Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Используйте Configuration Manager для управления шифрованием диска BitLocker (BDE) для локальных клиентов Windows, присоединенных к Active Directory. Он обеспечивает полное управление жизненным циклом BitLocker, которое может заменить использование средств администрирования и мониторинга Microsoft BitLocker (MBAM).
Примечание.
Configuration Manager не включает эту необязательную функцию по умолчанию. Перед использованием этой функции необходимо включить ее. Дополнительные сведения см. в разделе Включение дополнительных функций из обновлений.
Дополнительные общие сведения о BitLocker см. в статье Обзор BitLocker. Сравнение развертываний и требований BitLocker см. в сравнительной диаграмме развертываний BitLocker.
Совет
Чтобы управлять шифрованием на совместно управляемых устройствах Windows 10 или более поздних версий с помощью облачной службы Microsoft Intune, переключите рабочую нагрузку Endpoint Protection на Intune. Дополнительные сведения об использовании Intune см. в статье Шифрование Windows.
Возможности
Configuration Manager предоставляет следующие возможности управления шифрованием диска BitLocker:
Развертывание клиента
Развертывание клиента BitLocker на управляемых устройствах с Windows под управлением Windows 8.1, Windows 10 или Windows 11.
Управление политиками BitLocker и ключами восстановления условного депонирования для локальных и интернет-клиентов
Управление политиками шифрования
Например: выберите шифрование диска и стойкость к шифру, настройте политику исключения пользователей, фиксированные параметры шифрования диска с данными.
Определите алгоритмы шифрования устройства и диски для шифрования.
Заставьте пользователей соответствовать новым политикам безопасности перед использованием устройства.
Настраивайте профиль безопасности организации для каждого устройства.
Когда пользователь разблокирует диск ОС, укажите, нужно ли разблокировать только диск ОС или все подключенные диски.
Отчеты о соответствии требованиям
Встроенные отчеты для:
- Состояние шифрования для тома или устройства
- Основной пользователь устройства
- Состояние соответствия
- Причины несоответствия
Администрирование и мониторинг веб-сайта
Разрешите другим пользователям в вашей организации за пределами консоли Configuration Manager участвовать в восстановлении ключей, включая чередование ключей и другую поддержку, связанную с BitLocker. Например, администраторы службы поддержки могут помочь пользователям с восстановлением ключей.
Совет
Начиная с версии 2107, вы также можете получить ключи восстановления BitLocker для устройства, подключенного к клиенту, в Центре администрирования Microsoft Intune. Дополнительные сведения см. в статье "Присоединение клиента: ключи восстановления BitLocker".
Портал самообслуживания пользователей
Позвольте пользователям самостоятельно воспользоваться одноразовым ключом для разблокировки зашифрованного устройства BitLocker. После использования этого ключа генератор создает новый ключ для устройства.
Предварительные условия
Общие предварительные требования
Чтобы создать политику управления BitLocker, вам потребуется роль полного администратора в Configuration Manager.
Чтобы использовать отчеты управления BitLocker, установите роль точки точки служб отчетов роль сайта сайта. Дополнительные сведения см. в статье Настройка отчетности.
Примечание.
Чтобы отчет об аудите восстановления работал с веб-сайта администрирования и мониторинга, используйте точку служб отчетов только на основном сайте.
Предварительные требования для клиентов
Для устройства требуется микросхема доверенного платформенного модуля, включенная в BIOS и сбрасываемая из Windows.
Корпорация Майкрософт рекомендует устройства с TPM версии 2.0 или более поздней. Устройства с TPM версии 1.2 могут неправильно поддерживать не все функции BitLocker.
Для жесткого диска компьютера требуется BIOS, совместимый с доверенным платформенным модулем и поддерживающий USB-устройства во время запуска компьютера.
Примечание.
Отправка хэша пароля доверенного платформенного модуля в основном относится к версиям Windows до Windows 10. В Windows 10 или более поздней версии по умолчанию хэш пароля TPM не сохраняется, поэтому эти устройства обычно не отправляют его. Дополнительные сведения см. в статье О пароле владельца TPM.
Управление BitLocker поддерживает не все типы клиентов, поддерживаемые Configuration Manager. Дополнительные сведения см. в разделе "Поддерживаемые конфигурации".
Необходимые условия для службы восстановления
В версии 2010 и более ранних версиях службе восстановления BitLocker требуется протокол HTTPS для шифрования ключей восстановления по сети от клиента Configuration Manager до точки управления. Используйте один из следующих вариантов:
HTTPS — включите веб-сайт IIS в точке управления, в которой размещается служба восстановления.
Настройка точки управления для HTTPS.
Дополнительные сведения см. в статье "Шифрование данных восстановления по сети".
Примечание.
Если сайт и клиенты работают под управлением Configuration Manager версии 2103 или более поздней, клиенты отправляют свои ключи восстановления в точку управления по каналу уведомлений безопасного клиента. Если какие-либо клиенты используют версию 2010 или более раннюю, им требуется служба восстановления с поддержкой HTTPS в точке управления для депонирования ключей.
Начиная с версии 2103, поскольку клиенты используют безопасный канал уведомлений клиента для депонирования ключей, вы можете включить сайт Configuration Manager для расширенного HTTP. Эта конфигурация не влияет на функциональность управления BitLocker в Configuration Manager.
В версии 2010 и более ранних версиях, чтобы использовать службу восстановления, требуется как минимум одна точка управления, не входящая в конфигурацию реплики. Несмотря на то, что служба восстановления BitLocker устанавливается в точке управления, использующей реплику базы данных, клиенты не могут передавать ключи восстановления на хранение. В этом случае BitLocker не будет шифровать диск. Отключите службу восстановления BitLocker в любой точке управления с репликой базы данных.
Начиная с версии 2103 служба восстановления поддерживает точки управления, использующие реплику базы данных.
Необходимые условия для порталов BitLocker
Чтобы воспользоваться порталом самообслуживания или веб-сайтом администрирования и мониторинга, вам нужен сервер Windows с IIS. Вы можете повторно использовать систему сайта Configuration Manager или использовать автономный веб-сервер, подключенный к серверу базы данных сайта. Используйте поддерживаемую версию ОС для серверов систем сайта.
На веб-сервере, на котором будет размещаться портал самообслуживания, установите Microsoft ASP.NET MVC 4.0 и компонент платформа .NET Framework 3.5, прежде чем начинать процесс установки. Другие обязательные роли и компоненты Windows Server будут установлены автоматически в процессе установки портала.
Совет
Вам не нужно устанавливать какую-либо версию Visual Studio с ASP.NET MVC.
Учетная запись пользователя, которая запускает сценарий установщика портала, должна иметь права администратора SQL Server на сервере базы данных сайта. В процессе установки сценарий задает права входа, пользователя и роль SQL Server для учетной записи компьютера веб-сервера. Вы можете удалить эту учетную запись пользователя из роли системного администратора после завершения настройки портала самообслуживания и веб-сайта администрирования и мониторинга.
Поддерживаемые конфигурации
Управление BitLocker не поддерживается на виртуальных машинах (ВМ) и серверных выпусках. Например, управление BitLocker не запустит шифрование на фиксированных дисках виртуальных машин. Кроме того, фиксированные диски в виртуальных машинах могут отображаться как совместимые, даже если они не зашифрованы.
Начиная с версии 2409 Configuration Manager поддерживает последовательность задач BitLocker для устройств ARM. В управлении BitLocker политики, включающие шифрование диска ОС с помощью средства защиты TPM и фиксированное шифрование диска с параметром автоматической разблокировки, теперь совместимы с устройствами ARM.
В версии 2010 и более ранних версиях клиенты Microsoft Entra, присоединенные к рабочей группе или клиенты в недоверенных доменах не поддерживаются. В этих ранних версиях Configuration Manager управление BitLocker поддерживает только устройства, присоединенные к локальной службе Active Directory, включая устройства, присоединенные к гибридной среде Microsoft Entra. Эта конфигурация предназначена для проверки подлинности в службе восстановления для ключей депонирования.
Начиная с версии 2103 Configuration Manager поддерживает все типы присоединения клиентов для управления BitLocker. Однако компонент пользовательского интерфейса BitLocker на стороне клиента по-прежнему поддерживается только на устройствах, присоединенных к Active Directory и гибридным устройствам Microsoft Entra.
Начиная с версии 2010, вы можете управлять политиками BitLocker и ключами восстановления через шлюз облачного управления (CMG). Это изменение также обеспечивает поддержку управления BitLocker через управление клиентами через Интернет (IBCM). Процесс настройки управления BitLocker не изменился. Это улучшение поддерживает устройства, присоединенные к домену и гибридные устройства, присоединенные к домену. Дополнительные сведения см. в статье Развертывание агента управления: служба восстановления.
- Если у вас есть политики управления BitLocker, созданные перед обновлением до версии 2010, чтобы сделать их доступными для веб-клиентов через CMG, выполните следующие действия.
- В консоли Configuration Manager откройте свойства существующей политики.
- Перейдите на вкладку "Управление клиентами ".
- Нажмите " ОК" или "Применить ", чтобы сохранить политику. Это действие изменяет политику, чтобы сделать ее доступной клиентам через CMG.
- Если у вас есть политики управления BitLocker, созданные перед обновлением до версии 2010, чтобы сделать их доступными для веб-клиентов через CMG, выполните следующие действия.
По умолчанию последовательность задач "Включить BitLocker " шифрует только используемое пространство на диске. Для управления BitLocker используется полное шифрование диска . Настройте этот шаг последовательности задач, чтобы включить параметр "Использовать полное шифрование диска".
Начиная с версии 2203, этот шаг последовательности задач можно настроить для депонирования сведений о восстановлении BitLocker для тома ОС в Configuration Manager.
Дополнительные сведения см. в разделе Последовательность задач: включение BitLocker.
Важно!
Скрипт Invoke-MbamClientDeployment.ps1 PowerShell предназначен только для автономных MBAM . Его не следует использовать с управлением BitLocker в Configuration Manager.