Impostazione dell'algoritmo di crittografia BitLocker per i dispositivi Windows Autopilot

BitLocker crittografa automaticamente le unità interne durante la configurazione guidata per i dispositivi che supportano lo standby moderno o soddisfano le specifiche HSTI (Hardware Security Testability Specification). Per impostazione predefinita, BitLocker usa la crittografia del solo spazio utilizzato con XTS-AES a 128 bit per la crittografia automatica.

Con Windows Autopilot, le impostazioni di crittografia di BitLocker possono essere configurate in modo che vengano applicate prima dell'avvio della crittografia automatica. Questa configurazione assicura che l'algoritmo o il tipo di crittografia predefinito non venga applicato automaticamente. Un dispositivo che riceve queste impostazioni dopo la crittografia automatica deve essere decrittografato prima di modificare l'algoritmo di crittografia.

Algoritmo di crittografia

BitLocker usa l'algoritmo di crittografia BitLocker specificato quando BitLocker viene abilitato per la prima volta. Durante Windows Autopilot, BitLocker verrà abilitato dopo la parte relativa alla configurazione del dispositivo della pagina dello stato di registrazione. Sono disponibili i seguenti algoritmi di crittografia:

  • AES-CBC a 128 bit.
  • AES-CBC a 256 bit.
  • XTS-AES a 128 bit (impostazione predefinita).
  • XTS-AES a 256 bit.

Per altre informazioni sugli algoritmi di crittografia consigliati da usare, vedere Provider di servizi di configurazione BitLocker (CSP).

Crittografia completa del disco o del solo spazio utilizzato

Esistono due tipi di crittografia, disco intero o solo spazio usato. La configurazione dell'abilitazione invisibile all'utente e del supporto hardware per lo standby moderno determina automaticamente il tipo di crittografia utilizzato. Il tipo di crittografia utilizzato può essere applicato configurando l'impostazione SystemDrivesEncryptionType . Analogamente all'algoritmo di crittografia, BitLocker usa il tipo di crittografia quando BitLocker viene abilitato per la prima volta. Per altre informazioni sul comportamento previsto del tipo di crittografia, vedere Gestire i criteri di BitLocker.

Configurare criteri di BitLocker per i dispositivi Windows Autopilot

Per assicurarsi che l'algoritmo di crittografia BitLocker desiderato e la crittografia siano impostati prima che si verifichi la crittografia automatica per i dispositivi Windows Autopilot, seguire questa procedura:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Nella schermata iniziale selezionare Sicurezza degli endpoint nel riquadro sinistro.

  3. Nella finestra di dialogo Sicurezza degli endpoint | Schermata panoramica , espandere Gestisci, quindi selezionare Crittografia disco.

  4. Nella finestra di dialogo Sicurezza degli endpoint | Schermata di crittografia del disco . Selezionare + Crea criterio.

  5. Nella pagina Crea un profilo visualizzata:

    1. In Piattaforma selezionare Windows.

    2. In Profilo, selezionare BitLocker.

    3. Selezionare il pulsante Crea .

  6. Nella pagina Nozioni di base della schermata Crea criterio , immetti un Nome e una Descrizione facoltativa, quindi seleziona il pulsante Avanti .

  7. Nella pagina Impostazioni di configurazione configurare le varie impostazioni di BitLocker nel modo desiderato, incluse le impostazioni relative al metodo di crittografia, alla crittografia e al tipo di crittografia :

    • Metodo di crittografia e crittografia

      1. Espandi la sezione Crittografia unità BitLocker .

      2. Per Scegliere il metodo di crittografia dell'unità e il livello di crittografia, selezionare Abilitato.

      3. Per ciascuno dei tipi di unità (unità dati fisse, unità del sistema operativo, unità dati rimovibili), selezionare il metodo di crittografia e la crittografia desiderati dal menu a discesa. L'impostazione predefinita per ogni tipo è XTS-AES a 128 bit.

    • Tipo di crittografia

      1. Espandi la sezione Unità del sistema operativo .

      2. Per Applica il tipo di crittografia unità sulle unità del sistema operativo, seleziona Abilitato.

      3. Per Selezionare il tipo di crittografia dell'unità, selezionare il tipo di crittografia desiderato, crittografia completa o crittografia solo spazio usato, dal menu a discesa. L'impostazione predefinita è Consenti scelta all'utente.

    Dopo aver configurato tutte le impostazioni di BitLocker nel modo desiderato, selezionare il pulsante Avanti .

  8. Nella pagina Tag degli ambiti selezionare il pulsante Avanti .

    Nota

    I tag degli ambiti sono facoltativi. Se è necessario specificare un tag di ambito personalizzato, è possibile farlo in questa pagina. Per altre informazioni sui tag degli ambiti, vedere Usare il controllo di accesso basato sui ruoli e i tag degli ambiti per l'IT distribuito.

  9. Nella pagina Assegnazioni usare la casella Cerca per nome gruppo... per trovare e aggiungere il gruppo di dispositivi Windows Autopilot. Dopo aver aggiunto il gruppo di dispositivi Windows Autopilot elencato in Gruppo, assicurarsi che Tipo di target sia impostato su Includi e quindi selezionare il pulsante Avanti . Per altre informazioni sull'assegnazione di un criterio, vedere Assegnare criteri in Microsoft Intune.

    Importante

    Assicurarsi che il gruppo di dispositivi Windows Autopilot selezionato in questo passaggio sia un gruppo di dispositivi e non un gruppo di utenti.

  10. Nella pagina Rivedi + crea rivedere le impostazioni per verificare che siano configurate nel modo desiderato e quindi selezionare il pulsante Salva .

  11. Configurare e assegnare una pagina dello stato di registrazione (ESP) per il dispositivo Windows Autopilot. Se un ESP non è abilitato, i criteri di BitLocker non si applicano prima dell'avvio della crittografia. Per altre informazioni, vedere uno degli articoli seguenti: