Referens för BitLocker-inställningar

Gäller för: Configuration Manager (aktuell gren)

BitLocker-hanteringsprinciper i Configuration Manager innehåller följande principgrupper:

  • Konfiguration
  • Operativsystemenhet
  • Fast enhet
  • Flyttbar enhet
  • Klienthantering

Följande avsnitt beskriver och föreslår konfigurationer för inställningarna i varje grupp.

Konfiguration

Inställningarna på den här sidan konfigurerar globala BitLocker-krypteringsalternativ.

Enhetskrypteringsmetod och chifferstyrka

Föreslagen konfiguration: Aktiverad med standardkrypteringsmetoden eller senare.

Obs!

Sidan Installationsegenskaper innehåller två grupper med inställningar för olika versioner av Windows. I det här avsnittet beskrivs båda.

Windows 8.1-enheter

För Windows 8.1-enheter aktiverar du alternativet för enhetskrypteringsmetod och chifferstyrka och väljer någon av följande krypteringsmetoder:

  • AES 128-bitars med diffusor
  • AES 256-bitars med diffusor
  • AES 128-bitars (standard)
  • AES 256-bitars

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMBLEncryptionMethodPolicy.

Windows 10 eller senare enheter

För Windows 10 eller senare enheter aktiverar du alternativet för Enhetskrypteringsmetod och chifferstyrka (Windows 10 eller senare). Välj sedan individuellt någon av följande krypteringsmetoder för OS-enheter, fasta dataenheter och flyttbara dataenheter:

  • AES-CBC 128-bitars
  • AES-CBC 256-bitars
  • XTS-AES 128-bitars (standard)
  • XTS-AES 256-bitars

Tips

BitLocker använder AES (Advanced Encryption Standard) som krypteringsalgoritm med konfigurerbara nyckellängder på 128 eller 256 bitar. På Windows 10 eller senare enheter stöder AES-krypteringen chifferblocklänkning (CBC) eller chiffertextstöld (XTS).

Om du behöver använda en flyttbar enhet på enheter som inte kör Windows 10 använder du AES-CBC.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMBLEncryptionMethodWithXts.

Allmän information om enhetskryptering och chifferstyrka

  • Om du inaktiverar eller inte konfigurerar de här inställningarna använder BitLocker standardkrypteringsmetoden.

  • Configuration Manager tillämpar de här inställningarna när du aktiverar BitLocker.

  • Om enheten redan är krypterad eller pågår ändrar du inte enhetskrypteringen på enheten om du ändrar de här principinställningarna.

  • Om du använder standardvärdet kan det hända att chifferstyrkan i BitLocker-rapporten visas som okänd. Lös problemet genom att aktivera den här inställningen och ange ett explicit värde för chifferstyrka.

Förhindra att minnet skrivs över vid omstart

Föreslagen konfiguration: Inte konfigurerad

Konfigurera den här principen för att förbättra omstartsprestanda utan att skriva över BitLocker-hemligheter i minnet vid omstart.

När du inte konfigurerar den här principen tar BitLocker bort sina hemligheter från minnet när datorn startas om.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMNoOverwritePolicy.

Verifiera efterlevnad av regler för användning av smartkortscertifikat

Föreslagen konfiguration: Inte konfigurerad

Konfigurera den här principen om du vill använda smartkortscertifikatbaserat BitLocker-skydd. Ange sedan certifikatets objektidentifierare.

När du inte konfigurerar den här principen använder BitLocker standardobjektidentifieraren 1.3.6.1.4.1.311.67.1.1 för att ange ett certifikat.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMScCompliancePolicy.

Unika organisationsidentifierare

Föreslagen konfiguration: Inte konfigurerad

Konfigurera den här principen om du vill använda en certifikatbaserad dataåterställningsagent eller BitLocker To Go-läsaren.

När du inte konfigurerar den här principen använder BitLocker inte fältet ID.

Om din organisation kräver högre säkerhetsmått konfigurerar du fältet ID. Ange det här fältet på alla USB-målenheter och justera det efter den här inställningen.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMUidPolicy.

OS-enhet

Inställningarna på den här sidan konfigurerar krypteringsinställningarna för den enhet där Windows är installerat.

Krypteringsinställningar för operativsystemenhet

Föreslagen konfiguration: Aktiverad

Om du aktiverar den här inställningen måste användaren skydda OS-enheten och BitLocker krypterar enheten. Om du inaktiverar det kan användaren inte skydda enheten. Om du inte konfigurerar den här principen krävs inget BitLocker-skydd på OS-enheten.

Obs!

Om enheten redan är krypterad och du inaktiverar den här inställningen dekrypteras enheten av BitLocker.

Om du har enheter utan en Trusted Platform Module (TPM) använder du alternativet för att tillåta BitLocker utan en kompatibel TPM (kräver ett lösenord). Den här inställningen tillåter BitLocker att kryptera OS-enheten, även om enheten inte har en TPM. Om du tillåter det här alternativet uppmanas användaren att ange ett BitLocker-lösenord.

På enheter med en kompatibel TPM kan två typer av autentiseringsmetoder användas vid start för att ge ytterligare skydd för krypterade data. När datorn startar kan den endast använda TPM:en för autentisering, eller så kan den också kräva att en PIN-kod anges. Konfigurera följande inställningar:

  • Välj skydd för operativsystemenheten: Konfigurera den för att använda en TPM och PIN-kod, eller bara TPM.

  • Konfigurera minsta PIN-kodslängd för start: Om du kräver en PIN-kod är det här värdet den kortaste längden som användaren kan ange. Användaren anger PIN-koden när datorn startar för att låsa upp enheten. Som standard är 4den minsta PIN-kodslängden .

Tips

För högre säkerhet bör du överväga att inaktivera följande grupprincipinställningar i inställningarna försystemenergisparläge>> när du aktiverar enheter med TPM + PIN-skydd:

  • Tillåt vänteläge (S1-S3) i strömsparläge (nätanslutet)

  • Tillåt vänteläge (S1-S3) i viloläge (vid batteridrift)

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMBMSOSDEncryptionPolicy.

Tillåt utökade PIN-koder för start

Föreslagen konfiguration: Inte konfigurerad

Konfigurera BitLocker att använda utökade PIN-koder för start. Med dessa PIN-koder kan du använda fler tecken, till exempel versaler och gemener, symboler, siffror och blanksteg. Den här inställningen gäller när du aktiverar BitLocker.

Viktigt

Det är inte alla datorer som har stöd för utökade PIN-koder i förstartsmiljön. Innan du aktiverar dess användning bör du utvärdera om dina enheter är kompatibla med den här funktionen.

Om du aktiverar den här inställningen kan användaren skapa förbättrade PIN-koder för alla nya BitLocker-start-PIN-koder.

  • Kräv endast ASCII-PIN-koder: Hjälp till att göra förbättrade PIN-koder mer kompatibla med datorer som begränsar typen eller antalet tecken som du kan ange i förstartsmiljön.

Om du inaktiverar eller låter bli att konfigurera den här principinställningen använder BitLocker inte utökade PIN-koder.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMEnhancedPIN.

Lösenordsprincip för operativsystem

Föreslagen konfiguration: Inte konfigurerad

Använd de här inställningarna för att ange begränsningar för lösenord för att låsa upp BitLocker-skyddade OS-enheter. Om du tillåter icke-TPM-skydd på OS-enheter konfigurerar du följande inställningar:

  • Konfigurera lösenordskomplexitet för operativsystemenheter: Om du vill framtvinga komplexitetskrav för lösenordet väljer du Kräv lösenordskomplexitet.

  • Minsta längd på lösenord för operativsystemenhet: Som standard är 8den minsta längden .

  • Kräv endast ASCII-lösenord för flyttbara OS-enheter

Om du aktiverar den här principinställningen kan användarna konfigurera ett lösenord som uppfyller de krav som du definierar.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMOSPassphrase.

Allmän information om lösenordsprincip för OS-enhet

  • För att dessa inställningar för komplexitetskrav ska vara effektiva måste du även aktivera grupprincipinställningen Lösenordet måste uppfylla komplexitetskraven i Datorkonfiguration>Windows-inställningar>Säkerhetsinställningar>Kontoprinciper>Lösenordsprincip.

  • BitLocker tillämpar de här inställningarna när du aktiverar det, inte när du låser upp en volym. Med BitLocker kan du låsa upp en enhet med något av de skydd som finns tillgängliga på enheten.

  • Om du använder grupprincip för att aktivera FIPS-kompatibla algoritmer för kryptering, hashning och signering kan du inte tillåta lösenord som BitLocker-skydd.

Återställa plattformsverifieringsdata efter BitLocker-återställning

Föreslagen konfiguration: Inte konfigurerad

Kontrollera om Windows uppdaterar plattformsvalideringsdata när de startar efter BitLocker-återställning.

Om du aktiverar eller inte konfigurerar den här inställningen uppdaterar Windows plattformsvalideringsdata i det här fallet.

Om du inaktiverar den här principinställningen uppdaterar Windows inte plattformsvalideringsdata i det här fallet.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMTpmAutoResealPolicy.

Meddelande om återställning före start och URL

Föreslagen konfiguration: Inte konfigurerad

När BitLocker låser OS-enheten använder du den här inställningen för att visa ett anpassat återställningsmeddelande eller en URL på skärmen för BitLocker-återställning före start. Den här inställningen gäller endast enheter med Windows 10 eller senare.

När du aktiverar den här inställningen väljer du ett av följande alternativ för återställningsmeddelandet före start:

  • Använd standardåterställningsmeddelande och URL: Visa standardmeddelandet och URL:en för BitLocker-återställning på skärmen för BitLocker-återställning före start. Om du tidigare har konfigurerat ett anpassat återställningsmeddelande eller en anpassad URL använder du det här alternativet för att återgå till standardmeddelandet.

  • Använd anpassat återställningsmeddelande: Inkludera ett anpassat meddelande på skärmen för BitLocker-återställning före start.

    • Alternativet Anpassat återställningsmeddelande: Skriv det anpassade meddelande som ska visas. Om du även vill ange en återställnings-URL lägger du till den som en del av det här anpassade återställningsmeddelandet. Den maximala stränglängden är 32 768 tecken.
  • Använd en anpassad återställnings-URL: Ersätt standard-URL:en som visas på BitLocker-återställningsskärmen före start.

    • Alternativet Anpassad återställnings-URL: Skriv URL:en som ska visas. Den maximala stränglängden är 32 768 tecken.

Obs!

Alla tecken och språk stöds inte i förstart. Testa först det anpassade meddelandet eller URL:en för att se till att de visas korrekt på skärmen för BitLocker-återställning före start.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMPrebootRecoveryInfo.

Tvingande inställningar för krypteringsprincip (OS-enhet)

Föreslagen konfiguration: Aktiverad

Konfigurera antalet dagar som användare kan senarelägga BitLocker-kompatibilitet för OS-enheten. Respitperioden för inkompatibilitet börjar när Configuration Manager först identifierar den som inkompatibel. När den här respitperioden har upphört kan användarna inte skjuta upp den nödvändiga åtgärden eller begära ett undantag.

Om krypteringsprocessen kräver att användaren anger en dialogruta visas i Windows som användaren inte kan stänga förrän de anger den information som krävs. Framtida meddelanden om fel eller status har inte den här begränsningen.

Om BitLocker inte kräver användarinteraktion för att lägga till ett skydd, startar BitLocker kryptering i bakgrunden när respitperioden har upphört.

Om du inaktiverar eller inte konfigurerar den här inställningen kräver inte Configuration Manager att användarna följer BitLocker-principer.

Om du vill tillämpa principen omedelbart anger du en respitperiod på 0.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMUseOsEnforcePolicy.

Fast enhet

Inställningarna på den här sidan konfigurerar kryptering för andra dataenheter i en enhet.

Fast kryptering av dataenhet

Föreslagen konfiguration: Aktiverad

Hantera ditt behov av kryptering av fasta dataenheter. Om du aktiverar den här inställningen kräver BitLocker att användarna skyddar alla fasta dataenheter. Den krypterar sedan dataenheterna.

När du aktiverar den här principen aktiverar du antingen automatisk upplåsning eller inställningarna för lösenordsprincip för fast datakörning.

  • Konfigurera automatisk upplåsning för fast dataenhet: Tillåt eller kräv att BitLocker automatiskt låser upp alla krypterade dataenheter. Om du vill använda automatisk upplåsning måste du även kräva BitLocker för att kryptera OS-enheten.

Om du inte konfigurerar den här inställningen kräver BitLocker inte att användarna skyddar fasta dataenheter.

Om du inaktiverar den här inställningen kan användarna inte placera sina fasta dataenheter under BitLocker-skydd. Om du inaktiverar den här principen när BitLocker har krypterat fasta dataenheter dekrypterar BitLocker de fasta dataenheterna.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMBMSFDVEncryptionPolicy.

Neka skrivbehörighet till fasta enheter som inte skyddas med BitLocker

Föreslagen konfiguration: Inte konfigurerad

Kräv BitLocker-skydd för Windows för att skriva data till fasta enheter på enheten. BitLocker tillämpar den här principen när du aktiverar det.

När du aktiverar den här inställningen:

  • Om BitLocker skyddar en fast dataenhet monterar Windows den med läs- och skrivåtkomst.

  • För alla fasta dataenheter som BitLocker inte skyddar monterar Windows den som skrivskyddad.

När du inte konfigurerar den här inställningen monterar Windows alla fasta dataenheter med läs- och skrivåtkomst.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMFDVDenyWriteAccessPolicy.

Fast lösenordsprincip för dataenhet

Föreslagen konfiguration: Inte konfigurerad

Använd de här inställningarna för att ange begränsningar för lösenord för att låsa upp BitLocker-skyddade fasta dataenheter.

Om du aktiverar den här inställningen kan användarna konfigurera ett lösenord som uppfyller dina angivna krav.

För högre säkerhet aktiverar du den här inställningen och konfigurerar sedan följande inställningar:

  • Kräv lösenord för fast dataenhet: Användare måste ange ett lösenord för att låsa upp en BitLocker-skyddad fast dataenhet.

  • Konfigurera lösenordskomplexitet för fasta dataenheter: Om du vill tillämpa komplexitetskrav på lösenordet väljer du Kräv lösenordskomplexitet.

  • Minsta längd på lösenord för fast dataenhet: Som standard är 8den minsta längden .

Om du inaktiverar den här inställningen kan användarna inte konfigurera lösenord.

När principen inte är konfigurerad stöder BitLocker lösenord med standardinställningarna. Standardinställningarna omfattar inte krav på lösenordskomplexitet och kräver endast åtta tecken.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMFDVPassPhrasePolicy.

Allmän information om användning av lösenordsprincip för fast dataenhet

  • För att dessa inställningar för komplexitetskrav ska vara effektiva måste du även aktivera grupprincipinställningen Lösenordet måste uppfylla komplexitetskraven i Datorkonfiguration>Windows-inställningar>Säkerhetsinställningar>Kontoprinciper>Lösenordsprincip.

  • BitLocker tillämpar de här inställningarna när du aktiverar det, inte när du låser upp en volym. Med BitLocker kan du låsa upp en enhet med något av de skydd som finns tillgängliga på enheten.

  • Om du använder grupprincip för att aktivera FIPS-kompatibla algoritmer för kryptering, hashning och signering kan du inte tillåta lösenord som BitLocker-skydd.

Tvingande inställningar för krypteringsprincip (fast dataenhet)

Föreslagen konfiguration: Aktiverad

Konfigurera antalet dagar som användare kan senarelägga BitLocker-kompatibilitet för fasta dataenheter. Respitperioden för inkompatibilitet börjar när Configuration Manager först identifierar den fasta dataenheten som inkompatibel. Den tillämpar inte principen för fast dataenhet förrän OS-enheten är kompatibel. När respitperioden har upphört kan användarna inte skjuta upp den nödvändiga åtgärden eller begära ett undantag.

Om krypteringsprocessen kräver att användaren anger en dialogruta visas i Windows som användaren inte kan stänga förrän de anger den information som krävs. Framtida meddelanden om fel eller status har inte den här begränsningen.

Om BitLocker inte kräver användarinteraktion för att lägga till ett skydd, startar BitLocker kryptering i bakgrunden när respitperioden har upphört.

Om du inaktiverar eller inte konfigurerar den här inställningen kräver inte Configuration Manager att användarna följer BitLocker-principer.

Om du vill tillämpa principen omedelbart anger du en respitperiod på 0.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMUseFddEnforcePolicy.

Flyttbar enhet

Inställningarna på den här sidan konfigurerar kryptering för flyttbara enheter, till exempel USB-nycklar.

Kryptering av flyttbar dataenhet

Föreslagen konfiguration: Aktiverad

Den här inställningen styr användningen av BitLocker på flyttbara enheter.

  • Tillåt användare att använda BitLocker-skydd på flyttbara dataenheter: Användare kan aktivera BitLocker-skydd för en flyttbar enhet.

  • Tillåt användare att pausa och dekryptera BitLocker på flyttbara dataenheter: Användare kan ta bort eller tillfälligt pausa BitLocker-diskkryptering från en flyttbar enhet.

När du aktiverar den här inställningen och tillåter användare att använda BitLocker-skydd sparar Configuration Manager-klienten återställningsinformation om flyttbara enheter till återställningstjänsten på hanteringsplatsen. Det här beteendet gör det möjligt för användare att återställa enheten om de glömmer eller förlorar skyddet (lösenordet).

När du aktiverar den här inställningen:

  • Aktivera inställningarna för lösenordsprincipen för flyttbara dataenheter

  • Inaktivera följande grupprincipinställningar iÅtkomst till flyttbart lagringsmedium i systemet> för både användar- & datorkonfigurationer:

    • Alla klasser för flyttbara lagringsmedia: Neka all åtkomst
    • Flyttbara diskar: Neka skrivbehörighet
    • Flyttbara diskar: Neka läsbehörighet

Om du inaktiverar den här inställningen kan användarna inte använda BitLocker på flyttbara enheter.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMRDVConfigureBDEPolicy.

Neka skrivbehörighet till flyttbara enheter som inte skyddas med BitLocker

Föreslagen konfiguration: Inte konfigurerad

Kräv BitLocker-skydd för Windows för att skriva data till flyttbara enheter på enheten. BitLocker tillämpar den här principen när du aktiverar det.

När du aktiverar den här inställningen:

  • Om BitLocker skyddar en flyttbar enhet ger Windows den läs- och skrivåtkomst.

  • Windows monterar alla flyttbara enheter som BitLocker inte skyddar som skrivskyddade.

  • Om du aktiverar alternativet att neka skrivbehörighet till enheter som konfigurerats i en annan organisation ger BitLocker endast skrivåtkomst till flyttbara enheter med identifieringsfält som matchar de tillåtna identifieringsfälten. Definiera dessa fält med globala inställningarna Unika identifierare för organisation på sidan Inställningar .

När du inaktiverar eller låter bli att konfigurera den här inställningen monterar Windows alla flyttbara enheter med läs- och skrivåtkomst.

Obs!

Du kan åsidosätta den här inställningen med grupprincipinställningarna i Åtkomst till flyttbara>lagringsmedia. Om du aktiverar grupprincipinställningen Flyttbara diskar: Neka skrivåtkomst ignorerar BitLocker den här Configuration Manager inställningen.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMRDVDenyWriteAccessPolicy.

Lösenordsprincip för flyttbara data

Föreslagen konfiguration: Aktiverad

Använd de här inställningarna för att ange begränsningar för lösenord för att låsa upp BitLocker-skyddade flyttbara enheter.

Om du aktiverar den här inställningen kan användarna konfigurera ett lösenord som uppfyller dina angivna krav.

För högre säkerhet aktiverar du den här inställningen och konfigurerar sedan följande inställningar:

  • Kräv lösenord för flyttbar dataenhet: Användare måste ange ett lösenord för att låsa upp en BitLocker-skyddad flyttbar enhet.

  • Konfigurera lösenordskomplexitet för flyttbara dataenheter: Om du vill tillämpa komplexitetskrav på lösenordet väljer du Kräv lösenordskomplexitet.

  • Minsta längd på lösenord för flyttbar dataenhet: Som standard är 8den minsta längden .

Om du inaktiverar den här inställningen kan användarna inte konfigurera lösenord.

När principen inte är konfigurerad stöder BitLocker lösenord med standardinställningarna. Standardinställningarna omfattar inte krav på lösenordskomplexitet och kräver endast åtta tecken.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMRDVPassPhrasePolicy.

Allmän användning av lösenordsprincipen för flyttbara dataenheter

  • För att dessa inställningar för komplexitetskrav ska vara effektiva måste du även aktivera grupprincipinställningen Lösenordet måste uppfylla komplexitetskraven i Datorkonfiguration>Windows-inställningar>Säkerhetsinställningar>Kontoprinciper>Lösenordsprincip.

  • BitLocker tillämpar de här inställningarna när du aktiverar det, inte när du låser upp en volym. Med BitLocker kan du låsa upp en enhet med något av de skydd som finns tillgängliga på enheten.

  • Om du använder grupprincip för att aktivera FIPS-kompatibla algoritmer för kryptering, hashning och signering kan du inte tillåta lösenord som BitLocker-skydd.

Klienthantering

Inställningarna på den här sidan konfigurerar BitLocker-hanteringstjänster och -klienter.

BitLocker Management Services

Föreslagen konfiguration: Aktiverad

När du aktiverar den här inställningen säkerhetskopierar Configuration Manager automatiskt och tyst viktig återställningsinformation i platsdatabasen. Om du inaktiverar eller inte konfigurerar den här inställningen sparar Configuration Manager inte nyckelåterställningsinformation.

  • Välj BitLocker-återställningsinformation som ska lagras: Konfigurera nyckelåterställningstjänsten för att säkerhetskopiera BitLocker-återställningsinformation. Det är en administrativ metod för att återställa data som krypterats med BitLocker, vilket hjälper till att förhindra dataförlust på grund av brist på viktig information.

  • Tillåt att återställningsinformation lagras i oformaterad text: Utan ett BitLocker-hanteringskrypteringscertifikat för SQL Server lagrar Configuration Manager nyckelåterställningsinformationen i oformaterad text. Mer information finns i Kryptera återställningsdata i databasen.

  • Statusfrekvens för klientkontroll (minuter): Med den konfigurerade frekvensen kontrollerar klienten BitLocker-skyddsprinciperna och statusen på datorn och säkerhetskopierar även klientåterställningsnyckeln. Som standard kontrollerar Configuration Manager-klienten BitLocker-statusen var 90: e minut.

    Viktigt

    Ange inte detta värde till mindre än 60. Ett lägre frekvensvärde kan leda till att klienten kort rapporterar felaktiga efterlevnadstillstånd.

Mer information om hur du skapar dessa principer med Windows PowerShell finns i:

Princip för undantag för användare

Föreslagen konfiguration: Inte konfigurerad

Konfigurera en kontaktmetod för användare för att begära ett undantag från BitLocker-kryptering.

Ange följande information om du aktiverar den här principinställningen:

  • Maximalt antal dagar att skjuta upp: Hur många dagar användaren kan skjuta upp en framtvingad princip. Som standard är 7 det här värdet dagar (en vecka).

  • Kontaktmetod: Ange hur användare kan begära ett undantag: URL, e-postadress eller telefonnummer.

  • Kontakt: Ange URL, e-postadress eller telefonnummer. När en användare begär ett undantag från BitLocker-skyddet visas en dialogruta i Windows med anvisningar om hur du ansöker om det. Configuration Manager verifierar inte den information du anger.

    • URL: Använd standardformatet för URL, https://website.domain.tld. URL:en visas som en hyperlänk i Windows.

    • Email postadress: Använd standardformatet för e-postadresser, user@domain.tld. Adressen visas som följande hyperlänk: mailto:user@domain.tld?subject=Request exemption from BitLocker protection.

    • Telefonnummer: Ange vilket nummer du vill att användarna ska ringa. Talet visas enligt följande beskrivning: Please call <your number> for applying exemption.

Om du inaktiverar eller låter bli att konfigurera den här inställningen visar Windows inte instruktionerna för begäran om undantag för användarna.

Obs!

BitLocker hanterar undantag per användare, inte per dator. Om flera användare loggar in på samma dator, och en användare inte är undantagen, krypteras datorn via BitLocker.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMBMSUserExemptionPolicy.

Föreslagen konfiguration: Aktiverad

Ange en URL som ska visas för användare som företagets säkerhetsprincip i Windows. Använd den här länken för att ge användare information om krypteringskrav. Den visas när BitLocker uppmanar användaren att kryptera en enhet.

Om du aktiverar den här inställningen konfigurerar du URL:en för länken till säkerhetsprincipen.

Om du inaktiverar eller inte konfigurerar den här inställningen visar BitLocker inte länken till säkerhetsprincipen.

Mer information om hur du skapar den här principen med Windows PowerShell finns i New-CMMoreInfoUrlPolicy.

Nästa steg

Om du använder Windows PowerShell för att skapa dessa principobjekt använder du cmdleten New-CMBlmSetting. Med den här cmdleten skapas ett objekt för BitLocker-hanteringsprincipinställningar som innehåller alla angivna principer. Om du vill distribuera principinställningarna till en samling använder du cmdleten New-CMSettingDeployment .