Wdrażanie zarządzania funkcją BitLocker

Dotyczy: programu Configuration Manager (bieżąca gałąź)

Zarządzanie funkcją BitLocker w programie Configuration Manager obejmuje następujące składniki:

  • Agent zarządzania funkcją BitLocker: program Configuration Manager włącza tego agenta na urządzeniu podczas tworzenia zasad i wdrażania ich w kolekcji.

  • Usługa odzyskiwania: składnik serwera, który odbiera dane odzyskiwania funkcji BitLocker od klientów. Aby uzyskać więcej informacji, zobacz Usługa odzyskiwania.

Przed utworzeniem i wdrożeniem zasad zarządzania funkcją BitLocker:

Tworzenie zasad

Po utworzeniu i wdrożeniu tych zasad klient programu Configuration Manager włącza agenta zarządzania funkcją BitLocker na urządzeniu.

Uwaga

Aby utworzyć zasady zarządzania funkcją BitLocker, wymagana jest rola Pełny administrator w programie Configuration Manager.

  1. W konsoli programu Configuration Manager przejdź do obszaru roboczego Zasoby i zgodność, rozwiń węzeł Ochrona punktu końcowego i wybierz węzeł Zarządzanie funkcją BitLocker.

  2. Na wstążce wybierz pozycję Utwórz zasady kontroli zarządzania funkcją BitLocker.

  3. Na stronie Ogólne określ nazwę i opcjonalny opis. Wybierz składniki, które mają zostać włączone na klientach objętych tymi zasadami:

    • Dysk systemu operacyjnego: Zarządzaj, czy dysk systemu operacyjnego jest szyfrowany

    • Dysk stały: zarządzanie szyfrowaniem innych dysków z danymi w urządzeniu

    • Dysk wymienny: Zarządzaj szyfrowaniem dysków, które można usunąć z urządzenia, takich jak klucz USB

    • Zarządzanie klientami: zarządzanie kopią zapasową usługi odzyskiwania kluczy informacji odzyskiwania szyfrowania dysków funkcją BitLocker

  4. Na stronie konfiguracji skonfiguruj następujące ustawienia globalne szyfrowania dysków funkcją BitLocker:

    Uwaga

    Program Configuration Manager stosuje te ustawienia podczas włączania funkcji BitLocker. Jeśli dysk jest już szyfrowany lub jest w toku, wszelkie zmiany tych ustawień zasad nie zmieniają szyfrowania dysku na urządzeniu.

    Jeśli te ustawienia zostaną wyłączone lub nie zostaną skonfigurowane, funkcja BitLocker użyje domyślnej metody szyfrowania (128-bitowego AES).

    • Dla urządzeń z systemem Windows 8.1 włącz opcję Metoda szyfrowania dysku i Siła szyfrowania. Następnie wybierz metodę szyfrowania.

    • Dla urządzeń z systemem Windows 10 lub nowszym włącz opcję metody szyfrowania dysku i siły szyfrowania (Windows 10 lub nowszy). Następnie wybierz osobno metodę szyfrowania dla dysków systemu operacyjnego, stałych dysków danych i wymiennych dysków danych.

    Aby uzyskać więcej informacji o tych i innych ustawieniach na tej stronie, zobacz Dokumentacja ustawień — Instalacja.

  5. Na stronie Dysk systemu operacyjnego określ następujące ustawienia:

    • Ustawienia szyfrowania dysków w systemie operacyjnym: jeśli włączysz to ustawienie, użytkownik musi chronić dysk systemu operacyjnego, a funkcja BitLocker szyfruje dysk. Jeśli ją wyłączysz, użytkownik nie będzie mógł chronić dysku.

    Na urządzeniach ze zgodnym modułem TPM podczas uruchamiania można używać dwóch typów metod uwierzytelniania, aby zapewnić dodatkową ochronę zaszyfrowanych danych. Podczas uruchamiania komputer może używać tylko modułu TPM do uwierzytelniania lub może również wymagać wprowadzenia osobistego numeru identyfikacyjnego (PIN). Skonfiguruj następujące ustawienia:

    • Wybierz ochronę dla dysku systemu operacyjnego: skonfiguruj go do korzystania z modułu TPM i kodu PIN lub tylko modułu TPM.

    • Skonfiguruj minimalną długość numeru PIN na potrzeby uruchamiania: Jeśli wymagasz numeru PIN, ta wartość jest najkrótszą długością, jaką użytkownik może określić. Użytkownik wprowadza ten kod PIN podczas uruchamiania komputera w celu odblokowania dysku. Domyślna minimalna długość numeru PIN to 4.

    Aby uzyskać więcej informacji na temat tych i innych ustawień na tej stronie, zobacz Odniesienie do ustawień — dysk systemu operacyjnego.

  6. Na stronie Dysk stały określ następujące ustawienia:

    • Stałe szyfrowanie dysków z danymi: jeśli włączysz to ustawienie, funkcja BitLocker będzie wymagać od użytkowników objęcia ochroną wszystkich stałych dysków z danymi. Następnie szyfruje dyski z danymi. Po włączeniu tych zasad włącz automatyczne odblokowywanie lub ustawienia stałych zasad haseł dysku danych.

    • Skonfiguruj automatyczne odblokowywanie dla stałego dysku danych: Zezwalaj lub wymagaj, aby funkcja BitLocker automatycznie odblokowywała każdy zaszyfrowany dysk z danymi. Aby użyć automatycznego odblokowywania, wymagaj również funkcji BitLocker do zaszyfrowania dysku systemu operacyjnego.

    Aby uzyskać więcej informacji na temat tych i innych ustawień na tej stronie, zobacz Wykaz ustawień — dysk stały.

  7. Na stronie Dysk wymienny określ następujące ustawienia:

    • Szyfrowanie wymiennych dysków danych: Po włączeniu tego ustawienia i zezwoleniu użytkownikom na stosowanie ochrony funkcji BitLocker klient programu Configuration Manager będzie zapisywał informacje odzyskiwania dotyczące dysków wymiennych w usłudze odzyskiwania w punkcie zarządzania. Takie rozwiązanie pozwala użytkownikom na odzyskanie dysku, jeśli zapomnią lub zgubią ochronę (hasło).

    • Zezwalaj użytkownikom na stosowanie ochrony funkcji BitLocker na wymiennych dyskach danych: użytkownicy mogą włączyć ochronę funkcją BitLocker dla dysku wymiennego.

    • Zasady haseł dla wymiennych dysków danych: Użyj tych ustawień, aby ustawić ograniczenia haseł w celu odblokowania dysków wymiennych chronionych funkcją BitLocker.

    Aby uzyskać więcej informacji na temat tych i innych ustawień na tej stronie, zobacz Informacje dotyczące ustawień — dysk wymienny.

  8. Na stronie Zarządzanie klientami określ następujące ustawienia:

    • Skonfiguruj usługi zarządzania funkcją BitLocker: po włączeniu tego ustawienia program Configuration Manager automatycznie i dyskretnie tworzy kopie zapasowe informacji odzyskiwania kluczy w bazie danych lokacji. Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, program Configuration Manager nie zapisze informacji o odzyskiwaniu kluczy.

      • Wybierz informacje odzyskiwania funkcji BitLocker do przechowywania: Skonfiguruj je tak, aby były używane hasło odzyskiwania i pakiet kluczy lub tylko hasło odzyskiwania.

      • Zezwalaj na przechowywanie informacji odzyskiwania w postaci zwykłego tekstu: bez certyfikatu szyfrowania zarządzania funkcją BitLocker program Configuration Manager przechowuje informacje odzyskiwania klucza w postaci zwykłego tekstu. Aby uzyskać więcej informacji, zobacz Szyfrowanie danych odzyskiwania w bazie danych.

    Aby uzyskać więcej informacji o tych i innych ustawieniach na tej stronie, zobacz Informacje dotyczące ustawień — Zarządzanie klientami.

  9. Zakończ pracę kreatora.

Aby zmienić ustawienia istniejących zasad, wybierz je z listy, a następnie wybierz pozycję Właściwości.

W przypadku utworzenia więcej niż jednej zasady można skonfigurować ich względne priorytety. Jeśli wdrażasz na kliencie wiele zasad, do określenia ustawień używana jest wartość priorytetu.

Począwszy od wersji 2006, można używać poleceń cmdlet programu Windows PowerShell do tego zadania. Aby uzyskać więcej informacji, zobacz New-CMBlmSetting.

Wdrażanie zasad

  1. Wybierz istniejące zasady w węźle Zarządzanie funkcją BitLocker . Na wstążce wybierz pozycję Wdróż.

  2. Wybierz kolekcję urządzeń jako element docelowy wdrożenia.

  3. Jeśli chcesz, aby urządzenie potencjalnie szyfrowało lub odszyfrowywało swoje dyski w dowolnym momencie, wybierz opcję Zezwalaj na korygowanie poza oknem konserwacji. Jeśli kolekcja ma jakiekolwiek okna obsługi, nadal koryguje te zasady funkcji BitLocker.

  4. Konfigurowanie prostego lub niestandardowego harmonogramu. Klient ocenia jego zgodność na podstawie ustawień określonych w harmonogramie.

  5. Wybierz przycisk OK , aby wdrożyć zasady.

Możesz utworzyć wiele wdrożeń tych samych zasad. Aby wyświetlić dodatkowe informacje o każdym wdrożeniu, wybierz zasady w węźle Zarządzanie funkcją BitLocker, a następnie w okienku szczegółów przejdź do karty Wdrożenia. Do wykonania tego zadania można również użyć poleceń cmdlet programu Windows PowerShell. Aby uzyskać więcej informacji, zobacz New-CMSettingDeployment.

Ważna

Jeśli połączenie RDP (Remote Desktop Protocol) jest aktywne, klient MBAM nie uruchamia akcji szyfrowania dysków funkcją BitLocker. Zamknij wszystkie połączenia konsoli zdalnej i zaloguj się do sesji konsoli za pomocą konta użytkownika domeny. Następnie rozpoczyna się szyfrowanie dysków funkcją BitLocker, a klient przekazuje klucze odzyskiwania i pakiety. Jeśli zalogujesz się przy użyciu konta użytkownika lokalnego, szyfrowanie dysków funkcją BitLocker nie zostanie uruchomione.

Za pomocą protokołu RDP można nawiązać zdalne połączenie z sesją konsoli urządzenia za pomocą przełącznika /admin . Przykład: mstsc.exe /admin /v:<IP address of device>

Sesja konsoli ma miejsce, gdy znajdujesz się przy fizycznej konsoli komputera lub zdalne połączenie, które jest takie samo jak przy fizycznej konsoli komputera.

Monitorowanie

Wyświetl podstawowe statystyki zgodności dotyczące wdrożenia zasad w okienku szczegółów węzła Zarządzanie funkcją BitLocker :

  • Liczba zgodności
  • Liczba niepowodzeń
  • Liczba niezgodności

Przejdź do karty Wdrożenia , aby wyświetlić procent zgodności i zalecane działania. Wybierz wdrożenie, a następnie na wstążce wybierz pozycję Wyświetl stan. Ta akcja przełącza widok na obszar roboczy monitorowania , węzeł Wdrożenia . Podobnie jak w przypadku wdrożeń innych wdrożeń zasad konfiguracji, w tym widoku można zobaczyć bardziej szczegółowy stan zgodności.

Aby dowiedzieć się, dlaczego klienci zgłaszają niezgodność z zasadami zarządzania funkcją BitLocker, zobacz Kody niezgodności.

Aby uzyskać więcej informacji na temat rozwiązywania problemów, zobacz Rozwiązywanie problemów z funkcją BitLocker.

Użyj następujących dzienników do monitorowania i rozwiązywania problemów:

Dzienniki klienta

Dzienniki punktu zarządzania (usługa odzyskiwania)

  • Dziennik zdarzeń usługi odzyskiwania: w Podgląd zdarzeń systemu Windows przejdź do pozycji Aplikacje i usługi>Microsoft>Windows>MBAM-Web. Aby uzyskać więcej informacji, zobacz Informacje o dziennikach zdarzeń funkcji BitLocker i dziennikach zdarzeń serwera.

  • Dzienniki śledzenia usługi odzyskiwania: <Default IIS Web Root>\Microsoft BitLocker Management Solution\Logs\Recovery And Hardware Service\trace*.etl

Zagadnienia migracji

Jeśli obecnie korzystasz z funkcji Microsoft BitLocker Administration and Monitoring (MBAM), możesz bezproblemowo przenieść zarządzanie do programu Configuration Manager. Po wdrożeniu zasad zarządzania funkcją BitLocker w programie Configuration Manager klienci automatycznie przekazują pakiety i klucze odzyskiwania do usługi odzyskiwania programu Configuration Manager.

Ważna

Jeśli podczas migrowania z autonomicznego MBAM do zarządzania funkcją BitLocker w programie Configuration Manager są potrzebne istniejące funkcje autonomicznego MBAM, nie należy ponownie używać autonomicznych serwerów MBAM lub składników z zarządzaniem funkcją BitLocker w programie Configuration Manager. W przypadku ponownego użycia tych serwerów autonomiczny MBAM przestanie działać, gdy funkcja zarządzania funkcją BitLocker programu Configuration Manager zainstaluje swoje składniki na tych serwerach. Nie uruchamiaj skryptu MBAMWebSiteInstaller.ps1, aby skonfigurować portale funkcji BitLocker na autonomicznych serwerach MBAM. Podczas konfigurowania zarządzania funkcją BitLocker w programie Configuration Manager użyj oddzielnych serwerów.

Konflikty zasad grupy

Program Configuration Manager nie implementuje wszystkich ustawień zasad grupy MBAM. Autonomiczny MBAM używa zasad grupy domeny, podczas gdy program Configuration Manager ustawia lokalne zasady zarządzania funkcją BitLocker. Zasady domeny zastąpią lokalne zasady zarządzania funkcją BitLocker programu Configuration Manager. Jeśli autonomiczne zasady grupy domeny MBAM nie są zgodne z zasadami programu Configuration Manager, zarządzanie funkcją BitLocker w programie Configuration Manager zakończy się niepowodzeniem. Jeśli na przykład zasady grupy domeny ustawiają autonomiczny serwer MBAM dla usług odzyskiwania kluczy, zarządzanie funkcją BitLocker w programie Configuration Manager nie może ustawić tego samego ustawienia dla punktu zarządzania. Takie zachowanie powoduje, że klienci nie zgłaszają swoich kluczy odzyskiwania do usługi odzyskiwania klucza zarządzania funkcją BitLocker programu Configuration Manager w punkcie zarządzania.

Ostrzeżenie

Program Configuration Manager ma funkcje porównywalne z autonomicznym MBAM. W przypadku programu Configuration Manager nie ma powodu, aby konfigurować zasady grupy domeny w celu skonfigurowania zarządzania funkcją BitLocker. Aby zapobiec konfliktom i problemom, unikaj korzystania z zasad grupy dla funkcji BitLocker. Skonfiguruj wszystkie ustawienia za pomocą zasad zarządzania funkcji BitLocker programu Configuration Manager.

Skrót hasła modułu TPM

  • Poprzedni klienci MBAM nie przekazują skrótu hasła modułu TPM do programu Configuration Manager. Klient przekazuje skrót hasła modułu TPM tylko raz.

  • Jeśli musisz przenieść te informacje do usługi odzyskiwania programu Configuration Manager, wyczyść moduł TPM na urządzeniu. Po ponownym uruchomieniu przekazuje nowy skrót hasła modułu TPM do usługi odzyskiwania.

Uwaga

Przekazywanie skrótu hasła modułu TPM dotyczy głównie wersji systemu Windows wcześniejszych niż system Windows 10. System Windows 10 lub nowszy domyślnie nie zapisuje skrótu hasła modułu TPM, więc te urządzenia zwykle go nie przekazują. Aby uzyskać więcej informacji, zobacz Informacje o haśle właściciela modułu TPM.

Ponowne szyfrowanie

Program Configuration Manager nie szyfruje ponownie dysków, które są już chronione za pomocą szyfrowania dysków funkcją BitLocker. Jeśli wdrożysz zasady zarządzania funkcją BitLocker, które nie są zgodne z bieżącą ochroną dysku, zostaną one zgłoszone jako niezgodne. Dysk jest nadal chroniony.

Na przykład użyto MBAM do zaszyfrowania dysku przy użyciu algorytmu szyfrowania AES-XTS 128, ale zasady programu Configuration Manager wymagają standardu AES-XTS 256. Dysk jest niezgodny z tymi zasadami, mimo że jest zaszyfrowany.

Aby obejść to zachowanie, najpierw wyłącz funkcję BitLocker na urządzeniu. Następnie wdróż nowe zasady z nowymi ustawieniami.

Współzarządzanie i usługa Intune

Program obsługi klienta programu Configuration Manager dla funkcji BitLocker jest świadomy współzarządzania. Jeśli urządzenie jest współzarządzane i przełączysz obciążenie programu Endpoint Protection do usługi Intune, klient programu Configuration Manager ignoruje zasady funkcji BitLocker. Urządzenie pobiera zasady szyfrowania systemu Windows z usługi Intune.

Ważna

Przełączanie urzędów zarządzania szyfrowaniem przy zachowaniu żądanego algorytmu szyfrowania nie wymaga wykonywania żadnych dodatkowych działań na kliencie. Jeśli jednak nastąpi przełączenie urzędów zarządzania szyfrowaniem i zmieni się również żądany algorytm szyfrowania, konieczne będzie zaplanowanie ponownego szyfrowania.

Aby uzyskać więcej informacji na temat zarządzania funkcją BitLocker w usłudze Intune, zobacz następujące artykuły:

Następne kroki

Informacje o usłudze odzyskiwania funkcji BitLocker

Konfigurowanie raportów i portali funkcji BitLocker