniquement chiffré ou Entièrement chiffré.
Pour voir les informations sur les appareils qui reçoivent la stratégie BitLocker, consulter Superviser le chiffrement de disque.
Contrôler le type de chiffrement avec le catalogue des paramètres
Pour modifier le type de chiffrement de disque entre chiffrement complet du disque et chiffrement de l’espace utilisé uniquement, utilisez le paramètre Appliquer le type de chiffrement de lecteur sur les lecteurs de système d’exploitation dans le catalogue de paramètres :
- Créer une stratégie de catalogue de paramètres
- Accédez à Composants Windows, Chiffrement>>de lecteur BitLocker,Lecteurs du système d’exploitation
- Sélectionnez et définissez l’option Appliquer le type de chiffrement de lecteur sur les lecteurs du système d’exploitation sur Activé pour ajouter Sélectionnez le type de chiffrement : (Périphérique). Configurez ensuite Sélectionnez le type de chiffrement : (Appareil) sur Chiffrement complet ou Chiffrement Espace utilisé uniquement.
Chiffrement de données personnelles (PDE)
Le chiffrement des données personnelles (PDE) fournit un chiffrement au niveau des fichiers qui complète BitLocker :
Le chiffrement des données personnelles diffère de BitLocker en ce qu’il chiffre des fichiers au lieu de volumes et de disques entiers. PDE se produit en plus d’autres méthodes de chiffrement telles que BitLocker. Contrairement à BitLocker qui libère des clés de chiffrement des données au démarrage, PDE ne libère pas les clés de chiffrement des données tant qu’un utilisateur ne se connecte pas à l’aide de Windows Hello Entreprise.
- PDE chiffre des fichiers au lieu de volumes et de disques entiers.
- Fonctionne avec BitLocker pour la sécurité hiérarchisée : PDE ne remplace pas BitLocker.
- Nécessite la connexion à Windows Hello Entreprise pour libérer les clés de chiffrement.
- Disponible sur Windows 11 22H2 ou version ultérieure.
Pour plus d’informations, consultez le CSP PDE.
Pour configurer PDE, utilisez l’une des options suivantes :
- Stratégie de sécurité du point de terminaison avec le profil de chiffrement des données personnelles .
- Catalogue de paramètres avec la catégorie PDE .
Surveiller et gérer BitLocker
Afficher le status de chiffrement
Dans le Centre d’administration Microsoft Intune, sélectionnez le rapport Devices>Monitor>Encryption.
Vérifiez le status de chiffrement des appareils qui ont reçu des stratégies BitLocker.
Accédez aux informations de conformité des appareils et aux clés de récupération BitLocker.
Gestion des clés de récupération
Afficher les clés de récupération pour les appareils gérés par Intune
Intune permet à BitLocker d’accéder au nœud Microsoft Entra afin que vous puissiez afficher les ID de clé BitLocker et les clés de récupération pour vos appareils Windows à partir du Centre d’administration Microsoft Intune.
Pour afficher les clés de récupération :
- Connectez-vous au Centre d’administration Microsoft Intune.
- Sélectionner Appareils>Tous les appareils.
- Sélectionner un appareil dans la liste, puis sous Surveiller, sélectionner Clés de récupération.
- Sélectionnez Afficher la clé de récupération. Cela génère une entrée de journal d’audit sous l’activité 'KeyManagement'.
Lorsque les clés sont disponibles dans Microsoft Entra ID, les informations suivantes s’affichent :
- ID de clé BitLocker
- Clé de récupération BitLocker
- Type de lecteur
Lorsque les clés ne figurent pas dans Microsoft Entra ID, Intune affiche Aucune clé BitLocker trouvée pour cet appareil.
Remarque
Microsoft Entra ID prend en charge un maximum de 200 clés de récupération BitLocker par appareil. Si vous atteignez cette limite, le chiffrement silencieux échoue en raison de l’échec de la sauvegarde des clés de récupération avant le démarrage du chiffrement sur l’appareil.
Autorisations requises : les administrateurs informatiques ont besoin de l’autorisation dans Microsoft Entra ID pour afficher les microsoft.directory/bitlockerKeys/key/read clés de récupération BitLocker de l’appareil. Cette autorisation est incluse dans ces rôles Microsoft Entra :
- Administrateur d’appareil cloud
- Administrateur du support technique
- Administrateur général
Pour plus d’informations sur les autorisations de rôle de Microsoft Entra, consultez Rôles intégrés de Microsoft Entra.
Enregistrement d’audit : tous les accès aux clés de récupération BitLocker sont audités. Pour plus d’informations, consultez Journaux d’audit du portail Azure.
Importante
Si vous supprimez l’objet Intune d’un appareil joint à Microsoft Entra protégé par BitLocker, la suppression déclenche une synchronisation de l’appareil Intune et supprime les protecteurs de clés pour le volume du système d’exploitation. Cela laisse BitLocker dans un état suspendu sur ce volume.
Afficher les clés de récupération pour les appareils connectés au client
Lors de l’utilisation du scénario d’attachement de client, Microsoft Intune peut afficher les données de clé de récupération pour les appareils attachés au client.
Configuration requise :
- Les sites Configuration Manager doivent exécuter la version 2107 ou ultérieure
- Pour les sites exécutant la version 2107, installez le correctif cumulatif KB11121541 pour la prise en charge des appareils joints à Microsoft Entra
- Votre compte Intune doit disposer des autorisations RBAC Intune pour afficher les clés BitLocker
- Doit être associé à un utilisateur local avec le rôle de collecte du gestionnaire de Configuration Manager et l’autorisation de lire la clé de récupération BitLocker
Pour plus d’informations, consultez Configurer l’administration basée sur des rôles pour Configuration Manager.
Rotation des clés de récupération BitLocker
Vous pouvez utiliser une action d’appareil Intune pour faire pivoter à distance la clé de récupération BitLocker d’un appareil qui exécute Windows 10 version 1909 ou une version ultérieure, et Windows 11.
Conditions préalables pour la rotation des clés :
Les appareils doivent exécuter Windows 10, version 1909 ou ultérieure, ou Windows 11
La rotation des clés des appareils joints à Microsoft Entra et joints hybrides doit être activée via la stratégie BitLocker :
- Rotation du mot de passe de récupération pilotée par le = clientActiver la rotation sur les appareils joints à Microsoft Entra ou Activer la rotation sur les appareils joints à Microsoft Entra ID et hybrides
- Enregistrer les informations de récupération BitLocker dans Microsoft Entra IDEnabled =
- Stocker les informations de récupération dans Microsoft Entra ID avant d’activer BitLocker = Requis
Pour faire pivoter la clé de récupération BitLocker :
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionnez Appareils>Tous les appareils.
Sélectionnez un appareil dans la liste.
Sélectionnez l’action à distance de rotation de clé BitLocker . S’il n’est pas visible, sélectionnez les points de suspension (...) , puis sélectionnez Rotation de clé BitLocker.
Pour plus d’informations sur les déploiements et les exigences de BitLocker, consultez le tableau comparatif des déploiements BitLocker.
Récupération en libre-service
Pour aider les utilisateurs finaux à obtenir leurs clés de récupération sans appeler le support technique, Intune permet des scénarios en libre-service via l’application du Portail d’entreprise et d’autres méthodes.
Options d’accès en libre-service :
- Application du Portail d’entreprise : Les utilisateurs peuvent accéder aux clés de récupération BitLocker via l’application du Portail d’entreprise
- Portail Mon compte : disponible à account.microsoft.com pour Microsoft Entra appareils joints
- Microsoft Entra ID : Accès direct pour les appareils joints à Microsoft Entra
Contrôles administratifs pour l’accès en libre-service :
Bascule à l’échelle du client : détermine si les utilisateurs non administrateurs peuvent utiliser le libre-service pour récupérer des clés BitLocker :
- Par défaut : Non (permet à tous les utilisateurs de récupérer leurs clés)
- Oui : empêche les utilisateurs non administrateurs de voir les clés BitLocker pour leurs propres appareils
- Configurer dans les paramètres de l’appareil Microsoft Entra
Intégration de l’accès conditionnel : utiliser des stratégies d’accès conditionnel pour exiger des appareils conformes pour l’accès aux clés de récupération BitLocker :
- Configurer Exiger un appareil conforme dans la stratégie d’accès conditionnel
- Les appareils non conformes ne peuvent pas accéder aux clés de récupération BitLocker
- Les clés de récupération BitLocker sont traitées comme des ressources d’entreprise soumises à l’accès conditionnel
Journalisation d’audit pour le libre-service : Tous les accès aux clés de récupération des utilisateurs sont journalisés :
- Connecté dans les journaux d’audit de Microsoft Entra sous la catégorie Gestion des clés
- Type d’activité : Lire la clé BitLocker
- Comprend le nom d’utilisateur principal et l’ID de clé
- Pour plus d’informations, consultez Journaux d’audit de Microsoft Entra
Résolution des problèmes
Problèmes courants liés à BitLocker silencieux
Problème : BitLocker nécessite l’interaction de l’utilisateur malgré une configuration silencieuse
- Solution : Vérifiez que les paramètres de clé ou de code confidentiel de démarrage du TPM ne sont pas activés. Recherchez les stratégies de ligne de base de sécurité en conflit.
Problème : les appareils ne remplissent pas les conditions préalables à l’activation silencieuse
- Solution : Vérifiez que les appareils répondent à toutes les conditions préalables de l’appareil, y compris la version TPM, le mode UEFI et le status de jonction de Microsoft Entra.
Problème : BitLocker ne parvient pas à chiffrer silencieusement
- Solution : Recherchez les erreurs liées à BitLocker dans les journaux d’événements Windows. Vérifiez que le démarrage sécurisé est activé et que WinRE est correctement configuré.
Problème : les conflits de stratégie empêchent l’activation silencieuse
- Solution : utilisez la détection des conflits de stratégie dans Intune pour identifier les paramètres en conflit entre les stratégies.
Résolution des problèmes de clé de récupération
Pour l’activation silencieuse de BitLocker, les clés de récupération sont automatiquement sauvegardées dans Microsoft Entra ID lorsque le chiffrement se produit. Vérifiez :
- Les appareils sont joints avec succès à Microsoft Entra (requis pour la sauvegarde automatique)
- Aucun conflit de stratégie n’empêche le processus de sauvegarde automatique
- Le séquestre de la clé de récupération fonctionne via le rapport de chiffrement
Étapes suivantes
- Gérer la stratégie FileVault pour les appareils macOS
- Surveiller le chiffrement de disque
- Dépannage de la stratégie BitLocker
- Problèmes connus liés aux stratégies BitLocker
- Graphique de comparaison des déploiements BitLocker
- Gestion des entreprises BitLocker dans la documentation sur la sécurité Windows
- Vue d’ensemble du chiffrement des données personnelles
- Scénarios de libre-service pour les utilisateurs finaux via l’application du Portail d’entreprise