Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
BitLocker verschlüsselt interne Laufwerke automatisch während der Out-of-Box-Experience (OOBE) für Geräte, die Modern Standby unterstützen oder die Hardware Security Testability Specification (HSTI) erfüllen. Standardmäßig verwendet BitLocker den 128-Bit-Speicherplatz von XTS-AES nur für die automatische Verschlüsselung.
Mit Windows Autopilot können BitLocker-Verschlüsselungseinstellungen so konfiguriert werden, dass sie angewendet werden, bevor die automatische Verschlüsselung gestartet wird. Durch diese Konfiguration wird sichergestellt, dass der Standardverschlüsselungsalgorithmus oder -typ nicht automatisch angewendet wird. Ein Gerät, das diese Einstellungen nach der Verschlüsselung automatisch erhält, muss vor dem Ändern des Verschlüsselungsalgorithmus automatisch entschlüsselt werden.
Verschlüsselungsalgorithmus
BitLocker verwendet den angegebenen BitLocker-Verschlüsselungsalgorithmus, wenn BitLocker zum ersten Mal aktiviert wird. Während Windows Autopilot wird BitLocker nach dem Gerätesetupteil der Seite mit dem Registrierungsstatus (Status) aktiviert. Die folgenden Verschlüsselungsalgorithmen stehen zur Verfügung:
- AES-CBC 128-Bit
- AES-CBC 256-Bit
- XTS-AES 128-Bit (Standard).
- XTS-AES 256-Bit.
Weitere Informationen zu den empfohlenen Verschlüsselungsalgorithmen finden Sie unter BitLocker-Konfigurationsdienstanbieter (CSP).
Verschlüsselung des vollständigen Datenträgers oder Beschränkung auf den verwendeten Speicherplatz
Es gibt zwei Arten der Verschlüsselung: vollständiger Datenträger oder nur verwendeter Speicherplatz. Die Konfiguration der automatischen Aktivierung und Hardwareunterstützung für den modernen Standbymodus bestimmt automatisch den Typ der verwendeten Verschlüsselung. Der verwendete Verschlüsselungstyp kann erzwungen werden, indem die Einstellung SystemDrivesEncryptionType konfiguriert wird. Wie der Verschlüsselungsalgorithmus verwendet BitLocker den Verschlüsselungstyp, wenn BitLocker zum ersten Mal aktiviert wird. Weitere Informationen zum erwarteten Verhalten des Verschlüsselungstyps finden Sie unter Verwalten von BitLocker-Richtlinien.
Konfigurieren einer BitLocker-Richtlinie für Windows Autopilot-Geräte
Führen Sie die folgenden Schritte aus, um sicherzustellen, dass sowohl der gewünschte BitLocker-Verschlüsselungsalgorithmus als auch die Verschlüsselung festgelegt sind, bevor die automatische Verschlüsselung für Windows Autopilot-Geräte erfolgt:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich Endpunktsicherheit aus.
In der Endpunktsicherheit | Erweitern Sie "Übersicht", erweitern Sie "Verwalten", und wählen Sie dann "Datenträgerverschlüsselung" aus.
In der Endpunktsicherheit | Bildschirm "Datenträgerverschlüsselung ". Wählen Sie "+ Richtlinie erstellen" aus.
Auf der Seite "Profil erstellen ", die sich öffnet:
Wählen Sie unter "Plattform" die Option "Windows" aus.
Wählen Sie unter "Profil" die Option "BitLocker" aus.
Wählen Sie die Schaltfläche Erstellen aus.
Geben Sie auf der Seite "Grundlagen " des Bildschirms "Richtlinie erstellen " einen Namen und optional eine Beschreibung ein, und wählen Sie dann die Schaltfläche "Weiter " aus.
Konfigurieren Sie auf der Seite Konfigurationseinstellungen die verschiedenen BitLocker-Einstellungen nach Bedarf, einschließlich der Verschlüsselungsmethode und der Einstellungen für Verschlüsselungs - und Verschlüsselungstyp :
Verschlüsselungsmethode und Chiffre
Erweitern Sie den Abschnitt BitLocker-Laufwerkverschlüsselung .
Wählen Sie für Laufwerkverschlüsselungsmethode und Verschlüsselungsstärke auswählen die Option Aktiviert aus.
Wählen Sie für jeden Laufwerkstyp (Festplattenlaufwerke, Betriebssystemlaufwerk, Wechseldatenlaufwerke) die gewünschte Verschlüsselungsmethode und Chiffre aus dem Dropdownmenü aus. Der Standardwert für jeden Typ ist XTS-AES 128-Bit.
Verschlüsselungstyp
Erweitern Sie den Abschnitt Betriebssystemlaufwerke .
Wählen Sie für Laufwerkverschlüsselungstyp auf Betriebssystemlaufwerken erzwingen die Option Aktiviert aus.
Wählen Sie für Select the drive encryption type (Laufwerkverschlüsselungstyp auswählen) im Dropdownmenü den gewünschten Verschlüsselungstyp aus, entweder vollständige Verschlüsselung oder Verschlüsselung nur verwendeten Speicherplatz. Der Standardwert ist "Benutzer darf wählen".
Wenn alle BitLocker-Einstellungen wie gewünscht konfiguriert sind, wählen Sie die Schaltfläche "Weiter " aus.
Klicken Sie auf der Seite "Bereichsmarkierung " auf die Schaltfläche "Weiter ".
Hinweis
Bereichstags sind optional. Wenn ein benutzerdefiniertes Bereichstag angegeben werden muss, verwenden Sie dies auf dieser Seite. Weitere Informationen zu Bereichsmarkierungen finden Sie unter Use role-based access control and scope tags for distributed IT (Verwenden der rollenbasierten Zugriffssteuerung und von Bereichsmarkierungen für verteilte IT).
Verwenden Sie auf der Seite "Zuweisungen " das Suchfeld "Nach Gruppennamen suchen...", um die Windows Autopilot-Gerätegruppe zu suchen und hinzuzufügen. Nachdem die Windows Autopilot-Gerätegruppe hinzugefügt und unter Gruppe aufgeführt wurde, stellen Sie sicher, dass der Zieltyp auf Einschließen festgelegt ist, und wählen Sie dann die Schaltfläche Weiter aus. Weitere Informationen zum Zuweisen einer Richtlinie finden Sie unter Zuweisen von Richtlinien in Microsoft Intune.
Wichtig
Stellen Sie sicher, dass es sich bei der in diesem Schritt ausgewählten Windows Autopilot-Gerätegruppe um eine Gerätegruppe und nicht um eine Benutzergruppe handelt.
Überprüfen Sie auf der Seite Überprüfen + erstellen , ob die Einstellungen wie gewünscht konfiguriert sind, und wählen Sie dann die Schaltfläche Speichern aus.
Konfigurieren und Zuweisen einer Registrierungsstatusseite (ESP) für das Windows Autopilot-Gerät. Wenn ein ESP nicht aktiviert ist, wird die BitLocker-Richtlinie erst mit dem Start der Verschlüsselung angewendet. Weitere Informationen finden Sie in einem der folgenden Artikel:
- Statusseite für die Windows Autopilot-Registrierung.
- Benutzergesteuerter Microsoft Entra-Join: Konfigurieren und Zuweisen der Registrierungsstatusseite (ESP).
- Benutzergesteuerter Microsoft Entra-Hybridbeitritt: Konfigurieren und Zuweisen der Registrierungsstatusseite (ESP).
- Vorabbereitstellung von Microsoft Entra Join: Konfigurieren und Zuweisen der Registrierungsstatusseite (ESP).
- Vorabbereitstellung von Microsoft Entra Hybrid Join: Konfigurieren und Zuweisen der Registrierungsstatusseite (ESP).
- Self-Deployment-Modus: Konfigurieren und zuweisen Sie die Registrierungsstatusseite (ESP).