Monitorare la crittografia dei dispositivi con Intune

Il report di crittografia di Microsoft Intune è una posizione centralizzata per visualizzare i dettagli sullo stato di crittografia di un dispositivo e trovare le opzioni per gestire le chiavi di ripristino del dispositivo. Le opzioni della chiave di ripristino disponibili dipendono dal tipo di dispositivo visualizzato.

Consiglio

Per configurare i criteri di Intune per gestire la crittografia nei dispositivi, vedere:

Per trovare il report, accedi all'interfaccia di amministrazione di Microsoft Intune. Selezionare Dispositivi> Gestisciconfigurazionedispositivi>, selezionare la scheda Monitor* e quindi selezionare Stato crittografia dispositivo.

Visualizzare i dettagli della crittografia

Il report di crittografia mostra dettagli comuni tra i dispositivi supportati che gestisci. Le sezioni seguenti forniscono dettagli sulle informazioni presentate da Intune nel report.

Prerequisiti

Il report di crittografia supporta la creazione di report sui dispositivi che eseguono le versioni del sistema operativo seguenti:

  • macOS 10.13 o versione successiva
  • Windows versione 1607 o successiva

Dettagli report

Il riquadro Rapporto di crittografia visualizza un elenco dei dispositivi gestiti con dettagli generali su tali dispositivi. È possibile selezionare un dispositivo dall'elenco per il drill-in e visualizzare altri dettagli dal riquadro Stato crittografia dispositivo .

  • Nome dispositivo : il nome del dispositivo.

  • Sistema operativo : piattaforma del dispositivo, ad esempio Windows o macOS.

  • Versione del sistema operativo : la versione di Windows o macOS nel dispositivo.

  • Versione TPM(si applica solo a Windows): la versione del chip TPM (Trusted Platform Module) rilevata nel dispositivo Windows.

    Per altre informazioni su come viene eseguita una query sulla versione TPM, vedere DeviceStatus CSP - Specifica TPM.

  • Conformità alla crittografia : valutazione dell'idoneità dei dispositivi a supportare una tecnologia di crittografia applicabile, ad esempio la crittografia BitLocker o FileVault. I dispositivi sono identificati come:

    • Pronto: il dispositivo può essere crittografato usando i criteri MDM, che richiedono che il dispositivo soddisfi i requisiti seguenti:

      Per i dispositivi macOS:

      • macOS versione 10.13 o successiva

      Per i dispositivi Windows:

      • Windows 10 versione 1709 o successiva di Business, Enterprise, Education, Windows 10 versione 1809 o successiva di Pro e Windows 11.
      • Il dispositivo deve avere un chip TPM

      Importante

      Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

      Per altre informazioni sui prerequisiti di Windows per la crittografia, vedere il provider di servizi di configurazione BitLocker (CSP) nella documentazione di Windows.

    • Non pronto: il dispositivo non dispone di funzionalità di crittografia complete, ma potrebbe comunque supportarla.

    • Non applicabile: non sono disponibili informazioni sufficienti per classificare questo dispositivo.

  • Stato crittografia : indica se l'unità del sistema operativo è crittografata.

  • Nome dell'entità utente : l'utente principale del dispositivo.

Stato della crittografia del dispositivo

Quando si seleziona un dispositivo dal report di crittografia, Intune visualizza il riquadro Stato crittografia dispositivo. Questo riquadro include i dettagli seguenti:

  • Nome del dispositivo : il nome del dispositivo che stai visualizzando.

  • Conformità alla crittografia : valutazione dell'idoneità del dispositivo a supportare la crittografia tramite i criteri MDM in base a un TPM attivato.

    Quando un dispositivo Windows ha una predisposizione Non pronto, potrebbe comunque supportare la crittografia. Per avere la designazione Pronto , il dispositivo Windows deve avere un chip TPM attivato. Tuttavia, i chip TPM non sono necessari per supportare la crittografia, perché il dispositivo può comunque essere crittografato manualmente. oppure tramite un'impostazione MDM/Criteri di gruppo che può essere impostata per consentire la crittografia senza un TPM.

  • Stato crittografia : indica se l'unità del sistema operativo è crittografata. Possono essere necessarie fino a 24 ore prima che Intune segnali lo stato di crittografia di un dispositivo o una modifica a tale stato. Questo tempo include il tempo impiegato dal sistema operativo per crittografare e il tempo necessario affinché il dispositivo segnali a Intune.

    Per velocizzare la segnalazione dello stato di crittografia di FileVault prima che si verifichi normalmente il check-in del dispositivo, chiedi agli utenti di sincronizzare i loro dispositivi al termine della crittografia.

    Per i dispositivi Windows, questo campo non controlla se altre unità, ad esempio le unità fisse, sono crittografate. Lo stato di crittografia proviene da DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance.

  • Profili : un elenco dei profili di configurazione del dispositivo che si applicano a questo dispositivo e sono configurati con i seguenti valori:

    • macOS:

      • Tipo di profilo = Endpoint Protection
      • Impostazioni > FileVault > FileVault = Abilita
    • Finestre:

      • Tipo di profilo = Endpoint Protection
      • Impostazioni > Crittografia > di Windows Crittografa dispositivi = Richiedi

    È possibile usare l'elenco dei profili per identificare singoli criteri da esaminare nel caso in cui il riepilogo dello stato del profilo indichi problemi.

  • Riepilogo dello stato del profilo : un riepilogo dei profili che si applicano a questo dispositivo. Il riepilogo rappresenta la condizione meno favorevole tra i profili applicabili. Ad esempio, se solo uno dei diversi profili applicabili genera un errore, il riepilogo dello stato del profilo visualizza Errore.

    Per visualizzare altri dettagli su uno stato nell'interfaccia di amministrazione di Intune, andare a Dispositivi>Gestisci configurazione> dispositivi > selezionare il profilo. Facoltativamente, selezionare Stato dispositivo e quindi selezionare un dispositivo.

  • Dettagli sullo stato : dettagli avanzati sullo stato di crittografia del dispositivo.

    In questo campo vengono visualizzate informazioni per ogni errore applicabile che può essere rilevato. Puoi usare queste informazioni per capire perché un dispositivo potrebbe non essere pronto per la crittografia.

    Di seguito sono riportati alcuni esempi dei dettagli sullo stato che Intune può segnalare:

    macOS:

    • La chiave di ripristino non è stata ancora recuperata e archiviata. È probabile che il dispositivo non sia stato sbloccato o che non sia stato archiviato.

      Considera: Questo risultato non rappresenta necessariamente una condizione di errore, ma uno stato temporaneo che potrebbe essere dovuto al momento in cui nel dispositivo deve essere configurato il deposito per le chiavi di ripristino prima che la richiesta di crittografia venga inviata al dispositivo. Questo stato potrebbe anche indicare che il dispositivo rimane bloccato o non è stato archiviato con Intune di recente. Infine, poiché la crittografia FileVault non si avvia fino a quando un dispositivo non viene collegato (in carica), è possibile che un utente riceva una chiave di ripristino per un dispositivo che non è ancora crittografato.

    • L'utente sta posticipando la crittografia o è attualmente in fase di crittografia.

      Considera: o l'utente non si è ancora disconnesso dopo aver ricevuto la richiesta di crittografia, che è necessaria prima che FileVault possa crittografare il dispositivo, oppure l'utente ha decrittografato manualmente il dispositivo. Intune non può impedire a un utente di decrittografare il dispositivo.

    • Il dispositivo è già crittografato. L'utente del dispositivo deve decrittografare il dispositivo per continuare.

      Considera: Intune non può configurare FileVault su un dispositivo già crittografato. Tuttavia, dopo che un dispositivo riceve i criteri per abilitare FileVault, un utente può caricare la propria chiave di ripristino personale per abilitare Intune e quindi gestire la crittografia su quel dispositivo. In alternativa, l'utente può decrittografare manualmente il dispositivo in modo che possa essere crittografato dai criteri di Intune in un secondo momento. Tuttavia, non è consigliabile eseguire la decrittografia manuale perché ciò potrebbe lasciare un dispositivo non crittografato per un certo periodo di tempo.

    • FileVault richiede che l'utente approvi il proprio profilo di gestione in macOS Catalina e versioni successive.

      Considera: a partire da macOS versione 10.15 (Catalina), le impostazioni di registrazione approvate dall'utente possono richiedere agli utenti di approvare manualmente la crittografia FileVault. Per ulteriori informazioni, vedere Registrazione approvata dall'utente nella documentazione di Intune.

    • Sconosciuto.

      Considera: una possibile causa di uno stato sconosciuto è che il dispositivo è bloccato e Intune non può avviare il deposito a garanzia o il processo di crittografia. Dopo aver sbloccato il dispositivo, l'avanzamento può continuare.

    Windows:

    Per i dispositivi Windows, Intune mostra i dettagli sullo stato solo per i dispositivi che eseguono l'aggiornamento di Windows 10 (aprile 2019) o versioni successive oppure Windows 11. I dettagli sullo stato provengono da CSP BitLocker - Status/DeviceEncryptionStatus.

    • I criteri di BitLocker richiedono il consenso dell'utente per avviare la Crittografia guidata unità BitLocker per avviare la crittografia del volume del sistema operativo, ma l'utente non ha fornito il consenso.

    • Il metodo di crittografia del volume del sistema operativo non corrisponde ai criteri di BitLocker.

    • I criteri BitLocker richiede una protezione TPM per proteggere il volume del sistema operativo, ma non viene usato un TPM.

    • I criteri di BitLocker richiedono una protezione solo TPM per il volume del sistema operativo, ma la protezione TPM non viene usata.

    • I criteri di BitLocker richiedono la protezione TPM+PIN per il volume del sistema operativo, ma non viene usata una protezione TPM+PIN.

    • I criteri di BitLocker richiedono la protezione TPM+chiave di avvio per il volume del sistema operativo, ma non viene usata una protezione TPM+chiave di avvio.

    • I criteri di BitLocker richiedono la protezione TPM+PIN+chiave di avvio per il volume del sistema operativo, ma non viene usata una protezione TPM+PIN+chiave di avvio.

    • Il volume del sistema operativo non è protetto.

      Considera: Nel computer è stato applicato un criterio BitLocker per crittografare le unità del sistema operativo, ma la crittografia è stata sospesa o non completata per l'unità del sistema operativo.

    • Backup della chiave di ripristino non riuscito.

      Considera: Controllare il registro eventi del dispositivo per vedere perché il backup della chiave di ripristino non è riuscito. Potrebbe essere necessario eseguire il comando manage-bde per depositare manualmente le chiavi di ripristino.

    • Un'unità fissa non è protetta.

      Considera: Nel computer è stato applicato un criterio BitLocker per crittografare le unità fisse, ma la crittografia è stata sospesa o non completata per l'unità fissa.

    • Il metodo di crittografia dell'unità fissa non corrisponde ai criteri di BitLocker.

    • Per crittografare le unità, il criterio BitLocker richiede che l'utente acceda come amministratore oppure, se il dispositivo è collegato a Microsoft Entra ID, il criterio AllowStandardUserEncryption deve essere impostato su 1.

    • Ambiente ripristino Windows (WinRE) non è configurato.

      Considera: È necessario eseguire la riga di comando per configurare WinRE su partizione separata; poiché ciò non è stato rilevato. Per ulteriori informazioni, vedere Opzioni della riga di comando di REAgentC.

    • Un TPM non è disponibile per BitLocker, perché non è presente, è stato reso non disponibile nel Registro di sistema o il sistema operativo si trova in un'unità rimovibile.

      I criteri di BitLocker applicati a questo dispositivo richiedono un TPM, ma in questo dispositivo il CSP BitLocker rileva che il TPM potrebbe essere disabilitato a livello di BIOS.

    • Il TPM non è pronto per BitLocker.

      Il CSP BitLocker rileva che il dispositivo dispone di un TPM, ma potrebbe essere necessario inizializzare il TPM. È consigliabile eseguire intialize-tpm nel computer per inizializzare il TPM.

    • La rete non è disponibile, il che è necessario per il backup della chiave di ripristino.

Esportare i dettagli del report

Durante la visualizzazione del riquadro Report crittografia, è possibile selezionare Esporta per creare un download di file .csv dei dettagli del report. Questo report include i dettagli generali del riquadro Report di crittografia e i dettagli dello stato di crittografia del dispositivo per ogni dispositivo gestito.

Dettagli sull'esportazione

Questo report può essere utile per identificare i problemi relativi a gruppi di dispositivi. Ad esempio, è possibile utilizzare il report per identificare un elenco di dispositivi macOS che tutti i report FileVault sono già abilitati dall'utente, il che indica i dispositivi che devono essere decrittografati manualmente prima che Intune possa gestire le impostazioni di FileVault.

Gestire le chiavi di ripristino

Per informazioni dettagliate sulla gestione delle chiavi di ripristino, vedere la documentazione di Intune seguente:

macOS FileVault:

BitLocker di Windows:

Passaggi successivi