Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
Cet article est destiné aux professionnels de l’informatique et aux administrateurs d’appareils. Si vous êtes un utilisateur final ou un consommateur à la recherche d’aide sur BitLocker, consultez Vue d’ensemble de BitLocker.
BitLocker est une fonction de sécurité de Windows qui crypte des volumes entiers, luttant ainsi contre les menaces de vol ou d’exposition de données à partir d’appareils perdus, volés ou mis hors service de manière inappropriée.
Les données stockées sur un appareil perdu ou volé sont vulnérables aux accès non autorisés, soit en exécutant un outil d’attaque logicielle contre elles, soit en transférant le disque dur de l’appareil sur un autre appareil. BitLocker permet de limiter l’accès aux données non autorisées en renforçant la protection des fichiers et du système, rendant les données inaccessibles lorsque les appareils protégés par BitLocker sont mis hors service ou recyclés.
BitLocker et TPM
BitLocker offre une protection maximale lorsqu’il est utilisé avec un Module de plateforme sécurisée (TPM), qui est un composant matériel courant installé sur les appareils Windows. Le module de plateforme sécurisée (TPM) fonctionne avec BitLocker pour s’assurer qu’un appareil n’a pas été altéré lorsque le système est hors ligne.
En plus du module de plateforme sécurisée, BitLocker peut verrouiller le processus de démarrage normal jusqu’à ce que l’utilisateur fournisse un numéro d’identification personnel (PIN) ou insère un appareil amovible contenant une clé de démarrage. Ces mesures de sécurité fournissent une authentification multifacteur et l’assurance que l’appareil ne peut pas démarrer ou sortir de la mise en veille prolongée tant que le code confidentiel ou la clé de démarrage approprié n’ont pas été présentés.
Sur les appareils qui n’ont pas de module de plateforme sécurisée, BitLocker peut toujours être utilisé pour chiffrer le lecteur du système d’exploitation. Cette implémentation nécessite que l’utilisateur :
- Utilisez une clé de démarrage, qui est un fichier stocké sur un lecteur amovible utilisé pour démarrer l’appareil ou reprendre la mise en veille prolongée.
- Utilisez un mot de passe. Cette option n’est pas sécurisée, car elle est sujette à des attaques par force brute car il n’existe pas de logique de verrouillage de mot de passe. Par conséquent, l’option de mot de passe est déconseillée et désactivée par défaut.
Les deux options ne fournissent pas la vérification de l’intégrité du système de prédémarrage offerte par BitLocker avec un module TPM.
Les captures d’écran suivantes montrent l’écran de prédémarrage BitLocker lorsqu’une clé de démarrage, un code PIN ou un mot de passe est requis pour démarrer l’appareil :
Écran de prédémarrage BitLocker avec clé de démarrage :
Écran de prédémarrage BitLocker avec code confidentiel :
Écran de prédémarrage BitLocker avec mot de passe :
Configuration requise
BitLocker a les exigences suivantes :
Pour que BitLocker utilise la case activée de l’intégrité du système fournie par un module de plateforme sécurisée, l’appareil doit disposer de TPM 1.2 ou version ultérieure. Si un appareil n’a pas de module de plateforme sécurisée, l’enregistrement d’une clé de démarrage sur un lecteur amovible est obligatoire lors de l’activation de BitLocker.
Un appareil avec un module TPM doit également disposer d’un microprogramme BIOS ou UEFI conforme aux normes du Trusted Computing Group (TCG). Le microprogramme BIOS ou UEFI établit une chaîne de confiance pour le démarrage préalable au démarrage, et il doit inclure la prise en charge de la racine statique de mesure de confiance spécifiée par le TCG. Un ordinateur sans module de plateforme sécurisée ne nécessite pas de microprogramme compatible TCG.
Le microprogramme système BIOS ou UEFI (pour les périphériques TPM et non-TPM) doit prendre en charge la classe de périphérique de stockage de masse USB et la lecture de fichiers sur un lecteur USB dans l’environnement de prédémarrage.
Remarque
TPM 2.0 n’est pas pris en charge dans les modes CSM (Legacy and Compatibility Support Module) du BIOS. Les appareils avec TPM 2.0 doivent avoir leur mode BIOS configuré en tant qu’UEFI natif uniquement. Les options Hérité et CSM doivent être désactivées. Pour plus de sécurité, activez la fonctionnalité Démarrage sécurisé .
Le système d’exploitation installé sur le matériel en mode hérité empêche le système d’exploitation de démarrer lorsque le mode du BIOS est remplacé par UEFI. Utilisez l’outil
mbr2gpt.exeavant de modifier le mode BIOS, qui prépare le système d’exploitation et le disque pour prendre en charge UEFI.Le disque dur doit être partitionné avec au moins deux lecteurs :
Le lecteur du système d’exploitation (ou lecteur de démarrage) contient le système d’exploitation et ses fichiers de support. Il doit être formaté avec le système de fichiers NTFS.
Le lecteur système contient les fichiers nécessaires au démarrage, au déchiffrement et au chargement du système d’exploitation. BitLocker n’est pas activé sur ce lecteur. Pour que BitLocker fonctionne, le lecteur système :
- ne doivent pas être chiffrés.
- Doit être différent du lecteur du système d’exploitation.
- doit être formaté avec le système de fichiers FAT32 sur les ordinateurs qui utilisent le microprogramme UEFI, ou avec le système de fichiers NTFS sur les ordinateurs qui utilisent le microprogramme BIOS.
- Il est recommandé d’avoir une taille d’environ 350 Mo. Une fois BitLocker activé, il doit disposer d’environ 250 Mo d’espace libre.
Important
Lorsqu’il est installé sur un nouvel appareil, Windows crée automatiquement les partitions requises pour BitLocker.
Si le lecteur a été préparé comme un seul espace contigu, BitLocker nécessite un nouveau volume pour contenir les fichiers de démarrage.
BdeHdCfg.exepeut créer le volume. Pour plus d’informations sur l’utilisation de l’outil, consultez Bdehdcfg dans la référence Command-Line.
Remarque
Lors de l’installation du composant facultatif BitLocker sur un serveur, la fonctionnalité Stockage étendu doit être installée. Cette fonctionnalité est utilisée pour prendre en charge les lecteurs chiffrés matériellement.
Conditions d'octroi de licence d'édition Windows
Le tableau suivant répertorie les éditions Windows qui prennent en charge l’activation de BitLocker :
| Windows Pro | Windows Entreprise | Windows Pro Education/SE | Windows Éducation |
|---|---|---|---|
| Oui | Oui | Oui | Oui |
Les droits de licence d’activation BitLocker sont accordés par les licences suivantes :
| Windows Pro/Professionnel Éducation/SE | Windows Entreprise E3 | Windows Entreprise E5 | Windows Éducation A3 | Windows Éducation A5 |
|---|---|---|---|---|
| Oui | Oui | Oui | Oui | Oui |
Pour plus d’informations à propos des licences Windows, consultez Vue d’ensemble des licences Windows.
Remarque
Les exigences en matière de licences pour l’activation de BitLocker sont différentes de celles pour la gestion de BitLocker. Pour en savoir plus, consultez le guide pratique : configurer BitLocker.
Chiffrement de l’appareil
Le chiffrement de l’appareil est une fonctionnalité de Windows qui permet à certains appareils d’activer automatiquement le chiffrement BitLocker. Le chiffrement de l’appareil est disponible sur toutes les versions de Windows et nécessite qu’un appareil réponde aux exigences de sécurité de veille moderne ou HSTI. Le chiffrement de l’appareil ne peut pas avoir de ports accessibles en externe qui autorisent l’accès DMA. Le chiffrement de l’appareil chiffre uniquement le lecteur de système d’exploitation et les lecteurs fixes. Il ne chiffre pas les lecteurs externes/USB.
Important
À compter de Windows 11, version 24H2, les prérequis de DMA et HSTI/Modern Standby sont supprimés. Par conséquent, davantage d’appareils sont éligibles pour le chiffrement automatique et manuel de l’appareil. Pour plus d’informations, voir Chiffrement de lecteur BitLocker dans Windows 11 pour les fabricants OEM.
Contrairement à une implémentation BitLocker standard, le chiffrement de l’appareil est activé automatiquement afin que l’appareil soit toujours protégé. Lorsqu’une installation de Windows propre est terminée et que l’expérience Out-of-box est terminée, l’appareil est préparé pour la première utilisation. Dans le cadre de cette préparation, le chiffrement de l’appareil est initialisé sur le lecteur du système d’exploitation et les lecteurs de données fixes sur l’ordinateur avec une clé claire qui est l’équivalent de l’état suspendu de BitLocker standard. Dans cet état, le lecteur s’affiche avec une icône d’avertissement dans l’Explorateur Windows. L’icône d’avertissement jaune est supprimée une fois le protecteur de TPM créé et la clé de récupération sauvegardée.
- Si l’appareil est joint à Microsoft Entra ou à un domaine Active Directory, la clé en clair est supprimée une fois la clé de récupération sauvegardée avec succès dans Microsoft Entra ID ou dans les services de domaine Active Directory (AD DS). Les paramètres de stratégie suivants doivent être activés pour que la clé de récupération soit sauvegardée : Choisissez la façon dont les lecteurs de système d’exploitation protégés par BitLocker peuvent être récupérés.
- Pour les appareils joints à Microsoft Entra : le mot de passe de récupération est créé automatiquement lorsque l’utilisateur s’authentifie à Microsoft Entra ID, puis la clé de récupération est sauvegardée dans Microsoft Entra ID, le protecteur TPM est créé et la clé en clair est supprimée.
- Pour les appareils joints à AD DS : le mot de passe de récupération est créé automatiquement lorsque l’ordinateur rejoint le domaine. La clé de récupération est ensuite sauvegardée dans AD DS, le protecteur de TPM est créé et la clé en clair est supprimée.
- Si l’appareil n’est pas joint à Microsoft Entra ou à un domaine Active Directory, un compte Microsoft avec des privilèges d’administration sur l’appareil est requis. Lorsque l’administrateur utilise un compte Microsoft pour se connecter, la clé en clair est supprimée, une clé de récupération est téléchargée sur le compte Microsoft en ligne et un protecteur de TPM est créé. Si un appareil nécessite la clé de récupération, l’utilisateur est guidé vers un autre appareil et accède à une URL d’accès à la clé de récupération pour récupérer la clé de récupération à l’aide des informations d’identification de son compte Microsoft.
- Si un appareil utilise uniquement des comptes locaux, il reste non protégé, même si les données sont chiffrées.
Important
Par défaut, le chiffrement de l’appareil utilise la méthode de XTS-AES 128-bit chiffrement. Si vous configurez un paramètre de stratégie pour utiliser une autre méthode de chiffrement, vous pouvez utiliser la page État de l’inscription pour éviter que l’appareil ne commence le chiffrement avec la méthode par défaut. BitLocker a une logique qui ne commence pas à chiffrer avant la fin de l’OOBE, une fois la phase de configuration de l’appareil de la page d’état de l’inscription terminée. Cette logique donne à un appareil suffisamment de temps pour recevoir les paramètres de stratégie BitLocker avant de commencer le chiffrement.
Si une autre méthode de chiffrement et/ou une autre force de chiffrement sont nécessaires mais que l’appareil est déjà chiffré, il doit d’abord être déchiffré avant que la nouvelle méthode de chiffrement et/ou la nouvelle force de chiffrement puissent être appliquées. Une fois l’appareil déchiffré, vous pouvez appliquer différents paramètres BitLocker.
Si un appareil n’est pas initialement éligible au chiffrement de l’appareil, mais qu’une modification est ensuite apportée qui rend l’appareil éligible (par exemple, en activant le démarrage sécurisé), le chiffrement de l’appareil active automatiquement BitLocker dès qu’il le détecte.
Vous pouvez case activée si un appareil répond aux exigences de chiffrement de l’appareil dans l’application Informations système (msinfo32.exe). Si le périphérique est conforme à la configuration requise, les informations système affichent une ligne qui se lit comme suit :
| Élément | Valeur |
|---|---|
| Prise en charge du chiffrement de l’appareil | Respecte les conditions préalables |
Remarque
Si Windows détecte une activité utilisateur pendant le chiffrement, le chiffrement automatique de l’appareil peut être retardé ou temporairement interrompu ; Cela est particulièrement vrai si l’appareil fonctionne sur batterie pour économiser de l’énergie.
Différence entre BitLocker et le chiffrement d’appareil
- Le chiffrement de l’appareil active automatiquement BitLocker sur les appareils éligibles au chiffrement de l’appareil, avec la clé de récupération automatiquement sauvegardée dans Microsoft Entra ID, AD DS ou le compte Microsoft de l’utilisateur.
- Le chiffrement de l’appareil ajoute un paramètre de chiffrement de l’appareil dans l’application Paramètres, qui peut être utilisé pour activer ou désactiver le chiffrement de l’appareil.
- L’interface utilisateur des paramètres n’affiche pas le chiffrement de l’appareil activé tant que le chiffrement n’est pas terminé.
Remarque
Si le chiffrement de l’appareil est désactivé, il ne s’activera plus automatiquement à l’avenir. L’utilisateur doit l’activer manuellement dans Paramètres.
Désactiver le chiffrement de l’appareil
Il est recommandé de maintenir le chiffrement de l’appareil activé pour tous les systèmes qui le prennent en charge. Toutefois, vous pouvez empêcher le processus de chiffrement automatique de l’appareil en modifiant le paramètre de Registre suivant :
| Chemin d'accès | Nom | Type | Valeur |
|---|---|---|---|
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker |
PreventDeviceEncryption |
REG_DWORD | 0x1 |
Pour plus d’informations sur le chiffrement de l’appareil, consultez la configuration matérielle requise pour le chiffrement de l’appareil BitLocker.
Étapes suivantes
Découvrez les technologies et fonctionnalités permettant de vous protéger contre les attaques sur la clé de chiffrement BitLocker :