Eszköztitkosítás figyelése az Intune-nal

A Microsoft Intune titkosítási jelentése egy központi hely, ahol megtekintheti az eszköz titkosítási állapotával kapcsolatos részleteket, és megtalálhatja az eszköz-helyreállítási kulcsok kezelésének lehetőségeit. A rendelkezésre álló helyreállításikulcs-lehetőségek a megtekintett eszköz típusától függenek.

Tipp

Az Intune-szabályzatok konfigurálásáról az eszközök titkosításának kezeléséhez lásd:

A jelentés megkereséséhez jelentkezzen be a Microsoft Intune Felügyeleti központba. Válassza az Eszközök>kezelése>lehetőséget, majd a Monitor* fület, majd válassza az Eszköztitkosítás állapota lehetőséget.

Titkosítás részleteinek megtekintése

A titkosítási jelentés az Ön által felügyelt támogatott eszközök közös adatait jeleníti meg. A következő szakaszok az Intune által a jelentésben megjelenített információk részleteit ismertetik.

Előfeltételek

A titkosítási jelentés a következő operációs rendszerek verzióit futtató eszközökön támogatja a jelentéskészítést:

  • macOS 10.13 vagy újabb
  • Windows 1607-es vagy újabb verzió

Jelentés részletei

A Titkosítási jelentés ablaktábla megjeleníti az Ön által kezelt eszközök listáját, az eszközök magas szintű részleteivel együtt. Kiválaszthat egy eszközt a listából a részletezéshez, és további részleteket tekinthet meg az eszközök Eszköztitkosítás állapota panelen.

  • Device name – Az eszköz neve.

  • OS – Az eszköz platformja, például Windows vagy macOS.

  • Operációs rendszer verziója – Az eszközön futó Windows vagy macOS verziója.

  • TPM-verzió(csak a Windowsra vonatkozik) – A platformmegbízhatósági modul (TPM) lapkájának a windowsos eszközön észlelt verziója.

    A TPM-verzió lekérdezésével kapcsolatos további információkért lásd: DeviceStatus CSP – TPM-specifikáció.

  • Titkosítási készenlét – Annak értékelése, hogy az eszköz készen áll-e egy alkalmazható titkosítási technológia, például a BitLocker vagy a FileVault titkosítás támogatására. Az eszközök azonosítása a következő:

    • Kész: Az eszköz MDM-házirend használatával titkosítható, amelyhez az eszköz a következő követelményeknek felel meg:

      macOS-eszközök esetén:

      • 10.13-as vagy újabb verziójú macOS

      Windowsos eszközök esetén:

      • Windows 10 Business, Enterprise és Education verzió, 1709-es vagy újabb verzió, Pro Windows 10 1809-es vagy újabb verzió, valamint Windows 11.
      • Az eszköznek TPM-processzorlapkával kell rendelkeznie

      Fontos

      2025. október 14-én a Windows 10 támogatása megszűnt, és nem kapja meg a minőségi és funkciófrissítéseket. A Windows 10 engedélyezett verzió az Intune-ban. Az ezt a verziót futtató eszközök továbbra is regisztrálhatók az Intune-ban, és használhatják a jogosult funkciókat, de a működés nem lesz garantált, és változhat.

      A titkosítás Windows-előfeltételeiről a Windows dokumentációjának BitLocker konfigurációs szolgáltatóját (felhőszolgáltatót) tekintheti meg.

    • Nem áll készen: Az eszköz nem rendelkezik teljes titkosítási képességgel, de lehetséges, hogy továbbra is támogatja a titkosítást.

    • Nem alkalmazható: Nem áll rendelkezésre elegendő információ az eszköz besorolásához.

  • Titkosítási állapot – Azt jelzi, hogy az operációs rendszert tartalmazó meghajtó titkosítva van-e.

  • Egyszerű felhasználónév – Az eszköz elsődleges felhasználója.

Eszköztitkosítás állapota

Amikor kiválaszt egy eszközt a titkosítási jelentésből, az Intune megjeleníti az Eszköztitkosítás állapota panelt. Az ablaktábla az alábbi adatokat tartalmazza:

  • Eszköz neve – A megtekintett eszköz neve.

  • Titkosítási készenlét – Annak értékelése, hogy az eszköz készen áll-e a titkosítás MDM-házirenden keresztüli támogatására aktivált TPM alapján.

    Ha egy windowsos eszköz Nem áll készen, akkor még támogathatja a titkosítást. A Ready jelzés eléréséhez a windowsos eszköznek aktiválva kell lennie egy TPM-processzorlapkának. A TPM-lapkák azonban nem szükségesek a titkosítás támogatásához, mivel az eszköz manuálisan továbbra is titkosítható. vagy egy MDM/Csoportházirend beállítással, amely lehetővé teszi a TPM nélküli titkosítást.

  • Titkosítási állapot – Azt jelzi, hogy az operációs rendszert tartalmazó meghajtó titkosítva van-e. Akár 24 órát is igénybe vehet, amíg az Intune jelentést készít az eszköz titkosítási állapotáról vagy az állapot változásáról. Ez az idő magában foglalja az operációs rendszer titkosításához szükséges időt, valamint az eszközre az Intune-nak való jelentés elkészítéséhez szükséges időt.

    Ha szeretné felgyorsítani a FileVault titkosítási állapotának jelentését, mielőtt az eszköz szokásos bejelentkezése megtörténne, kérje meg a felhasználókat, hogy szinkronizálják eszközeiket a titkosítás befejezése után.

    Windowsos eszközök esetén ez a mező nem ellenőrzi, hogy a többi meghajtó, például a rögzített meghajtók, titkosítva vannak-e. A titkosítási állapot a DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance mappából származik.

  • Profilok – Az eszközre vonatkozó eszközkonfigurációs profilok listája, amelyek a következő értékekkel vannak konfigurálva:

    • macOS:

      • Profiltípus = Végpontvédelem
      • Beállítások > FileVault > FileVault = Engedélyezés
    • Windows:

      • Profiltípus = Végpontvédelem
      • Gépház > Windows titkosítás > Eszközök titkosítása = Require (Kötelező)

    A profilok listájából azonosíthatja az egyes felülvizsgálatra váró házirendeket, ha a Profilállapot összegzése problémát jelezne.

  • Profilállapot összegzése – Az eszközre vonatkozó profilok összegzése. Az összegzés a vonatkozó profilok közül a legkedvezőtlenebb állapotot jelöli. Ha például több alkalmazható profil közül csak egy eredményez hibát, a Profilállapot összegzéseHiba értéket jelenít meg.

    Ha további részleteket szeretne megtekinteni az állapotról az Intune Felügyeleti központban, lépjen az Eszközök>kezelése eszközkonfigurációra>>, válassza ki a profilt. Szükség esetén válassza az Eszközállapot lehetőséget, majd válasszon ki egy eszközt.

  • Állapotadatok – Az eszköz titkosítási állapotával kapcsolatos speciális részletek.

    Ez a mező minden észlelhető, alkalmazható hibáról tartalmaz információt. Ezen információk segítségével megértheti, hogy egy eszköz miért nem támogatja a titkosítást.

    Az Intune által jelentett állapotrészletekre az alábbi példák láthatók:

    macOS:

    • A helyreállítási kulcsot még nem sikerült lekérni és tárolni. Valószínűleg nincs feloldva az eszköz zárolása, vagy nincs bejelentkezve.

      Vegye figyelembe: Ez az eredmény nem feltétlenül egy hibaállapotot jelent, hanem egy ideiglenes állapotot, amelynek az lehet az oka az eszköz időzítése, amely miatt be kell állítani a helyreállítási kulcsok letéti beállítását, mielőtt a rendszer elküldi a titkosítási kérelmet az eszközre. Ez az állapot azt is jelezheti, hogy az eszköz továbbra is zárolva van, vagy a közelmúltban nem jelentkezett be az Intune-ba. Végül, mivel a FileVault titkosítás csak akkor kezdődik el, ha az eszköz áramforráshoz csatlakozik (töltés alatt van), lehetséges, hogy a felhasználó olyan eszközre vonatkozó helyreállítási kulcsot kap, amely még nincs titkosítva.

    • A felhasználó elhalasztja a titkosítást, vagy éppen titkosítás alatt áll.

      Vegye figyelembe: A felhasználó még nem jelentkezett ki a titkosítási kérelem kézhezvétele után, ami szükséges ahhoz, hogy a FileVault titkosítani tudja az eszközt, vagy a felhasználó manuálisan fejtette vissza az eszközt. Az Intune nem tudja megakadályozni, hogy a felhasználók visszafejtsék az eszközüket.

    • Az eszköz már titkosítva van. A folytatáshoz az eszközfelhasználónak vissza kell fejteni az eszközt.

      Vegye figyelembe: Az Intune nem tudja beállítani a FileVaultot egy már titkosított eszközön. Miután azonban egy eszközre házirend érkezik a FileVault engedélyezéséhez, a felhasználó feltöltheti a személyes helyreállítási kulcsát, hogy az Intune kezelhesse az eszköz titkosítását. Másik lehetőségként a felhasználó manuálisan is visszafejtheti az eszközt, hogy az később Intune-szabályzat használatával titkosítható legyen. Nem javasoljuk azonban a kézi visszafejtést, mivel ez egy ideig titkosítás nélkül hagyhatja az eszközt.

    • A FileVault megköveteli, hogy a felhasználó jóváhagyja a kezelési profilját a macOS Catalina és újabb rendszerben.

      Vegye figyelembe: A macOS 10.15-ös (Catalina) verziójától kezdődően a felhasználók által jóváhagyott regisztrációs beállítások azt eredményezhetik, hogy a felhasználóknak manuálisan kell jóváhagyniuk a FileVault-titkosítást. További információ: Felhasználó által jóváhagyott regisztráció az Intune dokumentációjában.

    • Ismeretlen.

      Vegye figyelembe: Az ismeretlen állapot egyik lehetséges oka az, hogy az eszköz zárolva van, és az Intune nem tudja elindítani a letéti vagy titkosítási folyamatot. A folyamat folytatódhat az eszköz zárolásának feloldása után.

    Windows:

    Windows-eszközök esetén az Intune csak a Windows 10 2019. áprilisi vagy újabb frissítését, illetve a Windows 11-et futtató eszközök állapotadatait jeleníti meg. Az állapot részleteia BitLocker CSP - Status/DeviceEncryptionStatus mappából származnak.

    • A BitLocker-házirend felhasználói hozzájárulást igényel a BitLocker meghajtótitkosítási varázsló elindításához az operációs rendszer kötetének titkosításának elindításához, de a felhasználó nem járult hozzá.

    • Az operációsrendszer-kötet titkosítási módszere nem egyezik meg a BitLocker-házirenddel.

    • A házirend A BitLocker TPM-védőt igényel az operációsrendszer-kötet védelméhez, de TPM nincs használatban.

    • A BitLocker-házirendhez csak TPM-védőre van szükség az operációsrendszer-kötethez, de TPM-védelmet nem használ.

    • A BitLocker-házirend TPM+PIN-titkosítást igényel az operációs rendszer kötetén, de TPM+PIN-kód védelmet nem használ.

    • A BitLocker házirend TPM+indításikulcs-védelmet igényel az operációsrendszer-köteten, de TPM+indításikulcs-védőt nem használ.

    • A BitLocker-házirend TPM+PIN+indításikulcs-védelmet igényel az operációsrendszer-köteten, de TPM+PIN+indításikulcs-védő nincs használatban.

    • Az operációs rendszer kötete nem védett.

      Vegye figyelembe: A számítógépen BitLocker-házirendet alkalmaztak az operációsrendszer-meghajtók titkosítására, de a titkosítást felfüggesztették vagy nem fejeződött be az operációs rendszert tartalmazó meghajtón.

    • A helyreállítási kulcs biztonsági mentése sikertelen.

      Vegye figyelembe: Ellenőrizze az eszközök eseménynaplójában, hogy miért nem sikerült a helyreállítási kulcs biztonsági mentése. Előfordulhat, hogy futtatnia kell a manage-bde parancsot a helyreállítási kulcsok manuális letétbe helyezéséhez.

    • A rögzített meghajtó nem védett.

      Vegye figyelembe: A rögzített meghajtók titkosítására vonatkozó BitLocker-házirendet alkalmaztak a gépen, de a rögzített meghajtón a titkosítást felfüggesztették vagy nem fejeződött be.

    • A rögzített meghajtó titkosítási módszere nem egyezik meg a BitLocker-házirenddel.

    • A meghajtók titkosításához a BitLocker-házirend megköveteli, hogy a felhasználó vagy rendszergazdaként jelentkezzen be, vagy ha az eszköz csatlakozik a Microsoft Entra ID-hoz, az AllowStandardUserEncryption házirendet 1.

    • Nincs konfigurálva a Windows helyreállítási környezet (WinRE).

      Fontolja meg: Parancssort kell futtatnia a WinRE külön partíción való konfigurálásához; Mivel azt a rendszer nem észlelte. További információért lásd: REAgentC parancssori beállítások.

    • TPM nem érhető el a BitLockerhez, vagy mert nem található, vagy mert nem érhető el a beállításjegyzékben, vagy mert az operációs rendszer cserélhető meghajtón található.

      Vegye figyelembe: Az eszközre alkalmazott BitLocker-házirend TPM-et igényel, de ezen az eszközön a BitLocker CSP azt érzékeli, hogy a TPM le lehet tiltva a BIOS szintjén.

    • A TPM még nem áll készen a BitLocker használatára.

      Vegye figyelembe a következőket: A BitLocker CSP látja, hogy az eszköz rendelkezik elérhető TPM-mel, de azt szükség lehet inicializálásra. Fontolja meg az intialize-tpm futtatását a gépen a TPM inicializálásához.

    • A hálózat nem érhető el, ami a helyreállítási kulcs biztonsági mentéséhez szükséges.

Jelentés részleteinek exportálása

A Titkosítási jelentés ablaktábla megtekintése közben az Exportálás lehetőséget választva létrehozhat egy .csv fájlletöltést, amely a jelentés részleteit tartalmazza. Ez a jelentés tartalmazza a titkosítási jelentés ablaktáblájának magas szintű részleteit, valamint az eszköz titkosítási állapotának részleteit minden egyes Ön által kezelt eszköz esetében.

Részletek exportálása

Ez a jelentés jól használható lehet az eszközök csoportjain előforduló problémák azonosításában. A jelentés segítségével például azonosíthatja azoknak a macOS-eszközöknek a listáját, amelyekről az összes jelentés szerint a FileVault már engedélyezve van a felhasználó által, ami jelzi, hogy az Intune kezelheti a FileVault-beállításokat, amelyeket manuálisan kell visszafejteni.

Helyreállítási kulcsok kezelése

A helyreállítási kulcsok kezelésével kapcsolatos részletekért tekintse meg az alábbi Intune-dokumentációt:

macOS FileVault:

Windows BitLocker:

Következő lépések