Crittografare i dispositivi macOS con FileVault utilizzando Intune

Usa Microsoft Intune per configurare e gestire la crittografia del disco FileVault nei dispositivi macOS. FileVault è un programma di crittografia dell'intero disco incluso in macOS che utilizza la crittografia XTS-AES a 128 bit. Questo articolo illustra scenari completi di distribuzione, gestione e ripristino di FileVault per gli ambienti aziendali.

La crittografia del disco FileVault è disponibile sui dispositivi che eseguono macOS 10.13 o versioni successive e fornisce la crittografia completa del disco per proteggere i dati su dispositivi smarriti, rubati o compromessi.

Nota

FileVault utilizza la crittografia XTS-AES a 128 bit implementata da macOS di Apple. Questo standard di crittografia è fisso e non può essere modificato a 256 bit tramite le impostazioni di Intune o macOS. Apple ritiene che la crittografia XTS-AES a 128 bit sia sufficiente per i requisiti di sicurezza aziendali.

Consiglio

Intune fornisce un report di crittografia predefinito che presenta dettagli sullo stato di crittografia dei dispositivi in tutti i dispositivi gestiti. Dopo che Intune ha crittografato un dispositivo macOS con FileVault, è possibile visualizzare e gestire le chiavi di ripristino FileVault tramite il report di crittografia.

Scenari di crittografia FileVault

Intune supporta diversi approcci alla distribuzione di FileVault in grado di soddisfare le diverse esigenze dell'organizzazione:

  • Crittografia Standard FileVault - Distribuzione interattiva con l'utente con prompt e opzioni di differimento.
  • Applicazione dell'Assistente configurazione : crittografia automatica durante la configurazione iniziale del dispositivo (macOS 14+).
  • Presupposto della crittografia esistente : consente di gestire i dispositivi crittografati dall'utente.
  • Gestione delle chiavi di ripristino - Scenari completi di rotazione e ripristino delle chiavi.

Processo di distribuzione di FileVault

Dopo aver creato un criterio per crittografare i dispositivi con FileVault, il criterio viene applicato ai dispositivi in due fasi:

  1. Preparazione del deposito chiavi: il dispositivo è predisposto per consentire a Intune di recuperare ed eseguire il backup della chiave di ripristino. Questa azione è denominata deposito a garanzia.
  2. Avvio della crittografia del disco - Dopo aver depositato la chiave, la crittografia del disco può essere avviata.

Quando Intune crittografa per la prima volta un dispositivo macOS con FileVault, viene creata una chiave di ripristino personale. Al momento della crittografia, il dispositivo visualizza la chiave personale una sola volta all'utente del dispositivo.

Nota

Le impostazioni FileVault disponibili tramite Intune coprono le funzionalità di crittografia macOS principali ma non espongono tutte le funzionalità di FileVault. Solo le opzioni fornite nei modelli o nel catalogo delle impostazioni di Intune possono essere configurate tramite MDM. Le impostazioni avanzate di FileVault disponibili direttamente in macOS potrebbero non essere configurabili tramite i criteri di Intune.

Prerequisiti

Licenze e versioni di macOS

La gestione della crittografia FileVault richiede:

  • macOS 10.13 o versione successiva per le funzionalità di base di FileVault.
  • macOS 14 o versione successiva per le funzionalità di imposizione dell'Assistente configurazione.
  • Registrazione MDM approvata dall'utente - Gli utenti devono approvare manualmente il profilo di gestione da Preferenze di Sistema.

Controlli di accesso in base ai ruoli

Per gestire FileVault in Intune, a un account deve essere assegnato un ruolo di controllo degli accessi basato sul ruolo (RBAC) di Intune che includa l'autorizzazione Attività remote con il diritto Ruota chiave FileVault impostato su .

È possibile aggiungere questa autorizzazione ai ruoli di controllo degli accessi in base al ruolo personalizzati o usare uno dei ruoli di controllo degli accessi in base al ruolo predefiniti seguenti:

  • Operatore help desk
  • Endpoint Security Administrator

Considerazioni su Apple Business Manager

Per gli scenari di imposizione dell'Assistente configurazione, assicurarsi che:

  • I dispositivi vengono registrati tramite Apple Business Manager o Apple School Manager.
  • La configurazione di Await final è configurata correttamente per la distribuzione automatica.
  • I profili di registrazione sono configurati per la gestione dei dispositivi supervisionata.

Tipi di criteri per la crittografia FileVault

Scegliere tra i seguenti tipi di criteri di Intune per configurare la crittografia FileVault in base alle proprie esigenze di distribuzione:

Criteri di sicurezza degli endpoint

Ideale per: Distribuzioni di FileVault Standard con configurazione semplificata.

Il criterio di crittografia del disco di sicurezza degli endpoint fornisce una configurazione FileVault mirata e specifica per la sicurezza:

  • Profilo FileVault - Impostazioni dedicate per la configurazione della crittografia FileVault con opzioni di ripristino complete.
  • Configurazione semplificata incentrata sui requisiti di sicurezza.
  • Integrazione con il monitoraggio e la creazione di report di crittografia di Intune.
  • Configurazione semplificata per la maggior parte degli scenari FileVault.

Criterio catalogo impostazioni

Ideale per: Distribuzioni avanzate che richiedono l'imposizione dell'Assistente configurazione o opzioni di configurazione complete.

Il catalogo delle impostazioni fornisce le opzioni di configurazione di FileVault più complete:

  • Accesso a tutte le impostazioni disponibili tramite Intune per FileVault
  • Funzionalità di imposizione dell'Assistente configurazione (macOS 14+) - esclusive del Catalogo impostazioni
  • Opzioni di configurazione avanzate non disponibili nei modelli
  • Controllo granulare sull'esperienza utente e sulle impostazioni di sicurezza
  • Massima flessibilità per scenari di distribuzione complessi

Criteri di configurazione del dispositivo (deprecato)

Il modello di protezione degli endpoint di configurazione > del dispositivo include FileVault come parte di una più ampia protezione degli endpoint.

Nota

Il modello macOS per Endpoint Protection è deprecato e non supporta più la creazione di nuovi profili. Utilizzare Endpoint Security o Settings Catalog per le nuove distribuzioni di FileVault.

Creare criteri di sicurezza degli endpoint

Distribuzione di FileVault Standard

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Seleziona Sicurezza> endpoint: Crittografia> discoCrea criteri.

  3. Impostare le opzioni seguenti:

    • Piattaforma: macOS
    • Profilo: MacOS FileVault
  4. Nella pagina Impostazioni di configurazione , configurare le impostazioni principali di FileVault:

    Impostazioni richieste:

    • per FileVault: Abilita = attivato (per abilitare FileVault)
    • Usa la chiave = di ripristinoAbilitato

    Gestione delle chiavi di ripristino:

    • Rotazione della chiave di ripristino in mesi = Imposta l'intervallo di rotazione
    • Location = Immettere indicazioni descrittive che guidino gli utenti nel recupero delle chiavi.

    Impostazioni dell'esperienza utente:

    • Consenti rinvio fino alla disconnessione = configurare in base alle esigenze dell'organizzazione
    • Defer Dont Ask At User Logout = Configura le preferenze di interazione dell'utente
    • Rinvia Forza all'accesso dell'utente Numero massimo di tentativi di bypass = Imposta il rigore dell'applicazione
  5. Nella pagina Ambito (tag) assegnare i tag di ambito appropriati per la struttura di gestione dell'organizzazione.

  6. Nella pagina Assegnazioni selezionare i gruppi che ricevono il profilo. Prendere in considerazione:

    • Gruppi di dispositivi per i dispositivi di proprietà dell'azienda
    • Gruppi di utenti per scenari BYOD
    • Gruppi pilota per i test iniziali
  7. Selezionare Crea per distribuire il criterio.

Indicazioni per l'ubicazione del deposito a garanzia

Configura descrizioni utili della posizione del deposito per guidare gli utenti su come recuperare la chiave di ripristino. Queste informazioni sono utili quando si utilizza l'impostazione per la rotazione della chiave di ripristino personale, che può generare automaticamente una nuova chiave di ripristino per un dispositivo periodicamente.

Esempio di messaggio:

To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.

Ulteriori considerazioni sulla configurazione:

  • Includi le informazioni di contatto del supporto tecnico della tua organizzazione.
  • Fai riferimento alle procedure IT interne per il ripristino del dispositivo.
  • Fornisci un linguaggio chiaro e semplice che possa essere compreso dagli utenti non tecnici.

Crea criteri del catalogo impostazioni

Il Catalogo impostazioni fornisce le opzioni di configurazione FileVault più complete, tra cui l'applicazione dell'Assistente configurazione.

Distribuzione del catalogo delle impostazioni Standard

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Seleziona dispositivi>per piattaforma>macOS>Gestisciconfigurazione> dispositivi >Crea>nuovo criterio.

  3. Selezionare il catalogo delle impostazioni per il tipo di profilo.

  4. Nella pagina Impostazioni di configurazione selezionare + Aggiungi impostazioni e passare alla crittografia completa del disco.

    Immagine delle opzioni FileVault nella categoria Crittografia disco completo della selezione impostazioni.

  5. Configura le seguenti impostazioni principali di FileVault:

    FileVault:

    • Abilita = Attivato
    • Rinvia = Abilitato (necessario per il successo dell'applicazione FileVault)

    Deposito della chiave di ripristino FileVault:

    • Location = Immettere indicazioni descrittive che guidino gli utenti nel recupero delle chiavi.

    Opzioni avanzate (se necessario): (tutte si trovano in FileVault)

    • Mostra chiave di ripristino = Configura la visibilità durante la crittografia
    • Rinvia Non chiedere all'utente Logout = Controlla la tempistica del prompt
    • Rinvia la forza all'accesso dell'utente Tentativi di bypass max = Imposta limiti di imposizione
    • Rotazione della chiave di ripristino in mesi = Configura la rotazione automatica
  6. Completare l'assegnazione e la distribuzione dei criteri seguendo le procedure standard di Intune.

Applicazione dell'Assistente configurazione (macOS 14+)

Importante

L'imposizione dell'Assistente configurazione richiede prerequisiti specifici di registrazione e configurazione. Verificare che l'ambiente soddisfi questi requisiti prima della distribuzione.

Consiglio

macOS 14.4 aggiunge perfezionamenti che si applicano all'Assistente configurazione. Prima di macOS 14.4, Setup Assistant richiede che l'account utente creato in modo interattivo durante Setup Assistant abbia il ruolo di amministratore.

Per l'abilitazione automatica di FileVault durante la configurazione del dispositivo:

Prerequisiti per Assistente configurazione:

  • macOS 14 o versione successiva
  • Iscrizione a Apple Business Manager o Apple School Manager
  • In attesa della configurazione = finale nel profilo di registrazione
  • Filtro dispositivo con l'attributo EnrollmentProfileName

Impostazioni aggiuntive Configurazione del catalogo: (disponibile in FileVault)

  • FileVault>Forza l'abilitazione in Assistente = configurazioneAbilitato

  • FileVault>Rinvia = Abilitato

    Importante

    L'impostazione Defer deve essere configurata su Abilitato per abilitare correttamente FileVault in Setup Assistant per i dispositivi che eseguono macOS 14.4.

    Screenshot delle impostazioni necessarie per abilitare File Vault in Setup Assistant.

Configurazione del profilo di registrazione:

  1. Configurare il profilo di registrazione con In attesa della configurazione = finale.
  2. Creare un filtro del dispositivo per la distribuzione mirata.
  3. Assegnare i criteri del catalogo impostazioni ai dispositivi filtrati.

Processo di crittografia FileVault

Comprendere il processo di crittografia FileVault aiuta con la pianificazione della distribuzione e la risoluzione dei problemi:

Fasi di crittografia

La distribuzione di FileVault avviene in due fasi distinte:

  1. Preparazione del deposito chiavi: Intune prepara il dispositivo per il backup delle chiavi di ripristino nei servizi cloud Microsoft
  2. Avvio della crittografia del disco : la crittografia FileVault inizia dopo il deposito della chiave riuscito

Considerazioni sull'esperienza utente

Esperienza utente di distribuzione Standard:

  • Gli utenti potrebbero visualizzare richieste di abilitazione di FileVault (a seconda della configurazione)
  • La chiave di ripristino viene visualizzata una volta durante il processo di crittografia
  • Gli utenti devono essere indirizzati a registrare le informazioni sulla chiave di ripristino
  • La crittografia continua in background dopo la configurazione iniziale

Esperienza utente di Assistente configurazione:

  • La crittografia viene eseguita automaticamente durante la configurazione del dispositivo
  • Non è necessaria alcuna interazione con l'utente per l'avvio della crittografia
  • La chiave di ripristino viene automaticamente depositata in Intune
  • Gli utenti completano la configurazione con il dispositivo crittografato

Monitora e gestisci FileVault

Visualizzare lo stato di crittografia

Per visualizzare le informazioni sui dispositivi che ricevono il criterio FileVault, consulta Monitorare la crittografia del disco.

Monitorare la distribuzione di FileVault attraverso più interfacce di Intune:

  1. Report di crittografia - Passa a Devices Monitor>>Device Stato di crittografia dispositivo:

    • Visualizzare lo stato di crittografia in tutti i dispositivi gestiti
    • Accedere alle informazioni sulla chiave di ripristino per i dispositivi crittografati
    • Monitorare la distribuzione e la conformità dei criteri
  2. Monitoraggio specifico del dispositivo - Selezionare singoli dispositivi da visualizzare:

    • Stato di abilitazione di FileVault
    • Disponibilità della chiave di ripristino
    • Dettagli sull'assegnazione dei criteri di crittografia

Deposito e gestione delle chiavi FileVault

Per i dispositivi gestiti, Intune può depositare una copia della chiave di ripristino personale. Il deposito delle chiavi consente agli amministratori di Intune di ruotare le chiavi per proteggere i dispositivi e agli utenti di recuperare una chiave di ripristino personale persa o ruotata.

Intune deposita una chiave di ripristino quando:

  • I criteri di Intune crittografano un dispositivo
  • Un utente carica la propria chiave di ripristino per un dispositivo che ha crittografato manualmente

Dopo il deposito della chiave di ripristino personale da parte di Intune:

  • Gli amministratori possono gestire e ruotare le chiavi di ripristino di FileVault per qualsiasi dispositivo macOS gestito utilizzando il report di crittografia di Intune.
  • Gli amministratori possono visualizzare la chiave di ripristino personale solo per i dispositivi macOS gestiti contrassegnati come aziendali. Non è possibile visualizzare la chiave di ripristino per i dispositivi personali.
  • Gli utenti possono visualizzare e recuperare la propria chiave di ripristino personale dalle posizioni supportate.

Gestione delle chiavi di ripristino

Intune fornisce una gestione completa delle chiavi di ripristino per i dispositivi crittografati con FileVault:

Visualizzare le chiavi di ripristino

Importante

Restrizioni di accesso dell'amministratore: gli amministratori possono visualizzare e gestire le chiavi di ripristino FileVault solo per i dispositivi contrassegnati come aziendali. Le chiavi di ripristino per i dispositivi personali (BYOD) non sono accessibili agli amministratori, garantendo la privacy degli utenti. Questa distinzione è fondamentale per le aspettative dell'amministratore e per la risoluzione dei problemi.

Per gli amministratori:

  • Accedere alle chiavi di ripristino per i dispositivi contrassegnati come aziendali
  • Non è possibile visualizzare le chiavi di ripristino per i dispositivi personali/BYOD
  • Passare ai dettagli > del dispositivo Monitorare>le chiavi di ripristino
  • Selezionare Mostra chiave di ripristino (genera una voce del log di controllo)

Autorizzazioni necessarie:

  • Ruolo Controllo degli accessi in base al ruolo di Intune con autorizzazione Attività remote
  • Ruota la chiave di FileVault a destra impostata su

Percorsi di accesso delle chiavi di ripristino

Gli utenti finali possono recuperare le chiavi di ripristino da:

  • Portale aziendale sito Web (portal.manage.microsoft.com) - Metodo primario e più affidabile
  • App del Portale aziendale iOS/iPadOS - Mostra la chiave di ripristino di FileVault per i dispositivi Mac
  • App del Portale aziendale Android - Mostra la chiave di ripristino di FileVault per i dispositivi Mac
  • App mobile Intune - Mostra la chiave di ripristino FileVault per dispositivi Mac

Importante

Il dispositivo deve essere registrato con Intune e crittografato con FileVault tramite Intune. Anche se le chiavi di ripristino sono disponibili tramite le app mobili del Portale aziendale, il sito Web del Portale aziendale è il metodo principale per recuperare le chiavi di ripristino in modo affidabile.

Processo di recupero della chiave di ripristino:

  1. Uso del sito Web del Portale aziendale (scelta consigliata):

    • Accedere al sito Web del Portale aziendale (https://portal.manage.microsoft.com/) da qualsiasi dispositivo.
    • Passare a Dispositivi e selezionare il dispositivo macOS crittografato con FileVault.
    • Selezionare Ottieni chiave di ripristino - Viene visualizzata la chiave di ripristino corrente.
  2. Uso delle app mobili del Portale aziendale:

    • Aprire l'app del Portale aziendale iOS/iPadOS, l'app del Portale aziendale Android o l'app Intune per dispositivi mobili.
    • Passare a Dispositivi e selezionare il dispositivo macOS crittografato e registrato.
    • Selezionare Ottieni chiave di ripristino - Il browser visualizza il Portale aziendale Web e la chiave di ripristino.

Rotazione della chiave di ripristino

Intune supporta la rotazione delle chiavi sia automatica che manuale di ripristino:

Rotazione automatica

Configura la rotazione automatica delle chiavi nei criteri FileVault:

  • Rotazione della chiave di ripristino personale = Impostare l'intervallo (1-12 mesi)
  • Le nuove chiavi vengono automaticamente generate e depositate
  • Le chiavi precedenti diventano non valide dopo una rotazione riuscita
  • Gli utenti devono recuperare le nuove chiavi tramite il Portale aziendale

Rotazione manuale

Gli amministratori possono ruotare manualmente le chiavi di ripristino:

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune
  2. Seleziona dispositivi>Tutti i dispositivi
  3. Selezionare il dispositivo crittografato
  4. In Monitoraggio selezionare Chiavi di ripristino
  5. Selezionare Ruota chiave di ripristino FileVault

Nota

La rotazione manuale è disponibile solo per i dispositivi aziendali . I dispositivi personali usano la rotazione automatica configurata nei criteri.

Assumere la gestione della crittografia FileVault esistente

Intune può assumere la gestione dei dispositivi crittografati dagli utenti prima di ricevere i criteri di Intune FileVault. Questo scenario consente la gestione centralizzata delle chiavi di ripristino per i dispositivi crittografati in precedenza.

Presupposti per l'assunzione della gestione

  • Il dispositivo deve ricevere criteri FileVault attivi da Intune
  • L'utente deve avere accesso alla chiave di ripristino corrente o essere in grado di generare una nuova chiave

Entrambi i metodi richiedono un criterio FileVault attivo distribuito tramite Intune. Usare un profilo di crittografia del disco di sicurezza degli endpoint per il recapito dei criteri.

Metodo 1: caricare la chiave di ripristino esistente

Casi di utilizzo: L'utente conosce la propria chiave di ripristino personale corrente.

Processo:

  1. Distribuire il criterio FileVault al dispositivo precedentemente crittografato.
  2. Indirizza l'utente al Portale aziendale sito Web (portal.manage.microsoft.com).
  3. L'utente seleziona il dispositivo crittografato e sceglie Archivia chiave di ripristino.
  4. L'utente immette la chiave di ripristino personale corrente.
  5. Intune convalida la chiave e passa alla nuova chiave di ripristino.
  6. La nuova chiave viene depositata e resa disponibile tramite il Portale aziendale.

Comunicazione con l'utente:
Informare gli utenti che è necessario caricare la chiave di ripristino per abilitare la gestione di Intune. Considerare l'applicazione dei criteri di conformità per garantire il completamento.

Metodo 2: genera una nuova chiave di ripristino nel dispositivo

Casi di utilizzo: L'utente non conosce la chiave di ripristino corrente ma ha accesso al dispositivo.

Processo:

  1. Distribuire il criterio FileVault al dispositivo precedentemente crittografato.
  2. L'utente apre l'app Terminale nel dispositivo crittografato.
  3. Eseguire i comandi di rotazione dei tasti:
    cd /Applications/Utilities
    sudo fdesetup changerecovery -personal
    
  4. L'utente fornisce la password del dispositivo quando richiesto.
  5. Il sistema genera e visualizza una nuova chiave di ripristino.
  6. Il dispositivo esegue il check-in con Intune e la gestione viene presunta.

Velocizza il check-in del dispositivo:

  • Amministrazione: Dispositivi>Seleziona sincronizzazione dispositivo >
  • Utente:Sincronizzazione delle impostazioni> dell'app > Portale aziendale

Verifica del presupposto gestionale

Dopo entrambi i metodi, verificare che l'ipotesi di gestione sia riuscita:

  1. Controllare lo stato della crittografia del dispositivo nel report di crittografia di Intune.
  2. Conferma la disponibilità della chiave di ripristino nei dettagli del dispositivo.
  3. Testare il recupero delle chiavi di ripristino tramite il Portale aziendale.

Risoluzione dei problemi relativi alla distribuzione di FileVault

Problemi comuni di distribuzione

Problema Soluzione Verifica
L'abilitazione di FileVault non riesce Verificare lo stato di registrazione MDM approvato dall'utente Controlla i profili delle preferenze > di sistema
Il deposito della chiave di ripristino non riesce Verificare la connettività di rete del dispositivo Controlla lo stato del deposito a garanzia del rapporto di crittografia
L'imposizione dell'Assistente configurazione non funziona (macOS 14+) Verifica che l'impostazione Rinvio sia abilitata nel catalogo delle impostazioni Controllare il profilo di registrazione per la configurazione finale in attesa
Gli utenti non possono recuperare le chiavi di ripristino Controllare il tipo di proprietà del dispositivo e le autorizzazioni utente Verificare la designazione del dispositivo aziendale in Intune
L'amministratore non può accedere alle chiavi di ripristino Dispositivo contrassegnato come Personale/BYOD (comportamento previsto) Verificare il tipo di proprietà del dispositivo - I dispositivi personali proteggono la privacy degli utenti

Riferimento per i codici di errore

Errore -2016341107 / 0x87d1138d: L'utente non ha accettato la richiesta di abilitazione di FileVault.

  • Soluzione: Formazione degli utenti sull'accettazione delle richieste di FileVault.
  • Prevenzione: Prendere in considerazione l'imposizione dell'Assistente configurazione per la distribuzione automatizzata.

Risoluzione dei conflitti tra criteri

Usare il rilevamento dei conflitti dei criteri di Intune per identificare:

  • Criteri FileVault sovrapposti
  • Impostazioni di Endpoint Protection in conflitto
  • Interazioni con i criteri di conformità

Considerazioni sulla sicurezza

Sicurezza della chiave di ripristino

Protezione chiave:

  • Le chiavi di ripristino vengono crittografate durante il transito e quando vengono archiviate
  • Le chiavi vengono archiviate in modo sicuro nei servizi cloud Microsoft
  • L'accesso è controllato tramite le autorizzazioni RBAC di Intune

Registrazione di controllo:

  • Tutti gli accessi alle chiavi di ripristino vengono registrati nei log di controllo di Microsoft Entra
  • I log includono l'identità dell'utente, il timestamp e l'ID chiave
  • Esamina regolarmente i log per tentativi di accesso non autorizzati

Dispositivi aziendali e personali

Nota

Il tipo di proprietà del dispositivo (aziendale o personale) determina l'accesso dell'amministratore alle chiavi di ripristino di FileVault. Si tratta di una progettazione fondamentale per la sicurezza e la privacy.

Dispositivi aziendali:

  • Accesso amministrativo completo: gli amministratori possono visualizzare, ruotare e gestire le chiavi di ripristino
  • Funzionalità complete di gestione delle chiavi di ripristino tramite l'interfaccia di amministrazione di Intune
  • Adatto per apparecchiature di proprietà dell'azienda in cui è previsto il pieno controllo dell'IT
  • La registrazione di controllo tiene traccia di tutti gli accessi alle chiavi di ripristino amministrative

Dispositivi personali (BYOD):

  • Nessun accesso amministrativo: gli amministratori non possono visualizzare o gestire direttamente le chiavi di ripristino
  • Gli utenti mantengono il controllo completo tramite l'accesso self-service al Portale aziendale
  • Bilancia le esigenze di sicurezza dell'organizzazione con i requisiti di privacy dei dipendenti
  • Le chiavi sono ancora depositate in Microsoft Cloud per il ripristino self-service degli utenti
  • La rotazione automatica funziona ancora in base alla configurazione dei criteri

Integrazione della conformità

La crittografia FileVault si integra con i criteri di conformità di Intune:

  • Impostare Richiedi crittografia dell'archiviazione dei dati nei criteri di conformità
  • Blocca l'accesso alle risorse aziendali finché non viene abilitata la crittografia
  • Monitorare la conformità tramite report di conformità dei dispositivi

Passaggi successivi