使用 Intune 監視裝置加密

Microsoft Intune 加密報告是一個集中式位置,可讓您檢視裝置加密狀態的詳細資料,以及尋找管理裝置修復金鑰的選項。 可用的修復金鑰選項取決於您檢視的裝置類型。

提示

若要設定 Intune 原則來管理裝置上的加密,請參閱:

若要尋找報告,請登入 Microsoft Intune 系統管理中心。 選取 [ 裝置>管理裝置>設定],選取 [ 監視*] 索引標籤,然後選取 [裝置加密狀態]。

檢視加密詳細資料

加密報告會顯示您管理之支援裝置的常見詳細資料。 下列各節提供 Intune 在報告中所呈現資訊的詳細資訊。

必要條件

加密報告支援在執行下列作業系統版本的裝置上報告:

  • macOS 10.13 或更新版本
  • Windows 版本 1607 或更新版本

報告詳細資料

[加密報表] 窗格會顯示您管理的裝置清單,以及這些裝置的高層級詳細資料。 您可以從清單中選取裝置進行切入,並從裝置 [ 裝置加密狀態 ] 窗格檢視更多詳細資料。

  • 裝置名稱 – 裝置的名稱。

  • OS – 裝置平台,例如 Windows 或 macOS。

  • OS 版本 – 裝置上的 Windows 或 macOS 版本。

  • TPM 版本 (僅適用於 Windows) – 在 Windows 裝置上偵測到的 TPM) 晶片 (信賴平台模組版本。

    如需如何查詢 TPM 版本的詳細資訊,請參閱 DeviceStatus CSP - TPM 規格

  • 加密整備 程度 — 評估裝置是否已準備好支援適用的加密技術,例如 BitLocker 或 FileVault 加密。 裝置會識別為:

    • :裝置可以使用 MDM 原則加密,這要求裝置符合下列需求:

      針對 macOS 裝置

      • macOS 版本 10.13 或更新版本

      對於 Windows 裝置

      • Windows 10 版本 1709 或更新的商務版企業版教育版、Windows 10 版本 1809 或更新版本的專業版,以及 Windows 11。
      • 裝置必須有 TPM 晶片

      重要事項

      Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

      如需有關 Windows 加密必要條件的詳細資訊,請參閱 Windows 文件中的 BitLocker 設定服務提供者 (CSP)

    • 尚未就緒:裝置沒有完整的加密功能,但可能仍支援加密。

    • 不適用:資訊不足,無法將此裝置分類。

  • 加密狀態 – 作業系統磁碟機是否已加密。

  • 使用者主體名稱 – 裝置的主要使用者。

裝置加密狀態

當您從 [加密] 報告選取裝置時,Intune 會顯示 [裝置加密狀態] 窗格。 此窗格提供下列詳細資料:

  • 裝置名稱 – 您正在檢視的裝置名稱。

  • 加密整備 程度 – 根據已啟用的 TPM 評估裝置是否已準備好透過 MDM 原則支援加密。

    當 Windows 裝置整備為 [未就緒] 時,它可能仍支援加密。 若要獲得 Ready 指定,Windows 裝置必須已啟用 TPM 晶片。 不過,不需要 TPM 晶片來支援加密,因為裝置仍可手動加密。 或透過可設定為允許在沒有 TPM 的情況下加密的 MDM/群組原則設定。

  • 加密狀態 – 作業系統磁碟機是否已加密。 Intune 最多可能需要 24 小時才能報告裝置的加密狀態或該狀態的變更。 這段時間包括作業系統加密的時間,以及裝置向 Intune 報告的時間。

    若要在裝置正常簽入之前加速報告 FileVault 加密狀態,請讓使用者在加密完成後同步其裝置。

    對於 Windows 裝置,此欄位不會查看其他磁碟機是否加密,例如固定磁碟機。 加密狀態 來自 DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance

  • 設定檔 – 適用於此裝置並設定下列值的 裝置組態 設定檔清單:

    • macOS:

      • 設定檔類型 = Endpoint Protection
      • 設定 > FileVault > FileVault = 啟用
    • Windows:

      • 設定檔類型 = Endpoint Protection
      • 設定 > Windows 加密 > 加密裝置 = 需要

    如果 設定檔狀態摘要 指出問題,您可以使用設定檔清單來識別要檢閱的個別原則。

  • 設定檔狀態摘要 – 適用於此裝置的設定檔摘要。 摘要代表所有適用設定檔中最不有利的條件。 例如,如果數個適用的設定檔中只有一個導致錯誤,則 設定檔狀態摘要 會顯示 錯誤

    若要檢視 Intune 系統管理中心狀態的更多詳細資料,請移至 [裝置>] [管理裝置>] [設定>],選取設定檔。 您可以選擇選取 [ 裝置狀態 ],然後選取裝置。

  • 狀態詳細資料 – 有關裝置加密狀態的進階詳細資料。

    此欄位會顯示可偵測到之每個適用錯誤的資訊。 您可以使用此資訊來了解裝置可能尚未加密就緒的原因。

    以下是 Intune 可以報告的狀態詳細資料範例:

    macOS:

    • 尚未擷取並儲存修復金鑰。 很可能是因為裝置尚未解除鎖定,或尚未簽入。

      請考慮:此結果不一定代表錯誤條件,而是一種暫時狀態,可能是因為在將加密要求傳送至裝置之前,必須設定修復金鑰委付的裝置計時所致。 此狀態也可能表示裝置保持鎖定狀態,或最近未簽入 Intune。 最後,由於在裝置接上充電 () 後才會開始 FileVault 加密,因此使用者可能會收到尚未加密裝置的修復金鑰.

    • 使用者正在延遲加密,或目前正在加密程序中。

      考慮:使用者在收到加密要求後尚未登出(這是 FileVault 加密裝置之前的必要條件),或者使用者已手動解密裝置。 Intune 無法防止使用者解密其裝置。

    • 裝置已經加密。 裝置使用者必須解密裝置才能繼續。

      考慮:Intune 無法在已加密的裝置上設定 FileVault。 不過,在裝置收到啟用 FileVault 的原則之後,使用者可以上傳其個人修復金鑰,以讓 Intune 管理該裝置上的加密。 或者,使用者可以手動解密其裝置,以便稍後使用 Intune 原則對其進行加密。 不過,我們不建議手動解密,因為這樣做會讓裝置暫時未加密。

    • FileVault 需要使用者核准其在 macOS Catalina 和更新版本中的管理設定檔。

      請考慮:從 Catalina) (macOS 版本 10.15 開始,使用者核准的註冊設定可能會導致使用者手動核准 FileVault 加密的需求。 如需詳細資訊,請參閱 Intune 文件中的使用者核准註冊。

    • 未知。

      請考慮: 未知狀態的一個可能原因是裝置已鎖定,且 Intune 無法啟動委付或加密程序。 解除鎖定裝置之後,可以繼續進行.

    Windows:

    對於 Windows 裝置,Intune 僅顯示執行 Windows 10 2019 年 4 月更新或更新版本或 Windows 11 之裝置的狀態詳細資料狀態詳細資料 來自 BitLocker CSP - Status/DeviceEncryptionStatus

    • BitLocker 原則需要使用者同意才能啟動 BitLocker 磁碟機加密精靈以開始作業系統磁碟區加密,但使用者未同意。

    • 作業系統磁碟區的加密方法不符合 BitLocker 原則。

    • 原則 BitLocker 需要 TPM 保護裝置來保護作業系統磁碟區,但不會使用 TPM。

    • BitLocker 原則需要作業系統磁碟區的僅 TPM 保護裝置,但不會使用 TPM 保護。

    • BitLocker 原則需要作業系統磁碟區的 TPM+PIN 保護,但不會使用 TPM+PIN 保護裝置。

    • BitLocker 原則需要作業系統磁碟區的 TPM+啟動金鑰保護,但不會使用 TPM+啟動金鑰保護裝置。

    • BitLocker 原則需要作業系統磁碟區的 TPM+PIN+啟動金鑰保護,但不會使用 TPM+PIN+啟動金鑰保護裝置。

    • 作業系統磁碟區未受保護。

      請考慮:電腦上已套用 BitLocker 原則來加密作業系統磁碟機,但作業系統磁碟機的加密已暫停或未完成。

    • 修復金鑰備份失敗。

      請考慮: 檢查裝置事件記錄檔,以查看修復金鑰備份失敗的原因。 您可能需要執行 manage-bde 命令來手動託管修復金鑰。

    • 固定磁碟機未受保護。

      請考慮:電腦上已套用 BitLocker 原則來加密固定磁碟機,但固定磁碟機的加密已暫停或未完成。

    • 固定磁碟機的加密方法不符合 BitLocker 原則。

    • 若要加密磁碟機,BitLocker 原則要求使用者以系統管理員身分登入,或者如果裝置已加入 Microsoft Entra ID,則必須將 AllowStandardUserEncryption 原則設定為 1

    • 未設定 WinRE) (Windows 修復環境。

      考慮:需要執行命令列才能在單獨的分區上設定 WinRE;因為沒有檢測到。 如需詳細資訊,請參閱 REAgentC 命令列選項

    • TPM 不適用於 BitLocker,可能因為它不存在、已在登錄中設為無法使用,或是作業系統位於抽取式磁碟機上。

      考慮:套用至此裝置的 BitLocker 原則需要 TPM,但在此裝置上,BitLocker CSP 偵測到 TPM 可能在 BIOS 層級停用。

    • TPM 尚未準備好使用 BitLocker。

      考慮:BitLocker CSP 看到此裝置有可用的 TPM,但可能需要初始化 TPM。 請考慮在電腦上執行 intialize-tpm 來初始化 TPM。

    • 網路無法使用,這是修復金鑰備份的必要條件。

匯出報表詳細資料

檢視 [加密報表] 窗格時,您可以選取 [匯出 ] 以建立報表詳細資料的 .csv 檔案下載。 此報告包括 來自 [加密] 報告 窗格的高階詳細資料,以及您管理之每個裝置的 裝置加密狀態 詳細資料。

匯出詳細資料

此報告可用於識別裝置群組的問題。 例如,您可以使用報表來識別使用者已啟用 FileVault 的 macOS 裝置清單,這表示必須手動解密的裝置,Intune 才能管理其 FileVault 設定。

管理修復金鑰

如需管理修復金鑰的詳細資訊,請參閱下列 Intune 文件:

macOS FileVault:

Windows BitLocker:

後續步驟