Övervaka enhetskryptering med Intune

Krypteringsrapporten Microsoft Intune är en central plats för att visa information om en enhets krypteringsstatus och hitta alternativ för att hantera enhetsåterställningsnycklar. Vilka återställningsnyckelalternativ som är tillgängliga beror på vilken typ av enhet du visar.

Tips

Information om hur du konfigurerar Intune principer för att hantera kryptering på enheter finns i:

Du hittar rapporten genom att logga in på Microsoft Intune administrationscenter. Välj Enheter>Hantera enhetskonfiguration>, välj fliken Övervaka* och välj sedan Enhetskrypteringsstatus.

Visa krypteringsinformation

Krypteringsrapporten visar gemensam information för de enheter som stöds. Följande avsnitt innehåller information om den information som Intune presenterar i rapporten.

Förhandskrav

Krypteringsrapporten stöder rapportering på enheter som kör följande operativsystemversioner:

  • macOS 10.13 eller senare
  • Windows version 1607 eller senare

Rapportinformation

Fönstret Krypteringsrapport visar en lista över de enheter du hanterar med detaljerad information om dessa enheter. Du kan välja en enhet i listan för att öka detaljnivån och visa mer information från enhetens fönstret Enhetskrypteringsstatus .

  • Enhetsnamn – Namnet på enheten.

  • OS – Enhetsplattformen, till exempel Windows eller macOS.

  • OS-version – Versionen av Windows eller macOS på enheten.

  • TPM-version(gäller endast Windows) – Version av TPM-kretsen (Trusted Platform Module) som identifierats på Windows-enheten.

    Mer information om hur vi frågar TPM-versionen finns i DeviceStatus CSP – TPM-specifikation.

  • Krypteringsberedskap – En utvärdering av enheternas beredskap för att stödja en tillämplig krypteringsteknik, till exempel BitLocker- eller FileVault-kryptering. Enheter identifieras som:

    • Klar: Enheten kan krypteras med MDM-princip, vilket innebär att enheten måste uppfylla följande krav:

      För macOS-enheter:

      • macOS version 10.13 eller senare

      För Windows-enheter:

      • Windows 10 version 1709 eller senare av Business, Enterprise, Education, Windows 10 version 1809 eller senare av Pro och Windows 11.
      • Enheten måste ha en TPM-krets

      Viktigt

      Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

      Mer information om Windows-krav för kryptering finns i BitLocker-konfigurationstjänstprovidern (CSP) i Windows-dokumentationen.

    • Inte redo: Enheten har inte fullständiga krypteringsfunktioner, men kan fortfarande ha stöd för kryptering.

    • Ej tillämpligt: Det finns inte tillräckligt med information för att klassificera den här enheten.

  • Krypteringsstatus – Om OS-enheten är krypterad.

  • User Principal Name – Den primära användaren av enheten.

Enhetskrypteringsstatus

När du väljer en enhet i krypteringsrapporten visar Intune fönstret Enhetskrypteringsstatus. Följande information visas i det här fönstret:

  • Enhetsnamn – Namnet på enheten du visar.

  • Krypteringsberedskap – En utvärdering av enhetens beredskap för att stödja kryptering via MDM-principen baserat på en aktiverad TPM.

    När en Windows-enhet har beredskapen Inte redo kan den fortfarande stödja kryptering. För att ha Redo-beteckningen måste Windows-enheten ha en TPM-krets aktiverad. TPM-kretsar krävs dock inte för att stödja kryptering eftersom enheten fortfarande kan krypteras manuellt. eller via en MDM/Grupprincip inställning som kan ställas in för att tillåta kryptering utan TPM.

  • Krypteringsstatus – Om OS-enheten är krypterad. Det kan ta upp till 24 timmar för Intune att rapportera om en enhets krypteringsstatus eller en ändring av den statusen. Den här tiden inkluderar tid för operativsystemet att kryptera, plus tid för enheten att rapportera tillbaka till Intune.

    För att snabba på rapporteringen av FileVault-krypteringsstatus innan enhetsincheckningen normalt sker, låt användarna synkronisera sina enheter när krypteringen är klar.

    För Windows-enheter tittar det här fältet inte på om andra enheter, till exempel fasta enheter, är krypterade. Krypteringsstatus kommer från DeviceStatus CSP – DeviceStatus/Compliance/EncryptionCompliance.

  • Profiler – En lista över de enhetskonfigurationsprofiler som gäller för den här enheten och som är konfigurerade med följande värden:

    • macOS:

      • Profiltyp = Endpoint Protection
      • Inställningar > FileVault > FileVault = Aktivera
    • Windows:

      • Profiltyp = Endpoint Protection
      • Inställningar > Windows Encryption > Encrypt devices = Require

    Du kan använda listan över profiler för att identifiera enskilda principer för granskning om profiltillståndssammanfattningen indikerar problem.

  • Sammanfattning av profiltillstånd – En sammanfattning av de profiler som gäller för den här enheten. Sammanfattningen representerar det minst gynnsamma villkoret för de tillämpliga profilerna. Om till exempel bara en av flera tillämpliga profiler resulterar i ett fel visas Error i profiltillståndssammanfattningen.

    Om du vill visa mer information om en status i Intune administrationscenter går du till Enheter>Hantera enhetskonfiguration>> och väljer profilen. Du kan också välja Enhetsstatus och sedan en enhet.

  • Statusinformation – Avancerad information om enhetens krypteringstillstånd.

    I det här fältet visas information om alla tillämpliga fel som kan identifieras. Du kan använda den här informationen för att förstå varför en enhet kanske inte är krypteringsklar.

    Följande är exempel på statusinformation som Intune kan rapportera:

    macOS:

    • Återställningsnyckeln har inte hämtats och lagrats ännu. Troligen har enheten inte låsts upp eller inte checkats in.

      Tänk på följande: Det här resultatet representerar inte nödvändigtvis ett feltillstånd utan ett tillfälligt tillstånd som kan bero på tidsinställningen på enheten där deponering för återställningsnycklar måste konfigureras innan krypteringsbegäran skickas till enheten. Den här statusen kan också ange att enheten förblir låst eller inte har checkat in med Intune nyligen. Eftersom FileVault-krypteringen inte startar förrän en enhet ansluts (laddas) är det också möjligt för en användare att få en återställningsnyckel för en enhet som ännu inte är krypterad.

    • Användaren skjuter upp kryptering eller håller för närvarande på att kryptera.

      Tänk på följande: Antingen har användaren ännu inte loggat ut efter att ha tagit emot krypteringsbegäran, vilket är nödvändigt innan FileVault kan kryptera enheten, eller så har användaren dekrypterat enheten manuellt. Intune kan inte hindra en användare från att dekryptera sin enhet.

    • Enheten är redan krypterad. Enhetsanvändaren måste dekryptera enheten för att kunna fortsätta.

      Tänk på: Intune kan inte konfigurera FileVault på en enhet som redan är krypterad. Men när en enhet har fått princip för att aktivera FileVault kan en användare ladda upp sin personliga återställningsnyckel för att aktivera Intune för att sedan hantera kryptering på enheten. Alternativt kan användaren dekryptera enheten manuellt så att den sedan kan krypteras av Intune-principen vid ett senare tillfälle. Vi rekommenderar dock inte manuell dekryptering eftersom det kan lämna en enhet okrypterad under en tid.

    • FileVault kräver att användaren godkänner sin hanteringsprofil i macOS Catalina och senare.

      Tänk på följande: Från och med macOS version 10.15 (Catalina) kan användargodkända registreringsinställningar resultera i krav på att användare manuellt måste godkänna FileVault-kryptering. Mer information finns i Användargodkänd registrering i Intune -dokumentationen.

    • Okänt.

      Tänk på: En möjlig orsak till en okänd status är att enheten är låst och Intune inte kan starta deponerings- eller krypteringsprocessen. När enheten har låsts upp kan förloppet fortsätta.

    Windows:

    För Windows-enheter visar Intune endast statusinformation för enheter som kör April 2019-uppdatering för Windows 10 eller senare, eller Windows 11. Statusinformation kommer från BitLocker CSP – Status/DeviceEncryptionStatus.

    • BitLocker-principen kräver användarens medgivande för att starta BitLocker-diskkrypteringsguiden för att starta kryptering av OS-volymen, men användaren har inte samtyckt.

    • Krypteringsmetoden för OS-volymen matchar inte BitLocker-principen.

    • Principen BitLocker kräver ett TPM-skydd för att skydda OS-volymen, men ingen TPM används inte.

    • BitLocker-principen kräver ett TPM-skydd för OS-volymen, men TPM-skydd används inte.

    • BitLocker-principen kräver TPM+PIN-skydd för OS-volymen, men inget TPM+PIN-skydd används inte.

    • BitLocker-principen kräver TPM+startnyckelskydd för OS-volymen, men ett TPM+startnyckelskydd används inte.

    • BitLocker-principen kräver TPM+PIN+startnyckelskydd för OS-volymen, men ett TPM+PIN+startnyckelskydd används inte.

    • OS-volymen är oskyddad.

      Tänk på följande: En BitLocker-princip för att kryptera OS-enheter tillämpades på datorn, men krypteringen pausades eller slutfördes inte för OS-enheten.

    • Säkerhetskopiering av återställningsnyckel misslyckades.

      Överväg följande: Kontrollera enheternas händelselogg för att se varför säkerhetskopieringen av återställningsnyckeln misslyckades. Du kan behöva köra kommandot manage-bde för att manuellt deponera återställningsnycklar.

    • En fast enhet är oskyddad.

      Överväg följande: En BitLocker-princip för att kryptera fasta enheter tillämpades på datorn, men krypteringen pausades eller slutfördes inte för den fasta enheten.

    • Krypteringsmetoden för den fasta enheten matchar inte BitLocker-principen.

    • För att kryptera enheter kräver BitLocker-principen antingen att användaren loggar in som administratör eller, om enheten är ansluten till Microsoft Entra ID, måste AllowStandardUserEncryption-principen anges till 1.

    • Windows Återställningsmiljö (WinRE) har inte konfigurerats.

      Tänk på: Du måste köra kommandoraden för att konfigurera WinRE på en separat partition. eftersom det inte upptäcktes. Mer information finns i Kommandoradsalternativ för REAgentC.

    • En TPM är inte tillgänglig för BitLocker, antingen för att den inte finns, för att den har gjorts otillgänglig i registret eller för att operativsystemet finns på en flyttbar enhet.

      Tänk på följande: BitLocker-principen som tillämpas på den här enheten kräver en TPM, men på den här enheten identifierar BitLocker CSP att TPM kan vara inaktiverad på BIOS-nivå.

    • TPM:en är inte redo för BitLocker.

      Tänk på: BitLocker CSP ser att den här enheten har en tillgänglig TPM, men TPM kan behöva initieras. Överväg att köra intialize-tpm på datorn för att initiera TPM:en.

    • Nätverket är inte tillgängligt, vilket krävs för säkerhetskopiering av återställningsnyckeln.

Exportera rapportinformation

När du visar fönstret Krypteringsrapport kan du välja Exportera för att skapa en .csv filnedladdning av rapportinformationen. Den här rapporten innehåller information på hög nivå från fönstret Krypteringsrapport och information om enhetskrypteringsstatus för varje enhet du hanterar.

Exportera information

Den här rapporten kan vara användbar för att identifiera problem för grupper av enheter. Du kan till exempel använda rapporten för att identifiera en lista över macOS-enheter som alla rapporterar att FileVault redan är aktiverat av användaren, vilket anger enheter som måste dekrypteras manuellt innan Intune kan hantera sina FileVault-inställningar.

Hantera återställningsnycklar

Mer information om hur du hanterar återställningsnycklar finns i följande Intune dokumentation:

macOS FileVault:

Windows BitLocker:

Nästa steg