Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Visualizzare le impostazioni che è possibile configurare nei profili per i criteri di crittografia disco nel nodo di sicurezza degli endpoint di Intune come parte di criteri di sicurezza degli endpoint.
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Nota
A partire dal 19 giugno 2023, il profilo BitLocker per Windows è stato aggiornato per usare il formato delle impostazioni disponibile nel Catalogo delle impostazioni. Il nuovo formato del profilo include le stesse impostazioni del profilo precedente, ma a causa del nuovo formato, i nomi delle impostazioni nell'interfaccia di amministrazione di Intune sono stati aggiornati. Con questa modifica non potrai più creare nuove versioni del profilo precedente. Le istanze esistenti del profilo precedente rimangono disponibili per l'uso e la modifica.
I dettagli delle impostazioni in questo articolo si applicano solo ai profili BitLocker creati prima del 19 giugno 2023.
Con il nuovo formato del profilo, non pubblichiamo più un elenco dedicato delle impostazioni disponibili nel profilo. Usare invece il collegamento Altre informazioni nell'interfaccia utente durante la visualizzazione delle informazioni per un'impostazione, per aprire CSP BitLocker nella documentazione di Windows, dove l'impostazione è dettagliata in modo completo.
Si applica a:
macOS
Windows
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Piattaforme e profili supportati:
-
macOS:
- Profilo: FileVault
-
Windows:
- Profilo: BitLocker
FileVault
Crittografia
Abilita FileVault
Non configurato (impostazione predefinita)
Sì - Abilita la crittografia completa del disco utilizzando XTS-AES 128 con FileVault sui dispositivi che eseguono macOS 10.13 e versioni successive. FileVault è abilitato quando l'utente si disconnette dal dispositivo.
Se impostato su Sì, è possibile configurare altre impostazioni per FileVault.
Tipo di chiave di ripristinoChiave personale Le chiavi di ripristino vengono create per i dispositivi. Configurare le impostazioni seguenti per la chiave personale:
- Rotazione della chiave di ripristino personale Specifica la frequenza con cui ruoterà la chiave di ripristino personale per un dispositivo. È possibile selezionare il valore predefinito Non configurato o un valore compreso tra 1 e 12 mesi.
- Posizione di deposito Descrizione della chiave di ripristino personale Specifica un breve messaggio per l'utente che spiega come recuperare la chiave di ripristino personale. L'utente visualizza questo messaggio nella schermata di accesso quando gli viene richiesto di immettere la chiave di ripristino personale se viene dimenticata una password.
Numero di volte in cui è consentito ignorare Imposta il numero di volte in cui un utente può ignorare le richieste di abilitazione di FileVault prima che sia richiesto l'accesso a FileVault.
- Non configurato (impostazione predefinita) - La crittografia nel dispositivo è necessaria prima che sia consentito l'accesso successivo.
- Da 1 a 10 - Consentire a un utente di ignorare la richiesta da 1 a 10 volte prima di richiedere la crittografia nel dispositivo.
- Nessun limite, sempre richiedi conferma - All'utente viene richiesto di abilitare FileVault, ma la crittografia non è mai richiesta.
Consenti rinvio fino alla disconnessione
- Non configurato (impostazione predefinita)
- Sì : posticipa la richiesta di abilitazione di FileVault fino a quando l'utente non si disconnette.
Disabilita la richiesta di conferma alla disconnessione Evitare la richiesta all'utente che richiede l'abilitazione di FileVault quando si disconnette. Se impostata su Disabilita, la richiesta di disconnessione è disabilitata e l'utente riceve una richiesta all'accesso.
- Non configurato (impostazione predefinita)
- Sì - Disabilita la richiesta di abilitazione di FileVault visualizzata al momento della disconnessione.
Nascondi chiave di ripristino Nasconde la chiave di ripristino personale all'utente del dispositivo macOS durante la crittografia. Dopo aver crittografato il disco, un utente può usare qualsiasi dispositivo per visualizzare la propria chiave di ripristino personale attraverso il sito Web del Portale aziendale Intune o l'app Portale aziendale su una piattaforma supportata.
- Non configurato (impostazione predefinita)
- Sì - Nasconde la chiave di ripristino personale durante la crittografia del dispositivo.
BitLocker
Nota
Questo articolo descrive in dettaglio le impostazioni che è possibile trovare nei profili di BitLocker creati prima del 19 giugno 2023 per la piattaforma Windows 10 e versioni successive per i criteri di crittografia dei dischi di sicurezza degli endpoint. Il 19 giugno 2023 il profilo di Windows 10 e versioni successive è stato aggiornato per utilizzare un nuovo formato di impostazioni disponibile nel Catalogo delle impostazioni. Con questa modifica non è più possibile creare nuove versioni del vecchio profilo e queste non sono più in fase di sviluppo. Sebbene non sia più possibile creare nuove istanze del profilo precedente, è possibile continuare a modificarne e utilizzare le istanze create in precedenza.
Per i profili che usano il nuovo formato delle impostazioni, Intune non mantiene più un elenco di ogni impostazione per nome. Al contrario, il nome di ogni impostazione, le relative opzioni di configurazione e il testo esplicativo visualizzato nell'interfaccia di amministrazione di Microsoft Intune sono presi direttamente dal contenuto autorevole delle impostazioni. Tale contenuto può fornire ulteriori informazioni sull'uso dell'impostazione nel suo contesto appropriato. Quando si visualizza un testo di informazioni sulle impostazioni, è possibile usare il collegamento Altre informazioni per aprire il contenuto.
I dettagli delle impostazioni seguenti per i profili di Windows si applicano a tali profili deprecati.
BitLocker - Impostazioni di base
Abilita la crittografia completa del disco per il sistema operativo e le unità dati fisse CSP: BitLocker - RequireDeviceEncryption
Se l'unità è stata crittografata prima dell'applicazione di questo criterio, non viene eseguita alcuna azione aggiuntiva. Se il metodo e le opzioni di crittografia corrispondono a quelli di questo criterio, la configurazione dovrebbe restituire esito positivo. Se un'opzione di configurazione di BitLocker sul posto non corrisponde a questo criterio, è probabile che la configurazione restituisca un errore.
Per applicare questo criterio a un disco già crittografato, decrittografa l'unità e riapplica il criterio MDM. L'impostazione predefinita di Windows non richiede la crittografia unità BitLocker. Tuttavia, per l'accesso a Microsoft Entra e la registrazione/accesso all'account Microsoft (MSA) può essere applicata la crittografia automatica abilitando BitLocker con crittografia XTS-AES a 128 bit.
- Non configurato (impostazione predefinita): non viene eseguita alcuna imposizione di BitLocker.
- Sì - Impone l'uso di BitLocker.
Richiedere la crittografia delle schede di archiviazione (solo per dispositivi mobili) CSP: BitLocker - RequireStorageCardEncryption
Questa impostazione si applica solo ai dispositivi Windows Mobile e Mobile Enterprise SKU.
- Non configurato (impostazione predefinita): viene ripristinata l'impostazione predefinita del sistema operativo, ovvero non richiedere la crittografia della scheda di memoria.
- Sì - La crittografia sulle schede di memoria è necessaria per i dispositivi mobili.
Nota
Il supporto per Windows 10 Mobile e Windows Phone 8.1 è terminato ad agosto 2020.
Nascondi richiesta sulla crittografia di terze parti CSP: BitLocker - AllowWarningForOtherDiskEncryption
Se BitLocker è abilitato in un sistema già crittografato da un prodotto di crittografia di terze parti, il dispositivo potrebbe risultare inutilizzabile. Può verificarsi la perdita di dati e potrebbe essere necessario reinstallare Windows. È consigliabile non abilitare mai BitLocker in un dispositivo in cui è installata o abilitata la crittografia di terze parti.
Per impostazione predefinita, la configurazione guidata di BitLocker richiede agli utenti di confermare che non è attiva alcuna crittografia di terze parti.
- Non configurato (impostazione predefinita): l'installazione guidata di BitLocker visualizza un avviso e chiede agli utenti di verificare che non sia presente alcuna crittografia di terze parti.
- Sì : nasconde agli utenti la richiesta di configurazione guidata di BitLocker.
Se sono necessarie funzionalità di abilitazione automatica di BitLocker, l'avviso di crittografia di terze parti deve essere nascosto poiché qualsiasi richiesta richiesta interrompe i flussi di lavoro di abilitazione automatica.
Se impostato su Sì, è possibile configurare l'impostazione seguente:
Consentire agli utenti standard di abilitare la crittografia durante Autopilot CSP: BitLocker - AllowStandardUserEncryption
- Non configurato (impostazione predefinita): l'impostazione viene lasciata come predefinita del client, ovvero richiede l'accesso dell'amministratore locale per abilitare BitLocker.
- Sì, durante gli scenari di abilitazione automatica dell'aggiunta a Microsoft Entra, gli utenti non devono essere amministratori locali per abilitare BitLocker.
Per gli scenari di abilitazione non automatica e Windows Autopilot, l'utente deve essere un amministratore locale per completare la configurazione guidata di BitLocker.
Configurare la rotazione delle password di ripristino basata sul client CSP: BitLocker - ConfigureRecoveryPasswordRotation
I dispositivi AWA (Add Work Account, formalmente Workplace Joined) non sono supportati per la rotazione delle chiavi.
- Non configurato (impostazione predefinita): il client non ruoterà le chiavi di ripristino di BitLocker.
- Disabled
- Dispositivi aggiunti a Microsoft Entra
- Dispositivi aggiunti all'ambiente ibrido Microsoft Entra
BitLocker - Impostazioni unità fisse
Criteri di unità fissi per BitLocker CSP: BitLocker - EncryptionMethodByDriveType
Risolto il problema del ripristino dell'unità CSP: BitLocker - FixedDrivesRecoveryOptions
Controlla come vengono ripristinate le unità dati fisse protette da BitLocker in assenza delle informazioni necessarie sulla chiave di avvio.
- Non configurato (impostazione predefinita): sono supportate le opzioni di ripristino predefinite, incluso l'agente di recupero dati. L'utente finale può specificare le opzioni di ripristino e le informazioni di ripristino non vengono salvate in Microsoft Entra.
- Configura : abilita l'accesso per configurare varie tecniche di ripristino dell'unità.
Se impostata su Configura , sono disponibili le seguenti impostazioni:
Creazione della chiave di ripristino da parte dell'utente
- Bloccato (impostazione predefinita)
- Obbligatorio
- Consentito
Configurare il pacchetto di ripristino di BitLocker
- Password e chiave (impostazione predefinita): includono sia la password di ripristino di BitLocker usata da amministratori e utenti per sbloccare le unità protette, sia i pacchetti di chiavi di ripristino usati dagli amministratori per il recupero dei dati in Active Directory.
- Solo password - I pacchetti di chiavi di ripristino potrebbero non essere accessibili quando necessario.
Richiedi al dispositivo di eseguire il backup delle informazioni di ripristino in Microsoft Entra
- Non configurato (impostazione predefinita): l'abilitazione di BitLocker verrà completata anche se il backup della chiave di ripristino in Microsoft Entra ID non riesce. Ciò può comportare che le informazioni di ripristino non vengano memorizzate esternamente.
- Sì, BitLocker non completerà l'abilitazione finché le chiavi di ripristino non saranno state salvate correttamente in Microsoft Entra.
Creazione della password di ripristino da parte dell'utente
- Bloccato (impostazione predefinita)
- Obbligatorio
- Consentito
Nascondere le opzioni di ripristino durante la configurazione di BitLocker
- Non configurato (impostazione predefinita): consente all'utente di accedere a opzioni di ripristino aggiuntive.
- Sì : impedisce all'utente finale di scegliere opzioni di ripristino aggiuntive, ad esempio la stampa delle chiavi di ripristino durante la configurazione guidata di BitLocker.
Abilitare BitLocker dopo l'archiviazione delle informazioni di ripristino
- Non configurato (impostazione predefinita)
- Sì, se si imposta questa opzione su Sì, le informazioni di ripristino di BitLocker verranno salvate in Active Directory Domain Services.
Bloccare l'uso dell'agente di recupero dati basato su certificato
- Non configurato (impostazione predefinita): consentire l'uso di DRA per essere configurato. La configurazione di DRA richiede un'infrastruttura PKI aziendale e oggetti Criteri di gruppo per distribuire l'agente DRA e i certificati.
- Sì - Blocca la possibilità di usare l'Agente recupero dati (DRA) per ripristinare le unità abilitate per BitLocker.
Blocca l'accesso in scrittura alle unità dati fisse non protette da BitLocker CSP: BitLocker - FixedDrivesRequireEncryption Questa impostazione è disponibile quando i criteri per le unità fisse BitLocker sono impostati su Configura.
- Non configurato (impostazione predefinita): i dati possono essere scritti in unità fisse non crittografate.
- Sì , Windows non consente la scrittura di dati in unità fisse non protette da BitLocker. Se un'unità fissa non è crittografata, l'utente dovrà completare la configurazione guidata di BitLocker per l'unità prima che venga concesso l'accesso in scrittura.
Configurare il metodo di crittografia per le unità dati fisse CSP: BitLocker - EncryptionMethodByDriveType
Configurare il metodo di crittografia e il livello di crittografia per i dischi delle unità dati fisse. XTS- AES a 128 bit è il metodo di crittografia predefinito di Windows e il valore consigliato.
- Non configurato (impostazione predefinita)
- AES 128bit CBC
- AES 256bit CBC
- AES XTS a 128 bit
- AES 256bit XTS
BitLocker - Impostazioni unità del sistema operativo
Criteri dell'unità di sistema BitLocker CSP: BitLocker - EncryptionMethodByDriveType
- Configura (impostazione predefinita)
- Non configurata
Quando impostato su Configura , è possibile configurare le impostazioni seguenti:
Autenticazione all'avvio necessaria CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- Non configurato (impostazione predefinita)
- Sì : consente di configurare i requisiti di autenticazione aggiuntivi all'avvio del sistema, incluso l'uso del TPM (Trusted Platform Module) o i requisiti del PIN di avvio.
Se impostato su Sì, è possibile configurare le impostazioni seguenti:
Avvio TPM compatibile CSP: BitLocker - SystemDrivesRequireStartupAuthentication
È consigliabile richiedere un TPM per BitLocker. Questa impostazione si applica solo alla prima abilitazione di BitLocker e non ha alcun effetto se BitLocker è già abilitato.
- Bloccato (impostazione predefinita): BitLocker non usa il TPM.
- Necessario - BitLocker viene abilitato solo se un TPM è presente e utilizzabile.
- Consentito - BitLocker usa il TPM, se presente.
PIN di avvio TPM compatibile CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- Bloccato (impostazione predefinita): blocca l'uso di un PIN.
- Necessario - Per abilitare BitLocker devono essere presenti PIN e TPM.
- Consentito - BitLocker usa il TPM, se presente, e consente la configurazione di un PIN di avvio da parte dell'utente.
Per gli scenari di abilitazione invisibile all'utente, è necessario impostare questa opzione su Bloccato. Gli scenari di abilitazione automatica (incluso Windows Autopilot) non avranno esito positivo quando è necessaria l'interazione dell'utente.
Chiave di avvio TPM compatibile CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- Bloccato (impostazione predefinita): blocca l'uso delle chiavi di avvio.
- Necessario - Per abilitare BitLocker devono essere presenti una chiave di avvio e un TPM.
- Consentito - BitLocker usa il TPM, se presente, e consente la presenza di una chiave di avvio (ad esempio un'unità USB) per sbloccare le unità.
Per gli scenari di abilitazione invisibile all'utente, è necessario impostare questa opzione su Bloccato. Gli scenari di abilitazione automatica (incluso Windows Autopilot) non avranno esito positivo quando è necessaria l'interazione dell'utente.
Chiave di avvio e PIN TPM compatibili CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- Bloccato (impostazione predefinita): blocca l'uso di una combinazione di chiave di avvio e PIN.
- Obbligatorio - Per abilitare BitLocker, è necessario disporre di una chiave di avvio e di un PIN.
- Consentito : BitLocker usa il TPM se è presente e consente una combinazione di chiave di avvio) e PIN.
Per gli scenari di abilitazione invisibile all'utente, è necessario impostare questa opzione su Bloccato. Gli scenari di abilitazione automatica (incluso Windows Autopilot) non avranno esito positivo quando è necessaria l'interazione dell'utente.
Disabilitare BitLocker nei dispositivi in cui TPM non è compatibile CSP: BitLocker - SystemDrivesRequireStartupAuthentication
Se non è presente alcun TPM, BitLocker richiede una password o un'unità USB per l'avvio.
Questa impostazione si applica solo alla prima abilitazione di BitLocker e non ha alcun effetto se BitLocker è già abilitato.
- Non configurato (impostazione predefinita)
- Sì - Blocca la configurazione di BitLocker senza un chip TPM compatibile.
Abilita il messaggio e l'URL di ripristino prima dell'avvio CSP: BitLocker - Configurazione di SystemDrivesRecoveryMessage
- Non configurato (impostazione predefinita): usa le informazioni di ripristino predefinite prima dell'avvio di BitLocker.
- Sì : abilita la configurazione di un messaggio e di un URL di ripristino prima dell'avvio personalizzati per aiutare gli utenti a comprendere come trovare la password di ripristino. Il messaggio e l'URL prima dell'avvio vengono visualizzati dagli utenti quando gli utenti sono bloccati fuori dal PC in modalità di ripristino.
Se impostato su Sì, è possibile configurare le impostazioni seguenti:
Messaggio di ripristino prima dell'avvio Specifica un messaggio di ripristino pre-avvio personalizzato.
URL di ripristino prima dell'avvio Specifica un URL di ripristino prima dell'avvio.
Ripristino dell'unità di sistema CSP: BitLocker - SystemDrivesRecoveryOptions
- Non configurato (impostazione predefinita)
- Configura - Abilita la configurazione di impostazioni aggiuntive.
Se impostata su Configura , sono disponibili le seguenti impostazioni:
Creazione della chiave di ripristino da parte dell'utente
- Bloccato (impostazione predefinita)
- Obbligatorio
- Consentito
Configurare il pacchetto di ripristino di BitLocker
- Password e chiave (impostazione predefinita) - Includere sia la password di ripristino di BitLocker utilizzata da amministratori e utenti per sbloccare le unità protette, sia i pacchetti di chiavi di ripristino usati dagli amministratori per il recupero dei dati) in Active Directory.
- Solo password - I pacchetti di chiavi di ripristino potrebbero non essere accessibili quando necessario.
Richiedi al dispositivo di eseguire il backup delle informazioni di ripristino in Microsoft Entra
- Non configurato (impostazione predefinita): l'abilitazione di BitLocker verrà completata anche se il backup della chiave di ripristino in Microsoft Entra ID non riesce. Ciò può comportare che le informazioni di ripristino non vengano memorizzate esternamente.
- Sì, BitLocker non completerà l'abilitazione finché le chiavi di ripristino non saranno state salvate correttamente in Microsoft Entra.
Creazione della password di ripristino da parte dell'utente
- Bloccato (impostazione predefinita)
- Obbligatorio
- Consentito
Nascondere le opzioni di ripristino durante la configurazione di BitLocker
- Non configurato (impostazione predefinita): consente all'utente di accedere a opzioni di ripristino aggiuntive.
- Sì : impedisce all'utente finale di scegliere opzioni di ripristino aggiuntive, ad esempio la stampa delle chiavi di ripristino durante la configurazione guidata di BitLocker.
Abilitare BitLocker dopo l'archiviazione delle informazioni di ripristino
- Non configurato (impostazione predefinita)
- Sì, se si imposta questa opzione su Sì, le informazioni di ripristino di BitLocker verranno salvate in Active Directory Domain Services.
Bloccare l'uso dell'agente di recupero dati basato su certificato
- Non configurato (impostazione predefinita): consentire l'uso di DRA per essere configurato. La configurazione di DRA richiede un'infrastruttura PKI aziendale e oggetti Criteri di gruppo per distribuire l'agente DRA e i certificati.
- Sì - Blocca la possibilità di usare l'Agente recupero dati (DRA) per ripristinare le unità abilitate per BitLocker.
Lunghezza minima PIN CSP: BitLocker - SystemDrivesMinimumPINLength
Specifica la lunghezza minima del PIN di avvio quando è necessario TPM + PIN durante l'abilitazione di BitLocker. La lunghezza del PIN deve essere compresa tra 4 e 20 cifre.
Se non si configura questa impostazione, gli utenti possono configurare un PIN di avvio di qualsiasi lunghezza (tra 4 e 20 cifre)
Questa impostazione si applica solo alla prima abilitazione di BitLocker e non ha alcun effetto se BitLocker è già abilitato.
Configurare il metodo di crittografia per le unità del sistema operativo CSP: [BitLocker - EncryptionMethodByDriveType](/ https:/go.microsoft.com/fwlink?linkid=872526)
Configurare il metodo di crittografia e il livello di crittografia per le unità del sistema operativo. XTS- AES a 128 bit è il metodo di crittografia predefinito di Windows e il valore consigliato.
- Non configurato (impostazione predefinita)
- AES 128bit CBC
- AES 256bit CBC
- AES XTS a 128 bit
- AES 256bit XTS
BitLocker - Impostazioni unità rimovibili
Criteri unità rimovibili BitLocker CSP: BitLocker - EncryptionMethodByDriveType
- Non configurato (impostazione predefinita)
- Configurare
Se impostato su Configura , è possibile configurare le impostazioni seguenti.
Configurare il metodo di crittografia per le unità dati rimovibili CSP: BitLocker - EncryptionMethodByDriveType
Selezionare il metodo di crittografia desiderato per i dischi delle unità dati rimovibili.
- Non configurato (impostazione predefinita)
- AES 128bit CBC
- AES 256bit CBC
- AES XTS a 128 bit
- AES 256bit XTS
Blocca l'accesso in scrittura alle unità dati rimovibili non protette da BitLocker CSP: BitLocker - RemovableDrivesRequireEncryption
- Non configurato (impostazione predefinita): i dati possono essere scritti in unità rimovibili non crittografate.
- Sì , Windows non consente la scrittura dei dati in unità rimovibili non protette da BitLocker. Se un'unità rimovibile inserita non è crittografata, l'utente deve completare la configurazione guidata di BitLocker prima che venga concesso l'accesso in scrittura all'unità.
Blocca l'accesso in scrittura ai dispositivi configurati in un'altra organizzazione CSP: BitLocker - RemovableDrivesRequireEncryption
- Non configurato (impostazione predefinita): è possibile usare qualsiasi unità crittografata con BitLocker.
- Sì : consente di bloccare l'accesso in scrittura alle unità rimovibili a meno che non siano state crittografate in un computer di proprietà dell'organizzazione.
Passaggi successivi
Criteri di sicurezza degli endpoint per la crittografia del disco