Configurações de política de criptografia de disco para segurança de ponto de extremidade no Intune

Exiba as configurações que você pode definir nos perfis da política de Criptografia de Disco no nó de segurança do Ponto de extremidade do Intune como parte de uma política de segurança do Ponto de extremidade.

Importante

Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Observação

A partir de 19 de junho de 2023, o perfil do BitLocker para Windows foi atualizado para usar o formato de configurações encontrado no Catálogo de Configurações. O novo formato de perfil inclui as mesmas configurações do perfil antigo, mas, devido ao novo formato, os nomes das configurações no centro de administração do Intune foram atualizados. Com essa alteração, você não pode mais criar novas versões do perfil antigo. Suas instâncias existentes do perfil antigo permanecem disponíveis para uso e edição.

Os detalhes de configurações neste artigo se aplicam somente a perfis do BitLocker criados antes de 19 de junho de 2023.

Com o novo formato de perfil, não publicamos mais uma lista dedicada de configurações conforme encontradas no perfil. Em vez disso, use o link Saiba mais na interface do usuário enquanto exibe as informações de uma configuração para abrir o CSP do BitLocker na documentação do Windows, onde a configuração é detalhada na íntegra.

Aplicável a:

  • macOS

  • Windows

    Importante

    Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Plataformas e perfis compatíveis:

  • macOS:
    • Perfil: FileVault
  • Windows:
    • Perfil: BitLocker

FileVault

Criptografia

Habilitar o FileVault

  • Não configurado (padrão)

  • Sim - Ative a Criptografia de Disco Completo usando XTS-AES 128 com FileVault em dispositivos que executam o macOS 10.13 e posterior. O FileVault é habilitado quando o usuário sai do dispositivo.

    Quando definido como Sim, você pode definir mais configurações para o FileVault.

    • Tipo de chave de recuperação Chavepessoal As chaves de recuperação são criadas para dispositivos. Defina as seguintes configurações para a chave pessoal:

      • Rotação de chave de recuperação pessoal Especifique a frequência com que a chave de recuperação pessoal de um dispositivo será girada. Você pode selecionar o padrão de Não configurado ou um valor de 1 a 12 meses.
      • Local do depósito Descrição da chave de recuperação pessoal Especifique uma mensagem curta para o usuário explicando como ele pode recuperar sua chave de recuperação pessoal. O usuário verá essa mensagem em sua tela de entrada quando solicitado a inserir sua chave de recuperação pessoal se uma senha for esquecida.
    • Número de vezes que é permitido ignorar Defina o número de vezes que um usuário pode ignorar solicitações para ativar o FileVault antes que o FileVault seja necessário para que o usuário faça login.

      • Não configurado (padrão) - A criptografia no dispositivo é necessária antes que a próxima entrada seja permitida.
      • 1 a 10 - Permitir que um usuário ignore o prompt de 1 a 10 vezes antes de exigir criptografia no dispositivo.
      • Sem limite, sempre prompt - O usuário é solicitado a habilitar o FileVault, mas a criptografia nunca é necessária.
    • Permitir adiamento até sair

      • Não configurado (padrão)
      • Sim - Adie o prompt para ativar o FileVault até que o usuário saia.
    • Desabilitar o prompt ao sair Impedir que o usuário solicite a ativação do FileVault ao sair. Quando definido como Desabilitar, o prompt na saída é desabilitado e, em vez disso, o usuário é solicitado quando entra.

      • Não configurado (padrão)
      • Sim - Desabilite o prompt para ativar o FileVault que aparece na saída.
    • Ocultar chave de recuperação Ocultar a chave de recuperação pessoal do usuário do dispositivo macOS durante a criptografia. Depois que o disco é criptografado, um usuário pode usar qualquer dispositivo para exibir sua chave de recuperação pessoal por meio do site do Portal da Empresa do Portal da Empresa do Intune ou do aplicativo do portal da empresa em uma plataforma com suporte.

      • Não configurado (padrão)
      • Sim – Ocultar a chave de recuperação pessoal durante a criptografia do dispositivo.

BitLocker

Observação

Este artigo detalha as configurações que você pode encontrar nos perfis do BitLocker criados antes de 19 de junho de 2023 para a política de criptografia de disco da plataforma do Windows 10 e posterior para segurança de ponto de extremidade. Em 19 de junho de 2023, o perfil do Windows 10 e posterior foi atualizado para usar um novo formato de configurações, conforme encontrado no Catálogo de Configurações. Com essa alteração, você não pode mais criar novas versões do perfil antigo e elas não estão mais sendo desenvolvidas. Embora não seja mais possível criar novas instâncias do perfil mais antigo, você pode continuar a editar e usar instâncias dele que você criou anteriormente.

Para perfis que usam o novo formato de configurações, o Intune não mantém mais uma lista de cada configuração por nome. Em vez disso, o nome de cada configuração, suas opções de configuração e seu texto explicativo que você vê no centro de administração do Microsoft Intune são obtidos diretamente do conteúdo autoritativo de configurações. Esse conteúdo pode fornecer mais informações sobre o uso da configuração em seu contexto adequado. Ao exibir um texto de informações de configurações, você pode usar o link Saiba mais para abrir esse conteúdo.

Os seguintes detalhes de configuração para perfis do Windows se aplicam a esses perfis preteridos.

BitLocker - Configurações básicas

  • Habilitar a criptografia de disco completo para unidades de dados fixas e do sistema operacional CSP: BitLocker - RequireDeviceEncryption

    Se a unidade foi criptografada antes da aplicação dessa política, nenhuma ação adicional será executada. Se o método e as opções de criptografia corresponderem aos dessa política, a configuração deverá retornar com êxito. Se uma opção de configuração in-loco do BitLocker não corresponder a essa política, a configuração provavelmente retornará um erro.

    Para aplicar essa política a um disco já criptografado, descriptografe a unidade e reaplique a política de MDM. O padrão do Windows é não exigir criptografia de unidade de disco BitLocker. No entanto, no ingresso no Microsoft Entra e no registro/logon da MSA (Conta Microsoft), a criptografia automática pode ser aplicada, habilitando o BitLocker na criptografia XTS-AES de 128 bits.

    • Não configurado (padrão) - Nenhuma imposição do BitLocker ocorre.
    • Sim - Impor o uso do BitLocker.
  • Exigir que cartões de armazenamento sejam criptografados (somente celular) CSP: BitLocker – RequireStorageCardEncryption

    Essa configuração só se aplica a dispositivos Windows Mobile e Mobile Enterprise SKU.

    • Não configurada (padrão) – a configuração retorna ao padrão do sistema operacional, que é não exigir criptografia de cartão de armazenamento.
    • Sim , a criptografia em cartões de armazenamento é necessária para dispositivos móveis.

    Observação

    O suporte para Windows 10 Mobile e Windows Phone 8.1 terminou em agosto de 2020.

  • Ocultar prompt sobre criptografia de terceiros CSP: BitLocker - AllowWarningForOtherDiskEncryption

    Se o BitLocker estiver habilitado em um sistema que já está criptografado por um produto de criptografia de terceiros, ele poderá tornar o dispositivo inutilizável. Pode ocorrer perda de dados e talvez seja necessário reinstalar o Windows. É altamente recomendável nunca habilitar o BitLocker em um dispositivo que tenha criptografia de terceiros instalada ou habilitada.

    Por padrão, o assistente de instalação do BitLocker solicita que os usuários confirmem que nenhuma criptografia de terceiros está em vigor.

    • Não configurado (padrão) – o assistente de instalação do BitLocker exibe um aviso e solicita que os usuários confirmem que nenhuma criptografia de terceiros está presente.
    • Sim – Oculte o prompt dos assistentes de configuração do BitLocker dos usuários.

    Se os recursos de habilitação silenciosa do BitLocker forem necessários, o aviso de criptografia de terceiros deverá ser ocultado, pois qualquer prompt necessário interrompe os fluxos de trabalho de habilitação silenciosa.

    Quando definido como Sim, você pode definir a seguinte configuração:

    • Permitir que usuários padrão habilitem a criptografia durante o Autopilot CSP: BitLocker - AllowStandardUserEncryption

      • Não configurada (padrão) – a configuração é deixada como padrão do cliente, que é exigir acesso de administrador local para habilitar o BitLocker.
      • Sim - durante os cenários de habilitação silenciosa de ingresso do Microsoft Entra, os usuários não precisam ser administradores locais para habilitar o BitLocker.

      Para cenários de habilitação não silenciosa e Windows Autopilot, o usuário deve ser um administrador local para concluir o assistente de configuração do BitLocker.

  • Configure a rotação de senha de recuperação controlada pelo cliente CSP: BitLocker – ConfigureRecoveryPasswordRotation

    Adicionar conta de trabalho (AWA, formalmente Workplace Joined) dispositivos não são compatíveis com rotação de chaves.

    • Não configurado (padrão) – o cliente não alternará as chaves de recuperação do BitLocker.
    • Disabled
    • Dispositivos ingressados no Microsoft Entra
    • Dispositivos híbridos ingressados do Microsoft Entra

BitLocker - Configurações de Unidade Fixas

  • Política de unidade fixa BitLocker CSP: BitLocker - EncryptionMethodByDriveType

    • Recuperação de unidade corrigida CSP: BitLocker – FixedDrivesRecoveryOptions

      Controlar como as unidades de dados fixas protegidas pelo BitLocker são recuperadas na ausência das informações de chave de inicialização necessárias.

      • Não configurado (padrão) - Há suporte para as opções de recuperação padrão, incluindo o DRA (agente de recuperação de dados). O usuário final pode especificar opções de recuperação, e as informações de recuperação não são armazenadas em backup no Microsoft Entra.
      • Configurar – Habilite o acesso para configurar várias técnicas de recuperação de unidade.

      Quando definido como Definir , as seguintes configurações estarão disponíveis:

      • Criação de chave de recuperação pelo usuário

        • Bloqueado (padrão)
        • Required
        • Permitido
      • Configurar pacote de recuperação do BitLocker

        • Senha e chave (padrão) – incluem a senha de recuperação do BitLocker usada por administradores e usuários para desbloquear unidades protegidas e pacotes de chaves de recuperação usados por administradores para fins de recuperação de dados no Active Directory.
        • Somente senha - Os pacotes de chaves de recuperação podem não estar acessíveis quando necessário.
      • Exigir que o dispositivo faça backup das informações de recuperação no Microsoft Entra

        • Não configurado (padrão) - A habilitação do BitLocker será concluída mesmo se o backup da chave de recuperação para o Microsoft Entra ID falhar. Isso pode resultar em nenhuma informação de recuperação sendo armazenada externamente.
        • Sim, o BitLocker não concluirá a habilitação até que as chaves de recuperação tenham sido salvas com êxito no Microsoft Entra.
      • Criação de senha de recuperação pelo usuário

        • Bloqueado (padrão)
        • Required
        • Permitido
      • Ocultar opções de recuperação durante a instalação do BitLocker

        • Não configurado (padrão) - Permite que o usuário acesse opções extras de recuperação.
        • Sim – Impeça o usuário final de escolher opções extras de recuperação, como imprimir chaves de recuperação durante o assistente de configuração do BitLocker.
      • Habilitar o BitLocker após as informações de recuperação para armazenar

        • Não configurado (padrão)
        • Sim - Ao definir isso como Sim, as informações de recuperação do BitLocker serão salvas no Active Directory Domain Services.
      • Bloquear o uso do DRA (agente de recuperação de dados) baseado em certificado

        • Não configurado (padrão) - Permite que o uso do DRA seja configurado. A configuração do DRA requer uma PKI corporativa e objetos de Política de Grupo para implantar o agente DRA e os certificados.
        • Sim - Bloquear a capacidade de usar o Agente de Recuperação de Dados (DRA) para recuperar unidades habilitadas para BitLocker.
    • Bloquear o acesso de gravação a unidades de dados fixas não protegidas pelo BitLocker CSP: BitLocker - FixedDrivesRequireEncryption Essa configuração está disponível quando a política de unidade fixa do BitLocker está definida como Configurar.

      • Não configurado (padrão) - Os dados podem ser gravados em unidades fixas não criptografadas.
      • Sim , o Windows não permitirá que nenhum dado seja gravado em unidades fixas que não sejam protegidas pelo BitLocker. Se uma unidade fixa não estiver criptografada, o usuário precisará concluir o assistente de configuração do BitLocker para a unidade antes que o acesso de gravação seja concedido.
    • Configurar o método de criptografia para unidades de dados fixas CSP: BitLocker - EncryptionMethodByDriveType

      Configure o método de criptografia e a força de criptografia para discos de unidades de dados fixas. XTS- AES de 128 bits é o método de criptografia padrão do Windows e o valor recomendado.

      • Não configurado (padrão)
      • AES CBC de 128 bits
      • CBC AES de 256 bits
      • AES XTS de 128 bits
      • AES XTS de 256 bits

BitLocker - Configurações da Unidade do Sistema Operacional

  • Política de unidade do sistema BitLocker CSP: BitLocker - EncryptionMethodByDriveType

    • Configurar (padrão)
    • Não configurado

    Quando definido como Configurar , você pode definir as seguintes configurações:

    • Autenticação de inicialização necessária CSP: BitLocker - SystemDrivesRequireStartupAuthentication

      • Não configurado (padrão)
      • Sim - Configure os requisitos de autenticação adicionais na inicialização do sistema, incluindo o uso do TPM (Trusted Platform Module) ou os requisitos de PIN de inicialização.

      Quando definido como Sim , você pode definir as seguintes configurações:

      • Inicialização do TPM compatível CSP: BitLocker - SystemDrivesRequireStartupAuthentication

        É recomendável exigir um TPM para o BitLocker. Essa configuração se aplica somente ao habilitar o BitLocker pela primeira vez e não terá efeito se o BitLocker já estiver habilitado.

        • Bloqueado (padrão) – o BitLocker não usa o TPM.
        • Obrigatório - o BitLocker será habilitado somente se um TPM estiver presente e utilizável.
        • Permitido – o BitLocker usará o TPM se ele estiver presente.
      • PIN de inicialização do TPM compatível CSP: BitLocker - SystemDrivesRequireStartupAuthentication

        • Bloqueado (padrão) - Bloquear o uso de um PIN.
        • Necessário - Exija a presença de um PIN e TPM para habilitar o BitLocker.
        • Permitido – o BitLocker usará o TPM se ele estiver presente e permite que um PIN de inicialização seja configurado pelo usuário.

        Para cenários de habilitação silenciosa, você deve definir isso como Bloqueado. Os cenários de habilitação silenciosa (incluindo o Windows Autopilot) não serão bem-sucedidos quando a interação do usuário for necessária.

      • Chave de inicialização do TPM compatível CSP: BitLocker - SystemDrivesRequireStartupAuthentication

        • Bloqueado (padrão) - Bloquear o uso de chaves de inicialização.
        • Necessário - Exija a presença de uma chave de inicialização e TPM para habilitar o BitLocker.
        • Permitido - O BitLocker usará o TPM se ele estiver presente e permite que uma chave de inicialização (como uma unidade USB) esteja presente para desbloquear as unidades.

        Para cenários de habilitação silenciosa, você deve definir isso como Bloqueado. Os cenários de habilitação silenciosa (incluindo o Windows Autopilot) não serão bem-sucedidos quando a interação do usuário for necessária.

      • Compatível com a chave de inicialização e o PIN do TPM CSP: BitLocker - SystemDrivesRequireStartupAuthentication

        • Bloqueado (padrão) - Bloquear o uso de uma combinação de chave de inicialização e PIN.
        • Necessário - Exigir que o BitLocker tenha uma chave de inicialização e um PIN presentes para se tornar habilitado.
        • Permitido – o BitLocker usará o TPM se ele estiver presente e permitirá uma combinação de chave de inicialização) e PIN.

        Para cenários de habilitação silenciosa, você deve definir isso como Bloqueado. Os cenários de habilitação silenciosa (incluindo o Windows Autopilot) não serão bem-sucedidos quando a interação do usuário for necessária.

      • Desabilitar o BitLocker em dispositivos em que o TPM é incompatível CSP: BitLocker - SystemDrivesRequireStartupAuthentication

        Se nenhum TPM estiver presente, o BitLocker exigirá uma senha ou unidade USB para inicialização.

        Essa configuração se aplica somente ao habilitar o BitLocker pela primeira vez e não terá efeito se o BitLocker já estiver habilitado.

        • Não configurado (padrão)
        • Sim - Bloquear a configuração do BitLocker sem um chip TPM compatível.
      • Habilitar URL e mensagem de recuperação de pré-inicialização CSP: BitLocker \u2012 SystemDrivesRecoveryMessageconfigurar

        • Não configurado (padrão) – use as informações padrão de recuperação de pré-inicialização do BitLocker.
        • Sim – habilite a configuração de uma mensagem e URL de recuperação de pré-inicialização personalizadas para ajudar os usuários a entender como encontrar a senha de recuperação. A mensagem de pré-inicialização e a URL são vistas pelos usuários quando eles estão bloqueados no computador no modo de recuperação.

        Quando definido como Sim , você pode definir as seguintes configurações:

        • Mensagem de recuperação de pré-inicialização Especifique uma mensagem de recuperação de pré-inicialização personalizada.

        • URL de recuperação de pré-inicialização Especifique uma URL de recuperação de pré-inicialização personalizada.

      • Recuperação de unidade do sistema CSP: BitLocker - SystemDrivesRecoveryOptions

        • Não configurado (padrão)
        • Configurar - Habilite a configuração de configurações adicionais.

        Quando definido como Definir , as seguintes configurações estarão disponíveis:

        • Criação de chave de recuperação pelo usuário

          • Bloqueado (padrão)
          • Required
          • Permitido
        • Configurar pacote de recuperação do BitLocker

          • Senha e chave (padrão) – inclua a senha de recuperação do BitLocker usada por administradores e usuários para desbloquear unidades protegidas e os pacotes de chaves de recuperação usados por administradores para fins de recuperação de dados) no Active Directory.
          • Somente senha - Os pacotes de chaves de recuperação podem não estar acessíveis quando necessário.
        • Exigir que o dispositivo faça backup das informações de recuperação no Microsoft Entra

          • Não configurado (padrão) - A habilitação do BitLocker será concluída mesmo se o backup da chave de recuperação para o Microsoft Entra ID falhar. Isso pode resultar em nenhuma informação de recuperação sendo armazenada externamente.
          • Sim, o BitLocker não concluirá a habilitação até que as chaves de recuperação tenham sido salvas com êxito no Microsoft Entra.
        • Criação de senha de recuperação pelo usuário

          • Bloqueado (padrão)
          • Required
          • Permitido
        • Ocultar opções de recuperação durante a instalação do BitLocker

          • Não configurado (padrão) - Permite que o usuário acesse opções extras de recuperação.
          • Sim – Impeça o usuário final de escolher opções extras de recuperação, como imprimir chaves de recuperação durante o assistente de configuração do BitLocker.
        • Habilitar o BitLocker após as informações de recuperação para armazenar

          • Não configurado (padrão)
          • Sim - Ao definir isso como Sim, as informações de recuperação do BitLocker serão salvas no Active Directory Domain Services.
        • Bloquear o uso do DRA (agente de recuperação de dados) baseado em certificado

          • Não configurado (padrão) - Permite que o uso do DRA seja configurado. A configuração do DRA requer uma PKI corporativa e objetos de Política de Grupo para implantar o agente DRA e os certificados.
          • Sim - Bloquear a capacidade de usar o Agente de Recuperação de Dados (DRA) para recuperar unidades habilitadas para BitLocker.
      • Comprimento mínimo do PIN CSP: BitLocker - SystemDrivesMinimumPINLength

        Especifique o comprimento mínimo do PIN de inicialização quando TPM + PIN for necessário durante a habilitação do BitLocker. O comprimento do PIN deve ter entre 4 e 20 dígitos.

        Se você não definir essa configuração, os usuários poderão configurar um PIN de inicialização de qualquer tamanho (entre 4 e 20 dígitos)

        Essa configuração se aplica somente ao habilitar o BitLocker pela primeira vez e não terá efeito se o BitLocker já estiver habilitado.

    • Configurar o método de criptografia para unidades do sistema operacional CSP: [BitLocker - EncryptionMethodByDriveType](/ https:/go.microsoft.com/fwlink?linkid=872526)

      Configure o método de criptografia e a força da cifra para unidades do sistema operacional. XTS- AES de 128 bits é o método de criptografia padrão do Windows e o valor recomendado.

      • Não configurado (padrão)
      • AES CBC de 128 bits
      • CBC AES de 256 bits
      • AES XTS de 128 bits
      • AES XTS de 256 bits

BitLocker - Configurações da unidade removível

  • Política de unidade removível do BitLocker CSP: BitLocker - EncryptionMethodByDriveType

    • Não configurado (padrão)
    • Configurar

    Quando definido como Configurar , você pode definir as configurações a seguir.

    • Configurar o método de criptografia para unidades de dados removíveis CSP: BitLocker - EncryptionMethodByDriveType

      Selecione o método de criptografia desejado para discos de unidades de dados removíveis.

      • Não configurado (padrão)
      • AES CBC de 128 bits
      • CBC AES de 256 bits
      • AES XTS de 128 bits
      • AES XTS de 256 bits
    • Bloquear o acesso de gravação a unidades de dados removíveis não protegidas pelo BitLocker CSP: BitLocker - RemovableDrivesRequireEncryption

      • Não configurado (padrão) - Os dados podem ser gravados em unidades removíveis não criptografadas.
      • Sim , o Windows não permite que os dados sejam gravados em unidades removíveis que não estejam protegidas pelo BitLocker. Se uma unidade removível inserida não estiver criptografada, o usuário deverá concluir o assistente de configuração do BitLocker antes que o acesso de gravação seja concedido à unidade.
    • Bloquear o acesso de gravação a dispositivos configurados em outra organização CSP: BitLocker - RemovableDrivesRequireEncryption

      • Não configurada (padrão) - Qualquer unidade criptografada BitLocker pode ser usada.
      • Sim - Bloqueie o acesso de gravação a unidades removíveis, a menos que elas tenham sido criptografadas em um computador de propriedade da sua organização.

Próximas etapas

Política de segurança de ponto de extremidade para criptografia de disco