Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use o Microsoft Intune para configurar a criptografia do BitLocker em dispositivos que executam o Windows e a Criptografia de Dados Pessoais (PDE) em dispositivos que executam o Windows 11 versão 22H2 ou posterior. Este artigo aborda os cenários de criptografia do BitLocker padrão e de criptografia silenciosa do BitLocker.
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Dica
Algumas configurações do BitLocker requerem que o dispositivo tenha um TPM com suporte.
Cenários de criptografia do BitLocker
O Intune dá suporte a duas abordagens primárias de criptografia do BitLocker:
Criptografia BitLocker Standard - Os usuários podem ver prompts e interagir com o processo de criptografia. Fornece flexibilidade para seleção de tipo de criptografia e gerenciamento de chaves de recuperação direcionado ao usuário.
Criptografia BitLocker silenciosa - Criptografia automática sem interação do usuário ou privilégios administrativos necessários no dispositivo. Ideal para organizações que desejam garantir que todos os dispositivos gerenciados sejam criptografados sem depender da ação do usuário final.
Dica
O Intune fornece um relatório de criptografia interno que apresenta detalhes sobre o status de criptografia de dispositivos em todos os seus dispositivos gerenciados. Após o Intune criptografar um dispositivo Windows com o BitLocker, você poderá ver e gerenciar as chaves de recuperação do BitLocker ao exibir o relatório de criptografia.
Pré-requisitos
Licenciamento e edições do Windows
Para edições do Windows que oferecem suporte ao gerenciamento do BitLocker, consulte Edição do Windows e requisitos de licenciamento na documentação do Windows.
Controles de acesso baseados em função
Para gerenciar o BitLocker no Intune, uma conta deve receber uma função RBAC (controle de acesso baseado em função) do Intune que inclua a permissão Tarefas remotas com a direita Girar BitLockerKeys (versão prévia) definida como Sim.
Você pode adicionar essa permissão às suas funções RBAC personalizadas ou usar uma das seguintes funções RBAC internas:
- Operador do Suporte Técnico
- Administrador do Endpoint Security
Planejamento de recuperação
Antes de habilitar o BitLocker, entenda e planeje as opções de recuperação que atendam às necessidades da sua organização. Para obter mais informações, consulte Visão geral da recuperação do BitLocker na documentação de segurança do Windows.
Tipos de política para criptografia do BitLocker
Escolha entre os seguintes tipos de política do Intune para configurar a criptografia do BitLocker:
Política de segurança do ponto de extremidade (recomendada)
Segurança do ponto de > extremidade A política de criptografia de disco fornece configuração do BitLocker específica à segurança e focada:
- Perfil do BitLocker - Configurações dedicadas para configurar a criptografia do BitLocker. Para obter mais informações, consulte o CSP do BitLocker.
- Perfil de Criptografia de Dados Pessoais – configure a PDE para criptografia em nível de arquivo que funciona junto com o BitLocker para segurança em camadas. Para obter mais informações, consulte o CSP do PDE.
Política de configuração de dispositivo
Configuração do > dispositivo O perfil de proteção de ponto de extremidade inclui configurações do BitLocker como parte de uma configuração mais ampla de proteção de ponto de extremidade. Veja as configurações disponíveis no BitLocker em perfis de proteção de ponto de extremidade.
Observação
Configurações Limitações do Catálogo: O Catálogo de Configurações não inclui os controles de autenticação de inicialização do TPM necessários para uma habilitação confiável e silenciosa do BitLocker. Use políticas de segurança de ponto de extremidade ou configuração de dispositivo para cenários do BitLocker.
Configurar a criptografia do BitLocker padrão
A criptografia BitLocker Standard permite a interação do usuário e fornece flexibilidade para configuração de criptografia.
Criar política de segurança de ponto de extremidade
Selecione Segurança do ponto de extremidade>Criptografia de disco>Criar Política.
Configure as seguintes opções:
- Plataforma: Windows
- Perfil: Escolha BitLocker ou Criptografia de Dados Pessoais
Na página Configurações , defina as configurações do BitLocker para atender às suas necessidades comerciais:
- Configure métodos de criptografia para unidades do sistema operacional, fixas e removíveis.
- Definir opções de recuperação (requisitos de senha e chave).
- Configure a autenticação de inicialização do TPM conforme necessário.
Selecione Avançar.
Na página Escopo (Marcas), escolha Selecionar marcas de escopo para abrir o painel Selecionar marcas e atribuir marcas de escopo ao perfil.
Selecione Avançar para continuar.
Na página Atribuições , selecione os grupos que recebem esse perfil. Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo.
Selecione Avançar.
Quando terminar, escolha Criar na página Revisar + criar. O novo perfil é exibido na lista quando você seleciona o tipo de política para o perfil que você criou.
Dica
Os eventos de modificação de PIN de pré-inicialização do Bitlocker são registrados no Visualizador de Eventos em Microsoft-Windows-Bitlocker-API/Management e na categoria Tarefa de Modificação de PIN do Bitlocker com a ID de Evento 789.
Criar política de configuração de dispositivo
Dica
O procedimento a seguir configura o BitLocker por meio de um modelo de configuração de dispositivo para proteção do ponto de extremidade. Para configurar a Criptografia de Dados Pessoais, use o catálogo de definições de configuração do dispositivo e a categoria PDE .
Selecionar Dispositivos>Gerenciar configuração de dispositivos>> Na guia Políticas, selecione Criar.
Configure as seguintes opções:
- Plataforma: Windows 10 e posterior
- Tipo de perfil: selecione Modelos>Proteção do ponto de extremidade e, em seguida, selecione Criar.
Na página Configurações , expanda Criptografia do Windows e defina as configurações do BitLocker para atender às suas necessidades comerciais.
Se você quiser habilitar o BitLocker silenciosamente, consulte Configurar a criptografia do BitLocker silenciosa neste artigo para obter pré-requisitos extras e as configurações específicas que você deve usar.
Selecione Avançar para continuar.
Conclua a configuração de outras configurações conforme necessário para sua organização.
Conclua o processo de criação da política atribuindo-a aos grupos de dispositivos apropriados e salve o perfil.
Configurar a criptografia do BitLocker silenciosa
A criptografia silenciosa do BitLocker criptografa automaticamente dispositivos sem interação do usuário, fornecendo uma experiência de criptografia perfeita para ambientes gerenciados.
Pré-requisitos para criptografia silenciosa
Requisitos do dispositivo
Um dispositivo deve atender às seguintes condições para a ativação silenciosa do BitLocker:
Sistema Operacional:
- Se os usuários finais entrarem como administradores: Windows 10 versão 1803 ou posterior ou Windows 11
- Se os usuários finais entrarem como Usuários Standard: Windows 10 versão 1809 ou posterior ou Windows 11
Configuração do dispositivo:
- Ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido
- TPM (Trusted Platform Module) 1.2 ou posterior
- Modo BIOS UEFI nativo
- Inicialização Segura habilitada
- Ambiente de Recuperação do Windows (WinRE) configurado e disponível
Observação
Quando o BitLocker é habilitado silenciosamente, o sistema usa automaticamente a criptografia de disco completo em dispositivos em espera não modernos e usa a criptografia somente de espaço em dispositivos em espera modernos. O tipo de criptografia depende dos recursos de hardware e não pode ser personalizado para cenários de criptografia silenciosa.
Para saber mais sobre o modo de espera moderno, consulte O que é o modo de espera moderno na documentação de hardware do Windows.
Importante
Antes de implantar políticas silenciosas do BitLocker, faça uma avaliação completa do seu ambiente:
- Identifique o software de criptografia existente - Use ferramentas de inventário ou descoberta de dispositivos para identificar dispositivos com criptografia de terceiros (McAfee, Symantec, Check Point etc.).
- Planejar estratégia de migração – desenvolva procedimentos para remover com segurança a criptografia existente antes da implantação do BitLocker.
- Teste em grupos piloto – valide o comportamento silencioso do BitLocker em dispositivos representativos antes da implantação ampla.
- Preparar procedimentos de reversão – tenha planos de recuperação e reversão prontos em caso de conflitos de criptografia.
As políticas silenciosas do BitLocker ignoram os avisos do usuário sobre a criptografia existente, tornando a avaliação pré-implantação fundamental para evitar a perda de dados.
Configurações necessárias para criptografia silenciosa
Defina as seguintes configurações, dependendo do tipo de política escolhido:
Política de segurança de ponto de extremidade para BitLocker silencioso
Para a política de criptografia de disco de segurança do ponto de extremidade, defina estas configurações no perfil do BitLocker:
Exigir criptografia do = dispositivoHabilitado
Permitir aviso para outras criptografias = de discoDesabilitado
Aviso
Definir Permitir Aviso para Outra Criptografiade Disco como Desabilitado significa que o BitLocker continua com a criptografia mesmo quando outro software de criptografia de disco é detectado. Isso pode levar a:
- Perda de dados devido a métodos de criptografia conflitantes
- Instabilidade do sistema e falhas de inicialização
- Cenários de recuperação complexos com várias camadas de criptografia
Antes de implantar políticas silenciosas do BitLocker, verifique se seu ambiente não tem software de criptografia de terceiros instalado. Considere o uso de relatórios de inventário de dispositivos para identificar dispositivos com software de criptografia existente.
Importante
Depois de definir Permitir Aviso para Outra Criptografia de Disco como Desabilitado, outra configuração se torna disponível:
- Permitir criptografia = de usuário Standardhabilitada
Essa configuração será necessária se os dispositivos forem usados por usuários padrão (não administradores). Ela permite que a política RequireDeviceEncryption funcione mesmo quando o usuário conectado no momento for um usuário padrão.
Além das configurações necessárias, considere configurar Configurar Rotação de Senha de Recuperação para habilitar a rotação automática de senhas de recuperação.
Política de configuração de dispositivo para BitLocker silencioso
Para a política de proteção do ponto de extremidade de configuração do dispositivo, defina estas configurações no modelo de proteção do ponto de extremidade :
- Aviso para outras criptografias de = discoBloquear
- Permitir que usuários padrão habilitem a criptografia durante o ingresso no Microsoft Entra = Permitir
- Criação de chave = de recuperação pelo usuárioPermitir ou não permitir a chave de recuperação de 256 bits
- Criação de senha = de recuperação pelo usuárioPermitir ou exigir senha de recuperação de 48 dígitos
Aviso
Definir Aviso para outra criptografia de disco como Bloquear suprime avisos sobre o software de criptografia existente e permite que o BitLocker prossiga automaticamente. Isso cria os mesmos riscos descritos para políticas de segurança de ponto de extremidade. Verifique se seu ambiente está livre de criptografia de terceiros antes da implantação.
Autenticação de inicialização do TPM para criptografia silenciosa
Para que o BitLocker silencioso funcione, os dispositivos não devem exigir o PIN de inicialização do TPM ou a chave de inicialização, pois exigem interação do usuário.
Definir configurações do TPM
Definir as configurações de autenticação de inicialização do TPM para impedir a interação do usuário:
Política de segurança de ponto de extremidade – no perfil BitLocker em Unidades do Sistema Operacional, primeiro defina Exigir autenticação adicional na inicialização como Habilitado. Depois de habilitadas, as seguintes configurações do TPM ficam disponíveis:
- Configurar o PIN = de inicialização do TPMNão permitir PIN de inicialização com TPM
- Configurar chave = de inicialização do TPMNão permitir chave de inicialização com TPM
- Configurar a chave de inicialização do TPM e o PIN = Não permitir chave de inicialização e PIN com TPM
- Configurar inicialização = do TPMPermitir TPM ou Exigir TPM
Política de configuração do dispositivo – no modelo de proteção de ponto de extremidade em Criptografia do Windows:
- Inicialização = do TPM compatívelPermitir TPM ou Exigir TPM
- PIN = de inicialização do TPM compatívelNão permitir PIN de inicialização com TPM
- Chave = de inicialização do TPM compatívelNão permitir chave de inicialização com TPM
- Compatível com a chave de inicialização e o PIN = do TPMNão permitir chave de inicialização e PIN com TPM
Aviso
Fique atento às políticas que permitem o uso de um PIN ou chave de inicialização do TPM. Por exemplo, a linha de base de Segurança para o Microsoft Defender pode habilitar o PIN e a chave de inicialização do TPM por padrão, o que bloqueia a habilitação silenciosa. Examine suas configurações de linha de base para conflitos e reconfigure ou exclua dispositivos conforme necessário.
Comportamento do tipo de criptografia
O tipo de criptografia (disco cheio versus somente espaço usado) é determinado pelos seguintes detalhes:
- Recursos de hardware - Se o dispositivo dá suporte ao modo de espera moderno.
- Configuração de criptografia silenciosa - Se a ativação silenciosa está configurada.
- Configuração SystemDrivesEncryptionType - Se configurado explicitamente.
Comportamento padrão
Quando SystemDrivesEncryptionType não está configurado:
- Dispositivos em espera modernos com criptografia silenciosa = Criptografia somente espaço usado.
- Dispositivos em espera não modernos com criptografia silenciosa = Criptografia de disco completo.
- Criptografia Standard (não silenciosa) = O usuário pode escolher ou definir a política.
Verificar os recursos do dispositivo
Para marcar se um dispositivo dá suporte ao modo de espera moderno, execute a partir de um prompt de comando:
powercfg /a
Compatível com espera moderna: Mostra que a rede conectada está disponível em espera (S0 Baixa energia ociosa). Não compatível com o modo de espera moderno: mostra que não há suporte para o modo de espera (S0 Baixa Energia Ocioso) Conectado à Rede .
Verificar o tipo de criptografia
Para marcar o tipo de criptografia atual, execute a partir de um prompt de comandos com privilégios elevados:
manage-bde -status c:
O campo 'Status de conversão' mostra Espaço usado, apenas criptografado ou totalmente criptografado.
Para exibir informações sobre dispositivos que recebem a política do BitLocker, confira Monitorar criptografia de disco.
Controlar o tipo de criptografia com o Catálogo de Configurações
Para alterar o tipo de criptografia de disco entre a criptografia de disco completo e a criptografia somente de espaço usado, use a configuração Impor tipo de criptografia de unidade em unidades do sistema operacional no Catálogo de Configurações:
- Criar uma política de Catálogo de Configurações
- Navegue até Componentes do Windows Criptografia>de Unidade de Disco BitLocker Unidades>do Sistema Operacional
- Selecione e defina Impor tipo de criptografia de unidade em unidades do sistema operacional como Habilitado para adicionar Selecione o tipo de criptografia: (Dispositivo). Em seguida , configure Selecione o Tipo de criptografia: (Dispositivo) para Criptografia completa ou Criptografia somente para espaço usado.
Criptografia de Dados Pessoais (PDE)
A PDE (Criptografia de Dados Pessoais) fornece criptografia em nível de arquivo que complementa o BitLocker:
A Criptografia de Dados Pessoais difere do BitLocker porque criptografa arquivos em vez de volumes e discos inteiros. O PDE ocorre além de outros métodos de criptografia como o BitLocker. Ao contrário do BitLocker, que libera chaves de criptografia de dados na inicialização, o PDE não libera chaves de criptografia de dados até que um usuário entre usando o Windows Hello para Empresas.
- A PDE criptografa arquivos em vez de volumes e discos inteiros.
- Funciona junto com o BitLocker para segurança em camadas – a PDE não substitui o BitLocker.
- Requer entrada do Windows Hello para Empresas para liberar chaves de criptografia.
- Disponível no Windows 11 22H2 ou posterior.
Para obter mais informações, consulte o CSP do PDE.
Para configurar a PDE, use:
- Política de segurança do ponto de extremidade com o perfil de Criptografia de Dados Pessoais .
- Catálogo de configurações com a categoria PDE .
Monitorar e gerenciar o BitLocker
Exibir o status de criptografia
No centro de administração do Microsoft Intune, selecione Relatóriode Criptografia do Monitor>de Dispositivos>.
Examine o status de criptografia dos dispositivos que receberam políticas do BitLocker.
Acesse as chaves de recuperação do BitLocker e as informações de conformidade do dispositivo.
Gerenciamento de chaves de recuperação
Exibir chaves de recuperação para dispositivos gerenciados do Intune
O Intune fornece acesso ao nó do Microsoft Entra para BitLocker para que você possa exibir IDs de chave do BitLocker e chaves de recuperação para seus dispositivos Windows no centro de administração do Microsoft Intune.
Para exibir as chaves de recuperação:
- Entre no Centro de administração do Microsoft Intune.
- Selecione Dispositivos>Todos os dispositivos.
- Selecione um dispositivo na lista e, em Monitorar, selecione Chaves de recuperação.
- Selecione Mostrar Chave de Recuperação. Isso gera uma entrada de log de auditoria na atividade 'KeyManagement'.
Quando as chaves estão disponíveis no Microsoft Entra ID, as seguintes informações são exibidas:
- ID de chave do BitLocker
- Chave de recuperação do BitLocker
- Tipo de Unidade de Disco
Quando as chaves não estão no Microsoft Entra ID, o Intune exibe Nenhuma chave do BitLocker encontrada para este dispositivo.
Observação
O Microsoft Entra ID dá suporte a no máximo 200 chaves de recuperação do BitLocker por dispositivo. Se você atingir esse limite, a criptografia silenciosa falhará devido à falha no backup das chaves de recuperação antes de iniciar a criptografia no dispositivo.
Permissões necessárias: Os administradores de TI precisam da permissão no Microsoft Entra ID para exibir as microsoft.directory/bitlockerKeys/key/read chaves de recuperação do BitLocker do dispositivo. Essa permissão está incluída nestas funções do Microsoft Entra:
- Administrador de Dispositivo de Nuvem
- Administrador da Assistência Técnica
- Administrador Global
Para obter mais informações sobre permissões de função do Microsoft Entra, consulte Funções internas do Microsoft Entra.
Log de auditoria: todos os acessos à chave de recuperação do BitLocker são auditados. Para obter mais informações, consulte Logs de auditoria do portal do Azure.
Importante
Se você excluir o objeto do Intune para um dispositivo ingressado no Microsoft Entra protegido pelo BitLocker, a exclusão disparará uma sincronização de dispositivo do Intune e removerá os protetores de chave para o volume do sistema operacional. Isso deixa o BitLocker em um estado suspenso nesse volume.
Exibir as chaves de recuperação para dispositivos conectados ao locatário
Ao usar o cenário de anexação de locatário, o Microsoft Intune pode exibir dados da chave de recuperação para dispositivos anexados ao locatário.
Requisitos:
- Os sites do Gerenciador de Configurações devem executar a versão 2107 ou posterior
- Para sites que executam o 2107, instale o pacote cumulativo de atualizações KB11121541 para Microsoft Entra suporte a dispositivos ingressados
- Sua conta do Intune deve ter permissões RBAC do Intune para exibir as chaves do BitLocker
- Deve ser associado a um usuário local com função de coleção do Gerenciador de Configurações e permissão de chave de recuperação de leitura do BitLocker
Para obter mais informações, consulte Configurar a administração baseada em função para o Gerenciador de Configurações.
Rotacionar as chaves de recuperação do BitLocker
Você pode usar uma ação de dispositivo do Intune para rotacionar remotamente a chave de recuperação do BitLocker de um dispositivo executando o Windows 10 versão 1909 ou posterior ou Windows 11.
Pré-requisitos para rotação de chaves:
Os dispositivos precisam estar executando o Windows 10 versão 1909 ou posterior ou o Windows 11.
Os dispositivos ingressados no Microsoft Entra e híbrido devem ter a rotação de chaves habilitada por meio da política do BitLocker:
- Rotação = de senha de recuperação controlada por clienteHabilitar a rotação em dispositivos ingressados no Microsoft Entra ou Habilitar a rotação no Microsoft Entra ID e em dispositivos ingressados híbridos
- Salvar informações de recuperação do BitLocker no Microsoft Entra IDEnabled =
- Armazene informações de recuperação no Microsoft Entra ID antes de habilitar o BitLocker = Necessário
Para girar a chave de recuperação do BitLocker:
Selecione Dispositivos>Todos os dispositivos.
Selecione um dispositivo na lista.
Selecione a ação remota de rotação de chave do BitLocker . Se não estiver visível, selecione as reticências (...) e selecione a rotação de chave do BitLocker.
Para obter mais informações sobre implantações e requisitos do BitLocker, consulte o gráfico de comparação de implantações do BitLocker.
Recuperação de autoatendimento
Para ajudar os usuários finais a obter suas chaves de recuperação sem ligar para a assistência técnica, o Intune permite cenários de autoatendimento por meio do aplicativo do Portal da Empresa e de outros métodos.
Opções de acesso de autoatendimento:
- Aplicativo do Portal da Empresa: os usuários podem acessar as chaves de recuperação do BitLocker por meio do aplicativo do Portal da Empresa
- Portal Minha conta: disponível no account.microsoft.com para dispositivos ingressados no Microsoft Entra
- Microsoft Entra ID: acesso direto para dispositivos ingressados no Microsoft Entra
Controles administrativos para acesso de autoatendimento:
Alternância em todo o locatário: Determina se usuários não administradores podem usar o autoatendimento para recuperar chaves do BitLocker:
- Padrão: Não (permite que todos os usuários recuperem suas chaves)
- Sim: restringe que usuários não administradores vejam as chaves do BitLocker para seus próprios dispositivos
- Definir no Microsoft Entra as configurações do dispositivo
Integração de Acesso Condicional: use as políticas de Acesso Condicional para exigir que dispositivos compatíveis tenham acesso à chave de recuperação do BitLocker:
- Configurar Exigir dispositivo em conformidade na política de Acesso Condicional
- Dispositivos não compatíveis não podem acessar as chaves de recuperação do BitLocker
- As chaves de recuperação do BitLocker são tratadas como recursos corporativos sujeitos ao acesso condicional
Log de auditoria para autoatendimento: todos os acessos à chave de recuperação do usuário são registrados:
- Logs de auditoria do Microsoft Entra conectados na categoria Gerenciamento de chaves
- Tipo de atividade: Ler chave do BitLocker
- Inclui o Nome Principal do Usuário e a ID da chave
- Para obter mais informações, confira Logs de auditoria do Microsoft Entra
Solução de problemas
Problemas comuns do BitLocker silencioso
Problema: o BitLocker requer interação do usuário, apesar da configuração silenciosa
- Solução: verifique se o PIN de inicialização do TPM ou as configurações de chave não estão habilitadas. Verifique se há políticas de linha de base de segurança conflitantes.
Problema: os dispositivos não atendem aos pré-requisitos para ativação silenciosa
- Solução: verifique se os dispositivos atendem a todos os pré-requisitos, incluindo a versão do TPM, o modo UEFI e o status de ingresso no Microsoft Entra.
Problema: falha ao criptografar silenciosamente o BitLocker
- Solução: verifique os logs de eventos do Windows para ver se há erros relacionados ao BitLocker. Verifique se a Inicialização Segura está habilitada e se o WinRE está configurado corretamente.
Problema: conflitos de política impedem a ativação silenciosa
- Solução: use a detecção de conflitos de política no Intune para identificar configurações conflitantes entre políticas.
Solução de problemas de chave de recuperação
Para a habilitação silenciosa do BitLocker, as chaves de recuperação são automaticamente copiadas para o Microsoft Entra ID quando ocorre a criptografia. Verificar:
- Os dispositivos ingressaram com êxito no Microsoft Entra (necessário para backup automático)
- Nenhum conflito de política impede o processo de backup automático
- O depósito de chave de recuperação está funcionando por meio do relatório de criptografia
Próximas etapas
- Gerenciar a política do FileVault para dispositivos macOS
- Monitorar a criptografia de disco
- Solução de problemas da política do BitLocker
- Problemas conhecidos com as políticas do BitLocker
- Gráfico de comparação de implantação do BitLocker
- Gerenciamento do BitLocker para empresas na documentação de segurança do Windows
- Visão geral da Criptografia de Dados Pessoais
- Cenários de autoatendimento para usuários finais por meio do aplicativo Portal da Empresa