Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
BitLocker chiffre automatiquement les lecteurs internes pendant la phase OOBE (Out-of-Box Experience) pour les appareils qui prennent en charge la veille moderne ou qui répondent à la spécification HSTI (Hardware Security Testability Specification). Par défaut, BitLocker utilise l’espace XTS-AES 128 bits utilisé uniquement pour le chiffrement automatique.
Avec Windows Autopilot, les paramètres de chiffrement BitLocker peuvent être configurés pour s’appliquer avant le démarrage du chiffrement automatique. Cette configuration garantit que l’algorithme ou le type de chiffrement par défaut n’est pas appliqué automatiquement. Un appareil qui reçoit ces paramètres après le chiffrement doit automatiquement être déchiffré avant de changer l’algorithme de chiffrement.
Algorithme de chiffrement
BitLocker utilise l’algorithme de chiffrement BitLocker spécifié lors de la première activation de BitLocker. Pendant Windows Autopilot, BitLocker est activé après la partie configuration de l’appareil de la page de status d’inscription. Les algorithmes de chiffrement suivants sont disponibles :
- AES-CBC 128 bits.
- AES-CBC 256 bits.
- XTS-AES 128 bits (par défaut).
- XTS-AES 256 bits.
Pour plus d’informations sur les algorithmes de chiffrement recommandés à utiliser, consultez Fournisseur de services de configuration BitLocker (CSP).
Chiffrement de disque complet ou d’espace utilisé uniquement
Il existe deux types de chiffrement : disque complet ou espace utilisé uniquement. La configuration de l’activation silencieuse et de la prise en charge matérielle pour la veille moderne détermine automatiquement le type de chiffrement utilisé. Le type de chiffrement utilisé peut être appliqué en configurant le paramètre SystemDrivesEncryptionType . Comme l’algorithme de chiffrement, BitLocker utilise le type de chiffrement lors de la première activation de BitLocker. Pour plus d’informations sur le comportement attendu du type de chiffrement, consultez Gérer la stratégie BitLocker.
Configurer une stratégie BitLocker pour les appareils Windows AutoPilot
Pour vous assurer que l’algorithme de chiffrement BitLocker souhaité et le chiffrement sont définis avant que le chiffrement automatique ne se produise pour les appareils Windows Autopilot, procédez comme suit :
Connectez-vous au Centre d’administration Microsoft Intune.
Dans l’écran d’accueil , sélectionnez Sécurité du point de terminaison dans le volet gauche.
Dans la section Sécurité des points de terminaison | écran Vue d’ensemble , développez Gérer, puis sélectionnez Chiffrement de disque.
Dans la section Sécurité des points de terminaison | Écran de chiffrement de disque . Sélectionnez + Créer une stratégie.
Dans la page Créer un profil qui s’ouvre :
Sous Plateforme, sélectionnez Windows.
Sous Profil, sélectionnez BitLocker.
Sélectionnez le bouton Créer.
Dans la page Informations générales de l’écran Créer une stratégie , entrez un nom et une description facultative, puis sélectionnez le bouton Suivant .
Dans la page Paramètres de configuration , configurez les différents paramètres BitLocker comme vous le souhaitez, y compris la méthode de chiffrement et les paramètres de chiffrement et de type de chiffrement :
Méthode de chiffrement et chiffrement
Développez la section Chiffrement de lecteur BitLocker .
Pour Choisir la méthode de chiffrement du lecteur et la force de chiffrement, sélectionnez Activé.
Pour chacun des types de lecteur (lecteurs de données fixes, lecteur de système d’exploitation, lecteurs de données amovibles), sélectionnez la méthode de cryptage et le chiffrement souhaités dans le menu déroulant. La valeur par défaut pour chaque type est XTS-AES 128 bits.
Type de chiffrement
Développez la section Lecteurs du système d’exploitation .
Pour le type de chiffrement des lecteurs Appliquer le chiffrement des lecteurs sur les lecteurs du système d’exploitation, sélectionnez Activé.
Pour Sélectionnez le type de chiffrement du lecteur, sélectionnez le type de chiffrement souhaité, soit le chiffrement complet ou le chiffrement de l’espace utilisé, dans le menu déroulant. La valeur par défaut est Autoriser l’utilisateur à choisir.
Une fois que tous les paramètres BitLocker sont configurés comme vous le souhaitez, sélectionnez le bouton Suivant .
Dans la page Balises d’étendue , sélectionnez le bouton Suivant .
Remarque
Les balises d’étendue sont facultatives. Si une balise d’étendue personnalisée doit être spécifiée, faites-le sur cette page. Pour plus d’informations sur les balises d’étendue, voir Utiliser le contrôle d’accès en fonction du rôle et les balises d’étendue pour l’informatique distribuée.
Dans la page Devoirs , utilisez la zone de recherche Rechercher par nom de groupe... pour rechercher et ajouter le groupe d’appareils Windows Autopilot. Une fois que le groupe d’appareils Windows Autopilot est ajouté et répertorié sous Groupe, assurez-vous que le type de cible est défini sur Inclure, puis sélectionnez le bouton Suivant . Pour plus d’informations sur l’attribution d’une stratégie, consultez Attribuer des stratégies dans Microsoft Intune.
Importante
Assurez-vous que le groupe d’appareils Windows Autopilot sélectionné à cette étape est un groupe d’appareils et non un groupe d’utilisateurs.
Dans la page Vérifier + créer , passez en revue les paramètres pour vérifier qu’ils sont configurés comme vous le souhaitez, puis sélectionnez le bouton Enregistrer .
Configurez et attribuez une page d’état d’inscription (ESP) pour l’appareil Windows Autopilot. Si un ESP n’est pas activé, la stratégie BitLocker ne s’applique pas avant le début du chiffrement. Pour plus d’informations, consultez l’un des articles suivants :
- Page de statut de l’inscription à Windows Autopilot.
- Équipe de Microsoft Entra pilotée par l’utilisateur : configurez et attribuez la page d’état d’inscription (ESP).
- Hybride Microsoft Entra pilotée par l’utilisateur : configurez et affectez la page d’état d’inscription (ESP).
- Préconfigurer la jointure de Microsoft Entra : configurer et attribuer la page d’état d’inscription (ESP).
- Préconfigurer la jonction hybride Microsoft Entra : configurez et attribuez la page d’état d’inscription (ESP).
- Mode de déploiement automatique : configurez et attribuez la page d’état d’inscription (ESP).