Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik Microsoft Intune om FileVault-schijfversleuteling te configureren en beheren op macOS-apparaten. FileVault is een versleutelingsprogramma voor de hele schijf dat deel uitmaakt van macOS en dat gebruikmaakt van 128-bits XTS-AES-versleuteling. In dit artikel worden uitgebreide scenario's voor FileVault-implementatie, -beheer en -herstel voor bedrijfsomgevingen beschreven.
FileVault-schijfversleuteling is beschikbaar op apparaten met macOS 10.13 of hoger en biedt volledige schijfversleuteling om gegevens te beschermen op verloren, gestolen of gecompromitteerde apparaten.
Opmerking
FileVault maakt gebruik van XTS-AES 128-bits encryptie zoals geïmplementeerd door Apple's macOS. Deze versleutelingsstandaard ligt vast en kan niet worden gewijzigd in 256-bits via de instellingen van Intune of macOS. Apple beschouwt XTS-AES 128-bits versleuteling als voldoende voor zakelijke beveiligingsvereisten.
Tip
Intune biedt een ingebouwd versleutelingsrapport met details over de versleutelingsstatus van apparaten op al uw beheerde apparaten. Nadat Intune een macOS-apparaat met FileVault heeft versleuteld, kunt u de herstelsleutels van FileVault bekijken en beheren via het versleutelingsrapport.
Scenario's voor FileVault-versleuteling
Intune ondersteunt meerdere benaderingen voor de implementatie van FileVault die geschikt zijn voor verschillende organisatorische behoeften:
- Standaard FileVault-versleuteling : gebruikersinteractieve implementatie met prompts en uitstelopties.
- Afdwingen van Configuratieassistent: automatische versleuteling tijdens de eerste installatie van het apparaat (macOS 14+).
- Aanname van bestaande versleuteling: neem het beheer van door de gebruiker versleutelde apparaten over.
- Herstelsleutelbeheer : uitgebreide scenario's voor sleutelrotatie en herstel.
FileVault-implementatieproces
Nadat u een beleid hebt gemaakt om apparaten te versleutelen met FileVault, wordt het beleid in twee fasen op apparaten toegepast:
- Voorbereiding van borging van sleutels: het apparaat is zo voorbereid dat Intune de herstelsleutel kan ophalen en hiervan een back-up kan maken. Deze actie wordt escrow genoemd.
- Starten van schijfversleuteling - Nadat de sleutel in bewaring is gegeven, kan de schijfversleuteling worden gestart.
Wanneer Intune voor het eerst een macOS-apparaat versleutelt met FileVault, wordt er een persoonlijke herstelsleutel gemaakt. Na versleuteling wordt de persoonlijke sleutel eenmaal aan de gebruiker van het apparaat weergegeven.
Opmerking
De FileVault-instellingen die beschikbaar zijn via Intune dekken de belangrijkste macOS-versleutelingsfuncties, maar zijn niet alle FileVault-mogelijkheden beschikbaar. Alleen opties uit de sjablonen of instellingencatalogus van Intune kunnen worden geconfigureerd via MDM. Geavanceerde FileVault-instellingen die rechtstreeks in macOS beschikbaar zijn, kunnen mogelijk niet worden geconfigureerd via Intune-beleid.
Vereisten
Licenties en macOS-versies
Voor het versleutelingsbeheer van FileVault is het volgende vereist:
- macOS 10.13 of hoger voor basisfunctionaliteit van FileVault.
- macOS 14 of hoger voor afdwingingsfuncties van Configuratieassistent.
- Door gebruiker goedgekeurde MDM-inschrijving - gebruikers moeten het beheerprofiel handmatig goedkeuren via Systeemvoorkeuren.
Toegangsbeheer op basis van rollen
Als u FileVault in Intune wilt beheren, moet aan een account een Intune rol voor op rollen gebaseerd toegangsbeheer (RBAC) worden toegewezen met de machtiging Externe taken waarbij de FileVault-toets draaien is ingesteld op Ja.
U kunt deze machtiging toevoegen aan uw eigen aangepaste rollen voor op rollen gebaseerd op rollen of een van de volgende ingebouwde rollen voor rollenbeheer gebruiken:
- Helpdeskmedewerker
- Beheerder eindpuntbeveiliging
Aandachtspunten voor Apple Business Manager
Zorg voor afdwingingsscenario's van de installatieassistent voor het volgende:
- Apparaten worden geregistreerd via Apple Business Manager of Apple School Manager.
- Await final configuration is properly configured for automated deployment.
- Inschrijvingsprofielen worden geconfigureerd voor apparaatbeheer onder supervisie.
Beleidstypen voor FileVault-versleuteling
Kies uit de volgende Intune beleidstypen om FileVault-versleuteling te configureren op basis van uw implementatiebehoeften:
Eindpuntbeveiligingsbeleid
Ideaal voor: Standaard FileVault-implementaties met gestroomlijnde configuratie.
Het beleid voor schijfversleuteling voor eindpuntbeveiliging biedt een gerichte beveiligingsspecifieke FileVault-configuratie:
- FileVault-profiel - Speciale instellingen voor het configureren van FileVault-versleuteling met uitgebreide herstelopties.
- Gestroomlijnde configuratie gericht op beveiligingsvereisten.
- Integratie met versleutelingsbewaking en rapportage van Intune.
- Vereenvoudigde installatie voor de meeste FileVault-scenario's.
Catalogusbeleid voor instellingen
Ideaal voor: Geavanceerde implementaties waarvoor het afdwingen van de installatieassistent of uitgebreide configuratieopties is vereist.
De instellingencatalogus biedt de meest uitgebreide configuratieopties voor FileVault:
- Toegang tot alle instellingen die beschikbaar zijn via Intune voor FileVault
- Afdwingingsmogelijkheden voor Configuratieassistent (macOS 14+) - uniek voor de Instellingencatalogus
- Geavanceerde configuratieopties die niet beschikbaar zijn in sjablonen
- Gedetailleerde controle over gebruikerservaring en beveiligingsinstellingen
- Maximale flexibiliteit voor complexe implementatiescenario's
Configuratiebeleid voor apparaten (afgeschaft)
De sjabloon Eindpuntbeveiliging voor apparaatconfiguratie > bevat FileVault als onderdeel van een bredere eindpuntbeveiliging.
Opmerking
De macOS-sjabloon voor Endpoint Protection is afgeschaft en biedt geen ondersteuning meer voor het maken van nieuwe profielen. Gebruik Endpointbeveiliging of Instellingencatalogus voor nieuwe FileVault-implementaties.
Eindpuntbeveiligingsbeleid maken
Standaard FileVault-implementatie
Meld je aan bij het Microsoft Intune-beheercentrum.
Eindpuntbeveiliging> selecteren Beleidmaken voor schijfversleuteling>.
Stel de volgende opties in:
- Platform: macOS
- Profiel: MacOS FileVault
Configureer op de pagina Configuratie-instellingen de kerninstellingen van FileVault:
Verplichte instellingen:
- voor FileVault: Inschakelen = (om FileVault in te schakelen)
- Herstelsleutel = gebruikenIngeschakeld
Herstelsleutelbeheer:
- Draaihoek herstelsleutel in maanden = rotatie-interval instellen
- Locatie = Voer enkele beschrijvende richtlijnen in om uw gebruikers te begeleiden bij het ophalen van sleutels.
Instellingen voor gebruikerservaring:
- Uitstel tot afmelden toestaan = Configureren op basis van organisatorische behoeften
- Uitstellen, niet vragen bij afmelden van gebruiker = Voorkeuren voor gebruikersinteractie configureren
- Defer Force At User Login Max Bypass Attempts = Set Strict Enforcement Strictness
Wijs op de pagina Bereik (tags) de juiste bereiktags toe aan de beheerstructuur van uw organisatie.
Selecteer op de pagina Opdrachten de groepen die dit profiel ontvangen. Overweeg het volgende:
- Apparaatgroepen voor apparaten die eigendom zijn van het bedrijf
- Gebruikersgroepen voor BYOD-scenario's
- Proefgroepen voor de eerste tests
Selecteer Maken om het beleid te implementeren.
Richtlijnen voor het toevoegen van locaties aan een escrow
Configureer handige beschrijvingen van escrow-locaties om gebruikers te begeleiden bij het ophalen van hun herstelsleutel. Deze informatie is handig wanneer u de instelling Persoonlijke herstelsleutel draaien gebruikt, waarmee automatisch een nieuwe herstelsleutel voor een apparaat kan worden gegenereerd.
Voorbeeld van een bericht:
To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.
Aanvullende aandachtspunten voor de configuratie:
- Neem de contactgegevens voor ondersteuning van uw organisatie op.
- Raadpleeg uw interne IT-procedures voor apparaatherstel.
- Duidelijke, eenvoudige taal bieden die niet-technische gebruikers kunnen begrijpen.
Catalogusbeleid Instellingen maken
De instellingencatalogus biedt de meest uitgebreide configuratieopties voor FileVault, inclusief het afdwingen van de installatieassistent.
Implementatie van catalogus met standaardinstellingen
Meld je aan bij het Microsoft Intune-beheercentrum.
Apparaten>per platform>selecteren macOS>Apparaatconfiguratie> beherenNieuw>beleidmaken>.
Selecteer Instellingencatalogus voor het profieltype.
Selecteer + Instellingen toevoegen op de pagina Configuratie-instellingen en navigeer naar Volledige schijfversleuteling.
Configureer de volgende basisinstellingen van FileVault:
FileVault:
- Inschakelen = Aan
- Uitstellen = Ingeschakeld (vereist voor een geslaagde FileVault-toepassing)
FileVault Recovery Key Escrow:
- Locatie = Voer enkele beschrijvende richtlijnen in om uw gebruikers te begeleiden bij het ophalen van sleutels.
Geavanceerde opties (indien nodig): (Alle opties zijn te vinden onder FileVault)
- Herstelsleutel weergeven = zichtbaarheid configureren tijdens het versleutelen
- Uitstellen, vraag het niet bij afmelden van gebruiker = bepaal de timing van de prompt
- Defer Force At User Login Max Bypass Attempts = Set enforcement limits
- Draaiing van herstelsleutel in maanden = automatische rotatie configureren
Voltooi de beleidstoewijzing en -implementatie volgens de standaardprocedures voor Intune.
Afdwingen van configuratieassistent (macOS 14+)
Belangrijk
Voor het afdwingen van de installatieassistent zijn specifieke vereisten voor inschrijving en configuratie vereist. Controleer vóór de implementatie of uw omgeving aan deze vereisten voldoet.
Tip
macOS 14.4 voegt verfijningen toe die van toepassing zijn op de configuratieassistent. Vóór macOS 14.4 moest de Configuratieassistent de rol van beheerder hebben bij het gebruikersaccount dat tijdens de installatieassistent interactief werd gemaakt.
Voor het automatisch inschakelen van FileVault tijdens het instellen van het apparaat:
Vereisten voor de installatieassistent:
- macOS 14 of hoger
- Inschrijving voor Apple Business Manager of Apple School Manager
- Wacht op definitieve configuratie = Ja in inschrijvingsprofiel
- Apparaatfilter met kenmerk EnrollmentProfileName
Aanvullende instellingen Catalogusconfiguratie: (te vinden onder FileVault)
FileVault>Geforceerd inschakelen in de configuratieassistent = Ingeschakeld
FileVault>Uitstellen = Ingeschakeld
Belangrijk
De instelling Uitstellen moet zijn geconfigureerd op Ingeschakeld om FileVault in de Configuratieassistent in te schakelen voor apparaten met macOS 14.4.
Configuratie van inschrijvingsprofiel:
- Inschrijvingsprofiel configureren met In afwachting van definitieve configuratie = Ja.
- Maak een apparaatfilter voor gerichte implementatie.
- Assign Settings Catalog policy to filtered devices.
FileVault-versleutelingsproces
Inzicht in het FileVault-versleutelingsproces helpt bij het plannen van de implementatie en het oplossen van problemen:
Versleutelingsfasen
De implementatie van FileVault vindt plaats in twee verschillende fasen:
- Voorbereiding van borging - Intune bereidt het apparaat voor op het maken van back-ups van herstelsleutels naar Microsoft-cloudservices
- Starten van schijfversleuteling - FileVault-versleuteling begint na geslaagde sleutelblokkering
Aandachtspunten voor de gebruikerservaring
Gebruikerservaring voor standaardimplementatie:
- Gebruikers zien mogelijk prompts voor het inschakelen van FileVault (afhankelijk van de configuratie)
- Herstelsleutel wordt eenmaal weergegeven tijdens het versleutelingsproces
- Gebruikers moeten worden doorverwezen naar recordgegevens voor de herstelsleutel
- Versleuteling gaat door op de achtergrond na de eerste installatie
Gebruikerservaring met de installatieassistent:
- Versleuteling vindt automatisch plaats tijdens de installatie van het apparaat
- Geen gebruikersinteractie vereist voor het initiëren van versleuteling
- Herstelsleutel wordt automatisch doorgegeven aan Intune
- Gebruikers voltooien de installatie met versleuteld apparaat
Bewaak en beheer FileVault
Versleutelingsstatus weergeven
Om informatie weer te geven over apparaten die FileVault-beleid ontvangen, raadpleegt u Schijfversleuteling controleren.
Bewaak de implementatie van FileVault via meerdere Intune interfaces:
Versleutelingsrapport - navigeer naar Apparaten>Status vanapparaatversleuteling controleren>:
- De versleutelingsstatus van alle beheerde apparaten bekijken
- Informatie over herstelsleutel openen voor versleutelde apparaten
- Implementatie en naleving van beleid bewaken
Apparaatspecifieke bewaking - Selecteer individuele apparaten om te bekijken:
- Activeringsstatus van FileVault
- Beschikbaarheid van herstelsleutel
- Details van toewijzing van versleutelingsbeleid
FileVault-sleutelblokkering en -beheer
Voor beheerde apparaten kan Intune een kopie van de persoonlijke herstelsleutel in bewaring geven. Door sleutels in bewaring te geven, kunnen Intune beheerders toetsen draaien om apparaten te beschermen en kunnen gebruikers een verloren of gedraaide persoonlijke herstelsleutel herstellen.
Intune geeft een herstelsleutel in de volgende gevallen:
- Met het beleid van Intune wordt een apparaat versleuteld
- Een gebruiker uploadt de herstelsleutel voor een apparaat dat handmatig is versleuteld
Nadat Intune de persoonlijke herstelsleutel in escrow hebt geplaatst:
- Beheerders kunnen de FileVault-herstelsleutels voor elk beheerd macOS-apparaat beheren en draaien met behulp van het Intune versleutelingsrapport.
- Beheerders kunnen de persoonlijke herstelsleutel alleen bekijken voor beheerde macOS-apparaten die zijn gemarkeerd als zakelijk. Ze kunnen de herstelsleutel voor persoonlijke apparaten niet weergeven.
- Gebruikers kunnen hun persoonlijke herstelsleutel weergeven en ophalen op ondersteunde locaties.
Herstelsleutelbeheer
Intune biedt uitgebreid herstelsleutelbeheer voor apparaten die met FileVault zijn versleuteld:
Herstelsleutels weergeven
Belangrijk
Toegangsbeperkingen voor beheerders: beheerders kunnen FileVault-herstelsleutels alleen weergeven en beheren voor apparaten die zijn gemarkeerd als zakelijk. Herstelsleutels voor persoonlijke apparaten (BYOD) zijn niet toegankelijk voor beheerders, waardoor de privacy van gebruikers gewaarborgd is. Dit onderscheid is van cruciaal belang voor beheerders en het oplossen van problemen.
Voor beheerders:
- Toegangsherstelsleutels voor apparaten die zijn gemarkeerd als Alleen zakelijk
- Kan geen herstelsleutels weergeven voor Personal/BYOD-apparaten
- Navigeer naar apparaatdetails >Herstelsleutels bewaken>
- Herstelsleutel weergeven selecteren (genereert vermelding in auditlogboek)
Vereiste machtigingen:
- Intune RBAC-rol met machtiging Externe taken
- FileVault-toets naar rechts draaien ingesteld op Ja
Toegangslocaties voor herstelsleutel
Eindgebruikers kunnen herstelsleutels ophalen bij:
- Bedrijfsportal website (portal.manage.microsoft.com) - Primaire en meest betrouwbare methode
- iOS-/iPadOS-Bedrijfsportal-app - Toont FileVault-herstelsleutel voor Mac-apparaten
- Android Bedrijfsportal-app - Toont FileVault-herstelsleutel voor Mac-apparaten
- Intune mobiele app - toont de FileVault-herstelsleutel voor Mac-apparaten
Belangrijk
Het apparaat moet worden geregistreerd bij Intune en worden versleuteld met FileVault via Intune. Hoewel herstelsleutels beschikbaar zijn via mobiele Bedrijfsportal-apps, is de website in de Bedrijfsportal de primaire methode voor het betrouwbaar ophalen van herstelsleutels.
Proces voor ophalen van herstelsleutel:
Via de website van de Bedrijfsportal (aanbevolen):
- Meld u aan bij de website van de Bedrijfsportal (https://portal.manage.microsoft.com/) vanaf elk apparaat.
- Navigeer naar Apparaten en selecteer het macOS-apparaat dat is versleuteld met FileVault.
- Herstelsleutel ophalen selecteren - de huidige herstelsleutel wordt weergegeven.
Mobiele Bedrijfsportal-apps gebruiken:
- Open de iOS-/iPadOS Bedrijfsportal-app, Android Bedrijfsportal-app of Intune mobiele app.
- Navigeer naar Apparaten en selecteer het versleutelde en geregistreerde macOS-apparaat.
- Herstelsleutel ophalen selecteren: in de browser wordt de Web Bedrijfsportal weergegeven en wordt de herstelsleutel weergegeven.
Draaifunctie voor herstelsleutel
Intune ondersteunt het draaien van zowel automatische als handmatige hersteltoetsen:
Automatische rotatie
Automatische sleutelrotatie configureren in FileVault-beleid:
- Persoonlijke herstelsleutel draaien = instellen interval (1-12 maanden)
- Nieuwe sleutels worden automatisch gegenereerd en in bewaring gegeven
- Vorige sleutels worden ongeldig na geslaagde rotatie
- Gebruikers moeten nieuwe sleutels ophalen via de Bedrijfsportal
Handmatige rotatie
Beheerders kunnen de herstelsleutels handmatig draaien:
- Aanmelden bij het Microsoft Intune-beheercentrum
- Apparaten> selecterenAlle apparaten
- Selecteer het versleutelde apparaat
- Selecteer onder Beeldschermde optie Hersteltoetsen
- FileVault-herstelsleutel draaien selecteren
Opmerking
Handmatig draaien is alleen beschikbaar voor zakelijke apparaten. Voor persoonlijke apparaten wordt automatische rotatie gebruikt die is geconfigureerd in het beleid.
Het beheer van bestaande FileVault-versleuteling overnemen
Intune kan het beheer op zich nemen van apparaten die gebruikers hebben versleuteld voordat ze het Intune FileVault-beleid ontvingen. Dit scenario maakt gecentraliseerd herstelsleutelbeheer mogelijk voor eerder versleutelde apparaten.
Vereisten voor het overnemen van het beheer
- Het apparaat moet het actieve FileVault-beleid ontvangen van Intune
- De gebruiker moet toegang hebben tot de huidige herstelsleutel of de mogelijkheid hebben om een nieuwe sleutel te genereren
Voor beide methoden is een actief FileVault-beleid vereist dat is geïmplementeerd via Intune. Gebruik een endpoint security schijfversleutelingsprofiel voor beleidslevering.
Methode 1: Bestaande herstelsleutel uploaden
Wanneer te gebruiken: De gebruiker kent zijn/haar huidige persoonlijke herstelsleutel.
Werkwijze:
- Implementeer FileVault-beleid op een eerder versleuteld apparaat.
- Leid de gebruiker naar Bedrijfsportal website (portal.manage.microsoft.com).
- Gebruiker selecteert versleuteld apparaat en kiest Store-herstelsleutel.
- Gebruiker voert huidige persoonlijke herstelsleutel in.
- Intune valideert de sleutel en draait naar de nieuwe herstelsleutel.
- Nieuwe sleutel is in bewaring gegeven en beschikbaar via de Bedrijfsportal.
Communicatie met gebruikers:
Informeer gebruikers dat ze hun herstelsleutel moeten uploaden om Intune beheer mogelijk te maken. Overweeg het afdwingen van nalevingsbeleid om voltooiing te garanderen.
Methode 2: Nieuwe herstelsleutel genereren op het apparaat
Wanneer te gebruiken: De gebruiker kent de huidige herstelsleutel niet, maar heeft toegang tot het apparaat.
Werkwijze:
- Implementeer FileVault-beleid op een eerder versleuteld apparaat.
- Gebruiker opent Terminal-app op versleuteld apparaat.
- Voer opdrachten uit voor het draaien van toetsen:
cd /Applications/Utilities sudo fdesetup changerecovery -personal - Gebruiker geeft desgevraagd het apparaatwachtwoord op.
- Het systeem genereert en geeft de nieuwe herstelsleutel weer.
- Apparaat checkt in met Intune en beheer wordt verondersteld.
Inchecken apparaat versnellen:
- Beheer: apparaten> Apparaat >selecteren Synchroniseren
- Gebruiker: Instellingen>> voorapp-synchronisatie in de Bedrijfsportal
Verificatie van de aanname van het management
Controleer na een van beide methoden de geslaagde managementaanname:
- Controleer de status van apparaatversleuteling in het Intune-versleutelingsrapport.
- Controleer of de herstelsleutel beschikbaar is in apparaatdetails.
- Test het ophalen van de herstelsleutel via de Bedrijfsportal.
Problemen met de implementatie van FileVault oplossen
Veelvoorkomende problemen met de implementatie
| Probleem | Oplossing | Verificatie |
|---|---|---|
| Activering van FileVault mislukt | Controleer de door de gebruiker goedgekeurde MDM-inschrijvingsstatus | Systeemvoorkeurenprofielen > controleren |
| Escrow van herstelsleutel mislukt | Zorg voor netwerkconnectiviteit van het apparaat | Versleutelingsrapport controleren op escrow-status |
| Het afdwingen van het afdwingen van de installatieassistent werkt niet (macOS 14+) | Controleer of de uitstelinstelling is ingeschakeld in de Instellingen-catalogus | Inschrijvingsprofiel controleren voor In afwachting van definitieve configuratie |
| Gebruikers kunnen geen herstelsleutels ophalen | Controleer het eigendomstype en de gebruikersmachtigingen van het apparaat | Zakelijke apparaataanduiding controleren in Intune |
| Beheerder heeft geen toegang tot herstelsleutels | Apparaat gemarkeerd als Persoonlijk/BYOD (verwacht gedrag) | Controleer het eigendomstype van het apparaat: persoonlijke apparaten beschermen de privacy van gebruikers |
Naslaginformatie over foutcodes
Fout -2016341107 / 0x87d1138d: Gebruiker heeft de activeringsprompt voor FileVault niet geaccepteerd.
- Oplossing: Gebruikerseducatie over het accepteren van FileVault-prompts.
- Preventie: Overweeg het afdwingen van Setup-assistent voor geautomatiseerde implementatie.
Oplossen van beleidsconflicten
Gebruik conflictdetectie van Intune beleid om te identificeren:
- Overlappend FileVault-beleid
- Conflicterende instellingen voor eindpuntbeveiliging
- Interacties met compliancebeleid
Beveiligingsoverwegingen
Beveiliging van herstelsleutel
Sleutelbescherming:
- Herstelsleutels worden tijdens de overdracht en in rust versleuteld
- Sleutels worden veilig opgeslagen in Microsoft-cloudservices
- Toegang wordt beheerd via Intune RBAC-machtigingen
Auditlogboekregistratie:
- Toegang tot alle herstelsleutels wordt vastgelegd in auditlogboeken van Microsoft Entra
- De logboeken bevatten de gebruikersidentiteit, het tijdstempel en de sleutel-id
- Controleer logboeken regelmatig op onbevoegde toegangspogingen
Zakelijke versus persoonlijke apparaten
Opmerking
Het eigendomstype van het apparaat (zakelijk versus persoonlijk) bepaalt de beheerderstoegang tot FileVault-herstelsleutels. Dit is een fundamenteel ontwerp voor beveiliging en privacy.
Zakelijke apparaten:
- Volledige beheerderstoegang: beheerders kunnen herstelsleutels weergeven, draaien en beheren
- Voltooi de mogelijkheden voor het beheer van herstelsleutels via het Intune-beheercentrum
- Geschikt voor apparatuur die eigendom is van het bedrijf en waar volledige IT-controle wordt verwacht
- Auditlogboekregistratie houdt alle toegang tot herstelsleutels bij
Persoonlijke apparaten (BYOD):
- Geen beheerderstoegang: beheerders kunnen herstelsleutels niet weergeven of rechtstreeks beheren
- Gebruikers behouden volledige controle via selfservicetoegang tot de Bedrijfsportal
- Zorgt voor een evenwicht tussen de beveiligingsbehoeften van de organisatie en de privacyvereisten van werknemers
- Sleutels worden nog steeds doorgegeven aan de Microsoft-cloud voor zelfherstel van gebruikers
- Automatische rotatie werkt nog steeds op basis van beleidsconfiguratie
Compliance integratie
FileVault-versleuteling kan worden geïntegreerd met het nalevingsbeleid van Intune:
- Versleuteling van gegevensopslag vereisen in compliancebeleid
- Toegang tot bedrijfsresources blokkeren totdat versleuteling is ingeschakeld
- Controleer naleving via nalevingsrapporten voor apparaten
Volgende stappen
- Schijfversleuteling in uw omgeving controleren
- BitLocker-versleuteling configureren voor Windows-apparaten
- Naslaginformatie over FileVault-instellingen voor eindpuntbeveiligingsbeleid
- Apple FileVault implementatiehandleiding(opent Apple's website)
- Richtlijnen voor eindgebruikers met FileVault-herstelsleutels