設定 BitLocker

若要設定 BitLocker,您可以使用下列其中一個選項:

  • 設定服務提供者 (CSP) :此選項通常用於行動裝置裝置管理 (MDM) 解決方案所管理的裝置,例如 Microsoft Intune。 BitLocker CSP可用來設定 BitLocker,並將不同 BitLocker 函式的狀態報表給 MDM 解決方案。 透過Microsoft Intune,您可以在合規性原則中使用 BitLocker 狀態,並將其與條件式存取結合。 條件式存取可以根據 BitLocker 的狀態,防止或授與Exchange Online和 SharePoint Online 等服務的存取權。 若要深入瞭解設定和監視 BitLocker 的 Intune 選項,請參閱下列文章:
  • 群組原則 (GPO) :此選項可用於已加入 Active Directory 網域且不受裝置管理解決方案管理的裝置。 群組原則也可用於未加入 Active Directory 網域的裝置,使用本機組策略編輯器
  • Microsoft Configuration Manager:此選項可用於使用 BitLocker 管理代理程式Microsoft Configuration Manager管理的裝置。 若要深入瞭解透過 Microsoft Configuration Manager 設定 BitLocker 的選項,請參閱部署 BitLocker 管理

注意

Windows Server 不支援使用 CSP 或 Microsoft Configuration Manager 設定 BitLocker。 請改用 GPO。

雖然許多 BitLocker 原則設定都可以使用 CSP 和 GPO 來設定,但有一些設定只能使用其中一個選項。 若要瞭解適用于 CSP 和 GPO 的原則設定,請檢閱 BitLocker 原則設定一節。

Windows 版本和授權需求

下表列出支援 BitLocker 管理的 Windows 版本:

Windows 專業版 Windows 企業版 Windows 專業教育版/SE Windows 教育版

BitLocker 管理授權權利由下列授權授與:

Windows 專業版/專業教育版/SE Windows 企業版 E3 Windows 企業版 E5 Windows 教育版 A3 Windows 教育版 A5

如需 Windows 授權的詳細資訊,請參閱 Windows 授權概觀

BitLocker 原則設定

本節說明透過設定服務提供者 (CSP) 和群組原則 (GPO) 設定 BitLocker 的原則設定。

重要

當磁片磁碟機的 BitLocker 一開始開啟時,會強制執行大部分的 BitLocker 原則設定。 如果設定變更,則不會重新開機加密。

原則設定清單

設定清單會依字母順序排序,並以四個類別組織:

  • 一般設定:適用于所有受 BitLocker 保護的磁片磁碟機的設定
  • 作業系統磁片磁碟機:適用于 Windows 安裝所在磁片磁碟機的設定
  • 固定資料磁片磁碟機:適用于任何本機磁片磁碟機的設定,但作業系統磁片磁碟機除外
  • 卸載式資料磁片磁碟機:適用于任何抽取式磁片磁碟機的設定

選取其中一個索引標籤,以查看可用設定的清單:

下表列出適用于所有磁片磁碟機類型的 BitLocker 原則,指出這些原則是否適用于設定服務提供者 (CSP) 和/或群組原則 (GPO) 。 如需詳細資訊,請選取原則名稱。

原則名稱 Csp Gpo
允許標準使用者加密
選擇修復密碼的預設資料夾
選擇磁片磁碟機加密方法和加密強度
設定修復密碼輪替
當這部電腦鎖定時停用新的 DMA 裝置
防止重新開機時覆寫記憶體
為您的組織提供唯一識別碼
需要裝置加密
驗證智慧卡憑證使用規則合規性

允許標準使用者加密

您可以使用此原則,針對目前登入的使用者沒有系統管理許可權時套用原則的情況,強制執行 [ 需要裝置加密 ] 原則。

重要

必須停用 [允許其他磁片 加密的警告] 原則,才能允許標準使用者加密。

路徑
Csp ./Device/Vendor/MSFT/BitLocker/AllowStandardUserEncryption
Gpo 無法使用

選擇修復密碼的預設資料夾

指定 當 BitLocker 磁片磁碟機加密安裝 精靈提示使用者輸入要儲存修復密碼的資料夾位置時所顯示的預設路徑。 您可以指定完整路徑,或在路徑中包含目的電腦的環境變數:

  • 如果路徑無效,BitLocker 安裝精靈會顯示電腦的最上層資料夾檢視
  • 如果停用或未設定此原則設定,當使用者選擇將修復密碼儲存在資料夾中的選項時,BitLocker 安裝精靈會顯示電腦的最上層資料夾檢視

注意

此原則設定不會防止使用者將修復密碼儲存在另一個資料夾中。

路徑
Csp 無法使用
Gpo 電腦設定>系統管理模> 板Windows 元件>BitLocker 磁片磁碟機加密

選擇磁片磁碟機加密方法和加密強度

透過此原則,您可以個別設定固定資料磁片磁碟機、作業系統磁片磁碟機和抽取式資料磁片磁碟機的加密演算法和金鑰加密強度。

建議的設定: XTS-AES 所有磁片磁碟機的演算法。 金鑰大小、128 位或 256 位的選擇取決於裝置的效能。 如需效能更高效能的硬碟和 CPU,請選擇 [256 位金鑰],讓效能較差的硬碟使用 128。

重要

監管者或產業可能需要金鑰大小。

如果您停用或未設定此原則設定,BitLocker 會使用 的 XTS-AES 128-bit 預設加密方法。

注意

此原則不適用於加密的磁片磁碟機。 加密的磁片磁碟機會利用自己的演算法,這是由磁片磁碟機在資料分割期間設定的演算法。

路徑
Csp ./Device/Vendor/MSFT/BitLocker/EncryptionMethodByDriveType
Gpo 電腦設定>系統管理模> 板Windows 元件>BitLocker 磁片磁碟機加密

設定修復密碼輪替

使用此原則,您可以在已加入Microsoft Entra的裝置上,針對 OS 和固定磁片磁碟機使用時設定數值復原密碼輪替,並Microsoft Entra混合式聯結裝置。

可能值為:

  • 0:數值復原密碼輪替已關閉
  • 1:已加入Microsoft Entra裝置使用時,會開啟數值復原密碼輪替。 這也是預設值
  • 2:已加入Microsoft Entra裝置和Microsoft Entra混合式聯結裝置使用時,數值復原密碼輪替已

注意

只有在將修復密碼的 Micropsoft Entra ID 或 Active Directory 備份設定為必要時,原則才有效

  • 針對作業系統磁片磁碟機:在 作業系統磁片磁碟機的復原資訊儲存至 AD DS 之前,啟用 [不要啟用 BitLocker]
  • 針對固定磁片磁碟機:啟用「在固定資料磁片磁碟機的復原資訊儲存至 AD DS 之前,請勿啟用 BitLocker
路徑
Csp ./Device/Vendor/MSFT/BitLocker/ConfigureRecoveryPasswordRotation
Gpo 無法使用

當這部電腦鎖定時停用新的 DMA 裝置

啟用時,此原則設定會封鎖所有熱外掛程式 PCI 埠的直接記憶體存取 (DMA) ,直到使用者登入 Windows 為止。

一旦使用者登入,Windows 就會列舉連線到主機的 PCI 裝置,以布建的 PCI 埠。 每次使用者鎖定裝置時,在不含子系裝置的熱隨插即用 PCI 埠上都會封鎖 DMA,直到使用者再次登入為止。

裝置在解除鎖定時已列舉的裝置會繼續運作,直到解除封鎖,或系統重新開機或休眠為止。

只有在啟用 BitLocker 或裝置加密時,才會強制執行此原則設定。

重要

此原則與 核心 DMA 保護不相容。 如果系統支援 Kernel DMA Protection,建議您停用此原則,因為核心 DMA 保護會為系統提供更高的安全性。 如需 Kernel DMA Protection 的詳細資訊,請參閱 Kernel DMA Protection

路徑
Csp 無法使用
Gpo 電腦設定>系統管理模> 板Windows 元件>BitLocker 磁片磁碟機加密

防止重新開機時覆寫記憶體

此原則設定可用來控制裝置重新開機時是否覆寫電腦的記憶體。 BitLocker 秘密包含用來加密資料的金鑰資料。

  • 如果您啟用此原則設定,當電腦重新開機時,不會覆寫記憶體。 防止記憶體覆寫可能會改善重新開機效能,但會增加公開 BitLocker 秘密的風險。
  • 如果停用或未設定此原則設定,當電腦重新開機時,BitLocker 秘密會從記憶體中移除。

注意

只有在啟用 BitLocker 保護時,才會套用此原則設定。

路徑
Csp 無法使用
Gpo 電腦設定>系統管理模> 板Windows 元件>BitLocker 磁片磁碟機加密

為您的組織提供唯一識別碼

此原則設定可讓您將唯一組織識別碼與使用 BitLocker 加密的磁片磁碟機建立關聯。 識別碼會儲存為 識別欄位允許的識別欄位

  • 識別欄位可讓您將唯一組織識別碼與受 BitLocker 保護的磁片磁碟機建立關聯。 此識別碼會自動新增至受 BitLocker 保護的新磁片磁碟機,並可使用 BitLocker 磁片磁碟機加密 在現有受 BitLocker 保護的磁片磁碟機上更新:設定工具 (manage-bde.exe)
  • 允許的識別欄位會與 [拒絕寫入不受 BitLocker 保護的抽取式磁片磁碟機 ] 原則設定搭配使用,以協助控制組織中抽取式磁片磁碟機的使用。 這是以逗號分隔的識別欄位清單,來自您的組織或其他外部組織。 您可以使用 manage-bde.exe 在現有的磁片磁碟機上設定識別欄位。

如果啟用此原則設定,您可以在受 BitLocker 保護的磁片磁碟機上設定識別欄位,以及組織所使用的任何允許識別欄位。 當受 BitLocker 保護的磁片磁碟機掛接在另一個已啟用 BitLocker 的裝置上時,會使用識別欄位和允許的識別欄位來判斷磁片磁碟機是否來自不同的組織。

如果您停用或未設定此原則設定,則不需要識別碼欄位。

重要

需要識別欄位,才能在受 BitLocker 保護的磁片磁碟機上管理憑證型資料復原代理程式。 BitLocker 只會在磁片磁碟機上存在識別欄位且與裝置上設定的值相同時,管理及更新憑證型資料復原代理程式。 識別欄位可以是任何 260 個字元或更少的值。

路徑
Csp ./Device/Vendor/MSFT/BitLocker/IdentificationField
Gpo 電腦設定>系統管理模> 板Windows 元件>BitLocker 磁片磁碟機加密

需要裝置加密

此原則設定會判斷是否需要 BitLocker:

  • 啟用時,會根據允許 其他磁片 加密原則的警告,在所有磁片磁碟機上以無訊息或非無訊息方式觸發加密
  • 如果停用,系統磁片磁碟機的 BitLocker 不會關閉,但會停止提示使用者開啟 BitLocker。

注意

一般而言,BitLocker 會遵循 選擇磁片磁碟機加密方法和加密強度 原則設定。 不過,對於自我加密固定磁片磁碟機和自我加密 OS 磁片磁碟機,將會忽略此原則設定。

可加密的固定資料磁片區會被視為類似 OS 磁片區,但必須符合其他準則才能加密:

  • 它不能是動態磁碟區
  • 不得為復原分割區
  • 它不能是隱藏的磁片區
  • 不得為系統分割區
  • 它不能由虛擬儲存體支援
  • BCD 存放區中不能有參考

注意

使用此原則進行無訊息加密時,僅支援完整磁片加密。 針對非無訊息加密,加密類型將取決於在 作業系統磁片磁碟機上強制執行磁片磁碟機加密類型 ,以及在裝置上設定的 固定資料磁片磁碟機原則上強制執行磁片磁碟機加密類型

路徑
Csp ./Device/Vendor/MSFT/BitLocker/RequireDeviceEncryption
Gpo 無法使用

驗證智慧卡憑證使用規則合規性

此原則設定可用來判斷要搭配 BitLocker 使用的憑證,方法是將物件識別碼 (OID) 從智慧卡憑證關聯到受 BitLocker 保護的磁片磁碟機。 物件識別碼是在憑證的增強金鑰使用 (EKU) 中指定。

BitLocker 可以藉由比對憑證中的物件識別碼與此原則設定所定義的物件識別碼,來識別哪些憑證可用來向受 BitLocker 保護的磁片磁碟機驗證使用者憑證。 預設 OID 為 1.3.6.1.4.1.311.67.1.1

如果啟用此原則設定,則 [ 物件識別碼 ] 欄位中指定的物件識別碼必須符合智慧卡憑證中的物件識別碼。 如果您停用或未設定此原則設定,則會使用預設 OID。

注意

BitLocker 不需要憑證具有 EKU 屬性;不過,如果已針對憑證設定憑證,則必須將它設定為符合針對 BitLocker 設定之物件識別碼的物件識別碼。

路徑
Csp 無法使用
Gpo 電腦設定>系統管理模> 板Windows 元件>BitLocker 磁片磁碟機加密

BitLocker 和原則設定合規性

如果裝置不符合設定的原則設定,則 BitLocker 可能不會開啟,或 BitLocker 設定可能會修改,直到裝置處於相容狀態為止。 當磁片磁碟機不符合原則設定時,只允許變更會使其符合規範的 BitLocker 設定。 例如,如果先前加密的磁片磁碟機因原則設定變更而不符合規範,就可能發生這類案例。

如果需要進行多項變更才能使磁片磁碟機符合規範,則可能需要暫停 BitLocker 保護、進行必要的變更,然後繼續保護。 例如,如果卸載式磁片磁碟機一開始設定為使用密碼解除鎖定,然後原則設定會變更為需要智慧卡,就會發生這種情況。 在此案例中,必須暫停 BitLocker 保護、刪除密碼解除鎖定方法,以及新增智慧卡方法。 完成此程式之後,BitLocker 會符合原則設定,而且磁片磁碟機上的 BitLocker 保護可以繼續。

在其他案例中,若要讓磁片磁碟機符合原則設定的變更,可能需要停用 BitLocker 並解密磁片磁碟機,然後重新啟用 BitLocker,然後重新加密磁片磁碟機。 此案例的範例是 BitLocker 加密方法或加密強度變更時。

若要深入瞭解如何管理 BitLocker,請檢閱 BitLocker 作業指南

設定和管理伺服器

通常會使用 PowerShell 來部署、設定和管理伺服器。 建議使用群組原則設定在伺服器上設定 BitLocker,以及使用 PowerShell 管理 BitLocker。

BitLocker 是 Windows Server 中的選擇性元件。 請遵循在 Windows Server 上安裝 BitLocker 中的指示來新增 BitLocker 選擇性元件。

基本伺服器介面 (Minimal Server Interface) 是一部分 BitLocker 管理工具的必要條件。 在 Server Core 安裝上,必須先新增必要的 GUI 元件。 將殼層元件新增至伺服器核心的步驟說明位於隨選使用功能及更新的系統和修補映像如何更新本機來源媒體以新增角色及功能。 如果手動安裝伺服器,則選擇 [具有 桌面體驗的伺服器 ] 是最簡單的路徑,因為它可避免執行將 GUI 新增至 Server Core 的步驟。

光源資料中心可以利用第二個因素的增強安全性,同時透過選擇性地使用 BitLocker (TPM+PIN) 和 BitLocker 網路解除鎖定群組合,避免使用者在重新開機期間介入的需求。 BitLocker 網路解除鎖定可在信任的位置中將最好的硬體保護、位置相依性,以及自動解除鎖定組合在一起。 如需設定步驟,請參閱 網路解除鎖定

後續步驟

檢閱 BitLocker 作業指南,以瞭解如何使用不同的工具來管理和操作 BitLocker。

BitLocker 作業指南 >