Monitorování šifrování zařízení pomocí Intune

Sestava šifrování služby Microsoft Intune je centralizované umístění, kde si můžete zobrazit podrobnosti o stavu šifrování zařízení a najít možnosti správy obnovovacích klíčů zařízení. Dostupné možnosti obnovovacího klíče závisí na typu zařízení, které si prohlížíte.

Tip

Informace o konfiguraci zásad služby Intune pro správu šifrování na zařízeních najdete tady:

Pokud chcete sestavu najít, přihlaste se do Centra pro správu služby Microsoft Intune. Vyberte Devices>Manage devices>Configuration, vyberte kartu Monitor* a poté vyberte Stav šifrování zařízení.

Zobrazení podrobností o šifrování

Sestava šifrování zobrazuje společné podrobnosti na podporovaných zařízeních, která spravujete. Následující části obsahují podrobnosti o informacích, které služba Intune v sestavě prezentuje.

Požadavky

Sestava šifrování podporuje zasílání zpráv na zařízeních s následujícími verzemi operačního systému:

  • macOS 10.13 nebo novější
  • Windows verze 1607 nebo novější

Podrobnosti sestavy

V podokně zprávy o šifrování se zobrazí seznam zařízení, která spravujete, s podrobnostmi na vysoké úrovni o těchto zařízeních. Můžete vybrat zařízení ze seznamu a přejít k podrobnostem a zobrazit další podrobnosti z podokna stavu šifrování zařízení .

  • Název zařízení – název zařízení.

  • OS – Platforma zařízení, například Windows nebo macOS.

  • Verze operačního systému – Verze Windows nebo macOS v zařízení.

  • Verze čipu TPM(platí jenom pro Windows) – verze čipu TPM (Trusted Platform Module) zjištěná na zařízení s Windows.

    Další informace o tom, jak dotazovat verzi čipu TPM, najdete v tématu DeviceStatus CSP – specifikace čipu TPM.

  • Připravenost šifrování – vyhodnocení připravenosti zařízení na podporu použitelné technologie šifrování, jako je šifrování BitLocker nebo FileVault. Zařízení se identifikují jako:

    • Připraveno: Zařízení je možné zašifrovat pomocí zásad MDM, které vyžadují, aby zařízení splňovalo následující požadavky:

      Pro zařízení s macOS:

      • macOS verze 10.13 nebo novější

      Pro zařízení s Windows:

      • Windows 10 verze 1709 nebo novější pro Business, Enterprise, Education, Windows 10 verze 1809 nebo novější pro Pro a Windows 11.
      • Zařízení musí mít čip TPM

      Důležité

      14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.

      Další informace o požadavcích na Windows pro šifrování najdete ve zprostředkovateli konfiguračních služeb (CSP) BitLockeru v dokumentaci k Windows.

    • Nepřipraveno: Zařízení nemá úplné funkce šifrování, ale může šifrování přesto podporovat.

    • Netýká se: Pro klasifikaci tohoto zařízení není k dispozici dostatek informací.

  • Stav šifrování – Zda je jednotka operačního systému šifrována.

  • Hlavní název uživatele – primární uživatel zařízení.

Stav šifrování zařízení

Když vyberete zařízení ze sestavy šifrování, Intune zobrazí podokno stavu šifrování zařízení. V tomto podokně najdete následující podrobnosti:

  • Název zařízení – název zařízení, které si prohlížíte.

  • Připravenost k šifrování – vyhodnocení připravenosti zařízení na podporu šifrování prostřednictvím zásad MDM na základě aktivovaného čipu TPM.

    Pokud je zařízení s Windows připravené na Nepřipraveno, může dál podporovat šifrování. Aby bylo zařízení s Windows označeno jako Připraveno , musí mít aktivovaný čip TPM. Čipy TPM však nemusí podporovat šifrování, protože zařízení lze stále šifrovat ručně. nebo prostřednictvím nastavení MDM/Zásady skupiny, které lze nastavit tak, aby umožňovalo šifrování bez TPM.

  • Stav šifrování – Zda je jednotka operačního systému šifrována. Může trvat až 24 hodin, než služba Intune nahlásí stav šifrování zařízení nebo změnu tohoto stavu. Tato doba zahrnuje čas, který operační systém zašifruje, a čas, aby se zařízení hlásilo zpět do aplikace Intune.

    Pokud chcete hlášení o stavu šifrování FileVaultu urychlit před tím, než zařízení normálně vstoupí se změnami, požádejte uživatele, aby po dokončení šifrování synchronizovali svá zařízení.

    U zařízení s Windows se toto pole nedívá na to, jestli jsou jiné jednotky, například pevné jednotky, šifrované. Stav šifrování pochází z DeviceStatus CSP – DeviceStatus/Compliance/EncryptionCompliance.

  • Profily – Seznam profilů konfigurace zařízení , které se vztahují k tomuto zařízení a jsou nakonfigurovány s následujícími hodnotami:

    • macOS:

      • Typ profilu = Endpoint protection
      • Nastavení > FileVault > FileVault = Povolit
    • Windows:

      • Typ profilu = Endpoint protection
      • Nastavení > Šifrování > Windows Šifrovat zařízení = Vyžadovat

    Seznam profilů můžete použít k identifikaci jednotlivých zásad, které je třeba zkontrolovat, pokud souhrn stavu profilu naznačuje problémy.

  • Souhrn stavu profilu – souhrn profilů, které se vztahují na toto zařízení. Souhrn představuje nejméně příznivý stav napříč příslušnými profily. Pokud například pouze jeden z několika použitelných profilů způsobí chybu, zobrazí se souhrn stavu profilujako Chyba.

    Pokud chcete zobrazit další podrobnosti o stavu v Centru pro správu Intune, přejděte na Konfigurace zařízení> prosprávu>zařízení> a vyberte profil. Volitelně můžete vybrat Stav zařízení a pak vybrat zařízení.

  • Podrobnosti o stavu – upřesňující podrobnosti o stavu šifrování zařízení.

    Toto pole zobrazuje informace pro každou příslušnou chybu, kterou lze zjistit. Tyto informace můžete použít k tomu, abyste pochopili, proč zařízení nemusí být připravené pro šifrování.

    Tady jsou příklady podrobností o stavu, které může Intune hlásit:

    macOS:

    • Obnovovací klíč ještě nebyl načten a uložen. Zařízení s největší pravděpodobností nebylo odemčeno nebo nebylo vráceno se změnami.

      Upozornění: Tento výsledek nemusí nutně představovat chybový stav, ale dočasný stav, který může být způsoben načasováním na zařízení, kde je nutné nastavit úschovu pro obnovovací klíče před odesláním žádosti o šifrování do zařízení. Tento stav může také znamenat, že zařízení zůstalo uzamčené nebo se v poslední době nevrátilo se změnami v aplikaci Intune. A protože se šifrování FileVault spustí až po připojení zařízení (jeho nabíjení), může uživatel získat obnovovací klíč pro zařízení, které ještě není zašifrované.

    • Uživatel odkládá šifrování nebo právě probíhá šifrování.

      Zvažte: Buď se uživatel po obdržení požadavku na šifrování, který je nezbytný před tím, než může FileVault zařízení zašifrovat, ještě neodhlásil, nebo uživatel zařízení dešifroval ručně. Intune nemůže uživateli zabránit v dešifrování zařízení.

    • Zařízení už je zašifrované. Uživatel zařízení musí zařízení dešifrovat, aby mohl pokračovat.

      Zvažte: Intune nemůže nastavit FileVault na zařízení, které je už zašifrované. Když ale zařízení obdrží zásady pro povolení FileVaultu, může uživatel nahrát svůj osobní obnovovací klíč, aby pak služba Intune mohla spravovat šifrování na tomto zařízení. Případně může uživatel své zařízení dešifrovat ručně, aby ho pak bylo možné později zašifrovat pomocí zásad Intune. Nedoporučujeme ale ruční dešifrování, protože tím může zařízení po určitou dobu zůstat nezašifrované.

    • FileVault vyžaduje, aby uživatel schválil svůj profil správy v macOS Catalina a vyšších verzích.

      Posouzení: Počínaje systémem macOS verze 10.15 (Catalina) může nastavení registrace schválené uživatelem vést k požadavku, aby uživatelé ručně schválili šifrování FileVault. Další informace najdete v dokumentaci k Intune v tématu Registrace schválená uživatelem.

    • Neznámé.

      Zvažte: Jednou z možných příčin neznámého stavu je, že je zařízení uzamčené a Intune nemůže spustit proces úschovy nebo šifrování. Po odemknutí zařízení může pokrok pokračovat.

    Windows:

    U zařízení s Windows Intune zobrazují podrobnosti o stavu jenom u zařízení, která mají aktualizaci Windows 10 z dubna 2019 nebo novější nebo Windows 11. Podrobnosti o stavu pocházejí z BitLocker CSP – Status/DeviceEncryptionStatus.

    • Zásada nástroje BitLocker vyžaduje souhlas uživatele se spuštěním Průvodce nástrojem BitLocker Drive Encryption Wizard pro zahájení šifrování svazku operačního systému, ale uživatel nesouhlasil.

    • Metoda šifrování svazku operačního systému neodpovídá zásadám nástroje BitLocker.

    • Zásada BitLocker vyžaduje k ochraně svazku operačního systému ochranu čipem TPM, ale čip TPM se nepoužívá.

    • Zásady nástroje BitLocker vyžadují pro svazek operačního systému ochranu pouze s čipem TPM, ale ochrana čipem TPM se nepoužívá.

    • Zásada BitLockeru vyžaduje pro svazek s operačním systémem ochranu čipem TPM+PIN, ale ochrana čipem TPM+PIN se nepoužívá.

    • Zásada BitLockeru vyžaduje pro svazek s operačním systémem ochranu čipem TPM + spouštěcím klíčem, ale ochrana čipem TPM + spouštěcím klíčem se nepoužívá.

    • Zásady nástroje BitLocker vyžadují pro svazek s operačním systémem ochranu čipem TPM+PIN+spouštěcím klíčem, ale ochrana čipem TPM+PIN+spouštěcím klíčem se nepoužívá.

    • Svazek operačního systému není chráněný.

      Zvažte: Na počítači byly použity zásady BitLockeru pro šifrování jednotek s operačním systémem, ale šifrování pro jednotku s operačním systémem bylo pozastaveno nebo nebylo dokončeno.

    • Zálohování obnovovacího klíče selhalo.

      Zvažte: Podívejte se do protokolu událostí zařízení a zjistěte, proč selhalo zálohování obnovovacího klíče. Možná budete muset spustit příkaz manage-bde a ručně uložit obnovovací klíče.

    • Pevná jednotka není chráněná.

      Zvažte: Na počítači byly použity zásady BitLockeru pro šifrování pevných jednotek, ale šifrování u pevné jednotky bylo pozastaveno nebo nebylo dokončeno.

    • Metoda šifrování pevné jednotky neodpovídá zásadám nástroje BitLocker.

    • K šifrování jednotek zásada BitLockeru vyžaduje, aby se uživatel přihlásil jako správce, nebo pokud je zařízení připojené k Microsoft Entra ID, musí být zásada AllowStandardUserEncryption nastavena na 1.

    • Prostředí Windows Recovery Environment (WinRE) není nakonfigurované.

      Zvažte: Ke konfiguraci WinRE na samostatném oddílu je třeba spustit příkazový řádek. protože to nebylo zjištěno. Další informace najdete v tématu Možnosti příkazového řádku REAgentC.

    • Čip TPM není pro BitLocker dostupný buď proto, že tam není, nebo proto, že není dostupný v registru, nebo je operační systém na vyměnitelné jednotce.

      Zvažte: Zásady BitLockeru použité u tohoto zařízení vyžadují čip TPM, ale na tomto zařízení BitLocker CSP zjistí, že čip TPM může být zakázán na úrovni systému BIOS.

    • Čip TPM není připravený pro BitLocker.

      Zvažte: Zprostředkovatel CSP BitLockeru zjistí, že toto zařízení má dostupný čip TPM, ale možná bude nutné čip TPM inicializovat. Zvažte spuštění intialize-tpm na počítači a inicializaci čipu TPM.

    • Síť není k dispozici, což je potřeba pro zálohování obnovovacího klíče.

Export podrobností sestavy

Při prohlížení podokna Sestava šifrování můžete vybrat Exportovat a vytvořit .csv soubor ke stažení podrobností sestavy. Tato sestava obsahuje podrobnosti na nejvyšší úrovni z podokna zprávy o šifrování a podrobnosti o stavu šifrování zařízení pro každé zařízení, které spravujete.

Export podrobností

Tato sestava může být užitečná při identifikaci problémů u skupin zařízení. Sestavu můžete například použít k identifikaci seznamu zařízení s macOS, u kterých už uživatel povolil FileVault všech sestav, což označuje zařízení, která je potřeba ručně dešifrovat, aby mohl Intune spravovat nastavení FileVault.

Správa obnovovacích klíčů

Podrobnosti o správě obnovovacích klíčů najdete v následující dokumentaci k aplikaci Intune:

FileVault v systému macOS:

Windows BitLocker:

Další kroky