Kryptera Windows-enheter med BitLocker med Intune

Använd Microsoft Intune för att konfigurera BitLocker-kryptering på enheter som kör Windows och personlig datakryptering (PDE) på enheter som kör Windows 11 version 22H2 eller senare. Den här artikeln beskriver scenarier för både vanlig BitLocker-kryptering och tyst BitLocker-kryptering.

Viktigt

Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Tips

Vissa inställningar för BitLocker kräver att enheten har en TPM som stöds.

BitLocker-krypteringsscenarier

Intune stöder två primära BitLocker-krypteringsmetoder:

  • Standard BitLocker-kryptering – Användare kan se uppmaningar och kan interagera med krypteringsprocessen. Ger flexibilitet för val av krypteringstyp och användarstyrd hantering av återställningsnyckel.

  • Tyst BitLocker-kryptering – automatisk kryptering utan användarinteraktion eller administratörsbehörighet som krävs på enheten. Perfekt för organisationer som vill säkerställa att alla hanterade enheter är krypterade utan att vara beroende av slutanvändaråtgärder.

Tips

Intune tillhandahåller en inbyggd krypteringsrapport som visar information om krypteringsstatus för enheter på alla dina hanterade enheter. När Intune har krypterat en Windows-enhet med BitLocker kan du visa och hantera BitLocker-återställningsnycklar när du visar krypteringsrapporten.

Förhandskrav

Licensiering och Windows-utgåvor

Information om Windows-utgåvor som stöder BitLocker-hantering finns i Windows-utgåvan och licenskraven i Windows-dokumentationen.

Rollbaserade åtkomstkontroller

Om du vill hantera BitLocker i Intune måste ett konto tilldelas en roll för Intune rollbaserad åtkomstkontroll (RBAC) som innehåller behörigheten Fjärruppgifter med höger inställning för Rotera BitLockerKeys (förhandsversion) till Ja.

Du kan lägga till den här behörigheten i dina egna anpassade RBAC-roller eller använda någon av följande inbyggda RBAC-roller:

  • Supportoperatör
  • Endpoint Security Administrator

Planering av återhämtning

Innan du aktiverar BitLocker bör du förstå och planera för återställningsalternativ som uppfyller organisationens behov. Mer information finns i Översikt över BitLocker-återställning i Windows-säkerhetsdokumentationen.

Principtyper för BitLocker-kryptering

Välj bland följande principtyper i Intune för att konfigurera BitLocker-kryptering:

Slutpunktssäkerhet > Diskkrypteringsprincipen ger en fokuserad, säkerhetsspecifik BitLocker-konfiguration:

  • BitLocker-profil – Dedikerade inställningar för att konfigurera BitLocker-kryptering. Mer information finns i BitLocker CSP.
  • Personal Data Encryption-profil – Konfigurera PDE för kryptering på filnivå som fungerar tillsammans med BitLocker för säkerhet i flera lager. Mer information finns i PDE CSP.

Policy för enhetskonfiguration

Enhetskonfiguration > Endpoint Protection-profilen innehåller BitLocker-inställningar som en del av en bredare konfiguration av Endpoint Protection. Visa tillgängliga inställningar på BitLocker i Endpoint Protection-profiler.

Obs!

Begränsningar i inställningskatalogen: Inställningskatalogen innehåller inte de nödvändiga autentiseringskontrollerna för TPM-start som krävs för tillförlitlig tyst BitLocker-aktivering. Använd principer för slutpunktssäkerhet eller enhetskonfiguration för BitLocker-scenarier.

Konfigurera BitLocker-kryptering

BitLocker-kryptering möjliggör användarinteraktion och ger flexibilitet för krypteringskonfiguration.

Skapa en säkerhetsprincip för slutpunkt

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Slutpunktssäkerhet> Skapaprincip fördiskkryptering>.

  3. Ange följande alternativ:

    • Plattform: Windows
    • Profil: Välj BitLocker eller kryptering av personliga data

    Skärmbild av ytan för val av Windows-krypteringsprofil.

  4. På sidan Konfigurationsinställningar konfigurerar du inställningar för BitLocker för att uppfylla dina affärsbehov:

    • Konfigurera krypteringsmetoder för operativsystem, fasta och flyttbara enheter.
    • Ange återställningsalternativ (krav för lösenord och nycklar).
    • Konfigurera TPM-startautentisering efter behov.

    Välj Nästa.

  5. På sidan Omfång (taggar) väljer du Välj omfångstaggar för att öppna fönstret Välj taggar för att tilldela omfångstaggar till profilen.

    Gå vidare genom att klicka på Nästa.

  6. På sidan Uppgifter väljer du de grupper som får den här profilen. Mer information om att tilldela profiler finns i Tilldela användar- och enhetsprofiler.

    Välj Nästa.

  7. Välj Skapapå sidan Granska + skapa när du är klar. Den nya profilen visas i listan när du väljer policytypen för den profil du har skapat.

Tips

Händelser för ändring av BitLocker-PIN före start registreras i Loggboken under uppgiftskategorin Microsoft-Windows-Bitlocker-API/Management och BitLocker-PIN-ändring med händelse-ID 789.

Skapa princip för enhetskonfiguration

Tips

Följande procedur konfigurerar BitLocker via en enhetkonfigurationsmall för Endpoint Protection. Om du vill konfigurera kryptering av personuppgifter använder du katalogen med enhetskonfigurationsinställningar och PDE-kategorin .

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Enheter>Hantera enhetskonfiguration>> På fliken Principer väljer du Skapa.

  3. Ange följande alternativ:

    • Plattform: Windows 10 och senare
    • Profiltyp: Välj Mallar>Endpoint Protection och välj sedan Skapa.

    Skärmdump av sökvägen till mallen Endpoint Protection.

  4. På sidan Konfigurationsinställningar expanderar du Windows Encryption och konfigurerar BitLocker-inställningarna så att de uppfyller dina affärsbehov.

    Välj inställningar för Windows-kryptering

    Om du vill aktivera BitLocker i tyst läge kan du läsa Konfigurera tyst BitLocker-kryptering i den här artikeln för extra krav och de specifika inställningskonfigurationer som du måste använda.

  5. Gå vidare genom att klicka på Nästa.

  6. Slutför konfigurationen av övriga inställningar efter behov för organisationen.

  7. Slutför processen för att skapa principen genom att tilldela den till lämpliga enhetsgrupper och spara profilen.

Konfigurera tyst BitLocker-kryptering

Tyst BitLocker-kryptering krypterar automatiskt enheter utan användarinteraktion, vilket ger en sömlös krypteringsupplevelse för hanterade miljöer.

Förutsättningar för obevakad kryptering

Enhetskrav

En enhet måste uppfylla följande villkor för tyst BitLocker-aktivering:

  • Operativsystem:

    • Om slutanvändare loggar in som administratörer: Windows 10 version 1803 eller senare eller Windows 11
    • Om slutanvändare loggar in som standardanvändare: Windows 10 version 1809 eller senare eller Windows 11
  • Enhetskonfiguration:

Obs!

När BitLocker är aktiverat i tyst läge använder systemet automatiskt fullständig diskkryptering på icke-moderna standby-enheter och använd utrymmesbaserad kryptering på moderna standby-enheter. Krypteringstypen är beroende av maskinvarufunktioner och kan inte anpassas för scenarier med tyst kryptering.

Mer information om modernt vänteläge finns i Vad är modernt vänteläge i maskinvarudokumentationen för Windows.

Viktigt

Innan du distribuerar tysta BitLocker-principer bör du göra en grundlig utvärdering av din miljö:

  • Identifiera befintlig krypteringsprogramvara – Använd enhetsinventering eller identifieringsverktyg för att identifiera enheter med kryptering från tredje part (McAfee, Symantec, Check Point osv.).
  • Planera migreringsstrategi – Utveckla procedurer för att på ett säkert sätt ta bort befintlig kryptering före BitLocker-distribution.
  • Testa i pilotgrupper – Verifiera tyst BitLocker-beteende på representativa enheter före bred distribution.
  • Förbered återställningsprocedurer – Ha återställnings- och återställningsplaner redo i händelse av krypteringskonflikter.

Tysta BitLocker-principer kringgår användarvarningar om befintlig kryptering, vilket gör utvärdering före distribution avgörande för att undvika dataförlust.

Nödvändiga inställningar för tyst kryptering

Konfigurera följande inställningar beroende på vilken principtyp du har valt:

Endpoint security-princip för tyst BitLocker

Konfigurera de här inställningarna i BitLocker-profilen för diskkrypteringsprincipen för Endpoint Security:

  • Kräv enhetskryptering = Aktiverad

  • Tillåt varning för annan diskkryptering = Inaktiverad

    Skärmbild av två BitLocker-inställningar som krävs för att aktivera tyst kryptering.

Varning

Om du anger Tillåt varning för annan diskkryptering till Inaktiverad fortsätter BitLocker med kryptering även när andra diskkrypteringsprogram identifieras. Det kan leda till följande:

  • Dataförlust på grund av motstridiga krypteringsmetoder
  • Systeminstabilitet och startfel
  • Komplexa återställningsscenarier med flera krypteringslager

Innan du distribuerar tysta BitLocker-principer bör du se till att din miljö inte har krypteringsprogram från tredje part installerade. Överväg att använda enhetsinventeringsrapporter för att identifiera enheter med befintlig krypteringsprogramvara.

Viktigt

När du har angett Tillåt varning för annan diskkryptering till Inaktiverad blir en annan inställning tillgänglig:

  • Tillåt standardkryptering = för användareAktiverad

Den här inställningen krävs om enheter används av standardanvändare (icke-administratörer). Den gör att principen RequireDeviceEncryption fungerar även när den aktuella inloggade användaren är en standardanvändare.

Förutom de nödvändiga inställningarna bör du överväga att konfigurera Konfigurera rotation av återställningslösenord för att aktivera automatisk rotation av återställningslösenord.

Enhetskonfigurationsprincip för tyst BitLocker

För Endpoint Protection-principen för enhetskonfiguration konfigurerar du de här inställningarna i Endpoint Protection-mallen:

  • Varning för annan diskkryptering = Blockera
  • Tillåt standardanvändare att aktivera kryptering under anslutning = till Microsoft EntraTillåt
  • Återställningsnyckel = skapas av användareTillåt eller tillåt inte 256-bitars återställningsnyckel
  • Ett återställningslösenord = skapas av en användareTillåt eller kräv 48-siffrigt återställningslösenord

Varning

Om du anger Varning för annan diskkryptering till Blockera undertrycks varningar om befintlig krypteringsprogramvara och BitLocker kan fortsätta automatiskt. Detta skapar samma risker som beskrivs för slutpunktssäkerhetsprinciper. Kontrollera att miljön är fri från kryptering från tredje part före distributionen.

TPM-startautentisering för tyst kryptering

För att tyst BitLocker ska fungera får enheter inte kräva TPM-start-PIN eller startnyckel, eftersom dessa kräver användarinteraktion.

Konfigurera TPM-inställningar

Konfigurera autentiseringsinställningar för TPM-start för att förhindra användarinteraktion:

Endpoint Security-princip – I BitLocker-profilen under Operativsystemenheter anger du först Kräv ytterligare autentisering vid start till Aktiverad. När den har aktiverats blir följande TPM-inställningar tillgängliga:

  • Konfigurera PIN-kod för = TPM-startTillåt inte start-PIN med TPM
  • Konfigurera startnyckel = för TPMTillåt inte startnyckel med TPM
  • Konfigurera startnyckel och PIN-kod = för TPMTillåt inte startnyckel och PIN-kod med TPM
  • Konfigurera TPM-start = Tillåt TPM eller Kräv TPM

Princip för enhetskonfiguration – I Endpoint Protection-mallen under Windows-kryptering:

  • Kompatibel TPM-start = Tillåt TPM eller Kräv TPM
  • Kompatibel TPM-start-PIN = Tillåt inte start-PIN med TPM
  • Kompatibel TPM-startnyckel = Tillåt inte startnyckel med TPM
  • Kompatibel TPM-startnyckel och PIN-kod = Tillåt inte startnyckel och PIN-kod med TPM

Varning

Håll utkik efter principer som aktiverar användning av en PIN-kod eller nyckel för TPM-start. Säkerhetsbaslinjen för Microsoft Defender kan till exempel aktivera TPM-start-PIN och nyckel som standard, vilket blockerar tyst aktivering. Granska dina baslinjekonfigurationer för konflikter och konfigurera om eller exkludera enheter efter behov.

Beteende för krypteringstyp

Krypteringstypen (endast fullständig disk eller använt utrymme) bestäms av följande information:

  1. Maskinvarufunktioner – om enheten stöder modernt vänteläge.
  2. Konfiguration för obevakad kryptering – Om tyst aktivering är konfigurerad.
  3. SystemDrivesEncryptionType-inställning – om den konfigureras explicit.

Standardbeteende

När SystemDrivesEncryptionType inte har konfigurerats:

  • Moderna standby-enheter med tyst kryptering = kryptering av endast använt utrymme.
  • Icke-moderna väntelägesenheter med tyst kryptering = fullständig diskkryptering.
  • Standardkryptering (icke-tyst) = Användaren kan välja eller principdefinierad.

Kontrollera enhetens funktioner

Om du vill kontrollera om en enhet stöder modernt vänteläge kör du från en kommandotolk:

powercfg /a

Skärmbild av kommandotolken som visar utdata från powercfg-kommandot med vänteläge S0 tillgängligt.

Modern standby-kompatibel: Visar standby (S0 låg effekt tomgång) Nätverksansluten är tillgänglig. Inte kompatibel med modern vänteläge: Visar standbyläge (S0 låg energiförbrukning vid inaktivitet), nätverksanslutning stöds inte.

Skärmbild av kommandotolken som visar utdata från powercfg-kommandot med vänteläge S0 otillgängligt.

Verifiera krypteringstyp

Kontrollera den aktuella krypteringstypen genom att köra från en upphöjd kommandotolk:

manage-bde -status c:

I fältet "Konverteringsstatus" visas antingen Endast använt utrymme, krypterat eller Helt krypterat.

Skärmbild av den administrativa kommandotolken som visar utdata från manage-bde med konverteringsstatus som återspeglar helt krypterad.

Skärmbild av den administrativa kommandotolken som visar utdata från manage-bde med konverteringsstatus som återspeglar kryptering av endast använt utrymme.

Information om enheter som tar emot BitLocker-principen finns i Övervaka diskkryptering.

Kontrollera krypteringstyp med inställningskatalogen

Om du vill ändra diskkrypteringstyp mellan fullständig diskkryptering och kryptering med endast använt utrymme använder du inställningen Framtvinga enhetskryptering på operativsystemenheter i inställningskatalogen:

  1. Skapa en princip för inställningskatalog
  2. Gå till Windows-komponenter>BitLocker-diskkryptering>operativsystemenheter
  3. Välj och ange Tillämpa enhetskrypteringstyp på operativsystemenheter till Aktiverad att lägga till Välj krypteringstyp: (Enhet). Välj sedan krypteringstyp: (enhet) till antingen fullständig kryptering eller kryptering av endast använt utrymme.

Skärmbild av Intune inställningskatalog som visar typen Framtvinga enhetskryptering på operativsystemenheter

Kryptering av personliga data (PDE)

PDE (Personal Data Encryption) ger kryptering på filnivå som kompletterar BitLocker:

Kryptering av personliga data skiljer sig från BitLocker på så sätt att filer krypteras i stället för hela volymer och diskar. PDE förekommer utöver andra krypteringsmetoder som BitLocker. Till skillnad från BitLocker som frigör datakrypteringsnycklar vid start, frigör PDE inte datakrypteringsnycklar förrän en användare loggar in med Windows Hello för företag.

  • PDE krypterar filer istället för hela volymer och diskar.
  • Fungerar tillsammans med BitLocker för säkerhet i flera lager – PDE är inte en ersättning för BitLocker.
  • Inloggning med Windows Hello för företag krävs för att frigöra krypteringsnycklar.
  • Tillgängligt på Windows 11 22H2 eller senare.

Mer information finns i PDE CSP.

Om du vill konfigurera PDE använder du antingen:

  • Slutpunktssäkerhetsprincip med profilen för kryptering av personuppgifter .
  • Inställningskatalog med PDE-kategorin .

Övervaka och hantera BitLocker

Visa krypteringsstatus

  1. I administrationscentret för Microsoft Intune väljer du Enhetsövervakarkrypteringsrapport>>.

  2. Granska krypteringsstatusen för enheter som tog emot BitLocker-principer.

  3. Få åtkomst till BitLocker-återställningsnycklar och information om enhetsefterlevnad.

Hantering av återställningsnyckel

Visa återställningsnycklar för Intune-hanterade enheter

Intune ger åtkomst till Microsoft Entra-noden för BitLocker så att du kan visa BitLocker-nyckel-ID och återställningsnycklar för dina Windows-enheter inifrån Microsoft Intune administrationscenter.

Så här visar du återställningsnycklar:

  1. Logga in på Microsoft Intune administrationscenter.
  2. Välj Enheter>:Alla enheter.
  3. Välj en enhet i listan och välj sedan Återställningsnycklar under Övervaka.
  4. Välj Visa återställningsnyckel. Då skapas en granskningsloggpost under aktiviteten KeyManagement.

När nycklar är tillgängliga i Microsoft Entra ID visas följande information:

  • BitLocker-nyckel-ID
  • BitLocker-återställningsnyckel
  • Enhetstyp

När nycklar inte finns i Microsoft Entra ID visar Intune Ingen BitLocker-nyckel hittades för den här enheten.

Obs!

Microsoft Entra ID stöder högst 200 BitLocker-återställningsnycklar per enhet. Om du når den här gränsen misslyckas tyst kryptering på grund av att säkerhetskopieringen av återställningsnycklar misslyckas innan krypteringen startas på enheten.

Behörigheter som krävs: IT-administratörer behöver behörighet i microsoft.directory/bitlockerKeys/key/read Microsoft Entra ID för att visa enhetens BitLocker-återställningsnycklar. Den här behörigheten ingår i dessa Microsoft Entra roller:

  • Administratör för molnenhet
  • Supportadministratör
  • Global administratör

Mer information om Microsoft Entra rollbehörigheter finns i Microsoft Entra inbyggda roller.

Granskningsloggning: Alla åtkomster till BitLocker-återställningsnycklar granskas. Mer information finns i granskningsloggar för Azure Portal.

Viktigt

Om du tar bort Intune -objektet för en Microsoft Entra ansluten enhet som skyddas med BitLocker, utlöser borttagningen en Intune enhetssynkronisering och tar bort nyckelskydden för operativsystemvolymen. Detta lämnar BitLocker i pausläge på volymen.

Visa återställningsnycklar för klientanslutna enheter

När du använder scenariot med klientanslutning kan Microsoft Intune visa återställningsnyckeldata för klientanslutna enheter.

Förutsättningar:

  • Configuration Manager -platser måste köra version 2107 eller senare
  • För webbplatser som kör 2107 installerar du samlad uppdatering KB11121541 för stöd för Microsoft Entra anslutna enheter
  • Ditt Intune konto måste ha Intune RBAC-behörigheter för att visa BitLocker-nycklar
  • Måste associeras med en lokal användare med rollen Configuration Manager Collection och läsa BitLocker-återställningsnyckelbehörighet

Mer information finns i Konfigurera rollbaserad administration för Configuration Manager.

Rotera BitLocker-återställningsnycklar

Du kan använda en Intune enhetsåtgärd för att fjärrrotera BitLocker-återställningsnyckeln för en enhet som kör Windows 10 version 1909 eller senare och Windows 11.

Krav för nyckelrotation:

  • Enheter måste köra Windows 10 version 1909 eller senare, eller Windows 11

  • Microsoft Entra anslutna och hybridanslutna enheter måste ha nyckelrotation aktiverat via BitLocker princip:

    • Klientdriven rotation = av återställningslösenordAktivera rotation på Microsoft Entra anslutna enheter eller Aktivera rotation på Microsoft Entra ID och hybridanslutna enheter
    • Spara BitLocker-återställningsinformation till Microsoft Entra IDEnabled =
    • Lagra återställningsinformation i Microsoft Entra ID innan du aktiverar BitLocker = krävs

Så här roterar du BitLocker-återställningsnyckeln:

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Enheter>:Alla enheter.

  3. Välj en enhet i listan.

  4. Välj fjärråtgärden BitLocker-tangentrotation . Om den inte visas väljer du ellipsen (...) och sedan BitLocker-nyckelrotation.

    Skärmbild av sökvägen till valet av BiLocker-tangentrotationsåtgärden

Mer information om och krav för BitLocker-distributioner finns i jämförelsediagrammet för BitLocker-distribution.

Självbetjäningsåterställning

För att hjälpa slutanvändarna att få sina återställningsnycklar utan att ringa supportavdelningen möjliggör Intune självbetjäningsscenarier via företagsportalen och andra metoder.

Åtkomstalternativ för självbetjäning:

  • Företagsportal: Användare kan komma åt BitLocker-återställningsnycklar via företagsportalen
  • Mitt konto-portalen: Tillgänglig på account.microsoft.com för Microsoft Entra-anslutna enheter
  • Microsoft Entra ID: Direktåtkomst för Microsoft Entra anslutna enheter

Administrativa kontroller för självbetjäningsåtkomst:

  1. Växlingsknapp för hela klientorganisationen: Avgör om användare som inte är administratörer kan använda självbetjäning för att återställa BitLocker-nycklar:

    • Standard: Nej (tillåter alla användare att återställa sina nycklar)
    • Ja: hindrar användare som inte är administratörer från att se BitLocker-nycklar för sina egna enheter
    • Konfigurera i Microsoft Entra enhetsinställningar
  2. Integrering av villkorsstyrd åtkomst: Använd principer för villkorsstyrd åtkomst för att kräva kompatibla enheter för åtkomst till BitLocker-återställningsnyckeln:

    • Konfigurera Kräv kompatibel enhet i princip för villkorsstyrd åtkomst
    • Inkompatibla enheter kan inte komma åt BitLocker-återställningsnycklar
    • BitLocker-återställningsnycklar behandlas som företagsresurser som omfattas av villkorlig åtkomst
  3. Granskningsloggning för självbetjäning: Alla åtkomster till återställningsnycklar för användare loggas:

    • Inloggade Microsoft Entra granskningsloggar under kategorin Nyckelhantering
    • Aktivitetstyp: Läs BitLocker-nyckel
    • Inkluderar användarens huvudnamn och nyckel-ID
    • Mer information finns i Microsoft Entra granskningsloggar

Felsökning

Vanliga problem med tyst BitLocker

Problem: BitLocker kräver användarinteraktion trots tyst konfiguration

  • Lösning: Kontrollera att PIN-koden eller nyckelinställningarna för TPM inte är aktiverade. Kontrollera om det finns motstridiga principer för säkerhetsbaslinjen.

Problem: Enheterna uppfyller inte kraven för tyst aktivering

  • Lösning: Kontrollera att enheterna uppfyller alla enhetskrav, inklusive TPM-version, UEFI-läge och Microsoft Entra anslutningsstatus.

Problem: BitLocker kan inte kryptera i tyst läge

  • Lösning: Kontrollera om det finns BitLocker-relaterade fel i Windows-händelseloggarna. Kontrollera att Säker start är aktiverat och att WinRE har konfigurerats korrekt.

Problem: Principkonflikter förhindrar tyst aktivering

Felsökning av återställningsnyckel

För tyst BitLocker-aktivering säkerhetskopieras återställningsnycklar automatiskt till Microsoft Entra ID när kryptering sker. Kontrollera:

  1. Enheterna har anslutits till Microsoft Entra (krävs för automatisk säkerhetskopiering)
  2. Inga principkonflikter förhindrar den automatiska säkerhetskopieringsprocessen
  3. Deponeringen av återställningsnyckeln fungerar via krypteringsrapporten

Nästa steg