Szyfrowanie urządzeń z systemem Windows za pomocą funkcji BitLocker przy użyciu usługi Intune

Użyj usługi Microsoft Intune do skonfigurowania szyfrowania funkcją BitLocker na urządzeniach z systemem Windows i szyfrowania danych osobowych (PDE) na urządzeniach z systemem Windows 11 w wersji 22H2 lub nowszej. W tym artykule opisano zarówno standardowe scenariusze szyfrowania funkcją BitLocker, jak i dyskretne szyfrowanie funkcją BitLocker.

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Porada

Niektóre ustawienia funkcji BitLocker wymagają, aby urządzenie miało obsługiwany moduł TPM.

Scenariusze szyfrowania funkcją BitLocker

Usługa Intune obsługuje dwie podstawowe metody szyfrowania funkcji BitLocker:

  • Standardowe szyfrowanie funkcją BitLocker — użytkownicy mogą widzieć monity i mogą wchodzić w interakcje z procesem szyfrowania. Zapewnia elastyczność w zakresie wyboru typu szyfrowania i zarządzania kluczami odzyskiwania kierowanymi przez użytkownika.

  • Dyskretne szyfrowanie funkcją BitLocker — automatyczne szyfrowanie na urządzeniu bez interakcji z użytkownikiem i uprawnień administracyjnych. Idealne rozwiązanie dla organizacji, które chcą mieć pewność, że wszystkie zarządzane urządzenia są szyfrowane bez uzależnienia od działań użytkowników końcowych.

Porada

Usługa Intune udostępnia wbudowany raport szyfrowania, który przedstawia szczegółowe informacje o stanie szyfrowania urządzeń na wszystkich zarządzanych urządzeniach. Po zaszyfrowaniu przez usługę Intune urządzenia z systemem Windows za pomocą funkcji BitLocker możesz wyświetlać klucze odzyskiwania funkcji BitLocker i zarządzać nimi podczas wyświetlania raportu szyfrowania.

Wymagania wstępne

Licencjonowanie i wersje systemu Windows

W przypadku wersji systemu Windows, które obsługują zarządzanie za pomocą funkcji BitLocker, zobacz wymagania dotyczące wersji i licencjonowania systemu Windows w dokumentacji systemu Windows.

Kontrola dostępu oparta na rolach

Aby zarządzać funkcją BitLocker w usłudze Intune, konto musi mieć przypisaną rolę kontroli dostępu opartej na rolach (RBAC) usługi Intune, która obejmuje uprawnienie Zadania zdalne z prawem Obróć klucze funkcji BitLockerKeys (wersja zapoznawcza) ustawioną na wartość Tak.

Możesz dodać to uprawnienie do własnych niestandardowych ról RBAC lub użyć jednej z następujących wbudowanych ról RBAC:

  • Operator pomocy technicznej
  • Administrator zabezpieczeń punktu końcowego

Planowanie odzyskiwania

Przed włączeniem funkcji BitLocker zapoznaj się z opcjami odzyskiwania odpowiadającymi potrzebom Twojej organizacji i zaplanuj je. Aby uzyskać więcej informacji, zobacz Omówienie odzyskiwania funkcji BitLocker w dokumentacji zabezpieczeń systemu Windows.

Typy zasad szyfrowania funkcją BitLocker

Wybierz jeden z następujących typów zasad usługi Intune, aby skonfigurować szyfrowanie funkcją BitLocker:

Zabezpieczenia > punktu końcowego Zasady szyfrowania dysku zapewniają skoncentrowaną, specyficzną dla zabezpieczeń konfigurację funkcji BitLocker:

  • Profil funkcji BitLocker — dedykowane ustawienia do konfigurowania szyfrowania funkcją BitLocker. Aby uzyskać więcej informacji, zobacz Dostawca CSP funkcji BitLocker.
  • Profil szyfrowania danych osobowych — skonfiguruj PDE na potrzeby szyfrowania na poziomie pliku, które współdziała z funkcją BitLocker w celu zapewnienia warstwowych zabezpieczeń. Aby uzyskać więcej informacji, zobacz PDE CSP.

Zasady konfiguracji urządzeń

Konfiguracja > urządzenia Profil ochrony punktu końcowego obejmuje ustawienia funkcji BitLocker jako część szerszej konfiguracji ochrony punktu końcowego. Wyświetl dostępne ustawienia w funkcji BitLocker w profilach ochrony punktu końcowego.

Uwaga

Ograniczenia wykazu ustawień: Wykaz ustawień nie zawiera niezbędnych kontrolek uwierzytelniania uruchamiania modułu TPM wymaganych do niezawodnego dyskretnego włączenia funkcji BitLocker. Użyj zabezpieczeń punktu końcowego lub zasad konfiguracji urządzeń dla scenariuszy funkcji BitLocker.

Konfigurowanie standardowego szyfrowania funkcją BitLocker

Standardowe szyfrowanie funkcją BitLocker umożliwia interakcję użytkownika i zapewnia elastyczność konfiguracji szyfrowania.

Tworzenie zasad zabezpieczeń punktu końcowego

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Zabezpieczenia>punktu końcowego Szyfrowanie> dyskuUtwórz zasady.

  3. Ustaw następujące opcje:

    • Platforma: Windows
    • Profil: wybieranie funkcji BitLocker lub szyfrowania danych osobistych

    Zrzut ekranu przedstawiający obszar wyboru profilu szyfrowania systemu Windows.

  4. Na stronie Ustawienia konfiguracji skonfiguruj ustawienia funkcji BitLocker zgodnie z potrzebami biznesowymi:

    • Skonfiguruj metody szyfrowania dla systemu operacyjnego, dysków stałych i wymiennych.
    • Ustaw opcje odzyskiwania (wymagania dotyczące hasła i klucza).
    • Skonfiguruj uwierzytelnianie uruchamiania modułu TPM zgodnie z potrzebami.

    Wybierz pozycję Dalej.

  5. Na stronie Zakres (tagi) wybierz pozycję Wybierz tagi zakresu , aby otworzyć okienko Wybieranie tagów w celu przypisania tagów zakresu do profilu.

    Wybierz przycisk Dalej, aby kontynuować.

  6. Na stronie Zadania wybierz grupy, które otrzymają ten profil. Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń.

    Wybierz pozycję Dalej.

  7. Na stronie Przeglądanie + tworzenie po zakończeniu wybierz pozycję Utwórz. Nowy profil zostanie wyświetlony na liście po wybraniu typu zasad dla utworzonego profilu.

Porada

Zdarzenia modyfikacji numeru PIN przed rozruchem funkcji Bitlocker są rejestrowane w podglądzie zdarzeń w obszarze Microsoft-Windows-Bitlocker-API/Management i w kategorii Zadanie modyfikacji numeru PIN funkcji Bitlocker z identyfikatorem zdarzenia 789.

Tworzenie zasad konfiguracji urządzeń

Porada

Poniższa procedura konfiguruje funkcję BitLocker za pomocą szablonu konfiguracji urządzenia na potrzeby ochrony punktu końcowego. Aby skonfigurować szyfrowanie danych osobowych, użyj wykazu ustawień konfiguracji urządzeń i kategorii PDE .

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz urządzenia>Zarządzanie urządzeniami>Konfiguracja> Na karcie Zasady wybierz pozycję Utwórz.

  3. Ustaw następujące opcje:

    • Platforma: Windows 10 i nowsze
    • Typ profilu: wybierz pozycję Szablony>Ochrona punktu końcowego, a następnie wybierz pozycję Utwórz.

    Zrzut ekranu przedstawiający ścieżkę do szablonu ochrony punktu końcowego.

  4. Na stronie Ustawienia konfiguracji rozwiń węzeł Szyfrowanie systemu Windows i skonfiguruj ustawienia funkcji BitLocker zgodnie z potrzebami biznesowymi.

    Wybierz ustawienia szyfrowania systemu Windows

    Jeśli chcesz włączyć funkcję BitLocker w trybie dyskretnym, zobacz Konfigurowanie dyskretnego szyfrowania funkcją BitLocker w tym artykule, aby zapoznać się z dodatkowymi wymaganiami wstępnymi i określonymi konfiguracjami ustawień, których należy użyć.

  5. Wybierz przycisk Dalej, aby kontynuować.

  6. Ukończ konfigurację innych ustawień zgodnie z potrzebami organizacji.

  7. Zakończ proces tworzenia zasad, przypisując je do odpowiednich grup urządzeń i zapisując profil.

Konfigurowanie dyskretnego szyfrowania funkcją BitLocker

Ciche szyfrowanie funkcją BitLocker automatycznie szyfruje urządzenia bez interakcji ze strony użytkownika, zapewniając bezproblemowe szyfrowanie w środowiskach zarządzanych.

Wymagania wstępne dotyczące szyfrowania dyskretnego

Wymagania dotyczące urządzeń

Urządzenie musi spełniać następujące warunki dyskretnego włączenia funkcji BitLocker:

  • System operacyjny:

    • Jeśli użytkownicy końcowi zalogują się jako administratorzy: system Windows 10 w wersji 1803 lub nowszej lub Windows 11
    • Jeśli użytkownicy końcowi logują się jako użytkownicy standardowi: system Windows 10 w wersji 1809 lub nowszej albo system Windows 11
  • Konfiguracja urządzenia:

Uwaga

Gdy funkcja BitLocker jest włączona w trybie dyskretnym, system automatycznie stosuje szyfrowanie całego dysku na nienowoczesnych urządzeniach w trybie wstrzymania oraz szyfrowanie tylko używanego miejsca na nowoczesnych urządzeniach w trybie wstrzymania. Typ szyfrowania zależy od możliwości sprzętu i nie można go dostosować do stosowania w trybie dyskretnym.

Aby dowiedzieć się więcej o nowoczesnym stanie wstrzymania, zobacz Co to jest nowoczesny stan wstrzymania w dokumentacji sprzętu systemu Windows.

Ważna

Przed wdrożeniem dyskretnych zasad funkcji BitLocker przeprowadź dokładną ocenę środowiska:

  • Zidentyfikuj istniejące oprogramowanie szyfrujące — użyj narzędzi do spisu lub wykrywania urządzeń, aby zidentyfikować urządzenia z szyfrowaniem innych firm (McAfee, Symantec, Check Point itp.).
  • Zaplanuj strategię migracji — opracuj procedury bezpiecznego usuwania istniejącego szyfrowania przed wdrożeniem funkcji BitLocker.
  • Przetestuj w grupach pilotażowych — zweryfikuj dyskretne zachowanie funkcji BitLocker na reprezentatywnych urządzeniach przed szerokim wdrożeniem.
  • Przygotuj procedury wycofywania — przygotuj plany odzyskiwania i wycofywania na wypadek konfliktów szyfrowania.

Dyskretne zasady funkcji BitLocker pomijają ostrzeżenia użytkownika dotyczące istniejącego szyfrowania, co sprawia, że ocena przed wdrożeniem ma krytyczne znaczenie dla uniknięcia utraty danych.

Wymagane ustawienia dyskretnego szyfrowania

Skonfiguruj następujące ustawienia w zależności od wybranego typu zasad:

Zasady zabezpieczeń punktu końcowego dla dyskretnej funkcji BitLocker

W przypadku zasad szyfrowania dysków zabezpieczeń punktu końcowego skonfiguruj następujące ustawienia w profilu funkcji BitLocker:

  • Wymagaj szyfrowania = urządzeńWłączone

  • Zezwalaj na wyświetlanie ostrzeżenia dotyczącego innego szyfrowania = dyskuWyłączone

    Zrzut ekranu przedstawiający dwa ustawienia funkcji BitLocker wymagane do włączenia szyfrowania dyskretnego.

Ostrzeżenie

Ustawienie opcji Zezwalaj na ostrzeżenie dotyczące innego szyfrowania dysku na wartość Wyłączone oznacza, że funkcja BitLocker kontynuuje szyfrowanie nawet po wykryciu innego oprogramowania szyfrującego dysk. Może to prowadzić do:

  • Utrata danych wskutek metod szyfrowania powodujących konflikt
  • Niestabilność systemu i niepowodzenia rozruchu
  • Złożone scenariusze odzyskiwania z wieloma warstwami szyfrowania

Przed wdrożeniem dyskretnych zasad funkcji BitLocker upewnij się, że w środowisku nie zainstalowano oprogramowania szyfrującego innej firmy. Rozważ użycie raportów spisu urządzeń , aby zidentyfikować urządzenia z istniejącym oprogramowaniem szyfrującym.

Ważna

Po ustawieniu opcji Zezwalaj na ostrzeżenie dotyczące innego szyfrowania dysku na wartość Wyłączone dostępne stanie się kolejne ustawienie:

  • Zezwalaj na standardowe szyfrowanie = użytkownikówWłączone

To ustawienie jest wymagane, jeśli urządzenia są używane przez użytkowników standardowych (bez uprawnień administratora). Dzięki temu zasada RequireDeviceEncryption może działać nawet wtedy, gdy bieżący zalogowany użytkownik jest użytkownikiem standardowym.

Oprócz wymaganych ustawień rozważ skonfigurowanie opcji Konfiguruj rotację haseł odzyskiwania , aby włączyć automatyczną rotację haseł odzyskiwania.

Zasady konfiguracji urządzeń dla dyskretnej funkcji BitLocker

W przypadku zasad ochrony punktu końcowego konfiguracji urządzeń skonfiguruj następujące ustawienia w szablonie ochrony punktu końcowego :

  • Ostrzeżenie dotyczące innego szyfrowania = dyskuZablokuj
  • Zezwalaj użytkownikom standardowym na włączanie szyfrowania podczas dołączania = do usługi Microsoft EntraZezwalaj
  • Tworzenie klucza = odzyskiwania przez użytkownikaZezwalanie lub niezezwalanie na 256-bitowy klucz odzyskiwania
  • Tworzenie hasła = odzyskiwania przez użytkownikaZezwalanie na48-cyfrowe hasło odzyskiwania lub wymaganie takiego hasła odzyskiwania

Ostrzeżenie

Ustawienie Blokowania dla innego szyfrowania dysku pomija ostrzeżenia dotyczące istniejącego oprogramowania szyfrującego i umożliwia funkcji BitLocker automatyczne kontynuowanie. Stwarza to takie same zagrożenia, jak opisano w przypadku zasad zabezpieczeń punktów końcowych. Przed wdrożeniem upewnij się, że środowisko jest wolne od szyfrowania innych firm.

Uwierzytelnianie przy uruchamianiu modułu TPM na potrzeby dyskretnego szyfrowania

Aby dyskretna funkcja BitLocker działała, urządzenia nie mogą wymagać numeru PIN ani klucza uruchomienia modułu TPM, ponieważ wymagają one interakcji użytkownika.

Konfigurowanie ustawień modułu TPM

Skonfiguruj ustawienia uwierzytelniania przy uruchamianiu modułu TPM, aby uniemożliwić interakcję z użytkownikiem:

Zasady zabezpieczeń punktu końcowego — w profilu funkcji BitLocker w obszarze Dyski systemu operacyjnego najpierw ustaw opcję Wymagaj dodatkowego uwierzytelniania przy uruchamianiu na wartość Włączone. Po włączeniu staną się dostępne następujące ustawienia modułu TPM:

  • Konfigurowanie numeru PIN = uruchamiania modułu TPMNie zezwalaj na numer PIN uruchamiania z modułem TPM
  • Konfigurowanie klucza = uruchomienia modułu TPMNie zezwalaj na klucz uruchomienia z modułem TPM
  • Konfigurowanie klucza uruchomienia i numeru PIN = modułu TPMNie zezwalaj na klucz uruchomienia i numer PIN z modułem TPM
  • Konfigurowanie uruchamiania = modułu TPMZezwalanie na moduł TPM lub wymaganie modułu TPM

Zasady konfiguracji urządzeń — w szablonie ochrony punktu końcowego w obszarze Szyfrowanie systemu Windows:

  • Zgodne uruchamianie = modułu TPMZezwalanie na moduł TPM lub wymaganie modułu TPM
  • Zgodny numer PIN = uruchamiania modułu TPMNie zezwalaj na numer PIN uruchamiania z modułem TPM
  • Zgodny klucz = uruchomienia modułu TPMNie zezwalaj na klucz uruchomienia z modułem TPM
  • Zgodny klucz uruchomienia modułu TPM i kod PIN = Nie zezwalaj na klucz uruchomienia i numer PIN z modułem TPM

Ostrzeżenie

Uważaj na zasady, które umożliwiają korzystanie z numeru PIN lub klucza uruchamiania modułu TPM. Na przykład plan bazowy zabezpieczeń dla usługi Microsoft Defender może domyślnie włączyć numer PIN i klucz uruchamiania modułu TPM, co blokuje włączenie dyskretne. Przejrzyj konfiguracje podstawowe pod kątem konfliktów i zmień konfigurację lub wyklucz urządzenia zgodnie z potrzebami.

Zachowanie typu szyfrowania

Typ szyfrowania (tylko pełny dysk lub tylko używane miejsce) jest określany na podstawie następujących szczegółów:

  1. Możliwości sprzętowe — czy urządzenie obsługuje nowoczesny tryb wstrzymania.
  2. Konfiguracja dyskretnego szyfrowania — czy skonfigurowano włączanie trybu dyskretnego.
  3. Ustawienie SystemDrivesEncryptionType — jeśli jawnie skonfigurowano.

Działanie domyślne

Jeśli parametr SystemDrivesEncryptionType nie jest skonfigurowany:

  • Nowoczesne urządzenia wstrzymania z dyskretnym szyfrowaniem = Szyfrowanie tylko używanego miejsca.
  • Nienowoczesne urządzenia rezerwowe z cichym szyfrowaniem = pełne szyfrowanie dysku.
  • Szyfrowanie standardowe (niedyskretne) = użytkownik może wybrać lub zdefiniować zasady.

Weryfikowanie możliwości urządzenia

Aby sprawdzić, czy urządzenie obsługuje nowoczesny stan wstrzymania, uruchom go z poziomu wiersza polecenia:

powercfg /a

Zrzut ekranu wiersza polecenia wyświetlającego dane wyjściowe polecenia powercfg z dostępnym stanem wstrzymania S0.

Nowoczesna funkcja czuwania: pokazuje stan wstrzymania (S0 Low Power Idle) Połączenie z siecią jest dostępne. Brak nowoczesnej funkcji wstrzymania: pokazuje stan wstrzymania (S0 Niski pobór mocy w bezczynności) Połączenie z siecią nie jest obsługiwane.

Zrzut ekranu przedstawiający wiersz polecenia z wyświetlonymi danymi wyjściowymi polecenia powercfg ze stanem wstrzymania S0 niedostępnym.

Weryfikowanie typu szyfrowania

Aby sprawdzić bieżący typ szyfrowania, uruchom z wiersza polecenia z podwyższonym poziomem uprawnień:

manage-bde -status c:

Pole "Stan konwersji" pokazuje opcję Tylko używane miejsce, Zaszyfrowane lub W pełni zaszyfrowane.

Zrzut ekranu wiersza polecenia administracyjnego przedstawiający dane wyjściowe manage-bde ze stanem konwersji odzwierciedlającym w pełni zaszyfrowane.

Zrzut ekranu administracyjnego wiersza polecenia pokazujący wynik manage-bde ze stanem konwersji odzwierciedlającym szyfrowanie tylko używanego miejsca.

Aby wyświetlić informacje o urządzeniach, które odbierają zasady funkcji BitLocker, zobacz Monitorowanie szyfrowania dysku.

Kontrolowanie typu szyfrowania za pomocą Katalogu ustawień

Aby zmienić typ szyfrowania dysku między pełnym szyfrowaniem dysku a szyfrowaniem tylko używanego miejsca, użyj ustawienia Wymuszaj typ szyfrowania dysku na dyskach z systemem operacyjnym w Katalogu ustawień:

  1. Tworzenie zasad wykazu ustawień
  2. Przejdź do składnika systemu Windows,>szyfrowania dysków, szyfrowania> dysków funkcji BitLocker,dysków systemu operacyjnego
  3. Wybierz i ustaw opcję Wymuszaj typ szyfrowania dysku na dyskach z systemem operacyjnym na wartośćWłączone, aby dodać Wybierz typ szyfrowania: (Urządzenie). Następnie skonfiguruj Wybierz typ szyfrowania: (urządzenie) na Pełne szyfrowanie lub Szyfrowanie tylko używanej przestrzeni.

Zrzut ekranu wykazu ustawień usługi Intune z wyświetlonym typem wymuszania szyfrowania dysku na dyskach systemu operacyjnego

Szyfrowanie danych osobowych (PDE)

Szyfrowanie danych osobowych (PDE) udostępnia szyfrowanie na poziomie pliku, które uzupełnia funkcję BitLocker:

Szyfrowanie danych osobowych różni się od funkcji BitLocker tym, że szyfruje pliki, a nie całe woluminy i dyski. PDE występuje oprócz innych metod szyfrowania, takich jak BitLocker. W przeciwieństwie do funkcji BitLocker, która udostępnia klucze szyfrowania danych podczas rozruchu, PDE nie zwalnia kluczy szyfrowania danych, dopóki użytkownik nie zaloguje się przy użyciu funkcji Windows Hello dla Firm.

  • PDE szyfruje pliki zamiast całych woluminów i dysków.
  • Działa razem z funkcją BitLocker w celu zapewnienia warstwowych zabezpieczeń — PDE nie zastępuje funkcji BitLocker.
  • Zwolnienie kluczy szyfrowania wymaga logowania przez funkcję Windows Hello dla firm.
  • Dostępne dla systemu Windows 11 22H2 lub nowszego.

Aby uzyskać więcej informacji, zobacz PDE CSP.

Aby skonfigurować PDE, użyj jednej z następujących opcji:

  • Zasady zabezpieczeń punktu końcowego z profilem szyfrowania danych osobowych .
  • Katalog ustawień z kategorią PDE .

Monitorowanie funkcji BitLocker i zarządzanie nią

Wyświetlanie stanu szyfrowania

  1. W centrum administracyjnym Microsoft Intune wybierzraport szyfrowaniamonitora>urządzeń>.

  2. Przejrzyj stan szyfrowania urządzeń, które otrzymały zasady funkcji BitLocker.

  3. Uzyskaj dostęp do kluczy odzyskiwania funkcji BitLocker i informacji o zgodności urządzenia.

Zarządzanie kluczami odzyskiwania

Wyświetlanie kluczy odzyskiwania dla urządzeń zarządzanych przez usługę Intune

Usługa Intune zapewnia dostęp do węzła usługi Microsoft Entra dla funkcji BitLocker, dzięki czemu można przeglądać identyfikatory kluczy funkcji BitLocker i klucze odzyskiwania dla urządzeń z systemem Windows w centrum administracyjnym usługi Microsoft Intune.

Aby wyświetlić klucze odzyskiwania:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
  2. Wybierz pozycję Urządzenia:>Wszystkie urządzenia.
  3. Wybierz urządzenie z listy, a następnie w obszarze Monitorowanie wybierz klucze odzyskiwania.
  4. Wybierz pozycję Pokaż klucz odzyskiwania. Spowoduje to wygenerowanie wpisu w dzienniku inspekcji w obszarze działania "KeyManagement".

Jeśli klucze są dostępne w usłudze Microsoft Entra ID, wyświetlane są następujące informacje:

  • Identyfikator klucza funkcji BitLocker
  • Klucz odzyskiwania funkcji BitLocker
  • Typ dysku

Jeśli klucze nie znajdują się w usłudze Microsoft Entra ID, usługa Intune wyświetli komunikat Nie znaleziono klucza funkcji BitLocker dla tego urządzenia.

Uwaga

Usługa Microsoft Entra ID obsługuje maksymalnie 200 kluczy odzyskiwania funkcji BitLocker na urządzenie. Jeśli osiągniesz ten limit, dyskretne szyfrowanie kończy się niepowodzeniem z powodu niepowodzenia kopii zapasowej kluczy odzyskiwania przed rozpoczęciem szyfrowania na urządzeniu.

Wymagane uprawnienia: Administratorzy IT potrzebują microsoft.directory/bitlockerKeys/key/read uprawnień w ramach usługi Microsoft Entra ID, aby wyświetlić klucze odzyskiwania funkcji BitLocker urządzenia. To uprawnienie jest zawarte w następujących rolach usługi Microsoft Entra:

  • Administrator urządzeń w chmurze
  • Administrator pomocy technicznej
  • Administrator globalny

Aby uzyskać więcej informacji na temat uprawnień roli usługi Microsoft Entra, zobacz wbudowane role usługi Microsoft Entra.

Rejestrowanie inspekcji: Rejestrowane są wszystkie dostępy do klucza odzyskiwania funkcji BitLocker. Aby uzyskać więcej informacji, zobacz Dzienniki inspekcji usługi Azure Portal.

Ważna

Jeśli usuniesz obiekt usługi Intune dla urządzenia połączonego z usługą Microsoft Entra chronionego funkcją BitLocker, usunięcie spowoduje wyzwolenie synchronizacji urządzenia usługi Intune i usunięcie zabezpieczeń kluczy woluminu systemu operacyjnego. Pozostawi to funkcję BitLocker w stanie wstrzymania na tym woluminie.

Wyświetlanie kluczy odzyskiwania dla urządzeń dołączonych do dzierżawy

W przypadku korzystania ze scenariusza dołączania dzierżawy usługa Microsoft Intune może wyświetlać dane klucza odzyskiwania dla urządzeń dołączonych do dzierżawy.

Wymagania:

  • Witryny programu Configuration Manager muszą być uruchomione w wersji 2107 lub nowszej
  • W przypadku witryn z systemem 2107 zainstaluj KB11121541 pakietu zbiorczego aktualizacji dla Microsoft Entra pomocy technicznej urządzeń dołączonych
  • Twoje konto usługi Intune musi mieć uprawnienia RBAC usługi Intune do wyświetlania kluczy funkcji BitLocker
  • Musi być skojarzony z użytkownikiem lokalnym z rolą kolekcji programu Configuration Manager i uprawnieniami do odczytu klucza odzyskiwania funkcji BitLocker.

Aby uzyskać więcej informacji, zobacz Konfigurowanie administracji opartej na rolach dla programu Configuration Manager.

Obracanie kluczy odzyskiwania funkcji BitLocker

Możesz użyć akcji urządzenia usługi Intune, aby zdalnie obrócić klucz odzyskiwania funkcji BitLocker na urządzeniu z systemem Windows 10 w wersji 1909 lub nowszej i z systemem Windows 11.

Wymagania wstępne dotyczące rotacji kluczy:

  • Na urządzeniach musi być zainstalowany system Windows 10 w wersji 1909 lub nowszej albo system operacyjny Windows 11

  • Połączone i hybrydowe urządzenia dołączone do usługi Microsoft Entra muszą mieć włączoną rotację kluczy za pośrednictwem zasad funkcji BitLocker:

    • Rotacja = haseł odzyskiwania sterowana przez klientaWłącz rotację na połączonych urządzeniach usługi Microsoft Entra lub włącz rotację na usłudze Microsoft Entra ID i połączonych urządzeniach hybrydowych
    • Zapisz informacje odzyskiwania funkcji BitLocker w usłudze Microsoft Entra ID = Enabled
    • Przechowywanie informacji odzyskiwania w usłudze Microsoft Entra ID przed włączeniem funkcji BitLocker = Wymagane

Aby obrócić klucz odzyskiwania funkcji BitLocker:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Urządzenia:>Wszystkie urządzenia.

  3. Wybierz urządzenie z listy.

  4. Wybierz akcję zdalną obracania klawisza funkcji BitLocker . Jeśli nie jest widoczny, wybierz wielokropek (...), a następnie wybierz pozycję Obrót klucza funkcji BitLocker.

    Zrzut ekranu przedstawiający ścieżkę do wybranej akcji obrotu klawisza funkcji BiLocker

Aby uzyskać więcej informacji na temat wdrożeń funkcji BitLocker i wymagań, zobacz Wykres porównawczy wdrożeń funkcji BitLocker.

Odzyskiwanie samoobsługowe

Aby ułatwić użytkownikom końcowym uzyskanie kluczy odzyskiwania bez dzwonienia do działu pomocy technicznej, usługa Intune udostępnia scenariusze samoobsługi za pośrednictwem aplikacji Portal firmy i innych metod.

Opcje dostępu samoobsługowego:

  • Aplikacja Portal firmy: Użytkownicy mogą uzyskać dostęp do kluczy odzyskiwania funkcji BitLocker za pośrednictwem aplikacji Portal firmy
  • Portal Moje konto: dostępny na stronie account.microsoft.com dla Microsoft Entra dołączonych urządzeń
  • Usługa Microsoft Entra ID: Bezpośredni dostęp do urządzeń połączonych z usługą Microsoft Entra

Kontrolki administracyjne dostępu samoobsługowego:

  1. Przełącznik w całej dzierżawie: Określa, czy użytkownicy niebędący administratorami mogą odzyskiwać klucze funkcji BitLocker za pomocą funkcji samoobsługi:

    • Wartość domyślna: Nie (umożliwia wszystkim użytkownikom odzyskanie kluczy)
    • Tak: Uniemożliwia użytkownikom niebędącym administratorami dostęp do kluczy funkcji BitLocker dla ich własnych urządzeń
    • Konfigurowanie w ustawieniach urządzenia usługi Microsoft Entra
  2. Integracja dostępu warunkowego: Użyj zasad dostępu warunkowego, aby wymagać zgodnych urządzeń na potrzeby dostępu do klucza odzyskiwania funkcji BitLocker:

    • Konfigurowanie zasady dostępu warunkowego jako Wymagaj zgodnego urządzenia
    • Niezgodne urządzenia nie mogą uzyskać dostępu do kluczy odzyskiwania funkcji BitLocker
    • Klucze odzyskiwania funkcji BitLocker są traktowane jako zasoby firmowe podlegające dostępowi warunkowemu
  3. Rejestrowanie inspekcji na potrzeby samoobsługi: Rejestrowane są wszystkie próby uzyskania dostępu do klucza odzyskiwania użytkownika:

    • Zarejestrowano w dziennikach inspekcji usługi Microsoft Entra w kategorii Zarządzanie kluczami
    • Typ działania: Odczyt klucza funkcji BitLocker
    • Obejmuje główną nazwę użytkownika i identyfikator klucza
    • Aby uzyskać więcej informacji, zobacz dzienniki inspekcji usługi Microsoft Entra

Rozwiązywanie problemów

Typowe problemy dotyczące dyskretnej funkcji BitLocker

Problem: mimo dyskretnej konfiguracji funkcja BitLocker wymaga interakcji użytkownika

  • Rozwiązanie: Sprawdź, czy ustawienia numeru PIN lub klawisza uruchamiania modułu TPM nie są włączone. Sprawdź, czy nie występują konflikty podstawowych zasad zabezpieczeń.

Problem: urządzenia nie spełniają wymagań wstępnych włączenia trybu dyskretnego

  • Rozwiązanie: Sprawdź, czy urządzenia spełniają wszystkie wymagania wstępne, w tym wersję modułu TPM, tryb UEFI i status dołączenia do usługi Microsoft Entra.

Problem: BitLocker nie może szyfrować w trybie dyskretnym

  • Rozwiązanie: sprawdź, czy w dziennikach zdarzeń systemu Windows nie ma błędów związanych z funkcją BitLocker. Sprawdź, czy bezpieczny rozruch jest włączony, a środowisko WinRE jest poprawnie skonfigurowane.

Problem: Konflikty zasad uniemożliwiają włączenie pracy w trybie dyskretnym

  • Rozwiązanie: Użyj wykrywania konfliktów zasad w usłudze Intune, aby zidentyfikować ustawienia powodujące konflikty między zasadami.

Rozwiązywanie problemów z kluczem odzyskiwania

W przypadku dyskretnego włączenia funkcji BitLocker kopie zapasowe kluczy odzyskiwania są automatycznie tworzone w usłudze Microsoft Entra ID podczas szyfrowania. Sprawdź:

  1. Urządzenia zostały pomyślnie dołączone do usługi Microsoft Entra (wymagane do automatycznego tworzenia kopii zapasowej)
  2. Brak konfliktów zasad uniemożliwia proces automatycznego tworzenia kopii zapasowej
  3. Escrow klucza odzyskiwania działa za pośrednictwem raportu szyfrowania

Następne kroki