Параметры политики шифрования дисков для обеспечения безопасности конечной точки в Intune

Просмотрите параметры, которые можно настроить в профилях политики шифрования дисков в узле безопасности конечной точки Intune в рамках политики безопасности конечной точки.

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Примечание.

Начиная с 19 июня 2023 г. профиль BitLocker для Windows обновляется для использования формата настроек, как в каталоге параметров. Новый формат профиля включает те же параметры, что и предыдущий, но из-за нового формата имена параметров в Центре администрирования Intune обновились. После этого изменения вы больше не сможете создавать новые версии старого профиля. Существующие экземпляры старого профиля остаются доступными для использования и редактирования.

Параметры, приведенные в этой статье, относятся только к профилям BitLocker, созданным до 19 июня 2023 г.

При использовании нового формата профиля мы больше не публикуем специальный список параметров в том виде, в котором он находится. Вместо этого используйте ссылку " Подробнее " в пользовательском интерфейсе при просмотре сведений о параметре, чтобы открыть поставщика служб конфигурации BitLocker в документации Windows, где параметр подробно описан полностью.

Применимо к:

  • macOS

  • Windows

    Важно!

    14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Поддерживаемые платформы и профили:

  • macOS
    • Профиль: FileVault
  • Windows:
    • Профиль: BitLocker

FileVault

Шифрование

Включение FileVault

  • Не настроено (по умолчанию)

  • Да — включите полное шифрование диска с помощью XTS-AES 128 с FileVault на устройствах под управлением macOS 10.13 и более поздних версий. FileVault включается, когда пользователь выходит из устройства.

    Если задано значение "Да", можно настроить дополнительные параметры для FileVault.

    • Тип ключа восстановленияПерсональные ключи восстановления создаются для устройств. Настройте следующие параметры персонального ключа:

      • Смена личных ключей восстановления Укажите, как часто будет меняться персональный ключ восстановления для устройства. Можно выбрать значение по умолчанию " Не настроено" или значение от 1 до 12 месяцев.
      • Расположение депонирования Описание личного ключа восстановления Укажите для пользователя короткое сообщение с инструкциями по получению личного ключа восстановления. Пользователь видит это сообщение на экране входа при появлении запроса на ввод личного ключа восстановления, если забудет пароль.
    • Количество раз, разрешенных для обхода Укажите, сколько раз пользователь может игнорировать запросы на включение FileVault, прежде чем FileVault потребуется для входа пользователя.

      • Не настроено (по умолчанию) — шифрование на устройстве требуется перед следующим входом в систему.
      • От 1 до 10 — разрешить пользователю игнорировать запрос от 1 до 10 раз, прежде чем потребовать шифрования на устройстве.
      • Нет ограничений, всегда спрашивать: пользователю предлагается включить FileVault, но шифрование никогда не требуется.
    • Разрешить отсрочку до выхода

      • Не настроено (по умолчанию)
      • Да — отложить запрос на включение FileVault, пока пользователь не выйдет из системы.
    • Отключить запрос при выходе Запретите отображение пользователю запроса на включение FileVault при выходе. Если установлено значение "Отключено", запрос при выходе отключается, а вместо этого запрос выводится пользователю при входе.

      • Не настроено (по умолчанию)
      • Да — отключение запроса на включение FileVault, отображаемого при выходе.
    • Скрыть ключ восстановления Скрытие личного ключа восстановления от пользователя устройства macOS во время шифрования. После шифрования диска пользователь может использовать любое устройство для просмотра своего личного ключа восстановления через веб-сайт Корпоративный портал Intune или приложение корпоративного портала на поддерживаемой платформе.

      • Не настроено (по умолчанию)
      • Да — скрыть личный ключ восстановления при шифровании устройства.

BitLocker

Примечание.

В этой статье описаны параметры, которые можно найти в профилях BitLocker, созданных до 19 июня 2023 г. для политики безопасности конечных точек Windows 10 и более поздних версий. 19 июня 2023 г. профиль Windows 10 и более поздних версий был обновлен для использования нового формата настроек, который можно найти в каталоге параметров. После этого изменения вы больше не сможете создавать новые версии старого профиля, и они больше не будут разрабатываться. Хотя вы больше не можете создавать новые экземпляры старого профиля, вы можете продолжать изменять и использовать его экземпляры, созданные ранее.

Для профилей, использующих новый формат параметров, Intune больше не поддерживает список всех параметров по имени. Вместо этого имя каждого параметра, его параметры конфигурации и пояснительный текст, отображаемые в Центре администрирования Microsoft Intune, берутся непосредственно из содержимого подробных сведений о параметрах. Это содержимое может предоставить дополнительные сведения об использовании параметра в его надлежащем контексте. При просмотре текста со сведениями о параметрах можно использовать ссылку "Подробнее ", чтобы открыть это содержимое.

Следующие сведения о параметрах для профилей Windows применяются к этим устаревшим профилям.

BitLocker — базовые параметры

  • Включить полное шифрование диска для ОС и фиксированных дисков с даннымиCSP: BitLocker — RequireDeviceEncryption

    Если диск был зашифрован до применения этой политики, никаких дополнительных действий не выполняется. Если метод шифрования и параметры соответствуют этой политике, конфигурация должна вернуть успешное выполнение. Если параметр конфигурации BitLocker на месте не соответствует этой политике, конфигурация, скорее всего, вернет ошибку.

    Чтобы применить эту политику к уже зашифрованному диску, расшифруйте диск и повторно примените политику MDM. По умолчанию Windows не требует шифрования диска BitLocker. Однако при присоединении к Microsoft Entra и регистрации / входе в учетную запись Майкрософт (MSA) может применяться автоматическое шифрование, включая BitLocker при 128-битном шифровании XTS-AES.

    • Не настроено (по умолчанию) — BitLocker не применяется принудительно.
    • Да — принудительное использование BitLocker.
  • Требовать шифрования карт памяти (только для мобильных устройств)CSP: BitLocker — RequireStorageCardEncryption

    Этот параметр применяется только к устройствам SKU на Windows Mobile и Mobile Корпоративная.

    • Не настроено (по умолчанию) — параметр возвращается к значению по умолчанию ОС, которое не требует шифрования карт хранилища.
    • Да . Для мобильных устройств требуется шифрование карт памяти.

    Примечание.

    Поддержка Windows 10 Mobile и Windows Phone 8.1 прекращена в августе 2020 г.

  • Скрыть запрос о стороннем шифрованииCSP: BitLocker — AllowWarningForOtherDiskEncryption

    Если BitLocker включен в системе, которая уже зашифрована сторонним продуктом шифрования, это может сделать устройство непригодным для использования. Это может привести к потере данных, в связи с чем может потребоваться переустановка Windows. Настоятельно рекомендуется никогда не включать BitLocker на устройстве, на котором установлено или включено стороннее шифрование.

    По умолчанию мастер настройки BitLocker предлагает пользователям подтвердить, что стороннее шифрование не используется.

    • Не настроено (по умолчанию) — мастер настройки BitLocker отображает предупреждение и предлагает пользователям убедиться, что стороннее шифрование отсутствует.
    • Да — скрытие запроса мастера настройки BitLocker от пользователей.

    Если требуются функции автоматического включения BitLocker, предупреждение о стороннем шифровании должно быть скрыто, так как любой требуемый запрос нарушает рабочие процессы автоматической включения.

    Если задано значение "Да", можно настроить следующий параметр:

    • Разрешить обычным пользователям включать шифрование во время AutopilotCSP: BitLocker — AllowStandardUserEncryption

      • Не настроено (по умолчанию) — параметр оставлен клиентом по умолчанию, то есть для включения BitLocker требуется доступ локального администратора.
      • Да. Во время сценариев присоединения к Microsoft Entra в автоматическом режиме пользователям не нужно быть локальными администраторами, чтобы включить BitLocker.

      Для автоматических включений и сценариев Windows Autopilot пользователь должен быть локальным администратором, чтобы пройти мастер настройки BitLocker.

  • Настройка ротации паролей восстановления через клиентCSP: BitLocker — ConfigureRecoveryPasswordRotation

    Устройства добавления рабочей учетной записи (AWA, формально присоединение к рабочему месту) не поддерживаются для ротации ключей.

    • Не настроено (по умолчанию) — клиент не будет поворачивать ключи восстановления BitLocker.
    • Disabled
    • Устройства, которые присоединились к Microsoft Entra
    • Устройства с гибридным присоединением к Microsoft Entra

BitLocker — фиксированные параметры диска

  • Политика фиксированного диска BitLockerCSP: BitLocker — EncryptionMethodByDriveType

    • Восстановление фиксированного дискаCSP: BitLocker — FixedDrivesRecoveryOptions

      Управление восстановлением фиксированных дисков данных с защитой BitLocker в отсутствие необходимых сведений о ключе запуска.

      • Не настроено (по умолчанию) — поддерживаются параметры восстановления по умолчанию, включая агент восстановления данных (DRA). Конечный пользователь может указать параметры восстановления, и резервная копия сведений о восстановлении не будет создаваться в Microsoft Entra.
      • Настройка — включите доступ для настройки различных методов восстановления дисков.

      Если задано значение "Настройка ", доступны следующие параметры:

      • Создание ключа восстановления пользователем

        • Заблокировано (по умолчанию)
        • Required
        • Разрешено
      • Настройка пакета восстановления BitLocker

        • Пароль и ключ (по умолчанию) — включает пароль восстановления BitLocker, используемый администраторами и пользователями для разблокировки защищенных дисков, и пакеты ключей восстановления, используемые администраторами для восстановления данных в Active Directory.
        • Только пароль . Пакеты ключей восстановления могут быть недоступны при необходимости.
      • Требовать от устройства резервного копирования сведений о восстановлении в Microsoft Entra

        • Не настроено (по умолчанию) — включение BitLocker будет выполнено даже при сбое резервного копирования ключа восстановления в Microsoft Entra ID. Это может привести к тому, что сведения о восстановлении не будут сохраняться во внешней среде.
        • Да. BitLocker не завершит включение, пока ключи восстановления не будут успешно сохранены в Microsoft Entra.
      • Создание пользователем пароля восстановления

        • Заблокировано (по умолчанию)
        • Required
        • Разрешено
      • Скрытие параметров восстановления при настройке BitLocker

        • Не настроено (по умолчанию) — разрешает пользователю доступ к дополнительным параметрам восстановления.
        • Да — запретить пользователю выбирать дополнительные параметры восстановления, такие как печать ключей восстановления, во время работы мастера настройки BitLocker.
      • Включение BitLocker для хранения сведений после восстановления

        • Не настроено (по умолчанию)
        • Да. Если присвоить этому параметру значение "Да", данные о восстановлении BitLocker будут сохраняться в доменных службах Active Directory.
      • Блокировка использования агента восстановления данных на основе сертификатов (DRA)

        • Не настроено (по умолчанию) — разрешить настройку использования DRA. Для настройки DRA требуется корпоративная PKI и объекты групповой политики для развертывания агента DRA и сертификатов.
        • Да — заблокировать возможность использования агента восстановления данных (DRA) для восстановления дисков с включенным BitLocker.
    • Блокировать доступ на запись к фиксированным дискам данных, не защищенным BitLockerCSP: BitLocker — FixedDrivesRequireEncryption Этот параметр доступен, если для политики фиксированного диска BitLocker задано значение "Настройка".

      • Не настроено (по умолчанию) — данные могут быть записаны на незашифрованные фиксированные диски.
      • Да . Windows не позволит записывать данные на фиксированные диски, которые не защищены BitLocker. Если фиксированный диск не зашифрован, пользователю потребуется выполнить инструкции мастера настройки BitLocker для диска перед предоставлением доступа на запись.
    • Настройка метода шифрования для фиксированных дисков с даннымиCSP: BitLocker — EncryptionMethodByDriveType

      Настройте метод шифрования и стойкость шифра для фиксированных дисков с данными. 128-разрядная версия XTS AES является стандартным методом шифрования Windows и рекомендуемым значением.

      • Не настроено (по умолчанию)
      • AES 128 бит CBC
      • AES 256bit CBC
      • AES 128 бит XTS
      • AES 256bit XTS

BitLocker — параметры диска ОС

  • Политика системных дисков BitLockerCSP: BitLocker — EncryptionMethodByDriveType

    • Настройка (по умолчанию)
    • Не настроено

    В разделе "Настройка" можно настроить следующие параметры:

    • Требуется проверка подлинности при запуске . CSP: BitLocker — SystemDrivesRequireStartupAuthentication

      • Не настроено (по умолчанию)
      • Да — настройте дополнительные требования к проверке подлинности при запуске системы, включая использование доверенного платформенного модуля (TPM) или требования к ПИН-коду при запуске.

      Если задано значение "Да ", можно настроить следующие параметры:

      • Запуск совместимого доверенного платформенного модуляCSP: BitLocker — SystemDrivesRequireStartupAuthentication

        Рекомендуется требовать наличие доверенного платформенного модуля для BitLocker. Этот параметр применяется только при первом включении BitLocker и не действует, если BitLocker уже включен.

        • Заблокировано (по умолчанию) — BitLocker не использует TPM.
        • Обязательно . BitLocker включается только в том случае, если имеется и доступен и используется TPM.
        • Разрешено — BitLocker использует TPM, если он присутствует.
      • Совместимый ПИН-код запуска TPMCSP: BitLocker — SystemDrivesRequireStartupAuthentication

        • Заблокировано (по умолчанию) — блокировка использования ПИН-кода.
        • Обязательно : требование наличия PIN-кода и доверенного платформенного модуля для включения BitLocker.
        • Разрешено . BitLocker использует TPM (при его наличии) и позволяет пользователю настраивать ПИН-код запуска.

        Для сценариев с автоматическим включением необходимо установить для этого параметра значение "Заблокировано". Сценарии автоматического включения (включая Windows Autopilot) не будут успешными, если требуется вмешательство пользователя.

      • Совместимый ключ запуска TPMCSP: BitLocker — SystemDrivesRequireStartupAuthentication

        • Blocked (по умолчанию) — блокировка использования ключей запуска.
        • Обязательное условие: для включения BitLocker требуется ключ запуска и доверенный платформенный модуль.
        • Разрешено . BitLocker использует доверенный платформенный модуль (при его наличии) и разрешает наличие ключа запуска (например, USB-накопителя) для разблокировки дисков.

        Для сценариев с автоматическим включением необходимо установить для этого параметра значение "Заблокировано". Сценарии автоматического включения (включая Windows Autopilot) не будут успешными, если требуется вмешательство пользователя.

      • Совместимый ключ запуска и ПИН-код TPMCSP: BitLocker — SystemDrivesRequireStartupAuthentication

        • Заблокировано (по умолчанию) — блокировка использования сочетания ключа запуска и ПИН-кода.
        • Обязательное условие — требование, чтобы включить BitLocker, наличие ключа запуска и ПИН-кода.
        • Разрешено — BitLocker использует TPM, если он присутствует, и позволяет использовать сочетание ключа запуска) и ПИН-кода.

        Для сценариев с автоматическим включением необходимо установить для этого параметра значение "Заблокировано". Сценарии автоматического включения (включая Windows Autopilot) не будут успешными, если требуется вмешательство пользователя.

      • Отключение BitLocker на устройствах, с которыми несовместим доверенный платформенный модульCSP: BitLocker — SystemDrivesRequireStartupAuthentication

        Если TPM нет, для запуска BitLocker потребуется пароль или USB-накопитель.

        Этот параметр применяется только при первом включении BitLocker и не действует, если BitLocker уже включен.

        • Не настроено (по умолчанию)
        • Да — блокировать настройку BitLocker без совместимой микросхемы TPM.
      • Включить предзагрузочное сообщение и URL-адрес восстановленияCSP: BitLocker — настройка SystemDrivesRecoveryMessage

        • Не настроено (по умолчанию) — использовать стандартные данные предзагрузочного восстановления BitLocker.
        • Да — включите настройку настраиваемого предзагрузочного сообщения и URL-адреса восстановления, чтобы помочь пользователям понять, как найти пароль восстановления. Предзагрузочное сообщение и URL-адрес отображаются пользователями, когда они заблокированы на компьютере в режиме восстановления.

        Если задано значение "Да ", можно настроить следующие параметры:

        • Предзагрузочное сообщение о восстановлении Укажите настраиваемое предзагрузочное сообщение для восстановления.

        • URL-адрес предзагрузочного восстановления Укажите настраиваемый предзагрузочный URL-адрес восстановления.

      • Восстановление системного дискаCSP: BitLocker — SystemDrivesRecoveryOptions

        • Не настроено (по умолчанию)
        • Configure — включение настройки дополнительных параметров.

        Если задано значение "Настройка ", доступны следующие параметры:

        • Создание ключа восстановления пользователем

          • Заблокировано (по умолчанию)
          • Required
          • Разрешено
        • Настройка пакета восстановления BitLocker

          • Пароль и ключ (по умолчанию) — включают в себя в Active Directory пароль восстановления BitLocker, используемый администраторами и пользователями для разблокировки защищенных дисков, и пакеты ключей восстановления, используемые администраторами для восстановления данных.
          • Только пароль . Пакеты ключей восстановления могут быть недоступны при необходимости.
        • Требовать от устройства резервного копирования сведений о восстановлении в Microsoft Entra

          • Не настроено (по умолчанию) — включение BitLocker будет выполнено даже при сбое резервного копирования ключа восстановления в Microsoft Entra ID. Это может привести к тому, что сведения о восстановлении не будут сохраняться во внешней среде.
          • Да. BitLocker не завершит включение, пока ключи восстановления не будут успешно сохранены в Microsoft Entra.
        • Создание пользователем пароля восстановления

          • Заблокировано (по умолчанию)
          • Required
          • Разрешено
        • Скрытие параметров восстановления при настройке BitLocker

          • Не настроено (по умолчанию) — разрешает пользователю доступ к дополнительным параметрам восстановления.
          • Да — запретить пользователю выбирать дополнительные параметры восстановления, такие как печать ключей восстановления, во время работы мастера настройки BitLocker.
        • Включение BitLocker для хранения сведений после восстановления

          • Не настроено (по умолчанию)
          • Да. Если присвоить этому параметру значение "Да", данные о восстановлении BitLocker будут сохраняться в доменных службах Active Directory.
        • Блокировка использования агента восстановления данных на основе сертификатов (DRA)

          • Не настроено (по умолчанию) — разрешить настройку использования DRA. Для настройки DRA требуется корпоративная PKI и объекты групповой политики для развертывания агента DRA и сертификатов.
          • Да — заблокировать возможность использования агента восстановления данных (DRA) для восстановления дисков с включенным BitLocker.
      • Минимальная длина ПИН-кодаCSP: BitLocker - SystemDrivesMinimumPINLength

        Укажите минимальную длину ПИН-кода при запуске, если при включении BitLocker требуется TPM + ПИН-код. Длина ПИН-кода должна содержать от 4 до 20 цифр.

        Если этот параметр не настроен, пользователи могут настроить ПИН-код запуска любой длины (от 4 до 20 цифр)

        Этот параметр применяется только при первом включении BitLocker и не действует, если BitLocker уже включен.

    • Настройка метода шифрования для дисков операционной системы CSP: [BitLocker - EncryptionMethodByDriveType](/ https:/go.microsoft.com/fwlink?linkid=872526)

      Настройте метод шифрования и стойкость шифрования для дисков ОС. 128-разрядная версия XTS AES является стандартным методом шифрования Windows и рекомендуемым значением.

      • Не настроено (по умолчанию)
      • AES 128 бит CBC
      • AES 256bit CBC
      • AES 128 бит XTS
      • AES 256bit XTS

BitLocker — параметры съемного диска

  • Политика съемных дисков BitLockerCSP: BitLocker — EncryptionMethodByDriveType

    • Не настроено (по умолчанию)
    • Настройка

    В разделе "Настройка" можно настроить следующие параметры.

    • Настройка метода шифрования для съемных носителей данныхCSP: BitLocker — EncryptionMethodByDriveType

      Выберите желаемый метод шифрования для съемных дисков с данными.

      • Не настроено (по умолчанию)
      • AES 128 бит CBC
      • AES 256bit CBC
      • AES 128 бит XTS
      • AES 256bit XTS
    • Блокировать доступ на запись к съемным дискам данных, не защищенным BitLockerCSP: BitLocker — RemovableDrivesRequireEncryption

      • Не настроено (по умолчанию) — данные могут быть записаны на незашифрованные съемные диски.
      • Да . Windows не разрешает записывать данные на съемные носители, которые не защищены BitLocker. Если вставленный съемный диск не зашифрован, пользователь должен выполнить инструкции мастера настройки BitLocker, прежде чем ему будет предоставлен доступ на запись к диску.
    • Блокировать доступ на запись к устройствам, настроенным в другой организацииCSP: BitLocker — RemovableDrivesRequireEncryption

      • Не настроено (по умолчанию) — можно использовать любой зашифрованный диск BitLocker.
      • Да — блокируйте доступ на запись к съемным носителям, если они не были зашифрованы на компьютере, принадлежащем вашей организации.

Дальнейшие действия

Политика безопасности конечной точки для шифрования диска