Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
I criteri di gestione di BitLocker in Configuration Manager contengono i gruppi di criteri seguenti:
- Configurazione
- Unità del sistema operativo
- Azionamento fisso
- Unità rimovibile
- Gestione clienti
Le sezioni seguenti descrivono e suggeriscono le configurazioni per le impostazioni di ciascun gruppo.
Configurazione
Le impostazioni di questa pagina configurano le opzioni di crittografia BitLocker globali.
Metodo di crittografia unità e livello di crittografia
Configurazione suggerita: Abilitato con il metodo di crittografia predefinito o superiore.
Nota
La pagina delle proprietà del programma di installazione include due gruppi di impostazioni per le diverse versioni di Windows. Questa sezione li descrive entrambi.
Dispositivi Windows 8.1
Per i dispositivi Windows 8.1, abilitare l'opzione per il metodo di crittografia dell'unità e il livello di crittografia, quindi selezionare uno dei metodi di crittografia seguenti:
- AES 128 bit con diffusore
- AES a 256 bit con diffusore
- AES a 128 bit (impostazione predefinita)
- AES a 256 bit
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMBLEncryptionMethodPolicy.
Dispositivi Windows 10 o versioni successive
Per dispositivi Windows 10 o versioni successive, abilita l'opzione per il metodo di crittografia dell'unità e il livello di crittografia (Windows 10 o versioni successive). Selezionare quindi singolarmente uno dei metodi di crittografia seguenti per unità del sistema operativo, unità dati fisse e unità dati rimovibili:
- AES-CBC a 128 bit
- AES-CBC a 256 bit
- XTS-AES a 128 bit (impostazione predefinita)
- XTS-AES a 256 bit
Consiglio
BitLocker usa Advanced Encryption Standard (AES) come algoritmo di crittografia con lunghezze delle chiavi configurabili di 128 o 256 bit. In dispositivi Windows 10 o versioni successive, la crittografia AES supporta il concatenamento di blocchi di crittografia (CBC) o il furto di testo crittografato (XTS).
Se devi usare un'unità rimovibile su dispositivi che non eseguono Windows 10, usa AES-CBC.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMBLEncryptionMethodWithXts.
Note generali sull'utilizzo per la crittografia unità e la potenza di crittografia
Se si disabilitano o non si configurano queste impostazioni, BitLocker usa il metodo di crittografia predefinito.
Configuration Manager applica queste impostazioni quando attivi BitLocker.
Se l'unità è già crittografata o è in corso, qualsiasi modifica a queste impostazioni dei criteri non modifica la crittografia dell'unità nel dispositivo.
Se si utilizza il valore predefinito, il report Conformità computer BitLocker potrebbe visualizzare il livello di crittografia come sconosciuto. Per risolvere questo problema, abilitare questa impostazione e impostare un valore esplicito per la potenza di crittografia.
Impedisce la sovrascrittura della memoria al riavvio
Configurazione suggerita: non configurata
Configurare questo criterio per migliorare le prestazioni di riavvio senza sovrascrivere i segreti di BitLocker in memoria al riavvio.
Quando non si configura questo criterio, BitLocker rimuove i suoi segreti dalla memoria al riavvio del computer.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMNoOverwritePolicy.
Convalidare la conformità alle regole di utilizzo dei certificati delle smart card
Configurazione suggerita: non configurata
Configurare questo criterio per l'uso della protezione BitLocker basata su certificato smartcard. Specificare quindi l'identificatore dell'oggetto certificato.
Quando non si configura questo criterio, BitLocker usa l'identificatore 1.3.6.1.4.1.311.67.1.1 di oggetto predefinito per specificare un certificato.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMScCompliancePolicy.
Identificatori univoci dell'organizzazione
Configurazione suggerita: non configurata
Configurare questo criterio per l'uso di un agente di recupero dati basato su certificato o del lettore BitLocker To Go.
Quando non si configura questo criterio, BitLocker non usa il campo di identificazione .
Se l'organizzazione richiede misure di sicurezza più elevate, configurare il campo Identificazione . Impostare questo campo su tutti i dispositivi USB di destinazione e allinearlo con questa impostazione.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMUidPolicy.
Unità del sistema operativo
Le impostazioni in questa pagina configurano le impostazioni di crittografia per l'unità in cui è installato Windows.
Impostazioni di Crittografia unità del sistema operativo
Configurazione suggerita: abilitata
Se si abilita questa impostazione, l'utente deve proteggere l'unità del sistema operativo e BitLocker crittografa l'unità. Se viene disabilitata, l'utente non può proteggere l'unità. Se non si configura questo criterio, la protezione BitLocker non è necessaria nell'unità del sistema operativo.
Nota
Se l'unità è già crittografata e si disabilita questa impostazione, BitLocker decrittografa l'unità.
Se si dispone di dispositivi senza un TPM (Trusted Platform Module), usare l'opzione Consenti BitLocker senza un TPM compatibile (richiede una password). Questa impostazione consente a BitLocker di crittografare l'unità del sistema operativo, anche se il dispositivo non ha un TPM. Se si abilita questa opzione, Windows chiede all'utente di specificare una password per BitLocker.
Nei dispositivi con un TPM compatibile, è possibile usare due tipi di metodi di autenticazione all'avvio per fornire una protezione aggiuntiva per i dati crittografati. All'avvio, il computer può usare solo il TPM per l'autenticazione oppure può anche richiedere l'immissione di un numero PIN (Personal Identification Number). Configurare le seguenti impostazioni:
Seleziona protezione per l'unità del sistema operativo: configura per l'uso di un TPM e un PIN o solo del TPM.
Configura la lunghezza minima del PIN per l'avvio: se è necessario un PIN, questo valore è la lunghezza minima che l'utente può specificare. L'utente immette questo PIN all'avvio del computer per sbloccare l'unità. Per impostazione predefinita, la lunghezza minima del PIN è
4.
Consiglio
Per una maggiore sicurezza, quando abiliti i dispositivi con protezione TPM + PIN, valuta la possibilità di disabilitare le impostazioni dei criteri di gruppo seguenti nelle impostazioni di>sospensione delrisparmio> energia:
Consenti stati di standby (S1-S3) quando si dorme (collegato alla rete elettrica)
Consenti stati di standby (S1-S3) quando si dorme (a batteria)
Per altre informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMBMSOSDEncryptionPolicy.
Consenti PIN avanzati per l'avvio
Configurazione suggerita: non configurata
Configurare BitLocker per l'uso dei PIN di avvio avanzato. Questi PIN consentono l'uso di più caratteri come lettere maiuscole e minuscole, simboli, numeri e spazi. Questa impostazione si applica quando attivi BitLocker.
Importante
Non tutti i computer possono supportare i PIN avanzati nell'ambiente prima dell'avvio. Prima di abilitarne l'uso, valuta se i tuoi dispositivi sono compatibili con questa funzionalità.
Se si abilita questa impostazione, tutti i nuovi PIN di avvio di BitLocker consentono all'utente di creare PIN avanzati.
- Richiedere PIN solo ASCII: consente di rendere i PIN avanzati più compatibili con i computer che limitano il tipo o il numero di caratteri che è possibile immettere nell'ambiente prima dell'avvio.
Se si disabilita o non si configura questa impostazione dei criteri, BitLocker non usa i PIN avanzati.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMEnhancedPIN.
Criteri password unità del sistema operativo
Configurazione suggerita: non configurata
Usare queste impostazioni per impostare i vincoli per le password per sbloccare le unità del sistema operativo protette da BitLocker. Se consenti le protezioni non TPM nelle unità del sistema operativo, configura le impostazioni seguenti:
Configurare la complessità delle password per le unità del sistema operativo: per applicare i requisiti di complessità alla password, selezionare Richiedi complessità password.
Lunghezza minima della password per l'unità del sistema operativo: Per impostazione predefinita, la lunghezza minima è
8.Richiedere password solo ASCII per le unità del sistema operativo rimovibili
Se si abilita questa impostazione del criterio, gli utenti possono configurare una password che soddisfi i requisiti definiti.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMOSPassphrase.
Note generali sull'utilizzo di criteri per la password dell'unità del sistema operativo
Per rendere effettive queste impostazioni dei requisiti di complessità, abilitare anche l'impostazione di Criteri di gruppo La password deve soddisfare i requisiti di complessità in Configurazione> computerImpostazioni di Windows Impostazioni>di sicurezza>Criteri account Criteri>password.
BitLocker applica queste impostazioni quando lo attivi, non quando sblocchi un volume. BitLocker consente di sbloccare un'unità con una delle protezioni disponibili nell'unità.
Se usi Criteri di gruppo per abilitare algoritmi FIPS compatibili per crittografia, hash e firma, non puoi consentire le password come protezione BitLocker.
Reimpostare i dati di convalida della piattaforma dopo il ripristino di BitLocker
Configurazione suggerita: non configurata
Controlla se Windows aggiorna i dati di convalida della piattaforma all'avvio dopo il ripristino di BitLocker.
Se si abilita o non si configura questa impostazione, Windows aggiorna i dati di convalida della piattaforma in questa situazione.
Se si disabilita questa impostazione dei criteri, Windows non aggiorna i dati di convalida della piattaforma in questa situazione.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMTpmAutoResealPolicy.
Messaggio e URL di ripristino prima dell'avvio
Configurazione suggerita: non configurata
Quando BitLocker blocca l'unità del sistema operativo, usa questa impostazione per visualizzare un messaggio di ripristino personalizzato o un URL nella schermata di ripristino di BitLocker prima dell'avvio. Questa impostazione si applica solo ai dispositivi Windows 10 o versioni successive.
Quando abiliti questa impostazione, seleziona una delle seguenti opzioni per il messaggio di ripristino prima dell'avvio:
Usa il messaggio e l'URL di ripristino predefiniti: visualizza il messaggio e l'URL di ripristino di BitLocker predefiniti nella schermata di ripristino di BitLocker prima dell'avvio. Se in precedenza hai configurato un messaggio o un URL di ripristino personalizzato, usa questa opzione per ripristinare il messaggio predefinito.
Usa messaggio di ripristino personalizzato: includi un messaggio personalizzato nella schermata di ripristino di BitLocker prima dell'avvio.
- Opzione messaggio di ripristino personalizzato: digitare il messaggio personalizzato da visualizzare. Se vuoi anche specificare un URL di ripristino, includilo come parte di questo messaggio di ripristino personalizzato. La lunghezza massima delle stringhe è 32.768 caratteri.
Usa URL di ripristino personalizzato: sostituisci l'URL predefinito visualizzato nella schermata di ripristino di BitLocker prima dell'avvio.
- Opzione URL di ripristino personalizzato: digitare l'URL da visualizzare. La lunghezza massima delle stringhe è 32.768 caratteri.
Nota
Non tutti i caratteri e le lingue sono supportati nella funzionalità prima dell'avvio. Testare prima di tutto il messaggio o l'URL personalizzato per assicurarsi che venga visualizzato correttamente nella schermata di ripristino di BitLocker prima dell'avvio.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMPrebootRecoveryInfo.
Impostazioni di imposizione dei criteri di crittografia (unità del sistema operativo)
Configurazione suggerita: abilitata
Configurare il numero di giorni durante i quali gli utenti possono posticipare la conformità di BitLocker per l'unità del sistema operativo. Il periodo di tolleranza per la non conformità inizia quando Configuration Manager lo rileva per la prima volta come non conforme. Al termine di questo periodo di tolleranza, gli utenti non possono posticipare l'azione necessaria o richiedere un'esenzione.
Se il processo di crittografia richiede l'input dell'utente, in Windows viene visualizzata una finestra di dialogo che l'utente non può chiudere finché non fornisce le informazioni richieste. Le notifiche future per errori o stato non avranno questa restrizione.
Se BitLocker non richiede l'interazione dell'utente per aggiungere una protezione, dopo il termine del periodo di tolleranza, BitLocker avvia la crittografia in background.
Se disabiliti o non configuri questa impostazione, Configuration Manager non richiede agli utenti di rispettare i criteri di BitLocker.
Per applicare immediatamente i criteri, impostare un periodo di tolleranza di 0.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMUseOsEnforcePolicy.
Azionamento fisso
Le impostazioni in questa pagina configurano la crittografia per altre unità dati in un dispositivo.
Crittografia corretta dell'unità dati
Configurazione suggerita: abilitata
Gestire i requisiti di crittografia delle unità dati fisse. Se si abilita questa impostazione, BitLocker richiede agli utenti di proteggere tutte le unità dati fisse. Crittografa quindi le unità dati.
Quando si abilita questo criterio, abilitare lo sblocco automatico o le impostazioni per Criterio password unità dati fissa.
- Configura lo sblocco automatico per l'unità dati fissa: consente o richiedi a BitLocker di sbloccare automaticamente qualsiasi unità dati crittografata. Per usare lo sblocco automatico, richiedi anche a BitLocker di crittografare l'unità del sistema operativo.
Se non si configura questa impostazione, BitLocker non richiede agli utenti di proteggere le unità dati fisse.
Se si disabilita questa impostazione, gli utenti non possono applicare le proprie unità dati fisse alla protezione di BitLocker. Se si disabilita questo criterio dopo che BitLocker ha crittografato le unità dati fisse, BitLocker decrittografa le unità dati fisse.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMBMSFDVEncryptionPolicy.
Nega accesso in scrittura alle unità fisse non protette da BitLocker
Configurazione suggerita: non configurata
Richiedere la protezione di BitLocker per Windows per scrivere i dati nelle unità fisse nel dispositivo. BitLocker applica questo criterio quando viene attivato.
Quando si abilita questa impostazione:
Se BitLocker protegge un'unità dati fissa, Windows la monta con accesso in lettura e scrittura.
Per tutte le unità dati fisse non protette da BitLocker, Windows le monta in sola lettura.
Se non si configura questa impostazione, Windows monta tutte le unità dati fisse con accesso in lettura e scrittura.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMFDVDenyWriteAccessPolicy.
Criterio password unità dati fisso
Configurazione suggerita: non configurata
Usare queste impostazioni per impostare i vincoli per le password per sbloccare le unità dati fisse protette da BitLocker.
Se si abilita questa impostazione, gli utenti possono configurare una password che soddisfi i requisiti definiti.
Per una maggiore sicurezza, abilitare questa impostazione e quindi configurare le impostazioni seguenti:
Richiedi password per unità dati fisse: gli utenti devono specificare una password per sbloccare un'unità dati fissa protetta da BitLocker.
Configurare la complessità delle password per le unità dati fisse: per applicare i requisiti di complessità alla password, selezionare Richiedi complessità password.
Lunghezza minima della password per l'unità dati fissa: Per impostazione predefinita, la lunghezza minima è
8.
Se si disabilita questa impostazione, gli utenti non possono configurare una password.
Quando il criterio non è configurato, BitLocker supporta le password con le impostazioni predefinite. Le impostazioni predefinite non includono i requisiti di complessità delle password e richiedono solo otto caratteri.
Per altre informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMFDVPassPhrasePolicy.
Note generali sull'utilizzo per i criteri password per unità dati fisse
Per rendere effettive queste impostazioni dei requisiti di complessità, abilitare anche l'impostazione di Criteri di gruppo La password deve soddisfare i requisiti di complessità in Configurazione> computerImpostazioni di Windows Impostazioni>di sicurezza>Criteri account Criteri>password.
BitLocker applica queste impostazioni quando lo attivi, non quando sblocchi un volume. BitLocker consente di sbloccare un'unità con una delle protezioni disponibili nell'unità.
Se usi Criteri di gruppo per abilitare algoritmi FIPS compatibili per crittografia, hash e firma, non puoi consentire le password come protezione BitLocker.
Impostazioni di imposizione dei criteri di crittografia (unità dati fissa)
Configurazione suggerita: abilitata
Configurare il numero di giorni durante i quali gli utenti possono posticipare la conformità di BitLocker per le unità dati fisse. Il periodo di tolleranza per la non conformità inizia quando Configuration Manager rileva per la prima volta l'unità dati fissa come non conforme. Non applica i criteri dell'unità dati fissa finché l'unità del sistema operativo non è conforme. Al termine del periodo di tolleranza, gli utenti non possono posticipare l'azione necessaria o richiedere un'esenzione.
Se il processo di crittografia richiede l'input dell'utente, in Windows viene visualizzata una finestra di dialogo che l'utente non può chiudere finché non fornisce le informazioni richieste. Le notifiche future per errori o stato non avranno questa restrizione.
Se BitLocker non richiede l'interazione dell'utente per aggiungere una protezione, dopo il termine del periodo di tolleranza, BitLocker avvia la crittografia in background.
Se disabiliti o non configuri questa impostazione, Configuration Manager non richiede agli utenti di rispettare i criteri di BitLocker.
Per applicare immediatamente i criteri, impostare un periodo di tolleranza di 0.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMUseFddEnforcePolicy.
Unità rimovibile
Le impostazioni in questa pagina configurano la crittografia per le unità rimovibili, ad esempio le chiavi USB.
Crittografia unità dati rimovibili
Configurazione suggerita: abilitata
Questa impostazione controlla l'uso di BitLocker nelle unità rimovibili.
Consente agli utenti di applicare la protezione BitLocker alle unità dati rimovibili: Gli utenti possono attivare la protezione BitLocker per un'unità rimovibile.
Consente agli utenti di sospendere e decrittografare BitLocker nelle unità dati rimovibili: gli utenti possono rimuovere o sospendere temporaneamente Crittografia unità BitLocker da un'unità rimovibile.
Quando si abilita questa impostazione e si consente agli utenti di applicare la protezione BitLocker, il client di Configuration Manager salva le informazioni di ripristino delle unità rimovibili nel servizio di ripristino nel punto di gestione. Questo comportamento consente agli utenti di ripristinare l'unità se dimenticano o perdono la protezione (password).
Quando si abilita questa impostazione:
Abilita le impostazioni per i criteri password unità dati rimovibili
Disabilitare le impostazioni di criteri di gruppo seguentinell'accesso agli archivi rimovibilidi sistema> per le configurazioni utente & computer:
- Tutte le classi di archiviazione rimovibili: Nega tutti gli accessi
- Dischi rimovibili: nega accesso in scrittura
- Dischi rimovibili: nega accesso in lettura
Se si disabilita questa impostazione, gli utenti non possono usare BitLocker nelle unità rimovibili.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMRDVConfigureBDEPolicy.
Nega accesso in scrittura alle unità rimovibili non protette da BitLocker
Configurazione suggerita: non configurata
Richiedere la protezione BitLocker per Windows per scrivere i dati nelle unità rimovibili del dispositivo. BitLocker applica questo criterio quando viene attivato.
Quando si abilita questa impostazione:
Se BitLocker protegge un'unità rimovibile, Windows la monta con accesso in lettura e scrittura.
Per tutte le unità rimovibili non protette da BitLocker, Windows le monta in sola lettura.
Se abiliti l'opzione Nega accesso in scrittura ai dispositivi configurati in un'altra organizzazione, BitLocker concede l'accesso in scrittura solo alle unità rimovibili con campi di identificazione corrispondenti ai campi di identificazione consentiti. Definire questi campi con le impostazioni globali degli identificatori univoci dell'organizzazione nella pagina Configurazione .
Se si disabilita o non si configura questa impostazione, Windows monta tutte le unità rimovibili con accesso in lettura e scrittura.
Nota
È possibile sostituire questa impostazione con le impostazioni dei criteri di gruppo inAccesso agli archivi rimovibilidi sistema>. Se abiliti l'impostazione di Criteri di gruppo Dischi rimovibili: nega accesso in scrittura, BitLocker ignora questa impostazione di Configuration Manager.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMRDVDenyWriteAccessPolicy.
Criteri password unità dati rimovibili
Configurazione suggerita: abilitata
Usare queste impostazioni per impostare i vincoli per le password per sbloccare le unità rimovibili protette da BitLocker.
Se si abilita questa impostazione, gli utenti possono configurare una password che soddisfi i requisiti definiti.
Per una maggiore sicurezza, abilitare questa impostazione e quindi configurare le impostazioni seguenti:
Richiedi password per unità dati rimovibile: gli utenti devono specificare una password per sbloccare un'unità rimovibile protetta da BitLocker.
Configurare la complessità delle password per le unità dati rimovibili: per applicare i requisiti di complessità alla password, selezionare Richiedi complessità password.
Lunghezza minima della password per l'unità dati rimovibile: per impostazione predefinita, la lunghezza minima è
8.
Se si disabilita questa impostazione, gli utenti non possono configurare una password.
Quando il criterio non è configurato, BitLocker supporta le password con le impostazioni predefinite. Le impostazioni predefinite non includono i requisiti di complessità delle password e richiedono solo otto caratteri.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMRDVPassPhrasePolicy.
Note generali sull'utilizzo di criteri per la password delle unità dati rimovibili
Per rendere effettive queste impostazioni dei requisiti di complessità, abilitare anche l'impostazione di Criteri di gruppo La password deve soddisfare i requisiti di complessità in Configurazione> computerImpostazioni di Windows Impostazioni>di sicurezza>Criteri account Criteri>password.
BitLocker applica queste impostazioni quando lo attivi, non quando sblocchi un volume. BitLocker consente di sbloccare un'unità con una delle protezioni disponibili nell'unità.
Se usi Criteri di gruppo per abilitare algoritmi FIPS compatibili per crittografia, hash e firma, non puoi consentire le password come protezione BitLocker.
Gestione clienti
Le impostazioni in questa pagina configurano i servizi e i client di gestione di BitLocker.
Servizi di gestione di BitLocker
Configurazione suggerita: abilitata
Quando si abilita questa impostazione, Configuration Manager esegue automaticamente e automaticamente il backup invisibile all'utente delle informazioni di ripristino delle chiavi nel database del sito. Se disabiliti o non configuri questa impostazione, Configuration Manager non salva le informazioni di ripristino della chiave.
Selezionare le informazioni di ripristino di BitLocker da archiviare: Configurare il servizio di ripristino della chiave per eseguire il backup delle informazioni di ripristino di BitLocker. Fornisce un metodo amministrativo per recuperare i dati crittografati da BitLocker, che consente di evitare la perdita di dati a causa della mancanza di informazioni sulla chiave.
Consenti l'archiviazione delle informazioni di ripristino in testo normale: Senza un certificato di crittografia di gestione BitLocker per SQL Server, Configuration Manager archivia le informazioni di ripristino della chiave in testo normale. Per altre informazioni, vedere Crittografare i dati di ripristino nel database.
Frequenza di controllo dello stato del client (minuti): alla frequenza configurata, il client controlla i criteri e lo stato della protezione BitLocker nel computer ed esegue anche il backup della chiave di ripristino del client. Per impostazione predefinita, il client di Configuration Manager controlla lo stato di BitLocker ogni 90 minuti.
Importante
Non impostare questo valore su un valore inferiore a 60. Un valore di frequenza inferiore può indurre il client a segnalare brevemente stati di conformità non accurati.
Per altre informazioni su come creare questi criteri con Windows PowerShell, vedere:
Criteri di esenzione per gli utenti
Configurazione suggerita: non configurata
Configurare un metodo di contatto per consentire agli utenti di richiedere un'esenzione dalla crittografia BitLocker.
Se si abilita questa impostazione dei criteri, specificare le informazioni seguenti:
Numero massimo di giorni per il rinvio: quanti giorni l'utente può posticipare un criterio applicato. Per impostazione predefinita, questo valore corrisponde ai
7giorni (una settimana).Metodo di contatto: specificare in che modo gli utenti possono richiedere un'esenzione: URL, indirizzo di posta elettronica o numero di telefono.
Contatto: specificare l'URL, l'indirizzo di posta elettronica o il numero di telefono. Quando un utente richiede un'esenzione dalla protezione BitLocker, visualizza una finestra di dialogo di Windows con le istruzioni su come applicarla. Configuration Manager non convalida le informazioni immesse.
URL: utilizza il formato URL standard,
https://website.domain.tld. Windows visualizza l'URL come collegamento ipertestuale.Email address: utilizza il formato standard dell'indirizzo email,
user@domain.tld. Windows visualizza l'indirizzo con il collegamento ipertestuale seguente:mailto:user@domain.tld?subject=Request exemption from BitLocker protection.Numero di telefono: specificare il numero che gli utenti devono chiamare. Windows visualizza il numero con la descrizione seguente:
Please call <your number> for applying exemption.
Se si disabilita o non si configura questa impostazione, Windows non visualizza le istruzioni per la richiesta di esenzione agli utenti.
Nota
BitLocker gestisce le esenzioni per utente, non per computer. Se più utenti accedono allo stesso computer e un utente non è esente, BitLocker crittografa il computer.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedere New-CMBMSUserExemptionPolicy.
URL per il collegamento ai criteri di sicurezza
Configurazione suggerita: abilitata
Specificare un URL da visualizzare agli utenti come Criteri di sicurezza aziendali in Windows. Usare questo collegamento per fornire agli utenti informazioni sui requisiti di crittografia. Indica quando BitLocker chiede all'utente di crittografare un'unità.
Se abiliti questa impostazione, configura l'URL del collegamento del criterio di sicurezza.
Se si disabilita o non si configura questa impostazione, BitLocker non mostra il collegamento ai criteri di sicurezza.
Per ulteriori informazioni su come creare questo criterio con Windows PowerShell, vedi New-CMMoreInfoUrlPolicy.
Passaggi successivi
Se si usa Windows PowerShell per creare questi oggetti criteri, usare il cmdlet New-CMBlmSetting. Questo cmdlet crea un oggetto impostazioni dei criteri di gestione di BitLocker che contiene tutti i criteri specificati. Per distribuire le impostazioni dei criteri in una raccolta, usare il cmdlet New-CMSettingDeployment .