Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
BitLocker-hantering i Configuration Manager innehåller följande komponenter:
BitLocker-hanteringsagent: Configuration Manager aktiverar den här agenten på en enhet när du skapar en princip och distribuerar den till en samling.
Återställningstjänst: Serverkomponenten som tar emot BitLocker-återställningsdata från klienter. Mer information finns i Återställningstjänst.
Innan du skapar och distribuerar BitLocker-hanteringsprinciper:
Granska förutsättningarna
Kryptera återställningsnycklar i platsdatabasen om det behövs
Skapa en princip
När du skapar och distribuerar den här principen aktiverar Configuration Manager-klienten BitLocker-hanteringsagenten på enheten.
Obs!
Om du vill skapa en BitLocker-hanteringsprincip behöver du rollen Fullständig administratör i Configuration Manager.
I konsolen Configuration Manager går du till arbetsytan Tillgångar och efterlevnad, expanderar Endpoint Protection och väljer noden BitLocker-hantering.
I menyfliksområdet väljer du Skapa BitLocker-hanteringskontrollprincip.
På sidan Allmänt anger du ett namn och en valfri beskrivning. Välj de komponenter som ska aktiveras på klienter med den här principen:
Operativsystemenhet: Hantera om OS-enheten är krypterad
Fast enhet: Hantera kryptering för andra dataenheter i en enhet
Flyttbar enhet: Hantera kryptering för enheter som du kan ta bort från en enhet, till exempel ett USB-minne
Klienthantering: Hantera säkerhetskopian av nyckelåterställningstjänsten för återställningsinformation för BitLocker-diskkryptering
På sidan Konfigurera konfigurerar du följande globala inställningar för BitLocker-diskkryptering:
Obs!
Configuration Manager tillämpar dessa inställningar när du aktiverar BitLocker. Om enheten redan är krypterad eller pågår ändrar du inte enhetskrypteringen på enheten om du ändrar de här principinställningarna.
Om du inaktiverar eller inte konfigurerar de här inställningarna använder BitLocker standardkrypteringsmetoden (AES 128-bitars).
För Windows 8.1-enheter aktiverar du alternativet för enhetskrypteringsmetod och chifferstyrka. Välj sedan krypteringsmetod.
För Windows 10 eller senare enheter aktiverar du alternativet för Enhetskrypteringsmetod och chifferstyrka (Windows 10 eller senare). Välj sedan krypteringsmetod individuellt för OS-enheter, fasta dataenheter och flyttbara dataenheter.
Mer information om dessa och andra inställningar på den här sidan finns i Inställningsreferens – Konfiguration.
På sidan Operativsystemenhet anger du följande inställningar:
- Krypteringsinställningar för operativsystemenhet: Om du aktiverar den här inställningen måste användaren skydda OS-enheten och BitLocker krypterar enheten. Om du inaktiverar det kan användaren inte skydda enheten.
På enheter med en kompatibel TPM kan två typer av autentiseringsmetoder användas vid start för att ge ytterligare skydd för krypterade data. När datorn startar kan den endast använda TPM:en för autentisering, eller så kan den också kräva att en PIN-kod anges. Konfigurera följande inställningar:
Välj skydd för operativsystemenheten: Konfigurera den för att använda en TPM och PIN-kod, eller bara TPM.
Konfigurera minsta PIN-kodslängd för start: Om du kräver en PIN-kod är det här värdet den kortaste längden som användaren kan ange. Användaren anger PIN-koden när datorn startar för att låsa upp enheten. Som standard är
4den minsta PIN-kodslängden .
Mer information om dessa och andra inställningar på den här sidan finns i Inställningsreferens – OS-enhet.
På sidan Fast enhet anger du följande inställningar:
Fast kryptering av dataenhet: Om du aktiverar den här inställningen kräver BitLocker att användarna skyddar alla fasta dataenheter. Den krypterar sedan dataenheterna. När du aktiverar den här principen aktiverar du antingen automatisk upplåsning eller inställningarna för lösenordsprincip för fast datakörning.
Konfigurera automatisk upplåsning för fast dataenhet: Tillåt eller kräv att BitLocker automatiskt låser upp alla krypterade dataenheter. Om du vill använda automatisk upplåsning måste du även kräva BitLocker för att kryptera OS-enheten.
Mer information om dessa och andra inställningar på den här sidan finns i Inställningsreferens – Fast enhet.
På sidan Flyttbar enhet anger du följande inställningar:
Kryptering av flyttbar dataenhet: När du aktiverar den här inställningen och tillåter användare att använda BitLocker-skydd sparar Configuration Manager-klienten återställningsinformation om flyttbara enheter till återställningstjänsten på hanteringsplatsen. Det här beteendet gör det möjligt för användare att återställa enheten om de glömmer eller förlorar skyddet (lösenordet).
Tillåt användare att använda BitLocker-skydd på flyttbara dataenheter: Användare kan aktivera BitLocker-skydd för en flyttbar enhet.
Lösenordsprincip för flyttbara dataenheter: Använd de här inställningarna för att ange begränsningar för lösenord för att låsa upp BitLocker-skyddade flyttbara enheter.
Mer information om dessa och andra inställningar på den här sidan finns i Inställningsreferens – Flyttbar enhet.
På sidan Klienthantering anger du följande inställningar:
Konfigurera BitLocker Management Services: När du aktiverar den här inställningen säkerhetskopierar Configuration Manager automatiskt och tyst viktig återställningsinformation i platsdatabasen. Om du inaktiverar eller inte konfigurerar den här inställningen sparar Configuration Manager inte nyckelåterställningsinformation.
Välj den BitLocker-återställningsinformation som ska lagras: Konfigurera den så att den använder ett återställningslösenord och nyckelpaket eller bara ett återställningslösenord.
Tillåt att återställningsinformation lagras i oformaterad text: Utan ett BitLocker-hanteringskrypteringscertifikat lagrar Configuration Manager nyckelåterställningsinformationen i oformaterad text. Mer information finns i Kryptera återställningsdata i databasen.
Mer information om dessa och andra inställningar på den här sidan finns i Inställningsreferens – Klienthantering.
Slutför guiden.
Om du vill ändra inställningarna för en befintlig princip väljer du den i listan och väljer Egenskaper.
När du skapar fler än en princip kan du konfigurera deras relativa prioritet. Om du distribuerar flera principer till en klient används prioritetsvärdet för att fastställa dess inställningar.
Från och med version 2006 kan du använda Windows PowerShell cmdlets för den här uppgiften. Mer information finns i New-CMBlmSetting.
Distribuera en princip
Välj en befintlig princip i noden BitLocker-hantering . I menyfliksområdet väljer du Distribuera.
Välj en enhetssamling som mål för distributionen.
Om du vill att enheten potentiellt ska kryptera eller dekryptera sina enheter när som helst väljer du alternativet Tillåt reparation utanför underhållsperioden. Om samlingen har underhållsfönster åtgärdar den fortfarande BitLocker-principen.
Konfigurera ett enkelt eller anpassat schema. Klienten utvärderar kompatibiliteten utifrån de inställningar som anges i schemat.
Välj OK för att distribuera principen.
Du kan skapa flera distributioner av samma princip. Om du vill visa ytterligare information om varje distribution väljer du principen i noden BitLocker-hantering och växlar sedan till fliken Distributioner i informationsfönstret. Du kan också använda Windows PowerShell cmdlets för den här uppgiften. Mer information finns i New-CMSettingDeployment.
Viktigt
Om en RDP-anslutning (Remote Desktop Protocol) är aktiv startar MBAM-klienten inte BitLocker-diskkrypteringsåtgärder. Stäng alla fjärrkonsolanslutningar och logga in i en konsolsession med ett domänanvändarkonto. Sedan börjar BitLocker-diskkrypteringen och klienten laddar upp återställningsnycklar och paket. Om du loggar in med ett lokalt användarkonto startar inte BitLocker-diskkryptering.
Du kan använda RDP för att fjärransluta till konsolsessionen på enheten med växeln /admin . Till exempel: mstsc.exe /admin /v:<IP address of device>
En konsolsession är antingen när du är på datorns fysiska konsol eller en fjärranslutning som är densamma som om du är på datorns fysiska konsol.
Övervaka
Visa grundläggande efterlevnadsstatistik om principdistributionen i informationsfönstret för noden BitLocker-hantering :
- Antal efterlevnad
- Antal fel
- Antal icke-efterlevnad
Växla till fliken Distributioner för att se kompatibilitetsprocent och rekommenderade åtgärder. Välj distributionen och välj sedan Visa status i menyfliksområdet. Den här åtgärden växlar vyn till arbetsytan Övervakning , noden Distributioner . På samma sätt som distributionen av andra distributioner av konfigurationsprinciper kan du se mer detaljerad efterlevnadsstatus i den här vyn.
Information om varför klienter rapporterar att de inte är kompatibla med BitLocker-hanteringsprincipen finns i Icke-efterlevnadskoder.
Mer felsökningsinformation finns i Felsöka BitLocker.
Använd följande loggar för att övervaka och felsöka:
Klientloggar
MBAM-händelselogg: i Windows loggboken bläddrar du till Program och tjänster>Microsoft>Windows>MBAM. Mer information finns i Om BitLocker-händelseloggar och klienthändelseloggar.
BitlockerManagementHandler.log och BitlockerManagement_GroupPolicyHandler.log i klientloggsökvägen
%WINDIR%\CCM\Logssom standard
Platsloggar för hanteringsplats (återställningstjänst)
Händelselogg för återställningstjänst: i Windows loggboken bläddrar du till Program och tjänster>Microsoft>Windows>MBAM-Web. Mer information finns i Om BitLocker-händelseloggar och Server-händelseloggar.
Spårningsloggar för återställningstjänst:
<Default IIS Web Root>\Microsoft BitLocker Management Solution\Logs\Recovery And Hardware Service\trace*.etl
Om migrering
Om du för närvarande använder Microsoft BitLocker Administration and Monitoring (MBAM) kan du sömlöst migrera hanteringen till Configuration Manager. När du distribuerar BitLocker-hanteringsprinciper i Configuration Manager laddar klienterna automatiskt upp återställningsnycklar och paket till Configuration Manager-återställningstjänsten.
Viktigt
När du migrerar från fristående MBAM till Configuration Manager BitLocker-hantering, om du behöver befintliga funktioner i fristående MBAM, ska du inte återanvända fristående MBAM-servrar eller komponenter med Configuration Manager BitLocker-hantering. Om du återanvänder dessa servrar slutar fristående MBAM att fungera när Configuration Manager BitLocker-hantering installerar dess komponenter på dessa servrar. Kör inte skriptet MBAMWebSiteInstaller.ps1 för att konfigurera BitLocker-portalerna på fristående MBAM-servrar. När du konfigurerar BitLocker-hantering i Configuration Manager använder du separata servrar.
Grupprincipkonflikter
Configuration Manager implementerar inte alla MBAM-grupprincipinställningar. Fristående MBAM använder domängrupprincip, medan Configuration Manager anger lokala principer för BitLocker-hantering. Domänprinciper åsidosätter lokala BitLocker-hanteringsprinciper för Configuration Manager. Om den fristående MBAM-domängrupprincipen inte matchar Configuration Manager -principen misslyckas BitLocker-hanteringen i Configuration Manager. Om en domängrupprincip till exempel anger den fristående MBAM-servern för nyckelåterställningstjänster kan Configuration Manager BitLocker-hantering inte ange samma inställning för hanteringsplatsen. Det här beteendet gör att klienter inte rapporterar sina återställningsnycklar till Configuration Manager BitLocker-återställningsnyckelåterställningstjänsten på hanteringsplatsen.
Varning
Configuration Manager har funktionsparitet med fristående MBAM. Med Configuration Manager bör det inte finnas någon anledning att ange domängrupprinciper för att konfigurera BitLocker-hantering. Undvik att använda grupprinciper för BitLocker för att förhindra konflikter och problem. Konfigurera alla inställningar via BitLocker-hanteringsprinciper för Configuration Manager.
Hash för TPM-lösenord
Tidigare MBAM-klienter laddar inte upp TPM-lösenordshashen till Configuration Manager. Klienten laddar bara upp TPM-lösenordshashen en gång.
Om du behöver migrera den här informationen till återställningstjänsten Configuration Manager rensar du TPM på enheten. När den har startats om laddar den upp den nya TPM-lösenordshashen till återställningstjänsten.
Obs!
Uppladdning av TPM-lösenordshashen gäller främst versioner av Windows före Windows 10. Windows 10 eller senare sparar som standard inte TPM-lösenordshashen, så dessa enheter laddar normalt inte upp den. Mer information finns i Om TPM-ägarlösenordet.
Kryptering
Configuration Manager krypterar inte om enheter som redan skyddas med BitLocker-diskkryptering. Om du distribuerar en BitLocker-hanteringsprincip som inte matchar enhetens aktuella skydd rapporteras den som icke-kompatibel. Enheten är fortfarande skyddad.
Du använde till exempel MBAM för att kryptera enheten med AES-XTS 128-krypteringsalgoritmen, men principen Configuration Manager kräver AES-XTS 256. Enheten är inte kompatibel med principen, även om enheten är krypterad.
Lös problemet genom att först inaktivera BitLocker på enheten. Distribuera sedan en ny princip med de nya inställningarna.
Samhantering och Intune
Configuration Manager-klienthanteraren för BitLocker är medhanteringsmedveten. Om enheten hanteras gemensamt och du växlar arbetsbelastningen för Endpoint Protection till Intune ignorerar Configuration Manager-klienten sin BitLocker-princip. Enheten hämtar Windows-krypteringsprincipen från Intune.
Viktigt
Det krävs inga ytterligare åtgärder på klienten om du växlar åtkomstutfärdare för krypteringshantering samtidigt som du bevarar den önskade krypteringsalgoritmen. Men om du byter krypteringshanteringsmyndighet och den önskade krypteringsalgoritmen också ändras måste du planera för omkryptering.
Mer information om hur du hanterar BitLocker med Intune finns i följande artiklar: