Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj usługi Microsoft Intune do skonfigurowania szyfrowania funkcją BitLocker na urządzeniach z systemem Windows i szyfrowania danych osobowych (PDE) na urządzeniach z systemem Windows 11 w wersji 22H2 lub nowszej. W tym artykule opisano zarówno standardowe scenariusze szyfrowania funkcją BitLocker, jak i dyskretne szyfrowanie funkcją BitLocker.
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Porada
Niektóre ustawienia funkcji BitLocker wymagają, aby urządzenie miało obsługiwany moduł TPM.
Scenariusze szyfrowania funkcją BitLocker
Usługa Intune obsługuje dwie podstawowe metody szyfrowania funkcji BitLocker:
Standardowe szyfrowanie funkcją BitLocker — użytkownicy mogą widzieć monity i mogą wchodzić w interakcje z procesem szyfrowania. Zapewnia elastyczność w zakresie wyboru typu szyfrowania i zarządzania kluczami odzyskiwania kierowanymi przez użytkownika.
Dyskretne szyfrowanie funkcją BitLocker — automatyczne szyfrowanie na urządzeniu bez interakcji z użytkownikiem i uprawnień administracyjnych. Idealne rozwiązanie dla organizacji, które chcą mieć pewność, że wszystkie zarządzane urządzenia są szyfrowane bez uzależnienia od działań użytkowników końcowych.
Porada
Usługa Intune udostępnia wbudowany raport szyfrowania, który przedstawia szczegółowe informacje o stanie szyfrowania urządzeń na wszystkich zarządzanych urządzeniach. Po zaszyfrowaniu przez usługę Intune urządzenia z systemem Windows za pomocą funkcji BitLocker możesz wyświetlać klucze odzyskiwania funkcji BitLocker i zarządzać nimi podczas wyświetlania raportu szyfrowania.
Wymagania wstępne
Licencjonowanie i wersje systemu Windows
W przypadku wersji systemu Windows, które obsługują zarządzanie za pomocą funkcji BitLocker, zobacz wymagania dotyczące wersji i licencjonowania systemu Windows w dokumentacji systemu Windows.
Kontrola dostępu oparta na rolach
Aby zarządzać funkcją BitLocker w usłudze Intune, konto musi mieć przypisaną rolę kontroli dostępu opartej na rolach (RBAC) usługi Intune, która obejmuje uprawnienie Zadania zdalne z prawem Obróć klucze funkcji BitLockerKeys (wersja zapoznawcza) ustawioną na wartość Tak.
Możesz dodać to uprawnienie do własnych niestandardowych ról RBAC lub użyć jednej z następujących wbudowanych ról RBAC:
- Operator pomocy technicznej
- Administrator zabezpieczeń punktu końcowego
Planowanie odzyskiwania
Przed włączeniem funkcji BitLocker zapoznaj się z opcjami odzyskiwania odpowiadającymi potrzebom Twojej organizacji i zaplanuj je. Aby uzyskać więcej informacji, zobacz Omówienie odzyskiwania funkcji BitLocker w dokumentacji zabezpieczeń systemu Windows.
Typy zasad szyfrowania funkcją BitLocker
Wybierz jeden z następujących typów zasad usługi Intune, aby skonfigurować szyfrowanie funkcją BitLocker:
Zasady zabezpieczeń punktu końcowego (zalecane)
Zabezpieczenia > punktu końcowego Zasady szyfrowania dysku zapewniają skoncentrowaną, specyficzną dla zabezpieczeń konfigurację funkcji BitLocker:
- Profil funkcji BitLocker — dedykowane ustawienia do konfigurowania szyfrowania funkcją BitLocker. Aby uzyskać więcej informacji, zobacz Dostawca CSP funkcji BitLocker.
- Profil szyfrowania danych osobowych — skonfiguruj PDE na potrzeby szyfrowania na poziomie pliku, które współdziała z funkcją BitLocker w celu zapewnienia warstwowych zabezpieczeń. Aby uzyskać więcej informacji, zobacz PDE CSP.
Zasady konfiguracji urządzeń
Konfiguracja > urządzenia Profil ochrony punktu końcowego obejmuje ustawienia funkcji BitLocker jako część szerszej konfiguracji ochrony punktu końcowego. Wyświetl dostępne ustawienia w funkcji BitLocker w profilach ochrony punktu końcowego.
Uwaga
Ograniczenia wykazu ustawień: Wykaz ustawień nie zawiera niezbędnych kontrolek uwierzytelniania uruchamiania modułu TPM wymaganych do niezawodnego dyskretnego włączenia funkcji BitLocker. Użyj zabezpieczeń punktu końcowego lub zasad konfiguracji urządzeń dla scenariuszy funkcji BitLocker.
Konfigurowanie standardowego szyfrowania funkcją BitLocker
Standardowe szyfrowanie funkcją BitLocker umożliwia interakcję użytkownika i zapewnia elastyczność konfiguracji szyfrowania.
Tworzenie zasad zabezpieczeń punktu końcowego
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycję Zabezpieczenia>punktu końcowego Szyfrowanie> dyskuUtwórz zasady.
Ustaw następujące opcje:
- Platforma: Windows
- Profil: wybieranie funkcji BitLocker lub szyfrowania danych osobistych
Na stronie Ustawienia konfiguracji skonfiguruj ustawienia funkcji BitLocker zgodnie z potrzebami biznesowymi:
- Skonfiguruj metody szyfrowania dla systemu operacyjnego, dysków stałych i wymiennych.
- Ustaw opcje odzyskiwania (wymagania dotyczące hasła i klucza).
- Skonfiguruj uwierzytelnianie uruchamiania modułu TPM zgodnie z potrzebami.
Wybierz pozycję Dalej.
Na stronie Zakres (tagi) wybierz pozycję Wybierz tagi zakresu , aby otworzyć okienko Wybieranie tagów w celu przypisania tagów zakresu do profilu.
Wybierz przycisk Dalej, aby kontynuować.
Na stronie Zadania wybierz grupy, które otrzymają ten profil. Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń.
Wybierz pozycję Dalej.
Na stronie Przeglądanie + tworzenie po zakończeniu wybierz pozycję Utwórz. Nowy profil zostanie wyświetlony na liście po wybraniu typu zasad dla utworzonego profilu.
Porada
Zdarzenia modyfikacji numeru PIN przed rozruchem funkcji Bitlocker są rejestrowane w podglądzie zdarzeń w obszarze Microsoft-Windows-Bitlocker-API/Management i w kategorii Zadanie modyfikacji numeru PIN funkcji Bitlocker z identyfikatorem zdarzenia 789.
Tworzenie zasad konfiguracji urządzeń
Porada
Poniższa procedura konfiguruje funkcję BitLocker za pomocą szablonu konfiguracji urządzenia na potrzeby ochrony punktu końcowego. Aby skonfigurować szyfrowanie danych osobowych, użyj wykazu ustawień konfiguracji urządzeń i kategorii PDE .
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz urządzenia>Zarządzanie urządzeniami>Konfiguracja> Na karcie Zasady wybierz pozycję Utwórz.
Ustaw następujące opcje:
- Platforma: Windows 10 i nowsze
- Typ profilu: wybierz pozycję Szablony>Ochrona punktu końcowego, a następnie wybierz pozycję Utwórz.
Na stronie Ustawienia konfiguracji rozwiń węzeł Szyfrowanie systemu Windows i skonfiguruj ustawienia funkcji BitLocker zgodnie z potrzebami biznesowymi.
Jeśli chcesz włączyć funkcję BitLocker w trybie dyskretnym, zobacz Konfigurowanie dyskretnego szyfrowania funkcją BitLocker w tym artykule, aby zapoznać się z dodatkowymi wymaganiami wstępnymi i określonymi konfiguracjami ustawień, których należy użyć.
Wybierz przycisk Dalej, aby kontynuować.
Ukończ konfigurację innych ustawień zgodnie z potrzebami organizacji.
Zakończ proces tworzenia zasad, przypisując je do odpowiednich grup urządzeń i zapisując profil.
Konfigurowanie dyskretnego szyfrowania funkcją BitLocker
Ciche szyfrowanie funkcją BitLocker automatycznie szyfruje urządzenia bez interakcji ze strony użytkownika, zapewniając bezproblemowe szyfrowanie w środowiskach zarządzanych.
Wymagania wstępne dotyczące szyfrowania dyskretnego
Wymagania dotyczące urządzeń
Urządzenie musi spełniać następujące warunki dyskretnego włączenia funkcji BitLocker:
System operacyjny:
- Jeśli użytkownicy końcowi zalogują się jako administratorzy: system Windows 10 w wersji 1803 lub nowszej lub Windows 11
- Jeśli użytkownicy końcowi logują się jako użytkownicy standardowi: system Windows 10 w wersji 1809 lub nowszej albo system Windows 11
Konfiguracja urządzenia:
- Dołączono do usługi Microsoft Entra lub dołączono do środowiska hybrydowego usługi Microsoft Entra
- Moduł TPM (Trusted Platform Module) 1.2 lub nowszy
- Natywny tryb UEFI BIOS
- Włączony bezpieczny rozruch
- Skonfigurowane i dostępne środowisko odzyskiwania systemu Windows (WinRE)
Uwaga
Gdy funkcja BitLocker jest włączona w trybie dyskretnym, system automatycznie stosuje szyfrowanie całego dysku na nienowoczesnych urządzeniach w trybie wstrzymania oraz szyfrowanie tylko używanego miejsca na nowoczesnych urządzeniach w trybie wstrzymania. Typ szyfrowania zależy od możliwości sprzętu i nie można go dostosować do stosowania w trybie dyskretnym.
Aby dowiedzieć się więcej o nowoczesnym stanie wstrzymania, zobacz Co to jest nowoczesny stan wstrzymania w dokumentacji sprzętu systemu Windows.
Ważna
Przed wdrożeniem dyskretnych zasad funkcji BitLocker przeprowadź dokładną ocenę środowiska:
- Zidentyfikuj istniejące oprogramowanie szyfrujące — użyj narzędzi do spisu lub wykrywania urządzeń, aby zidentyfikować urządzenia z szyfrowaniem innych firm (McAfee, Symantec, Check Point itp.).
- Zaplanuj strategię migracji — opracuj procedury bezpiecznego usuwania istniejącego szyfrowania przed wdrożeniem funkcji BitLocker.
- Przetestuj w grupach pilotażowych — zweryfikuj dyskretne zachowanie funkcji BitLocker na reprezentatywnych urządzeniach przed szerokim wdrożeniem.
- Przygotuj procedury wycofywania — przygotuj plany odzyskiwania i wycofywania na wypadek konfliktów szyfrowania.
Dyskretne zasady funkcji BitLocker pomijają ostrzeżenia użytkownika dotyczące istniejącego szyfrowania, co sprawia, że ocena przed wdrożeniem ma krytyczne znaczenie dla uniknięcia utraty danych.
Wymagane ustawienia dyskretnego szyfrowania
Skonfiguruj następujące ustawienia w zależności od wybranego typu zasad:
Zasady zabezpieczeń punktu końcowego dla dyskretnej funkcji BitLocker
W przypadku zasad szyfrowania dysków zabezpieczeń punktu końcowego skonfiguruj następujące ustawienia w profilu funkcji BitLocker:
Wymagaj szyfrowania = urządzeńWłączone
Zezwalaj na wyświetlanie ostrzeżenia dotyczącego innego szyfrowania = dyskuWyłączone
Ostrzeżenie
Ustawienie opcji Zezwalaj na ostrzeżenie dotyczące innego szyfrowania dysku na wartość Wyłączone oznacza, że funkcja BitLocker kontynuuje szyfrowanie nawet po wykryciu innego oprogramowania szyfrującego dysk. Może to prowadzić do:
- Utrata danych wskutek metod szyfrowania powodujących konflikt
- Niestabilność systemu i niepowodzenia rozruchu
- Złożone scenariusze odzyskiwania z wieloma warstwami szyfrowania
Przed wdrożeniem dyskretnych zasad funkcji BitLocker upewnij się, że w środowisku nie zainstalowano oprogramowania szyfrującego innej firmy. Rozważ użycie raportów spisu urządzeń , aby zidentyfikować urządzenia z istniejącym oprogramowaniem szyfrującym.
Ważna
Po ustawieniu opcji Zezwalaj na ostrzeżenie dotyczące innego szyfrowania dysku na wartość Wyłączone dostępne stanie się kolejne ustawienie:
- Zezwalaj na standardowe szyfrowanie = użytkownikówWłączone
To ustawienie jest wymagane, jeśli urządzenia są używane przez użytkowników standardowych (bez uprawnień administratora). Dzięki temu zasada RequireDeviceEncryption może działać nawet wtedy, gdy bieżący zalogowany użytkownik jest użytkownikiem standardowym.
Oprócz wymaganych ustawień rozważ skonfigurowanie opcji Konfiguruj rotację haseł odzyskiwania , aby włączyć automatyczną rotację haseł odzyskiwania.
Zasady konfiguracji urządzeń dla dyskretnej funkcji BitLocker
W przypadku zasad ochrony punktu końcowego konfiguracji urządzeń skonfiguruj następujące ustawienia w szablonie ochrony punktu końcowego :
- Ostrzeżenie dotyczące innego szyfrowania = dyskuZablokuj
- Zezwalaj użytkownikom standardowym na włączanie szyfrowania podczas dołączania = do usługi Microsoft EntraZezwalaj
- Tworzenie klucza = odzyskiwania przez użytkownikaZezwalanie lub niezezwalanie na 256-bitowy klucz odzyskiwania
- Tworzenie hasła = odzyskiwania przez użytkownikaZezwalanie na48-cyfrowe hasło odzyskiwania lub wymaganie takiego hasła odzyskiwania
Ostrzeżenie
Ustawienie Blokowania dla innego szyfrowania dysku pomija ostrzeżenia dotyczące istniejącego oprogramowania szyfrującego i umożliwia funkcji BitLocker automatyczne kontynuowanie. Stwarza to takie same zagrożenia, jak opisano w przypadku zasad zabezpieczeń punktów końcowych. Przed wdrożeniem upewnij się, że środowisko jest wolne od szyfrowania innych firm.
Uwierzytelnianie przy uruchamianiu modułu TPM na potrzeby dyskretnego szyfrowania
Aby dyskretna funkcja BitLocker działała, urządzenia nie mogą wymagać numeru PIN ani klucza uruchomienia modułu TPM, ponieważ wymagają one interakcji użytkownika.
Konfigurowanie ustawień modułu TPM
Skonfiguruj ustawienia uwierzytelniania przy uruchamianiu modułu TPM, aby uniemożliwić interakcję z użytkownikiem:
Zasady zabezpieczeń punktu końcowego — w profilu funkcji BitLocker w obszarze Dyski systemu operacyjnego najpierw ustaw opcję Wymagaj dodatkowego uwierzytelniania przy uruchamianiu na wartość Włączone. Po włączeniu staną się dostępne następujące ustawienia modułu TPM:
- Konfigurowanie numeru PIN = uruchamiania modułu TPMNie zezwalaj na numer PIN uruchamiania z modułem TPM
- Konfigurowanie klucza = uruchomienia modułu TPMNie zezwalaj na klucz uruchomienia z modułem TPM
- Konfigurowanie klucza uruchomienia i numeru PIN = modułu TPMNie zezwalaj na klucz uruchomienia i numer PIN z modułem TPM
- Konfigurowanie uruchamiania = modułu TPMZezwalanie na moduł TPM lub wymaganie modułu TPM
Zasady konfiguracji urządzeń — w szablonie ochrony punktu końcowego w obszarze Szyfrowanie systemu Windows:
- Zgodne uruchamianie = modułu TPMZezwalanie na moduł TPM lub wymaganie modułu TPM
- Zgodny numer PIN = uruchamiania modułu TPMNie zezwalaj na numer PIN uruchamiania z modułem TPM
- Zgodny klucz = uruchomienia modułu TPMNie zezwalaj na klucz uruchomienia z modułem TPM
- Zgodny klucz uruchomienia modułu TPM i kod PIN = Nie zezwalaj na klucz uruchomienia i numer PIN z modułem TPM
Ostrzeżenie
Uważaj na zasady, które umożliwiają korzystanie z numeru PIN lub klucza uruchamiania modułu TPM. Na przykład plan bazowy zabezpieczeń dla usługi Microsoft Defender może domyślnie włączyć numer PIN i klucz uruchamiania modułu TPM, co blokuje włączenie dyskretne. Przejrzyj konfiguracje podstawowe pod kątem konfliktów i zmień konfigurację lub wyklucz urządzenia zgodnie z potrzebami.
Zachowanie typu szyfrowania
Typ szyfrowania (tylko pełny dysk lub tylko używane miejsce) jest określany na podstawie następujących szczegółów:
- Możliwości sprzętowe — czy urządzenie obsługuje nowoczesny tryb wstrzymania.
- Konfiguracja dyskretnego szyfrowania — czy skonfigurowano włączanie trybu dyskretnego.
- Ustawienie SystemDrivesEncryptionType — jeśli jawnie skonfigurowano.
Działanie domyślne
Jeśli parametr SystemDrivesEncryptionType nie jest skonfigurowany:
- Nowoczesne urządzenia wstrzymania z dyskretnym szyfrowaniem = Szyfrowanie tylko używanego miejsca.
- Nienowoczesne urządzenia rezerwowe z cichym szyfrowaniem = pełne szyfrowanie dysku.
- Szyfrowanie standardowe (niedyskretne) = użytkownik może wybrać lub zdefiniować zasady.
Weryfikowanie możliwości urządzenia
Aby sprawdzić, czy urządzenie obsługuje nowoczesny stan wstrzymania, uruchom go z poziomu wiersza polecenia:
powercfg /a
Nowoczesna funkcja czuwania: pokazuje stan wstrzymania (S0 Low Power Idle) Połączenie z siecią jest dostępne. Brak nowoczesnej funkcji wstrzymania: pokazuje stan wstrzymania (S0 Niski pobór mocy w bezczynności) Połączenie z siecią nie jest obsługiwane.
Weryfikowanie typu szyfrowania
Aby sprawdzić bieżący typ szyfrowania, uruchom z wiersza polecenia z podwyższonym poziomem uprawnień:
manage-bde -status c:
Pole "Stan konwersji" pokazuje opcję Tylko używane miejsce, Zaszyfrowane lub W pełni zaszyfrowane.
Aby wyświetlić informacje o urządzeniach, które odbierają zasady funkcji BitLocker, zobacz Monitorowanie szyfrowania dysku.
Kontrolowanie typu szyfrowania za pomocą Katalogu ustawień
Aby zmienić typ szyfrowania dysku między pełnym szyfrowaniem dysku a szyfrowaniem tylko używanego miejsca, użyj ustawienia Wymuszaj typ szyfrowania dysku na dyskach z systemem operacyjnym w Katalogu ustawień:
- Tworzenie zasad wykazu ustawień
- Przejdź do składnika systemu Windows,>szyfrowania dysków, szyfrowania> dysków funkcji BitLocker,dysków systemu operacyjnego
- Wybierz i ustaw opcję Wymuszaj typ szyfrowania dysku na dyskach z systemem operacyjnym na wartośćWłączone, aby dodać Wybierz typ szyfrowania: (Urządzenie). Następnie skonfiguruj Wybierz typ szyfrowania: (urządzenie) na Pełne szyfrowanie lub Szyfrowanie tylko używanej przestrzeni.
Szyfrowanie danych osobowych (PDE)
Szyfrowanie danych osobowych (PDE) udostępnia szyfrowanie na poziomie pliku, które uzupełnia funkcję BitLocker:
Szyfrowanie danych osobowych różni się od funkcji BitLocker tym, że szyfruje pliki, a nie całe woluminy i dyski. PDE występuje oprócz innych metod szyfrowania, takich jak BitLocker. W przeciwieństwie do funkcji BitLocker, która udostępnia klucze szyfrowania danych podczas rozruchu, PDE nie zwalnia kluczy szyfrowania danych, dopóki użytkownik nie zaloguje się przy użyciu funkcji Windows Hello dla Firm.
- PDE szyfruje pliki zamiast całych woluminów i dysków.
- Działa razem z funkcją BitLocker w celu zapewnienia warstwowych zabezpieczeń — PDE nie zastępuje funkcji BitLocker.
- Zwolnienie kluczy szyfrowania wymaga logowania przez funkcję Windows Hello dla firm.
- Dostępne dla systemu Windows 11 22H2 lub nowszego.
Aby uzyskać więcej informacji, zobacz PDE CSP.
Aby skonfigurować PDE, użyj jednej z następujących opcji:
- Zasady zabezpieczeń punktu końcowego z profilem szyfrowania danych osobowych .
- Katalog ustawień z kategorią PDE .
Monitorowanie funkcji BitLocker i zarządzanie nią
Wyświetlanie stanu szyfrowania
W centrum administracyjnym Microsoft Intune wybierzraport szyfrowaniamonitora>urządzeń>.
Przejrzyj stan szyfrowania urządzeń, które otrzymały zasady funkcji BitLocker.
Uzyskaj dostęp do kluczy odzyskiwania funkcji BitLocker i informacji o zgodności urządzenia.
Zarządzanie kluczami odzyskiwania
Wyświetlanie kluczy odzyskiwania dla urządzeń zarządzanych przez usługę Intune
Usługa Intune zapewnia dostęp do węzła usługi Microsoft Entra dla funkcji BitLocker, dzięki czemu można przeglądać identyfikatory kluczy funkcji BitLocker i klucze odzyskiwania dla urządzeń z systemem Windows w centrum administracyjnym usługi Microsoft Intune.
Aby wyświetlić klucze odzyskiwania:
- Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
- Wybierz pozycję Urządzenia:>Wszystkie urządzenia.
- Wybierz urządzenie z listy, a następnie w obszarze Monitorowanie wybierz klucze odzyskiwania.
- Wybierz pozycję Pokaż klucz odzyskiwania. Spowoduje to wygenerowanie wpisu w dzienniku inspekcji w obszarze działania "KeyManagement".
Jeśli klucze są dostępne w usłudze Microsoft Entra ID, wyświetlane są następujące informacje:
- Identyfikator klucza funkcji BitLocker
- Klucz odzyskiwania funkcji BitLocker
- Typ dysku
Jeśli klucze nie znajdują się w usłudze Microsoft Entra ID, usługa Intune wyświetli komunikat Nie znaleziono klucza funkcji BitLocker dla tego urządzenia.
Uwaga
Usługa Microsoft Entra ID obsługuje maksymalnie 200 kluczy odzyskiwania funkcji BitLocker na urządzenie. Jeśli osiągniesz ten limit, dyskretne szyfrowanie kończy się niepowodzeniem z powodu niepowodzenia kopii zapasowej kluczy odzyskiwania przed rozpoczęciem szyfrowania na urządzeniu.
Wymagane uprawnienia: Administratorzy IT potrzebują microsoft.directory/bitlockerKeys/key/read uprawnień w ramach usługi Microsoft Entra ID, aby wyświetlić klucze odzyskiwania funkcji BitLocker urządzenia. To uprawnienie jest zawarte w następujących rolach usługi Microsoft Entra:
- Administrator urządzeń w chmurze
- Administrator pomocy technicznej
- Administrator globalny
Aby uzyskać więcej informacji na temat uprawnień roli usługi Microsoft Entra, zobacz wbudowane role usługi Microsoft Entra.
Rejestrowanie inspekcji: Rejestrowane są wszystkie dostępy do klucza odzyskiwania funkcji BitLocker. Aby uzyskać więcej informacji, zobacz Dzienniki inspekcji usługi Azure Portal.
Ważna
Jeśli usuniesz obiekt usługi Intune dla urządzenia połączonego z usługą Microsoft Entra chronionego funkcją BitLocker, usunięcie spowoduje wyzwolenie synchronizacji urządzenia usługi Intune i usunięcie zabezpieczeń kluczy woluminu systemu operacyjnego. Pozostawi to funkcję BitLocker w stanie wstrzymania na tym woluminie.
Wyświetlanie kluczy odzyskiwania dla urządzeń dołączonych do dzierżawy
W przypadku korzystania ze scenariusza dołączania dzierżawy usługa Microsoft Intune może wyświetlać dane klucza odzyskiwania dla urządzeń dołączonych do dzierżawy.
Wymagania:
- Witryny programu Configuration Manager muszą być uruchomione w wersji 2107 lub nowszej
- W przypadku witryn z systemem 2107 zainstaluj KB11121541 pakietu zbiorczego aktualizacji dla Microsoft Entra pomocy technicznej urządzeń dołączonych
- Twoje konto usługi Intune musi mieć uprawnienia RBAC usługi Intune do wyświetlania kluczy funkcji BitLocker
- Musi być skojarzony z użytkownikiem lokalnym z rolą kolekcji programu Configuration Manager i uprawnieniami do odczytu klucza odzyskiwania funkcji BitLocker.
Aby uzyskać więcej informacji, zobacz Konfigurowanie administracji opartej na rolach dla programu Configuration Manager.
Obracanie kluczy odzyskiwania funkcji BitLocker
Możesz użyć akcji urządzenia usługi Intune, aby zdalnie obrócić klucz odzyskiwania funkcji BitLocker na urządzeniu z systemem Windows 10 w wersji 1909 lub nowszej i z systemem Windows 11.
Wymagania wstępne dotyczące rotacji kluczy:
Na urządzeniach musi być zainstalowany system Windows 10 w wersji 1909 lub nowszej albo system operacyjny Windows 11
Połączone i hybrydowe urządzenia dołączone do usługi Microsoft Entra muszą mieć włączoną rotację kluczy za pośrednictwem zasad funkcji BitLocker:
- Rotacja = haseł odzyskiwania sterowana przez klientaWłącz rotację na połączonych urządzeniach usługi Microsoft Entra lub włącz rotację na usłudze Microsoft Entra ID i połączonych urządzeniach hybrydowych
- Zapisz informacje odzyskiwania funkcji BitLocker w usłudze Microsoft Entra ID = Enabled
- Przechowywanie informacji odzyskiwania w usłudze Microsoft Entra ID przed włączeniem funkcji BitLocker = Wymagane
Aby obrócić klucz odzyskiwania funkcji BitLocker:
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycję Urządzenia:>Wszystkie urządzenia.
Wybierz urządzenie z listy.
Wybierz akcję zdalną obracania klawisza funkcji BitLocker . Jeśli nie jest widoczny, wybierz wielokropek (...), a następnie wybierz pozycję Obrót klucza funkcji BitLocker.
Aby uzyskać więcej informacji na temat wdrożeń funkcji BitLocker i wymagań, zobacz Wykres porównawczy wdrożeń funkcji BitLocker.
Odzyskiwanie samoobsługowe
Aby ułatwić użytkownikom końcowym uzyskanie kluczy odzyskiwania bez dzwonienia do działu pomocy technicznej, usługa Intune udostępnia scenariusze samoobsługi za pośrednictwem aplikacji Portal firmy i innych metod.
Opcje dostępu samoobsługowego:
- Aplikacja Portal firmy: Użytkownicy mogą uzyskać dostęp do kluczy odzyskiwania funkcji BitLocker za pośrednictwem aplikacji Portal firmy
- Portal Moje konto: dostępny na stronie account.microsoft.com dla Microsoft Entra dołączonych urządzeń
- Usługa Microsoft Entra ID: Bezpośredni dostęp do urządzeń połączonych z usługą Microsoft Entra
Kontrolki administracyjne dostępu samoobsługowego:
Przełącznik w całej dzierżawie: Określa, czy użytkownicy niebędący administratorami mogą odzyskiwać klucze funkcji BitLocker za pomocą funkcji samoobsługi:
- Wartość domyślna: Nie (umożliwia wszystkim użytkownikom odzyskanie kluczy)
- Tak: Uniemożliwia użytkownikom niebędącym administratorami dostęp do kluczy funkcji BitLocker dla ich własnych urządzeń
- Konfigurowanie w ustawieniach urządzenia usługi Microsoft Entra
Integracja dostępu warunkowego: Użyj zasad dostępu warunkowego, aby wymagać zgodnych urządzeń na potrzeby dostępu do klucza odzyskiwania funkcji BitLocker:
- Konfigurowanie zasady dostępu warunkowego jako Wymagaj zgodnego urządzenia
- Niezgodne urządzenia nie mogą uzyskać dostępu do kluczy odzyskiwania funkcji BitLocker
- Klucze odzyskiwania funkcji BitLocker są traktowane jako zasoby firmowe podlegające dostępowi warunkowemu
Rejestrowanie inspekcji na potrzeby samoobsługi: Rejestrowane są wszystkie próby uzyskania dostępu do klucza odzyskiwania użytkownika:
- Zarejestrowano w dziennikach inspekcji usługi Microsoft Entra w kategorii Zarządzanie kluczami
- Typ działania: Odczyt klucza funkcji BitLocker
- Obejmuje główną nazwę użytkownika i identyfikator klucza
- Aby uzyskać więcej informacji, zobacz dzienniki inspekcji usługi Microsoft Entra
Rozwiązywanie problemów
Typowe problemy dotyczące dyskretnej funkcji BitLocker
Problem: mimo dyskretnej konfiguracji funkcja BitLocker wymaga interakcji użytkownika
- Rozwiązanie: Sprawdź, czy ustawienia numeru PIN lub klawisza uruchamiania modułu TPM nie są włączone. Sprawdź, czy nie występują konflikty podstawowych zasad zabezpieczeń.
Problem: urządzenia nie spełniają wymagań wstępnych włączenia trybu dyskretnego
- Rozwiązanie: Sprawdź, czy urządzenia spełniają wszystkie wymagania wstępne, w tym wersję modułu TPM, tryb UEFI i status dołączenia do usługi Microsoft Entra.
Problem: BitLocker nie może szyfrować w trybie dyskretnym
- Rozwiązanie: sprawdź, czy w dziennikach zdarzeń systemu Windows nie ma błędów związanych z funkcją BitLocker. Sprawdź, czy bezpieczny rozruch jest włączony, a środowisko WinRE jest poprawnie skonfigurowane.
Problem: Konflikty zasad uniemożliwiają włączenie pracy w trybie dyskretnym
- Rozwiązanie: Użyj wykrywania konfliktów zasad w usłudze Intune, aby zidentyfikować ustawienia powodujące konflikty między zasadami.
Rozwiązywanie problemów z kluczem odzyskiwania
W przypadku dyskretnego włączenia funkcji BitLocker kopie zapasowe kluczy odzyskiwania są automatycznie tworzone w usłudze Microsoft Entra ID podczas szyfrowania. Sprawdź:
- Urządzenia zostały pomyślnie dołączone do usługi Microsoft Entra (wymagane do automatycznego tworzenia kopii zapasowej)
- Brak konfliktów zasad uniemożliwia proces automatycznego tworzenia kopii zapasowej
- Escrow klucza odzyskiwania działa za pośrednictwem raportu szyfrowania
Następne kroki
- Zarządzanie zasadami funkcji FileVault dla urządzeń z systemem macOS
- Monitorowanie szyfrowania dysku
- Rozwiązywanie problemów z zasadami funkcji BitLocker
- Znane problemy dotyczące zasad funkcji BitLocker
- Wykres porównania wdrożeń funkcji BitLocker
- Zarządzanie funkcją BitLocker dla przedsiębiorstw w dokumentacji zabezpieczeń systemu Windows
- Omówienie szyfrowania danych osobowych
- Samoobsługowe scenariusze dla użytkowników końcowych za pośrednictwem aplikacji Portal firmy