Nastavení zásad šifrování disků pro zabezpečení koncových bodů v Intune

Prohlédněte si nastavení, která můžete nakonfigurovat v profilech pro zásady služby Šifrování disků v uzlu zabezpečení koncového bodu (Endpoint security) služby Intune jako součást zásad zabezpečení koncového bodu.

Důležité

14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.

Poznámka

Od 19. června 2023 se profil BitLockeru pro Windows aktualizoval tak, aby používal formát nastavení, který najdete v katalogu Nastavení. Nový formát profilu obsahuje stejná nastavení jako starší profil, ale kvůli novému formátu se aktualizovaly názvy nastavení v Centru pro správu Intune. Po této změně už nebude možné vytvářet nové verze starého profilu. Existující instance starého profilu budou i nadále dostupné pro použití a úpravy.

Podrobnosti o nastavení v tomto článku platí pouze pro profily BitLockeru vytvořené před 19. červnem 2023.

V novém formátu profilu už nepublikujeme vyhrazený seznam nastavení, která se nacházejí v profilu. Místo toho pomocí odkazu Další informace v uživatelském rozhraní otevřete BitLocker CSP v dokumentaci k Windows, kde je nastavení podrobně popsáno.

Platí pro:

  • macOS

  • Windows

    Důležité

    14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.

Podporované platformy a profily:

  • macOS:
    • Profil: FileVault
  • Windows:
    • Profil: BitLocker

FileVault

Šifrování

Zapnutí FileVaultu

  • Není nakonfigurováno (výchozí)

  • Ano – Povolte šifrování celého disku pomocí XTS-AES 128 s FileVaultem na zařízeních se systémem macOS 10.13 a novějším. FileVault se zapne, když se uživatel odhlásí ze zařízení.

    Pokud je tato možnost nastavená na Ano, můžete pro FileVault nakonfigurovat další nastavení.

    • Typ obnovovacího klíče Osobní obnovovací klíče se vytvářejí pro zařízení. Nakonfigurujte následující nastavení osobního klíče:

      • Střídání osobních klíčů pro obnovení Určete, jak často se má osobní obnovovací klíč zařízení otáčet. Můžete vybrat výchozí hodnotu Nenakonfigurované nebo hodnotu 112 měsíců.
      • Popis umístění úschovy osobního zotavovacího klíče Zadejte krátkou zprávu pro uživatele, která vysvětluje, jak může získat svůj osobní obnovovací klíč. Pokud uživatel zapomene heslo, zobrazí se mu tato zpráva na přihlašovací obrazovce, když se mu zobrazí výzva k zadání osobního obnovovacího klíče.
    • Kolikrát je povolené obejití Nastavte, kolikrát může uživatel ignorovat výzvy k povolení FileVaultu, než bude FileVault vyžadován pro přihlášení.

      • Nenakonfigurováno (výchozí) – Před povolením dalšího přihlášení se vyžaduje šifrování v zařízení.
      • 110 – Povolte uživateli ignorovat výzvu 1 až 10krát, než budete na zařízení vyžadovat šifrování.
      • Bez omezení, vždy dotázat - Uživatel je vyzván k povolení FileVaultu, ale šifrování není nikdy vyžadováno.
    • Povolit odložení do odhlášení

      • Není nakonfigurováno (výchozí)
      • Ano – odložte výzvu k povolení FileVaultu, dokud se uživatel neodhlásí.
    • Zakázat výzvu při odhlášení Zamezí tomu, aby se uživateli při odhlášení zobrazovala výzva k povolení FileVaultu. Pokud je tato možnost nastavená na Zakázat, výzva při odhlášení se zakáže a místo toho se uživateli zobrazí výzva při přihlášení.

      • Není nakonfigurováno (výchozí)
      • Ano – Zakažte výzvu k povolení FileVaultu, která se zobrazí při odhlášení.
    • Skrýt obnovovací klíč Během šifrování skryjte osobní obnovovací klíč před uživatelem zařízení s macOS. Po zašifrování disku může uživatel použít libovolné zařízení k zobrazení svého osobního obnovovacího klíče prostřednictvím webu Portál společnosti Intune nebo aplikace Portál společnosti na podporované platformě.

      • Není nakonfigurováno (výchozí)
      • Ano – Skryjte osobní obnovovací klíč během šifrování zařízení.

Nástroj BitLocker

Poznámka

Tento článek podrobně popisuje nastavení, která najdete v profilech nástroje BitLocker vytvořených před 19. červnem 2023 pro zásady šifrování disků platformy pro zabezpečení koncových bodů pro Windows 10 a novější. 19. června 2023 byl profil pro systém Windows 10 a novější aktualizovaný tak, aby používal nový formát nastavení, který najdete v katalogu nastavení. Po této změně už nebude možné vytvářet nové verze starého profilu a už se nevyvíjejí. I když už nemůžete vytvářet nové instance staršího profilu, můžete i nadále upravovat a používat instance, které jste vytvořili dříve.

U profilů, které používají nový formát nastavení, už služba Intune neudržuje seznam jednotlivých nastavení podle názvu. Místo toho jsou název každého nastavení, jeho možnosti konfigurace a vysvětlující text, který vidíte v centru pro správu Microsoft Intune, převzaty přímo z autoritativního obsahu nastavení. Takový obsah může poskytnout více informací o použití nastavení v jeho správném kontextu. Při prohlížení textu s informacemi o nastavení můžete k otevření tohoto obsahu použít odkaz Další informace .

Pro tyto zastaralé profily platí následující podrobnosti o nastavení profilů Windows.

BitLocker – základní nastavení

  • Povolení šifrování celého disku pro operační systém a pevné datové jednotky CSP: BitLocker – RequireDeviceEncryption

    Pokud byla jednotka zašifrována před použitím této zásady, neprovede se žádná další akce. Pokud se metoda šifrování a možnosti shodují s těmito zásadami, konfigurace by měla vrátit úspěch. Pokud místní možnost konfigurace nástroje BitLocker neodpovídá této zásadě, konfigurace pravděpodobně vrátí chybu.

    Pokud chcete tuto zásadu použít na už zašifrovaný disk, dešifrujte disk a znovu použijte zásady MDM. Ve výchozím nastavení Windows se nevyžaduje šifrování jednotky nástrojem BitLocker. Při připojení k aplikaci Microsoft Entra a registraci/přihlášení k účtu Microsoft (MSA) však může být použito automatické šifrování, které povolí nástroj BitLocker ve 128bitovém šifrování XTS-AES.

    • Nenakonfigurováno (výchozí) – Nedojde k žádnému vynucení BitLockeru.
    • Ano – Vynuťte použití nástroje BitLocker.
  • Vyžadovat šifrování paměťových karet (jenom mobilní zařízení) CSP: BitLocker – RequireStorageCardEncryption

    Toto nastavení platí jenom pro zařízení se skladovými jednotkami Windows Mobile a Mobile Enterprise.

    • Není nakonfigurováno (výchozí) – Nastavení se vrátí na výchozí nastavení operačního systému, které nevyžaduje šifrování paměťové karty.
    • Ano – mobilní zařízení vyžadují šifrování na paměťových kartách.

    Poznámka

    Podpora pro Windows 10 Mobile a Windows Phone 8.1 skončila v srpnu 2020.

  • Skrýt výzvu o šifrování třetí strany CSP: BitLocker – AllowWarningForOtherDiskEncryption

    Pokud je nástroj BitLocker povolený v systému, který už je zašifrovaný nějakým šifrovacím produktem třetí strany, může zařízení být nepoužitelné. Může dojít ke ztrátě dat a může být nutné přeinstalovat Windows. Důrazně doporučujeme nikdy nepovolovat nástroj BitLocker na zařízení, které má nainstalované nebo povolené šifrování třetí strany.

    Ve výchozím nastavení průvodce nastavením nástroje BitLocker vyzve uživatele, aby potvrdili, zda nepoužívá šifrování třetí strany.

    • Není nakonfigurováno (výchozí) – Průvodce nastavením nástroje BitLocker zobrazí upozornění a vyzve uživatele, aby potvrdili, že neexistuje šifrování třetí strany.
    • Ano – Skryjte výzvu průvodce nastavením nástroje BitLocker před uživateli.

    Pokud jsou vyžadovány funkce bezobslužného povolení nástroje BitLocker, musí být upozornění šifrování třetí strany skryto, protože všechny požadované pracovní postupy bezobslužného povolení výzvy přeruší.

    Při nastavení Ano můžete nakonfigurovat následující nastavení:

    • Povolení povolení šifrování během Autopilota standardním uživatelům CSP: BitLocker – AllowStandardUserEncryption

      • Není nakonfigurováno (výchozí) – nastavení je ponecháno jako výchozí nastavení klienta, což vyžaduje přístup místního správce k povolení nástroje BitLocker.
      • Ano – Během Microsoft Entra scénářů povolení bezobslužného režimu nemusí být uživatelé místními správci, aby mohli povolit BitLocker.

      V případě scénářů povolení tichého režimu a Windows Autopilota musí být uživatel místním správcem, aby mohl dokončit průvodce nastavením nástroje BitLocker.

  • Konfigurace rotace hesel pro obnovení řízená klientem CSP: BitLocker – ConfigureRecoveryPasswordRotation

    Zařízení pro přidání pracovního účtu (AWA, formálně Workplace Joined) se nepodporují pro obměnu klíčů.

    • Není nakonfigurováno (výchozí) – Klient nebude obměňovat obnovovací klíče nástroje BitLocker.
    • Zakázáno
    • Připojená k Microsoft Entra (AADJ)
    • Hybridně připojená zařízení Microsoft Entra

BitLocker – nastavení pevné jednotky

  • Zásady pevných jednotek nástroje BitLocker CSP: BitLocker – EncryptionMethodByDriveType

    • Obnovení pevné jednotky CSP: BitLocker – FixedDrivesRecoveryOptions

      Řídit způsob obnovení pevných datových jednotek chráněných nástrojem BitLocker v případě, že nejsou k dispozici požadované informace o spouštěcím klíči.

      • Není nakonfigurováno (výchozí) – Jsou podporovány výchozí možnosti obnovení včetně agenta obnovování dat (DRA). Koncový uživatel může zadat možnosti obnovení a informace o obnovení se nezálohují do služby Microsoft Entra.
      • Konfigurovat – Umožňuje přístup ke konfiguraci různých technik obnovení disku.

      Pokud je nastavena možnost Konfigurovat , jsou k dispozici následující nastavení:

      • Vytvoření obnovovacího klíče uživatelem

        • Blokováno (výchozí)
        • Povinný
        • Povoleno
      • Konfigurace balíčku pro obnovení nástroje BitLocker

        • Heslo a klíč (výchozí) – Zahrnují heslo pro obnovení nástroje BitLocker, které používají správci a uživatelé k odemykání chráněných jednotek, i balíčky obnovovacích klíčů, které používají správci pro účely obnovení dat ve službě služba Active Directory.
        • Pouze heslo – Balíčky s obnovovacími klíči nemusí být v případě potřeby přístupné.
      • Vyžadovat, aby zařízení zálohovalo informace o obnovení do služby Microsoft Entra

        • Není nakonfigurováno (výchozí) – Povolení nástroje BitLocker se dokončí i v případě, že se nezdaří zálohování obnovovacího klíče do služby Microsoft Entra ID. To může vést k tomu, že se informace o obnovení nebudou ukládat externě.
        • Ano – nástroj BitLocker nedokončí povolení, dokud nebudou obnovovací klíče úspěšně uloženy do aplikace Microsoft Entra.
      • Vytvoření hesla pro obnovení uživatelem

        • Blokováno (výchozí)
        • Povinný
        • Povoleno
      • Skrýt možnosti obnovení během instalace nástroje BitLocker

        • Není nakonfigurováno (výchozí) – Umožní uživateli přístup k dalším možnostem obnovení.
        • Ano – Během průvodce nastavením nástroje BitLocker můžete koncovému uživateli zablokovat výběr dalších možností obnovení, jako je tisk obnovovacích klíčů.
      • Povolit nástroj BitLocker po obnovení uložení informací

        • Není nakonfigurováno (výchozí)
        • Ano – nastavením této možnosti na Ano budou informace nástroje BitLocker pro obnovení ukládány do služby Active Directory Domain Services.
      • Blokovat použití agenta obnovování dat založeného na certifikátech (DRA)

        • Nenakonfigurováno (výchozí) - Umožňuje nastavit použití DRA. Nastavení DRA vyžaduje podnikovou infrastrukturu veřejných klíčů a objekty Zásady skupiny pro nasazení agenta DRA a certifikátů.
        • Ano – Blokuje možnost použití agenta obnovování dat (DRA) k obnovení jednotek s povoleným nástrojem BitLocker.
    • Blokovat přístup pro zápis k pevným datovým jednotkám nechráněným nástrojem BitLocker CSP: BitLocker – FixedDrivesRequireEncryption Toto nastavení je k dispozici, pokud je zásada pevných jednotek nástroje BitLocker nastavena na Konfigurovat.

      • Nenakonfigurováno (výchozí) - Data lze zapisovat na nešifrované pevné disky.
      • Ano – systém Windows nepovolí zápis dat na pevné jednotky, které nejsou chráněné nástrojem BitLocker. Pokud pevný disk není zašifrovaný, bude muset uživatel před udělením přístupu pro zápis dokončit průvodce nastavením nástroje BitLocker pro jednotku.
    • Konfigurace metody šifrování pro pevné datové jednotky CSP: BitLocker – EncryptionMethodByDriveType

      Nakonfigurujte metodu šifrování a sílu šifrování pro pevné disky s pevnými datovými jednotkami. XTS-AES 128-bit je výchozí metoda šifrování Windows a doporučená hodnota.

      • Není nakonfigurováno (výchozí)
      • AES 128bit CBC
      • AES 256bit CBC
      • AES 128bit XTS
      • AES 256bit XTS

BitLocker – nastavení jednotky operačního systému

  • Zásady systémové jednotky nástroje BitLocker CSP: BitLocker – EncryptionMethodByDriveType

    • Konfigurovat (výchozí)
    • Není nakonfigurováno

    Když je nastavená možnost Konfigurovat , můžete nakonfigurovat následující nastavení:

    • Je vyžadováno ověření při spuštění . CSP: BitLocker – SystemDrivesRequireStartupAuthentication

      • Není nakonfigurováno (výchozí)
      • Ano – Nakonfigurujte další požadavky na ověřování při spouštění systému, včetně požadavků na použití čipu TPM (Trusted Platform Module) nebo spouštěcího PIN kódu.

      Při nastavení Ano můžete nakonfigurovat následující nastavení:

      • Spuštění kompatibilního čipu TPM CSP: BitLocker – SystemDrivesRequireStartupAuthentication

        Doporučuje se vyžadovat čip TPM pro BitLocker. Toto nastavení platí pouze při prvním povolení nástroje BitLocker a nemá žádný účinek, pokud je nástroj BitLocker už povolený.

        • Blokováno (výchozí) – BitLocker nepoužívá čip TPM.
        • Povinné – BitLocker se povolí jenom v případě, že je čip TPM přítomen a použitelný.
        • Povoleno – BitLocker používá čip TPM, pokud je přítomen.
      • Kompatibilní spouštěcí PIN kód čipu TPM CSP: BitLocker – SystemDrivesRequireStartupAuthentication

        • Blokováno (výchozí) – Blokuje použití kódu PIN.
        • Povinné – K povolení nástroje BitLocker vyžaduje přítomnost PIN kódu a čipu TPM.
        • Povoleno – BitLocker používá čip TPM, pokud je přítomen, a umožňuje uživateli nakonfigurovat spouštěcí PIN kód.

        Pro scénáře povolení tichého režimu musíte tuto možnost nastavit na Blokováno. Scénáře povolení tichého režimu (včetně Windows Autopilota) nebudou úspěšné, pokud je vyžadována interakce uživatele.

      • Kompatibilní spouštěcí klíč čipu TPM CSP: BitLocker – SystemDrivesRequireStartupAuthentication

        • Blokováno (výchozí) – zablokuje použití spouštěcích klíčů.
        • Povinné – Vyžaduje přítomnost spouštěcího klíče a čipu TPM, aby bylo možné povolit nástroj BitLocker.
        • Povoleno – BitLocker používá čip TPM, pokud je přítomen, a umožňuje, aby byl přítomen spouštěcí klíč (například USB flash disk) k odemknutí jednotek.

        Pro scénáře povolení tichého režimu musíte tuto možnost nastavit na Blokováno. Scénáře povolení tichého režimu (včetně Windows Autopilota) nebudou úspěšné, pokud je vyžadována interakce uživatele.

      • Kompatibilní spouštěcí klíč čipu TPM a PIN kód CSP: BitLocker – SystemDrivesRequireStartupAuthentication

        • Blokováno (výchozí) – zablokuje použití kombinace spouštěcího klíče a PIN kódu.
        • Povinné – Vyžadovat, aby nástroj BitLocker měl k dispozici spouštěcí klíč a PIN kód, aby byl povolen.
        • Povoleno – BitLocker používá čip TPM, pokud je přítomen, a umožňuje kombinaci spouštěcího klíče) a PIN kódu.

        Pro scénáře povolení tichého režimu musíte tuto možnost nastavit na Blokováno. Scénáře povolení tichého režimu (včetně Windows Autopilota) nebudou úspěšné, pokud je vyžadována interakce uživatele.

      • Zakažte BitLocker na zařízeních s nekompatibilním čipem TPM CSP: BitLocker – SystemDrivesRequireStartupAuthentication

        Pokud není k dispozici žádný čip TPM, vyžaduje BitLocker ke spuštění heslo nebo USB flash disk.

        Toto nastavení platí pouze při prvním povolení nástroje BitLocker a nemá žádný účinek, pokud je nástroj BitLocker už povolený.

        • Není nakonfigurováno (výchozí)
        • Ano – Blokuje konfiguraci nástroje BitLocker bez kompatibilního čipu TPM.
      • Povolit zprávu a adresu URL pro obnovení před spuštěním CSP: BitLocker – konfigurace SystemDrivesRecoveryMessage

        • Nenakonfigurováno (výchozí) – použije výchozí informace nástroje BitLocker pro obnovení před spuštěním.
        • Ano – Povolte konfiguraci vlastní zprávy pro obnovení před spuštěním a adresy URL, které uživatelům pomohou pochopit, jak najít své heslo pro obnovení. Zprávu před spuštěním a adresu URL uvidí uživatelé, když jsou uzamčeni před spuštěním počítače v režimu obnovení.

        Při nastavení Ano můžete nakonfigurovat následující nastavení:

        • Zpráva o obnovení před spuštěním systému Zadejte vlastní zprávu pro obnovení před spuštěním.

        • Adresa URL pro obnovení před spuštěním systému Zadejte vlastní adresu URL pro obnovení před spuštěním.

      • Obnovení systémové jednotky CSP: BitLocker – SystemDrivesRecoveryOptions

        • Není nakonfigurováno (výchozí)
        • Konfigurovat – Umožňuje konfiguraci dalších nastavení.

        Pokud je nastavena možnost Konfigurovat , jsou k dispozici následující nastavení:

        • Vytvoření obnovovacího klíče uživatelem

          • Blokováno (výchozí)
          • Povinný
          • Povoleno
        • Konfigurace balíčku pro obnovení nástroje BitLocker

          • Heslo a klíč (výchozí) – zahrnují jak heslo pro obnovení nástroje BitLocker, které používají správci a uživatelé k odemykání chráněných jednotek, tak balíčky obnovovacích klíčů, které správci používají pro účely obnovení dat) ve službě služba Active Directory.
          • Pouze heslo – Balíčky s obnovovacími klíči nemusí být v případě potřeby přístupné.
        • Vyžadovat, aby zařízení zálohovalo informace o obnovení do služby Microsoft Entra

          • Není nakonfigurováno (výchozí) – Povolení nástroje BitLocker se dokončí i v případě, že se nezdaří zálohování obnovovacího klíče do služby Microsoft Entra ID. To může vést k tomu, že se informace o obnovení nebudou ukládat externě.
          • Ano – nástroj BitLocker nedokončí povolení, dokud nebudou obnovovací klíče úspěšně uloženy do aplikace Microsoft Entra.
        • Vytvoření hesla pro obnovení uživatelem

          • Blokováno (výchozí)
          • Povinný
          • Povoleno
        • Skrýt možnosti obnovení během instalace nástroje BitLocker

          • Není nakonfigurováno (výchozí) – Umožní uživateli přístup k dalším možnostem obnovení.
          • Ano – Během průvodce nastavením nástroje BitLocker můžete koncovému uživateli zablokovat výběr dalších možností obnovení, jako je tisk obnovovacích klíčů.
        • Povolit nástroj BitLocker po obnovení uložení informací

          • Není nakonfigurováno (výchozí)
          • Ano – nastavením této možnosti na Ano budou informace nástroje BitLocker pro obnovení ukládány do služby Active Directory Domain Services.
        • Blokovat použití agenta obnovování dat založeného na certifikátech (DRA)

          • Nenakonfigurováno (výchozí) - Umožňuje nastavit použití DRA. Nastavení DRA vyžaduje podnikovou infrastrukturu veřejných klíčů a objekty Zásady skupiny pro nasazení agenta DRA a certifikátů.
          • Ano – Blokuje možnost použití agenta obnovování dat (DRA) k obnovení jednotek s povoleným nástrojem BitLocker.
      • Minimální délka PIN kódu CSP: BitLocker – SystemDrivesMinimumPINLength

        Pokud se při povolování nástroje BitLocker vyžaduje čip TPM + PIN kód, zadejte minimální délku PIN kódu při spuštění. Délka PIN kódu musí být mezi 4 a 20 číslicemi.

        Pokud toto nastavení nenakonfigurujete, můžou uživatelé nakonfigurovat spouštěcí PIN kód libovolné délky (mezi 4 a 20 číslicemi)

        Toto nastavení platí pouze při prvním povolení nástroje BitLocker a nemá žádný účinek, pokud je nástroj BitLocker už povolený.

    • Konfigurace metody šifrování pro jednotky operačního systému CSP: [BitLocker - EncryptionMethodByDriveType](/ https:/go.microsoft.com/fwlink?linkid=872526)

      Nakonfigurujte metodu šifrování a sílu šifrování pro jednotky operačního systému. XTS-AES 128-bit je výchozí metoda šifrování Windows a doporučená hodnota.

      • Není nakonfigurováno (výchozí)
      • AES 128bit CBC
      • AES 256bit CBC
      • AES 128bit XTS
      • AES 256bit XTS

BitLocker – nastavení vyměnitelných jednotek

  • Zásady pro vyměnitelné jednotky nástroje BitLocker CSP: BitLocker – EncryptionMethodByDriveType

    • Není nakonfigurováno (výchozí)
    • Konfigurace

    Když je nastavena možnost Konfigurovat , můžete nakonfigurovat následující nastavení.

    • Konfigurace metody šifrování pro vyměnitelné datové jednotky CSP: BitLocker – EncryptionMethodByDriveType

      Vyberte požadovanou metodu šifrování pro vyměnitelné disky s datovými jednotkami.

      • Není nakonfigurováno (výchozí)
      • AES 128bit CBC
      • AES 256bit CBC
      • AES 128bit XTS
      • AES 256bit XTS
    • Blokovat přístup pro zápis k vyměnitelným datovým jednotkám nechráněným nástrojem BitLocker CSP: BitLocker – RemovableDrivesRequireEncryption

      • Nenakonfigurováno (výchozí) – Data lze zapisovat na nešifrované vyměnitelné jednotky.
      • Ano – systém Windows nepovoluje zápis dat na vyměnitelné jednotky, které nejsou chráněné nástrojem BitLocker. Pokud vložená vyměnitelná jednotka není zašifrovaná, musí uživatel před udělením přístupu k zápisu jednotce dokončit průvodce nastavením nástroje BitLocker.
    • Blokovat přístup pro zápis k zařízením nakonfigurovaným v jiné organizaci CSP: BitLocker – RemovableDrivesRequireEncryption

      • Není nakonfigurováno (výchozí) – Můžete použít libovolnou šifrovanou jednotku BitLockeru.
      • Ano – Zablokuje přístup pro zápis k vyměnitelným jednotkám, pokud nebyly zašifrovány na počítači vlastněném vaší organizací.

Další kroky

Zásady zabezpečení koncového bodu pro šifrování disku