Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте Microsoft Intune для настройки шифрования BitLocker на устройствах под управлением Windows и шифрования персональных данных (PDE) на устройствах под управлением Windows 11 версии 22H2 или более поздней версии. В этой статье рассматриваются как стандартные сценарии шифрования BitLocker, так и сценарии шифрования BitLocker без шифрования.
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Совет
Для некоторых параметров BitLocker требуется, чтобы устройство поддерживало доверенный платформенный модуль.
Сценарии шифрования BitLocker
Intune поддерживает два основных подхода шифрования BitLocker:
Standard шифрование BitLocker — пользователи могут видеть запросы и взаимодействовать с процессом шифрования. Обеспечивает гибкость в выборе типа шифрования и управлении ключами восстановления по указанию пользователя.
Автоматическое шифрование BitLocker — автоматическое шифрование без вмешательства пользователя или административных привилегий, не требуемых на устройстве. Идеально подходит для организаций, которым необходимо обеспечить шифрование всех управляемых устройств без зависимости от действий конечного пользователя.
Совет
Intune предоставляет встроенный отчет о шифровании, содержащий подробные сведения о состоянии шифрования устройств на всех управляемых вами устройствах. После того как Intune зашифрует устройство под управлением Windows с помощью BitLocker, вы можете просматривать ключи восстановления BitLocker и управлять ими при просмотре отчета о шифровании.
Предварительные условия
Лицензирование и выпуски Windows
Сведения о выпусках Windows, поддерживающих управление BitLocker, см. в требованиях к выпуску и лицензированию Windows в документации Windows.
Управление доступом на основе ролей
Чтобы управлять BitLocker в Intune, учетной записи должна быть назначена роль управления доступом на основе ролей (RBAC) Intune, которая включает разрешение "Удаленные задачи" с правом Rotate BitLockerKeys (предварительная версия) со значением "Да".
Вы можете добавить это разрешение к собственным настраиваемым ролям RBAC или использовать одну из следующих встроенных ролей RBAC:
- Оператор службы технической поддержки
- Администратор безопасности конечных точек
Планирование восстановления
Перед включением BitLocker изучите и спланируйте варианты восстановления, отвечающие потребностям вашей организации. Дополнительные сведения см. в разделе Общие сведения о восстановлении BitLocker в документации по безопасности Windows.
Типы политик для шифрования BitLocker
Выберите один из следующих типов политик Intune для настройки шифрования BitLocker:
Политика безопасности конечной точки (рекомендуется)
Безопасность > конечной точки Политика шифрования диска обеспечивает сфокусированную настройку BitLocker для конкретной безопасности:
- Профиль BitLocker — специальные параметры для настройки шифрования BitLocker. Дополнительные сведения см. в статье CSP BitLocker.
- Профиль шифрования персональных данных — настройка PDE для шифрования на уровне файла, которое работает вместе с BitLocker для обеспечения многоуровневой безопасности. Дополнительные сведения см. в PDE CSP.
Политика конфигурации устройств
Конфигурация > устройств Профиль защиты конечных точек включает параметры BitLocker в рамках более широкой конфигурации защиты конечных точек. Просмотрите доступные параметры по адресу BitLocker в профилях защиты конечных точек.
Примечание.
Ограничения каталога параметров: каталог параметров не включает необходимые элементы управления проверки подлинности при запуске TPM, необходимые для надежного автоматического включения BitLocker. Используйте политики безопасности конечных точек или конфигурации устройств для сценариев BitLocker.
Настройка стандартного шифрования BitLocker
Standard шифрование BitLocker обеспечивает взаимодействие с пользователем и гибкость конфигурации шифрования.
Создание политики безопасности конечной точки
Войдите в Центр администрирования Microsoft Intune.
Выберите Безопасность конечной точки>Шифрование диска>Создать политику.
Настройте следующие параметры:
- Платформа: Windows
- Профиль: выберите шифрование BitLocker или персональных данных
На странице "Параметры конфигурации " настройте параметры BitLocker в соответствии с потребностями вашего бизнеса:
- Настройте методы шифрования для операционной системы, фиксированных и съемных дисков.
- Настройте параметры восстановления (пароль и требования к ключу).
- Настройте проверку подлинности при запуске доверенного платформенного модуля при необходимости.
Нажмите кнопку Далее.
На странице Область (теги) щелкните Выберите теги области, чтобы открыть панель "Выбор тегов", в которой можно назначить теги области для профиля.
Нажмите кнопку Далее, чтобы продолжить.
На странице "Задания" выберите группы, которые получают этот профиль. Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.
Нажмите кнопку Далее.
На странице Просмотр и создание после завершения нажмите Создать. Выбрав тип политики для созданного профиля, вы увидите новый профиль в списке.
Совет
События изменения ПИН-кода Bitlocker перед загрузкой записываются в программе просмотра событий в категории задач "Изменение ПИН-кода Microsoft-Windows-Bitlocker-API/Management" и "Изменение ПИН-кода Bitlocker" с кодом события 789.
Создание политики конфигурации устройств
Совет
В следующей процедуре BitLocker настраивается с помощью шаблона конфигурации устройства для защиты конечных точек. Чтобы настроить шифрование персональных данных, используйте каталог параметров конфигурации устройства и категорию PDE .
Войдите в Центр администрирования Microsoft Intune.
Выберите устройства>Управление устройствами>Конфигурация> На вкладке "Политики" нажмите кнопку "Создать".
Настройте следующие параметры:
- Платформа: Windows 10 и более поздние версии
- Тип профиля: выберите "Шаблоны>"Endpoint Protection и нажмите кнопку "Создать".
На странице "Параметры конфигурации " разверните "Шифрование Windows " и настройте параметры BitLocker в соответствии с потребностями вашего бизнеса.
Если вы хотите включить BitLocker в автоматическом режиме , см. дополнительные необходимые параметры и конкретные конфигурации параметров, которые вы должны использовать, в этой статье.
Нажмите кнопку Далее, чтобы продолжить.
Выполните настройку других параметров, необходимых для вашей организации.
Завершите процесс создания политики, назначив ее соответствующим группам устройств и сохранив профиль.
Настройка автоматического шифрования BitLocker
Шифрование BitLocker автоматически шифрует устройства без вмешательства пользователя, обеспечивая простое шифрование для управляемых сред.
Необходимые условия для автоматического шифрования
Требования к устройству
Устройство должно соответствовать следующим условиям для включения BitLocker без уведомления:
Операционная система:
- Если конечные пользователи входят в систему как администраторы: Windows 10 версии 1803 или более поздней или Windows 11
- Если конечные пользователи входят в систему как Standard пользователи: Windows 10 версии 1809 или более поздней или Windows 11
Конфигурация устройств:
- Присоединение к Microsoft Entra или гибридное присоединение к Microsoft Entra
- TPM (доверенный платформенный модуль) 1.2 или более поздней версии
- Встроенный режим UEFI BIOS
- включена безопасная загрузка;
- Настроена и доступна среда восстановления Windows (WinRE)
Примечание.
Если BitLocker включен в автоматическом режиме, система автоматически использует полное шифрование диска на несовременных устройствах в режиме ожидания и использует шифрование только места на современных устройствах в режиме ожидания. Тип шифрования зависит от возможностей оборудования и не может быть настроен для сценариев автоматического шифрования.
Дополнительные сведения о современном режиме ожидания см. в разделе "Что такое современный режим ожидания " в документации по оборудованию Windows.
Важно!
Перед развертыванием автоматических политик BitLocker проведите тщательную оценку среды.
- Определение существующего программного обеспечения для шифрования — использование средств инвентаризации или обнаружения устройств для идентификации устройств со сторонним шифрованием (McAfee, Symantec, Check Point и т. д.).
- Планирование стратегии миграции — разработка процедур для безопасного удаления существующего шифрования перед развертыванием BitLocker.
- Тестирование в пилотных группах : проверка поведения BitLocker в автоматическом режиме на представительных устройствах перед широким развертыванием.
- Подготовка процедур отката — подготовьте планы восстановления и отката на случай конфликтов шифрования.
Политики BitLocker автоматически обходит предупреждения пользователей о существующем шифровании, что делает оценку перед развертыванием критически важной для предотвращения потери данных.
Необходимые параметры для автоматического шифрования
Настройте следующие параметры в зависимости от выбранного типа политики:
Политика безопасности конечной точки для тихого BitLocker
Для политики шифрования диска "Безопасность конечной точки" настройте следующие параметры в профиле BitLocker:
Требовать шифрования = устройстваВключено
Разрешить предупреждение для другого шифрования = дискаОтключено
Предупреждение
Отключение параметра "Разрешить предупреждение для других видов шифрования дисков" означает, что BitLocker продолжает шифрование, даже если обнаружено другое программное обеспечение для шифрования диска. Это может привести к следующему:
- Потеря данных из-за конфликтующих методов шифрования
- Нестабильность системы и сбои загрузки
- Сложные сценарии восстановления с несколькими уровнями шифрования
Перед развертыванием автоматических политик BitLocker убедитесь, что в вашей среде не установлено стороннее программное обеспечение для шифрования. Рассмотрите возможность использования отчетов инвентаризации устройств для идентификации устройств с существующим программным обеспечением для шифрования.
Важно!
После установки параметра "Разрешить предупреждение для других видов шифрования дисков" доступным станет другой параметр:
- Разрешить Standard User Encryption = включено
Этот параметр необходим, если устройства используются обычными пользователями (не администраторами). Это позволяет политике RequireDeviceEncryption работать, даже если текущий пользователь, вошедший в систему, является обычным пользователем.
В дополнение к обязательным параметрам рассмотрите возможность настройки настройки ротации паролей восстановления , чтобы включить автоматическую смену паролей восстановления.
Политика конфигурации устройств для автоматического BitLocker
Для политики защиты конечных точек конфигурации устройств настройте эти параметры в шаблоне защиты конечных точек:
- Предупреждение для шифрования = других дисковЗаблокировать
- Разрешить обычным пользователям включать шифрование во время присоединения = к Microsoft EntraРазрешить
- Создание ключа = восстановления пользователемРазрешить или не разрешить 256-разрядный ключ восстановления
- Создание пользователем пароля = восстановленияРазрешить или требовать пароль восстановления из 48 цифр
Предупреждение
Блокировка предупреждения для других файлов шифрования дисков подавляет предупреждения о существующем программном обеспечении для шифрования и позволяет BitLocker продолжить работу автоматически. Это создает те же риски, что и для политик безопасности конечных точек. Перед развертыванием убедитесь, что в вашей среде не используется стороннее шифрование.
Проверка подлинности при запуске доверенного платформенного модуля для автоматического шифрования
Для работы бесшумного BitLocker устройства не должны требовать ввода ПИН-кода запуска TPM или ключа запуска, так как они требуют взаимодействия с пользователем.
Настройка параметров доверенного платформенного модуля
Настройте параметры проверки подлинности при запуске TPM, чтобы предотвратить взаимодействие с пользователем:
Политика безопасности конечной точки : в профиле BitLocker в разделе "Диски операционной системы" сначала установите для параметра "Требовать дополнительную проверку подлинности при запуске " значение "Включено". После включения становятся доступными следующие параметры TPM:
- Настройка ПИН-кода = запуска доверенного платформенного модуляЗапрет запуска ПИН-кода с TPM
- Настройка ключа = запуска TPMЗапретить запуск ключа с TPM
- Настройка ключа запуска и ПИН-кода = доверенного платформенного модуляЗапрет ввода ключа запуска и ПИН-кода с помощью доверенного платформенного модуля
- Настройка запуска = доверенного платформенного модуляРазрешить или требовать TPM
Политика конфигурации устройств — в шаблоне защиты конечных точек в разделе "Шифрование Windows":
- Запуск = совместимого доверенного платформенного модуляРазрешить или требовать TPM
- Совместимый ПИН-код = запуска TPMЗапрет запуска ПИН-кода с TPM
- Совместимый ключ = запуска TPMЗапретить запуск ключа с TPM
- Совместимый ключ запуска и ПИН-код = TPMЗапрет ввода ключа запуска и ПИН-кода с помощью доверенного платформенного модуля
Предупреждение
Следите за политиками, которые разрешают использование ПИН-кода запуска TPM или ключа. Например, базовая конфигурация безопасности для Microsoft Defender может включать ПИН-код и ключ запуска TPM по умолчанию, что блокирует автоматическое включение. Просмотрите базовые конфигурации на наличие конфликтов и при необходимости перенастройте или исключите устройства.
Поведение типа шифрования
Тип шифрования (заполнен диск или только занятое место) определяется следующими данными:
- Возможности оборудования : поддерживает ли устройство режим Modern Standby.
- Конфигурация автоматического шифрования : настроено ли автоматическое включение.
- Параметр SystemDrivesEncryptionType — если настроен явным образом.
Заданное по умолчанию поведение
Если параметр SystemDrivesEncryptionType не настроен:
- Современные устройства ожидания с автоматическим шифрованием = используемое шифрование только в космосе.
- Несовременные устройства ожидания с автоматическим шифрованием = полное шифрование диска.
- Standard (non-silent) encryption = пользователь может выбрать или определить политику.
Проверьте возможности устройства
Чтобы проверка, поддерживает ли устройство современный режим ожидания, запустите команду из командной строки:
powercfg /a
Поддержка современного режима ожидания: показывает режим ожидания (S0 S0 с низким энергопотреблением), доступно подключение к сети . Не поддерживает современный режим ожидания: Показывает режим ожидания (S0 Low Power Idle), подключение к сети не поддерживается.
Проверка типа шифрования
Чтобы проверка текущего типа шифрования, запустите команду из командной строки с повышенными привилегиями:
manage-bde -status c:
В поле "Состояние преобразования" отображается либо "Использованное пространство", либо "Только зашифрованное ", либо "Полностью зашифрованное".
Сведения об устройствах, получающих политику BitLocker, см. в разделе Мониторинг шифрования дисков.
Управление типом шифрования с помощью каталога параметров
Чтобы изменить тип шифрования диска между полным шифрованием диска и шифрованием только используемого пространства, используйте параметр Применить тип шифрования диска к дискам операционной системы в каталоге параметров:
- Создание политики каталога параметров
- Перейдите в раздел "Компоненты> Windows", шифрование> диска BitLocker, диски операционной системы
- Установите для параметра "Применять тип шифрования диска на дисках операционной системы " значение "Включено " для добавления Выберите тип шифрования: (устройство). Затем настройте Выберите тип шифрования: (устройство) на полное шифрование или шифрование только используемого пространства.
Шифрование персональных данных (PDE)
Шифрование персональных данных (PDE) обеспечивает шифрование на уровне файла, которое дополняет BitLocker:
Шифрование персональных данных отличается от BitLocker тем, что шифрует файлы, а не целые тома и диски. PDE применяется в дополнение к другим методам шифрования, таким как BitLocker. В отличие от BitLocker, который выпускает ключи шифрования данных при загрузке, PDE не выпускает ключи шифрования данных до тех пор, пока пользователь не войдет в систему с помощью Windows Hello для бизнеса.
- PDE шифрует файлы , а не целые тома и диски.
- Работает вместе с BitLocker для обеспечения многоуровневой безопасности — PDE не является заменой BitLocker.
- Требуется вход в Windows Hello для бизнеса, чтобы освободить ключи шифрования.
- Доступно в Windows 11 22H2 или более поздних версиях.
Дополнительные сведения см. в PDE CSP.
Чтобы настроить PDE, используйте один из следующих вариантов:
- Политика безопасности конечной точки с профилем шифрования персональных данных .
- Каталог параметров с категорией PDE .
Отслеживание и администрирование BitLocker
Просмотр состояния шифрования
В Центре администрирования Microsoft Intune выберите отчет "Мониторинг>шифрованияустройств>".
Проверьте состояние шифрования устройств, на которые получены политики BitLocker.
Доступ к ключам восстановления BitLocker и сведениям о соответствии устройства требованиям.
Управление ключами восстановления
Просмотр ключей восстановления для устройств, управляемых Intune
Intune предоставляет доступ к узлу Microsoft Entra для BitLocker, чтобы вы могли просматривать идентификаторы ключей BitLocker и ключи восстановления для устройств с Windows в Центре администрирования Microsoft Intune.
Просмотр ключей восстановления
- Войдите в Центр администрирования Microsoft Intune.
- Выберите Устройства>Все устройства.
- Выберите устройство из списка и затем в разделе Монитор выберите Ключи восстановления.
- Выберите "Показать ключ восстановления". При этом создается запись журнала аудита в разделе «KeyManagement».
Если в Microsoft Entra ID доступны ключи, отображаются следующие сведения:
- Идентификатор ключа BitLocker
- Ключ восстановления BitLocker
- Тип диска
Если ключи в Microsoft Entra ID отсутствуют, в Intune отображается сообщение "Ключ BitLocker для этого устройства не найден".
Примечание.
Microsoft Entra ID поддерживает до 200 ключей восстановления BitLocker на одно устройство. При достижении этого предела происходит сбой автоматического шифрования из-за неудачной резервной копии ключей восстановления перед началом шифрования на устройстве.
Необходимые разрешения: ИТ-администраторам необходимо microsoft.directory/bitlockerKeys/key/read разрешение в Microsoft Entra ID для просмотра ключей восстановления BitLocker устройства. Это разрешение включено в следующие роли Microsoft Entra:
- Администратор облачных устройств
- Администратор службы поддержки
- Глобальный администратор
Дополнительные сведения о разрешениях ролей Microsoft Entra см. в статье Встроенные роли Microsoft Entra.
Ведение журнала аудита: проводится аудит всех случаев доступа к ключам восстановления BitLocker. Дополнительные сведения см. в разделе "Журналы аудита на портале Azure".
Важно!
При удалении объекта Intune для устройства, присоединенного к Microsoft Entra, защищенного с помощью BitLocker, удаление запускает синхронизацию устройства Intune и удаляет защитные клавиши на томе операционной системы. В результате BitLocker на этом томе будет приостановлен.
Просмотр ключей восстановления для устройств, подключенных к клиенту
При использовании сценария подключения клиента Microsoft Intune может отображать данные ключа восстановления для устройств, подключенных к клиенту.
Требования:
- Сайты Configuration Manager должны работать под управлением версии 2107 или более поздней
- Для сайтов под управлением версии 2107 установите KB11121541 накопительного пакета обновления для поддержки устройств, присоединенных к Microsoft Entra.
- У вашей учетной записи Intune должны быть разрешения RBAC Intune для просмотра ключей BitLocker
- Должен быть связан с локальным пользователем с ролью коллекции Configuration Manager и разрешением на чтение ключа восстановления BitLocker
Дополнительные сведения см. в разделе Настройка администрирования на основе ролей для Configuration Manager.
Смена ключей восстановления BitLocker
Действие устройства Intune можно использовать для удаленной смены ключей восстановления BitLocker для управляемых устройств Windows 10 версии 1909 или выше и Windows 11.
Необходимые условия для ротации ключей:
Устройства должны работать под управлением Windows 10 версии 1909 или выше либо Windows 11
На устройствах, присоединенных к Microsoft Entra и присоединенных гибридным пользователям, должна быть включена ротация ключей с помощью политики BitLocker:
- Ротация = паролей восстановления через клиентВключить поворот на устройствах, присоединенных к Microsoft Entra, или включить поворот на устройствах, присоединенных к Microsoft Entra ID и гибридным устройствам
- Сохранение сведений о восстановлении BitLocker в Microsoft Entra IDEnabled =
- Сохраните сведения о восстановлении в Microsoft Entra ID перед включением BitLocker = Требуется
Чтобы повернуть ключ восстановления BitLocker, выполните следующие действия.
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Все устройства.
Выберите устройство в списке.
Выберите удаленное действие поворота ключа BitLocker . Если изображение не отображается, нажмите многоточие (...), а затем выберите "Вращение ключа BitLocker".
Дополнительные сведения о развертываниях и требованиях BitLocker см. в сравнительной диаграмме развертываний BitLocker.
Самостоятельное восстановление
Чтобы помочь конечным пользователям получить ключи восстановления, не обращаясь в службу поддержки, Intune поддерживает сценарии самообслуживания с помощью приложения "Корпоративный портал" и других методов.
Варианты самостоятельного доступа:
- Приложение "Корпоративный портал": пользователи могут получить доступ к ключам восстановления BitLocker через приложение "Корпоративный портал"
- Портал "Моя учетная запись": доступно в account.microsoft.com для Microsoft Entra устройств, присоединенных
- Microsoft Entra ID: прямой доступ для устройств, присоединенных к Microsoft Entra
Административные элементы управления для самостоятельного доступа:
Переключатель для всего клиента: определяет, могут ли пользователи, не являющиеся администраторами, использовать самообслуживание для восстановления ключей BitLocker:
- По умолчанию: Нет (позволяет всем пользователям восстановить свои ключи)
- Да. Запрещает пользователям, не являющимся администраторами, видеть ключи BitLocker на их собственных устройствах
- Настройка в параметрах устройства Microsoft Entra
Интеграция условного доступа: используйте политики условного доступа, чтобы требовать устройства, совместимые с BitLocker, для доступа к ключу восстановления BitLocker:
- Настройка требования совместимого устройства в политике условного доступа
- Несоответствующие устройства не могут получить доступ к ключам восстановления BitLocker
- Ключи восстановления BitLocker рассматриваются как корпоративные ресурсы, к которым применяется условный доступ
Ведение журнала аудита для самообслуживания: Регистрируется регистрация всех обращений пользователей к ключам восстановления:
- Выполнен вход в журналы аудита Microsoft Entra в категории "Управление ключами"
- Тип действия: чтение ключа BitLocker
- Включает имя участника-пользователя и идентификатор ключа
- Дополнительные сведения см. в журналах аудита Microsoft Entra
Устранение неполадок
Распространенные проблемы с автоматическим BitLocker
Проблема: BitLocker требует взаимодействия с пользователем, несмотря на автоматическую настройку
- Решение. Убедитесь, что ПИН-код запуска или ключ TPM не включены. Проверьте наличие конфликтующих политик базовых параметров безопасности.
Проблема: устройства не соответствуют требованиям для включения автоматической службы
- Решение. Убедитесь, что устройства соответствуют всем предварительным требованиям, включая версию TPM, режим UEFI и состояние присоединения к Microsoft Entra.
Проблема: BitLocker не удается выполнить шифрование без звука
- Решение: проверьте журналы событий Windows на наличие ошибок, связанных с BitLocker. Убедитесь, что безопасная загрузка включена и WinRE настроена правильно.
Проблема: Конфликты политик препятствуют включению без уведомления.
- Решение: используйте функцию обнаружения конфликтов политик в Intune для выявления конфликтующих параметров между политиками.
Устранение неполадок с ключом восстановления
При автоматическом включении BitLocker ключи восстановления автоматически создаются на Microsoft Entra ID при шифровании. Проверьте:
- Устройства успешно присоединены к Microsoft Entra (требуется для автоматического резервного копирования)
- Отсутствие конфликтов политик предотвращает процесс автоматического резервного копирования
- Депонирование ключа восстановления выполняется через отчет о шифровании
Дальнейшие действия
- Управление политикой FileVault для устройств macOS
- Мониторинг шифрования диска
- Устранение неполадок с политикой BitLocker
- Известные проблемы политик BitLocker
- Сравнительная диаграмма развертывания BitLocker
- Управление BitLocker для предприятий в документации по безопасности Windows
- Общие сведения о шифровании персональных данных
- Сценарии самообслуживания для конечных пользователей через приложение "Корпоративный портал"