Zasady szyfrowania dysków dla zabezpieczeń punktów końcowych w usłudze Intune

Zabezpieczenia punktu końcowego Profile szyfrowania dysków koncentrują się tylko na ustawieniach, które są istotne dla wbudowanej metody szyfrowania urządzeń, takiej jak FileVault, BitLocker i szyfrowanie danych osobowych (w systemie Windows). To skupienie ułatwia administratorom zabezpieczeń zarządzanie ustawieniami szyfrowania dysku bez konieczności przechodzenia przez wiele niepowiązanych ustawień.

Chociaż można skonfigurować te same ustawienia urządzenia przy użyciu profilów programu Endpoint Protection do konfiguracji urządzenia, profile konfiguracji urządzeń obejmują inne kategorie ustawień. Te inne ustawienia nie są związane z szyfrowaniem dysku i mogą komplikować zadanie konfigurowania samego szyfrowania dysku.

Znajdź zasady zabezpieczeń punktu końcowego dla szyfrowania dysków w obszarze Zarządzanie w węźle Zabezpieczenia punktu końcowego centrum administracyjnego usługi Microsoft Intune.

Wymagania wstępne dotyczące zasad szyfrowania dysków

  • macOS — system macOS 10.13 lub nowszy
  • Windows — Windows

Kontrola dostępu oparta na rolach (RBAC)

Aby uzyskać wskazówki dotyczące przypisywania odpowiedniego poziomu uprawnień i praw do zarządzania zasadami szyfrowania dysku usługi Intune, zobacz Kontrola dostępu oparta na rolach dla zabezpieczeń punktów końcowych.

Profile szyfrowania dysku

Profile systemu macOS:

Profile systemu Windows:

  • BitLocker — szyfrowanie dysków funkcją BitLocker to funkcja ochrony danych, która integruje się z systemem operacyjnym i zabezpiecza przed zagrożeniami kradzieży lub ujawnienia danych wskutek zagubienia, kradzieży lub niewłaściwej likwidacji komputerów.

    Uwaga

    Od 19 czerwca 2023 r. profil funkcji BitLocker dla systemu Windows został zaktualizowany w celu używania formatu ustawień znalezionego w wykazie ustawień. Nowy format profilu zawiera te same ustawienia, co starszy profil. Po tej zmianie nie można już tworzyć nowych wersji starych profilów. Istniejące wystąpienia starego profilu pozostają dostępne do użycia i edycji.

    W nowym formacie profilu nie publikujemy już dedykowanej listy ustawień, które znajdują się w profilu. Zamiast tego użyj linku Dowiedz się więcej w interfejsie użytkownika podczas wyświetlania informacji o ustawieniu, aby otworzyć CSP funkcji BitLocker w dokumentacji systemu Windows, gdzie ustawienie jest szczegółowo opisane.

    Listę ustawień w oryginalnych profilach funkcji BitLocker utworzonych przed 19 czerwca 2023 r. można nadal znaleźć w ustawieniach funkcji BitLocker w dokumentacji usługi Intune.

  • Szyfrowanie danych osobowych — szyfrowanie danych osobowych (PDE) szyfruje dane na poziomie folderu i jest dostępne dla urządzeń z systemem Windows 11 w wersji 22H2 lub nowszej. PDE różni się od funkcji BitLocker tym, że szyfruje pliki, a nie całe woluminy i dyski. PDE występuje oprócz innych metod szyfrowania, takich jak funkcja BitLocker. W przeciwieństwie do funkcji BitLocker, która udostępnia klucze szyfrowania danych podczas rozruchu, PDE nie zwalnia kluczy szyfrowania danych, dopóki użytkownik nie zaloguje się przy użyciu funkcji Windows Hello dla Firm. PDE używa PDE CSP.

    Aby uzyskać więcej informacji o PDE, w tym o wymaganiach wstępnych, pokrewnych wymaganiach i zaleceniach, zobacz następujące artykuły w dokumentacji zabezpieczeń systemu Windows:

Aby utworzyć profil funkcji BitLocker lub szyfrowania danych osobistych, zobacz Korzystanie z szyfrowania dysku w systemie Windows.

Zarządzanie szyfrowaniem urządzeń

Po wdrożeniu zasad szyfrowania dysku urządzenia zobacz następujące artykuły, aby uzyskać informacje o zarządzaniu szyfrowaniem:

Następne kroki