Déployer la gestion BitLocker

S’applique à : Configuration Manager (branche actuelle)

La gestion de BitLocker dans le Gestionnaire de Configuration Manager comprend les composants suivants :

Avant de créer et de déployer des stratégies de gestion BitLocker :

Créer une stratégie

Lorsque vous créez et déployez cette stratégie, le client Configuration Manager active l’agent de gestion BitLocker sur l’appareil.

Remarque

Pour créer une stratégie de gestion BitLocker, vous avez besoin du rôle d’administrateur complet dans le Configuration Manager.

  1. Dans la console du Configuration Manager, accédez à l’espace de travail Ressources et conformité, développez Protection du point de terminaison, puis sélectionnez le nœud de gestion BitLocker.

  2. Dans le ruban, sélectionnez Créer une stratégie de contrôle de gestion BitLocker.

  3. Sur la page Général , spécifiez un nom et une description facultative. Sélectionnez les composants à activer sur les clients disposant de cette stratégie :

    • Lecteur de système d’exploitation : déterminer si le lecteur du système d’exploitation est chiffré

    • Lecteur fixe : gérer le chiffrement d’autres lecteurs de données dans un appareil

    • Lecteur amovible : gérez le chiffrement des lecteurs que vous pouvez supprimer d’un appareil, comme une clé USB.

    • Gestion des clients : gérer la sauvegarde du service de récupération de clé des informations de récupération de lecteur BitLocker

  4. Sur la page Installation , configurez les paramètres globaux suivants pour le chiffrement de lecteur BitLocker :

    Remarque

    Configuration Manager applique ces paramètres lorsque vous activez BitLocker. Si le lecteur est déjà chiffré ou est en cours, toute modification apportée à ces paramètres de stratégie ne modifie pas le chiffrement du lecteur sur l’appareil.

    Si vous désactivez ou ne configurez pas ces paramètres, BitLocker utilise la méthode de chiffrement par défaut (AES 128 bits).

    • Pour les appareils Windows 8.1, activez l’option pour la méthode de chiffrement Drive et la force de chiffrement. Sélectionnez ensuite la méthode de chiffrement.

    • Pour les appareils Windows 10 ou version ultérieure, activez l’option pour la méthode de chiffrement de lecteur et la force de chiffrement (Windows 10 ou version ultérieure). Sélectionnez ensuite individuellement la méthode de chiffrement pour les lecteurs de système d’exploitation, les lecteurs de données fixes et les lecteurs de données amovibles.

    Pour plus d’informations sur ces paramètres et d’autres sur cette page, voir Référence des paramètres - Installation.

  5. Dans la page Lecteur du système d’exploitation , spécifiez les paramètres suivants :

    • Paramètres de chiffrement de lecteur du système d’exploitation : si vous activez ce paramètre, l’utilisateur doit protéger le lecteur du système d’exploitation et BitLocker chiffre le lecteur. Si vous la désactivez, l’utilisateur ne peut pas protéger le lecteur.

    Sur les appareils dotés d’un module TPM compatible, deux types de méthodes d’authentification peuvent être utilisés au démarrage pour renforcer la protection des données chiffrées. Au démarrage, l’ordinateur peut utiliser uniquement le module de plateforme sécurisée pour l’authentification ou exiger l’entrée d’un code confidentiel. Configurez les paramètres suivants :

    • Sélectionnez le protecteur pour lecteur de système d’exploitation : configurez-le pour utiliser un TPM et un code PIN, ou simplement le TPM.

    • Configurer la longueur minimale du code confidentiel au démarrage : si vous avez besoin d’un code confidentiel, cette valeur est la longueur la plus courte que l’utilisateur peut spécifier. L’utilisateur saisit ce code confidentiel au démarrage de l’ordinateur pour déverrouiller le lecteur. Par défaut, la longueur minimale du code PIN est 4.

    Pour plus d’informations sur ces paramètres et d’autres sur cette page, consultez Référence des paramètres - Lecteur de système d’exploitation.

  6. Dans la page Lecteur fixe , spécifiez les paramètres suivants :

    • Chiffrement des lecteurs de données fixes : si vous activez ce paramètre, BitLocker exige des utilisateurs qu’ils protègent tous les lecteurs de données fixes. Il chiffre ensuite les lecteurs de données. Lorsque vous activez cette stratégie, activez le déverrouillage automatique ou les paramètres de la stratégie de mot de passe de lecteur de données fixe.

    • Configurer le déverrouillage automatique pour le lecteur de données fixe : autorisez ou exigez que BitLocker déverrouille automatiquement tout lecteur de données chiffré. Pour utiliser le déverrouillage automatique, demandez également à BitLocker de chiffrer le lecteur du système d’exploitation.

    Pour plus d’informations sur ces paramètres et d’autres sur cette page, voir Référence des paramètres - Lecteur fixe.

  7. Sur la page Lecteur amovible , spécifiez les paramètres suivants :

    • Chiffrement du lecteur de données amovible : lorsque vous activez ce paramètre et autorisez les utilisateurs à appliquer la protection BitLocker, le client Gestionnaire de Configuration Manager enregistre les informations de récupération sur les lecteurs amovibles dans le service de récupération du point de gestion. Ce comportement permet aux utilisateurs de récupérer le lecteur s’ils oublient ou perdent le protecteur (mot de passe).

    • Autoriser les utilisateurs à appliquer la protection BitLocker sur les lecteurs de données amovibles : les utilisateurs peuvent activer la protection BitLocker sur un lecteur amovible.

    • Stratégie de mot de passe de lecteur de données amovible : utilisez ces paramètres pour définir les contraintes des mots de passe pour déverrouiller les lecteurs amovibles protégés par BitLocker.

    Pour plus d’informations sur ces paramètres et d’autres sur cette page, voir Référence des paramètres - Lecteur amovible.

  8. Dans la page Gestion des clients , spécifiez les paramètres suivants :

    • Configurer les services de gestion BitLocker : Lorsque vous activez ce paramètre, le Configuration Manager sauvegarde automatiquement et silencieusement les informations de récupération de clé dans la base de données du site. Si vous désactivez ou ne configurez pas ce paramètre, le Configuration Manager n’enregistre pas les informations de récupération de clé.

      • Sélectionner les informations de récupération BitLocker à stocker : Configurez-le pour utiliser un mot de passe de récupération et un package de clés, ou simplement un mot de passe de récupération.

      • Autoriser le stockage des informations de récupération au format texte brut : sans certificat de chiffrement de gestion BitLocker, le Configuration Manager stocke les informations de récupération de clé en texte brut. Pour plus d’informations, consultez Chiffrer les données de récupération dans la base de données.

    Pour plus d’informations sur ces paramètres et d’autres sur cette page, voir Référence des paramètres - Gestion des clients.

  9. Suivez les instructions de l’Assistant.

Pour modifier les paramètres d’une stratégie existante, choisissez-la dans la liste, puis sélectionnez Propriétés.

Lorsque vous créez plusieurs stratégies, vous pouvez configurer leur priorité relative. Si vous déployez plusieurs stratégies sur un client, il utilise la valeur de priorité pour déterminer ses paramètres.

À partir de la version 2006, vous pouvez utiliser des applets de commande Windows PowerShell pour cette tâche. Pour plus d’informations, consultez New-CMBlmSetting.

Déployer une stratégie

  1. Choisissez une stratégie existante dans le nœud Gestion BitLocker . Dans le ruban, sélectionnez Déployer.

  2. Sélectionnez un regroupement d’appareils comme cible du déploiement.

  3. Si vous souhaitez que l’appareil puisse potentiellement chiffrer ou déchiffrer ses lecteurs à tout moment, sélectionnez l’option Autoriser la correction en dehors de la fenêtre de maintenance. Si la collection a des fenêtres de maintenance, elle corrige toujours cette stratégie BitLocker.

  4. Configurez une planification simple ou personnalisée . Le client évalue sa conformité en fonction des paramètres spécifiés dans la planification.

  5. Sélectionnez OK pour déployer la stratégie.

Vous pouvez créer plusieurs déploiements de la même stratégie. Pour afficher des informations supplémentaires sur chaque déploiement, sélectionnez la stratégie dans le nœud Gestion BitLocker, puis dans le volet d’informations, basculez vers l’onglet Déploiements. Vous pouvez également utiliser des applets de commande Windows PowerShell pour cette tâche. Pour plus d’informations, consultez New-CMSettingDeployment.

Importante

Si une connexion RDP (Remote Desktop Protocol) est active, le client MBAM ne démarre pas les actions de chiffrement de lecteur BitLocker. Fermez toutes les connexions de la console à distance et connectez-vous à une session de console avec un compte d’utilisateur de domaine. Ensuite, le chiffrement de lecteur BitLocker démarre et le client charge les clés de récupération et les packages. Si vous vous connectez avec un compte d’utilisateur local, le chiffrement de lecteur BitLocker ne démarre pas.

Vous pouvez utiliser RDP pour vous connecter à distance à la session de console de l’appareil avec le /admin commutateur. Par exemple : mstsc.exe /admin /v:<IP address of device>

Une session de console a lieu soit lorsque vous êtes sur la console physique de l’ordinateur, soit une connexion à distance identique à celle de la console physique de l’ordinateur.

Surveiller

Affichez les statistiques de conformité de base sur le déploiement de stratégie dans le volet d’informations du nœud de gestion BitLocker :

  • Nombre de conformités
  • Nombre d’échecs
  • Nombre d’inconformités

Basculez vers l’onglet Déploiements pour afficher le pourcentage de conformité et l’action recommandée. Sélectionnez le déploiement, puis dans le ruban, sélectionnez Afficher l’état. Cette action bascule la vue vers l’espace de travail de surveillance , nœud Déploiements . À l’instar du déploiement d’autres déploiements de stratégie de configuration, vous pouvez afficher un status de conformité plus détaillé dans cette vue.

Pour comprendre pourquoi les clients signalent des informations non conformes à la stratégie de gestion BitLocker, consultez Codes de non-conformité.

Pour plus d’informations sur la résolution des problèmes, consultez Résoudre les problèmes liés à BitLocker.

Utilisez les journaux suivants pour la surveillance et la résolution des problèmes :

Journaux clients

  • Journal des événements MBAM : dans l’observateur d’événements Windows, accédez à Applications et services>Microsoft>Windows>MBAM. Pour plus d’informations, consultez À propos des journaux des événements BitLocker et des journaux des événements clients.

  • BitlockerManagementHandler.log et BitlockerManagement_GroupPolicyHandler.log dans le chemin des journaux du client, %WINDIR%\CCM\Logs par défaut

Journaux des points de gestion (service de récupération)

  • Journal des événements du service de récupération : dans l’observateur d’événements Windows, accédez à Applications et services>Microsoft>Windows>MBAM-Web. Pour plus d’informations, consultez À propos des journaux des événements BitLocker et des journaux des événements du serveur.

  • Journaux de suivi du service de récupération : <Default IIS Web Root>\Microsoft BitLocker Management Solution\Logs\Recovery And Hardware Service\trace*.etl

Considérations relatives à la migration

Si vous utilisez actuellement Microsoft BitLocker Administration and Monitoring (MBAM), vous pouvez migrer la gestion en toute transparence vers Configuration Manager. Lorsque vous déployez des stratégies de gestion BitLocker dans le Configuration Manager, les clients chargent automatiquement les clés et les packages de récupération vers le service de récupération du Configuration Manager.

Importante

Lorsque vous migrez de MBAM autonome vers la gestion BitLocker de Configuration Manager, si vous avez besoin de fonctionnalités existantes de MBAM autonome, ne réutilisez pas de serveurs ou de composants MBAM autonomes avec la gestion BitLocker du Gestionnaire de Configuration Manager. Si vous réutilisez ces serveurs, MBAM autonome cesse de fonctionner lorsque la direction de Configuration Manager BitLocker installe ses composants sur ces serveurs. N’exécutez pas le script MBAMWebSiteInstaller.ps1 pour configurer les portails BitLocker sur des serveurs MBAM autonomes. Lorsque vous configurez la gestion BitLocker du Configuration Manager, utilisez des serveurs distincts.

Conflits de stratégies de groupe

Configuration Manager n’implémente pas tous les paramètres de stratégie de groupe MBAM. MBAM autonome utilise la stratégie de groupe de domaine, tandis que le Configuration Manager définit les stratégies locales pour la gestion de BitLocker. Les stratégies de domaine remplacent les stratégies de gestion BitLocker du Configuration Manager local. Si la stratégie de groupe de domaine MBAM autonome ne correspond pas à la stratégie du Configuration Manager, la gestion de Configuration Manager BitLocker échoue. Par exemple, si une stratégie de groupe de domaine définit le serveur MBAM autonome pour les services de récupération de clés, la direction de Configuration Manager BitLocker ne peut pas définir le même paramètre pour le point de gestion. Ce comportement amène les clients à ne pas signaler leurs clés de récupération au service de récupération de clé de gestion BitLocker du Configuration Manager sur le point de gestion.

Avertissement

Configuration Manager dispose d’une parité de fonctionnalités avec MBAM autonome. Avec Configuration Manager, il ne devrait y avoir aucune raison de définir des stratégies de groupe de domaine pour configurer la gestion de BitLocker. Pour éviter les conflits et les problèmes, évitez d’utiliser des stratégies de groupe pour BitLocker. Configurez tous les paramètres via les stratégies de gestion BitLocker du Configuration Manager.

Hachage de mot de passe du TPM

  • Les clients MBAM précédents ne chargent pas le hachage de mot de passe du module de plateforme sécurisée dans le Configuration Manager. Le client ne charge le hachage de mot de passe du module de plateforme sécurisée qu’une seule fois.

  • Si vous devez migrer ces informations vers le service de récupération du Configuration Manager, effacez le module de plateforme sécurisée sur l’appareil. Après son redémarrage, il charge le nouveau hachage de mot de passe du module de plateforme sécurisée vers le service de récupération.

Remarque

Le chargement du hachage de mot de passe TPM concerne principalement les versions de Windows antérieures à Windows 10. Windows 10 ou version ultérieure par défaut n’enregistre pas le hachage de mot de passe du module de plateforme sécurisée, de sorte que ces appareils ne le chargent normalement pas. Pour plus d’informations, consultez À propos du mot de passe du propriétaire du module de plateforme sécurisée.

Re-chiffrement

Configuration Manager ne chiffre pas à nouveau les lecteurs déjà protégés par le chiffrement de lecteur BitLocker. Si vous déployez une stratégie de gestion BitLocker qui ne correspond pas à la protection actuelle du lecteur, il est signalé comme non conforme. Le lecteur est toujours protégé.

Par exemple, vous avez utilisé MBAM pour chiffrer le lecteur avec l’algorithme de chiffrement AES-XTS 128, mais la stratégie du Configuration Manager requiert AES-XTS 256. Le lecteur n’est pas conforme à la stratégie, même s’il est chiffré.

Pour contourner ce comportement, commencez par désactiver BitLocker sur l’appareil. Déployez ensuite une nouvelle stratégie avec les nouveaux paramètres.

Co-gestion et Intune

Le gestionnaire du client Configuration Manager pour BitLocker prend en charge la cogestion. Si l’appareil est cogéré et que vous basculez la charge de travail Endpoint Protection vers Intune, le client Configuration Manager ignore sa stratégie BitLocker. L’appareil obtient la stratégie de chiffrement Windows d’Intune.

Importante

Le changement d’autorité de gestion du chiffrement tout en conservant l’algorithme de chiffrement souhaité ne nécessite aucune action supplémentaire sur le client. Toutefois, si vous changez d’autorité de gestion du chiffrement et que l’algorithme de chiffrement souhaité change également, vous devrez planifier le nouveau chiffrement.

Pour plus d’informations sur la gestion de BitLocker avec Intune, consultez les articles suivants :

Étapes suivantes

À propos du service de récupération BitLocker

Configurer des rapports et des portails BitLocker