Datenträgerverschlüsselungsrichtlinie für Endpunktsicherheit in Intune

Endpunktsicherheit Datenträgerverschlüsselungsprofile konzentrieren sich nur auf die Einstellungen, die für die integrierte Verschlüsselungsmethode eines Geräts relevant sind, z. B. FileVault, BitLocker und Verschlüsselung personenbezogener Daten (für Windows). Dieser Fokus erleichtert Sicherheitsadministratoren das Verwalten von Einstellungen für die Datenträgerverschlüsselung, ohne durch eine Vielzahl von nicht zusammenhängenden Einstellungen navigieren zu müssen.

Sie können zwar die gleichen Geräteeinstellungen konfigurieren, indem Sie Endpoint Protection-Profile für die Gerätekonfiguration verwenden, die Gerätekonfigurationsprofile enthalten jedoch andere Kategorien von Einstellungen. Diese anderen Einstellungen haben nichts mit der Datenträgerverschlüsselung zu tun und können die Konfiguration der Datenträgerverschlüsselung erschweren.

Suchen Sie die Endpunktsicherheitsrichtlinien für die Datenträgerverschlüsselung unter Verwaltenim Endpunktsicherheit-Knoten des Microsoft Intune Admin Center.

Voraussetzungen für die Datenträgerverschlüsselungsrichtlinie

  • macOS - macOS 10.13 oder höher
  • Windows – Windows

Rollenbasierte Zugriffssteuerung (RBAC)

Anleitungen zum Zuweisen der richtigen Berechtigungs- und Rechtestufe zum Verwalten der Intune-Datenträgerverschlüsselungsrichtlinie finden Sie unter Rollenbasierte Zugriffssteuerung für Endpunktsicherheit.

Profile für die Datenträgerverschlüsselung

macOS-Profile:

Windows-Profile:

  • BitLocker – BitLocker-Laufwerkverschlüsselung ist ein in das Betriebssystem integriertes Feature, das Daten vor Bedrohungen durch Datendiebstahl oder durch Offenlegung verlorener, gestohlener oder nicht ordnungsgemäß außer Betrieb gesetzter Computer schützt.

    Hinweis

    Ab dem 19. Juni 2023 wurde das BitLocker-Profil für Windows aktualisiert, um das Einstellungsformat wie im Einstellungskatalog zu verwenden. Das neue Profilformat enthält die gleichen Einstellungen wie das ältere Profil. Mit dieser Änderung können Sie keine neuen Versionen der alten Profile mehr erstellen. Ihre vorhandenen Instanzen des alten Profils stehen weiterhin zur Verwendung und Bearbeitung zur Verfügung.

    Mit dem neuen Profilformat wird keine dedizierte Liste der Einstellungen mehr veröffentlicht, wie sie im Profil vorhanden sind. Verwenden Sie stattdessen den Link "Weitere Informationen " auf der Benutzeroberfläche, während Sie Informationen zu einer Einstellung anzeigen, um BitLocker CSP in der Windows-Dokumentation zu öffnen, in der die Einstellung vollständig beschrieben ist.

    Eine Liste der Einstellungen in den ursprünglichen BitLocker-Profilen, die vor dem 19. Juni 2023 erstellt wurden, finden Sie weiterhin unter "BitLocker-Einstellungen" in der Intune-Dokumentation.

  • Verschlüsselung personenbezogener Daten – Die Verschlüsselung personenbezogener Daten (PDE) verschlüsselt Daten auf Ordnerebene und ist für Geräte verfügbar, auf denen Windows 11 Version 22H2 oder höher ausgeführt wird. PDE unterscheidet sich von BitLocker darin, dass Dateien anstelle von ganzen Volumes und Datenträgern verschlüsselt werden. PDE tritt zusätzlich zu anderen Verschlüsselungsmethoden wie BitLocker auf. Im Gegensatz zu BitLocker, das Datenverschlüsselungsschlüssel beim Start freigibt, gibt PDE Datenverschlüsselungsschlüssel erst frei, wenn sich ein Benutzer mit Windows Hello for Business anmeldet. PDE verwendet den PDE-CSP.

    Weitere Informationen zu PDE, einschließlich Voraussetzungen, zugehöriger Anforderungen und Empfehlungen, finden Sie in den folgenden Artikeln der Windows-Sicherheitsdokumentation:

Informationen zum Erstellen eines BitLocker- oder Verschlüsselungsprofils für personenbezogene Daten finden Sie unter Verwenden der Datenträgerverschlüsselung für Windows.

Verwalten der Geräteverschlüsselung

Nachdem Sie eine Richtlinie zum Verschlüsseln eines Gerätedatenträgers bereitgestellt haben, finden Sie in den folgenden Artikeln Informationen zum Verwalten der Verschlüsselung:

Nächste Schritte