Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Отчет о шифровании Microsoft Intune — это централизованное расположение, в котором можно просмотреть сведения о состоянии шифрования устройства и найти параметры для управления ключами восстановления устройства. Доступные варианты ключей восстановления зависят от типа просматриваемого устройства.
Совет
Сведения о настройке политик Intune для управления шифрованием на устройствах см. в следующих статьях:
Чтобы найти отчет, войдите в Центр администрирования Microsoft Intune. Выберите "Управление>конфигурациейустройств>", перейдите на вкладку "Монитор"* и нажмите "Состояние шифрования устройства".
Просмотр сведений о шифровании
В отчете о шифровании отображаются общие сведения о поддерживаемых устройствах, которыми вы управляете. В следующих разделах содержатся сведения о данных, которые Intune представляет в отчете.
Предварительные требования
В отчете о шифровании содержатся сведения об устройствах, работающих под управлением следующих операционных систем:
- macOS 10.13 или более поздняя версия
- Windows 1607 или более поздняя версия
Данные отчетов
В области отчета о шифровании отображается список устройств, которыми вы управляете, с подробными сведениями об этих устройствах. Вы можете выбрать устройство из списка для детализации и просмотра дополнительных сведений на панели состояния шифрования устройства .
Device name — имя устройства.
ОС — платформа устройства, например Windows или macOS.
Версия ОС — версия Windows или macOS на устройстве.
Версия TPM(только для Windows) — версия микросхемы доверенного платформенного модуля (TPM), обнаруженная на устройстве с Windows.
Дополнительные сведения о том, как мы запрашиваем версию доверенного платформенного модуля, см. в разделе DeviceStatus CSP — спецификация TPM.
Готовность к шифрованию — оценка готовности устройства к поддержке применимой технологии шифрования, например BitLocker или FileVault. Устройства могут иметь указанные ниже состояния.
Готово: устройство можно зашифровать с помощью политики MDM, для которой необходимо, чтобы устройство соответствовало указанным ниже требованиям.
Для устройств с macOS:
- macOS 10.13 и более поздних версий.
Для устройств с Windows:
- Windows 10 1709 и более поздних версий выпусков для бизнеса, Корпоративная, для образовательных учреждений, Windows 10 1809 и более поздних версий выпуска Pro, а также Windows 11.
- В устройстве должна быть микросхема доверенного платформенного модуля
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Дополнительные сведения о предварительных требованиях к Windows для функции шифрования см. в разделе Поставщик служб шифрования (CSP) BitLocker в документации по Windows.
Не готово. Устройство не обладает всеми возможностями шифрования, но может по-прежнему поддерживать шифрование.
Неприменимо: недостаточно информации для классификации этого устройства.
Состояние шифрования — этот параметр показывает, зашифрован ли диск с ОС.
Имя участника-пользователя — основной пользователь устройства.
Состояние шифрования устройства
При выборе устройства в отчете о шифровании Intune отобразит область Состояние шифрования устройства. В этой области отображаются указанные ниже сведения.
Имя устройства — название просматриваемого устройства.
Готовность к шифрованию — оценка готовности устройства к поддержке шифрования с помощью политики MDM на основе активированного TPM.
Если устройство с Windows имеет состояние готовности "Не готово", оно все еще может поддерживать шифрование. Чтобы устройство с Windows перешло в состояние Готово, необходимо активировать микросхему доверенного платформенного модуля в этом устройстве. Тем не менее для поддержки шифрования не требуются микросхемы доверенного платформенного модуля, так как можно зашифровать устройство вручную. или с помощью MDM/параметра групповой политики, который можно настроить для разрешения шифрования без доверенного платформенного модуля.
Состояние шифрования — этот параметр показывает, зашифрован ли диск с ОС. Чтобы в Intune началась передача сведений о шифровании устройств или изменениях этого состояния, может потребоваться до 24 часов. Сюда входит время для шифрования ОС, а также время, в течение которого устройство будет передавать данные обратно в Intune.
Чтобы ускорить передачу сведений о состоянии шифрования FileVault перед обычной регистрацией устройства, попросите пользователей синхронизировать свои устройства после завершения шифрования.
Для устройств с Windows это поле не проверяет, шифруются ли другие диски, такие как фиксированные диски. Статус шифрования поступает из DeviceStatus CSP — DeviceStatus/Compliance/EncryptionCompliance.
Профили — список профилей Конфигурация устройства, которые применяются к данному устройству и имеют указанные ниже значения.
macOS
- Тип профиля = Endpoint protection;
- Параметры > FileVault > FileVault = включить
Windows:
- Тип профиля = Endpoint protection;
- Параметры > устройств шифрования Windows > = Требуется
Этот список профилей можно использовать для поиска и проверки отдельных политик, если в разделе Сводка о состоянии профилей указаны проблемы.
Сводка о состоянии профилей — сводка профилей, которые применяются к данному устройству. Сводка представляет наименее подходящие условия среди применяемых профилей. Например, если только один из нескольких применимых профилей приводит к ошибке, в сводке состояния профиля отображается значение "Ошибка".
Чтобы просмотреть дополнительные сведения о состоянии в Центре администрирования Intune, перейдите в раздел "Устройства> иуправление конфигурацией>устройств>" Выберите профиль. При необходимости выберите Состояние устройства, а затем выберите нужное устройство.
Сведения о состоянии — дополнительные сведения о состоянии шифрования устройства.
В этом поле отображаются сведения обо всех применимых ошибках, которые можно обнаружить. Вы можете использовать эту информацию, чтобы понять, почему устройство не находится в статусе готовности к шифрованию.
Ниже приведены примеры сведений о состоянии, которые может сообщить Intune.
macOS
Ключ восстановления еще не получен и не сохранен. Скорее всего, устройство не разблокировано или не зарегистрировано.
Учтите: Этот результат не обязательно представляет собой состояние ошибки, а является временным состоянием, которое может быть связано с тем, что на устройстве необходимо настроить ответственное депонирование для ключей восстановления перед отправкой запроса шифрования на устройство. Это состояние также может означать, что устройство остается заблокированным или недавно не регистрировалось в Intune. Наконец, так как шифрование FileVault не запускается, пока устройство не подключено (не заряжается), пользователь может получить ключ восстановления для еще не зашифрованного устройства.
Пользователь откладывает шифрование или в настоящее время выполняется процесс шифрования.
Учтите: либо пользователь еще не вышел из системы после получения запроса на шифрование, что необходимо для шифрования устройства FileVault, либо пользователь расшифровал устройство вручную. Intune не может помешать пользователю расшифровать свое устройство.
Устройство уже зашифровано. Чтобы продолжить, пользователь устройства должен расшифровать устройство.
Учитывайте: Intune не может настроить FileVault на устройстве, которое уже зашифровано. Однако после того, как устройство получит политику для включения FileVault, пользователь может отправить свой личный ключ восстановления, чтобы включить Intune для управления шифрованием на этом устройстве. Кроме того, пользователь может вручную расшифровать свое устройство, чтобы позже зашифровать его с помощью политики Intune. Однако не рекомендуется выполнять расшифровку вручную, так как в этом случае устройство может какое-то время оставаться без шифрования.
FileVault требуется, чтобы пользователь утвердил свой профиль управления в macOS Catalina и более поздних версий.
Учтите: начиная с macOS версии 10.15 (Catalina), утвержденные пользователем параметры регистрации могут привести к тому, что пользователям потребуется вручную утвердить шифрование FileVault. Дополнительные сведения см. в разделе Регистрация с одобрения пользователя в документации по Intune.
Неизвестно.
Учтите: Одной из возможных причин неизвестного статуса является то, что устройство заблокировано и Intune не может запустить процесс депонирования или шифрования. После разблокировки устройства прогресс можно продолжить..
Windows:
На устройствах с Windows служба Intune отображает сведения о состоянии только для устройств с Windows 10 с обновлением от апреля 2019 г. и более поздних версий, а также Windows 11. Сведения о состоянии поступают из BitLocker CSP — Status/DeviceEncryptionStatus.
Политика BitLocker требует согласия пользователя для запуска мастера шифрования диска BitLocker для начала шифрования тома операционной системы, но пользователь не дал согласия.
Метод шифрования тома операционной системы не соответствует политике BitLocker.
Политика BitLocker требует наличия средства защиты TPM для защиты тома операционной системы, но TPM не используется.
Политика BitLocker требует наличия средства защиты только с TPM для защиты тома операционной системы, но TPM не используется.
Политика BitLocker требует наличия средства защиты TPM + PIN-код для защиты тома операционной системы, но TPM + PIN не используется.
Политика BitLocker требует наличия средства защиты TPM + ключ запуска для защиты тома операционной системы, но TPM + ключ запуска не используется.
Политика BitLocker требует наличия средства защиты TPM + PIN + ключ запуска для защиты тома операционной системы, но TPM + PIN + ключ запуска не используется.
Том ОС не защищен.
Учтите: политика BitLocker для шифрования дисков ОС была применена на компьютере, но шифрование было приостановлено или не завершено для диска ОС.
Не удалось выполнить резервное копирование ключа восстановления.
Подумайте об этом: проверьте журнал событий устройств, чтобы узнать, почему не удалось создать резервную копию ключа восстановления. Может потребоваться выполнить команду manage-bde , чтобы вручную депонировать ключи восстановления.
Фиксированный диск не защищен.
Учтите: политика BitLocker для шифрования фиксированных дисков была применена на компьютере, но шифрование было приостановлено или не завершено для фиксированного диска.
Метод шифрования фиксированного диска не соответствует политике BitLocker.
Для шифрования дисков политика BitLocker требует, чтобы пользователь либо вошел в систему в качестве администратора, либо, если устройство присоединено к Microsoft Entra ID, политика AllowStandardUserEncryption должна быть установлена на
1.Среда восстановления Windows (WinRE) не настроена.
Подумайте: необходимо запустить командную строку для настройки WinRE в отдельном разделе; так как это не было обнаружено. Дополнительные сведения см. в разделе Параметры командной строки REAgentC.
Доверенный платформенный модуль недоступен для BitLocker, потому что он отсутствует, отключен в реестре или ОС находится на съемном диске.
Учтите: для политики BitLocker, примененной к этому устройству, требуется TPM, но на этом устройстве поставщик служб конфигурации BitLocker определяет, что TPM может быть отключен на уровне BIOS.
Доверенный платформенный модуль не готов для использования BitLocker.
Учтите: поставщик служб конфигурации BitLocker видит, что на этом устройстве есть доступный TPM, но может потребоваться инициализировать TPM. Рассмотрите возможность запуска intialize-tpm на компьютере для инициализации TPM.
Недоступна сеть, которая необходима для резервного копирования ключа восстановления.
Экспорт сведений из отчета
При просмотре панели отчета о шифровании можно выбрать Экспорт, чтобы создать CSV-файл, куда будут скачаны данные отчета. Этот отчет включает общие сведения из панели Отчет о шифровании и Сведения о состоянии шифрования устройства для каждого управляемого устройства.
Этот отчет можно использовать при выявлении проблем с группами устройств. Например, этот отчет можно использовать для определения списка устройств с macOS, которые сообщают, что FileVault уже включен пользователем. Это указывает на устройства, которые необходимо расшифровать вручную, прежде чем Intune сможет управлять их параметрами FileVault.
Управление ключами восстановления
Подробнее об управлении ключами восстановления см. в следующей документации по Intune.
FileVault в macOS
- Получение личного ключа восстановления
- Смена ключей восстановления
- Восстановление ключей восстановления
BitLocker в Windows