macOS-apparaten versleutelen met FileVault met behulp van Intune

Gebruik Microsoft Intune om FileVault-schijfversleuteling te configureren en beheren op macOS-apparaten. FileVault is een versleutelingsprogramma voor de hele schijf dat deel uitmaakt van macOS en dat gebruikmaakt van 128-bits XTS-AES-versleuteling. In dit artikel worden uitgebreide scenario's voor FileVault-implementatie, -beheer en -herstel voor bedrijfsomgevingen beschreven.

FileVault-schijfversleuteling is beschikbaar op apparaten met macOS 10.13 of hoger en biedt volledige schijfversleuteling om gegevens te beschermen op verloren, gestolen of gecompromitteerde apparaten.

Opmerking

FileVault maakt gebruik van XTS-AES 128-bits encryptie zoals geïmplementeerd door Apple's macOS. Deze versleutelingsstandaard ligt vast en kan niet worden gewijzigd in 256-bits via de instellingen van Intune of macOS. Apple beschouwt XTS-AES 128-bits versleuteling als voldoende voor zakelijke beveiligingsvereisten.

Tip

Intune biedt een ingebouwd versleutelingsrapport met details over de versleutelingsstatus van apparaten op al uw beheerde apparaten. Nadat Intune een macOS-apparaat met FileVault heeft versleuteld, kunt u de herstelsleutels van FileVault bekijken en beheren via het versleutelingsrapport.

Scenario's voor FileVault-versleuteling

Intune ondersteunt meerdere benaderingen voor de implementatie van FileVault die geschikt zijn voor verschillende organisatorische behoeften:

  • Standaard FileVault-versleuteling : gebruikersinteractieve implementatie met prompts en uitstelopties.
  • Afdwingen van Configuratieassistent: automatische versleuteling tijdens de eerste installatie van het apparaat (macOS 14+).
  • Aanname van bestaande versleuteling: neem het beheer van door de gebruiker versleutelde apparaten over.
  • Herstelsleutelbeheer : uitgebreide scenario's voor sleutelrotatie en herstel.

FileVault-implementatieproces

Nadat u een beleid hebt gemaakt om apparaten te versleutelen met FileVault, wordt het beleid in twee fasen op apparaten toegepast:

  1. Voorbereiding van borging van sleutels: het apparaat is zo voorbereid dat Intune de herstelsleutel kan ophalen en hiervan een back-up kan maken. Deze actie wordt escrow genoemd.
  2. Starten van schijfversleuteling - Nadat de sleutel in bewaring is gegeven, kan de schijfversleuteling worden gestart.

Wanneer Intune voor het eerst een macOS-apparaat versleutelt met FileVault, wordt er een persoonlijke herstelsleutel gemaakt. Na versleuteling wordt de persoonlijke sleutel eenmaal aan de gebruiker van het apparaat weergegeven.

Opmerking

De FileVault-instellingen die beschikbaar zijn via Intune dekken de belangrijkste macOS-versleutelingsfuncties, maar zijn niet alle FileVault-mogelijkheden beschikbaar. Alleen opties uit de sjablonen of instellingencatalogus van Intune kunnen worden geconfigureerd via MDM. Geavanceerde FileVault-instellingen die rechtstreeks in macOS beschikbaar zijn, kunnen mogelijk niet worden geconfigureerd via Intune-beleid.

Vereisten

Licenties en macOS-versies

Voor het versleutelingsbeheer van FileVault is het volgende vereist:

  • macOS 10.13 of hoger voor basisfunctionaliteit van FileVault.
  • macOS 14 of hoger voor afdwingingsfuncties van Configuratieassistent.
  • Door gebruiker goedgekeurde MDM-inschrijving - gebruikers moeten het beheerprofiel handmatig goedkeuren via Systeemvoorkeuren.

Toegangsbeheer op basis van rollen

Als u FileVault in Intune wilt beheren, moet aan een account een Intune rol voor op rollen gebaseerd toegangsbeheer (RBAC) worden toegewezen met de machtiging Externe taken waarbij de FileVault-toets draaien is ingesteld op Ja.

U kunt deze machtiging toevoegen aan uw eigen aangepaste rollen voor op rollen gebaseerd op rollen of een van de volgende ingebouwde rollen voor rollenbeheer gebruiken:

  • Helpdeskmedewerker
  • Beheerder eindpuntbeveiliging

Aandachtspunten voor Apple Business Manager

Zorg voor afdwingingsscenario's van de installatieassistent voor het volgende:

  • Apparaten worden geregistreerd via Apple Business Manager of Apple School Manager.
  • Await final configuration is properly configured for automated deployment.
  • Inschrijvingsprofielen worden geconfigureerd voor apparaatbeheer onder supervisie.

Beleidstypen voor FileVault-versleuteling

Kies uit de volgende Intune beleidstypen om FileVault-versleuteling te configureren op basis van uw implementatiebehoeften:

Eindpuntbeveiligingsbeleid

Ideaal voor: Standaard FileVault-implementaties met gestroomlijnde configuratie.

Het beleid voor schijfversleuteling voor eindpuntbeveiliging biedt een gerichte beveiligingsspecifieke FileVault-configuratie:

  • FileVault-profiel - Speciale instellingen voor het configureren van FileVault-versleuteling met uitgebreide herstelopties.
  • Gestroomlijnde configuratie gericht op beveiligingsvereisten.
  • Integratie met versleutelingsbewaking en rapportage van Intune.
  • Vereenvoudigde installatie voor de meeste FileVault-scenario's.

Catalogusbeleid voor instellingen

Ideaal voor: Geavanceerde implementaties waarvoor het afdwingen van de installatieassistent of uitgebreide configuratieopties is vereist.

De instellingencatalogus biedt de meest uitgebreide configuratieopties voor FileVault:

  • Toegang tot alle instellingen die beschikbaar zijn via Intune voor FileVault
  • Afdwingingsmogelijkheden voor Configuratieassistent (macOS 14+) - uniek voor de Instellingencatalogus
  • Geavanceerde configuratieopties die niet beschikbaar zijn in sjablonen
  • Gedetailleerde controle over gebruikerservaring en beveiligingsinstellingen
  • Maximale flexibiliteit voor complexe implementatiescenario's

Configuratiebeleid voor apparaten (afgeschaft)

De sjabloon Eindpuntbeveiliging voor apparaatconfiguratie > bevat FileVault als onderdeel van een bredere eindpuntbeveiliging.

Opmerking

De macOS-sjabloon voor Endpoint Protection is afgeschaft en biedt geen ondersteuning meer voor het maken van nieuwe profielen. Gebruik Endpointbeveiliging of Instellingencatalogus voor nieuwe FileVault-implementaties.

Eindpuntbeveiligingsbeleid maken

Standaard FileVault-implementatie

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Eindpuntbeveiliging> selecteren Beleidmaken voor schijfversleuteling>.

  3. Stel de volgende opties in:

    • Platform: macOS
    • Profiel: MacOS FileVault
  4. Configureer op de pagina Configuratie-instellingen de kerninstellingen van FileVault:

    Verplichte instellingen:

    • voor FileVault: Inschakelen = (om FileVault in te schakelen)
    • Herstelsleutel = gebruikenIngeschakeld

    Herstelsleutelbeheer:

    • Draaihoek herstelsleutel in maanden = rotatie-interval instellen
    • Locatie = Voer enkele beschrijvende richtlijnen in om uw gebruikers te begeleiden bij het ophalen van sleutels.

    Instellingen voor gebruikerservaring:

    • Uitstel tot afmelden toestaan = Configureren op basis van organisatorische behoeften
    • Uitstellen, niet vragen bij afmelden van gebruiker = Voorkeuren voor gebruikersinteractie configureren
    • Defer Force At User Login Max Bypass Attempts = Set Strict Enforcement Strictness
  5. Wijs op de pagina Bereik (tags) de juiste bereiktags toe aan de beheerstructuur van uw organisatie.

  6. Selecteer op de pagina Opdrachten de groepen die dit profiel ontvangen. Overweeg het volgende:

    • Apparaatgroepen voor apparaten die eigendom zijn van het bedrijf
    • Gebruikersgroepen voor BYOD-scenario's
    • Proefgroepen voor de eerste tests
  7. Selecteer Maken om het beleid te implementeren.

Richtlijnen voor het toevoegen van locaties aan een escrow

Configureer handige beschrijvingen van escrow-locaties om gebruikers te begeleiden bij het ophalen van hun herstelsleutel. Deze informatie is handig wanneer u de instelling Persoonlijke herstelsleutel draaien gebruikt, waarmee automatisch een nieuwe herstelsleutel voor een apparaat kan worden gegenereerd.

Voorbeeld van een bericht:

To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.

Aanvullende aandachtspunten voor de configuratie:

  • Neem de contactgegevens voor ondersteuning van uw organisatie op.
  • Raadpleeg uw interne IT-procedures voor apparaatherstel.
  • Duidelijke, eenvoudige taal bieden die niet-technische gebruikers kunnen begrijpen.

Catalogusbeleid Instellingen maken

De instellingencatalogus biedt de meest uitgebreide configuratieopties voor FileVault, inclusief het afdwingen van de installatieassistent.

Implementatie van catalogus met standaardinstellingen

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Apparaten>per platform>selecteren macOS>Apparaatconfiguratie> beherenNieuw>beleidmaken>.

  3. Selecteer Instellingencatalogus voor het profieltype.

  4. Selecteer + Instellingen toevoegen op de pagina Configuratie-instellingen en navigeer naar Volledige schijfversleuteling.

    Afbeelding van de FileVault-opties in de categorie Volledige schijfversleuteling van de Instellingenkiezer.

  5. Configureer de volgende basisinstellingen van FileVault:

    FileVault:

    • Inschakelen = Aan
    • Uitstellen = Ingeschakeld (vereist voor een geslaagde FileVault-toepassing)

    FileVault Recovery Key Escrow:

    Geavanceerde opties (indien nodig): (Alle opties zijn te vinden onder FileVault)

    • Herstelsleutel weergeven = zichtbaarheid configureren tijdens het versleutelen
    • Uitstellen, vraag het niet bij afmelden van gebruiker = bepaal de timing van de prompt
    • Defer Force At User Login Max Bypass Attempts = Set enforcement limits
    • Draaiing van herstelsleutel in maanden = automatische rotatie configureren
  6. Voltooi de beleidstoewijzing en -implementatie volgens de standaardprocedures voor Intune.

Afdwingen van configuratieassistent (macOS 14+)

Belangrijk

Voor het afdwingen van de installatieassistent zijn specifieke vereisten voor inschrijving en configuratie vereist. Controleer vóór de implementatie of uw omgeving aan deze vereisten voldoet.

Tip

macOS 14.4 voegt verfijningen toe die van toepassing zijn op de configuratieassistent. Vóór macOS 14.4 moest de Configuratieassistent de rol van beheerder hebben bij het gebruikersaccount dat tijdens de installatieassistent interactief werd gemaakt.

Voor het automatisch inschakelen van FileVault tijdens het instellen van het apparaat:

Vereisten voor de installatieassistent:

  • macOS 14 of hoger
  • Inschrijving voor Apple Business Manager of Apple School Manager
  • Wacht op definitieve configuratie = Ja in inschrijvingsprofiel
  • Apparaatfilter met kenmerk EnrollmentProfileName

Aanvullende instellingen Catalogusconfiguratie: (te vinden onder FileVault)

  • FileVault>Geforceerd inschakelen in de configuratieassistent = Ingeschakeld

  • FileVault>Uitstellen = Ingeschakeld

    Belangrijk

    De instelling Uitstellen moet zijn geconfigureerd op Ingeschakeld om FileVault in de Configuratieassistent in te schakelen voor apparaten met macOS 14.4.

    Schermopname van de instellingen die nodig zijn om Bestandskluis in te schakelen in de Configuratieassistent.

Configuratie van inschrijvingsprofiel:

  1. Inschrijvingsprofiel configureren met In afwachting van definitieve configuratie = Ja.
  2. Maak een apparaatfilter voor gerichte implementatie.
  3. Assign Settings Catalog policy to filtered devices.

FileVault-versleutelingsproces

Inzicht in het FileVault-versleutelingsproces helpt bij het plannen van de implementatie en het oplossen van problemen:

Versleutelingsfasen

De implementatie van FileVault vindt plaats in twee verschillende fasen:

  1. Voorbereiding van borging - Intune bereidt het apparaat voor op het maken van back-ups van herstelsleutels naar Microsoft-cloudservices
  2. Starten van schijfversleuteling - FileVault-versleuteling begint na geslaagde sleutelblokkering

Aandachtspunten voor de gebruikerservaring

Gebruikerservaring voor standaardimplementatie:

  • Gebruikers zien mogelijk prompts voor het inschakelen van FileVault (afhankelijk van de configuratie)
  • Herstelsleutel wordt eenmaal weergegeven tijdens het versleutelingsproces
  • Gebruikers moeten worden doorverwezen naar recordgegevens voor de herstelsleutel
  • Versleuteling gaat door op de achtergrond na de eerste installatie

Gebruikerservaring met de installatieassistent:

  • Versleuteling vindt automatisch plaats tijdens de installatie van het apparaat
  • Geen gebruikersinteractie vereist voor het initiëren van versleuteling
  • Herstelsleutel wordt automatisch doorgegeven aan Intune
  • Gebruikers voltooien de installatie met versleuteld apparaat

Bewaak en beheer FileVault

Versleutelingsstatus weergeven

Om informatie weer te geven over apparaten die FileVault-beleid ontvangen, raadpleegt u Schijfversleuteling controleren.

Bewaak de implementatie van FileVault via meerdere Intune interfaces:

  1. Versleutelingsrapport - navigeer naar Apparaten>Status vanapparaatversleuteling controleren>:

    • De versleutelingsstatus van alle beheerde apparaten bekijken
    • Informatie over herstelsleutel openen voor versleutelde apparaten
    • Implementatie en naleving van beleid bewaken
  2. Apparaatspecifieke bewaking - Selecteer individuele apparaten om te bekijken:

    • Activeringsstatus van FileVault
    • Beschikbaarheid van herstelsleutel
    • Details van toewijzing van versleutelingsbeleid

FileVault-sleutelblokkering en -beheer

Voor beheerde apparaten kan Intune een kopie van de persoonlijke herstelsleutel in bewaring geven. Door sleutels in bewaring te geven, kunnen Intune beheerders toetsen draaien om apparaten te beschermen en kunnen gebruikers een verloren of gedraaide persoonlijke herstelsleutel herstellen.

Intune geeft een herstelsleutel in de volgende gevallen:

  • Met het beleid van Intune wordt een apparaat versleuteld
  • Een gebruiker uploadt de herstelsleutel voor een apparaat dat handmatig is versleuteld

Nadat Intune de persoonlijke herstelsleutel in escrow hebt geplaatst:

  • Beheerders kunnen de FileVault-herstelsleutels voor elk beheerd macOS-apparaat beheren en draaien met behulp van het Intune versleutelingsrapport.
  • Beheerders kunnen de persoonlijke herstelsleutel alleen bekijken voor beheerde macOS-apparaten die zijn gemarkeerd als zakelijk. Ze kunnen de herstelsleutel voor persoonlijke apparaten niet weergeven.
  • Gebruikers kunnen hun persoonlijke herstelsleutel weergeven en ophalen op ondersteunde locaties.

Herstelsleutelbeheer

Intune biedt uitgebreid herstelsleutelbeheer voor apparaten die met FileVault zijn versleuteld:

Herstelsleutels weergeven

Belangrijk

Toegangsbeperkingen voor beheerders: beheerders kunnen FileVault-herstelsleutels alleen weergeven en beheren voor apparaten die zijn gemarkeerd als zakelijk. Herstelsleutels voor persoonlijke apparaten (BYOD) zijn niet toegankelijk voor beheerders, waardoor de privacy van gebruikers gewaarborgd is. Dit onderscheid is van cruciaal belang voor beheerders en het oplossen van problemen.

Voor beheerders:

  • Toegangsherstelsleutels voor apparaten die zijn gemarkeerd als Alleen zakelijk
  • Kan geen herstelsleutels weergeven voor Personal/BYOD-apparaten
  • Navigeer naar apparaatdetails >Herstelsleutels bewaken>
  • Herstelsleutel weergeven selecteren (genereert vermelding in auditlogboek)

Vereiste machtigingen:

  • Intune RBAC-rol met machtiging Externe taken
  • FileVault-toets naar rechts draaien ingesteld op Ja

Toegangslocaties voor herstelsleutel

Eindgebruikers kunnen herstelsleutels ophalen bij:

  • Bedrijfsportal website (portal.manage.microsoft.com) - Primaire en meest betrouwbare methode
  • iOS-/iPadOS-Bedrijfsportal-app - Toont FileVault-herstelsleutel voor Mac-apparaten
  • Android Bedrijfsportal-app - Toont FileVault-herstelsleutel voor Mac-apparaten
  • Intune mobiele app - toont de FileVault-herstelsleutel voor Mac-apparaten

Belangrijk

Het apparaat moet worden geregistreerd bij Intune en worden versleuteld met FileVault via Intune. Hoewel herstelsleutels beschikbaar zijn via mobiele Bedrijfsportal-apps, is de website in de Bedrijfsportal de primaire methode voor het betrouwbaar ophalen van herstelsleutels.

Proces voor ophalen van herstelsleutel:

  1. Via de website van de Bedrijfsportal (aanbevolen):

    • Meld u aan bij de website van de Bedrijfsportal (https://portal.manage.microsoft.com/) vanaf elk apparaat.
    • Navigeer naar Apparaten en selecteer het macOS-apparaat dat is versleuteld met FileVault.
    • Herstelsleutel ophalen selecteren - de huidige herstelsleutel wordt weergegeven.
  2. Mobiele Bedrijfsportal-apps gebruiken:

    • Open de iOS-/iPadOS Bedrijfsportal-app, Android Bedrijfsportal-app of Intune mobiele app.
    • Navigeer naar Apparaten en selecteer het versleutelde en geregistreerde macOS-apparaat.
    • Herstelsleutel ophalen selecteren: in de browser wordt de Web Bedrijfsportal weergegeven en wordt de herstelsleutel weergegeven.

Draaifunctie voor herstelsleutel

Intune ondersteunt het draaien van zowel automatische als handmatige hersteltoetsen:

Automatische rotatie

Automatische sleutelrotatie configureren in FileVault-beleid:

  • Persoonlijke herstelsleutel draaien = instellen interval (1-12 maanden)
  • Nieuwe sleutels worden automatisch gegenereerd en in bewaring gegeven
  • Vorige sleutels worden ongeldig na geslaagde rotatie
  • Gebruikers moeten nieuwe sleutels ophalen via de Bedrijfsportal

Handmatige rotatie

Beheerders kunnen de herstelsleutels handmatig draaien:

  1. Aanmelden bij het Microsoft Intune-beheercentrum
  2. Apparaten> selecterenAlle apparaten
  3. Selecteer het versleutelde apparaat
  4. Selecteer onder Beeldschermde optie Hersteltoetsen
  5. FileVault-herstelsleutel draaien selecteren

Opmerking

Handmatig draaien is alleen beschikbaar voor zakelijke apparaten. Voor persoonlijke apparaten wordt automatische rotatie gebruikt die is geconfigureerd in het beleid.

Het beheer van bestaande FileVault-versleuteling overnemen

Intune kan het beheer op zich nemen van apparaten die gebruikers hebben versleuteld voordat ze het Intune FileVault-beleid ontvingen. Dit scenario maakt gecentraliseerd herstelsleutelbeheer mogelijk voor eerder versleutelde apparaten.

Vereisten voor het overnemen van het beheer

  • Het apparaat moet het actieve FileVault-beleid ontvangen van Intune
  • De gebruiker moet toegang hebben tot de huidige herstelsleutel of de mogelijkheid hebben om een nieuwe sleutel te genereren

Voor beide methoden is een actief FileVault-beleid vereist dat is geïmplementeerd via Intune. Gebruik een endpoint security schijfversleutelingsprofiel voor beleidslevering.

Methode 1: Bestaande herstelsleutel uploaden

Wanneer te gebruiken: De gebruiker kent zijn/haar huidige persoonlijke herstelsleutel.

Werkwijze:

  1. Implementeer FileVault-beleid op een eerder versleuteld apparaat.
  2. Leid de gebruiker naar Bedrijfsportal website (portal.manage.microsoft.com).
  3. Gebruiker selecteert versleuteld apparaat en kiest Store-herstelsleutel.
  4. Gebruiker voert huidige persoonlijke herstelsleutel in.
  5. Intune valideert de sleutel en draait naar de nieuwe herstelsleutel.
  6. Nieuwe sleutel is in bewaring gegeven en beschikbaar via de Bedrijfsportal.

Communicatie met gebruikers:
Informeer gebruikers dat ze hun herstelsleutel moeten uploaden om Intune beheer mogelijk te maken. Overweeg het afdwingen van nalevingsbeleid om voltooiing te garanderen.

Methode 2: Nieuwe herstelsleutel genereren op het apparaat

Wanneer te gebruiken: De gebruiker kent de huidige herstelsleutel niet, maar heeft toegang tot het apparaat.

Werkwijze:

  1. Implementeer FileVault-beleid op een eerder versleuteld apparaat.
  2. Gebruiker opent Terminal-app op versleuteld apparaat.
  3. Voer opdrachten uit voor het draaien van toetsen:
    cd /Applications/Utilities
    sudo fdesetup changerecovery -personal
    
  4. Gebruiker geeft desgevraagd het apparaatwachtwoord op.
  5. Het systeem genereert en geeft de nieuwe herstelsleutel weer.
  6. Apparaat checkt in met Intune en beheer wordt verondersteld.

Inchecken apparaat versnellen:

  • Beheer: apparaten> Apparaat >selecteren Synchroniseren
  • Gebruiker: Instellingen>> voorapp-synchronisatie in de Bedrijfsportal

Verificatie van de aanname van het management

Controleer na een van beide methoden de geslaagde managementaanname:

  1. Controleer de status van apparaatversleuteling in het Intune-versleutelingsrapport.
  2. Controleer of de herstelsleutel beschikbaar is in apparaatdetails.
  3. Test het ophalen van de herstelsleutel via de Bedrijfsportal.

Problemen met de implementatie van FileVault oplossen

Veelvoorkomende problemen met de implementatie

Probleem Oplossing Verificatie
Activering van FileVault mislukt Controleer de door de gebruiker goedgekeurde MDM-inschrijvingsstatus Systeemvoorkeurenprofielen > controleren
Escrow van herstelsleutel mislukt Zorg voor netwerkconnectiviteit van het apparaat Versleutelingsrapport controleren op escrow-status
Het afdwingen van het afdwingen van de installatieassistent werkt niet (macOS 14+) Controleer of de uitstelinstelling is ingeschakeld in de Instellingen-catalogus Inschrijvingsprofiel controleren voor In afwachting van definitieve configuratie
Gebruikers kunnen geen herstelsleutels ophalen Controleer het eigendomstype en de gebruikersmachtigingen van het apparaat Zakelijke apparaataanduiding controleren in Intune
Beheerder heeft geen toegang tot herstelsleutels Apparaat gemarkeerd als Persoonlijk/BYOD (verwacht gedrag) Controleer het eigendomstype van het apparaat: persoonlijke apparaten beschermen de privacy van gebruikers

Naslaginformatie over foutcodes

Fout -2016341107 / 0x87d1138d: Gebruiker heeft de activeringsprompt voor FileVault niet geaccepteerd.

  • Oplossing: Gebruikerseducatie over het accepteren van FileVault-prompts.
  • Preventie: Overweeg het afdwingen van Setup-assistent voor geautomatiseerde implementatie.

Oplossen van beleidsconflicten

Gebruik conflictdetectie van Intune beleid om te identificeren:

  • Overlappend FileVault-beleid
  • Conflicterende instellingen voor eindpuntbeveiliging
  • Interacties met compliancebeleid

Beveiligingsoverwegingen

Beveiliging van herstelsleutel

Sleutelbescherming:

  • Herstelsleutels worden tijdens de overdracht en in rust versleuteld
  • Sleutels worden veilig opgeslagen in Microsoft-cloudservices
  • Toegang wordt beheerd via Intune RBAC-machtigingen

Auditlogboekregistratie:

  • Toegang tot alle herstelsleutels wordt vastgelegd in auditlogboeken van Microsoft Entra
  • De logboeken bevatten de gebruikersidentiteit, het tijdstempel en de sleutel-id
  • Controleer logboeken regelmatig op onbevoegde toegangspogingen

Zakelijke versus persoonlijke apparaten

Opmerking

Het eigendomstype van het apparaat (zakelijk versus persoonlijk) bepaalt de beheerderstoegang tot FileVault-herstelsleutels. Dit is een fundamenteel ontwerp voor beveiliging en privacy.

Zakelijke apparaten:

  • Volledige beheerderstoegang: beheerders kunnen herstelsleutels weergeven, draaien en beheren
  • Voltooi de mogelijkheden voor het beheer van herstelsleutels via het Intune-beheercentrum
  • Geschikt voor apparatuur die eigendom is van het bedrijf en waar volledige IT-controle wordt verwacht
  • Auditlogboekregistratie houdt alle toegang tot herstelsleutels bij

Persoonlijke apparaten (BYOD):

  • Geen beheerderstoegang: beheerders kunnen herstelsleutels niet weergeven of rechtstreeks beheren
  • Gebruikers behouden volledige controle via selfservicetoegang tot de Bedrijfsportal
  • Zorgt voor een evenwicht tussen de beveiligingsbehoeften van de organisatie en de privacyvereisten van werknemers
  • Sleutels worden nog steeds doorgegeven aan de Microsoft-cloud voor zelfherstel van gebruikers
  • Automatische rotatie werkt nog steeds op basis van beleidsconfiguratie

Compliance integratie

FileVault-versleuteling kan worden geïntegreerd met het nalevingsbeleid van Intune:

  • Versleuteling van gegevensopslag vereisen in compliancebeleid
  • Toegang tot bedrijfsresources blokkeren totdat versleuteling is ingeschakeld
  • Controleer naleving via nalevingsrapporten voor apparaten

Volgende stappen