檢視您可以在 Intune 的端點安全性節點的磁碟加密原則設定檔中設定的設定,做為端點安全性原則的一部分。
重要事項
Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。
注意事項
自 2023 年 6 月 19 日開始,Windows 的 BitLocker 設定檔已更新為使用設定目錄中的設定格式。 新的設定檔格式包含與舊設定檔相同的設定,但由於採用新格式,Intune 系統管理中心中的設定名稱已更新。 由於這項變更,您無法再建立舊設定檔的新版本。 舊設定檔的現有執行個體仍然可供使用和編輯。
本文中的設定詳細資料僅適用于 2023 年 6 月 19 日之前建立的 BitLocker 設定檔。
使用新的設定檔格式時,我們不再發佈設定檔中設定的專用清單。 相反地,在檢視設定資訊時,使用 UI 中的 深入了解 連結,在 Windows 文件中開啟 BitLocker CSP ,其中會有完整設定的詳細資料。
適用於:
macOS
Windows
重要事項
Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。
支援的平台和設定檔:
-
macOS:
- 設定檔: FileVault
-
Windows:
- 設定檔: BitLocker
FileVault
加密
啟用 FileVault
未設定 (預設)
是 - 在執行 macOS 10.13 及更新版本的裝置上搭配 FileVault 使用 XTS-AES 128 啟用完整磁碟加密。 當使用者登出裝置時,檔案保存庫隨即啟用。
當設定為 「是」時,你可以為「檔案保管庫」設定更多設定。
修復金鑰類型個人金鑰 修復金鑰是為裝置建立。 為個人金鑰設定下列設定:
- 個人修復金鑰輪替 指定裝置的個人修復金鑰要輪換的頻率。 您可以選取預設值 [ 未設定],或 1 到 12 個月的值。
- 委付位置 個人修復金鑰說明 指定一段簡短訊息給使用者,說明如何擷取個人修復金鑰。 如果忘記密碼,當系統提示使用者輸入個人修復金鑰時,使用者會在登入畫面上看到此訊息。
允許略過的次數 設定使用者在需要「檔案保險箱」登入之前可以忽略啟用「檔案保險箱」提示的次數。
- 未設定 (預設) - 需要在允許下次登入之前對裝置進行加密。
- 1 到 10 - 允許使用者在要求裝置上加密之前忽略提示 1 到 10 次。
- 無限制,一律提示 - 系統會提示使用者啟用 FileVault,但永遠不需要加密。
允許延遲直到登出
- 未設定 (預設)
- 是 - 延遲啟用 FileVault 的提示,直到使用者登出為止。
停用登出時的提示 防止在使用者登出時,提示使用者要求啟用 FileVault。當設定為 [停用] 時,會停用登出時的提示,而是在使用者登入時收到提示。
- 未設定 (預設)
- 是 - 停用登出時出現的啟用 FileVault 提示。
隱藏修復金鑰 在加密期間,向 macOS 裝置使用者隱藏個人修復金鑰。 磁碟加密之後,使用者可以使用任何裝置,透過 Intune 公司入口網站網站,或支援平台上的公司入口網站應用程式來檢視其個人修復金鑰。
- 未設定 (預設)
- 是 - 在裝置加密期間隱藏個人修復金鑰。
BitLocker
注意事項
本文詳細說明您可以在 2023 年 6 月 19 日之前針對端點安全性的 Windows 10 和更新版本平台建立的 BitLocker 設定檔中找到設定 磁碟加密原則。 已於 2023 年 6 月 19 日更新 Windows 10 和更新版本設定檔,以使用設定類別目錄中的新設定格式。 透過這項變更,您無法再建立舊設定檔的新版本,也不再開發這些設定檔。 雖然您無法再建立舊設定檔的新執行個體,但您可以繼續編輯和使用先前建立的執行個體。
針對使用新設定格式的設定檔,Intune 不再依名稱維護每個設定的清單。 相反地,每個設定的名稱、其設定選項,以及您在 Microsoft Intune 系統管理中心內看到的說明文字,都是直接取自設定的授權內容。 該內容可以提供詳細資訊,以說明在適當的上下文中使用設定。 檢視設定資訊文字時,您可以使用其 深入了解 連結來開啟該內容。
Windows 設定檔的下列設定詳細資料適用於那些已取代的設定檔。
BitLocker – 基本設定
啟用作業系統和固定資料磁碟機的完整磁碟加密 CSP: BitLocker - RequireDeviceEncryption
如果磁碟機在套用此原則之前已加密,則不會採取額外的動作。 如果加密方法和選項符合此原則的加密方法和選項,設定應該會傳回成功。 如果就地 BitLocker 設定選項不符合此原則,設定可能會傳回錯誤。
若要將此原則套用至已加密的磁碟,請解密磁碟機並重新套用 MDM 原則。 Windows 預設值是不需要 BitLocker 磁碟機加密。 不過,在 Microsoft Entra 加入和Microsoft帳戶 (MSA) 註冊/登入時,可以套用啟用 BitLocker at XTS-AES 128 位元加密。
- 未設定 (預設) - 不會強制執行 BitLocker。
- 是 - 強制使用 BitLocker。
要求儲存卡加密 (僅限行動裝置) CSP: BitLocker - RequireStorageCardEncryption
此設定僅適用于 Windows Mobile 與 Mobile Enterprise SKU 裝置。
- 未設定 (預設) - 設定會返回作業系統預設值,也就是不需要儲存卡加密。
- 是 - 行動裝置需要在儲存卡上加密。
注意事項
對 Windows 10 行動裝置版和 Windows Phone 8.1 的支援已於 2020 年 8 月結束。
隱藏有關協力廠商加密的提示 CSP: BitLocker - AllowWarningForOtherDiskEncryption
如果在已由協力廠商加密產品加密的系統上啟用 BitLocker,可能會導致裝置無法使用。 可能會發生資料遺失,而您可能需要重新安裝 Windows。 強烈建議永遠不要在已安裝或啟用協力廠商加密的裝置上啟用 BitLocker。
根據預設,BitLocker 安裝精靈會提示使用者確認沒有協力廠商加密。
- 未設定 (預設) – BitLocker 安裝精靈顯示警告,並提示使用者確認不存在協力廠商加密。
- 是 - 向使用者隱藏 BitLocker 安裝精靈提示。
如果需要 BitLocker 無訊息啟用功能,則必須隱藏第三方加密警告,因為任何必要的提示都會中斷無訊息啟用工作流程。
當設定為 [是] 時,您可以設定下列設定:
允許標準使用者在 Autopilot 期間啟用加密 CSP: BitLocker - AllowStandardUserEncryption
- 未設定 (預設) – 將設定保留為用戶端預設值,也就是要求本機系統管理員存取權以啟用 BitLocker。
- 是 - 在 Microsoft Entra 加入無訊息啟用案例期間,使用者不需要是本機系統管理員,即可啟用 BitLocker。
針對非無訊息啟用和 Windows Autopilot 案例,使用者必須是本機系統管理員,才能完成 BitLocker 安裝精靈。
設定用戶端導向的修復密碼變換 CSP: BitLocker - ConfigureRecoveryPasswordRotation
新增公司帳戶 (AWA,正式名稱為已加入工作場所的) 裝置不支援金鑰輪換。
- 未設定 (預設) – 用戶端不會輪換 BitLocker 修復金鑰。
- Disabled
- Microsoft Entra 聯結的裝置
- Microsoft Entra 混合式加入裝置
BitLocker - 固定磁碟機設定
BitLocker 固定磁碟機原則 CSP: BitLocker - EncryptionMethodByDriveType
固定磁碟機復原 CSP: BitLocker - FixedDrivesRecoveryOptions
控制在缺少必要的啟動金鑰資訊的情況下,如何復原受 BitLocker 保護的固定資料磁碟機。
- 未設定 (預設) - 支援預設復原選項,包括資料修復代理程式 (DRA) 。 使用者可以指定復原選項,復原資訊不會備份到 Microsoft Entra。
- 設定 – 啟用存取以設定各種磁碟機復原技術。
當設定為 [設定] 時,下列設定可供使用:
使用者建立修復金鑰
- 已封鎖 (預設)
- Required
- 允許
設定 BitLocker 修復套件
- 密碼和金鑰 (預設) - 包括系統管理員和使用者用來解除鎖定受保護磁碟機的 BitLocker 修復密碼,以及系統管理員用於在 Active Directory 中進行資料復原的修復金鑰套件。
- 僅限密碼 - 需要時可能無法存取修復金鑰套件。
要求裝置將復原資訊備份到 Microsoft Entra
- 未設定 (預設) - 即使修復金鑰備份至Microsoft Entra ID失敗,BitLocker 啟用仍會完成。 這可能會導致復原資訊不會儲存在外部。
- 是 - 在修復金鑰成功儲存到 Microsoft Entra 之前,BitLocker 將不會完成啟用。
使用者建立修復密碼
- 已封鎖 (預設)
- Required
- 允許
在 BitLocker 設定期間隱藏復原選項
- 未設定 (預設) - 允許使用者存取額外的復原選項。
- 是 - 封鎖使用者在 BitLocker 安裝精靈期間選擇額外的復原選項,例如列印修復金鑰。
復原後啟用 BitLocker 儲存資訊
- 未設定 (預設)
- 是 - 將此機碼設定為是,BitLocker 復原資訊將會儲存至 Active Directory 網域服務。
封鎖使用憑證式資料修復代理程式 (DRA)
- 未設定 (預設) - 允許使用 DRA 設定。 設定 DRA 需要企業 PKI 和群組原則物件來部署 DRA 代理程式和憑證。
- 是 - 封鎖使用 Data Recovery Agent (DRA) 復原啟用 BitLocker 的磁碟機的功能。
封鎖未受 BitLocker 保護的固定資料磁碟機的寫入存取權 CSP: BitLocker - FixedDrivesRequireEncryption 當 BitLocker 固定磁碟機原則 設定為 [ 設定] 時,可使用此設定。
- 未設定 (預設) - 資料可以寫入未加密的固定磁碟機。
- 是 - Windows 不會允許將任何資料寫入未受 BitLocker 保護的固定磁碟機。 如果固定磁碟機未加密,使用者必須先完成磁碟機的 BitLocker 安裝精靈,才能授與寫入存取權。
設定固定資料磁碟機的加密方法 CSP: BitLocker - EncryptionMethodByDriveType
設定固定資料磁碟機磁碟的加密方法和加密強度。 XTS- AES 128 位元 是 Windows 預設加密方法,也是建議的加密值。
- 未設定 (預設)
- AES 128 位元 CBC
- AES 256 位元 CBC
- AES 128bit XTS
- AES 256 位元 XTS
BitLocker - 作業系統磁碟機設定
BitLocker 系統磁碟機原則 CSP: BitLocker - EncryptionMethodByDriveType
- 設定 (預設)
- 未設定
當設定為 [設定] 時,您可以設定下列設定:
需要啟動驗證 CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- 未設定 (預設)
- 是 - 設定系統啟動時的其他驗證需求,包括使用信賴平台模組 (TPM) 或啟動 PIN 需求。
當設定為 [是 ] 時,您可以設定下列設定:
相容的 TPM 啟動 CSP: BitLocker - SystemDrivesRequireStartupAuthentication
建議針對 BitLocker 要求 TPM。 這項設定只有在第一次啟用 BitLocker 時才適用,如果 BitLocker 已啟用,則不會有任何影響。
- 已封鎖 (預設) - BitLocker 不使用 TPM。
- 必要 - 只有在 TPM 存在且可用時,才會啟用 BitLocker。
- 允許 - BitLocker 會在 TPM 存在時使用。
相容的 TPM 啟動 PIN CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- 已封鎖 (預設) - 封鎖使用 PIN。
- 必要 - 需要 PIN 和 TPM 存在,才能啟用 BitLocker。
- 允許 - BitLocker 會在 TPM 存在時使用 TPM,並允許使用者設定啟動 PIN。
對於無訊息啟用案例,必須將此設定為 [已封鎖]。 無訊息啟用案例 (包括 Windows Autopilot) 在需要使用者互動時將無法成功。
相容的 TPM 啟動金鑰 CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- 已封鎖 (預設) - 封鎖使用啟動鍵。
- 必要 - 需要啟動金鑰和 TPM 存在,才能啟用 BitLocker。
- 允許 - BitLocker 會在 TPM 存在時使用 TPM,並允許 USB 磁碟機等啟動金鑰 () 存在來解除鎖定磁碟機。
對於無訊息啟用案例,必須將此設定為 [已封鎖]。 無訊息啟用案例 (包括 Windows Autopilot) 在需要使用者互動時將無法成功。
相容的 TPM 啟動金鑰和 PIN CSP: BitLocker - SystemDrivesRequireStartupAuthentication
- 已封鎖 (預設) - 封鎖啟動金鑰和 PIN 組合的使用。
- 必要 - 要求 BitLocker 具備啟動金鑰和 PIN 存在,才會啟用。
- 允許 - BitLocker 會在 TPM 存在時使用,並允許啟動金鑰) 和 PIN 組合。
對於無訊息啟用案例,必須將此設定為 [已封鎖]。 無訊息啟用案例 (包括 Windows Autopilot) 在需要使用者互動時將無法成功。
在 TPM 不相容的裝置上停用 BitLockerCSP:BitLocker - SystemDrivesRequireStartupAuthentication
如果沒有 TPM,BitLocker 需要密碼或 USB 磁碟機才能啟動。
這項設定只有在第一次啟用 BitLocker 時才適用,如果 BitLocker 已啟用,則不會有任何影響。
- 未設定 (預設)
- 是 - 封鎖在沒有相容 TPM 晶片的情況下設定 BitLocker。
啟用開機前修復訊息和 URL CSP: BitLocker - SystemDrivesRecoveryMessage設定
- 未設定 (預設) – 使用預設的 BitLocker 開機前修復資訊。
- 是 – 啟用自訂開機前修復訊息和 URL 的設定,以協助使用者瞭解如何尋找其修復密碼。 當使用者在修復模式下被鎖定出電腦時,會看到開機前訊息和 URL。
當設定為 [是 ] 時,您可以設定下列設定:
開機前修復訊息 指定自訂開機前修復訊息。
開機前修復 URL 指定自訂開機前復原 URL。
系統磁碟機復原 CSP: BitLocker - SystemDrivesRecoveryOptions
- 未設定 (預設)
- 設定 - 啟用其他設定的設定。
當設定為 [設定] 時,下列設定可供使用:
使用者建立修復金鑰
- 已封鎖 (預設)
- Required
- 允許
設定 BitLocker 修復套件
- 密碼和金鑰 (預設) - 包括系統管理員和使用者用來解除鎖定受保護磁碟機的 BitLocker 修復密碼,以及系統管理員用於 Active Directory 中資料復原目的的修復金鑰套件) 。
- 僅限密碼 - 需要時可能無法存取修復金鑰套件。
要求裝置將復原資訊備份到 Microsoft Entra
- 未設定 (預設) - 即使修復金鑰備份至Microsoft Entra ID失敗,BitLocker 啟用仍會完成。 這可能會導致復原資訊不會儲存在外部。
- 是 - 在修復金鑰成功儲存到 Microsoft Entra 之前,BitLocker 將不會完成啟用。
使用者建立修復密碼
- 已封鎖 (預設)
- Required
- 允許
在 BitLocker 設定期間隱藏復原選項
- 未設定 (預設) - 允許使用者存取額外的復原選項。
- 是 - 封鎖使用者在 BitLocker 安裝精靈期間選擇額外的復原選項,例如列印修復金鑰。
復原後啟用 BitLocker 儲存資訊
- 未設定 (預設)
- 是 - 將此機碼設定為是,BitLocker 復原資訊將會儲存至 Active Directory 網域服務。
封鎖使用憑證式資料修復代理程式 (DRA)
- 未設定 (預設) - 允許使用 DRA 設定。 設定 DRA 需要企業 PKI 和群組原則物件來部署 DRA 代理程式和憑證。
- 是 - 封鎖使用 Data Recovery Agent (DRA) 復原啟用 BitLocker 的磁碟機的功能。
最小 PIN 碼長度CSP: BitLocker - SystemDrivesMinimumPINLength
指定在 BitLocker 啟用期間需要 TPM + PIN 的最小啟動 PIN 碼長度。 PIN 碼長度必須介於 4 到 20 位數之間。
如果未設定此設定,則使用者可以設定任何長度的啟動 PIN 碼 (介於 4 到 20 位數之間)
這項設定只有在第一次啟用 BitLocker 時才適用,如果 BitLocker 已啟用,則不會有任何影響。
設定作業系統磁碟機的加密方法 雲端解決方案提供者: [BitLocker - EncryptionMethodByDriveType] (/ https:/go.microsoft.com/fwlink?linkid=872526)
設定作業系統磁碟機的加密方法和加密強度。 XTS- AES 128 位元 是 Windows 預設加密方法,也是建議的加密值。
- 未設定 (預設)
- AES 128 位元 CBC
- AES 256 位元 CBC
- AES 128bit XTS
- AES 256 位元 XTS
BitLocker - 抽取式磁碟機設定
BitLocker 抽取式磁碟機原則 CSP: BitLocker - EncryptionMethodByDriveType
- 未設定 (預設)
- 設定
當設定為 [設定] 時,您可以設定下列設定。
設定卸除式資料磁碟機的加密方法 CSP: BitLocker - EncryptionMethodByDriveType
選取卸除式資料磁碟機磁碟所需的加密方法。
- 未設定 (預設)
- AES 128 位元 CBC
- AES 256 位元 CBC
- AES 128bit XTS
- AES 256 位元 XTS
封鎖不受 BitLocker 保護的抽取式資料磁碟機的寫入存取權 CSP: BitLocker - RemovableDrivesRequireEncryption
- 未設定 (預設) - 資料可以寫入未加密的抽取式磁碟機。
- 是 - Windows 不允許將資料寫入未受 BitLocker 保護的抽取式磁碟機。 如果插入的抽取式磁碟機未加密,使用者必須先完成 BitLocker 安裝精靈,才能授與磁碟機的寫入存取權。
封鎖對另一個組織中設定的裝置的寫入存取權 CSP: BitLocker - RemovableDrivesRequireEncryption
- 未設定 (預設) - 可以使用任何 BitLocker 加密磁碟機。
- 是 - 封鎖對抽取式磁碟機的寫入存取權,除非它們是在貴組織擁有的電腦上加密的。