Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd Microsoft Intune för att konfigurera BitLocker-kryptering på enheter som kör Windows och personlig datakryptering (PDE) på enheter som kör Windows 11 version 22H2 eller senare. Den här artikeln beskriver scenarier för både vanlig BitLocker-kryptering och tyst BitLocker-kryptering.
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Tips
Vissa inställningar för BitLocker kräver att enheten har en TPM som stöds.
BitLocker-krypteringsscenarier
Intune stöder två primära BitLocker-krypteringsmetoder:
Standard BitLocker-kryptering – Användare kan se uppmaningar och kan interagera med krypteringsprocessen. Ger flexibilitet för val av krypteringstyp och användarstyrd hantering av återställningsnyckel.
Tyst BitLocker-kryptering – automatisk kryptering utan användarinteraktion eller administratörsbehörighet som krävs på enheten. Perfekt för organisationer som vill säkerställa att alla hanterade enheter är krypterade utan att vara beroende av slutanvändaråtgärder.
Tips
Intune tillhandahåller en inbyggd krypteringsrapport som visar information om krypteringsstatus för enheter på alla dina hanterade enheter. När Intune har krypterat en Windows-enhet med BitLocker kan du visa och hantera BitLocker-återställningsnycklar när du visar krypteringsrapporten.
Förhandskrav
Licensiering och Windows-utgåvor
Information om Windows-utgåvor som stöder BitLocker-hantering finns i Windows-utgåvan och licenskraven i Windows-dokumentationen.
Rollbaserade åtkomstkontroller
Om du vill hantera BitLocker i Intune måste ett konto tilldelas en roll för Intune rollbaserad åtkomstkontroll (RBAC) som innehåller behörigheten Fjärruppgifter med höger inställning för Rotera BitLockerKeys (förhandsversion) till Ja.
Du kan lägga till den här behörigheten i dina egna anpassade RBAC-roller eller använda någon av följande inbyggda RBAC-roller:
- Supportoperatör
- Endpoint Security Administrator
Planering av återhämtning
Innan du aktiverar BitLocker bör du förstå och planera för återställningsalternativ som uppfyller organisationens behov. Mer information finns i Översikt över BitLocker-återställning i Windows-säkerhetsdokumentationen.
Principtyper för BitLocker-kryptering
Välj bland följande principtyper i Intune för att konfigurera BitLocker-kryptering:
Endpoint Security-princip (rekommenderas)
Slutpunktssäkerhet > Diskkrypteringsprincipen ger en fokuserad, säkerhetsspecifik BitLocker-konfiguration:
- BitLocker-profil – Dedikerade inställningar för att konfigurera BitLocker-kryptering. Mer information finns i BitLocker CSP.
- Personal Data Encryption-profil – Konfigurera PDE för kryptering på filnivå som fungerar tillsammans med BitLocker för säkerhet i flera lager. Mer information finns i PDE CSP.
Policy för enhetskonfiguration
Enhetskonfiguration > Endpoint Protection-profilen innehåller BitLocker-inställningar som en del av en bredare konfiguration av Endpoint Protection. Visa tillgängliga inställningar på BitLocker i Endpoint Protection-profiler.
Obs!
Begränsningar i inställningskatalogen: Inställningskatalogen innehåller inte de nödvändiga autentiseringskontrollerna för TPM-start som krävs för tillförlitlig tyst BitLocker-aktivering. Använd principer för slutpunktssäkerhet eller enhetskonfiguration för BitLocker-scenarier.
Konfigurera BitLocker-kryptering
BitLocker-kryptering möjliggör användarinteraktion och ger flexibilitet för krypteringskonfiguration.
Skapa en säkerhetsprincip för slutpunkt
Logga in på Microsoft Intune administrationscenter.
Välj Slutpunktssäkerhet> Skapaprincip fördiskkryptering>.
Ange följande alternativ:
- Plattform: Windows
- Profil: Välj BitLocker eller kryptering av personliga data
På sidan Konfigurationsinställningar konfigurerar du inställningar för BitLocker för att uppfylla dina affärsbehov:
- Konfigurera krypteringsmetoder för operativsystem, fasta och flyttbara enheter.
- Ange återställningsalternativ (krav för lösenord och nycklar).
- Konfigurera TPM-startautentisering efter behov.
Välj Nästa.
På sidan Omfång (taggar) väljer du Välj omfångstaggar för att öppna fönstret Välj taggar för att tilldela omfångstaggar till profilen.
Gå vidare genom att klicka på Nästa.
På sidan Uppgifter väljer du de grupper som får den här profilen. Mer information om att tilldela profiler finns i Tilldela användar- och enhetsprofiler.
Välj Nästa.
Välj Skapapå sidan Granska + skapa när du är klar. Den nya profilen visas i listan när du väljer policytypen för den profil du har skapat.
Tips
Händelser för ändring av BitLocker-PIN före start registreras i Loggboken under uppgiftskategorin Microsoft-Windows-Bitlocker-API/Management och BitLocker-PIN-ändring med händelse-ID 789.
Skapa princip för enhetskonfiguration
Tips
Följande procedur konfigurerar BitLocker via en enhetkonfigurationsmall för Endpoint Protection. Om du vill konfigurera kryptering av personuppgifter använder du katalogen med enhetskonfigurationsinställningar och PDE-kategorin .
Logga in på Microsoft Intune administrationscenter.
Välj Enheter>Hantera enhetskonfiguration>> På fliken Principer väljer du Skapa.
Ange följande alternativ:
- Plattform: Windows 10 och senare
- Profiltyp: Välj Mallar>Endpoint Protection och välj sedan Skapa.
På sidan Konfigurationsinställningar expanderar du Windows Encryption och konfigurerar BitLocker-inställningarna så att de uppfyller dina affärsbehov.
Om du vill aktivera BitLocker i tyst läge kan du läsa Konfigurera tyst BitLocker-kryptering i den här artikeln för extra krav och de specifika inställningskonfigurationer som du måste använda.
Gå vidare genom att klicka på Nästa.
Slutför konfigurationen av övriga inställningar efter behov för organisationen.
Slutför processen för att skapa principen genom att tilldela den till lämpliga enhetsgrupper och spara profilen.
Konfigurera tyst BitLocker-kryptering
Tyst BitLocker-kryptering krypterar automatiskt enheter utan användarinteraktion, vilket ger en sömlös krypteringsupplevelse för hanterade miljöer.
Förutsättningar för obevakad kryptering
Enhetskrav
En enhet måste uppfylla följande villkor för tyst BitLocker-aktivering:
Operativsystem:
- Om slutanvändare loggar in som administratörer: Windows 10 version 1803 eller senare eller Windows 11
- Om slutanvändare loggar in som standardanvändare: Windows 10 version 1809 eller senare eller Windows 11
Enhetskonfiguration:
- Microsoft Entra ansluten eller Microsoft Entra hybridansluten
- TPM (Trusted Platform Module) 1.2 eller senare
- Inbyggt UEFI BIOS-läge
- Säker start aktiverad
- Windows Återställningsmiljö (WinRE) konfigurerad och tillgänglig
Obs!
När BitLocker är aktiverat i tyst läge använder systemet automatiskt fullständig diskkryptering på icke-moderna standby-enheter och använd utrymmesbaserad kryptering på moderna standby-enheter. Krypteringstypen är beroende av maskinvarufunktioner och kan inte anpassas för scenarier med tyst kryptering.
Mer information om modernt vänteläge finns i Vad är modernt vänteläge i maskinvarudokumentationen för Windows.
Viktigt
Innan du distribuerar tysta BitLocker-principer bör du göra en grundlig utvärdering av din miljö:
- Identifiera befintlig krypteringsprogramvara – Använd enhetsinventering eller identifieringsverktyg för att identifiera enheter med kryptering från tredje part (McAfee, Symantec, Check Point osv.).
- Planera migreringsstrategi – Utveckla procedurer för att på ett säkert sätt ta bort befintlig kryptering före BitLocker-distribution.
- Testa i pilotgrupper – Verifiera tyst BitLocker-beteende på representativa enheter före bred distribution.
- Förbered återställningsprocedurer – Ha återställnings- och återställningsplaner redo i händelse av krypteringskonflikter.
Tysta BitLocker-principer kringgår användarvarningar om befintlig kryptering, vilket gör utvärdering före distribution avgörande för att undvika dataförlust.
Nödvändiga inställningar för tyst kryptering
Konfigurera följande inställningar beroende på vilken principtyp du har valt:
Endpoint security-princip för tyst BitLocker
Konfigurera de här inställningarna i BitLocker-profilen för diskkrypteringsprincipen för Endpoint Security:
Kräv enhetskryptering = Aktiverad
Tillåt varning för annan diskkryptering = Inaktiverad
Varning
Om du anger Tillåt varning för annan diskkryptering till Inaktiverad fortsätter BitLocker med kryptering även när andra diskkrypteringsprogram identifieras. Det kan leda till följande:
- Dataförlust på grund av motstridiga krypteringsmetoder
- Systeminstabilitet och startfel
- Komplexa återställningsscenarier med flera krypteringslager
Innan du distribuerar tysta BitLocker-principer bör du se till att din miljö inte har krypteringsprogram från tredje part installerade. Överväg att använda enhetsinventeringsrapporter för att identifiera enheter med befintlig krypteringsprogramvara.
Viktigt
När du har angett Tillåt varning för annan diskkryptering till Inaktiverad blir en annan inställning tillgänglig:
- Tillåt standardkryptering = för användareAktiverad
Den här inställningen krävs om enheter används av standardanvändare (icke-administratörer). Den gör att principen RequireDeviceEncryption fungerar även när den aktuella inloggade användaren är en standardanvändare.
Förutom de nödvändiga inställningarna bör du överväga att konfigurera Konfigurera rotation av återställningslösenord för att aktivera automatisk rotation av återställningslösenord.
Enhetskonfigurationsprincip för tyst BitLocker
För Endpoint Protection-principen för enhetskonfiguration konfigurerar du de här inställningarna i Endpoint Protection-mallen:
- Varning för annan diskkryptering = Blockera
- Tillåt standardanvändare att aktivera kryptering under anslutning = till Microsoft EntraTillåt
- Återställningsnyckel = skapas av användareTillåt eller tillåt inte 256-bitars återställningsnyckel
- Ett återställningslösenord = skapas av en användareTillåt eller kräv 48-siffrigt återställningslösenord
Varning
Om du anger Varning för annan diskkryptering till Blockera undertrycks varningar om befintlig krypteringsprogramvara och BitLocker kan fortsätta automatiskt. Detta skapar samma risker som beskrivs för slutpunktssäkerhetsprinciper. Kontrollera att miljön är fri från kryptering från tredje part före distributionen.
TPM-startautentisering för tyst kryptering
För att tyst BitLocker ska fungera får enheter inte kräva TPM-start-PIN eller startnyckel, eftersom dessa kräver användarinteraktion.
Konfigurera TPM-inställningar
Konfigurera autentiseringsinställningar för TPM-start för att förhindra användarinteraktion:
Endpoint Security-princip – I BitLocker-profilen under Operativsystemenheter anger du först Kräv ytterligare autentisering vid start till Aktiverad. När den har aktiverats blir följande TPM-inställningar tillgängliga:
- Konfigurera PIN-kod för = TPM-startTillåt inte start-PIN med TPM
- Konfigurera startnyckel = för TPMTillåt inte startnyckel med TPM
- Konfigurera startnyckel och PIN-kod = för TPMTillåt inte startnyckel och PIN-kod med TPM
- Konfigurera TPM-start = Tillåt TPM eller Kräv TPM
Princip för enhetskonfiguration – I Endpoint Protection-mallen under Windows-kryptering:
- Kompatibel TPM-start = Tillåt TPM eller Kräv TPM
- Kompatibel TPM-start-PIN = Tillåt inte start-PIN med TPM
- Kompatibel TPM-startnyckel = Tillåt inte startnyckel med TPM
- Kompatibel TPM-startnyckel och PIN-kod = Tillåt inte startnyckel och PIN-kod med TPM
Varning
Håll utkik efter principer som aktiverar användning av en PIN-kod eller nyckel för TPM-start. Säkerhetsbaslinjen för Microsoft Defender kan till exempel aktivera TPM-start-PIN och nyckel som standard, vilket blockerar tyst aktivering. Granska dina baslinjekonfigurationer för konflikter och konfigurera om eller exkludera enheter efter behov.
Beteende för krypteringstyp
Krypteringstypen (endast fullständig disk eller använt utrymme) bestäms av följande information:
- Maskinvarufunktioner – om enheten stöder modernt vänteläge.
- Konfiguration för obevakad kryptering – Om tyst aktivering är konfigurerad.
- SystemDrivesEncryptionType-inställning – om den konfigureras explicit.
Standardbeteende
När SystemDrivesEncryptionType inte har konfigurerats:
- Moderna standby-enheter med tyst kryptering = kryptering av endast använt utrymme.
- Icke-moderna väntelägesenheter med tyst kryptering = fullständig diskkryptering.
- Standardkryptering (icke-tyst) = Användaren kan välja eller principdefinierad.
Kontrollera enhetens funktioner
Om du vill kontrollera om en enhet stöder modernt vänteläge kör du från en kommandotolk:
powercfg /a
Modern standby-kompatibel: Visar standby (S0 låg effekt tomgång) Nätverksansluten är tillgänglig. Inte kompatibel med modern vänteläge: Visar standbyläge (S0 låg energiförbrukning vid inaktivitet), nätverksanslutning stöds inte.
Verifiera krypteringstyp
Kontrollera den aktuella krypteringstypen genom att köra från en upphöjd kommandotolk:
manage-bde -status c:
I fältet "Konverteringsstatus" visas antingen Endast använt utrymme, krypterat eller Helt krypterat.
Information om enheter som tar emot BitLocker-principen finns i Övervaka diskkryptering.
Kontrollera krypteringstyp med inställningskatalogen
Om du vill ändra diskkrypteringstyp mellan fullständig diskkryptering och kryptering med endast använt utrymme använder du inställningen Framtvinga enhetskryptering på operativsystemenheter i inställningskatalogen:
- Skapa en princip för inställningskatalog
- Gå till Windows-komponenter>BitLocker-diskkryptering>operativsystemenheter
- Välj och ange Tillämpa enhetskrypteringstyp på operativsystemenheter till Aktiverad att lägga till Välj krypteringstyp: (Enhet). Välj sedan krypteringstyp: (enhet) till antingen fullständig kryptering eller kryptering av endast använt utrymme.
Kryptering av personliga data (PDE)
PDE (Personal Data Encryption) ger kryptering på filnivå som kompletterar BitLocker:
Kryptering av personliga data skiljer sig från BitLocker på så sätt att filer krypteras i stället för hela volymer och diskar. PDE förekommer utöver andra krypteringsmetoder som BitLocker. Till skillnad från BitLocker som frigör datakrypteringsnycklar vid start, frigör PDE inte datakrypteringsnycklar förrän en användare loggar in med Windows Hello för företag.
- PDE krypterar filer istället för hela volymer och diskar.
- Fungerar tillsammans med BitLocker för säkerhet i flera lager – PDE är inte en ersättning för BitLocker.
- Inloggning med Windows Hello för företag krävs för att frigöra krypteringsnycklar.
- Tillgängligt på Windows 11 22H2 eller senare.
Mer information finns i PDE CSP.
Om du vill konfigurera PDE använder du antingen:
- Slutpunktssäkerhetsprincip med profilen för kryptering av personuppgifter .
- Inställningskatalog med PDE-kategorin .
Övervaka och hantera BitLocker
Visa krypteringsstatus
I administrationscentret för Microsoft Intune väljer du Enhetsövervakarkrypteringsrapport>>.
Granska krypteringsstatusen för enheter som tog emot BitLocker-principer.
Få åtkomst till BitLocker-återställningsnycklar och information om enhetsefterlevnad.
Hantering av återställningsnyckel
Visa återställningsnycklar för Intune-hanterade enheter
Intune ger åtkomst till Microsoft Entra-noden för BitLocker så att du kan visa BitLocker-nyckel-ID och återställningsnycklar för dina Windows-enheter inifrån Microsoft Intune administrationscenter.
Så här visar du återställningsnycklar:
- Logga in på Microsoft Intune administrationscenter.
- Välj Enheter>:Alla enheter.
- Välj en enhet i listan och välj sedan Återställningsnycklar under Övervaka.
- Välj Visa återställningsnyckel. Då skapas en granskningsloggpost under aktiviteten KeyManagement.
När nycklar är tillgängliga i Microsoft Entra ID visas följande information:
- BitLocker-nyckel-ID
- BitLocker-återställningsnyckel
- Enhetstyp
När nycklar inte finns i Microsoft Entra ID visar Intune Ingen BitLocker-nyckel hittades för den här enheten.
Obs!
Microsoft Entra ID stöder högst 200 BitLocker-återställningsnycklar per enhet. Om du når den här gränsen misslyckas tyst kryptering på grund av att säkerhetskopieringen av återställningsnycklar misslyckas innan krypteringen startas på enheten.
Behörigheter som krävs: IT-administratörer behöver behörighet i microsoft.directory/bitlockerKeys/key/read Microsoft Entra ID för att visa enhetens BitLocker-återställningsnycklar. Den här behörigheten ingår i dessa Microsoft Entra roller:
- Administratör för molnenhet
- Supportadministratör
- Global administratör
Mer information om Microsoft Entra rollbehörigheter finns i Microsoft Entra inbyggda roller.
Granskningsloggning: Alla åtkomster till BitLocker-återställningsnycklar granskas. Mer information finns i granskningsloggar för Azure Portal.
Viktigt
Om du tar bort Intune -objektet för en Microsoft Entra ansluten enhet som skyddas med BitLocker, utlöser borttagningen en Intune enhetssynkronisering och tar bort nyckelskydden för operativsystemvolymen. Detta lämnar BitLocker i pausläge på volymen.
Visa återställningsnycklar för klientanslutna enheter
När du använder scenariot med klientanslutning kan Microsoft Intune visa återställningsnyckeldata för klientanslutna enheter.
Förutsättningar:
- Configuration Manager -platser måste köra version 2107 eller senare
- För webbplatser som kör 2107 installerar du samlad uppdatering KB11121541 för stöd för Microsoft Entra anslutna enheter
- Ditt Intune konto måste ha Intune RBAC-behörigheter för att visa BitLocker-nycklar
- Måste associeras med en lokal användare med rollen Configuration Manager Collection och läsa BitLocker-återställningsnyckelbehörighet
Mer information finns i Konfigurera rollbaserad administration för Configuration Manager.
Rotera BitLocker-återställningsnycklar
Du kan använda en Intune enhetsåtgärd för att fjärrrotera BitLocker-återställningsnyckeln för en enhet som kör Windows 10 version 1909 eller senare och Windows 11.
Krav för nyckelrotation:
Enheter måste köra Windows 10 version 1909 eller senare, eller Windows 11
Microsoft Entra anslutna och hybridanslutna enheter måste ha nyckelrotation aktiverat via BitLocker princip:
- Klientdriven rotation = av återställningslösenordAktivera rotation på Microsoft Entra anslutna enheter eller Aktivera rotation på Microsoft Entra ID och hybridanslutna enheter
- Spara BitLocker-återställningsinformation till Microsoft Entra IDEnabled =
- Lagra återställningsinformation i Microsoft Entra ID innan du aktiverar BitLocker = krävs
Så här roterar du BitLocker-återställningsnyckeln:
Logga in på Microsoft Intune administrationscenter.
Välj Enheter>:Alla enheter.
Välj en enhet i listan.
Välj fjärråtgärden BitLocker-tangentrotation . Om den inte visas väljer du ellipsen (...) och sedan BitLocker-nyckelrotation.
Mer information om och krav för BitLocker-distributioner finns i jämförelsediagrammet för BitLocker-distribution.
Självbetjäningsåterställning
För att hjälpa slutanvändarna att få sina återställningsnycklar utan att ringa supportavdelningen möjliggör Intune självbetjäningsscenarier via företagsportalen och andra metoder.
Åtkomstalternativ för självbetjäning:
- Företagsportal: Användare kan komma åt BitLocker-återställningsnycklar via företagsportalen
- Mitt konto-portalen: Tillgänglig på account.microsoft.com för Microsoft Entra-anslutna enheter
- Microsoft Entra ID: Direktåtkomst för Microsoft Entra anslutna enheter
Administrativa kontroller för självbetjäningsåtkomst:
Växlingsknapp för hela klientorganisationen: Avgör om användare som inte är administratörer kan använda självbetjäning för att återställa BitLocker-nycklar:
- Standard: Nej (tillåter alla användare att återställa sina nycklar)
- Ja: hindrar användare som inte är administratörer från att se BitLocker-nycklar för sina egna enheter
- Konfigurera i Microsoft Entra enhetsinställningar
Integrering av villkorsstyrd åtkomst: Använd principer för villkorsstyrd åtkomst för att kräva kompatibla enheter för åtkomst till BitLocker-återställningsnyckeln:
- Konfigurera Kräv kompatibel enhet i princip för villkorsstyrd åtkomst
- Inkompatibla enheter kan inte komma åt BitLocker-återställningsnycklar
- BitLocker-återställningsnycklar behandlas som företagsresurser som omfattas av villkorlig åtkomst
Granskningsloggning för självbetjäning: Alla åtkomster till återställningsnycklar för användare loggas:
- Inloggade Microsoft Entra granskningsloggar under kategorin Nyckelhantering
- Aktivitetstyp: Läs BitLocker-nyckel
- Inkluderar användarens huvudnamn och nyckel-ID
- Mer information finns i Microsoft Entra granskningsloggar
Felsökning
Vanliga problem med tyst BitLocker
Problem: BitLocker kräver användarinteraktion trots tyst konfiguration
- Lösning: Kontrollera att PIN-koden eller nyckelinställningarna för TPM inte är aktiverade. Kontrollera om det finns motstridiga principer för säkerhetsbaslinjen.
Problem: Enheterna uppfyller inte kraven för tyst aktivering
- Lösning: Kontrollera att enheterna uppfyller alla enhetskrav, inklusive TPM-version, UEFI-läge och Microsoft Entra anslutningsstatus.
Problem: BitLocker kan inte kryptera i tyst läge
- Lösning: Kontrollera om det finns BitLocker-relaterade fel i Windows-händelseloggarna. Kontrollera att Säker start är aktiverat och att WinRE har konfigurerats korrekt.
Problem: Principkonflikter förhindrar tyst aktivering
- Lösning: Använd identifiering av principkonflikter i Intune för att identifiera motstridiga inställningar mellan principer.
Felsökning av återställningsnyckel
För tyst BitLocker-aktivering säkerhetskopieras återställningsnycklar automatiskt till Microsoft Entra ID när kryptering sker. Kontrollera:
- Enheterna har anslutits till Microsoft Entra (krävs för automatisk säkerhetskopiering)
- Inga principkonflikter förhindrar den automatiska säkerhetskopieringsprocessen
- Deponeringen av återställningsnyckeln fungerar via krypteringsrapporten
Nästa steg
- Hantera FileVault-princip för macOS-enheter
- Övervaka diskkryptering
- Felsöka BitLocker-princip
- Kända problem med BitLocker-principer
- Jämförelsediagram för BitLocker-distribution
- BitLocker-hantering för företag i säkerhetsdokumentationen för Windows
- Översikt över kryptering av personliga data
- Självbetjäningsscenarier för slutanvändare via appen Företagsportal