設定 BitLocker

若要設定 BitLocker,您可以使用下列其中一個選項:

  • 設定服務提供者 (CSP) :此選項通常用於由行動裝置 裝置管理 (MDM) 解決方案所管理的裝置,例如 Microsoft Intune。 BitLocker CSP 可用來設定 BitLocker,並將不同 BitLocker 函式的狀態報告給 MDM 解決方案。 透過 Microsoft Intune,您可以在合規性原則中使用 BitLocker 狀態,並將其與條件式存取結合。 條件式存取可以根據 BitLocker 的狀態,防止或授與 Exchange Online 和 SharePoint Online 等服務的存取權。 若要深入瞭解設定和監視 BitLocker 的 Intune 選項,請參閱下列文章:
  • 組策略 (GPO) :此選項可用於已加入 Active Directory 網域且不受裝置管理解決方案管理的裝置。 組策略也可用於未加入 Active Directory 網域的裝置,使用本機組策略編輯器
  • Microsoft Configuration Manager:此選項可用於使用 BitLocker 管理代理程式 Microsoft Configuration Manager 管理的裝置。 若要深入瞭解透過 Microsoft Configuration Manager 設定 BitLocker 的選項,請參閱部署 BitLocker 管理

注意

Windows Server 不支援使用 CSP 或 Microsoft Configuration Manager 設定 BitLocker。 請改用 GPO。

雖然許多 BitLocker 原則設定都可以使用 CSP 和 GPO 來設定,但有一些設定只能使用其中一個選項。 若要瞭解適用於 CSP 和 GPO 的原則設定,請檢閱 BitLocker 原則設定一節。

Windows 版本和授權需求

下表列出支援 BitLocker 管理的 Windows 版本:

Windows 專業版 Windows 企業版 Windows 專業教育版/SE Windows 教育版

BitLocker 管理授權權利由下列授權授與:

Windows 專業版/專業教育版/SE Windows 企業版 E3 Windows 企業版 E5 Windows 教育版 A3 Windows 教育版 A5

如需 Windows 授權的詳細資訊,請參閱 Windows 授權概觀

BitLocker 原則設定

本節說明透過設定服務提供者 (CSP) 和組策略 (GPO) 設定 BitLocker 的原則設定。

重要

當磁碟驅動器的 BitLocker 一開始開啟時,會強制執行大部分的 BitLocker 原則設定。 如果設定變更,則不會重新啟動加密。

原則設定清單

設定清單會依字母順序排序,並以四個類別組織:

  • 一般設定:適用於所有受 BitLocker 保護的磁碟驅動器的設定
  • 操作系統磁碟驅動器:適用於 Windows 安裝所在磁碟驅動器的設定
  • 固定數據磁碟驅動器:適用於任何本機磁碟驅動器的設定,但操作系統磁碟驅動器除外
  • 卸除式數據磁碟驅動器:適用於任何抽取式磁碟驅動器的設定

選擇其中一個索引標籤,以檢視可用設定的清單:

下表列出適用於所有磁碟驅動器類型的 BitLocker 原則,指出這些原則是否適用於設定服務提供者 (CSP) 和/或組策略 (GPO) 。 如需詳細資訊,請選取原則名稱。

原則名稱 Csp Gpo
允許標準使用者加密
選擇修復密碼的預設資料夾
選擇磁碟驅動器加密方法和加密強度
設定修復密碼輪替
當這部電腦鎖定時停用新的 DMA 裝置
防止重新啟動時覆寫記憶體
為您的組織提供唯一標識碼
需要裝置加密
驗證智慧卡憑證使用規則合規性

允許標準使用者加密

您可以使用此原則,針對目前登入的用戶沒有系統管理許可權時套用原則的情況,強制執行 [ 需要裝置加密 ] 原則。

重要

必須停用 [允許其他磁碟 加密的警告] 原則,才能允許標準使用者加密。

路徑
Csp ./Device/Vendor/MSFT/BitLocker/AllowStandardUserEncryption
Gpo 無法使用

選擇修復密碼的預設資料夾

指定 當 BitLocker 磁碟驅動器加密安裝 精靈提示使用者輸入要儲存修復密碼的資料夾位置時所顯示的預設路徑。 您可以指定完整路徑,或在路徑中包含目標電腦的環境變數:

  • 如果路徑無效,BitLocker 安裝精靈會顯示計算機的最上層資料夾檢視
  • 如果停用或未設定此原則設定,當用戶選擇將修復密碼儲存在資料夾中的選項時,BitLocker 安裝精靈會顯示電腦的最上層資料夾檢視

注意

此原則設定不會防止使用者將修復密碼儲存在另一個資料夾中。

路徑
Csp 無法使用
Gpo 計算機設定>系統管理範>本Windows 元件>BitLocker 磁碟驅動器加密

選擇磁碟驅動器加密方法和加密強度

透過此原則,您可以個別設定固定數據磁碟驅動器、操作系統磁碟驅動器和抽取式數據磁碟驅動器的加密演算法和金鑰加密強度。

建議的設定: XTS-AES 所有磁碟驅動器的演算法。 金鑰大小、128 位或 256 位的選擇取決於裝置的效能。 如需效能更高效能的硬碟和CPU,請選擇 [256 位密鑰],讓效能較差的硬碟使用 128。

重要

監管者或產業可能需要金鑰大小。

如果您停用或未設定此原則設定,BitLocker 會使用的 XTS-AES 128-bit預設加密方法。

注意

此原則不適用於加密的磁碟驅動器。 加密的磁碟驅動器會利用自己的演算法,這是由磁碟驅動器在數據分割期間設定的演算法。

路徑
Csp ./Device/Vendor/MSFT/BitLocker/EncryptionMethodByDriveType
Gpo 計算機設定>系統管理範>本Windows 元件>BitLocker 磁碟驅動器加密

設定修復密碼輪替

使用此原則,您可以在已加入 Microsoft Entra 和 Microsoft Entra 混合式聯結裝置上,針對 OS 和固定磁碟驅動器使用時,設定數值復原密碼輪替。

可能值為:

  • 0:數值復原密碼輪替已關閉
  • 1:數值復原密碼在使用時會針對已加入 Microsoft Entra 裝置開啟。 這也是預設值
  • 2:已加入 Microsoft Entra 裝置和 Microsoft Entra 混合式聯結裝置使用時,數值復原密碼輪替已

注意

只有在將修復密碼的Micropsoft Entra ID 或Active Directory備份設定為必要時,原則才有效

  • 針對操作系統磁碟驅動器:在 操作系統磁碟驅動器的復原資訊儲存至 AD DS 之前,啟用 [不要啟用 BitLocker]
  • 針對固定磁碟驅動器:啟用「在固定數據磁碟驅動器的復原資訊儲存至 AD DS 之前,請勿啟用 BitLocker
路徑
Csp ./Device/Vendor/MSFT/BitLocker/ConfigureRecoveryPasswordRotation
Gpo 無法使用

當這部電腦鎖定時停用新的 DMA 裝置

啟用時,此原則設定會封鎖所有熱外掛程式 PCI 埠的直接記憶體存取 (DMA) ,直到使用者登入 Windows 為止。

一旦使用者登入,Windows 就會列舉連線到主機的PCI裝置,以布建的PCI埠。 每次使用者鎖定裝置時,在不含子系裝置的熱即插即用PCI埠上都會封鎖 DMA,直到使用者再次登入為止。

裝置在解除鎖定時已列舉的裝置會繼續運作,直到解除封鎖,或系統重新啟動或休眠為止。

只有在啟用 BitLocker 或裝置加密時,才會強制執行此原則設定。

重要

此原則與 核心 DMA 保護不相容。 如果系統支援 Kernel DMA Protection,建議您停用此原則,因為核心 DMA 保護會為系統提供更高的安全性。 如需 Kernel DMA Protection 的詳細資訊,請參閱 Kernel DMA Protection

路徑
Csp 無法使用
Gpo 計算機設定>系統管理範>本Windows 元件>BitLocker 磁碟驅動器加密

防止重新啟動時覆寫記憶體

此原則設定可用來控制裝置重新啟動時是否覆寫電腦的記憶體。 BitLocker 秘密包含用來加密數據的金鑰數據。

  • 如果您啟用此原則設定,當計算機重新啟動時,不會覆寫記憶體。 防止記憶體覆寫可能會改善重新啟動效能,但會增加公開 BitLocker 秘密的風險。
  • 如果停用或未設定此原則設定,當計算機重新啟動時,BitLocker 秘密會從記憶體中移除。

注意

只有在啟用 BitLocker 保護時,才會套用此原則設定。

路徑
Csp 無法使用
Gpo 計算機設定>系統管理範>本Windows 元件>BitLocker 磁碟驅動器加密

為您的組織提供唯一標識碼

此原則設定可讓您將唯一組織標識碼與使用 BitLocker 加密的磁碟驅動器建立關聯。 識別元會儲存為 識別欄位允許的識別欄位

  • 識別欄位可讓您將唯一組織標識碼與受 BitLocker 保護的磁碟驅動器建立關聯。 此標識元會自動新增至受 BitLocker 保護的新磁碟驅動器,並可使用 BitLocker 磁碟驅動器加密 在現有受 BitLocker 保護的磁碟驅動器上更新:設定工具 (manage-bde.exe)
  • 允許的識別欄位會與 [拒絕寫入不受 BitLocker 保護的抽取式磁碟驅動器 ] 原則設定搭配使用,以協助控制組織中抽取式磁碟驅動器的使用。 這是以逗號分隔的識別字段清單,來自您的組織或其他外部組織。 您可以使用 manage-bde.exe在現有的磁碟驅動器上設定識別欄位。

如果啟用此原則設定,您可以在受 BitLocker 保護的磁碟驅動器上設定識別欄位,以及組織所使用的任何允許識別欄位。 當受 BitLocker 保護的磁碟驅動器掛接在另一個已啟用 BitLocker 的裝置上時,會使用識別字段和允許的識別欄位來判斷磁碟驅動器是否來自不同的組織。

如果您停用或未設定此原則設定,則不需要標識符字段。

重要

需要識別欄位,才能在受 BitLocker 保護的磁碟驅動器上管理憑證型數據復原代理程式。 BitLocker 只會在磁碟驅動器上存在識別欄位且與裝置上設定的值相同時,管理及更新憑證型數據復原代理程式。 識別欄位可以是任何 260 個字元或更少的值。

路徑
Csp ./Device/Vendor/MSFT/BitLocker/IdentificationField
Gpo 計算機設定>系統管理範>本Windows 元件>BitLocker 磁碟驅動器加密

需要裝置加密

此原則設定會判斷是否需要 BitLocker:

  • 啟用時,會根據允許 其他磁碟 加密原則的警告,在所有磁碟驅動器上以無訊息或非無訊息方式觸發加密
  • 如果停用,系統磁碟驅動器的 BitLocker 不會關閉,但會停止提示用戶開啟 BitLocker。

注意

一般而言,BitLocker 會遵循 選擇磁碟驅動器加密方法和加密強度 原則設定。 不過,對於自我加密固定磁碟驅動器和自我加密 OS 磁碟驅動器,將會忽略此原則設定。

可加密的固定數據磁碟區會被視為類似 OS 磁碟區,但必須符合其他準則才能加密:

  • 它不能是動態磁碟區
  • 不得為復原分割區
  • 它不能是隱藏的磁碟區
  • 不得為系統分割區
  • 它不能由虛擬記憶體支援
  • BCD 存放區中不能有參考

注意

使用此原則進行無訊息加密時,僅支援完整磁碟加密。 針對非無訊息加密,加密類型將取決於在 操作系統磁碟驅動器上強制執行磁碟驅動器加密類型 ,以及在裝置上設定的 固定數據磁碟驅動器原則上強制執行磁碟驅動器加密類型

路徑
Csp ./Device/Vendor/MSFT/BitLocker/RequireDeviceEncryption
Gpo 無法使用

驗證智慧卡憑證使用規則合規性

此原則設定可用來判斷要搭配 BitLocker 使用的憑證,方法是將對象標識碼 (OID) 從智慧卡憑證關聯到受 BitLocker 保護的磁碟驅動器。 物件標識元是在憑證的增強密鑰使用 (EKU) 中指定。

BitLocker 可以藉由比對憑證中的物件識別碼與此原則設定所定義的物件識別碼,來識別哪些憑證可用來向受 BitLocker 保護的磁碟驅動器驗證用戶憑證。 預設 OID 為 1.3.6.1.4.1.311.67.1.1

如果啟用此原則設定,則 [ 對象標識符 ] 字段中指定的物件標識碼必須符合智慧卡憑證中的物件標識碼。 如果您停用或未設定此原則設定,則會使用預設 OID。

注意

BitLocker 不需要憑證具有 EKU 屬性;不過,如果已針對憑證設定憑證,則必須將它設定為符合針對 BitLocker 設定之物件標識碼的物件標識符。

路徑
Csp 無法使用
Gpo 計算機設定>系統管理範>本Windows 元件>BitLocker 磁碟驅動器加密

BitLocker 和原則設定合規性

如果裝置不符合設定的原則設定,則 BitLocker 可能不會開啟,或 BitLocker 設定可能會修改,直到裝置處於相容狀態為止。 當磁碟驅動器不符合原則設定時,只允許變更會使其符合規範的 BitLocker 設定。 例如,如果先前加密的磁碟驅動器因原則設定變更而不符合規範,就可能發生這類案例。

如果需要進行多項變更才能使磁碟驅動器符合規範,則可能需要暫停 BitLocker 保護、進行必要的變更,然後繼續保護。 例如,如果卸除式磁碟驅動器一開始設定為使用密碼解除鎖定,然後原則設定會變更為需要智慧卡,就會發生這種情況。 在此案例中,必須暫停 BitLocker 保護、刪除密碼解除鎖定方法,以及新增智慧卡方法。 完成此程序之後,BitLocker 會符合原則設定,而且磁碟驅動器上的 BitLocker 保護可以繼續。

在其他案例中,若要讓磁碟驅動器符合原則設定的變更,可能需要停用 BitLocker 並解密磁碟驅動器,然後重新啟用 BitLocker,然後重新加密磁碟驅動器。 此案例的範例是 BitLocker 加密方法或加密強度變更時。

若要深入瞭解如何管理 BitLocker,請檢閱 BitLocker 作業指南

設定和管理伺服器

通常會使用PowerShell來部署、設定和管理伺服器。 建議使用組策略設定在伺服器上設定 BitLocker,以及使用 PowerShell 管理 BitLocker。

BitLocker 是 Windows Server 中的選擇性元件。 請遵循在 Windows Server 上安裝 BitLocker 中的指示來新增 BitLocker 選擇性元件。

基本伺服器介面 (Minimal Server Interface) 是一部分 BitLocker 管理工具的必要條件。 在 Server Core 安裝上,必須先新增必要的 GUI 元件。 將殼層元件新增至伺服器核心的步驟說明位於隨選使用功能及更新的系統和修補映像如何更新本機來源媒體以新增角色及功能。 如果手動安裝伺服器,則選擇 [具有 桌面體驗的伺服器 ] 是最簡單的路徑,因為它可避免執行將 GUI 新增至 Server Core 的步驟。

光源數據中心可以利用第二個因素的增強安全性,同時透過選擇性地使用 BitLocker (TPM+PIN) 和 BitLocker 網路解除鎖定的組合,避免使用者在重新啟動期間介入的需求。 BitLocker 網路解除鎖定可在信任的位置中將最好的硬體保護、位置相依性,以及自動解除鎖定組合在一起。 如需設定步驟,請參閱 網路解除鎖定

後續步驟

檢閱 BitLocker 作業指南,以瞭解如何使用不同的工具來管理和操作 BitLocker。

BitLocker 作業指南 >