CSP BitLocker

Dica

Esse CSP contém políticas apoiadas por ADMX que exigem um formato SyncML especial para habilitar ou desabilitar. Você deve especificar o tipo de dados no SyncML como <Format>chr</Format>. Para obter detalhes, consulte Noções básicas sobre políticas apoiadas por ADMX.

A carga do SyncML deve ser codificada em XML; para essa codificação XML, há uma variedade de codificadores online que você pode usar. Para evitar a codificação do conteúdo, você pode usar CDATA se o MDM der suporte a ele. Para obter mais informações, consulte Seções CDATA.

O CSP (provedor de serviços de configuração) do BitLocker é usado pela empresa para gerenciar a criptografia de computadores e dispositivos. Esse CSP foi adicionado no Windows 10, versão 1703. A partir do Windows 10, versão 1809, ele também tem suporte no Windows 10 Pro.

Observação

Para gerenciar o BitLocker por meio do CSP, exceto para habilitá-lo e desabilitá-lo usando a RequireDeviceEncryption política, uma das seguintes licenças deve ser atribuída aos seus usuários, independentemente de sua plataforma de gerenciamento:

  • Windows 10/11 Enterprise E3 ou E5 (incluído no Microsoft 365 F3, E3 e E5).
  • Windows 10/11 Enterprise A3 ou A5 (incluído no Microsoft 365 A3 e A5).

Uma Get operação em qualquer uma das configurações, exceto para RequireDeviceEncryption e RequireStorageCardEncryption, retorna a configuração definida pelo administrador.

Para RequireDeviceEncryption e RequireStorageCardEncryption, a operação Get retorna o status real de imposição para o administrador, por exemplo, se a proteção TPM (Trusted Platform Module) é necessária e se a criptografia é necessária. E se o dispositivo tiver o BitLocker habilitado, mas com protetor de senha, o status relatado será 0. Uma operação Get em RequireDeviceEncryption não verifica se um comprimento mínimo de PIN é imposto (SystemDrivesMinimumPINLength).

Observação

  • As configurações são impostas somente no momento em que a criptografia é iniciada. A criptografia não é reiniciada com alterações nas configurações.
  • Você deve enviar todas as configurações juntas em um único SyncML para ser eficaz.

A lista a seguir mostra os nós do provedor de serviços de configuração do BitLocker:

AllowStandardUserEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/BitLocker/AllowStandardUserEncryption

Permite que o Administrador aplique a política "RequireDeviceEncryption" para cenários em que a política é enviada por push enquanto o usuário conectado atual é um usuário não administrador/padrão.

A política "AllowStandardUserEncryption" está vinculada à política "AllowWarningForOtherDiskEncryption" sendo definida como "0", ou seja, a criptografia silenciosa é imposta.

Se "AllowWarningForOtherDiskEncryption" não estiver definido ou estiver definido como "1", a política "RequireDeviceEncryption" não tentará criptografar unidades se um usuário padrão for o usuário conectado no sistema.

Os valores esperados para essa política são:

1 = A política "RequireDeviceEncryption" tentará habilitar a criptografia em todas as unidades fixas, mesmo que um usuário conectado atualmente seja o usuário padrão.

0 = Esse é o padrão quando a política não está definida. Se o usuário conectado atual for um usuário padrão, a política "RequireDeviceEncryption" não tentará habilitar a criptografia em nenhuma unidade.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0
Dependência [AllowWarningForOtherDiskEncryptionDependency] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Bitlocker/AllowWarningForOtherDiskEncryption
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

Valores Permitidos:

Valor Descrição
0 (Padrão) Esse é o padrão quando a política não está definida. Se o usuário conectado atual for um usuário padrão, a política "RequireDeviceEncryption" não tentará habilitar a criptografia em nenhuma unidade.
1 A política "RequireDeviceEncryption" tentará habilitar a criptografia em todas as unidades fixas, mesmo que um usuário conectado atualmente seja o usuário padrão.

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

<Replace>
 <CmdID>111</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/AllowStandardUserEncryption</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">int</Format>
     </Meta>
     <Data>0</Data>
   </Item>
 </Replace>

AllowWarningForOtherDiskEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/AllowWarningForOtherDiskEncryption

Permite que o Administrador desabilite todas as interfaces do usuário (notificação para criptografia e prompt de aviso para outra criptografia de disco) e ative a criptografia nos computadores do usuário silenciosamente.

Aviso

Quando você habilita o BitLocker em um dispositivo com criptografia de terceiros, isso pode tornar o dispositivo inutilizável e exigirá a reinstalação do Windows.

Observação

Essa política entrará em vigor somente se a política "RequireDeviceEncryption" estiver definida como 1.

Os valores esperados para essa política são:

1 = Esse é o padrão quando a política não está definida. Aviso e notificação de criptografia são permitidos.

0 = Desabilita o prompt de aviso e a notificação de criptografia. A partir do Windows 10, próxima grande atualização, o valor 0 só entra em vigor em dispositivos ingressados no Entra ID.

O Windows tentará habilitar silenciosamente o BitLocker para o valor 0.

Observação

Quando você desabilita o prompt de aviso, a chave de recuperação da unidade do sistema operacional faz backup na conta do Microsoft Entra do usuário. Quando você permite o prompt de aviso, o usuário que recebe o prompt pode selecionar onde fazer backup da chave de recuperação da unidade do sistema operacional.

O ponto de extremidade para o backup de uma unidade de dados fixa é escolhido na seguinte ordem:

  1. A conta de Windows Server Active Directory Domain Services do usuário.
  2. A conta do usuário do Microsoft Entra.
  3. O OneDrive pessoal do usuário (somente MDM/MAM).

A criptografia aguarda até que um desses três locais seja feito backup com êxito.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Desabilita o prompt de aviso. A partir do Windows 10, versão 1803, o valor 0 só pode ser definido para dispositivos ingressados no Entra ID. O Windows tentará habilitar silenciosamente o BitLocker para o valor 0.
1 (padrão) Aviso de aviso permitido.

Exemplo:

<Replace>
    <CmdID>110</CmdID>
    <Item>
        <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/AllowWarningForOtherDiskEncryption</LocURI>
        </Target>
        <Meta>
            <Format xmlns="syncml:metinf">int</Format>
        <Data>0</Data>
    </Item>
</Replace>

ConfigureRecoveryPasswordRotation

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1909 [10.0.18363] e posterior
./Device/Vendor/MSFT/BitLocker/ConfigureRecoveryPasswordRotation

Permite que o Administrador configure a Rotação de Senha de Recuperação Numérica ao usar para o sistema operacional e unidades fixas no Entra ID e em dispositivos ingressados no domínio híbrido.

Quando não configurada, a Rotação é ativada por padrão apenas para o Entra ID e desativada no híbrido. A Política entrará em vigor somente quando o backup do Active Directory para a senha de recuperação estiver configurado como obrigatório.

Para unidade do sistema operacional: Ative "Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional".

Para unidades fixas: Ative "Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas".

Valores com suporte: 0 - Rotação de senhas de recuperação numérica OFF.

1 - Rotação de senhas de recuperação numérica ao usar ON para dispositivos ingressados no Entra ID. Valor padrão 2 - Rotação de senhas de recuperação numérica ao usar ATIVADO para o Entra ID e dispositivos híbridos.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Atualização desativada (padrão).
1 Atualização ativada para dispositivos ingressados no Entra ID.
2 Atualização ativada para dispositivos ingressados no Entra ID e híbridos.

EncryptionMethodByDriveType

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/EncryptionMethodByDriveType

Esta configuração de política configura se a proteção do BitLocker é necessária para que um computador possa gravar dados em uma unidade de dados removível.

  • Se você habilitar essa configuração de política, todas as unidades de dados removíveis que não forem protegidas pelo BitLocker serão montadas como somente leitura. Se a unidade estiver protegida pelo BitLocker, ela será montada com acesso de leitura e gravação.

Se a opção "Negar acesso de gravação a dispositivos configurados em outra organização" estiver selecionada, somente unidades com campos de identificação correspondentes aos campos de identificação do computador receberão acesso de gravação. Quando uma unidade de dados removível for acessada, ela será verificada quanto ao campo de identificação válido e aos campos de identificação permitidos. Esses campos são definidos pela configuração de política "Forneça os identificadores exclusivos para sua organização".

  • Se você desabilitar ou não definir essa configuração de política, todas as unidades de dados removíveis no computador serão montadas com acesso de leitura e gravação.

Observação

Essa configuração de política pode ser substituída pelas configurações de política em Configuração do Usuário\Modelos Administrativos\Sistema\Acesso ao Armazenamento Removível. Se a configuração de política "Discos removíveis: negar acesso de gravação" estiver habilitada, essa configuração de política será ignorada.

Observação

Ao habilitar EncryptionMethodByDriveType, você deve especificar valores para todas as três unidades (sistema operacional, dados fixos e dados removíveis), caso contrário, ele falhará (500 return status). Por exemplo, se você definir o método de criptografia apenas para o sistema operacional e as unidades removíveis, receberá um status de retorno 500.

Elementos de ID de dados:

  • EncryptionMethodWithXtsOsDropDown_Name = Selecione o método de criptografia para unidades do sistema operacional.
  • EncryptionMethodWithXtsFdvDropDown_Name = Selecione o método de criptografia para unidades de dados fixas.
  • EncryptionMethodWithXtsRdvDropDown_Name = Selecione o método de criptografia para unidades de dados removíveis.

O valor de exemplo para esse nó para habilitar essa política e definir os métodos de criptografia é:

 <enabled/>
<data id="EncryptionMethodWithXtsOsDropDown_Name" value="xx"/>
<data id="EncryptionMethodWithXtsFdvDropDown_Name" value="xx"/>
<data id="EncryptionMethodWithXtsRdvDropDown_Name" value="xx"/>

Os valores possíveis para 'xx' são:

  • 3 = AES-CBC 128
  • 4 = AES-CBC 256
  • 6 = XTS-AES 128
  • 7 = XTS-AES 256

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome RDVDenyWriteAccess_Name
Nome Amigável Negar o acesso de gravação a unidades removíveis não protegidas pelo BitLocker
Local Configuração do Computador
Caminho Componentes > do Windows Criptografia > de Unidade de Disco BitLocker Unidades de Dados Removíveis
Nome da Chave do Registro System\CurrentControlSet\Policies\Microsoft\FVE
Nome do Valor do Registro RDVDenyWriteAccess
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

<Replace>
  <CmdID>$CmdID$</CmdID>
    <Item>
      <Target>
          <LocURI>./Device/Vendor/MSFT/BitLocker/EncryptionMethodByDriveType</LocURI>
      </Target>
      <Meta>
          <Format xmlns="syncml:metinf">chr</Format>
      </Meta>
      <Data><disabled/></Data>
    </Item>
</Replace>

FixedDrivesEncryptionType

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/FixedDrivesEncryptionType

Essa configuração de política permite que você configure o tipo de criptografia usado pela Criptografia de Unidade de Disco BitLocker. Essa configuração de política é aplicada quando você ativa o BitLocker. A alteração do tipo de criptografia não terá efeito se a unidade já estiver criptografada ou se a criptografia estiver em andamento. Escolha a criptografia completa para exigir que toda a unidade seja criptografada quando o BitLocker estiver ativado. Escolha a criptografia somente de espaço usado para exigir que apenas a parte da unidade usada para armazenar dados seja criptografada quando o BitLocker for ativado.

  • Se você habilitar essa configuração de política, o tipo de criptografia que o BitLocker usará para criptografar unidades será definido por essa política e a opção de tipo de criptografia não será apresentada no assistente de configuração do BitLocker.

  • Se você desabilitar ou não definir essa configuração de política, o assistente de configuração do BitLocker solicitará que o usuário selecione o tipo de criptografia antes de ativar o BitLocker.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/><data id="FDVEncryptionTypeDropDown_Name" value="1"/>

Valores possíveis:

  • 0: Permitir que o usuário escolha.
  • 1: Criptografia completa.
  • 2: Criptografia somente espaço usado.

Observação

Essa política é ignorada quando você está reduzindo ou expandindo um volume e o driver do BitLocker usa o método de criptografia atual. Por exemplo, quando uma unidade que usa a criptografia Somente Espaço Usado é expandida, o novo espaço livre não é apagado como seria para uma unidade que usa criptografia completa. O usuário pode limpar o espaço livre em uma unidade Somente Espaço Usado usando o seguinte comando: manage-bde -w. Se o volume for reduzido, nenhuma ação será executada para o novo espaço livre.

Para obter mais informações sobre a ferramenta para gerenciar o BitLocker, consulte manage-bde.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome FDVEncryptionType_Name
Nome Amigável Impor o tipo de criptografia de unidade em unidades de dados fixas
Local Configuração do Computador
Caminho Componentes do Windows Criptografia > de Unidade de Disco BitLocker Unidades > de Dados Fixas
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\FVE
Nome do Valor do Registro FDVEncryptionType
Nome do Arquivo ADMX VolumeEncryption.admx

FixedDrivesRecoveryOptions

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/FixedDrivesRecoveryOptions

Essa configuração de política permite que você controle como as unidades de dados fixas protegidas pelo BitLocker são recuperadas na ausência das credenciais necessárias. Essa configuração de política é aplicada quando você ativa o BitLocker.

A caixa de marca "Permitir agente de recuperação de dados" é usada para especificar se um agente de recuperação de dados pode ser usado com unidades de dados fixas protegidas pelo BitLocker. Antes que um agente de recuperação de dados possa ser usado, ele deve ser adicionado do item Políticas de Chave Pública no Console de Gerenciamento da Política de Grupo ou no Editor de Política de Grupo Local. Consulte o Guia de Implantação de Criptografia de Unidade de Disco BitLocker no Microsoft TechNet para obter mais informações sobre como adicionar agentes de recuperação de dados.

Em "Configurar o armazenamento do usuário de informações de recuperação do BitLocker", selecione se os usuários têm permissão, necessidade ou não de gerar uma senha de recuperação de 48 dígitos ou uma chave de recuperação de 256 bits.

Selecione "Omitir opções de recuperação do assistente de configuração do BitLocker" para impedir que os usuários especifiquem opções de recuperação quando ligarem o BitLocker em uma unidade. Isso significa que você não poderá especificar qual opção de recuperação usar ao ativar o BitLocker. Em vez disso, as opções de recuperação do BitLocker para a unidade são determinadas pela configuração da política.

Em "Salvar informações de recuperação do BitLocker no Active Directory Domain Services", escolha quais informações de recuperação do BitLocker armazenar no AD DS para unidades de dados fixas. Se você selecionar "Backup de senha de recuperação e pacote de chaves", a senha de recuperação do BitLocker e o pacote de chaves serão armazenados no AD DS. O armazenamento do pacote de chaves oferece suporte à recuperação de dados de uma unidade que foi fisicamente corrompida. Se você selecionar "Somente senha de recuperação de backup", somente a senha de recuperação será armazenada no AD DS.

Marque a caixa de marcar "Não ativar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas" se quiser impedir que os usuários habilitem o BitLocker, a menos que o computador esteja conectado ao domínio e o backup das informações de recuperação do BitLocker no AD DS seja bem-sucedido.

Observação

Se a caixa de marca "Não ativar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas" estiver marcada, uma senha de recuperação será gerada automaticamente.

  • Se você habilitar essa configuração de política, poderá controlar os métodos disponíveis aos usuários para recuperar dados de unidades de dados fixas protegidas pelo BitLocker.

  • Se essa configuração de política não estiver configurada ou desabilitada, as opções de recuperação padrão terão suporte para a recuperação do BitLocker. Por padrão, um DRA é permitido, as opções de recuperação podem ser especificadas pelo usuário, incluindo a senha de recuperação e a chave de recuperação, e as informações de recuperação não são armazenadas em backup no AD DS.

Elementos de ID de dados:

  • FDVAllowDRA_Name: Permitir agente de recuperação de dados
  • FDVRecoveryPasswordUsageDropDown_Name e FDVRecoveryKeyUsageDropDown_Name: Configurar o armazenamento do usuário de informações de recuperação do BitLocker
  • FDVHideRecoveryPage_Name: Omitir as opções de recuperação do assistente de configuração do BitLocker
  • FDVActiveDirectoryBackup_Name: Salvar informações de recuperação do BitLocker no Active Directory Domain Services
  • FDVActiveDirectoryBackupDropDown_Name: Configurar o armazenamento de informações de recuperação do BitLocker no AD DS
  • FDVRequireActiveDirectoryBackup_Name: Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas

O valor de exemplo para esse nó habilitar essa política é:

<enabled/>
<data id="FDVAllowDRA_Name" value="xx"/>
<data id="FDVRecoveryPasswordUsageDropDown_Name" value="yy"/>
<data id="FDVRecoveryKeyUsageDropDown_Name" value="yy"/>
<data id="FDVHideRecoveryPage_Name" value="xx"/>
<data id="FDVActiveDirectoryBackup_Name" value="xx"/>
<data id="FDVActiveDirectoryBackupDropDown_Name" value="zz"/>
<data id="FDVRequireActiveDirectoryBackup_Name" value="xx"/>

Os valores possíveis para 'xx' são:

  • true = Permitir explicitamente
  • falso = Política não definida

Os valores possíveis para 'yy' são:

  • 0 = Não permitido
  • 1 = Obrigatório
  • 2 = Permitido

Os valores possíveis para 'zz' são:

  • 1 = Senhas de recuperação de loja e pacotes de chaves
  • 2 = Somente senhas de recuperação de loja

Para dispositivos ingressados híbridos do Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Active Directory e no Entra ID.

Para dispositivos ingressados no Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Entra ID.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome FDVRecoveryUsage_Name
Nome Amigável Escolha como as unidades fixas protegidas pelo BitLocker podem ser recuperadas
Local Configuração do Computador
Caminho Componentes do Windows Criptografia > de Unidade de Disco BitLocker Unidades > de Dados Fixas
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\FVE
Nome do Valor do Registro FDVRecovery
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

 <Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/FixedDrivesRecoveryOptions</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

FixedDrivesRequireEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/FixedDrivesRequireEncryption

Essa configuração de política determina se a proteção do BitLocker é necessária para que unidades de dados fixas sejam graváveis em um computador.

  • Se você habilitar essa configuração de política, todas as unidades de dados fixas que não forem protegidas pelo BitLocker serão montadas como somente leitura. Se a unidade estiver protegida pelo BitLocker, ela será montada com acesso de leitura e gravação.

  • Se você desabilitar ou não definir essa configuração de política, todas as unidades de dados fixas no computador serão montadas com acesso de leitura e gravação.

O valor de exemplo para esse nó habilitar essa política é: <enabled/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome FDVDenyWriteAccess_Name
Nome Amigável Negar o acesso de gravação a unidades fixas não protegidas pelo BitLocker
Local Configuração do Computador
Caminho Componentes do Windows Criptografia > de Unidade de Disco BitLocker Unidades > de Dados Fixas
Nome da Chave do Registro System\CurrentControlSet\Policies\Microsoft\FVE
Nome do Valor do Registro FDVDenyWriteAccess
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

<Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/FixedDrivesRequireEncryption</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

IdentificationField

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/IdentificationField

Essa configuração de política permite associar identificadores organizacionais exclusivos a uma nova unidade habilitada com o BitLocker. Esses identificadores são armazenados como o campo de identificação e campo de identificação permitido. O campo de identificação permite associar um identificador organizacional exclusivo a unidades protegidas pelo BitLocker. Esse identificador é adicionado automaticamente a novas unidades protegidas pelo BitLocker e pode ser atualizado em unidades protegidas pelo BitLocker existentes usando a ferramenta de linha de comando manage-bde . Um campo de identificação é necessário para o gerenciamento de agentes de recuperação de dados baseados em certificado em unidades protegidas pelo BitLocker e para possíveis atualizações no leitor do BitLocker To Go. O BitLocker só gerenciará e atualizará os agentes de recuperação de dados quando o campo de identificação na unidade corresponder ao valor configurado no campo de identificação. De maneira semelhante, o BitLocker só atualizará o leitor BitLocker To Go quando o campo de identificação na unidade corresponder ao valor configurado para o campo de identificação.

O campo de identificação permitido é usado em conjunto com a configuração de política "Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker" para ajudar a controlar o uso de unidades removíveis em sua organização. É uma lista separada por vírgulas de campos de identificação da sua organização ou de outras organizações externas.

Você pode configurar os campos de identificação em unidades existentes usando manage-bde.exe.

  • Se você habilitar essa configuração de política, poderá configurar o campo de identificação na unidade protegida pelo BitLocker e qualquer campo de identificação permitido usado por sua organização.

Quando uma unidade protegida pelo BitLocker é montada em outro computador habilitado para BitLocker, o campo de identificação e o campo de identificação permitido serão usados para determinar se a unidade é de uma organização externa.

  • Se você desabilitar ou não definir essa configuração de política, o campo de identificação não será obrigatório.

Observação

Os campos de identificação são necessários para o gerenciamento de agentes de recuperação de dados baseados em certificado em unidades protegidas pelo BitLocker. O BitLocker só gerenciará e atualizará os agentes de recuperação de dados baseados em certificado quando o campo de identificação estiver presente em uma unidade e for idêntico ao valor configurado no computador. O campo de identificação pode ter qualquer valor de 260 caracteres ou menos.

Elementos de ID de dados:

  • IdentificationField: Este é um campo de identificação do BitLocker.
  • SecIdentificationField: Este é um campo de identificação do BitLocker permitido.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/>
<data id="IdentificationField" value="BitLocker-ID1"/>
<data id="SecIdentificationField" value="Allowed-BitLocker-ID2"/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome IdentificationField_Name
Nome Amigável Forneça identificadores exclusivos para sua organização
Local Configuração do Computador
Caminho Componentes > do Windows Criptografia de Unidade de Disco BitLocker
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Valor do Registro IdentificationField
Nome do Arquivo ADMX VolumeEncryption.admx

RemovableDrivesConfigureBDE

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/RemovableDrivesConfigureBDE

Essa configuração de política controla o uso do BitLocker em unidades de dados removíveis. Essa configuração de política é aplicada quando você ativa o BitLocker.

Quando essa configuração de política está habilitada, você pode selecionar configurações de propriedade que controlam como os usuários podem configurar o BitLocker. Escolha "Permitir que os usuários apliquem a proteção do BitLocker em unidades de dados removíveis" para permitir que o usuário execute o assistente de configuração do BitLocker em uma unidade de dados removível. Escolha "Permitir que os usuários suspendam e descriptografem o BitLocker em unidades de dados removíveis" para permitir que o usuário remova a criptografia de unidade de disco BitLocker da unidade ou suspenda a criptografia enquanto a manutenção é executada. Para obter informações sobre como suspender a proteção do BitLocker, consulte Implantação básica do BitLocker.

  • Se você não definir essa configuração de política, os usuários poderão usar o BitLocker em unidades de disco removíveis.

  • Se você desabilitar essa configuração de política, os usuários não poderão usar o BitLocker em unidades de disco removíveis.

Elementos de ID de dados:

  • RDVAllowBDE_Name: Permitir que os usuários apliquem a proteção do BitLocker em unidades de dados removíveis.
  • RDVDisableBDE_Name: Permitir que os usuários suspendam e descriptografem o BitLocker em unidades de dados removíveis.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/>
<data id="RDVAllowBDE_Name" value="true"/>
<data id="RDVDisableBDE_Name" value="true"/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome RDVConfigureBDE
Nome Amigável Controlar o uso do BitLocker em unidades removíveis
Local Configuração do Computador
Caminho Componentes > do Windows Criptografia > de Unidade de Disco BitLocker Unidades de Dados Removíveis
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Valor do Registro RDVConfigureBDE
Nome do Arquivo ADMX VolumeEncryption.admx

RemovableDrivesEncryptionType

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/RemovableDrivesEncryptionType

Essa configuração de política permite que você configure o tipo de criptografia usado pela Criptografia de Unidade de Disco BitLocker. Essa configuração de política é aplicada quando você ativa o BitLocker. A alteração do tipo de criptografia não terá efeito se a unidade já estiver criptografada ou se a criptografia estiver em andamento. Escolha a criptografia completa para exigir que toda a unidade seja criptografada quando o BitLocker estiver ativado. Escolha a criptografia somente de espaço usado para exigir que apenas a parte da unidade usada para armazenar dados seja criptografada quando o BitLocker for ativado.

  • Se você habilitar essa configuração de política, o tipo de criptografia que o BitLocker usará para criptografar unidades será definido por essa política e a opção de tipo de criptografia não será apresentada no assistente de configuração do BitLocker.

  • Se você desabilitar ou não definir essa configuração de política, o assistente de configuração do BitLocker solicitará que o usuário selecione o tipo de criptografia antes de ativar o BitLocker.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/><data id="RDVEncryptionTypeDropDown_Name" value="2"/>

Valores possíveis:

  • 0: Permitir que o usuário escolha.
  • 1: Criptografia completa.
  • 2: Criptografia somente espaço usado.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Dependência [BDEAllowed] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Bitlocker/RemovableDrivesConfigureBDE
Tipo de valor de dependência permitido: ADMX

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome RDVEncryptionType_Name
Nome Amigável Impor o tipo de criptografia de unidade em unidades de dados removíveis
Local Configuração do Computador
Caminho Componentes > do Windows Criptografia > de Unidade de Disco BitLocker Unidades de Dados Removíveis
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\FVE
Nome do Valor do Registro RDVEncryptionType
Nome do Arquivo ADMX VolumeEncryption.admx

RemovableDrivesExcludedFromEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/RemovableDrivesExcludedFromEncryption

Quando habilitado, permite excluir unidades removíveis e dispositivos conectados pela interface USB da Criptografia de Dispositivo do BitLocker. Os dispositivos excluídos não podem ser criptografados, nem mesmo manualmente. Além disso, se "Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker" estiver configurado, o usuário não será solicitado a fornecer criptografia e a unidade será montada no modo de leitura/gravação. Forneça uma lista separada por vírgulas de unidades/dispositivos removíveis excluídos, usando a ID de hardware do dispositivo de disco. Exemplo: USBSTOR\SEAGATE_ST39102LW_______0004.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Lista (Delimitador: ,)

RemovableDrivesRequireEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/RemovableDrivesRequireEncryption

Esta configuração de política configura se a proteção do BitLocker é necessária para que um computador possa gravar dados em uma unidade de dados removível.

  • Se você habilitar essa configuração de política, todas as unidades de dados removíveis que não forem protegidas pelo BitLocker serão montadas como somente leitura. Se a unidade estiver protegida pelo BitLocker, ela será montada com acesso de leitura e gravação.

Se a opção "Negar acesso de gravação a dispositivos configurados em outra organização" estiver selecionada, somente unidades com campos de identificação correspondentes aos campos de identificação do computador receberão acesso de gravação. Quando uma unidade de dados removível for acessada, ela será verificada quanto ao campo de identificação válido e aos campos de identificação permitidos. Esses campos são definidos pela configuração de política "Forneça os identificadores exclusivos para sua organização".

  • Se você desabilitar ou não definir essa configuração de política, todas as unidades de dados removíveis no computador serão montadas com acesso de leitura e gravação.

Observação

Essa configuração de política pode ser substituída pelas configurações de política em Configuração do Usuário\Modelos Administrativos\Sistema\Acesso ao Armazenamento Removível. Se a configuração de política "Discos removíveis: negar acesso de gravação" estiver habilitada, essa configuração de política será ignorada.

Elementos de ID de dados:

  • RDVCrossOrg: Negar acesso de gravação a dispositivos configurados em outra organização

O valor de exemplo para esse nó habilitar essa política é:

 <enabled/><data id="RDVCrossOrg" value="xx"/>

Os valores possíveis para 'xx' são:

  • true = Permitir explicitamente
  • falso = Política não definida

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome RDVDenyWriteAccess_Name
Nome Amigável Negar o acesso de gravação a unidades removíveis não protegidas pelo BitLocker
Local Configuração do Computador
Caminho Componentes > do Windows Criptografia > de Unidade de Disco BitLocker Unidades de Dados Removíveis
Nome da Chave do Registro System\CurrentControlSet\Policies\Microsoft\FVE
Nome do Valor do Registro RDVDenyWriteAccess
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

 <Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/RemovableDrivesRequireEncryption</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

RequireDeviceEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/RequireDeviceEncryption

Permite que o Administrador exija que a criptografia seja ativada usando o BitLocker\Criptografia de Dispositivo.

Valor de exemplo para este nó para habilitar essa política:

1

Desabilitar a política não desativará a criptografia na unidade do sistema. Mas deixará de solicitar que o usuário o ative.

Observação

Atualmente, apenas a criptografia de disco completo tem suporte ao usar esse CSP para criptografia silenciosa. Para criptografia não silenciosa, o tipo de criptografia depende SystemDrivesEncryptionType e FixedDrivesEncryptionType configurado no dispositivo.

O status dos volumes do sistema operacional e dos volumes de dados fixos criptografáveis é verificado com uma operação Get. Normalmente, a Criptografia do BitLocker/Dispositivo seguirá qualquer valor como a política EncryptionMethodByDriveType estiver definida. No entanto, essa configuração de política é ignorada para unidades fixas com criptografia automática e unidades do SO com criptografia automática.

Os volumes de dados fixos criptografáveis são tratados de forma semelhante aos volumes do sistema operacional. No entanto, os volumes de dados fixos devem atender a outros critérios para serem considerados criptografáveis:

  • Não deve ser um volume dinâmico.
  • Ela não deve ser uma partição de recuperação.
  • Não deve ser um volume oculto.
  • Ela não deve ser uma partição do sistema.
  • Ele não deve ter o suporte de armazenamento virtual.
  • Ele não deve ter uma referência no repositório BCD.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desabilitar. Se a configuração de política não estiver definida ou estiver definida como 0, o status de aplicação do dispositivo não será verificado. A política não impõe criptografia e não descriptografa volumes criptografados.
1 Habilitar. O status de aplicação do dispositivo está verificado. Definir essa política como 1 dispara a criptografia de todas as unidades (silenciosamente ou não silenciosamente com base na política AllowWarningForOtherDiskEncryption).

Exemplo:

Para desabilitar o RequireDeviceEncryption:

<SyncML>
    <SyncBody>
        <Replace>
            <CmdID>$CmdID$</CmdID>
            <Item>
                <Target>
                    <LocURI>./Device/Vendor/MSFT/BitLocker/RequireDeviceEncryption</LocURI>
                </Target>
                <Meta>
                    <Format xmlns="syncml:metinf">int</Format>
                </Meta>
                <Data>0</Data>
            </Item>
        </Replace>
    </SyncBody>
</SyncML>

RequireStorageCardEncryption

Observação

Essa política foi preterida e poderá ser removida em uma versão futura.

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/RequireStorageCardEncryption

Permite que o Administrador exija criptografia de card de armazenamento no dispositivo.

Essa política só é válida para SKU móvel.

Valor de exemplo para este nó para habilitar essa política:

1

Desabilitar a política não desativará a criptografia no cartão de armazenamento. Mas deixará de solicitar que o usuário o ative.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Os cartões de armazenamento não precisam ser criptografados.
1 Exigir que os cartões de armazenamento sejam criptografados.

RotateRecoveryPasswords

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1909 [10.0.18363] e posterior
./Device/Vendor/MSFT/BitLocker/RotateRecoveryPasswords

Permite que o administrador envie por push a rotação única de todas as senhas de recuperação numérica para o sistema operacional e unidades de dados fixas em um dispositivo Entra ID ou híbrido.

Essa política é do tipo Execute e gira todas as senhas numéricas quando emitidas de ferramentas de MDM.

A política só entra em vigor quando o backup do Active Directory para uma senha de recuperação está configurado como "obrigatório".

  • Para unidades do sistema operacional, habilite "Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no Active Directory Domain Services para unidades do sistema operacional".

  • Para unidades fixas, habilite "Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no Active Directory Domain Services para unidades de dados fixas".

O cliente retorna status DM_S_ACCEPTED_FOR_PROCESSING para indicar que a rotação começou. O servidor pode consultar o status com os seguintes nós de status:

  • status\RotateRecoveryPasswordsStatus
  • status\RotateRecoveryPasswordsRequestID.

Valores com suporte: Forma de cadeia de caracteres da ID da solicitação. O formato de exemplo de ID de solicitação é GUID. O servidor pode escolher o formato conforme necessário de acordo com as ferramentas de gerenciamento.

Observação

A rotação de chaves tem suporte apenas nesses tipos de registro. Para obter mais informações, consulte deviceEnrollmentType enum.

  • windowsAzureADJoin.
  • windowsBulkAzureDomainJoin.
  • windowsAzureADJoinUsingDeviceAuth.
  • windowsCoManagement.

Dica

O recurso de rotação de chave só funcionará quando:

  • Para unidades do sistema operacional:

    • OSRequireActiveDirectoryBackup_Name é definido como 1 ("Obrigatório").
    • OSActiveDirectoryBackup_Name é definido como true.
  • Para unidades de dados fixas:

    • FDVRequireActiveDirectoryBackup_Name é definido como 1 = ("Obrigatório").
    • FDVActiveDirectoryBackup_Name é definido como true.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Executivo

Status

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1903 [10.0.18362] e posterior
./Device/Vendor/MSFT/BitLocker/Status

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato node
Tipo de acesso Obter

Status/DeviceEncryptionStatus

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1903 [10.0.18362] e posterior
./Device/Vendor/MSFT/BitLocker/Status/DeviceEncryptionStatus

Esse nó relata o estado de conformidade da criptografia do dispositivo no sistema.

O valor "0" significa que o dispositivo está em conformidade. Qualquer outro valor representa um dispositivo não compatível.

Esse valor representa uma máscara de bits com cada bit e o código de erro correspondente descrito na tabela a seguir:

Bit Código do Erro
0 A política do BitLocker exige o consentimento do usuário para iniciar o Assistente de Criptografia de Unidade de Disco BitLocker para iniciar a criptografia do volume do sistema operacional, mas o usuário não consentiu.
1 O método de criptografia do volume do sistema operacional não corresponde à política do BitLocker.
2 O volume do sistema operacional está desprotegido.
3 A política do BitLocker requer um protetor somente TPM para o volume do sistema operacional, mas a proteção TPM não é usada.
4 A política do BitLocker requer proteção TPM+PIN para o volume do sistema operacional, mas um protetor TPM+PIN não é usado.
5 A política do BitLocker requer proteção de chave TPM+inicialização para o volume do sistema operacional, mas um protetor de chave TPM+inicialização não é usado.
6 A política do BitLocker requer proteção de chave TPM+PIN+inicialização para o volume do sistema operacional, mas um protetor de chave TPM+PIN+inicialização não é usado.
7 A política do BitLocker requer um protetor de TPM para proteger o volume do sistema operacional, mas um TPM não é usado.
8 Falha no backup da chave de recuperação.
9 Uma unidade fixa está desprotegida.
10 O método de criptografia da unidade fixa não corresponde à política do BitLocker.
11 Para criptografar unidades, a política do BitLocker exige que o usuário entre como administrador ou, se o dispositivo estiver associado ao Microsoft Entra ID, a política AllowStandardUserEncryption deverá ser definida como 1.
12 O Ambiente de Recuperação do Windows (WinRE) não está configurado.
13 Um TPM não está disponível para o BitLocker, seja porque não está presente, foi tornado indisponível no Registro ou o sistema operacional está em uma unidade removível.
14 O TPM não está pronto para o BitLocker.
15 A rede não está disponível, o que é necessário para o backup da chave de recuperação.
16 O tipo de criptografia do volume do sistema operacional para disco cheio versus a criptografia somente de espaço usado não corresponde à política do BitLocker.
17 O tipo de criptografia da unidade fixa para disco completo versus a criptografia somente de espaço usado não corresponde à política do BitLocker.
18-31 Para uso futuro.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Obter

Status/RemovableDrivesEncryptionStatus

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/Status/RemovableDrivesEncryptionStatus

Esse nó relata o estado de conformidade da criptografia da unidade de remoção. O valor "0" significa que a unidade de remoção é criptografada seguindo todas as configurações da unidade de remoção definidas.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Obter

Status/RotateRecoveryPasswordsRequestID

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1909 [10.0.18363] e posterior
./Device/Vendor/MSFT/BitLocker/Status/RotateRecoveryPasswordsRequestID

Esse nó relata o RequestID correspondente a RotateRecoveryPasswordsStatus.

Esse nó precisa ser consultado em sincronização com RotateRecoveryPasswordsStatus para garantir que o status corresponda corretamente à ID da solicitação.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Obter

Status/RotateRecoveryPasswordsStatus

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1909 [10.0.18363] e posterior
./Device/Vendor/MSFT/BitLocker/Status/RotateRecoveryPasswordsStatus

Esse nó relata o status da solicitação RotateRecoveryPasswords.

O código de status pode ser um dos seguintes:

NotStarted(2), Pending (1), Pass (0), Outros códigos de erro em caso de falha.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Obter

SystemDrivesDisallowStandardUsersCanChangePIN

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesDisallowStandardUsersCanChangePIN

Essa configuração de política permite que você configure se os usuários padrão têm ou não permissão para alterar os PINs de volume do BitLocker, desde que possam fornecer o PIN existente primeiro.

Essa configuração de política é aplicada quando você ativa o BitLocker.

  • Se você habilitar essa configuração de política, os usuários padrão não poderão alterar os PINs ou senhas do BitLocker.

  • Se você desabilitar ou não definir esta configuração de política, os usuários padrão poderão alterar os PINs e senhas do BitLocker.

Observação

Para alterar o PIN ou a senha, o usuário deve ser capaz de fornecer o PIN ou a senha atual.

O valor de exemplo para esse nó para desabilitar essa política é: <disabled/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome DisallowStandardUsersCanChangePIN_Name
Nome Amigável Impedir que usuários padrão alterem o PIN ou a senha
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Valor do Registro DisallowStandardUserPINReset
Nome do Arquivo ADMX VolumeEncryption.admx

SystemDrivesEnablePrebootInputProtectorsOnSlates

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesEnablePrebootInputProtectorsOnSlates

Essa configuração de política permite que os usuários ativem opções de autenticação que exigem entrada do usuário do ambiente de pré-inicialização, mesmo que a plataforma não tenha funcionalidade de entrada de pré-inicialização.

O teclado de toque do Windows (como o usado por tablets) não está disponível no ambiente de pré-inicialização em que o BitLocker requer informações adicionais, como um PIN ou senha.

  • Se você habilitar essa configuração de política, os dispositivos deverão ter um meio alternativo de entrada de pré-inicialização (como um teclado USB conectado).

  • Se essa política não estiver habilitada, o Ambiente de Recuperação do Windows deverá ser habilitado em tablets para dar suporte à entrada da senha de recuperação do BitLocker. Quando o Ambiente de Recuperação do Windows não está habilitado e esta política não está habilitada, você não pode ativar o BitLocker em um dispositivo que usa o teclado de toque do Windows.

Observe que, se você não habilitar essa configuração de política, as opções na política "Exigir autenticação adicional na inicialização" talvez não estejam disponíveis nesses dispositivos. Essas opções incluem:

  • Configurar o PIN de inicialização do TPM: Obrigatório/Permitido
  • Configurar chave de inicialização e PIN do TPM: Obrigatório/Permitido
  • Configure o uso de senhas para unidades do sistema operacional.

O valor de exemplo para esse nó habilitar essa política é: <enabled/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome EnablePrebootInputProtectorsOnSlates_Name
Nome Amigável Habilitar o uso da autenticação do BitLocker exigindo a entrada de teclado de pré-inicialização no slates
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Valor do Registro OSEnablePrebootInputProtectorsOnSlates
Nome do Arquivo ADMX VolumeEncryption.admx

SystemDrivesEnablePreBootPinExceptionOnDECapableDevice

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesEnablePreBootPinExceptionOnDECapableDevice

Essa configuração de política permite que os usuários em dispositivos compatíveis com o InstantGo ou a Interface de Teste de Segurança de Hardware (HSTI) da Microsoft não tenham um PIN para autenticação de pré-inicialização. Isso substitui as opções "Exigir PIN de inicialização com TPM" e "Exigir chave de inicialização e PIN com TPM" da política "Exigir autenticação adicional na inicialização" em hardware compatível.

  • Se você habilitar essa configuração de política, os usuários em dispositivos compatíveis com InstantGo e HSTI terão a opção de ativar o BitLocker sem autenticação de pré-inicialização.

  • Se essa política não estiver habilitada, as opções da política "Exigir autenticação adicional na inicialização" serão aplicadas.

O valor de exemplo para esse nó habilitar essa política é: <enabled/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome EnablePreBootPinExceptionOnDECapableDevice_Name
Nome Amigável Permitir que dispositivos compatíveis com InstantGo ou HSTI recusem o PIN de pré-inicialização.
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Valor do Registro OSEnablePreBootPinExceptionOnDECapableDevice
Nome do Arquivo ADMX VolumeEncryption.admx

SystemDrivesEncryptionType

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesEncryptionType

Essa configuração de política permite que você configure o tipo de criptografia usado pela Criptografia de Unidade de Disco BitLocker. Essa configuração de política é aplicada quando você ativa o BitLocker. A alteração do tipo de criptografia não terá efeito se a unidade já estiver criptografada ou se a criptografia estiver em andamento. Escolha a criptografia completa para exigir que toda a unidade seja criptografada quando o BitLocker estiver ativado. Escolha a criptografia somente de espaço usado para exigir que apenas a parte da unidade usada para armazenar dados seja criptografada quando o BitLocker for ativado.

  • Se você habilitar essa configuração de política, o tipo de criptografia que o BitLocker usará para criptografar unidades será definido por essa política e a opção de tipo de criptografia não será apresentada no assistente de configuração do BitLocker.

  • Se você desabilitar ou não definir essa configuração de política, o assistente de configuração do BitLocker solicitará que o usuário selecione o tipo de criptografia antes de ativar o BitLocker.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/><data id="OSEncryptionTypeDropDown_Name" value="1"/>

Valores possíveis:

  • 0: Permitir que o usuário escolha.
  • 1: Criptografia completa.
  • 2: Criptografia somente espaço usado.

Observação

Essa política é ignorada ao reduzir ou expandir um volume, e o driver do BitLocker usa o método de criptografia atual. Por exemplo, quando uma unidade que usa a criptografia Somente espaço usado é expandida, o novo espaço livre não é apagado como seria para uma unidade que usa criptografia completa. O usuário pode limpar o espaço livre em uma unidade Somente Espaço Usado usando o seguinte comando: manage-bde -w. Se o volume for reduzido, nenhuma ação será executada para o novo espaço livre.

Para obter mais informações sobre a ferramenta para gerenciar o BitLocker, consulte manage-bde.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome OSEncryptionType_Name
Nome Amigável Impor o tipo de criptografia de unidade em unidades do sistema operacional
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\FVE
Nome do Valor do Registro OSEncryptionType
Nome do Arquivo ADMX VolumeEncryption.admx

SystemDrivesEnhancedPIN

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 com KB5005101 [10.0.19041.1202] e posterior
✅Windows 10, versão 20H2 com KB5005101 [10.0.19042.1202] e posterior
✅Windows 10, versão 21H1 com KB5005101 [10.0.19043.1202] e posterior
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesEnhancedPIN

Essa configuração de política permite que você configure se os PINs de inicialização aprimorados são usados ou não com o BitLocker.

Os PINs de inicialização aprimorados permitem o uso de caracteres, incluindo letras maiúsculas e minúsculas, símbolos, números e espaços. Essa configuração de política é aplicada quando você ativa o BitLocker.

  • Se você habilitar essa configuração de política, todos os novos PINs de inicialização do BitLocker definidos serão PINs aprimorados.

Observação

Nem todos os computadores podem dar suporte a PINs aprimorados no ambiente de pré-inicialização. É altamente recomendável que os usuários executem uma marca do sistema durante a instalação do BitLocker.

  • Se você desabilitar ou não definir essa configuração de política, os PINs aprimorados não serão usados.

O valor de exemplo para esse nó habilitar essa política é: <enabled/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome EnhancedPIN_Name
Nome Amigável Permitir PINs aprimorados para inicialização
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Valor do Registro UseEnhancedPin
Nome do Arquivo ADMX VolumeEncryption.admx

SystemDrivesMinimumPINLength

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesMinimumPINLength

Essa configuração de política permite configurar um comprimento mínimo para um PIN de inicialização do TPM (Trusted Platform Module). Essa configuração de política é aplicada quando você ativa o BitLocker. O PIN de inicialização deve ter um comprimento mínimo de 4 dígitos e pode ter um comprimento máximo de 20 dígitos.

  • Se você habilitar essa configuração de política, poderá exigir que um número mínimo de dígitos seja usado ao definir o PIN de inicialização.

  • Se você desabilitar ou não definir essa configuração de política, os usuários poderão configurar um PIN de inicialização de qualquer comprimento entre 6 e 20 dígitos.

Observação

Se o comprimento mínimo do PIN for definido abaixo de 6 dígitos, o Windows tentará atualizar o período de bloqueio do TPM 2.0 para ser maior do que o padrão quando um PIN for alterado. Se for bem-sucedido, o Windows só redefinirá o período de bloqueio do TPM de volta ao padrão se o TPM for redefinido.

Observação

No Windows 10, versão 1703, versão B, você pode usar um tamanho mínimo de PIN de 4 dígitos.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/><data id="MinPINLength" value="xx"/>

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome MinimumPINLength_Name
Nome Amigável Configurar o tamanho mínimo do PIN para inicialização
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

 <Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesMinimumPINLength</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

SystemDrivesRecoveryMessage

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryMessage

Essa configuração de política permite configurar toda a mensagem de recuperação ou substituir a URL existente exibida na tela de recuperação de chave de pré-inicialização quando a unidade do sistema operacional está bloqueada.

Se você selecionar a opção "Usar mensagem e URL de recuperação padrão", a mensagem e a URL de recuperação padrão do BitLocker serão exibidas na tela de recuperação de chave de pré-inicialização. Se você configurou anteriormente uma mensagem ou URL de recuperação personalizada e deseja reverter para a mensagem padrão, deve manter a política habilitada e selecionar a opção "Usar mensagem e URL de recuperação padrão".

Se você selecionar a opção "Usar mensagem de recuperação personalizada", a mensagem digitada na caixa de texto "Opção de mensagem de recuperação personalizada" será exibida na tela de recuperação de chave de pré-inicialização. Se uma URL de recuperação estiver disponível, inclua-a na mensagem.

Se você selecionar a opção "Usar URL de recuperação personalizada", a URL digitada na caixa de texto "Opção de URL de recuperação personalizada" substituirá a URL padrão na mensagem de recuperação padrão, que será exibida na tela de recuperação de chave de pré-inicialização.

Observação

Nem todos os caracteres e idiomas têm suporte na pré-inicialização. É altamente recomendável que você teste se os caracteres usados para a mensagem personalizada ou URL aparecem corretamente na tela de recuperação de pré-inicialização.

Elementos de ID de dados:

  • PrebootRecoveryInfoDropDown_Name: Selecione uma opção para a mensagem de recuperação de pré-inicialização.
  • RecoveryMessage_Input: Mensagem de recuperação personalizada
  • RecoveryUrl_Input: URL de recuperação personalizada

O valor de exemplo para esse nó habilitar essa política é:

<enabled/>
<data id="PrebootRecoveryInfoDropDown_Name" value="xx"/>
<data id="RecoveryMessage_Input" value="yy"/>
<data id="RecoveryUrl_Input" value="zz"/>

Os valores possíveis para 'xx' são:

  • 0 = Vazio
  • 1 = Use a mensagem de recuperação padrão e a URL (nesse caso, você não precisa especificar um valor para "RecoveryMessage_Input" ou "RecoveryUrl_Input").
  • 2 = A mensagem de recuperação personalizada está definida.
  • 3 = A URL de recuperação personalizada está definida.

O valor possível para 'yy' e 'zz' é uma cadeia de caracteres de comprimento máximo 900 e 500, respectivamente.

Observação

  • Ao habilitar SystemDrivesRecoveryMessage, você deve especificar valores para todas as três configurações (tela de recuperação de pré-inicialização, mensagem de recuperação e URL de recuperação), caso contrário, ele falhará (500 return status). Por exemplo, se você especificar apenas valores para mensagem e URL, obterá um status de retorno 500.
  • Nem todos os caracteres e idiomas têm suporte na pré-inicialização. É altamente recomendável que você teste se os caracteres usados para a mensagem personalizada ou URL aparecem corretamente na tela de recuperação de pré-inicialização.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome PrebootRecoveryInfo_Name
Nome Amigável Configurar URL e mensagem de recuperação de pré-inicialização
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro Software\Policies\Microsoft\FVE
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

<Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryMessage</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

SystemDrivesRecoveryOptions

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryOptions

Essa configuração de política permite que você controle como as unidades do sistema operacional protegidas pelo BitLocker são recuperadas na ausência das informações de chave de inicialização necessárias. Essa configuração de política é aplicada quando você ativa o BitLocker.

A caixa de marca "Permitir agente de recuperação de dados baseado em certificado" é usada para especificar se um agente de recuperação de dados pode ser usado com unidades de sistema operacional protegidas pelo BitLocker. Antes que um agente de recuperação de dados possa ser usado, ele deve ser adicionado do item Políticas de Chave Pública no Console de Gerenciamento da Política de Grupo ou no Editor de Política de Grupo Local. Consulte o Guia de Implantação de Criptografia de Unidade de Disco BitLocker no Microsoft TechNet para obter mais informações sobre como adicionar agentes de recuperação de dados.

Em "Configurar o armazenamento do usuário de informações de recuperação do BitLocker", selecione se os usuários têm permissão, necessidade ou não de gerar uma senha de recuperação de 48 dígitos ou uma chave de recuperação de 256 bits.

Selecione "Omitir opções de recuperação do assistente de configuração do BitLocker" para impedir que os usuários especifiquem opções de recuperação quando ligarem o BitLocker em uma unidade. Isso significa que você não poderá especificar qual opção de recuperação usar ao ativar o BitLocker. Em vez disso, as opções de recuperação do BitLocker para a unidade são determinadas pela configuração da política.

Em "Salvar informações de recuperação do BitLocker no Active Directory Domain Services", escolha quais informações de recuperação do BitLocker armazenar no AD DS para unidades do sistema operacional. Se você selecionar "Backup de senha de recuperação e pacote de chaves", a senha de recuperação do BitLocker e o pacote de chaves serão armazenados no AD DS. O armazenamento do pacote de chaves oferece suporte à recuperação de dados de uma unidade que foi fisicamente corrompida. Se você selecionar "Somente senha de recuperação de backup", somente a senha de recuperação será armazenada no AD DS.

Marque a caixa de marcar "Não ativar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional" se quiser impedir que os usuários habilitem o BitLocker, a menos que o computador esteja conectado ao domínio e o backup das informações de recuperação do BitLocker no AD DS seja bem-sucedido.

Observação

Se a caixa de marca "Não ativar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional" estiver marcada, uma senha de recuperação será gerada automaticamente.

  • Se você habilitar essa configuração de política, poderá controlar os métodos disponíveis para os usuários recuperarem dados de unidades do sistema operacional protegidas pelo BitLocker.

  • Se essa configuração de política estiver desabilitada ou não configurada, as opções de recuperação padrão serão compatíveis com a recuperação do BitLocker. Por padrão, um DRA é permitido, as opções de recuperação podem ser especificadas pelo usuário, incluindo a senha de recuperação e a chave de recuperação, e as informações de recuperação não são armazenadas em backup no AD DS.

Elementos de ID de dados:

  • OSAllowDRA_Name: permitir agente de recuperação de dados baseado em certificado
  • OSRecoveryPasswordUsageDropDown_Name e OSRecoveryKeyUsageDropDown_Name: Configurar o armazenamento do usuário de informações de recuperação do BitLocker
  • OSHideRecoveryPage_Name: Omitir as opções de recuperação do assistente de configuração do BitLocker
  • OSActiveDirectoryBackup_Name e OSActiveDirectoryBackupDropDown_Name: Salvar informações de recuperação do BitLocker em Active Directory Domain Services
  • OSRequireActiveDirectoryBackup_Name: Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional

O valor de exemplo para esse nó habilitar essa política é:

<enabled/>
<data id="OSAllowDRA_Name" value="xx"/>
<data id="OSRecoveryPasswordUsageDropDown_Name" value="yy"/>
<data id="OSRecoveryKeyUsageDropDown_Name" value="yy"/>
<data id="OSHideRecoveryPage_Name" value="xx"/>
<data id="OSActiveDirectoryBackup_Name" value="xx"/>
<data id="OSActiveDirectoryBackupDropDown_Name" value="zz"/>
<data id="OSRequireActiveDirectoryBackup_Name" value="xx"/>

Os valores possíveis para 'xx' são:

  • true = Permitir explicitamente
  • falso = Política não definida

Os valores possíveis para 'yy' são:

  • 0 = Não permitido
  • 1 = Obrigatório
  • 2 = Permitido

Os valores possíveis para 'zz' são:

  • 1 = armazenar senhas de recuperação e pacotes de chaves.
  • 2 = Somente senhas de recuperação da loja.

Para dispositivos ingressados híbridos do Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Active Directory e no Entra ID.

Para dispositivos ingressados no Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Entra ID.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome OSRecoveryUsage_Name
Nome Amigável Escolha como as unidades do sistema operacional protegidas pelo BitLocker podem ser recuperadas
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\FVE
Nome do Valor do Registro OSRecovery
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

 <Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryOptions</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

SystemDrivesRequireStartupAuthentication

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/BitLocker/SystemDrivesRequireStartupAuthentication

Essa configuração de política permite que você configure se o BitLocker requer autenticação adicional sempre que o computador é iniciado e se você está usando o BitLocker com ou sem um TPM (Trusted Platform Module). Essa configuração de política é aplicada quando você ativa o BitLocker.

Observação

Somente uma das opções de autenticação adicionais pode ser exigida na inicialização, caso contrário, ocorrerá um erro de política.

Se você quiser usar o BitLocker em um computador sem um TPM, marque a caixa de marcar "Permitir BitLocker sem um TPM compatível". Nesse modo, uma senha ou uma unidade USB é necessária para a inicialização. Ao usar uma chave de inicialização, as informações de chave usadas para criptografar a unidade são armazenadas na unidade USB, criando uma chave USB. Quando a chave USB é inserida, o acesso à unidade é autenticado e a unidade está acessível. Se a chave USB for perdida ou indisponível, ou se você tiver esquecido a senha, precisará usar uma das opções de recuperação do BitLocker para acessar a unidade.

Em um computador com um TPM compatível, quatro tipos de métodos de autenticação podem ser usados na inicialização para fornecer proteção adicional para dados criptografados. Quando o computador é iniciado, ele pode usar apenas o TPM para autenticação ou também pode exigir a inserção de uma unidade flash USB que contenha uma chave de inicialização, a entrada de um número de identificação pessoal (PIN) de seis a 20 dígitos ou ambos.

  • Se você habilitar essa configuração de política, os usuários poderão configurar opções avançadas de inicialização no assistente de instalação do BitLocker.

  • Se você desabilitar ou não definir essa configuração de política, os usuários poderão configurar apenas as opções básicas em computadores com um TPM.

Observação

Se você quiser exigir o uso de um PIN de inicialização e uma unidade flash USB, deverá definir as configurações do BitLocker usando a ferramenta de linha de comando manage-bde em vez do assistente para configuração de Criptografia de Unidade de Disco BitLocker.

Observação

  • No Windows 10, versão 1703 versão B, você pode usar um PIN mínimo de 4 dígitos. A política SystemDrivesMinimumPINLength deve ser definida para permitir PINs menores que 6 dígitos.
  • Dispositivos que passam na validação HSTI (Especificação de Testabilidade de Segurança de Hardware) ou dispositivos em Espera Moderna não poderão configurar um PIN de Inicialização usando esse CSP. Os usuários devem configurar manualmente o PIN. Elementos de ID de dados:
  • ConfigureNonTPMStartupKeyUsage_Name = Permitir o BitLocker sem um TPM compatível (requer uma senha ou uma chave de inicialização em uma unidade flash USB).
  • ConfigureTPMStartupKeyUsageDropDown_Name = (para computador com TPM) Configure a chave de inicialização do TPM.
  • ConfigurePINUsageDropDown_Name = (para computador com TPM) Configurar o PIN de inicialização do TPM.
  • ConfigureTPMPINKeyUsageDropDown_Name = (para computador com TPM) Configure a chave de inicialização e o PIN do TPM.
  • ConfigureTPMUsageDropDown_Name = (para computador com TPM) Configure a inicialização do TPM.

O valor de exemplo para esse nó habilitar essa política é:

<enabled/>
<data id="ConfigureNonTPMStartupKeyUsage_Name" value="xx"/>
<data id="ConfigureTPMStartupKeyUsageDropDown_Name" value="yy"/>
<data id="ConfigurePINUsageDropDown_Name" value="yy"/>
<data id="ConfigureTPMPINKeyUsageDropDown_Name" value="yy"/>
<data id="ConfigureTPMUsageDropDown_Name" value="yy"/>

Os valores possíveis para 'xx' são:

  • true = Permitir explicitamente
  • falso = Política não definida

Os valores possíveis para 'yy' são:

  • 2 = Opcional
  • 1 = Obrigatório
  • 0 = Não permitido

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome ConfigureAdvancedStartup_Name
Nome Amigável Exigir autenticação adicional na inicialização
Local Configuração do Computador
Caminho Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\FVE
Nome do Valor do Registro UseAdvancedStartup
Nome do Arquivo ADMX VolumeEncryption.admx

Exemplo:

Para desabilitar essa política, use o seguinte SyncML:

 <Replace>
 <CmdID>$CmdID$</CmdID>
   <Item>
     <Target>
         <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesRequireStartupAuthentication</LocURI>
     </Target>
     <Meta>
         <Format xmlns="syncml:metinf">chr</Format>
     </Meta>
     <Data><disabled/></Data>
   </Item>
 </Replace>

Exemplo de SyncML

O exemplo a seguir é fornecido para mostrar o formato adequado e não deve ser tomado como uma recomendação.

<SyncML xmlns="SYNCML:SYNCML1.2">
    <SyncBody>

      <!-- Phone only policy -->
      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/RequireStorageCardEncryption</LocURI>
          </Target>
          <Meta>
            <Format xmlns="syncml:metinf">int</Format>
          </Meta>
          <Data>1</Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/RequireDeviceEncryption</LocURI>
          </Target>
          <Meta>
            <Format xmlns="syncml:metinf">int</Format>
          </Meta>
          <Data>1</Data>
        </Item>
      </Replace>

      <!-- All of the following policies are only supported on desktop SKU -->
      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/EncryptionMethodByDriveType</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="EncryptionMethodWithXtsOsDropDown_Name" value="4"/>
            <data id="EncryptionMethodWithXtsFdvDropDown_Name" value="7"/>
            <data id="EncryptionMethodWithXtsRdvDropDown_Name" value="4"/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesRequireStartupAuthentication</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="ConfigureNonTPMStartupKeyUsage_Name" value="true"/>
            <data id="ConfigureTPMStartupKeyUsageDropDown_Name" value="2"/>
            <data id="ConfigurePINUsageDropDown_Name" value="2"/>
            <data id="ConfigureTPMPINKeyUsageDropDown_Name" value="2"/>
            <data id="ConfigureTPMUsageDropDown_Name" value="2"/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesMinimumPINLength</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="MinPINLength" value="6"/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryMessage</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="RecoveryMessage_Input" value="blablablabla"/>
            <data id="PrebootRecoveryInfoDropDown_Name" value="2"/>
            <data id="RecoveryUrl_Input" value="blablabla"/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryOptions</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="OSAllowDRA_Name" value="true"/>
            <data id="OSRecoveryPasswordUsageDropDown_Name" value="2"/>
            <data id="OSRecoveryKeyUsageDropDown_Name" value="2"/>
            <data id="OSHideRecoveryPage_Name" value="true"/>
            <data id="OSActiveDirectoryBackup_Name" value="true"/>
            <data id="OSActiveDirectoryBackupDropDown_Name" value="2"/>
            <data id="OSRequireActiveDirectoryBackup_Name" value="true"/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/FixedDrivesRecoveryOptions</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="FDVAllowDRA_Name" value="true"/>
            <data id="FDVRecoveryPasswordUsageDropDown_Name" value="2"/>
            <data id="FDVRecoveryKeyUsageDropDown_Name" value="2"/>
            <data id="FDVHideRecoveryPage_Name" value="true"/>
            <data id="FDVActiveDirectoryBackup_Name" value="true"/>
            <data id="FDVActiveDirectoryBackupDropDown_Name" value="2"/>
            <data id="FDVRequireActiveDirectoryBackup_Name" value="true"/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/FixedDrivesRequireEncryption</LocURI>
          </Target>
          <Data>
            <enabled/>
          </Data>
        </Item>
      </Replace>

      <Replace>
        <CmdID>$CmdID$</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/BitLocker/RemovableDrivesRequireEncryption</LocURI>
          </Target>
          <Data>
            <enabled/>
            <data id="RDVCrossOrg" value="true"/>
          </Data>
        </Item>
      </Replace>

      <Final/>
    </SyncBody>
</SyncML>

Referência de provedor de serviços de configuração