Chiffrer des appareils Windows avec BitLocker à l’aide d’Intune

Utilisez Microsoft Intune pour configurer le chiffrement BitLocker sur les appareils qui exécutent Windows et le chiffrement des données personnelles (PDE) sur les appareils qui exécutent Windows 11 version 22H2 ou ultérieure. Cet article couvre à la fois les scénarios de chiffrement BitLocker standard et de chiffrement BitLocker silencieux.

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Conseil

Pour certains paramètres BitLocker, l’appareil doit avoir un module de plateforme sécurisée (TPM) pris en charge.

Scénarios de chiffrement BitLocker

Intune prend en charge deux approches principales de chiffrement BitLocker :

  • Chiffrement BitLocker Standard : les utilisateurs peuvent voir des invites et peuvent interagir avec le processus de chiffrement. Offre une flexibilité pour la sélection du type de chiffrement et la gestion des clés de récupération dirigée par l’utilisateur.

  • Chiffrement BitLocker silencieux : chiffrement automatique sans interaction de l’utilisateur ni privilèges d’administration requis sur l’appareil. Idéal pour les organisations qui souhaitent s’assurer que tous les appareils gérés sont chiffrés sans dépendre de l’action de l’utilisateur final.

Conseil

Intune fournit un rapport de chiffrement intégré qui présente des détails sur le status de chiffrement des appareils sur tous vos appareils gérés. Une fois qu’Intune a chiffré un appareil Windows avec BitLocker, vous pouvez voir et gérer les clés de récupération BitLocker quand vous consultez le rapport de chiffrement.

Configuration requise

Licences et éditions Windows

Pour les éditions Windows qui prennent en charge la gestion de BitLocker, consultez les exigences d’édition Windows et les exigences de licence dans la documentation Windows.

Contrôles d’accès basés sur les rôles

Pour gérer BitLocker dans Intune, un compte doit disposer d’un Intune rôle de contrôle d’accès en fonction du rôle (RBAC) qui inclut l’autorisation Tâches à distance avec la droite Faire pivoter BitLockerKeys (préversion) définie sur Oui.

Vous pouvez ajouter cette autorisation à vos propres rôles RBAC personnalisés ou utiliser l’un des rôles RBAC intégrés suivants :

  • Opérateur du support technique
  • Administrateur de la sécurité des terminaux

Planification de la récupération

Avant d’activer BitLocker, comprenez et planifiez les options de récupération qui répondent aux besoins de votre organisation. Pour plus d’informations, consultez Vue d’ensemble de la récupération BitLocker dans la documentation sur la sécurité Windows.

Types de stratégie pour le chiffrement BitLocker

Choisissez parmi les types de stratégie Intune suivants pour configurer le chiffrement BitLocker :

Sécurité des points de > terminaison La stratégie de chiffrement de disque fournit une configuration BitLocker ciblée et spécifique à la sécurité :

  • Profil BitLocker : paramètres dédiés à la configuration du chiffrement BitLocker. Pour plus d’informations, consultez le Fournisseur de services de configuration BitLocker.
  • Profil de chiffrement des données personnelles : configurez PDE pour le chiffrement au niveau des fichiers qui fonctionne avec BitLocker pour la sécurité hiérarchisée. Pour plus d’informations, consultez le CSP PDE.

Stratégie de configuration d’appareil

Configuration de l’appareil > Le profil de protection du point de terminaison inclut des paramètres BitLocker dans le cadre d’une configuration de protection de point de terminaison plus large. Afficher les paramètres disponibles sur BitLocker dans les profils de protection des points de terminaison.

Remarque

Limitations du catalogue de paramètres : Le catalogue de paramètres n’inclut pas les contrôles d’authentification de démarrage du TPM nécessaires pour une activation BitLocker silencieuse fiable. Utilisez des stratégies de configuration de périphérique ou de sécurité de point de terminaison pour les scénarios BitLocker.

Configurer le chiffrement BitLocker standard

Le chiffrement BitLocker Standard permet à l’utilisateur d’interagir et offre une flexibilité pour la configuration du chiffrement.

Créer une stratégie de sécurité de point de terminaison

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Sécurité du point de terminaison>Chiffrement de disque>Créer une stratégie.

  3. Définir les options suivantes :

    • Plateforme : Windows
    • Profil : choisir BitLocker ou chiffrement de données personnelles

    Capture d’écran de la surface de sélection du profil de chiffrement Windows.

  4. Dans la page Paramètres de configuration , configurez les paramètres de BitLocker pour répondre aux besoins de votre entreprise :

    • Configurez les méthodes de chiffrement pour le système d’exploitation, les lecteurs fixes et les lecteurs amovibles.
    • Définir les options de récupération (exigences relatives au mot de passe et à la clé).
    • Configurez l’authentification de démarrage du module TPM en fonction des besoins.

    Sélectionnez Suivant.

  5. Dans la page Balises d’étendue, choisissez Sélectionner les balises d’étendue pour ouvrir l’onglet Sélectionner des balises afin d’affecter des balises d’étendue au profil.

    Sélectionnez Suivant pour continuer.

  6. Dans la page Devoirs , sélectionnez les groupes qui reçoivent ce profil. Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil.

    Sélectionnez Suivant.

  7. Dans la page Vérifier + créer, quand vous avez terminé, choisissez Créer. Le profil que vous venez de créer apparaît dans la liste lorsque vous sélectionnez le type de stratégie pour le nouveau profil.

Conseil

Les événements de modification du code confidentiel de prédémarrage Bitlocker sont enregistrés dans l’observateur d’événements sous Microsoft-Windows-Bitlocker-API/Management et la catégorie de tâche de modification du code confidentiel Bitlocker avec l’ID d’événement 789.

Créer une stratégie de configuration d’appareil

Conseil

La procédure suivante configure BitLocker via un modèle de configuration d’appareil pour la protection des points de terminaison. Pour configurer le chiffrement des données personnelles, utilisez le catalogue de paramètres de configuration des appareils et la catégorie PDE .

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionner des appareils Gérer> laconfiguration>des appareils> Sous l’onglet Stratégies, sélectionnez Créer.

  3. Définir les options suivantes :

    • Plateforme : Windows 10 et versions ultérieures
    • Type de profil : Sélectionnez Modèles>Endpoint Protection, puis sélectionnez Créer.

    Capture d’écran du chemin d’accès au modèle Endpoint Protection.

  4. Dans la page Paramètres de configuration , développez Chiffrement Windows et configurez les paramètres BitLocker pour répondre aux besoins de votre entreprise.

    Sélectionner les paramètres de chiffrement Windows

    Si vous souhaitez activer BitLocker en mode silencieux, consultez Configurer le chiffrement BitLocker silencieux dans cet article pour connaître les conditions préalables supplémentaires et les configurations de paramètres spécifiques que vous devez utiliser.

  5. Sélectionnez Suivant pour continuer.

  6. Configuration complète des autres paramètres selon vos besoins pour votre organisation.

  7. Terminez le processus de création de la stratégie en l’affectant aux groupes d’appareils appropriés et enregistrez le profil.

Configurer le chiffrement BitLocker silencieux

Le chiffrement BitLocker silencieux chiffre automatiquement les appareils sans interaction de l’utilisateur, offrant une expérience de chiffrement transparente pour les environnements gérés.

Conditions préalables pour le chiffrement silencieux

Configuration requise de l’appareil

Un appareil doit remplir les conditions suivantes pour l’activation de BitLocker en mode silencieux :

  • Système d’exploitation :

    • Si les utilisateurs finaux se connectent en tant qu’administrateurs : Windows 10 version 1803 ou ultérieure, ou Windows 11
    • Si les utilisateurs finaux se connectent en tant qu’utilisateurs Standard : Windows 10 version 1809 ou ultérieure, ou Windows 11
  • Configuration de l’appareil :

Remarque

Lorsque BitLocker est activé en mode silencieux, le système utilise automatiquement le chiffrement de disque complet sur les appareils de secours non modernes et le chiffrement d’espace utilisé uniquement sur les appareils de veille modernes. Le type de chiffrement dépend des fonctionnalités matérielles et ne peut pas être personnalisé pour des scénarios de chiffrement silencieux.

Pour en savoir plus sur la veille moderne, consultez Qu’est-ce que la veille moderne dans la documentation matérielle Windows.

Importante

Avant de déployer des stratégies BitLocker silencieuses, effectuez une évaluation approfondie de votre environnement :

  • Identifier les logiciels de chiffrement existants - Utilisez des outils d’inventaire ou de découverte des périphériques pour identifier les périphériques avec un cryptage tiers (McAfee, Symantec, Check Point, etc.).
  • Planifier la stratégie de migration : développez des procédures pour supprimer en toute sécurité le chiffrement existant avant le déploiement de BitLocker.
  • Tester dans des groupes pilotes : valider le comportement silencieux de BitLocker sur des appareils représentatifs avant un déploiement à grande échelle.
  • Préparer les procédures de restauration : préparez des plans de récupération et de restauration en cas de conflits de chiffrement.

Les stratégies BitLocker silencieuses contournent les avertissements des utilisateurs concernant le chiffrement existant, ce qui rend l’évaluation préalable au déploiement essentielle pour éviter toute perte de données.

Paramètres requis pour le chiffrement silencieux

Configurez les paramètres suivants en fonction du type de stratégie choisi :

Stratégie de sécurité du point de terminaison pour BitLocker silencieux

Pour la stratégie de chiffrement de disque de sécurité du point de terminaison, configurez ces paramètres dans le profil BitLocker :

  • Exiger le chiffrement de l’appareil = Activé

  • Autoriser l’avertissement pour d’autres chiffrements = de disqueDésactivé

    Capture d’écran de deux paramètres BitLocker requis pour activer le chiffrement silencieux.

Avertissement

Le paramètre Autoriser l’avertissement pour d’autres chiffrements de disque est Désactivé signifie que BitLocker poursuit le chiffrement même lorsque d’autres logiciels de chiffrement de disque sont détectés. Cela peut entraîner les opérations suivantes :

  • Perte de données due à des méthodes de chiffrement en conflit
  • Instabilité du système et échecs de démarrage
  • Scénarios de récupération complexes avec plusieurs couches de chiffrement

Avant de déployer des stratégies BitLocker silencieuses, assurez-vous qu’aucun logiciel de chiffrement tiers n’est installé dans votre environnement. Envisagez d’utiliser les rapports d’inventaire des appareils pour identifier les appareils dotés d’un logiciel de chiffrement existant.

Importante

Après le réglage de l’option Autoriser l’avertissement pour d’autres chiffrements de disque sur Désactivé, un autre paramètre devient disponible :

  • Autoriser le chiffrement = utilisateur Standardactivé

Ce paramètre est obligatoire si les appareils sont utilisés par des utilisateurs standard (non administrateurs). Elle permet à la stratégie RequireDeviceEncryption de fonctionner même lorsque l’utilisateur actuel connecté est un utilisateur standard.

En plus des paramètres requis, pensez à configurer Configurer la rotation des mots de passe de récupération pour activer la rotation automatique des mots de passe de récupération.

Stratégie de configuration d’appareil pour BitLocker silencieux

Pour Configuration de l’appareil Stratégie de protection de point de terminaison, configurez ces paramètres dans le modèle de protection de point de terminaison :

  • Avertissement pour d’autres chiffrements de = disqueBloquer
  • Autoriser les utilisateurs standard à activer le chiffrement lors de la jonction = à Microsoft EntraAutoriser
  • Création par l’utilisateur d’une clé = de récupérationAutoriser ou ne pas autoriser la clé de récupération 256 bits
  • Création par l’utilisateur du mot de passe = de récupérationAutoriser ou exiger un mot de passe de récupération à 48 chiffres

Avertissement

La définition de l’avertissement pour d’autres systèmes de chiffrement de disque sur Bloquer supprime les avertissements concernant les logiciels de chiffrement existants et permet à BitLocker de continuer automatiquement. Cela crée les mêmes risques que ceux décrits pour les stratégies de sécurité des points de terminaison. Vérifiez que votre environnement est exempt de chiffrement tiers avant le déploiement.

Authentification au démarrage du TPM pour le chiffrement silencieux

Pour que BitLocker silencieux fonctionne, les appareils ne doivent pas nécessiter le code PIN de démarrage ou la clé de démarrage du TPM, car ils nécessitent l’interaction de l’utilisateur.

Configurer les paramètres du module de plateforme sécurisée (TPM)

Configurez les paramètres d’authentification au démarrage du TPM pour empêcher toute interaction de l’utilisateur :

Stratégie de sécurité du point de terminaison : dans le profil BitLocker sous Lecteurs du système d’exploitation, commencez par définir Exiger une authentification supplémentaire au démarrage sur Activé. Une fois activé, les paramètres TPM suivants deviennent disponibles :

  • Configurer le code PIN de démarrage du module de plateforme sécurisée = Ne pas autoriser le code PIN de démarrage avec le module de plateforme sécurisée
  • Configurer la clé = de démarrage du TPMNe pas autoriser la clé de démarrage avec le module de plateforme sécurisée
  • Configurer la clé de démarrage du TPM et le code = confidentielNe pas autoriser la clé de démarrage et le code confidentiel avec le module de plateforme sécurisée
  • Configurer le démarrage du = module de plateforme sécuriséeAutoriser le module de plateforme sécurisée ou exiger le module de plateforme sécurisée

Stratégie de configuration de l’appareil : dans le modèle de protection du point de terminaison sous Chiffrement Windows :

  • Démarrage compatible = avec le module de plateforme sécuriséeAutoriser le module de plateforme sécurisée ou exiger le module de plateforme sécurisée
  • code PIN = de démarrage TPM compatibleNe pas autoriser le code PIN de démarrage avec le module de plateforme sécurisée
  • Clé = de démarrage TPM compatibleNe pas autoriser la clé de démarrage avec le module de plateforme sécurisée
  • Clé de démarrage et code PIN = compatibles du TPMNe pas autoriser la clé de démarrage et le code confidentiel avec le module de plateforme sécurisée

Avertissement

Surveillez les stratégies qui permettent l’utilisation d’un code PIN ou d’une clé de démarrage du TPM. Par exemple, la ligne de base de sécurité pour Microsoft Defender peut activer le code confidentiel et la clé de démarrage du TPM par défaut, ce qui bloque l’activation silencieuse. Examinez vos configurations de base pour les conflits et reconfigurez ou excluez des appareils si nécessaire.

Comportement du type de chiffrement

Le type de chiffrement (disque complet ou espace utilisé uniquement) est déterminé par les détails suivants :

  1. Fonctionnalités matérielles : si l’appareil prend en charge la veille moderne.
  2. Configuration du chiffrement silencieux : indique si l’activation silencieuse est configurée.
  3. Paramètre SystemDrivesEncryptionType : s’il est configuré de manière explicite.

Comportement par défaut

Lorsque SystemDrivesEncryptionType n’est pas configuré :

  • Appareils de veille modernes avec chiffrement silencieux = Chiffrement de l’espace utilisé uniquement.
  • Appareils de secours non modernes avec chiffrement silencieux = chiffrement complet du disque.
  • Chiffrement Standard (non silencieux) = l’utilisateur peut choisir ou défini par stratégie.

Vérifier les fonctionnalités de l’appareil

Pour case activée si un appareil prend en charge la veille moderne, exécutez à partir d’une invite de commande :

powercfg /a

Capture d’écran de l’invite de commandes affichant la sortie de la commande powercfg avec l’état de veille S0 disponible.

Capacité veille moderne : Affiche Veille (S0 faible consommation inactive) La connexion réseau est disponible. Non compatible avec la veille moderne : affiche la mise en veille (S0 faible consommation inactive) La connexion réseau n’est pas prise en charge.

Capture d’écran de l’invite de commandes affichant la sortie de la commande powercfg avec l’état de veille S0 non disponible.

Vérifier le type de chiffrement

Pour vérifier le type de chiffrement actuel, exécutez une invite de commandes avec élévation de privilèges à partir d’une invite de case activée :

manage-bde -status c:

Le champ « État de conversion » indique Espace utilisé uniquement chiffré ou Entièrement chiffré.

Capture d’écran de l’invite de commandes d’administration illustrant la sortie de manage-bde avec l’état de conversion reflétant le chiffrement intégral.

Capture d’écran de l’invite de commandes administrative illustrant la sortie de manage-bde avec l’état de conversion reflétant le chiffrement de l’espace utilisé uniquement.

Pour voir les informations sur les appareils qui reçoivent la stratégie BitLocker, consulter Superviser le chiffrement de disque.

Contrôler le type de chiffrement avec le catalogue des paramètres

Pour modifier le type de chiffrement de disque entre chiffrement complet du disque et chiffrement de l’espace utilisé uniquement, utilisez le paramètre Appliquer le type de chiffrement de lecteur sur les lecteurs de système d’exploitation dans le catalogue de paramètres :

  1. Créer une stratégie de catalogue de paramètres
  2. Accédez à Composants Windows, Chiffrement>>de lecteur BitLocker,Lecteurs du système d’exploitation
  3. Sélectionnez et définissez l’option Appliquer le type de chiffrement de lecteur sur les lecteurs du système d’exploitation sur Activé pour ajouter Sélectionnez le type de chiffrement : (Périphérique). Configurez ensuite Sélectionnez le type de chiffrement : (Appareil) sur Chiffrement complet ou Chiffrement Espace utilisé uniquement.

Capture d’écran du catalogue de paramètres d’Intune affichant Appliquer le type de chiffrement de lecteur sur les lecteurs de système d’exploitation

Chiffrement de données personnelles (PDE)

Le chiffrement des données personnelles (PDE) fournit un chiffrement au niveau des fichiers qui complète BitLocker :

Le chiffrement des données personnelles diffère de BitLocker en ce qu’il chiffre des fichiers au lieu de volumes et de disques entiers. PDE se produit en plus d’autres méthodes de chiffrement telles que BitLocker. Contrairement à BitLocker qui libère des clés de chiffrement des données au démarrage, PDE ne libère pas les clés de chiffrement des données tant qu’un utilisateur ne se connecte pas à l’aide de Windows Hello Entreprise.

  • PDE chiffre des fichiers au lieu de volumes et de disques entiers.
  • Fonctionne avec BitLocker pour la sécurité hiérarchisée : PDE ne remplace pas BitLocker.
  • Nécessite la connexion à Windows Hello Entreprise pour libérer les clés de chiffrement.
  • Disponible sur Windows 11 22H2 ou version ultérieure.

Pour plus d’informations, consultez le CSP PDE.

Pour configurer PDE, utilisez l’une des options suivantes :

  • Stratégie de sécurité du point de terminaison avec le profil de chiffrement des données personnelles .
  • Catalogue de paramètres avec la catégorie PDE .

Surveiller et gérer BitLocker

Afficher le status de chiffrement

  1. Dans le Centre d’administration Microsoft Intune, sélectionnez le rapport Devices>Monitor>Encryption.

  2. Vérifiez le status de chiffrement des appareils qui ont reçu des stratégies BitLocker.

  3. Accédez aux informations de conformité des appareils et aux clés de récupération BitLocker.

Gestion des clés de récupération

Afficher les clés de récupération pour les appareils gérés par Intune

Intune permet à BitLocker d’accéder au nœud Microsoft Entra afin que vous puissiez afficher les ID de clé BitLocker et les clés de récupération pour vos appareils Windows à partir du Centre d’administration Microsoft Intune.

Pour afficher les clés de récupération :

  1. Connectez-vous au Centre d’administration Microsoft Intune.
  2. Sélectionner Appareils>Tous les appareils.
  3. Sélectionner un appareil dans la liste, puis sous Surveiller, sélectionner Clés de récupération.
  4. Sélectionnez Afficher la clé de récupération. Cela génère une entrée de journal d’audit sous l’activité 'KeyManagement'.

Lorsque les clés sont disponibles dans Microsoft Entra ID, les informations suivantes s’affichent :

  • ID de clé BitLocker
  • Clé de récupération BitLocker
  • Type de lecteur

Lorsque les clés ne figurent pas dans Microsoft Entra ID, Intune affiche Aucune clé BitLocker trouvée pour cet appareil.

Remarque

Microsoft Entra ID prend en charge un maximum de 200 clés de récupération BitLocker par appareil. Si vous atteignez cette limite, le chiffrement silencieux échoue en raison de l’échec de la sauvegarde des clés de récupération avant le démarrage du chiffrement sur l’appareil.

Autorisations requises : les administrateurs informatiques ont besoin de l’autorisation dans Microsoft Entra ID pour afficher les microsoft.directory/bitlockerKeys/key/read clés de récupération BitLocker de l’appareil. Cette autorisation est incluse dans ces rôles Microsoft Entra :

  • Administrateur d’appareil cloud
  • Administrateur du support technique
  • Administrateur général

Pour plus d’informations sur les autorisations de rôle de Microsoft Entra, consultez Rôles intégrés de Microsoft Entra.

Enregistrement d’audit : tous les accès aux clés de récupération BitLocker sont audités. Pour plus d’informations, consultez Journaux d’audit du portail Azure.

Importante

Si vous supprimez l’objet Intune d’un appareil joint à Microsoft Entra protégé par BitLocker, la suppression déclenche une synchronisation de l’appareil Intune et supprime les protecteurs de clés pour le volume du système d’exploitation. Cela laisse BitLocker dans un état suspendu sur ce volume.

Afficher les clés de récupération pour les appareils connectés au client

Lors de l’utilisation du scénario d’attachement de client, Microsoft Intune peut afficher les données de clé de récupération pour les appareils attachés au client.

Configuration requise :

  • Les sites Configuration Manager doivent exécuter la version 2107 ou ultérieure
  • Pour les sites exécutant la version 2107, installez le correctif cumulatif KB11121541 pour la prise en charge des appareils joints à Microsoft Entra
  • Votre compte Intune doit disposer des autorisations RBAC Intune pour afficher les clés BitLocker
  • Doit être associé à un utilisateur local avec le rôle de collecte du gestionnaire de Configuration Manager et l’autorisation de lire la clé de récupération BitLocker

Pour plus d’informations, consultez Configurer l’administration basée sur des rôles pour Configuration Manager.

Rotation des clés de récupération BitLocker

Vous pouvez utiliser une action d’appareil Intune pour faire pivoter à distance la clé de récupération BitLocker d’un appareil qui exécute Windows 10 version 1909 ou une version ultérieure, et Windows 11.

Conditions préalables pour la rotation des clés :

  • Les appareils doivent exécuter Windows 10, version 1909 ou ultérieure, ou Windows 11

  • La rotation des clés des appareils joints à Microsoft Entra et joints hybrides doit être activée via la stratégie BitLocker :

    • Rotation du mot de passe de récupération pilotée par le = clientActiver la rotation sur les appareils joints à Microsoft Entra ou Activer la rotation sur les appareils joints à Microsoft Entra ID et hybrides
    • Enregistrer les informations de récupération BitLocker dans Microsoft Entra IDEnabled =
    • Stocker les informations de récupération dans Microsoft Entra ID avant d’activer BitLocker = Requis

Pour faire pivoter la clé de récupération BitLocker :

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Appareils>Tous les appareils.

  3. Sélectionnez un appareil dans la liste.

  4. Sélectionnez l’action à distance de rotation de clé BitLocker . S’il n’est pas visible, sélectionnez les points de suspension (...) , puis sélectionnez Rotation de clé BitLocker.

    Capture d’écran du chemin de sélection de l’action de rotation de clé BiLocker

Pour plus d’informations sur les déploiements et les exigences de BitLocker, consultez le tableau comparatif des déploiements BitLocker.

Récupération en libre-service

Pour aider les utilisateurs finaux à obtenir leurs clés de récupération sans appeler le support technique, Intune permet des scénarios en libre-service via l’application du Portail d’entreprise et d’autres méthodes.

Options d’accès en libre-service :

  • Application du Portail d’entreprise : Les utilisateurs peuvent accéder aux clés de récupération BitLocker via l’application du Portail d’entreprise
  • Portail Mon compte : disponible à account.microsoft.com pour Microsoft Entra appareils joints
  • Microsoft Entra ID : Accès direct pour les appareils joints à Microsoft Entra

Contrôles administratifs pour l’accès en libre-service :

  1. Bascule à l’échelle du client : détermine si les utilisateurs non administrateurs peuvent utiliser le libre-service pour récupérer des clés BitLocker :

    • Par défaut : Non (permet à tous les utilisateurs de récupérer leurs clés)
    • Oui : empêche les utilisateurs non administrateurs de voir les clés BitLocker pour leurs propres appareils
    • Configurer dans les paramètres de l’appareil Microsoft Entra
  2. Intégration de l’accès conditionnel : utiliser des stratégies d’accès conditionnel pour exiger des appareils conformes pour l’accès aux clés de récupération BitLocker :

    • Configurer Exiger un appareil conforme dans la stratégie d’accès conditionnel
    • Les appareils non conformes ne peuvent pas accéder aux clés de récupération BitLocker
    • Les clés de récupération BitLocker sont traitées comme des ressources d’entreprise soumises à l’accès conditionnel
  3. Journalisation d’audit pour le libre-service : Tous les accès aux clés de récupération des utilisateurs sont journalisés :

    • Connecté dans les journaux d’audit de Microsoft Entra sous la catégorie Gestion des clés
    • Type d’activité : Lire la clé BitLocker
    • Comprend le nom d’utilisateur principal et l’ID de clé
    • Pour plus d’informations, consultez Journaux d’audit de Microsoft Entra

Résolution des problèmes

Problèmes courants liés à BitLocker silencieux

Problème : BitLocker nécessite l’interaction de l’utilisateur malgré une configuration silencieuse

  • Solution : Vérifiez que les paramètres de clé ou de code confidentiel de démarrage du TPM ne sont pas activés. Recherchez les stratégies de ligne de base de sécurité en conflit.

Problème : les appareils ne remplissent pas les conditions préalables à l’activation silencieuse

  • Solution : Vérifiez que les appareils répondent à toutes les conditions préalables de l’appareil, y compris la version TPM, le mode UEFI et le status de jonction de Microsoft Entra.

Problème : BitLocker ne parvient pas à chiffrer silencieusement

  • Solution : Recherchez les erreurs liées à BitLocker dans les journaux d’événements Windows. Vérifiez que le démarrage sécurisé est activé et que WinRE est correctement configuré.

Problème : les conflits de stratégie empêchent l’activation silencieuse

Résolution des problèmes de clé de récupération

Pour l’activation silencieuse de BitLocker, les clés de récupération sont automatiquement sauvegardées dans Microsoft Entra ID lorsque le chiffrement se produit. Vérifiez :

  1. Les appareils sont joints avec succès à Microsoft Entra (requis pour la sauvegarde automatique)
  2. Aucun conflit de stratégie n’empêche le processus de sauvegarde automatique
  3. Le séquestre de la clé de récupération fonctionne via le rapport de chiffrement

Étapes suivantes