Windows-apparaten versleutelen met BitLocker met behulp van Intune

Gebruik Microsoft Intune om BitLocker-versleuteling te configureren op apparaten met Windows en versleuteling van persoonlijke gegevens (PDE) op apparaten met Windows 11 versie 22H2 of hoger. In dit artikel worden zowel standaard BitLocker-versleuteling als scenario's voor stille BitLocker-versleuteling beschreven.

Belangrijk

Op 14 oktober 2025 heeft Windows 10 het einde van de ondersteuning bereikt en ontvangt het geen kwaliteits- en functie-updates. Windows 10 is een toegestane versie in Intune. Apparaten met deze versie kunnen nog steeds worden ingeschreven bij Intune en functies gebruiken die daarvoor in aanmerking komen, maar de functionaliteit is niet gegarandeerd en kan variëren.

Tip

Sommige instellingen voor BitLocker vereisen dat het apparaat een ondersteunde TPM heeft.

Scenario's voor BitLocker-versleuteling

Intune ondersteunt twee primaire BitLocker-versleutelingsmethoden:

  • Standaard BitLocker-versleuteling: gebruikers zien mogelijk prompts en kunnen interactief met het versleutelingsproces werken. Biedt flexibiliteit voor het selecteren van versleutelingstypen en door de gebruiker gestuurd beheer van herstelsleutels.

  • Stille BitLocker-versleuteling: automatische versleuteling zonder tussenkomst van de gebruiker of beheerdersbevoegdheden vereist op het apparaat. Ideaal voor organisaties die ervoor willen zorgen dat alle beheerde apparaten worden versleuteld zonder afhankelijk te zijn van acties van de eindgebruiker.

Tip

Intune biedt een ingebouwd versleutelingsrapport met details over de versleutelingsstatus van apparaten op al uw beheerde apparaten. Nadat Intune een Windows-apparaat heeft versleuteld met BitLocker, kunt u BitLocker-herstelsleutels weergeven en beheren wanneer u het versleutelingsrapport weergeeft.

Vereisten

Licenties en Windows-edities

Voor Windows-edities die BitLocker-beheer ondersteunen, raadpleegt u Windows-editie en licentievereisten in de Windows-documentatie.

Toegangsbeheer op basis van rollen

Als u BitLocker in Intune wilt beheren, moet aan een account een Intune rol op basis van rollen toegangsbeheer (RBAC) worden toegewezen die de machtiging Externe taken bevat met de optie BitLockerKeys draaien (preview) ingesteld op Ja.

U kunt deze machtiging toevoegen aan uw eigen aangepaste rollen voor op rollen gebaseerd op rollen of een van de volgende ingebouwde rollen voor rollenbeheer gebruiken:

  • Helpdeskmedewerker
  • Beheerder eindpuntbeveiliging

Herstelplanning

Voordat u BitLocker inschakelt, moet u de herstelopties begrijpen en plannen die voldoen aan de behoeften van uw organisatie. Zie Overzicht van BitLocker-herstel in de Windows-beveiligingsdocumentatie voor meer informatie.

Beleidstypen voor BitLocker-versleuteling

Kies uit de volgende Intune beleidstypen om BitLocker-versleuteling te configureren:

Eindpuntbeveiliging > Schijfversleutelingsbeleid biedt gerichte, beveiligingsspecifieke BitLocker-configuratie:

  • BitLocker-profiel - Specifieke instellingen voor het configureren van BitLocker-versleuteling. Zie de BitLocker-CSP voor meer informatie.
  • Profiel voor versleuteling van persoonlijke gegevens: configureer PDE voor versleuteling op bestandsniveau die samen met BitLocker werkt voor gelaagde beveiliging. Zie de PDE CSP voor meer informatie.

Configuratiebeleid voor apparaten

Configuratie van > apparaat Het eindpuntbeveiligingsprofiel bevat BitLocker-instellingen als onderdeel van de bredere configuratie van eindpuntbeveiliging. Bekijk de beschikbare instellingen bij BitLocker in eindpuntbeveiligingsprofielen.

Opmerking

Beperkingen van de instellingencatalogus: De instellingencatalogus bevat niet de benodigde besturingselementen voor TPM-opstartverificatie die nodig zijn voor een betrouwbare, stille BitLocker-inschakeling. Gebruik endpointbeveiliging of apparaatconfiguratiebeleid voor BitLocker-scenario's.

Standaard BitLocker-versleuteling configureren

Standaard BitLocker-versleuteling maakt gebruikersinteractie mogelijk en biedt flexibiliteit voor de versleutelingsconfiguratie.

Eindpuntbeveiligingsbeleid maken

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Eindpuntbeveiliging> selecteren Beleidmaken voor schijfversleuteling>.

  3. Stel de volgende opties in:

    • Platform: Windows
    • Profiel: kies BitLocker of versleuteling van persoonlijke gegevens

    Schermopname van het Windows-coderingsprofiel selectieoppervlak.

  4. Configureer op de pagina Configuratie-instellingen instellingen voor BitLocker om te voldoen aan de behoeften van uw bedrijf:

    • Configureer versleutelingsmethoden voor besturingssysteem, vaste en verwisselbare stations.
    • Herstelopties instellen (vereisten voor wachtwoord en sleutel).
    • Configureer indien nodig TPM-opstartverificatie.

    Selecteer Volgende.

  5. Kies op de pagina Bereik (tags) de optie Bereiktags selecteren om het deelvenster Tags selecteren voor het toewijzen van bereiktags aan het profiel te openen.

    Selecteer Volgende om door te gaan.

  6. Selecteer op de pagina Opdrachten de groepen die dit profiel ontvangen. Raadpleeg Gebruikers- en apparaatprofielen toewijzen voor meer informatie over het toewijzen van profielen.

    Selecteer Volgende.

  7. Kies op de pagina Controleren en maken de optie Maken zodra u klaar bent. Het nieuwe profiel wordt weergegeven in de lijst wanneer u het beleidstype selecteert voor het profiel dat u hebt gemaakt.

Tip

Wijzigingsgebeurtenissen van pincodes vóór het opstarten van Bitlocker worden vastgelegd in Logboeken onder Microsoft-Windows-Bitlocker-API/Management en de categorie Wijzigingstaak van de BitLocker-pincode met gebeurtenis-id: 789.

Beleid voor apparaatconfiguratie maken

Tip

De volgende procedure configureert BitLocker via een apparaatconfiguratiesjabloon voor eindpuntbeveiliging. Als u versleuteling van persoonlijke gegevens wilt configureren, gebruikt u de catalogus met instellingen voor apparaatconfiguratie en de PDE-categorie .

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Apparaten>selecteren Apparaatconfiguratie>> beheren Selecteer Maken op het tabblad Beleid.

  3. Stel de volgende opties in:

    • Platform: Windows 10 en hoger
    • Profieltype: Selecteer Sjablonen>Eindpuntbeveiliging en selecteer vervolgens Maken.

    Schermafbeelding van het pad naar de sjabloon Endpoint Protection.

  4. Vouw op de pagina Configuratie-instellingenWindows-versleuteling uit en configureer de BitLocker-instellingen om aan uw zakelijke behoeften te voldoen.

    Windows-versleutelingsinstellingen selecteren

    Als u BitLocker op de achtergrond wilt inschakelen, raadpleegt u BitLocker-versleuteling configureren in dit artikel voor extra vereisten en de specifieke instellingsconfiguraties die u moet gebruiken.

  5. Selecteer Volgende om door te gaan.

  6. Voltooi de configuratie van andere instellingen die nodig zijn voor uw organisatie.

  7. Voltooi het proces voor het maken van beleid door het toe te wijzen aan de juiste apparaatgroepen en het profiel op te slaan.

Stille BitLocker-versleuteling configureren

Met stille BitLocker-versleuteling worden apparaten automatisch versleuteld zonder tussenkomst van de gebruiker, wat een naadloze versleutelingservaring biedt voor beheerde omgevingen.

Vereisten voor versleuteling op de achtergrond

Apparaatvereisten

Een apparaat moet voldoen aan de volgende voorwaarden om BitLocker op de achtergrond in te schakelen:

  • Besturingssysteem:

    • Als eindgebruikers zich aanmelden als beheerder: Windows 10 versie 1803 of hoger, of Windows 11
    • Als eindgebruikers zich aanmelden als standaardgebruikers: Windows 10 versie 1809 of hoger, of Windows 11
  • Configuratie van het apparaat:

Opmerking

Wanneer BitLocker op de achtergrond wordt ingeschakeld, gebruikt het systeem automatisch volledige schijfversleuteling op niet-moderne standby-apparaten en gebruikt het alleen ruimteversleuteling op moderne stand-by-apparaten. Het versleutelingstype is afhankelijk van de hardwaremogelijkheden en kan niet worden aangepast voor scenario's met stille versleuteling.

Voor meer informatie over de moderne stand-bymodus raadpleegt u Wat is moderne stand-by in de hardwaredocumentatie van Windows.

Belangrijk

Voordat je stil BitLocker-beleid implementeert, moet je een grondige beoordeling van je omgeving uitvoeren:

  • Identificeer bestaande versleutelingssoftware: gebruik hulpprogramma's voor apparaatinventarisatie of detectie om apparaten met versleuteling van derden te identificeren (McAfee, Symantec, Check Point, enzovoort).
  • Plan migratiestrategie : ontwikkel procedures om bestaande versleuteling veilig te verwijderen voordat BitLocker wordt geïmplementeerd.
  • Test in testgroepen : valideer stil BitLocker-gedrag op representatieve apparaten vóór brede implementatie.
  • Bereid terugdraaiprocedures voor : zorg dat u herstel- en terugdraaiplannen bij de hand hebt in het geval van versleutelingsconflicten.

Het stille BitLocker-beleid omzeilt gebruikerswaarschuwingen over bestaande versleuteling, waardoor een beoordeling voorafgaand aan de implementatie essentieel is om gegevensverlies te voorkomen.

Vereiste instellingen voor versleuteling op de achtergrond

Configureer de volgende instellingen, afhankelijk van het gekozen beleidstype:

Eindpuntbeveiligingsbeleid voor BitLocker op de achtergrond

Configureer deze instellingen in het BitLocker-profiel voor het versleutelingsbeleid van de eindpuntbeveiligingsschijf:

  • Apparaatversleuteling = vereisenIngeschakeld

  • Waarschuwing voor andere schijfversleuteling = toestaanUitgeschakeld

    Schermopname van twee BitLocker-instellingen die nodig zijn voor het inschakelen van versleuteling op de achtergrond.

Waarschuwing

Als u Waarschuwing toestaan voor andere schijfversleutelinginstelt op Uitgeschakeld , gaat BitLocker door met coderen, zelfs als andere software voor schijfversleuteling wordt gedetecteerd. Dit kan leiden tot:

  • Gegevensverlies door conflicterende versleutelingsmethoden
  • Instabiliteit van het systeem en opstartfouten
  • Complexe herstelscenario's met meerdere versleutelingslagen

Voordat je stil BitLocker-beleid implementeert, moet je ervoor zorgen dat in je omgeving geen versleutelingssoftware van derden is geïnstalleerd. Overweeg om apparaatinventarisrapporten te gebruiken om apparaten met bestaande versleutelingssoftware te identificeren.

Belangrijk

Nadat u Waarschuwing toestaan voor andere schijfversleutelinghebt uitgeschakeld, wordt een andere instelling beschikbaar:

  • Standaard gebruikersversleuteling = toestaanIngeschakeld

Deze instelling is vereist als apparaten worden gebruikt door standaardgebruikers (niet-beheerders). Hierdoor werkt het beleid RequireDeviceEncryption ook wanneer de huidige aangemelde gebruiker een standaardgebruiker is.

Naast de vereiste instellingen kunt u ook Configure Recovery Password Rotation configureren om automatische rotatie van herstelwachtwoorden in te schakelen.

Apparaatconfiguratiebeleid voor bitlocker op de achtergrond

Configureer deze instellingen in de sjabloon Endpoint Protection voor Apparaatconfiguratie Endpoint Protection beleid:

  • Waarschuwing voor andere schijfversleuteling = Blokkeren
  • Standaardgebruikers toestaan versleuteling in te schakelen tijdens deelname aan Microsoft Entra Toestaan =
  • Herstelsleutel = maken door gebruiker256-bits herstelsleuteltoestaan of niet toestaan
  • Herstelwachtwoord = door gebruiker maken48-cijferig herstelwachtwoord toestaan of vereisen

Waarschuwing

Door Waarschuwing voor andere schijfversleuteling in te stellen op Blokkeren , worden waarschuwingen over bestaande versleutelingssoftware onderdrukt en kan BitLocker automatisch worden verwerkt. Dit creëert dezelfde risico's als beschreven voor eindpuntbeveiligingsbeleid. Controleer vóór implementatie of uw omgeving vrij is van versleuteling door derden.

TPM-opstartverificatie voor stille versleuteling

Om BitLocker op de achtergrond te laten werken, mogen apparaten geen TPM-opstartpincode of opstartsleutel vereisen, omdat deze interactie van de gebruiker vereisen.

TPM-instellingen configureren

Configureer instellingen voor TPM-opstartverificatie om gebruikersinteractie te voorkomen:

Beveiligingsbeleid voor eindpunten - Stel in het BitLocker-profiel onder Besturingssysteemstations eerst Aanvullende verificatie vereisen bij opstarten in op Ingeschakeld. Wanneer deze zijn ingeschakeld, zijn de volgende TPM-instellingen beschikbaar:

  • TPM-opstartpincode = configurerenPincode voor opstarten met TPM niet toestaan
  • TPM-opstartsleutel = configurerenOpstartsleutel met TPM niet toestaan
  • TPM-opstartsleutel en pincode = configurerenOpstartsleutel en pincode met TPM niet toestaan
  • TPM-opstarten = configurerenTPM toestaan of TPM vereisen

Configuratiebeleid voor apparaten : in de sjabloon Endpoint Protection onder Windows Encryption:

  • Compatibel TPM-opstarten = TPM toestaan of TPM vereisen
  • Compatibele TPM-opstartpincode = Pincode voor opstarten met TPM niet toestaan
  • Compatibele TPM-opstartsleutel = Opstartsleutel met TPM niet toestaan
  • Compatibele TPM-opstartsleutel en pincode = Opstartsleutel en pincode met TPM niet toestaan

Waarschuwing

Let op beleidsregels die het gebruik van een TPM-opstartpincode of -sleutel mogelijk maken. De basislijn Beveiliging voor Microsoft Defender kan bijvoorbeeld standaard de TPM-opstartpincode en -sleutel inschakelen, waardoor stille activering wordt geblokkeerd. Controleer uw basisconfiguraties op conflicten en configureer indien nodig apparaten opnieuw of sluit deze uit.

Gedrag van versleutelingstype

Het versleutelingstype (volledige schijf versus alleen gebruikte ruimte) wordt bepaald door de volgende details:

  1. Hardwaremogelijkheden : of het apparaat moderne stand-by ondersteunt.
  2. Configuratie van versleuteling op de achtergrond : of stille inschakeling is geconfigureerd.
  3. Instelling SystemDrivesEncryptionType: indien expliciet geconfigureerd.

Standaardgedrag

Wanneer SystemDrivesEncryptionType niet is geconfigureerd:

  • Moderne stand-by-apparaten met stille encryptie = gebruikte versleuteling alleen ruimte.
  • Niet-moderne stand-by-apparaten met stille versleuteling = volledige schijfversleuteling.
  • Standaard (niet-stille) encryptie = Gebruiker kan kiezen of beleid gedefinieerd.

Apparaatmogelijkheden controleren

Voer de modus uit vanaf een opdrachtprompt om te controleren of een apparaat de moderne stand-by ondersteunt:

powercfg /a

Schermopname van de opdrachtprompt met de uitvoer van de powercfg-opdracht met de beschikbare stand-bystatus S0.

Geschikt voor moderne stand-by: toont stand-by (S0 Low Power Idle) Network Connected is beschikbaar. Niet geschikt voor moderne stand-by: Toont stand-by (S0 Low Power Idle) Netwerk verbonden wordt niet ondersteund.

Schermopname van de opdrachtprompt met de uitvoer van de powercfg-opdracht waarbij de stand-bystatus S0 niet beschikbaar is.

Versleutelingstype controleren

Als je het huidige versleutelingstype wilt controleren, voer je dit uit vanaf een opdrachtprompt met verhoogde bevoegdheid:

manage-bde -status c:

In het veld 'Conversion Status' wordt Gebruikte ruimte, Alleen versleuteld of Volledig versleuteld weergegeven.

Schermopname van een administratieve opdrachtprompt met uitvoer van manage-bde met conversiestatus weergegeven als volledig versleuteld.

Schermopname van de administratieve opdrachtprompt met uitvoer van manage-bde met conversiestatus die de versleuteling met alleen gebruikte ruimte aangeeft.

Zie Schijfversleuteling controleren om informatie weer te geven over apparaten waarop BitLocker-beleid wordt toegepast.

Versleutelingstype beheren met Instellingencatalogus

Als u het type schijfversleuteling wilt wijzigen tussen volledige schijfversleuteling en versleuteling die alleen ruimte gebruikt, gebruikt u de instelling Stationsversleuteling afdwingen op besturingssysteemstations in de Instellingencatalogus:

  1. Een catalogusbeleid met instellingen maken
  2. Ga naar Windows-onderdelen>BitLocker-stationsversleutelingBesturingssysteemstations>
  3. Stationsversleutelingstype afdwingen op besturingssysteemstations selecteren en instellen op Ingeschakeld om toe te voegen Selecteer het versleutelingstype: (Apparaat). Configureer vervolgens het Versleutelingstype: (Apparaat) op Volledige versleuteling of Versleuteling Alleen gebruikte ruimte.

Schermafbeelding van Intune instellingencatalogus waarin Stationsversleutelingstype afdwingen op besturingssysteemstations wordt weergegeven

Personal Data Encryption (PDE)

Personal Data Encryption (PDE) biedt versleuteling op bestandsniveau als aanvulling op BitLocker:

Het verschil met BitLocker is dat met BitLocker bestanden worden versleuteld in plaats van hele volumes en schijven. PDE vindt plaats naast andere versleutelingsmethoden zoals BitLocker. In tegenstelling tot BitLocker, dat gegevensversleutelingssleutels vrijgeeft tijdens het opstarten, geeft PDE geen gegevensversleutelingssleutels vrij totdat een gebruiker zich aanmeldt via Windows Hello voor Bedrijven.

  • PDE versleutelt bestanden in plaats van hele volumes en schijven.
  • Werkt samen met BitLocker voor gelaagde beveiliging - PDE is geen vervanging van BitLocker.
  • Hiervoor is aanmelding bij Windows Hello voor Bedrijven vereist om versleutelingssleutels vrij te geven.
  • Beschikbaar op Windows 11 22H2 of hoger.

Zie de PDE CSP voor meer informatie.

Als u PDE wilt configureren, gebruikt u:

  • Beveiligingsbeleid voor eindpunten met het profiel Personal Data Encryption .
  • Instellingencatalogus met de PDE-categorie .

BitLocker bewaken en beheren

Versleutelingsstatus weergeven

  1. Selecteer in het Microsoft Intune-beheercentrumhet rapport Apparaten>bewaken>.

  2. Controleer de versleutelingsstatus van apparaten die BitLocker-beleid hebben ontvangen.

  3. Toegang tot BitLocker-herstelsleutels en informatie over apparaatnaleving.

Herstelsleutelbeheer

Herstelsleutels weergeven voor apparaten beheerd door Intune

Intune biedt toegang tot het Microsoft Entra-knooppunt voor BitLocker, zodat u BitLocker-sleutel-id's en herstelsleutels voor uw Windows-apparaten kunt bekijken vanuit het Microsoft Intune-beheercentrum.

Herstelsleutels weergeven:

  1. Meld je aan bij het Microsoft Intune-beheercentrum.
  2. Selecteer Apparaten>Alle apparaten.
  3. Selecteer een apparaat in de lijst en selecteer vervolgens onder Beeldschermde optie Hersteltoetsen.
  4. Selecteer Herstelsleutel weergeven. Dit genereert een auditlogboekitem onder de activiteit 'KeyManagement'.

Wanneer sleutels beschikbaar zijn in Microsoft Entra ID, wordt de volgende informatie weergegeven:

  • BitLocker-sleutel-id
  • BitLocker-herstelsleutel
  • Type station

Wanneer de toetsen niet in Microsoft Entra ID staan, wordt in Intune Geen BitLocker-sleutel gevonden voor dit apparaat weergegeven.

Opmerking

Microsoft Entra ID ondersteunt maximaal 200 BitLocker-herstelsleutels per apparaat. Als u deze limiet bereikt, mislukt de versleuteling op de achtergrond vanwege het mislukken van back-ups van herstelsleutels voordat de versleuteling op het apparaat wordt gestart.

Vereiste machtigingen: IT-beheerders hebben de microsoft.directory/bitlockerKeys/key/read machtiging in Microsoft Entra ID nodig om BitLocker-herstelsleutels van apparaten weer te geven. Deze machtiging is opgenomen in deze Microsoft Entra-rollen:

  • Beheerder van cloudapparaat
  • Helpdeskbeheerder
  • Hoofdbeheerder

Zie Ingebouwde rollen in Microsoft Entra voor meer informatie over machtigingen voor Microsoft Entra-rollen.

Auditlogboekregistratie: alle toegangen tot de BitLocker-herstelsleutel worden gecontroleerd. Zie Azure Portal auditlogboeken voor meer informatie.

Belangrijk

Als u het Intune object verwijdert voor een apparaat dat lid is van Microsoft Entra dat wordt beveiligd door BitLocker, wordt door het verwijderen een Intune apparaatsynchronisatie geactiveerd en worden de belangrijkste beveiligingsonderdelen voor het besturingssysteemvolume verwijderd. Hierdoor blijft BitLocker op dat volume in de pauzestand.

Herstelsleutels weergeven voor apparaten die aan de tenant zijn gekoppeld

Wanneer u het scenario 'tenantkoppeling' gebruikt, kan Microsoft Intune herstelsleutelgegevens weergeven voor apparaten die aan de tenant zijn gekoppeld.

Vereisten:

  • Op Configuration Manager-sites moet versie 2107 of hoger worden uitgevoerd
  • Voor sites met 2107 installeert u het updatepakket KB11121541 voor Microsoft Entra aangesloten apparaatondersteuning
  • Uw Intune-account moet Intune RBAC-machtigingen hebben om BitLocker-sleutels weer te geven
  • Moet zijn gekoppeld aan een on-premises gebruiker met de functie Verzameling van Configuration Manager en de machtiging BitLocker-herstelsleutel lezen

Zie Beheer op basis van rollen configureren voor Configuration Manager voor meer informatie.

BitLocker-herstelsleutels draaien

U kunt een Intune-apparaatactie gebruiken om de BitLocker-herstelsleutel van een apparaat met Windows 10 versie 1909 of hoger en Windows 11 op afstand te roteren.

Vereisten voor sleutelrotatie:

  • Op apparaten moet Windows 10 versie 1909 of hoger of Windows 11 worden uitgevoerd

  • Aan Microsoft Entra gekoppelde en hybride gekoppelde apparaten moet sleutelrotatie ingeschakeld zijn via BitLocker-beleid:

    • Clientgestuurde draaiing = van herstelwachtwoordenRotatie inschakelen op apparaten die aan Microsoft Entra zijn gekoppeld ofroulatie inschakelen op apparaten die aan Microsoft Entra ID en hybride apparaten zijn gekoppeld
    • BitLocker-herstelgegevens opslaan in Microsoft Entra ID = ingeschakeld
    • Herstelgegevens opslaan in Microsoft Entra ID voordat BitLocker = wordt ingeschakeldVereist

De BitLocker-herstelsleutel draaien:

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Selecteer Apparaten>Alle apparaten.

  3. Selecteer een apparaat in de lijst.

  4. Selecteer de externe actie voor het draaien van de BitLocker-sleutel . Als deze niet zichtbaar is, selecteer je het beletselteken (...) en selecteer je vervolgens BitLocker-sleutel draaien.

    Schermafbeelding van het pad voor het selecteren van de rotatieactie voor de BiLocker-sleutel

Zie voor meer informatie over BitLocker-implementaties en -vereisten de BitLocker-implementatievergelijkingstabel.

Selfservice herstel

Om eindgebruikers te helpen hun herstelsleutels te ontvangen zonder de helpdesk te bellen, worden Intune selfservicescenario's via de Bedrijfsportal-app en andere methoden mogelijk.

Opties voor selfservicetoegang:

  • Bedrijfsportal-app: gebruikers hebben toegang tot BitLocker-herstelsleutels via de Bedrijfsportal-app
  • Mijn accountportal: Beschikbaar op account.microsoft.com voor Microsoft Entra apparaten die lid zijn van
  • Microsoft Entra ID: Directe toegang voor aan Microsoft Entra gekoppelde apparaten

Beheermogelijkheden voor selfservicetoegang:

  1. Wisselknop voor de hele tenant: hiermee bepaalt u of niet-beheerders de selfservice kunnen gebruiken om BitLocker-sleutels te herstellen:

    • Standaardinstelling: Nee (hiermee kunnen alle gebruikers hun sleutels herstellen)
    • Ja: niet-beheerders kunnen de BitLocker-sleutels van hun eigen apparaten niet zien
    • Configureren in de apparaatinstellingen van Microsoft Entra
  2. Integratie van voorwaardelijke toegang: gebruik beleid voor voorwaardelijke toegang om compatibele apparaten te vereisen voor toegang met BitLocker-herstelsleutel:

    • Compatibel apparaat vereisen in beleid voor voorwaardelijke toegang instellen
    • Niet-compatibele apparaten hebben geen toegang tot BitLocker-herstelsleutels
    • BitLocker-herstelsleutels worden behandeld als bedrijfsresources waarop voorwaardelijke toegang van toepassing is
  3. Auditlogboekregistratie voor selfservice: alle toegangen tot de herstelsleutel voor gebruikers worden geregistreerd:

    • Aangemeld bij Microsoft Entra-auditlogboeken onder de categorie Sleutelbeheer
    • Type activiteit: BitLocker-sleutel lezen
    • Inclusief User Principal Name en Key ID
    • Zie voor meer informatie Microsoft Entra-auditlogboeken

Problemen oplossen

Veelvoorkomende problemen met de stille BitLocker

Probleem: BitLocker vereist gebruikersinteractie ondanks een configuratie zonder probleemoplossing

  • Oplossing: Controleer of de pincode of sleutelinstellingen van TPM niet zijn ingeschakeld. Controleer op conflicterend basislijnbeleid voor beveiliging.

Probleem: apparaten voldoen niet aan de vereisten voor het inschakelen op de achtergrond

  • Oplossing: controleer of apparaten voldoen aan alle apparaatvereisten, inclusief TPM-versie, UEFI-modus en deelnamestatus van Microsoft Entra.

Probleem: BitLocker kan niet op de achtergrond versleutelen

  • Oplossing: controleer Windows-gebeurtenislogboeken op BitLocker-gerelateerde fouten. Controleer of Beveiligd opstarten is ingeschakeld en WinRE correct is geconfigureerd.

Probleem: Beleidsconflicten verhinderen stil inschakelen

Problemen met herstelsleutels oplossen

Om BitLocker op de achtergrond in te schakelen, wordt er automatisch een back-up van herstelsleutels gemaakt naar Microsoft Entra ID wanneer versleuteling plaatsvindt. Verifieer:

  1. Apparaten zijn gekoppeld aan Microsoft Entra (vereist voor automatische back-up)
  2. Er zijn geen beleidsconflicten die het proces van automatische back-up verhinderen
  3. Escrow van herstelsleutel werkt via het versleutelingsrapport

Volgende stappen