使用 BitLocker 使用 Intune 加密 Windows 裝置

使用 Microsoft Intune 在執行 Windows 的裝置上設定 BitLocker 加密,並在執行 Windows 11 版本 22H2 或更新版本的裝置上設定個人資料加密 (PDE) 。 本文涵蓋標準 BitLocker 加密和無訊息 BitLocker 加密案例。

重要事項

Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

提示

某些 BitLocker 設定會要求裝置具有支援的 TPM。

BitLocker 加密案例

Intune 支援兩種主要的 BitLocker 加密方法:

  • Standard BitLocker 加密 - 使用者可能會看到提示,並可以與加密程序互動。 提供加密類型選取和使用者導向的修復金鑰管理的彈性。

  • 無訊息 BitLocker 加密 - 自動加密,裝置上不需要使用者互動或系統管理權限。 非常適合想要確保所有受管理裝置都經過加密而不依賴終端使用者動作的組織。

提示

Intune 提供內建加密報告,以顯示所有受管理裝置上裝置加密狀態的詳細資料。 在 Intune 使用 BitLocker 加密 Windows 裝置之後,您可以在檢視加密報告時,查看並管理 BitLocker 修復金鑰。

必要條件

授權和 Windows 版本

對於支援 BitLocker 管理的 Windows 版本,請參閱 Windows 文件中的 Windows 版本和授權需求 。

角色型存取控制

若要在 Intune 中管理 BitLocker,必須為帳戶指派一個 Intune 角色型存取控制 (RBAC) 角色,其中包括 [遠端工作] 權限,且 [旋轉 BitLockerKeys (預覽]) 權限設定為是。

您可以將此權限新增至您自己的 自訂 RBAC 角色, 或使用下列 其中一個內建 RBAC 角色:

  • 技術支援中心操作員
  • 端點安全性系統管理員

復原規劃

啟用 BitLocker 之前,請了解並規劃符合貴組織需求的復原選項。 如需詳細資訊,請參閱 Windows 安全性文件中的 BitLocker 修復概觀 。

BitLocker 加密的原則類型

從下列 Intune 原則類型中選擇以設定 BitLocker 加密:

端點安全性 > 磁碟加密原則 提供焦點式、安全性特定的 BitLocker 設定:

  • BitLocker 設定檔 - 用於設定 BitLocker 加密的專用設定。 如需詳細資訊,請參閱 BitLocker CSP。
  • 個人資料加密設定檔 - 針對檔案層級加密設定 PDE,與 BitLocker 搭配使用以實現分層安全性。 如需詳細資訊,請參閱 PDE CSP。

裝置設定原則

裝置設定 > 端點保護設定檔 包含 BitLocker 設定,做為更廣泛的端點保護設定的一部分。 在 BitLocker 的 Endpoint Protection 設定檔中檢視可用的設定。

注意事項

設定 目錄限制: 設定目錄不包含可靠的無訊息 BitLocker 啟用所需的必要 TPM 啟動驗證控制項。 針對 BitLocker 案例使用端點安全性或裝置設定原則。

設定標準 BitLocker 加密

Standard BitLocker 加密允許使用者互動,並提供加密設定的彈性。

建立端點安全性原則

  1. 登入 Microsoft Intune 系統管理中心。

  2. 選取 [端點安全性>] [磁碟加密>] [建立原則]。

  3. 設定下列選項:

    • 平台: Windows
    • 設定檔:選擇 BitLocker 或 個人資料加密

    Windows 加密設定檔選取介面的螢幕擷取畫面。

  4. 在 [組態設定] 頁面上,設定 BitLocker 的設定以符合您的商務需求:

    • 設定作業系統、固定和抽取式磁碟機的加密方法。
    • 設定復原選項 (密碼和金鑰需求) 。
    • 視需要設定 TPM 啟動驗證。

    選取 [下一步]。

  5. 在 [範圍 (標籤]) 頁面上,選擇 [選取範圍標籤] 以開啟 [選取標籤] 窗格,將範圍標籤指派給設定檔。

    選取 [下一步] 繼續。

  6. 在 [作業] 頁面上,選取接收此設定檔的群組。 如需指派設定檔的詳細資訊,請參閱指派使用者和裝置設定檔。

    選取[下一步]。

  7. 完成後,在 [檢閱及建立] 頁面上選擇 [建立]。 新的設定檔會在您選取所建立設定檔的原則類型時顯示在清單中。

提示

Bitlocker 開機前 PIN 修改事件會記錄在事件檢視器中的 Microsoft-Windows-Bitlocker-API/Management 和 Bitlocker PIN 修改工作類別,其識別碼為 789。

建立裝置設定原則

提示

下列程序透過適用於 Endpoint Protection 的裝置組態範本來設定 BitLocker。 若要設定個人資料加密,請使用裝置組態 設定類別目錄 和 PDE 類別。

  1. 登入 Microsoft Intune 系統管理中心。

  2. 選取 裝置>管理裝置>設定> 在 [ 原則 ] 索引標籤上,選取 [建立]。

  3. 設定下列選項:

    • 平台: Windows 10 及更新版本
    • 設定檔類型: 選取 [範本]>[Endpoint Protection],然後選取 [建立]。

    Endpoint Protection 範本路徑的螢幕擷取畫面。

  4. 在 [組態設定 ] 頁面上,展開 [Windows 加密 ] 並設定 BitLocker 設定,以符合您的商務需求。

    選取 Windows 加密設定

    如果您想要以無訊息方式啟用 BitLocker,請參閱本文中的 設定無訊息 BitLocker 加密, 以取得額外的必要條件和您必須使用的特定設定組態。

  5. 選取 [下一步] 繼續。

  6. 視需要針對貴組織完成其他設定的組態。

  7. 將原則指派給適當的裝置群組來完成原則建立程序,並儲存設定檔。

設定無訊息 BitLocker 加密

無訊息 BitLocker 加密會自動加密裝置,而不需要使用者互動,為受管理環境提供無縫的加密體驗。

無訊息加密的必要條件

裝置需求

裝置必須符合下列條件,才能啟用無訊息 BitLocker:

  • 作業系統:

    • 如果使用者以系統管理員身分登入:Windows 10 版本 1803 或更新版本,或 Windows 11
    • 如果使用者以 Standard Users 身分登入:Windows 10 版本 1809 或更新版本,或 Windows 11
  • 裝置設定:

注意事項

以無訊息方式啟用 BitLocker 時,系統會自動在非新式待命裝置上使用 完整磁碟加密 ,並在新式待命裝置上使用 僅使用空間加密 。 加密類型取決於硬體功能,而且無法針對無訊息加密案例自訂。

若要深入了解新式待命,請參閱 Windows 硬體文件中的 「什麼是新式待命 」。

重要事項

部署無訊息 BitLocker 原則之前,請先對您的環境進行徹底的評估:

  • 識別現有的加密軟體 - 使用裝置清查或探索工具來識別具有協力廠商加密的裝置 (McAfee、Symantec、Check Point 等 ) 。
  • 規劃移轉策略 - 開發程序,以在 BitLocker 部署之前安全地移除現有的加密。
  • 在試驗群組中進行測試 - 在廣泛部署之前,先在代表性裝置上驗證無訊息 BitLocker 行為。
  • 準備復原程序 - 準備好復原和復原計畫,以防發生加密衝突。

無訊息 BitLocker 原則會略過使用者對現有加密的警告,因此部署前評估對於避免資料遺失至關重要。

無訊息加密的必要設定

根據您選擇的原則類型,設定下列設定:

無訊息 BitLocker 的端點安全性原則

針對端 點安全性 磁碟加密 原則,請在 BitLocker 設定檔中設定下列設定:

  • 要求裝置加密 = 已啟用

  • 允許其他磁碟加密 = 的警告已停用

    啟用無訊息加密所需的兩個 BitLocker 設定的螢幕擷取畫面。

警告

將 [ 允許其他磁碟加密警告 ] 設定為 [停用 ] 表示即使偵測到其他磁碟加密軟體,BitLocker 仍會繼續加密。 這可能會導致:

  • 衝突加密方法導致的資料遺失
  • 系統不穩定 和開機失敗
  • 具有多個加密層的複雜復原案例

部署無訊息 BitLocker 原則之前,請確定您的環境未安裝協力廠商加密軟體。 請考慮使用 裝置清查報告 來識別已有加密軟體的裝置。

重要事項

將 [允許其他磁碟加密警告 ] 設定為 [停用] 之後,將產生另一個設定:

  • 允許啟用Standard 使用者加密 =

如果裝置是由標準 (非系統管理員) 使用者使用,則此設定是必要的。 即使目前登入的使用者是標準使用者,它仍可讓 RequireDeviceEncryption 原則運作。

除了必要的設定之外,請考慮設定 [ 設定修復密碼輪替 ] 以啟用修復密碼的自動輪替。

無訊息 BitLocker 的裝置設定原則

針對 裝置組態 端點保護 原則,請在 端點保護 範本中設定這些設定:

  • 其他磁碟加密 = 的警告封鎖
  • 允許標準使用者在 Microsoft Entra 加入 = 期間啟用加密允許
  • 使用者建立修復金鑰 = 允許 或 不允許 256 位元修復金鑰
  • 使用者建立修復密碼 = 允許 或 要求 48 位數的修復密碼

警告

將 其他磁碟加密的 [警告 ] 設定為 [封鎖] 會隱藏現有加密軟體的警告,並允許 BitLocker 自動繼續。 這會產生與端點安全策略所述相同的風險。 部署之前,請確認您的環境沒有協力廠商加密。

無訊息加密的 TPM 啟動驗證

若要讓無訊息 BitLocker 能夠運作,裝置 不得要求 TPM 啟動 PIN 或啟動金鑰,因為這些都需要使用者互動。

設定 TPM 設定

設定 TPM 啟動驗證設定以防止使用者互動:

端點安全性原則 - 在 BitLocker 設定檔中,[ 作業系統磁碟機] 底下,先將 [啟動時需要額外驗證 ] 設定為 [已啟用]。 啟用後,下列 TPM 設定將變成可用:

  • 設定 TPM 啟動 PIN = 不允許使用 TPM 使用啟動 PIN
  • 設定 TPM 啟動金鑰 = 不允許使用 TPM 的啟動金鑰
  • 設定 TPM 啟動金鑰和 PIN = 不允許使用 TPM 使用啟動金鑰和 PIN
  • 設定 TPM 啟動 = 程序允許 TPM 或要求 TPM

裝置設定原則 - 在 [Windows 加密] 下的 [端點保護] 範本中:

  • 相容的 TPM 啟動 = 允許 TPM 或 要求 TPM
  • 相容的 TPM 啟動 PIN = 不允許使用 TPM 使用啟動 PIN
  • 相容的 TPM 啟動金鑰 = 不允許使用 TPM 的啟動金鑰
  • 相容的 TPM 啟動金鑰和 PIN = 不允許使用 TPM 使用啟動金鑰和 PIN

警告

注意啟用使用 TPM 啟動 PIN 或金鑰的原則。 例如,Microsoft Defender 的安全性基準預設可以啟用 TPM 啟動 PIN 和金鑰,這會封鎖無訊息啟用。 檢閱基準設定是否有衝突,並視需要重新設定或排除裝置。

加密類型行為

加密類型 (完整磁碟與僅使用空間) 是由下列詳細資料所決定:

  1. 硬體功能 - 裝置是否支援 新式待命。
  2. 無訊息加密設定 - 是否已設定無訊息啟用。
  3. SystemDrivesEncryptionType 設定 - 如果已明確設定。

預設行為

未設定 SystemDrivesEncryptionType 時:

  • 使用無訊息加密的新式待命裝置 = 僅使用空間加密。
  • 使用無訊息加密的非新式待命裝置 = 完整磁碟加密。
  • Standard (非無訊息) 加密 = 使用者可以選擇或由原則定義。

驗證裝置功能

若要檢查裝置是否支援新式待命,請從命令提示字元執行:

powercfg /a

命令提示字元的螢幕擷取畫面,顯示 powercfg 命令的輸出,且待命狀態 S0 可用。

支援新式待命:顯示待命 (S0 低電源閒置) 網路已連線。 不支援新式待命:顯示 待命 (S0 低電源閒置) 不支援網路連線 。

命令提示字元顯示 powercfg 命令輸出且待命狀態 S0 無法使用的螢幕擷取畫面。

驗證加密類型

若要檢查目前的加密類型,請從提升權限的命令提示字元執行:

manage-bde -status c:

[轉換狀態] 欄位會顯示 [ 僅已使用空間加密] 或 [完全加密]。

系統管理命令提示字元的螢幕擷取畫面,顯示 manage-bde 的輸出,其中轉換狀態反映完全加密。

系統管理命令提示字元的螢幕擷取畫面,顯示 manage-bde 的輸出,其轉換狀態反映僅使用空間加密。

若要檢視接收 BitLocker 原則的裝置相關資訊,請參閱 監視磁碟加密。

使用設定目錄控制加密類型

若要在完整磁碟加密與僅使用空間加密之間變更磁碟加密類型,請使用 [設定目錄] 中的 [ 作業系統磁碟機上強制執行磁碟機加密類型 ] 設定:

  1. 建立 設定目錄 原則
  2. 瀏覽至 Windows 元件>、BitLocker 磁碟機加密>、作業系統磁碟機
  3. 選取 [作業系統磁碟機上強制執行磁碟機加密類型] ,並將其設定為 [已啟用 ] 以新增 選取加密類型: (裝置) 。 然後設定 選取加密類型: (裝置) 為 完整加密 或 僅使用空間加密。

顯示 [在作業系統磁碟機上強制執行磁碟機加密類型] 的 Intune 設定目錄之螢幕擷取畫面

個人資料加密 (PDE)

個人資料加密 (PDE) 提供補充 BitLocker 的檔案層級加密:

個人資料加密 與 BitLocker 的不同之處,在於它會加密檔案,而不是整個磁碟區和磁碟。 PDE 可以在 BitLocker 之類的其他加密方法以外執行。 不同於在開機時釋出資料加密金鑰的 BitLocker,在使用者使用 Windows Hello 企業版登入之前,PDE 不會釋出資料加密金鑰。

  • PDE 會加密檔案 ,而不是整個磁碟區和磁碟。
  • 與 BitLocker 搭配使用以實現分層安全性 - PDE 不是 BitLocker 的替代項目。
  • 需要登入 Windows Hello 企業版才能釋放加密金鑰。
  • 可在 Windows 11 22H2 或更新版本上使用。

如需詳細資訊,請參閱 PDE CSP。

若要設定 PDE,請使用:

  • 具有個人資料加密設定檔的端點安全性原則。
  • 設定目錄 與 PDE 類別。

監視和管理 BitLocker

檢視加密狀態

  1. 在 Microsoft Intune 系統管理中心,選取 [裝置>監視器>加密報告]。

  2. 檢閱收到 BitLocker 原則之裝置的加密狀態。

  3. 存取 BitLocker 修復金鑰和裝置合規性資訊。

修復金鑰管理

檢視受 Intune 管理裝置的修復金鑰

Intune提供 BitLocker Microsoft Entra節點的存取權,讓您可以從 Microsoft Intune 系統管理中心內檢視 Windows 裝置的 BitLocker 金鑰識別碼和修復金鑰。

若要檢視修復金鑰:

  1. 登入 Microsoft Intune 系統管理中心。
  2. 選取 [裝置] [>所有裝置]。
  3. 從清單中選取裝置,然後在 [監視器] 下選取 [修復金鑰]。
  4. 選取 [ 顯示修復金鑰]。 這會在 'KeyManagement' 活動下產生稽核記錄項目。

當金鑰可在 Microsoft Entra ID 中使用時,將顯示下列資訊:

  • BitLocker 金鑰識別碼
  • BitLocker 修復金鑰
  • 磁碟機類型

當金鑰不在 Microsoft Entra ID 中時,Intune 會顯示此裝置找不到 BitLocker 金鑰。

注意事項

Microsoft Entra ID 支援每部裝置最多 200 個 BitLocker 修復金鑰。 如果達到此限制,無訊息加密會失敗,因為在裝置上開始加密之前,修復金鑰的備份失敗。

必要權限: IT 系統管理員需要 microsoft.directory/bitlockerKeys/key/read Microsoft Entra ID 內的權限,才能檢視裝置 BitLocker 修復金鑰。 此權限包含在下列 Microsoft Entra 角色中:

  • 雲端裝置系統管理員
  • 服務台系統管理員
  • 全域管理員

如需 Microsoft Entra 角色權限的詳細資訊,請參閱 Microsoft Entra 內建角色。

稽核記錄:所有 BitLocker 修復金鑰存取都會進行稽核。 如需詳細資訊,請參閱 Azure 入口網站稽核記錄。

重要事項

如果您刪除受 BitLocker 保護之已加入 Microsoft Entra 裝置的 Intune 物件,刪除會觸發 Intune 裝置同步處理,並移除作業系統磁碟區的金鑰保護裝置。 這會讓該磁碟區上的 BitLocker 處於暫停狀態。

檢視租用戶附加裝置的修復金鑰

使用租用戶附加案例時,Microsoft Intune 可以顯示租用戶附加裝置的修復金鑰資料。

要求:

  • 設定管理員 網站必須執行版本 2107 或更新版本
  • 對於執行 2107 的網站,請為已加入 Microsoft Entra 的裝置支援安裝更新彙總KB11121541
  • 您的 Intune 帳戶必須具有 Intune RBAC 權限,才能檢視 BitLocker 金鑰
  • 必須與具有 設定管理員 集合角色和讀取 BitLocker 修復金鑰權限的內部部署使用者相關聯

如需詳細資訊,請參閱設定 設定管理員 的角色型管理。

輪換 BitLocker 修復金鑰

您可以使用 Intune 裝置動作,以遠端輪換執行 Windows 10 版本 1909 或更新版本以及 Windows 11 之裝置的 BitLocker 修復金鑰。

金鑰輪換的必要條件:

  • 裝置必須執行 Windows 10 版本 1909 或更新版本,或 Windows 11

  • 加入 Microsoft Entra 和混合加入的裝置必須透過 BitLocker 原則啟用金鑰輪換:

    • 用戶端導向的修復密碼變換 = 在加入 Microsoft Entra 的裝置上啟用輪替,或在 Microsoft Entra ID 和混合式加入裝置上啟用輪換
    • 將 BitLocker 修復資訊儲存至 Microsoft Entra IDEnabled =
    • 在啟用 BitLocker 之前,先將復原資訊儲存在 Microsoft Entra ID 中必要 =

若要輪換 BitLocker 修復金鑰:

  1. 登入 Microsoft Intune 系統管理中心。

  2. 選取 [裝置] [>所有裝置]。

  3. 在清單中選取裝置。

  4. 選取 BitLocker 按鍵輪換 遠端動作。 如果看不到,請選取省略符號 (...) ,然後選取 [BitLocker] 按鍵旋轉。

    選取 BiLocker 按鍵旋轉動作路徑的螢幕擷取畫面

如需 BitLocker 部署與需求的詳細資訊,請參閱 BitLocker 部署比較圖表。

自助復原

若要協助使用者在不呼叫服務台的情況下取得其修復金鑰,Intune 透過公司入口網站應用程式和其他方法啟用自助案例。

自助存取選項:

  • 公司入口網站應用程式:使用者可以透過公司入口網站應用程式存取 BitLocker 修復金鑰
  • [我的帳戶] 入口網站:可在 account.microsoft.com 上取得,適用於已加入 Microsoft Entra 的裝置
  • Microsoft Entra ID:已加入 Microsoft Entra 的裝置的直接存取

自助存取的系統管理控制項:

  1. 全租用戶切換: 決定非系統管理員使用者是否可以使用自助服務來復原 BitLocker 金鑰:

    • 預設值: 不 (允許所有使用者復原其金鑰)
    • 是:限制非系統管理員使用者看到其裝置上的 BitLocker 金鑰
    • 在 Microsoft Entra 裝置設定中進行設定
  2. 條件式存取整合: 使用條件式存取原則以要求符合規範的裝置進行 BitLocker 修復金鑰存取:

    • 在條件式存取原則中設定 [ 需要符合規範的裝置 ]
    • 不相容的裝置無法存取 BitLocker 修復金鑰
    • BitLocker 修復金鑰會被視為受條件式存取規範的公司資源
  3. 自助服務的稽核記錄: 會記錄所有使用者修復金鑰存取:

    • 已登入 [金鑰管理] 類別下的 Microsoft Entra 稽核記錄
    • 活動類型: 讀取 BitLocker 金鑰
    • 包含使用者主體名稱和金鑰識別碼
    • 如需詳細資訊,請參閱 Microsoft Entra 稽核記錄

疑難排解

無訊息 BitLocker 的常見問題

問題:儘管有無訊息設定,但 BitLocker 需要使用者互動

  • 解決方案:驗證未啟用 TPM 啟動 PIN 或金鑰設定。 檢查是否有衝突的安全性基準原則。

問題:裝置不符合無訊息啟用的必要條件

  • 解決方案:確認裝置符合所有裝置先決條件,包括 TPM 版本、UEFI 模式和 Microsoft Entra 加入狀態。

問題:BitLocker 無法以無訊息方式加密

  • 解決方案:檢查 Windows 事件記錄檔中是否有與 BitLocker 相關的錯誤。 確認已啟用安全開機,且已正確設定 WinRE。

問題:原則衝突會阻止無訊息啟用

  • 解決方案:使用 Intune 中的原則衝突偵測來識別原則之間衝突的設定。

修復金鑰疑難排解

針對無訊息 BitLocker 啟用,當加密發生時,修復金鑰會自動備份到 Microsoft Entra ID。 驗證:

  1. 裝置已成功Microsoft Entra加入 (是自動備份) 所需
  2. 沒有原則衝突會阻止自動備份過程
  3. 修復金鑰委付是透過加密報告運作

後續步驟