Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Raport szyfrowania usługi Microsoft Intune to scentralizowana lokalizacja umożliwiająca wyświetlanie szczegółowych informacji o stanie szyfrowania urządzenia i znajdowanie opcji zarządzania kluczami odzyskiwania urządzenia. Dostępne opcje klucza odzyskiwania zależą od typu wyświetlanego urządzenia.
Porada
Aby skonfigurować zasady usługi Intune do zarządzania szyfrowaniem na urządzeniach, zobacz:
Aby znaleźć raport, zaloguj się do centrum administracyjnego usługi Microsoft Intune. Wybierz pozycję Zarządzaj>konfiguracjąurządzeń> urządzeń, wybierz kartę Monitor*, a następnie wybierz pozycję Stan szyfrowania urządzeń.
Wyświetlanie szczegółów szyfrowania
Raport szyfrowania zawiera wspólne szczegóły na wszystkich obsługiwanych urządzeniach, którymi zarządzasz. Poniższe sekcje zawierają szczegółowe informacje prezentowane przez usługę Intune w raporcie.
Wymagania wstępne
Raport szyfrowania obsługuje raportowanie na urządzeniach z następującymi wersjami systemu operacyjnego:
- System macOS 10.13 lub nowszy
- Windows w wersji 1607 lub nowszej
Szczegóły raportu
W okienku raportu szyfrowania jest wyświetlana lista zarządzanych urządzeń wraz ze szczegółowymi informacjami na temat tych urządzeń. Możesz wybrać urządzenie z listy, aby przejść do szczegółów i wyświetlić więcej szczegółów z okienka Stan szyfrowania urządzeń urządzeń.
Nazwa urządzenia — nazwa urządzenia.
OS — platforma urządzenia, na przykład Windows lub macOS.
Wersja systemu operacyjnego — wersja systemu Windows lub macOS na urządzeniu.
Wersja modułu TPM(dotyczy tylko systemu Windows) — wersja mikroukładu modułu TPM wykryta na urządzeniu z systemem Windows.
Aby uzyskać więcej informacji na temat wykonywania zapytań dotyczących wersji modułu TPM, zobacz DeviceStatus CSP — specyfikacja modułu TPM.
Gotowość do szyfrowania — ocena gotowości urządzeń do obsługi odpowiedniej technologii szyfrowania, takiej jak BitLocker lub szyfrowanie FileVault. Urządzenia są identyfikowane jako:
Gotowe: Urządzenie może być szyfrowane przy użyciu zasad MDM, co wymaga, aby urządzenie spełniało następujące wymagania:
W przypadku urządzeń z systemem macOS:
- System macOS w wersji 10.13 lub nowszej
W przypadku urządzeń z systemem Windows:
- System Windows 10 wersji 1709 lub nowszej Business, Enterprise, Education, Windows 10 wersji 1809 lub nowszej Pro i Windows 11.
- Urządzenie musi mieć mikroukład TPM
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Aby uzyskać więcej informacji na temat wymagań wstępnych systemu Windows dotyczących szyfrowania, zobacz dostawcę usług konfiguracji (CSP) funkcji BitLocker w dokumentacji systemu Windows.
Niegotowe: urządzenie nie ma pełnych możliwości szyfrowania, ale może nadal obsługiwać szyfrowanie.
Nie dotyczy: Nie ma wystarczających informacji, aby sklasyfikować to urządzenie.
Stan szyfrowania — czy dysk systemu operacyjnego jest zaszyfrowany.
Główna nazwa użytkownika — podstawowy użytkownik urządzenia.
Stan szyfrowania urządzenia
Po wybraniu urządzenia w raporcie szyfrowania Intune zostanie wyświetlone okienko Stan szyfrowania urządzenia. W tym okienku są dostępne następujące informacje:
Nazwa urządzenia — nazwa wyświetlanego urządzenia.
Gotowość do szyfrowania — ocena gotowości urządzenia do obsługi szyfrowania za pośrednictwem zasad MDM na podstawie aktywowanego modułu TPM.
Gdy urządzenie z systemem Windows ma stan gotowości Nie gotowe, może nadal obsługiwać szyfrowanie. Aby uzyskać oznaczenie Gotowe , urządzenie z systemem Windows musi mieć aktywowany mikroukład TPM. Mikroukłady modułu TPM nie muszą jednak obsługiwać szyfrowania, ponieważ urządzenie można zaszyfrować ręcznie. lub za pomocą ustawienia MDM/zasady grupy, które można skonfigurować tak, aby zezwolić na szyfrowanie bez modułu TPM.
Stan szyfrowania — czy dysk systemu operacyjnego jest zaszyfrowany. Raportowanie stanu szyfrowania urządzenia lub zmiany tego stanu może potrwać do 24 godzin, zanim usługa Intune poinformuje o stanie szyfrowania urządzenia. Ten czas obejmuje czas szyfrowania systemu operacyjnego oraz czas zgłoszenia urządzenia do usługi Intune.
Aby przyspieszyć raportowanie stanu szyfrowania FileVault przed zaewidencjonowaniem urządzenia, poproś użytkowników o zsynchronizowanie urządzeń po zakończeniu szyfrowania.
W przypadku urządzeń z systemem Windows to pole nie sprawdza, czy inne dyski, takie jak dyski stałe, są szyfrowane. Stan szyfrowania pochodzi z dostawcy CSP DeviceStatus — DeviceStatus/Compliance/EncryptionCompliance.
Profile — lista profilów konfiguracji urządzeń , które mają zastosowanie do tego urządzenia i są skonfigurowane przy użyciu następujących wartości:
System macOS:
- Typ profilu = ochrona punktu końcowego
- Ustawienia > FileVault > FileVault = Włącz
System Windows:
- Typ profilu = ochrona punktu końcowego
- Ustawienia > : Szyfrowanie > systemu Windows Szyfruj urządzenia = Wymagaj
Za pomocą listy profilów można zidentyfikować poszczególne zasady do przeglądu, jeśli podsumowanie stanu profilu wskazuje na problemy.
Podsumowanie stanu profilu — podsumowanie profili, które mają zastosowanie do tego urządzenia. Podsumowanie przedstawia najmniej korzystny warunek w odpowiednich profilach. Jeśli na przykład tylko jeden z kilku profilów zakończy się błędem, w podsumowaniu stanu profilu będzie wyświetlany komunikat Błąd.
Aby wyświetlić więcej szczegółów stanu w centrum administracyjnym usługi Intune, przejdź do pozycji Zarządzanie>urządzeniami> iwybierz> profil. Opcjonalnie wybierz pozycję Stan urządzenia , a następnie wybierz urządzenie.
Szczegóły stanu — zaawansowane szczegóły dotyczące stanu szyfrowania urządzenia.
W tym polu są wyświetlane informacje dotyczące każdego wykrytego błędu. Możesz użyć tych informacji, aby zrozumieć, dlaczego urządzenie może nie obsługiwać szyfrowania.
Poniżej przedstawiono przykłady szczegółów, które usługa Intune może raportować:
macOS:
Klucz odzyskiwania nie został jeszcze pobrany ani zapisany. Najprawdopodobniej urządzenie nie zostało odblokowane lub nie zostało zaewidencjonowane.
Zastanów się: ten wynik nie musi oznaczać błędu, ale stan tymczasowy, który może być spowodowany czasem na urządzeniu, w którym depozyt kluczy odzyskiwania musi zostać skonfigurowany przed wysłaniem żądania szyfrowania do urządzenia. Ten stan może również wskazywać, że urządzenie pozostaje zablokowane lub ostatnio nie było ostatnio meldowane w usłudze Intune. Szyfrowanie FileVault rozpoczyna się dopiero wtedy, gdy urządzenie jest podłączone (ładowane), dlatego użytkownik może otrzymać klucz odzyskiwania dla urządzenia, które nie zostało jeszcze zaszyfrowane.
Użytkownik odracza szyfrowanie lub jest obecnie w trakcie procesu szyfrowania.
Rozważ: albo użytkownik nie wylogował się jeszcze po otrzymaniu żądania szyfrowania, które jest konieczne, zanim funkcja FileVault będzie mogła zaszyfrować urządzenie, albo użytkownik ręcznie odszyfrował urządzenie. Usługa Intune nie może uniemożliwić użytkownikowi odszyfrowania urządzenia.
Urządzenie jest już zaszyfrowane. Użytkownik urządzenia musi odszyfrować urządzenie, aby kontynuować.
Rozważ: usługa Intune nie może skonfigurować funkcji FileVault na urządzeniu, które jest już zaszyfrowane. Jednak gdy urządzenie otrzyma zasady umożliwiające włączenie funkcji FileVault, użytkownik może przekazać swój osobisty klucz odzyskiwania, aby umożliwić usłudze Intune zarządzanie szyfrowaniem na tym urządzeniu. Ewentualnie użytkownik może ręcznie odszyfrować swoje urządzenie, aby można je było zaszyfrować za pomocą zasad usługi Intune w późniejszym czasie. Nie zalecamy jednak ręcznego odszyfrowywania, ponieważ może to pozostawić urządzenie niezaszyfrowane przez pewien czas.
Funkcja FileVault wymaga, aby użytkownik zatwierdził swój profil zarządzania w systemie macOS Catalina lub nowszym.
Weź pod uwagę: Począwszy od wersji 10.15 systemu macOS (Catalina), ustawienia rejestracji zatwierdzone przez użytkowników mogą wymagać od użytkowników ręcznego zatwierdzenia szyfrowania FileVault. Aby uzyskać więcej informacji, zobacz Rejestracja zatwierdzona przez użytkownika w dokumentacji usługi Intune.
Nieznana.
Rozważ: Jedną z możliwych przyczyn nieznanego stanu jest zablokowanie urządzenia i usługa Intune nie może uruchomić procesu depozytu lub szyfrowania. Po odblokowaniu urządzenia postęp może być kontynuowany.
Windows:
Dla urządzeń z systemem Windows usługa Intune pokazuje szczegóły stanu tylko dla urządzeń, na których uruchomiono aktualizację systemu Windows 10 z kwietnia 2019 lub nowszą albo system Windows 11. Szczegóły dotyczące stanu pochodzą z dostawcy usług konfiguracji funkcji BitLocker — Status/DeviceEncryptionStatus.
Zasady funkcji BitLocker wymagają zgody użytkownika na uruchomienie Kreatora szyfrowania dysków funkcją BitLocker w celu rozpoczęcia szyfrowania woluminu systemu operacyjnego, ale użytkownik nie wyraził na to zgody.
Metoda szyfrowania woluminu systemu operacyjnego jest niezgodna z zasadami funkcji BitLocker.
Zasady funkcji BitLocker wymagają ochrony modułu TPM w celu ochrony woluminu systemu operacyjnego, ale moduł TPM nie jest używany.
Zasady funkcji BitLocker wymagają zabezpieczenia tylko modułu TPM dla woluminu systemu operacyjnego, ale ochrona modułu TPM nie jest używana.
Zasady funkcji BitLocker wymagają ochrony modułu TPM+PIN dla woluminu systemu operacyjnego, ale ochrona modułu TPM+PIN nie jest używana.
Zasady funkcji BitLocker wymagają modułu TPM+ochrona klucza uruchomienia dla woluminu systemu operacyjnego, ale ochrona modułu TPM+klucz uruchomienia nie jest używana.
Zasady funkcji BitLocker wymagają modułu TPM+PIN+ochrona klucza uruchomienia dla woluminu systemu operacyjnego, ale nie jest używana ochrona modułu TPM+PIN+klucz uruchomienia.
Wolumin systemu operacyjnego nie jest chroniony.
Rozważ: Zasada funkcji BitLocker dotycząca szyfrowania dysków systemu operacyjnego została zastosowana na komputerze, ale szyfrowanie zostało zawieszone lub nie zostało ukończone dla dysku systemu operacyjnego.
Kopia zapasowa klucza odzyskiwania nie powiodła się.
Rozważ: sprawdź dziennik zdarzeń urządzenia, aby zobaczyć, dlaczego kopia zapasowa klucza odzyskiwania nie powiodła się. Może być konieczne uruchomienie polecenia manage-bde w celu ręcznego zdeponowania kluczy odzyskiwania.
Dysk stały nie jest chroniony.
Zastanów się: Zasada funkcji BitLocker dotycząca szyfrowania dysków stałych została zastosowana na komputerze, ale szyfrowanie zostało zawieszone lub nie zostało ukończone dla dysku stałego.
Metoda szyfrowania dysku stałego jest niezgodna z zasadami funkcji BitLocker.
Aby szyfrować dyski, zasady funkcji BitLocker wymagają, aby użytkownik zalogował się jako administrator lub, jeśli urządzenie jest przyłączone do Microsoft Entra ID, zasady AllowStandardUserEncryption muszą być ustawione na
1.Środowisko odzyskiwania systemu Windows (WinRE) nie jest skonfigurowane.
Rozważ: należy uruchomić wiersz poleceń, aby skonfigurować środowisko WinRE na oddzielnej partycji; ponieważ nie zostało to wykryte. Aby uzyskać więcej informacji, zobacz Opcje wiersza polecenia funkcji REAgentC.
Moduł TPM jest niedostępny dla funkcji BitLocker, ponieważ nie istnieje, został uznany za niedostępny w rejestrze lub system operacyjny znajduje się na dysku wymiennym.
Rozważ: zasady funkcji BitLocker zastosowane do tego urządzenia wymagają modułu TPM, ale na tym urządzeniu dostawca usług konfiguracji funkcji BitLocker wykrywa, że moduł TPM może być wyłączony na poziomie BIOS.
Moduł TPM nie jest gotowy na działanie funkcji BitLocker.
Rozważ: Dostawca usług konfiguracji funkcji BitLocker wykrywa, że to urządzenie ma dostępny moduł TPM, ale może być konieczne zainicjowanie modułu TPM. Rozważ uruchomienie intialize-tpm na komputerze w celu zainicjowania modułu TPM.
Sieć jest niedostępna, co jest wymagane do wykonania kopii zapasowej klucza odzyskiwania.
Eksportowanie szczegółów raportu
Podczas wyświetlania okienka raportu szyfrowania możesz wybrać pozycję Eksportuj , aby utworzyć .csv pobierania pliku szczegółów raportu. Ten raport zawiera szczegółowe informacje wysokiego poziomu z okienka raportu szyfrowania oraz szczegóły stanu szyfrowania urządzeń dla każdego zarządzanego urządzenia.
Ten raport może być przydatny do identyfikowania problemów dotyczących grup urządzeń. Na przykład możesz użyć tego raportu, aby zidentyfikować listę urządzeń z systemem macOS, dla których wszystkie raporty dotyczące funkcji FileVault są już włączone przez użytkownika, co wskazuje urządzenia, które muszą zostać odszyfrowane ręcznie, zanim usługa Intune będzie mogła zarządzać ustawieniami FileVault.
Zarządzanie kluczami odzyskiwania
Aby uzyskać szczegółowe informacje na temat zarządzania kluczami odzyskiwania, zobacz następującą dokumentację usługi Intune:
Funkcja FileVault w systemie macOS:
- Pobieranie osobistego klucza odzyskiwania
- Obróć klucze odzyskiwania
- Odzyskiwanie kluczy odzyskiwania
Funkcja BitLocker w systemie Windows: