Informacje o ustawieniach funkcji BitLocker

Dotyczy: programu Configuration Manager (bieżąca gałąź)

Zasady zarządzania funkcją BitLocker w programie Configuration Manager zawierają następujące grupy zasad:

  • Konfigurowanie
  • Dysk systemu operacyjnego
  • Napęd stały
  • Dysk wymienny
  • Zarządzanie klientami

W poniższych sekcjach opisano i sugerowano konfiguracje ustawień w poszczególnych grupach.

Konfigurowanie

Ustawienia na tej stronie konfigurują globalne opcje szyfrowania funkcji BitLocker.

Metoda szyfrowania dysku i siła szyfrowania

Sugerowana konfiguracja: włączone z domyślną lub większą metodą szyfrowania.

Uwaga

Strona właściwości instalacji zawiera dwie grupy ustawień dla różnych wersji systemu Windows. W tej sekcji opisano oba te elementy.

Urządzenia z systemem Windows 8.1

Dla urządzeń z systemem Windows 8.1 włącz opcję Metoda szyfrowania dysku i Siła szyfrowania, a następnie wybierz jedną z następujących metod szyfrowania:

  • 128-bitowy AES z dyfuzorem
  • 256-bitowy AES z dyfuzorem
  • 128-bitowy AES (domyślny)
  • 256-bitowy algorytm AES

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMBLEncryptionMethodPolicy.

Urządzenia z systemem Windows 10 lub nowszym

Dla urządzeń z systemem Windows 10 lub nowszym włącz opcję metody szyfrowania dysku i siły szyfrowania (Windows 10 lub nowszy). Następnie wybierz osobno jedną z następujących metod szyfrowania dla dysków systemu operacyjnego, stałych dysków danych i wymiennych dysków danych:

  • AES-CBC, 128-bitowy
  • AES-CBC, 256-bitowy
  • XTS-AES 128-bitowy (domyślnie)
  • XTS-AES (wersja 256-bitowa)

Porada

Funkcja BitLocker używa algorytmu szyfrowania Advanced Encryption Standard (AES) z konfigurowalnymi kluczami o długości 128 lub 256 bitów. Na urządzeniach z systemem Windows 10 lub nowszym szyfrowanie AES obsługuje łańcuchy bloków szyfrowania (CBC) lub kradzieży szyfrogramu (XTS).

Jeśli musisz używać dysku wymiennego na urządzeniach, na których nie działa system Windows 10, użyj algorytmu AES-CBC.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMBLEncryptionMethodWithXts.

Ogólne uwagi dotyczące użycia szyfrowania dysku i siły szyfrowania

  • Jeśli te ustawienia zostaną wyłączone lub nie zostaną skonfigurowane, funkcja BitLocker użyje domyślnej metody szyfrowania.

  • Program Configuration Manager stosuje te ustawienia podczas włączania funkcji BitLocker.

  • Jeśli dysk jest już szyfrowany lub jest w toku, wszelkie zmiany tych ustawień zasad nie zmieniają szyfrowania dysku na urządzeniu.

  • Jeśli użyjesz wartości domyślnej, w raporcie zgodności komputera z funkcją BitLocker siła szyfru może być wyświetlana jako nieznana. Aby obejść ten problem, włącz to ustawienie i ustaw jawną wartość siły szyfrowania.

Zapobiegaj zastępowaniu pamięci po ponownym uruchomieniu

Sugerowana konfiguracja: Nieskonfigurowane

Skonfiguruj te zasady, aby zwiększyć wydajność ponownego uruchamiania bez zastępowania wpisów tajnych funkcji BitLocker w pamięci po ponownym uruchomieniu.

Jeśli te zasady nie zostaną skonfigurowane, funkcja BitLocker będzie usuwać swoje wpisy tajne z pamięci po ponownym uruchomieniu komputera.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMNoOverwritePolicy.

Weryfikowanie zgodności z regułą użycia certyfikatu karty inteligentnej

Sugerowana konfiguracja: Nieskonfigurowane

Skonfiguruj te zasady, aby używać ochrony BitLocker opartej na certyfikacie karty inteligentnej. Następnie określ identyfikator obiektu certyfikatu.

Jeśli te zasady nie zostaną skonfigurowane, funkcja BitLocker użyje domyślnego identyfikatora 1.3.6.1.4.1.311.67.1.1 obiektu do określenia certyfikatu.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMScCompliancePolicy.

Unikatowe identyfikatory organizacji

Sugerowana konfiguracja: Nieskonfigurowane

Skonfiguruj te zasady, aby używać agenta odzyskiwania danych opartego na certyfikacie lub czytnika BitLocker To Go.

Jeśli te zasady nie zostaną skonfigurowane, funkcja BitLocker nie użyje pola Identyfikacja .

Jeśli Twoja organizacja wymaga wyższych środków bezpieczeństwa, skonfiguruj pole Identyfikacja . Ustaw to pole na wszystkich docelowych urządzeniach USB i dopasuj je do tego ustawienia.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMUidPolicy.

Dysk systemu operacyjnego

Ustawienia na tej stronie umożliwiają skonfigurowanie ustawień szyfrowania dysku, na którym zainstalowany jest system Windows.

Ustawienia szyfrowania dysku w systemie operacyjnym

Sugerowana konfiguracja: włączone

Jeśli włączysz to ustawienie, użytkownik musi chronić dysk systemu operacyjnego, a funkcja BitLocker szyfruje dysk. Jeśli ją wyłączysz, użytkownik nie będzie mógł chronić dysku. Jeśli te zasady nie zostaną skonfigurowane, ochrona funkcją BitLocker nie jest wymagana na dysku systemu operacyjnego.

Uwaga

Jeśli dysk jest już zaszyfrowany i wyłączysz to ustawienie, funkcja BitLocker odszyfruje dysk.

Jeśli masz urządzenia bez modułu TPM (Trusted Platform Module), użyj opcji Zezwalaj na funkcję BitLocker bez zgodnego modułu TPM (wymaga hasła). To ustawienie umożliwia funkcji BitLocker szyfrowanie dysku systemu operacyjnego, nawet jeśli urządzenie nie ma modułu TPM. Jeśli zezwolisz na tę opcję, system Windows będzie monitował użytkownika o określenie hasła funkcji BitLocker.

Na urządzeniach ze zgodnym modułem TPM podczas uruchamiania można używać dwóch typów metod uwierzytelniania, aby zapewnić dodatkową ochronę zaszyfrowanych danych. Podczas uruchamiania komputer może używać tylko modułu TPM do uwierzytelniania lub może również wymagać wprowadzenia osobistego numeru identyfikacyjnego (PIN). Skonfiguruj następujące ustawienia:

  • Wybierz ochronę dla dysku systemu operacyjnego: skonfiguruj go do korzystania z modułu TPM i kodu PIN lub tylko modułu TPM.

  • Skonfiguruj minimalną długość numeru PIN na potrzeby uruchamiania: Jeśli wymagasz numeru PIN, ta wartość jest najkrótszą długością, jaką użytkownik może określić. Użytkownik wprowadza ten kod PIN podczas uruchamiania komputera w celu odblokowania dysku. Domyślna minimalna długość numeru PIN to 4.

Porada

Aby zapewnić wyższy poziom bezpieczeństwa, po włączeniu urządzeń z ochroną modułu TPM + numeru PIN rozważ wyłączenie następujących ustawień zasad grupy wustawieniach uśpieniazarządzania> energią systemu>:

  • Zezwalaj na stan wstrzymania (S1-S3) w stanie uśpienia (podłączony)

  • Zezwalaj na stany wstrzymania (S1-S3) podczas uśpienia (przy zasilaniu bateryjnym)

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMBMSOSDEncryptionPolicy.

Zezwalaj na uruchamianie rozszerzonych numerów PIN

Sugerowana konfiguracja: Nieskonfigurowane

Skonfiguruj funkcję BitLocker, aby używała rozszerzonych numeru PIN uruchamiania. Te numery PIN umożliwiają użycie większej liczby znaków, takich jak małe i wielkie litery, symbole, cyfry i spacje. To ustawienie ma zastosowanie po włączeniu funkcji BitLocker.

Ważna

Nie wszystkie komputery obsługują rozszerzone numery PIN w środowisku przed rozruchem. Przed włączeniem jej używania oceń, czy Twoje urządzenia są z nią zgodne.

Jeśli to ustawienie jest włączone, wszystkie nowe numery PIN uruchamiania funkcji BitLocker będą umożliwiać użytkownikowi tworzenie rozszerzonych numerów PIN.

  • Wymagaj kodów PIN tylko w formacie ASCII: Pomóż zwiększyć zgodność rozszerzonych kodów PIN z komputerami, które ograniczają typ lub liczbę znaków, które można wprowadzić w środowisku przed rozruchem.

Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane, funkcja BitLocker nie będzie używać rozszerzonych numerów PIN.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMEnhancedPIN.

Zasady haseł dysków w systemie operacyjnym

Sugerowana konfiguracja: Nieskonfigurowane

Użyj tych ustawień, aby ustawić ograniczenia haseł w celu odblokowania dysków systemu operacyjnego chronionych funkcją BitLocker. Jeśli zezwolisz na ochronę inną niż TPM na dyskach systemu operacyjnego, skonfiguruj następujące ustawienia:

  • Skonfiguruj złożoność hasła dla dysków z systemem operacyjnym: Aby wymusić wymagania dotyczące złożoności hasła, wybierz pozycję Wymagaj złożoności hasła.

  • Minimalna długość hasła dla dysku z systemem operacyjnym: Domyślnie minimalna długość to 8.

  • Wymagaj haseł tylko ASCII dla wymiennych dysków systemu operacyjnego

Jeśli to ustawienie zasad zostanie włączone, użytkownicy będą mogli skonfigurować hasło spełniające wymagania określone przez użytkownika.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMOSPassphrase.

Ogólne uwagi dotyczące korzystania z zasad haseł dysków systemu operacyjnego

  • Aby te ustawienia wymagań złożoności były skuteczne, włącz również ustawienie zasad grupy Hasło musi spełniać wymagania dotyczące złożoności w Konfiguracja komputera,>Ustawienia> systemu Windows,Ustawienia zabezpieczeń, Zasady>>konta, Zasady haseł.

  • Funkcja BitLocker wymusza te ustawienia po włączeniu, a nie po odblokowaniu woluminu. Funkcja BitLocker umożliwia odblokowanie dysku za pomocą dowolnych zabezpieczeń dostępnych na dysku.

  • Jeśli używasz zasad grupy w celu włączenia algorytmów zgodnych ze standardem FIPS na potrzeby szyfrowania, tworzenia skrótów i podpisywania, nie możesz zezwolić na używanie haseł jako ochrony funkcji BitLocker.

Resetowanie danych weryfikacji platformy po odzyskiwaniu funkcji BitLocker

Sugerowana konfiguracja: Nieskonfigurowane

Kontroluj, czy system Windows odświeża dane sprawdzania poprawności platformy podczas uruchamiania po odzyskaniu funkcji BitLocker.

Jeśli to ustawienie zostanie włączone lub nieskonfigurowane, w takiej sytuacji system Windows odświeży dane sprawdzania poprawności platformy.

Jeśli to ustawienie zasad zostanie wyłączone, w takiej sytuacji dane sprawdzania poprawności platformy nie będą odświeżane.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMTpmAutoResealPolicy.

Komunikat odzyskiwania przed rozruchem i adres URL

Sugerowana konfiguracja: Nieskonfigurowane

Gdy funkcja BitLocker blokuje dysk systemu operacyjnego, użyj tego ustawienia, aby wyświetlić niestandardowy komunikat odzyskiwania lub adres URL na ekranie odzyskiwania funkcji BitLocker przed rozruchem. To ustawienie dotyczy tylko urządzeń z systemem Windows 10 lub nowszym.

Po włączeniu tego ustawienia wybierz jedną z następujących opcji dla komunikatu odzyskiwania przed rozruchem:

  • Użyj domyślnej wiadomości odzyskiwania i adresu URL: Wyświetl domyślny komunikat odzyskiwania i adres URL funkcji BitLocker na ekranie odzyskiwania funkcji BitLocker przed rozruchem. Jeśli wcześniej skonfigurowano niestandardowy komunikat odzyskiwania lub adres URL, użyj tej opcji, aby przywrócić wiadomość domyślną.

  • Użyj niestandardowego komunikatu odzyskiwania: dołącz niestandardowy komunikat na ekranie odzyskiwania funkcji BitLocker przed rozruchem.

    • Opcja niestandardowego komunikatu odzyskiwania: wpisz niestandardowy komunikat do wyświetlenia. Jeśli chcesz także określić adres URL odzyskiwania, dołącz go do tego niestandardowego komunikatu odzyskiwania. Maksymalna długość ciągu wynosi 32 768 znaków.
  • Użyj niestandardowego adresu URL odzyskiwania: Zastąp domyślny adres URL wyświetlany na ekranie odzyskiwania funkcji BitLocker przed rozruchem.

    • Opcja niestandardowego adresu URL odzyskiwania: wpisz adres URL, który ma być wyświetlany. Maksymalna długość ciągu wynosi 32 768 znaków.

Uwaga

Nie wszystkie znaki i języki są obsługiwane w wersji przed rozruchem. Najpierw przetestuj niestandardową wiadomość lub adres URL, aby upewnić się, że jest poprawnie wyświetlany na ekranie odzyskiwania funkcji BitLocker przed rozruchem.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMPrebootRecoveryInfo.

Ustawienia wymuszania zasad szyfrowania (dysk systemu operacyjnego)

Sugerowana konfiguracja: włączone

Skonfiguruj liczbę dni, o które użytkownicy mogą odroczyć zgodność funkcji BitLocker dla dysku systemu operacyjnego. Okres prolongaty niezgodności rozpoczyna się, gdy program Configuration Manager najpierw wykryje ją jako niezgodną. Po wygaśnięciu tego okresu prolongaty użytkownicy nie mogą odroczyć wymaganej akcji ani wnioskować o zwolnienie.

Jeśli proces szyfrowania wymaga wprowadzenia danych przez użytkownika, w systemie Windows zostanie wyświetlone okno dialogowe, którego użytkownik nie może zamknąć, dopóki nie poda wymaganych informacji. Przyszłe powiadomienia o błędach lub stanie nie będą miały tego ograniczenia.

Jeśli funkcja BitLocker nie wymaga interakcji użytkownika w celu dodania ochrony, po wygaśnięciu okresu prolongaty funkcja BitLocker rozpoczyna szyfrowanie w tle.

Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, program Configuration Manager nie będzie wymagać od użytkowników przestrzegania zasad funkcji BitLocker.

Aby natychmiast wymusić te zasady, ustaw okres prolongaty na poziomie 0.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMUseOsEnforcePolicy.

Napęd stały

Ustawienia na tej stronie umożliwiają konfigurowanie szyfrowania dla innych dysków z danymi w urządzeniu.

Stałe szyfrowanie dysku danych

Sugerowana konfiguracja: włączone

Zarządzanie wymaganiami dotyczącymi szyfrowania stałych dysków danych. Jeśli to ustawienie zostanie włączone, funkcja BitLocker będzie wymagała od użytkowników objęcia ochroną wszystkich stałych dysków z danymi. Następnie szyfruje dyski z danymi.

Po włączeniu tych zasad włącz automatyczne odblokowywanie lub ustawienia stałych zasad haseł dysku danych.

  • Skonfiguruj automatyczne odblokowywanie dla stałego dysku danych: Zezwalaj lub wymagaj, aby funkcja BitLocker automatycznie odblokowywała każdy zaszyfrowany dysk z danymi. Aby użyć automatycznego odblokowywania, wymagaj również funkcji BitLocker do zaszyfrowania dysku systemu operacyjnego.

Jeśli nie skonfigurujesz tego ustawienia, funkcja BitLocker nie będzie wymagać od użytkowników umieszczania stałych dysków danych pod ochroną.

Jeśli to ustawienie zostanie wyłączone, użytkownicy nie będą mogli umieszczać swoich stałych dysków danych pod ochroną funkcji BitLocker. Jeśli wyłączysz te zasady, gdy funkcja BitLocker zaszyfruje stałe dyski danych, funkcja BitLocker odszyfruje stałe dyski danych.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMBMSFDVEncryptionPolicy.

Odmawiaj dostępu do zapisu do dysków stałych niechronionych funkcją BitLocker

Sugerowana konfiguracja: Nieskonfigurowane

Wymagaj ochrony funkcji BitLocker dla systemu Windows do zapisywania danych na dyskach stałych na urządzeniu. Funkcja BitLocker stosuje tę zasadę po jej włączeniu.

Po włączeniu tego ustawienia:

  • Jeśli funkcja BitLocker chroni stały dysk danych, system Windows instaluje go z dostępem do odczytu i zapisu.

  • W przypadku każdego stałego dysku danych, który nie jest chroniony przez funkcję BitLocker, system Windows instaluje go jako tylko do odczytu.

Jeśli to ustawienie nie zostanie skonfigurowane, system Windows zainstaluje wszystkie stałe dyski danych z dostępem do odczytu i zapisu.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMFDVDenyWriteAccessPolicy.

Naprawiono zasady haseł na dyskach danych

Sugerowana konfiguracja: Nieskonfigurowane

Użyj tych ustawień, aby ustawić ograniczenia haseł w celu odblokowania stałych dysków danych chronionych funkcją BitLocker.

Jeśli to ustawienie jest włączone, użytkownicy mogą skonfigurować hasło spełniające zdefiniowane wymagania.

Aby zwiększyć poziom bezpieczeństwa, włącz to ustawienie, a następnie skonfiguruj następujące ustawienia:

  • Wymagaj hasła dla stałego dysku danych: Użytkownicy muszą określić hasło, aby odblokować stały dysk danych chroniony funkcją BitLocker.

  • Skonfiguruj złożoność hasła dla stałych dysków danych: aby wymusić wymagania dotyczące złożoności hasła, wybierz pozycję Wymagaj złożoności hasła.

  • Minimalna długość hasła dla stałego dysku danych: Domyślnie minimalna długość to 8.

Jeśli to ustawienie jest wyłączone, użytkownicy nie mogą konfigurować hasła.

Jeśli zasady nie są skonfigurowane, funkcja BitLocker obsługuje hasła przy użyciu ustawień domyślnych. Ustawienia domyślne nie uwzględniają wymagań złożoności hasła i wymagają tylko ośmiu znaków.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMFDVPassPhrasePolicy.

Ogólne uwagi dotyczące korzystania z zasad haseł na stałym dysku danych

  • Aby te ustawienia wymagań złożoności były skuteczne, włącz również ustawienie zasad grupy Hasło musi spełniać wymagania dotyczące złożoności w Konfiguracja komputera,>Ustawienia> systemu Windows,Ustawienia zabezpieczeń, Zasady>>konta, Zasady haseł.

  • Funkcja BitLocker wymusza te ustawienia po włączeniu, a nie po odblokowaniu woluminu. Funkcja BitLocker umożliwia odblokowanie dysku za pomocą dowolnych zabezpieczeń dostępnych na dysku.

  • Jeśli używasz zasad grupy w celu włączenia algorytmów zgodnych ze standardem FIPS na potrzeby szyfrowania, tworzenia skrótów i podpisywania, nie możesz zezwolić na używanie haseł jako ochrony funkcji BitLocker.

Ustawienia wymuszania zasad szyfrowania (stały dysk danych)

Sugerowana konfiguracja: włączone

Skonfiguruj liczbę dni, o które użytkownicy mogą odroczyć zapewnienie zgodności funkcji BitLocker dla stałych dysków danych. Okres prolongaty niezgodności rozpoczyna się, gdy program Configuration Manager najpierw wykryje stały dysk danych jako niezgodny. Nie wymusza stałych zasad dotyczących dysków danych, dopóki dysk systemu operacyjnego nie jest zgodny. Po wygaśnięciu okresu prolongaty użytkownicy nie mogą odroczyć wymaganej akcji ani wnioskować o zwolnienie.

Jeśli proces szyfrowania wymaga wprowadzenia danych przez użytkownika, w systemie Windows zostanie wyświetlone okno dialogowe, którego użytkownik nie może zamknąć, dopóki nie poda wymaganych informacji. Przyszłe powiadomienia o błędach lub stanie nie będą miały tego ograniczenia.

Jeśli funkcja BitLocker nie wymaga interakcji użytkownika w celu dodania ochrony, po wygaśnięciu okresu prolongaty funkcja BitLocker rozpoczyna szyfrowanie w tle.

Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, program Configuration Manager nie będzie wymagać od użytkowników przestrzegania zasad funkcji BitLocker.

Aby natychmiast wymusić te zasady, ustaw okres prolongaty na poziomie 0.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMUseFddEnforcePolicy.

Dysk wymienny

Ustawienia na tej stronie umożliwiają konfigurowanie szyfrowania dysków wymiennych, takich jak dyski USB.

Szyfrowanie wymiennych dysków danych

Sugerowana konfiguracja: włączone

To ustawienie steruje użyciem funkcji BitLocker na dyskach wymiennych.

  • Zezwalaj użytkownikom na stosowanie ochrony funkcji BitLocker na wymiennych dyskach danych: użytkownicy mogą włączyć ochronę funkcją BitLocker dla dysku wymiennego.

  • Zezwalaj użytkownikom na zawieszanie i odszyfrowywanie funkcji BitLocker na wymiennych dyskach danych: Użytkownicy mogą usunąć lub tymczasowo zawiesić szyfrowanie dysku funkcją BitLocker z dysku wymiennego.

Po włączeniu tego ustawienia i zezwoleniu użytkownikom na stosowanie ochrony funkcji BitLocker klient programu Configuration Manager będzie zapisywał informacje odzyskiwania dotyczące dysków wymiennych w usłudze odzyskiwania w punkcie zarządzania. Takie rozwiązanie pozwala użytkownikom na odzyskanie dysku, jeśli zapomnią lub zgubią ochronę (hasło).

Po włączeniu tego ustawienia:

  • Włączanie ustawień zasad haseł dla dysków danych wymiennych

  • Wyłącz następujące ustawienia zasad grupy w systemie>dostępu do magazynu wymiennego zarówno dla konfiguracji użytkownika, jak & komputera:

    • Wszystkie klasy magazynu wymiennego: Odmów dostępu
    • Dyski wymienne: odmowa dostępu do zapisu
    • Dyski wymienne: odmowa dostępu do odczytu

Jeśli to ustawienie zostanie wyłączone, użytkownicy nie będą mogli używać funkcji BitLocker na dyskach wymiennych.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMRDVConfigureBDEPolicy.

Odmawiaj dostępu do zapisu do dysków wymiennych niechronionych funkcją BitLocker

Sugerowana konfiguracja: Nieskonfigurowane

Wymagaj ochrony funkcji BitLocker dla systemu Windows do zapisywania danych na dyskach wymiennych na urządzeniu. Funkcja BitLocker stosuje tę zasadę po jej włączeniu.

Po włączeniu tego ustawienia:

  • Jeśli funkcja BitLocker chroni dysk wymienny, system Windows instaluje go z dostępem do odczytu i zapisu.

  • W przypadku każdego dysku wymiennego, który nie jest chroniony przez funkcję BitLocker, system Windows instaluje go jako tylko do odczytu.

  • Jeśli włączysz opcję odmowy dostępu do zapisu do urządzeń skonfigurowanych w innej organizacji, funkcja BitLocker będzie udzielać dostępu do zapisu tylko do dysków wymiennych, których pola identyfikacyjne są zgodne z dozwolonymi polami identyfikacyjnymi. Zdefiniuj te pola za pomocą ustawień globalnych Unikatowe identyfikatory organizacji na stronie Konfiguracja .

Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, system Windows zainstaluje wszystkie dyski wymienne z dostępem do odczytu i zapisu.

Uwaga

Możesz zastąpić to ustawienie ustawieniami zasad grupy w systemie>Dostęp do magazynu wymiennego. Jeśli włączysz ustawienie zasad grupy Dyski wymienne: odmowa dostępu do zapisu, funkcja BitLocker zignoruje to ustawienie programu Configuration Manager.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMRDVDenyWriteAccessPolicy.

Zasady haseł na wymiennych dyskach danych

Sugerowana konfiguracja: włączone

Użyj tych ustawień, aby ustawić ograniczenia haseł w celu odblokowania dysków wymiennych chronionych funkcją BitLocker.

Jeśli to ustawienie jest włączone, użytkownicy mogą skonfigurować hasło spełniające zdefiniowane wymagania.

Aby zwiększyć poziom bezpieczeństwa, włącz to ustawienie, a następnie skonfiguruj następujące ustawienia:

  • Wymagaj hasła dla wymiennego dysku danych: Użytkownicy muszą określić hasło, aby odblokować dysk wymienny chroniony funkcją BitLocker.

  • Skonfiguruj złożoność hasła dla wymiennych dysków danych: Aby wymusić wymagania dotyczące złożoności hasła, wybierz pozycję Wymagaj złożoności hasła.

  • Minimalna długość hasła dla wymiennych dysków danych: Domyślna minimalna długość to 8.

Jeśli to ustawienie jest wyłączone, użytkownicy nie mogą konfigurować hasła.

Jeśli zasady nie są skonfigurowane, funkcja BitLocker obsługuje hasła przy użyciu ustawień domyślnych. Ustawienia domyślne nie uwzględniają wymagań złożoności hasła i wymagają tylko ośmiu znaków.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMRDVPassPhrasePolicy.

Ogólne uwagi dotyczące korzystania z zasad haseł na wymiennych dyskach danych

  • Aby te ustawienia wymagań złożoności były skuteczne, włącz również ustawienie zasad grupy Hasło musi spełniać wymagania dotyczące złożoności w Konfiguracja komputera,>Ustawienia> systemu Windows,Ustawienia zabezpieczeń, Zasady>>konta, Zasady haseł.

  • Funkcja BitLocker wymusza te ustawienia po włączeniu, a nie po odblokowaniu woluminu. Funkcja BitLocker umożliwia odblokowanie dysku za pomocą dowolnych zabezpieczeń dostępnych na dysku.

  • Jeśli używasz zasad grupy w celu włączenia algorytmów zgodnych ze standardem FIPS na potrzeby szyfrowania, tworzenia skrótów i podpisywania, nie możesz zezwolić na używanie haseł jako ochrony funkcji BitLocker.

Zarządzanie klientami

Ustawienia na tej stronie umożliwiają konfigurowanie klientów i usług zarządzania funkcją BitLocker.

Usługi zarządzania funkcją BitLocker

Sugerowana konfiguracja: włączone

Po włączeniu tego ustawienia program Configuration Manager automatycznie i dyskretnie tworzy kopie zapasowe informacji odzyskiwania kluczy w bazie danych lokacji. Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, program Configuration Manager nie zapisze informacji o odzyskiwaniu kluczy.

  • Wybierz informacje odzyskiwania funkcji BitLocker do przechowywania: Skonfiguruj usługę odzyskiwania kluczy, aby utworzyć kopię zapasową informacji odzyskiwania funkcji BitLocker. Zapewnia administracyjną metodę odzyskiwania danych zaszyfrowanych przez funkcję BitLocker, co pomaga zapobiegać utracie danych z powodu braku kluczowych informacji.

  • Zezwalaj na przechowywanie informacji odzyskiwania w postaci zwykłego tekstu: bez certyfikatu szyfrowania zarządzania funkcją BitLocker dla programu SQL Server, program Configuration Manager przechowuje informacje odzyskiwania kluczy w postaci zwykłego tekstu. Aby uzyskać więcej informacji, zobacz Szyfrowanie danych odzyskiwania w bazie danych.

  • Częstotliwość sprawdzania stanu klienta (w minutach): Ze skonfigurowaną częstotliwością klient sprawdza zasady ochrony funkcji BitLocker oraz stan na komputerze, a także tworzy kopię zapasową klucza odzyskiwania klienta. Domyślnie klient programu Configuration Manager sprawdza stan funkcji BitLocker co 90 minut.

    Ważna

    Nie ustawiaj tej wartości mniejszej niż 60. Mniejsza wartość częstotliwości może spowodować, że klient krótko zgłosi niedokładne stany zgodności.

Aby uzyskać więcej informacji o tworzeniu tych zasad przy użyciu programu Windows PowerShell, zobacz:

Zasady wykluczania użytkowników

Sugerowana konfiguracja: Nieskonfigurowane

Skonfiguruj metodę kontaktu, za pomocą której użytkownicy będą mogli wnioskować o zwolnienie z szyfrowania funkcją BitLocker.

Jeśli to ustawienie zasad zostanie włączone, wprowadź następujące informacje:

  • Maksymalna liczba dni do odroczenia: o ile dni użytkownik może odroczyć wymuszone zasady. Domyślnie ta wartość to 7 dni (jeden tydzień).

  • Metoda kontaktu: określ, w jaki sposób użytkownicy mogą żądać wykluczenia: adres URL, adres e-mail lub numer telefonu.

  • Kontakt: podaj adres URL, adres e-mail lub numer telefonu. Gdy użytkownik zażąda wykluczenia z ochrony funkcją BitLocker, zostanie wyświetlone okno dialogowe systemu Windows z instrukcjami dotyczącymi sposobu stosowania. Program Configuration Manager nie sprawdza poprawności wprowadzonych informacji.

    • URL: użyj standardowego formatu adresu URL. https://website.domain.tld System Windows wyświetli adres URL jako hiperlink.

    • Email adres: użyj standardowego formatu adresu e-mail. user@domain.tld System Windows wyświetli adres jako następujący hiperlink: mailto:user@domain.tld?subject=Request exemption from BitLocker protection.

    • Numer telefonu: określ numer, pod który użytkownicy mają dzwonić. System Windows wyświetli numer z następującym opisem: Please call <your number> for applying exemption.

Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, system Windows nie będzie wyświetlał użytkownikom instrukcji dotyczących żądania wykluczenia.

Uwaga

Funkcja BitLocker zarządza wykluczeniami dla poszczególnych użytkowników, a nie dla poszczególnych komputerów. Jeśli do tego samego komputera loguje się wielu użytkowników, a jeden użytkownik nie jest wykluczony, funkcja BitLocker szyfruje komputer.

Aby uzyskać więcej informacji na temat tworzenia tych zasad przy użyciu programu Windows PowerShell, zobacz New-CMBMSUserExemptionPolicy.

Sugerowana konfiguracja: włączone

Określ adres URL, który będzie wyświetlany użytkownikom jako zasady zabezpieczeń firmy w systemie Windows. Użyj tego linku, aby przekazać użytkownikom informacje o wymaganiach dotyczących szyfrowania. Jest on wyświetlany, gdy funkcja BitLocker monituje użytkownika o zaszyfrowanie dysku.

W przypadku włączenia tego ustawienia skonfiguruj adres URL linku do zasad zabezpieczeń.

Jeśli to ustawienie zostanie wyłączone lub nie zostanie skonfigurowane, funkcja BitLocker nie wyświetli linku do zasad zabezpieczeń.

Aby uzyskać więcej informacji na temat tworzenia tych zasad za pomocą programu Windows PowerShell, zobacz New-CMMoreInfoUrlPolicy.

Następne kroki

Jeśli do tworzenia tych obiektów zasad używasz programu Windows PowerShell, użyj polecenia cmdlet New-CMBlmSetting. To polecenie cmdlet tworzy obiekt ustawień zasad zarządzania funkcją BitLocker, który zawiera wszystkie określone zasady. Aby wdrożyć ustawienia zasad w kolekcji, użyj polecenia cmdlet New-CMSettingDeployment .