Ustawienia zasad szyfrowania dysków dla zabezpieczeń punktu końcowego w usłudze Intune

Wyświetl ustawienia, które można skonfigurować w profilach zasad szyfrowania dysków w węźle zabezpieczeń punktu końcowego usługi Intune w ramach zasad zabezpieczeń punktu końcowego.

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Uwaga

Od 19 czerwca 2023 r. profil funkcji BitLocker dla systemu Windows został zaktualizowany w celu używania formatu ustawień znalezionego w wykazie ustawień. Nowy format profilu zawiera te same ustawienia, co starszy profil, ale ze względu na nowy format nazwy ustawień w centrum administracyjnym usługi Intune zostały zaktualizowane. Po tej zmianie nie można już tworzyć nowych wersji starego profilu. Istniejące wystąpienia starego profilu pozostają dostępne do użycia i edycji.

Szczegóły ustawień w tym artykule dotyczą tylko profili funkcji BitLocker utworzonych przed 19 czerwca 2023 r.

W nowym formacie profilu nie publikujemy już dedykowanej listy ustawień, które znajdują się w profilu. Zamiast tego użyj linku Dowiedz się więcej w interfejsie użytkownika podczas wyświetlania informacji o ustawieniu, aby otworzyć CSP funkcji BitLocker w dokumentacji systemu Windows, gdzie ustawienie jest szczegółowo opisane.

Dotyczy:

  • macOS

  • System Windows

    Ważna

    14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Obsługiwane platformy i profile:

  • macOS:
    • Profil: FileVault
  • Windows:
    • Profil: BitLocker

FileVault

Szyfrowanie

Włączanie funkcji FileVault

  • Nie skonfigurowano (domyślnie)

  • Tak — włącz pełne szyfrowanie dysku przy użyciu XTS-AES 128 z funkcją FileVault na urządzeniach z systemem macOS 10.13 lub nowszym. Funkcja FileVault zostaje włączona, gdy użytkownik wyloguje się z urządzenia.

    Po ustawieniu wartości Tak możesz skonfigurować więcej ustawień dla funkcji FileVault.

    • Typ klucza odzyskiwaniaKlucz osobisty Klucze odzyskiwania są tworzone dla urządzeń. Skonfiguruj następujące ustawienia klucza osobistego:

      • Rotacja osobistych kluczy odzyskiwania Określ częstotliwość rotacji osobistego klucza odzyskiwania dla urządzenia. Możesz wybrać wartość domyślną Nieskonfigurowane lub wartość od 1 do 12 miesięcy.
      • Opis lokalizacji depozytowej osobistego klucza odzyskiwania Określ krótką wiadomość dla użytkownika wyjaśniającą, w jaki sposób może pobrać swój osobisty klucz odzyskiwania. Użytkownik widzi ten komunikat na ekranie logowania po wyświetleniu monitu o wprowadzenie osobistego klucza odzyskiwania, jeśli zapomnisz hasła.
    • Liczba dozwolonych przypadków obejścia Ustaw, ile razy użytkownik może zignorować monity o włączenie funkcji FileVault, zanim użytkownik będzie musiał zalogować się do usługi FileVault.

      • Nie skonfigurowano (ustawienie domyślne) — szyfrowanie na urządzeniu jest wymagane przed zezwoleniem na następne logowanie.
      • 1 do 10 — zezwól użytkownikowi na zignorowanie monitu od 1 do 10 razy, zanim zażąda szyfrowania na urządzeniu.
      • Bez limitu, zawsze wyświetlaj monit — użytkownik jest monitowany o włączenie funkcji FileVault, ale szyfrowanie nie jest wymagane.
    • Zezwalaj na odroczenie do wylogowania

      • Nie skonfigurowano (domyślnie)
      • Tak — odłóż monit o włączenie funkcji FileVault, dopóki użytkownik się nie wyloguje.
    • Wyłącz monit przy wylogowywaniu Zapobiegaj wyświetlaniu monitu użytkownikowi, który żąda włączenia funkcji FileVault, gdy się wylogowuje. W przypadku ustawienia wartości Wyłącz monit przy wylogowywaniu jest wyłączony, a zamiast tego użytkownik jest monitowany podczas logowania.

      • Nie skonfigurowano (domyślnie)
      • Tak — wyłącz monit o włączenie funkcji FileVault, który pojawia się przy wylogowaniu.
    • Ukryj klucz odzyskiwania Ukryj osobisty klucz odzyskiwania przed użytkownikiem urządzenia z systemem macOS podczas szyfrowania. Po zaszyfrowaniu dysku użytkownik może użyć dowolnego urządzenia, aby wyświetlić osobisty klucz odzyskiwania za pośrednictwem witryny internetowej portalu firmy Intune — Portal firmy lub aplikacji portalu firmy na obsługiwanej platformie.

      • Nie skonfigurowano (domyślnie)
      • Tak — ukryj osobisty klucz odzyskiwania podczas szyfrowania urządzenia.

BitLocker (Funkcja BitLocker)

Uwaga

Ten artykuł zawiera szczegółowe informacje o ustawieniach, które można znaleźć w profilach funkcji BitLocker utworzonych przed 19 czerwca 2023 r. dla platformy platformy Windows 10 i nowszych na potrzeby zabezpieczeń punktów końcowych Zasady szyfrowania dysku. 19 czerwca 2023 r. profil systemu Windows 10 i nowszych został zaktualizowany, aby używać nowego formatu ustawień znalezionego w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.

W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.

Poniższe szczegóły dotyczące ustawień profilów systemu Windows dotyczą tych przestarzałych profilów.

BitLocker — ustawienia podstawowe

  • Włączanie pełnego szyfrowania dysków dla systemu operacyjnego i stałych dysków danych Zasady zabezpieczeń zawartości: BitLocker — RequireDeviceEncryption

    Jeśli dysk został zaszyfrowany przed zastosowaniem tych zasad, nie zostaną podjęte żadne dodatkowe działania. Jeśli metoda i opcje szyfrowania są zgodne z tymi zasadami, konfiguracja powinna zakończyć się powodzeniem. Jeśli opcja konfiguracji funkcji BitLocker w miejscu nie jest zgodna z tymi zasadami, konfiguracja prawdopodobnie zwróci błąd.

    Aby zastosować tę zasadę do dysku już zaszyfrowanego, odszyfruj dysk i ponownie zastosuj zasadę MDM. Domyślnie system Windows nie wymaga szyfrowania dysków funkcją BitLocker. Jednak podczas dołączania do usługi Microsoft Entra i rejestracji/logowania konta Microsoft (MSA) można zastosować automatyczne szyfrowanie, włączając funkcję BitLocker przy 128-bitowym szyfrowaniu XTS-AES.

    • Nie skonfigurowano (ustawienie domyślne) — nie ma wymuszania funkcji BitLocker.
    • Tak — wymuszaj używanie funkcji BitLocker.
  • Wymagaj szyfrowania kart pamięci (tylko urządzenia przenośne) Zasady zabezpieczeń zawartości: BitLocker — RequireStorageCardEncryption

    To ustawienie dotyczy tylko jednostek SKU dla urządzeń z systemami Windows Mobile i Mobile Enterprise.

    • Nie skonfigurowano (ustawienie domyślne) — przywracane jest ustawienie domyślne systemu operacyjnego, który nie wymaga szyfrowania karty pamięci.
    • Tak — w przypadku urządzeń przenośnych wymagane jest szyfrowanie na kartach pamięci.

    Uwaga

    Wsparcie techniczne systemów Windows 10 Mobile i Windows Phone 8.1 zakończyło się w sierpniu 2020 r.

  • Ukryj monit o szyfrowanie innych firm Zasady zabezpieczeń zawartości: BitLocker — AllowWarningForOtherDiskEncryption

    Jeśli funkcja BitLocker jest włączona w systemie, który jest już zaszyfrowany za pomocą produktu szyfrującego innej firmy, może to spowodować, że urządzenie stanie się bezużyteczne. Może dojść do utraty danych i może być konieczne ponowne zainstalowanie systemu Windows. Zdecydowanie zaleca się, aby nigdy nie włączać funkcji BitLocker na urządzeniu, które ma zainstalowane lub włączone szyfrowanie innych firm.

    Domyślnie kreator konfiguracji funkcji BitLocker monituje użytkowników o potwierdzenie, że nie zastosowano szyfrowania innej firmy.

    • Nie skonfigurowano (ustawienie domyślne) — kreator konfiguracji funkcji BitLocker wyświetla ostrzeżenie i monituje użytkowników o potwierdzenie, że nie istnieje szyfrowanie innych firm.
    • Tak — ukryj monit kreatorów konfiguracji funkcji BitLocker przed użytkownikami.

    Jeśli funkcja BitLocker włączania dyskretnego jest wymagana, ostrzeżenie dotyczące szyfrowania innych firm musi być ukryte, ponieważ każdy wymagany monit przerywa przepływy pracy włączania w trybie dyskretnym.

    Po ustawieniu wartości Tak można skonfigurować następujące ustawienie:

    • Zezwalaj użytkownikom standardowym na włączanie szyfrowania podczas rozwiązania Autopilot Zasady zabezpieczeń zawartości: BitLocker — AllowStandardUserEncryption

      • Nie skonfigurowano (ustawienie domyślne) — to ustawienie pozostawiono jako domyślne dla klienta, co oznacza, że do włączenia funkcji BitLocker jest wymagane dostęp administratora lokalnego.
      • Tak — podczas scenariuszy dołączania dyskretnego włączania usługi Microsoft Entra użytkownicy nie muszą być administratorami lokalnymi, aby włączyć funkcję BitLocker.

      W przypadku włączania trybu niedyskretnego i scenariuszy rozwiązania Windows Autopilot użytkownik musi być administratorem lokalnym, aby ukończyć działanie kreatora konfiguracji funkcji BitLocker.

  • Konfigurowanie rotacji haseł odzyskiwania sterowanych przez klienta Zasady zabezpieczeń zawartości: BitLocker — ConfigureRecoveryPasswordRotation

    Dodawanie urządzeń z kontem służbowym (AWA, formalnie dołączone do miejsca pracy) nie jest obsługiwane w przypadku rotacji kluczy.

    • Nie skonfigurowano (ustawienie domyślne) — klient nie będzie obracał kluczy odzyskiwania funkcji BitLocker.
    • Wyłączona
    • Urządzenia przyłączone do usługi Microsoft Entra
    • Połączone urządzenia hybrydowe usługi Microsoft Entra

BitLocker — ustawienia dysku stałego

  • Zasady dotyczące dysków stałych funkcji BitLocker Zasady zabezpieczeń zawartości: BitLocker — EncryptionMethodByDriveType

    • Odzyskiwanie dysku stałego Zasady zabezpieczeń zawartości: BitLocker — FixedDrivesRecoveryOptions

      Kontrolowanie sposobu odzyskiwania stałych dysków danych chronionych funkcją BitLocker w przypadku braku wymaganych informacji klucza uruchomienia.

      • Nie skonfigurowano (ustawienie domyślne) — Obsługiwane są domyślne opcje odzyskiwania, w tym agent odzyskiwania danych (DRA). Użytkownik końcowy może określić opcje odzyskiwania, a informacje odzyskiwania nie są kopiowane do usługi Microsoft Entra.
      • Konfiguruj — umożliwia dostęp do konfigurowania różnych technik odzyskiwania dysków.

      Po ustawieniu opcji Konfiguruj dostępne są następujące ustawienia:

      • Tworzenie klucza odzyskiwania przez użytkownika

        • Zablokowane (domyślnie)
        • Wymagany
        • Dozwolone
      • Konfigurowanie pakietu odzyskiwania funkcji BitLocker

        • Hasło i klucz (domyślne) — zawierać zarówno hasło odzyskiwania funkcji BitLocker, które jest używane przez administratorów i użytkowników do odblokowywania chronionych dysków, jak i pakiety kluczy odzyskiwania, które są używane przez administratorów do celów odzyskiwania danych w usłudze Active Directory.
        • Tylko hasło — pakiety kluczy odzyskiwania mogą nie być dostępne w razie potrzeby.
      • Wymagaj od urządzenia wykonania kopii zapasowej informacji odzyskiwania w usłudze Microsoft Microsoft Entra

        • Nie skonfigurowano (ustawienie domyślne) — Włączanie funkcji BitLocker zakończy się nawet wtedy, gdy tworzenie kopii zapasowej klucza odzyskiwania w usłudze Microsoft Entra ID nie powiedzie się. Może to spowodować, że żadne informacje dotyczące odzyskiwania nie będą przechowywane zewnętrznie.
        • Tak — funkcja BitLocker nie ukończy włączania, dopóki klucze odzyskiwania nie zostaną pomyślnie zapisane w usłudze Microsoft Entra.
      • Tworzenie hasła odzyskiwania przez użytkownika

        • Zablokowane (domyślnie)
        • Wymagany
        • Dozwolone
      • Ukryj opcje odzyskiwania podczas konfigurowania funkcji BitLocker

        • Nie skonfigurowano (ustawienie domyślne) — zezwalaj użytkownikowi na dostęp do dodatkowych opcji odzyskiwania.
        • Tak — zablokuj użytkownikowi końcowemu możliwość wybierania dodatkowych opcji odzyskiwania, takich jak drukowanie kluczy odzyskiwania, w kreatorze konfiguracji funkcji BitLocker.
      • Włącz zapisywanie funkcji BitLocker po odzyskaniu informacji

        • Nie skonfigurowano (domyślnie)
        • Tak — ustawienie wartości Tak powoduje zapisanie informacji odzyskiwania funkcji BitLocker w usługach Active Directory Domain Services.
      • Zablokuj korzystanie z agenta odzyskiwania danych opartego na certyfikatach (DRA)

        • Nie skonfigurowano (ustawienie domyślne) — zezwala na skonfigurowanie korzystania z agenta DRA. Konfigurowanie agenta DRA wymaga infrastruktury PKI przedsiębiorstwa i obiektów zasady grupy w celu wdrożenia agenta i certyfikatów agenta DRA.
        • Tak — blokuj możliwość używania agenta odzyskiwania danych (DRA) do odzyskiwania dysków z włączoną funkcją BitLocker.
    • Blokuj dostęp do zapisu do stałych dysków danych niechronionych funkcją BitLocker Zasady zabezpieczeń zawartości: BitLocker — FixedDrivesRequireEncryption To ustawienie jest dostępne, gdy zasady funkcji BitLocker dotyczące dysków stałych są ustawione na wartość Konfiguruj.

      • Nie skonfigurowano (ustawienie domyślne) — dane mogą być zapisywane na niezaszyfrowanych dyskach stałych.
      • Tak — system Windows nie zezwoli na zapisywanie żadnych danych na dyskach stałych, które nie są chronione funkcją BitLocker. Jeśli dysk stały nie jest szyfrowany, użytkownik musi ukończyć działanie kreatora konfiguracji funkcji BitLocker dla dysku, zanim zostanie przyznany dostęp do zapisu.
    • Konfigurowanie metody szyfrowania dla stałych dysków danych Zasady zabezpieczeń zawartości: BitLocker — EncryptionMethodByDriveType

      Skonfiguruj metodę szyfrowania i siłę szyfrowania dla stałych dysków danych. XTS — 128-bitowy AES to domyślna metoda szyfrowania systemu Windows i zalecana wartość.

      • Nie skonfigurowano (domyślnie)
      • Algorytm AES (128 bitów) CBC
      • 256-bitowa analiza CBC w standardzie AES
      • 128-bitowy algorytm AES XTS
      • AES 256-bitowy XTS

BitLocker — ustawienia dysku systemu operacyjnego

  • Zasady dysków systemowych funkcji BitLocker Zasady zabezpieczeń zawartości: BitLocker — EncryptionMethodByDriveType

    • Konfiguruj (domyślnie)
    • Nieskonfigurowane

    Po ustawieniu wartości Konfiguruj można skonfigurować następujące ustawienia:

    • Wymagane uwierzytelnianie podczas uruchamiania Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRequireStartupAuthentication

      • Nie skonfigurowano (domyślnie)
      • Tak — skonfiguruj dodatkowe wymagania dotyczące uwierzytelniania podczas uruchamiania systemu, w tym użycie modułu TPM (Trusted Platform Module) lub wymagań numeru PIN podczas uruchamiania.

      Po ustawieniu wartości Tak można skonfigurować następujące ustawienia:

      • Zgodne uruchamianie modułu TPM Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRequireStartupAuthentication

        Zaleca się wymaganie modułu TPM dla funkcji BitLocker. To ustawienie ma zastosowanie tylko przy pierwszym włączeniu funkcji BitLocker i nie ma żadnego wpływu, jeśli funkcja BitLocker jest już włączona.

        • Zablokowane (domyślne) — funkcja BitLocker nie używa modułu TPM.
        • Wymagane — funkcja BitLocker włącza się tylko wtedy, gdy moduł TPM jest obecny i można go używać.
        • Dozwolone — funkcja BitLocker używa modułu TPM, jeśli jest obecny.
      • Zgodny numer PIN uruchamiania modułu TPM Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRequireStartupAuthentication

        • Zablokowane (domyślne) — blokowanie używania numeru PIN.
        • Wymagane — wymagaj obecności numeru PIN i modułu TPM w celu włączenia funkcji BitLocker.
        • Dozwolone — funkcja BitLocker używa modułu TPM, jeśli ten istnieje, i umożliwia skonfigurowanie numeru PIN uruchamiania przez użytkownika.

        W przypadku scenariuszy włączania dyskretnego należy ustawić wartość Zablokowane. Scenariusze włączania dyskretnego (w tym rozwiązania Windows Autopilot) nie zakończą się pomyślnie, gdy wymagana jest interakcja z użytkownikiem.

      • Zgodny klucz uruchomienia modułu TPM Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRequireStartupAuthentication

        • Zablokowane (domyślne) — blokuje używanie klawiszy uruchamiania.
        • Wymagane — do włączenia funkcji BitLocker musi być obecny klucz uruchomienia i moduł TPM.
        • Dozwolone — funkcja BitLocker używa modułu TPM, jeśli jest obecny, i umożliwia użycie klucza uruchomienia (np. dysku USB) w celu odblokowania dysków.

        W przypadku scenariuszy włączania dyskretnego należy ustawić wartość Zablokowane. Scenariusze włączania dyskretnego (w tym rozwiązania Windows Autopilot) nie zakończą się pomyślnie, gdy wymagana jest interakcja z użytkownikiem.

      • Zgodny klucz uruchomienia modułu TPM i kod PIN Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRequireStartupAuthentication

        • Zablokowane (domyślne) — blokowanie użycia kombinacji klucza uruchomienia i numeru PIN.
        • Wymagane — aby funkcja BitLocker miała klucz uruchomienia i kod PIN, aby została włączona.
        • Dozwolone — funkcja BitLocker używa modułu TPM, jeśli jest obecny, i zezwala na połączenie klucza uruchamiania) i numeru PIN.

        W przypadku scenariuszy włączania dyskretnego należy ustawić wartość Zablokowane. Scenariusze włączania dyskretnego (w tym rozwiązania Windows Autopilot) nie zakończą się pomyślnie, gdy wymagana jest interakcja z użytkownikiem.

      • Wyłącz funkcję BitLocker na urządzeniach, na których moduł TPM jest niezgodny Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRequireStartupAuthentication

        Jeśli moduł TPM nie jest obecny, funkcja BitLocker wymaga hasła lub dysku USB do uruchomienia.

        To ustawienie ma zastosowanie tylko przy pierwszym włączeniu funkcji BitLocker i nie ma żadnego wpływu, jeśli funkcja BitLocker jest już włączona.

        • Nie skonfigurowano (domyślnie)
        • Tak — blokuj konfigurację funkcji BitLocker bez zgodnego mikroukładu modułu TPM.
      • Włącz komunikat odzyskiwania przed uruchomieniem i adres URL Zasady zabezpieczeń zawartości: BitLocker — konfiguracja SystemDrivesRecoveryMessage

        • Nie skonfigurowano (ustawienie domyślne) — użyj domyślnych informacji o odzyskiwaniu funkcji BitLocker przed rozruchem.
        • Tak — włącz konfigurację niestandardowego komunikatu odzyskiwania przed uruchomieniem i adresu URL, aby ułatwić użytkownikom zrozumienie, jak znaleźć hasło odzyskiwania. Komunikat przed uruchomieniem i adres URL są widoczne dla użytkowników, którzy mają zablokowany dostęp do komputera w trybie odzyskiwania.

        Po ustawieniu wartości Tak można skonfigurować następujące ustawienia:

        • Komunikat odzyskiwania przed uruchomieniem Określ niestandardowy komunikat odzyskiwania przed rozruchem.

        • Adres URL odzyskiwania przed uruchomieniem Określ niestandardowy adres URL odzyskiwania przed rozruchem.

      • Odzyskiwanie dysku systemowego Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesRecoveryOptions

        • Nie skonfigurowano (domyślnie)
        • Konfiguruj — umożliwia konfigurację dodatkowych ustawień.

        Po ustawieniu opcji Konfiguruj dostępne są następujące ustawienia:

        • Tworzenie klucza odzyskiwania przez użytkownika

          • Zablokowane (domyślnie)
          • Wymagany
          • Dozwolone
        • Konfigurowanie pakietu odzyskiwania funkcji BitLocker

          • Hasło i klucz (domyślne) — zawierają zarówno hasło odzyskiwania funkcji BitLocker, które jest używane przez administratorów i użytkowników do odblokowywania chronionych dysków, jak i pakiety kluczy odzyskiwania, które są używane przez administratorów do celów odzyskiwania danych) w usłudze Active Directory.
          • Tylko hasło — pakiety kluczy odzyskiwania mogą nie być dostępne w razie potrzeby.
        • Wymagaj od urządzenia wykonania kopii zapasowej informacji odzyskiwania w usłudze Microsoft Microsoft Entra

          • Nie skonfigurowano (ustawienie domyślne) — Włączanie funkcji BitLocker zakończy się nawet wtedy, gdy tworzenie kopii zapasowej klucza odzyskiwania w usłudze Microsoft Entra ID nie powiedzie się. Może to spowodować, że żadne informacje dotyczące odzyskiwania nie będą przechowywane zewnętrznie.
          • Tak — funkcja BitLocker nie ukończy włączania, dopóki klucze odzyskiwania nie zostaną pomyślnie zapisane w usłudze Microsoft Entra.
        • Tworzenie hasła odzyskiwania przez użytkownika

          • Zablokowane (domyślnie)
          • Wymagany
          • Dozwolone
        • Ukryj opcje odzyskiwania podczas konfigurowania funkcji BitLocker

          • Nie skonfigurowano (ustawienie domyślne) — zezwalaj użytkownikowi na dostęp do dodatkowych opcji odzyskiwania.
          • Tak — zablokuj użytkownikowi końcowemu możliwość wybierania dodatkowych opcji odzyskiwania, takich jak drukowanie kluczy odzyskiwania, w kreatorze konfiguracji funkcji BitLocker.
        • Włącz zapisywanie funkcji BitLocker po odzyskaniu informacji

          • Nie skonfigurowano (domyślnie)
          • Tak — ustawienie wartości Tak powoduje zapisanie informacji odzyskiwania funkcji BitLocker w usługach Active Directory Domain Services.
        • Zablokuj korzystanie z agenta odzyskiwania danych opartego na certyfikatach (DRA)

          • Nie skonfigurowano (ustawienie domyślne) — zezwala na skonfigurowanie korzystania z agenta DRA. Konfigurowanie agenta DRA wymaga infrastruktury PKI przedsiębiorstwa i obiektów zasady grupy w celu wdrożenia agenta i certyfikatów agenta DRA.
          • Tak — blokuj możliwość używania agenta odzyskiwania danych (DRA) do odzyskiwania dysków z włączoną funkcją BitLocker.
      • Minimalna długość numeru PIN Zasady zabezpieczeń zawartości: BitLocker — SystemDrivesMinimumPINLength

        Określ minimalną długość numeru PIN uruchomienia, gdy podczas włączania funkcji BitLocker jest wymagany moduł TPM + kod PIN. Długość numeru PIN musi wynosić od 4 do 20 cyfr.

        Jeśli nie skonfigurujesz tego ustawienia, użytkownicy będą mogli skonfigurować numer PIN uruchamiania o dowolnej długości (od 4 do 20 cyfr)

        To ustawienie ma zastosowanie tylko przy pierwszym włączeniu funkcji BitLocker i nie ma żadnego wpływu, jeśli funkcja BitLocker jest już włączona.

    • Skonfiguruj metodę szyfrowania dla dysków systemu operacyjnego Zasady zabezpieczeń zawartości: [BitLocker - EncryptionMethodByDriveType](/ https:/go.microsoft.com/fwlink?linkid=872526)

      Skonfiguruj metodę szyfrowania i siłę szyfrowania dla dysków systemu operacyjnego. XTS — 128-bitowy AES to domyślna metoda szyfrowania systemu Windows i zalecana wartość.

      • Nie skonfigurowano (domyślnie)
      • Algorytm AES (128 bitów) CBC
      • 256-bitowa analiza CBC w standardzie AES
      • 128-bitowy algorytm AES XTS
      • AES 256-bitowy XTS

BitLocker — ustawienia dysków wymiennych

  • Zasady dotyczące dysków wymiennych funkcji BitLocker Zasady zabezpieczeń zawartości: BitLocker — EncryptionMethodByDriveType

    • Nie skonfigurowano (domyślnie)
    • Konfiguruj

    Po ustawieniu wartości Konfiguruj możesz skonfigurować następujące ustawienia.

    • Konfigurowanie metody szyfrowania dla wymiennych dysków danych Zasady zabezpieczeń zawartości: BitLocker — EncryptionMethodByDriveType

      Wybierz żądaną metodę szyfrowania dla wymiennych dysków danych.

      • Nie skonfigurowano (domyślnie)
      • Algorytm AES (128 bitów) CBC
      • 256-bitowa analiza CBC w standardzie AES
      • 128-bitowy algorytm AES XTS
      • AES 256-bitowy XTS
    • Blokuj dostęp do zapisu do wymiennych dysków danych niechronionych funkcją BitLocker Zasady zabezpieczeń zawartości: BitLocker — RemovableDrivesRequireEncryption

      • Nie skonfigurowano (ustawienie domyślne) — dane mogą być zapisywane na niezaszyfrowanych dyskach wymiennych.
      • Tak — system Windows nie zezwala na zapisywanie danych na dyskach wymiennych, które nie są chronione funkcją BitLocker. Jeśli włożony dysk wymienny nie jest szyfrowany, użytkownik musi wykonać czynności kreatora konfiguracji funkcji BitLocker, zanim zostanie przyznany dostęp do zapisu na dysku.
    • Blokowanie dostępu do zapisu dla urządzeń skonfigurowanych w innej organizacji Zasady zabezpieczeń zawartości: BitLocker — RemovableDrivesRequireEncryption

      • Nie skonfigurowano (ustawienie domyślne) — można użyć dowolnego dysku zaszyfrowanego funkcją BitLocker.
      • Tak — blokuj dostęp do zapisu do dysków wymiennych, chyba że zostały one zaszyfrowane na komputerze należącym do Twojej organizacji.

Następne kroki

Zasady zabezpieczeń punktu końcowego dla szyfrowania dysku