Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
O gerenciamento do BitLocker no Gerenciador de Configurações inclui os seguintes componentes:
Agente de gerenciamento do BitLocker: o Gerenciador de Configurações habilita esse agente em um dispositivo quando você cria uma política e a implanta em uma coleção.
Serviço de recuperação: o componente de servidor que recebe dados de recuperação do BitLocker de clientes. Para obter mais informações, consulte Serviço de recuperação.
Antes de criar e implantar políticas de gerenciamento do BitLocker:
Examine os pré-requisitos
Se necessário, criptografe as chaves de recuperação no banco de dados do site
Criar uma política
Quando você cria e implanta essa política, o cliente do Gerenciador de Configurações habilita o agente de gerenciamento do BitLocker no dispositivo.
Observação
Para criar uma política de gerenciamento do BitLocker, você precisa da função Administrador Completo no Gerenciador de Configurações.
No console do Gerenciador de Configurações, vá para o workspace Ativos e Conformidade, expanda Endpoint Protection e selecione o nó Gerenciamento do BitLocker.
Na faixa de opções, selecione Criar Política de Controle de Gerenciamento do BitLocker.
Na página Geral , especifique um nome e uma descrição opcional. Selecione os componentes a serem habilitados nos clientes com essa política:
Unidade do sistema operacional: Gerenciar se a unidade do sistema operacional está criptografada
Unidade Fixa: gerenciar a criptografia para outras unidades de dados em um dispositivo
Unidade Removível: gerencie a criptografia para unidades que você pode remover de um dispositivo, como uma chave USB
Gerenciamento de Clientes: Gerenciar o backup do serviço de recuperação de chave de informações de recuperação de Criptografia de Unidade de Disco BitLocker
Na página Instalação , defina as seguintes configurações globais para a Criptografia de Unidade de Disco BitLocker:
Observação
O Gerenciador de Configurações aplica essas configurações quando você habilita o BitLocker. Se a unidade já estiver criptografada ou estiver em andamento, qualquer alteração nessas configurações de política não altera a criptografia da unidade no dispositivo.
Se você desabilitar ou não definir essas configurações, o BitLocker usará o método de criptografia padrão (AES de 128 bits).
Para dispositivos Windows 8.1, habilite a opção para Método de criptografia de unidade e força de criptografia. Em seguida, selecione o método de criptografia.
Para dispositivos Windows 10 ou posteriores, habilite a opção Método de criptografia de unidade e força de criptografia (Windows 10 ou posterior). Em seguida, selecione individualmente o método de criptografia para unidades do sistema operacional, unidades de dados fixas e unidades de dados removíveis.
Para obter mais informações sobre essas e outras configurações nesta página, consulte Referência de configurações - Configuração.
Na página Unidade do Sistema Operacional , especifique as seguintes configurações:
- Configurações de Criptografia da Unidade do Sistema Operacional: se você habilitar essa configuração, o usuário terá que proteger a unidade do sistema operacional e o BitLocker criptografará a unidade. Se você desabilitá-la, o usuário não poderá proteger a unidade.
Em dispositivos com um TPM compatível, dois tipos de métodos de autenticação podem ser usados na inicialização para fornecer proteção adicional para dados criptografados. Quando o computador é iniciado, ele pode usar apenas o TPM para autenticação ou também pode exigir a entrada de um número de identificação pessoal (PIN). Defina as seguinte configurações:
Selecione o protetor para a unidade do sistema operacional: configure-o para usar um TPM e PIN ou apenas o TPM.
Configure o comprimento mínimo do PIN para inicialização: se você precisar de um PIN, esse valor será o comprimento mais curto que o usuário pode especificar. O usuário insere esse PIN quando o computador é inicializado para desbloquear a unidade. Por padrão, o comprimento mínimo do PIN é
4.
Para obter mais informações sobre essas e outras configurações nesta página, consulte Configurações de referência - unidade do sistema operacional.
Na página Unidade Fixa , especifique as seguintes configurações:
Criptografia de unidade de dados fixa: se você habilitar essa configuração, o BitLocker exigirá que os usuários coloquem todas as unidades de dados fixas sob proteção. Em seguida, ele criptografa as unidades de dados. Ao habilitar essa política, habilite o desbloqueio automático ou as configurações da política de senha da unidade de dados fixa.
Configurar o desbloqueio automático para unidade de dados fixa: permita ou exija que o BitLocker desbloqueie automaticamente qualquer unidade de dados criptografada. Para usar o desbloqueio automático, também é necessário que o BitLocker criptografe a unidade do sistema operacional.
Para obter mais informações sobre essas e outras configurações nesta página, consulte Referência de configurações - Unidade fixa.
Na página Unidade Removível , especifique as seguintes configurações:
Criptografia de unidade de dados removível: quando você habilita essa configuração e permite que os usuários apliquem a proteção do BitLocker, o cliente do Gerenciador de Configurações salva informações de recuperação sobre unidades removíveis no serviço de recuperação no ponto de gerenciamento. Esse comportamento permite que os usuários recuperem a unidade se esquecerem ou perderem o protetor (senha).
Permitir que os usuários apliquem a proteção do BitLocker em unidades de dados removíveis: os usuários podem ativar a proteção do BitLocker para uma unidade removível.
Política de senha da unidade de dados removível: use essas configurações para definir as restrições de senhas para desbloquear unidades removíveis protegidas pelo BitLocker.
Para obter mais informações sobre essas e outras configurações nesta página, consulte Configurações de referência - Unidade removível.
Na página Gerenciamento de Clientes , especifique as seguintes configurações:
Configurar Serviços de Gerenciamento do BitLocker: quando você habilita essa configuração, o Gerenciador de Configurações faz backup automática e silenciosamente das informações de recuperação de chave no banco de dados do site. Se você desabilitar ou não definir essa configuração, o Gerenciador de Configurações não salvará as informações de recuperação de chave.
Selecione informações de recuperação do BitLocker para armazenar: configure-o para usar uma senha de recuperação e um pacote de chaves ou apenas uma senha de recuperação.
Permitir que as informações de recuperação sejam armazenadas em texto sem formatação: sem um certificado de criptografia de gerenciamento do BitLocker, o Gerenciador de Configurações armazena as informações de recuperação de chave em texto sem formatação. Para obter mais informações, consulte Criptografar dados de recuperação no banco de dados.
Para obter mais informações sobre essas e outras configurações nesta página, consulte Referência de configurações - Gerenciamento de clientes.
Conclua o assistente.
Para alterar as configurações de uma política existente, selecione-a na lista e selecione Propriedades.
Ao criar mais de uma política, você pode configurar a prioridade relativa delas. Se você implantar várias políticas em um cliente, ele usará o valor de prioridade para determinar suas configurações.
A partir da versão 2006, você pode usar cmdlets do Windows PowerShell para essa tarefa. Para obter mais informações, consulte New-CMBlmSetting.
Implantar uma política
Escolha uma política existente no nó Gerenciamento do BitLocker . Na faixa de opções, selecione Implantar.
Selecione uma coleção de dispositivos como o destino da implantação.
Se você quiser que o dispositivo criptografe ou descriptografe suas unidades a qualquer momento, selecione a opção Permitir correção fora da janela de manutenção. Se a coleção tiver alguma janela de manutenção, ela ainda corrige essa política do BitLocker.
Configure um agendamento simples ou personalizado . O cliente avalia sua conformidade com base nas configurações especificadas na agenda.
Selecione OK para implantar a política.
Você pode criar várias implantações da mesma política. Para exibir informações adicionais sobre cada implantação, selecione a política no nó Gerenciamento do BitLocker e, no painel de detalhes, alterne para a guia Implantações. Você também pode usar cmdlets do Windows PowerShell para essa tarefa. Para obter mais informações, consulte New-CMSettingDeployment.
Importante
Se uma conexão RDP (protocolo de área de trabalho remota) estiver ativa, o cliente MBAM não iniciará as ações de Criptografia de Unidade de Disco BitLocker. Feche todas as conexões do console remoto e entre em uma sessão do console com uma conta de usuário de domínio. Em seguida, a Criptografia de Unidade de Disco BitLocker começa e o cliente carrega chaves de recuperação e pacotes. Se você entrar com uma conta de usuário local, a Criptografia de Unidade de Disco BitLocker não será iniciada.
Você pode usar o RDP para se conectar remotamente à sessão do console do dispositivo com o /admin comutador. Por exemplo: mstsc.exe /admin /v:<IP address of device>
Uma sessão de console é quando você está no console físico do computador ou uma conexão remota que é a mesma que se você estivesse no console físico do computador.
Monitorar
Exiba estatísticas básicas de conformidade sobre a implantação da política no painel de detalhes do nó Gerenciamento do BitLocker :
- Contagem de conformidade
- Contagem de falhas
- Contagem de não conformidade
Alterne para a guia Implantações para ver o percentual de conformidade e as ações recomendadas. Selecione a implantação e, na faixa de opções, selecione Exibir Status. Essa ação alterna a exibição para o workspace de Monitoramento , nó Implantações . Semelhante à implantação de outras implantações de política de configuração, você pode ver o status de conformidade mais detalhado nesta exibição.
Para entender por que os clientes estão relatando que não está em conformidade com a política de gerenciamento do BitLocker, consulte Códigos de não conformidade.
Para obter mais informações sobre solução de problemas, consulte Solucionar problemas do BitLocker.
Use os logs a seguir para monitorar e solucionar problemas:
Logs de clientes
Log de eventos do MBAM: no Visualizador de Eventos do Windows, navegue até Aplicativos e Serviços>Microsoft>Windows>MBAM. Para obter mais informações, consulte Sobre logs de eventos do BitLocker e logs de eventos do cliente.
BitlockerManagementHandler.log e BitlockerManagement_GroupPolicyHandler.log no caminho dos logs do cliente,
%WINDIR%\CCM\Logspor padrão
Logs do ponto de gerenciamento (serviço de recuperação)
Log de eventos do serviço de recuperação: no Visualizador de Eventos do Windows, navegue até Aplicativos e Serviços>Microsoft>Windows>MBAM-Web. Para obter mais informações, consulte Sobre logs de eventos do BitLocker e logs de eventos do servidor.
Logs de rastreamento do serviço de recuperação:
<Default IIS Web Root>\Microsoft BitLocker Management Solution\Logs\Recovery And Hardware Service\trace*.etl
Considerações de migração
Se você usa atualmente o MBAM (Administração e Monitoramento do Microsoft BitLocker), poderá migrar o gerenciamento para o Gerenciador de Configurações. Quando você implanta políticas de gerenciamento do BitLocker no Gerenciador de Configurações, os clientes carregam automaticamente chaves e pacotes de recuperação para o serviço de recuperação do Gerenciador de Configurações.
Importante
Ao migrar do MBAM autônomo para o gerenciamento do Gerenciador de Configurações BitLocker, se você precisar da funcionalidade existente do MBAM autônomo, não reutilize servidores ou componentes MBAM autônomos com o gerenciamento do Gerenciador de Configurações BitLocker. Se você reutilizar esses servidores, o MBAM autônomo deixará de funcionar quando o gerenciamento do BitLocker do Gerenciador de Configurações instalar seus componentes nesses servidores. Não execute o script MBAMWebSiteInstaller.ps1 para configurar os portais do BitLocker em servidores MBAM autônomos. Ao configurar o gerenciamento do BitLocker do Gerenciador de Configurações, use servidores separados.
Conflitos de política de grupo
O Gerenciador de Configurações não implementa todas as configurações de política de grupo do MBAM. O MBAM autônomo usa a política de grupo de domínio, enquanto o Gerenciador de Configurações define políticas locais para o gerenciamento do BitLocker. As políticas de domínio substituirão as políticas de gerenciamento locais do BitLocker do Gerenciador de Configurações. Se a política de grupo de domínio MBAM autônoma não corresponder à política do Gerenciador de Configurações, o gerenciamento do BitLocker do Gerenciador de Configurações falhará. Por exemplo, se uma política de grupo de domínio definir o servidor MBAM autônomo para serviços de recuperação de chave, o gerenciamento do BitLocker do Gerenciador de Configurações não poderá definir a mesma configuração para o ponto de gerenciamento. Esse comportamento faz com que os clientes não relatem suas chaves de recuperação para o serviço de recuperação de chave de gerenciamento do BitLocker do Gerenciador de Configurações no ponto de gerenciamento.
Aviso
O Gerenciador de Configurações tem paridade de recursos com o MBAM autônomo. Com o Gerenciador de Configurações, não deve haver motivo para definir políticas de grupo de domínio para configurar o gerenciamento do BitLocker. Para evitar conflitos e problemas, evite o uso de políticas de grupo para o BitLocker. Defina todas as configurações por meio das políticas de gerenciamento do Gerenciador de Configurações BitLocker.
Hash de senha do TPM
Os clientes MBAM anteriores não carregam o hash de senha do TPM no Gerenciador de Configurações. O cliente carrega o hash de senha do TPM apenas uma vez.
Se você precisar migrar essas informações para o serviço de recuperação do Gerenciador de Configurações, limpe o TPM no dispositivo. Depois de reiniciado, ele carrega o novo hash de senha do TPM para o serviço de recuperação.
Observação
O carregamento do hash de senha do TPM pertence principalmente a versões do Windows anteriores ao Windows 10. O Windows 10 ou posterior por padrão não salva o hash de senha do TPM, portanto, esses dispositivos normalmente não o carregam. Para obter mais informações, consulte Sobre a senha de proprietário do TPM.
Criptografia novamente
O Gerenciador de Configurações não criptografa novamente unidades que já estão protegidas com a Criptografia de Unidade de Disco BitLocker. Se você implantar uma política de gerenciamento do BitLocker que não corresponda à proteção atual da unidade, ela será relatada como não compatível. A unidade ainda está protegida.
Por exemplo, você usou o MBAM para criptografar a unidade com o algoritmo de criptografia AES-XTS 128, mas a política do Gerenciador de Configurações requer AES-XTS 256. A unidade não está em conformidade com a política, embora esteja criptografada.
Para contornar esse comportamento, primeiro desabilite o BitLocker no dispositivo. Em seguida, implante uma nova política com as novas configurações.
Cogerenciamento e Intune
O manipulador de cliente do Gerenciador de Configurações para BitLocker reconhece o cogerenciamento. Se o dispositivo for cogerenciado e você alternar a carga de trabalho do Endpoint Protection para o Intune, o cliente do Gerenciador de Configurações ignorará sua política do BitLocker. O dispositivo obtém a política de criptografia do Windows do Intune.
Importante
Alternar as autoridades de gerenciamento de criptografia, mantendo o algoritmo de criptografia desejado, não requer nenhuma ação adicional do cliente. No entanto, se você alternar as autoridades de gerenciamento de criptografia e o algoritmo de criptografia desejado também mudar, você precisará planejar a recriptografia.
Para obter mais informações sobre como gerenciar o BitLocker com o Intune, consulte os seguintes artigos:
- Usar a criptografia do dispositivo com o Intune
- Solucionar problemas de políticas do BitLocker no Microsoft Intune