Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft BitLocker Administration and Monitoring (MBAM) 2.5 SP1 fornece uma interface administrativa simplificada para a Criptografia de Unidade de Disco BitLocker. O BitLocker oferece proteção aprimorada contra roubo ou exposição de dados para computadores perdidos ou roubados. O BitLocker criptografa todos os dados armazenados no sistema operacional Windows e nas unidades e unidades de dados configuradas.
Visão geral do MBAM
O MBAM 2.5 SP1 tem os seguintes recursos:
Permite que os administradores automatizem o processo de criptografar volumes em computadores cliente em toda a empresa.
Permite que os agentes de segurança determinem rapidamente o estado de conformidade de computadores individuais ou até mesmo da empresa em si.
Fornece gerenciamento centralizado de relatório e de hardware com o Microsoft System Center Configuration Manager.
Reduz a carga de trabalho no Suporte Técnico para ajudar os usuários finais com solicitações de chave de recuperação e PIN do BitLocker.
Permite aos usuários finais recuperar dispositivos criptografados de forma independente, usando o Portal de Autoatendimento.
Permite que os responsáveis pela segurança auditem facilmente o acesso para recuperar informações importantes.
Permite que os usuários do Windows Enterprise continuem a trabalhar em qualquer lugar com a garantia de que seus dados corporativos estão protegidos.
O MBAM impõe as opções de política de criptografia do BitLocker que você define para sua empresa, monitora a conformidade dos computadores cliente com essas políticas e relata o status de criptografia dos computadores da empresa e dos computadores individuais. Além disso, o MBAM permite que você acesse as informações da chave de recuperação quando os usuários esquecem seu PIN ou senha, ou quando seus registros de BIOS ou inicialização mudam.
Os seguintes grupos podem estar interessados em usar o MBAM para gerenciar o BitLocker:
Administradores, profissionais de segurança de TI e responsáveis pela conformidade que são responsáveis por garantir que dados confidenciais não sejam divulgados sem autorização
Administradores responsáveis pela segurança do computador em escritórios remotos ou filiais
Administradores responsáveis por computadores cliente que executam o Windows
Observação
O BitLocker não é explicado em detalhes nesta documentação do MBAM. Para obter mais informações, consulte Visão geral da Criptografia de Unidade de Disco BitLocker.
Novidades no MBAM 2.5 SP1
Esta seção descreve os novos recursos do MBAM 2.5 SP1.
Idiomas com suporte recente para o cliente MBAM 2.5 SP1
Os seguintes idiomas agora têm suporte no MBAM 2.5 SP1 apenas para o cliente MBAM, incluindo o Portal Self-Service:
Tcheco (República Tcheca) cs-CZ
Dinamarquês (Dinamarca) da-DK
Holandês (Países Baixos) nl-NL
Finlandês (Finlândia) fi-FI
Grego (Grécia) el-GR
Húngaro (Hungria) hu-HU
Norueguês, Bokmål (Noruega) nb-NO
Polonês (Polônia) pl-PL
Português (Portugal) pt-PT
Eslovaco (Eslováquia) sk-SK
Esloveno (Eslovênia) sl-SI
Sueco (Suécia) sv-SE
Turco (Türkiye) tr-TR
Para obter uma lista de todos os idiomas com suporte para cliente e servidor no MBAM 2.5 e no MBAM 2.5 SP1, consulte Configurações com suporte do MBAM 2.5.
Suporte para o Windows 10
O MBAM 2.5 SP1 adiciona suporte para Windows 11, Windows 10 e Windows Server 2016, além do mesmo software com suporte em versões anteriores do MBAM.
O Windows 10 tem suporte no MBAM 2.5 e no MBAM 2.5 SP1.
Suporte para o Microsoft SQL Server 2014 SP1
O MBAM 2.5 SP1 adiciona suporte ao Microsoft SQL Server 2014 SP1, além do mesmo software com suporte em versões anteriores do MBAM.
O MBAM não é mais fornecido com MSI separado
A partir do MBAM 2.5 SP1, um MSI separado não está mais incluído no produto MBAM. No entanto, é possível extrair o MSI do arquivo executável (.exe) incluído no produto.
O MBAM pode caucionar senhas OwnerAuth sem possuir o TPM
Anteriormente, se o MBAM não possuísse o TPM, o OwnerAuth do TPM não poderia ser caucionado para o banco de dados do MBAM. Para configurar o MBAM para possuir o TPM e armazenar as senhas, você tinha que desabilitar o provisionamento automático do TPM e limpar o TPM no computador cliente.
No Windows 8 e superior, o MBAM 2.5 SP1 agora pode caucionar as senhas OwnerAuth sem possuir o TPM. Durante a inicialização do serviço, o MBAM consulta para ver se o TPM já pertence e, em caso afirmativo, solicita as senhas do sistema operacional. As senhas são então caucionadas para o banco de dados do MBAM. Além disso, a Política de Grupo deve ser definida para impedir que o OwnerAuth seja excluído localmente.
No Windows 7, o MBAM deve possuir o TPM para caucionar automaticamente as informações de OwnerAuth do TPM no banco de dados do MBAM. Se o MBAM não possuir o TPM e o backup do Active Directory (AD) do TPM estiver configurado por meio da Política de Grupo, você deverá usar os cmdlets de importação de dados do MBAM Active Directory (AD) para copiar o TPM OwnerAuth do AD para o banco de dados do MBAM. Esses são cinco novos cmdlets do PowerShell que preenchem previamente bancos de dados MBAM com as informações de recuperação de volume e proprietário do TPM armazenadas no Active Directory.
Para obter mais informações, consulte Considerações de segurança do MBAM 2.5.
O MBAM pode desbloquear automaticamente o TPM após um bloqueio
Em computadores que executam o TPM 1.2, agora você pode configurar o MBAM para desbloquear automaticamente o TPM se ele estiver bloqueado. Se o recurso de redefinição automática de bloqueio de TPM estiver habilitado, o MBAM poderá detectar que um usuário está bloqueado e, em seguida, obter a senha OwnerAuth do banco de dados do MBAM para desbloquear automaticamente o TPM para o usuário.
Esse recurso deve ser habilitado no lado do servidor e na Política de Grupo no lado do cliente. Para obter mais informações, consulte Considerações de segurança do MBAM 2.5.
Suporte para protetores de senha numérica do BitLocker compatíveis com FIPS
No MBAM 2.5, foi adicionado suporte para chaves de recuperação do BitLocker compatíveis com FIPS (Federal Information Processing Standard) em dispositivos que executam o sistema operacional Windows 8.1. No entanto, o Windows não implementou chaves de recuperação compatíveis com FIPS no Windows 7. Portanto, os dispositivos Windows 7 e Windows 8 ainda exigem um protetor de Agente de Recuperação de Dados (DRA) para recuperação.
A equipe do Windows fez um backport das chaves de recuperação compatíveis com FIPS com um hotfix e o MBAM 2.5 SP1 também adicionou suporte a elas.
Observação
Os computadores cliente que executam o Windows 8 ainda exigem um protetor DRA, pois o hotfix não foi portado para esse sistema operacional. Consulte Pacote de Hotfix 2 para Administração e Monitoramento do BitLocker 2.5 para baixar e instalar o hotfix do BitLocker para computadores com Windows 7 e Windows 8. Para obter informações sobre DRA, consulte Usando agentes de recuperação de dados com o BitLocker.
Para habilitar a conformidade com o FIPS em sua organização, você deve definir as configurações da Política de Grupo do Federal Information Processing Standard (FIPS). Para obter instruções de configuração, consulte Configurações de política de grupo do BitLocker.
Personalizar a mensagem de recuperação de pré-inicialização e a URL com a nova configuração de Política de Grupo
Uma nova configuração de Política de Grupo, Configurar mensagem e URL de recuperação de pré-inicialização, permite configurar uma mensagem de recuperação personalizada ou especificar uma URL que é exibida na tela de recuperação do BitLocker de pré-inicialização quando a unidade do sistema operacional está bloqueada. Essa configuração só está disponível em computadores cliente que executam o Windows 11 e o Windows 10.
Se você habilitar essa configuração de política, poderá selecionar uma destas opções para a mensagem de recuperação de pré-inicialização:
Usar mensagem de recuperação personalizada: Selecione esta opção para incluir uma mensagem personalizada na tela de recuperação pré-inicialização do BitLocker.
Usar URL de recuperação personalizada: selecione esta opção para substituir a URL padrão exibida na tela de recuperação pré-inicialização do BitLocker.
Usar mensagem e URL de recuperação padrão: Selecione esta opção para exibir a mensagem e a URL de recuperação padrão do BitLocker na tela de recuperação pré-inicialização do BitLocker. Se você configurou anteriormente uma mensagem ou URL de recuperação personalizada e deseja reverter para a mensagem padrão, deve habilitar essa política e selecionar essa opção.
A nova configuração da Política de Grupo está localizada no seguinte nó do GPO:Políticas> de Configuração> do ComputadorModelos Administrativos Componentes>>do Windows MDOP MBAM (Gerenciamento do BitLocker)>Unidade do Sistema Operacional. Para obter mais informações, consulte Planejando requisitos de política de grupo do MBAM 2.5.
O MBAM adicionou suporte para Criptografia de Espaço Usado
No MBAM 2.5 SP1, se você habilitar a Criptografia de Espaço Usado por meio da Política de Grupo do BitLocker, o Cliente MBAM a honrará.
Essa configuração de Política de Grupo é chamada Impor tipo de criptografia de unidade em unidades do sistema operacional e está localizada no seguinte nó GPO: Configuração> do ComputadorModelos> AdministrativosComponentes>do Windows Criptografia> de Unidade de Disco BitLockerUnidades do Sistema Operacional. Se você habilitar essa política e selecionar o tipo de criptografia como criptografia Somente Espaço Usado, o MBAM respeitará a política e o BitLocker criptografará apenas o espaço em disco usado no volume.
Para obter mais informações, consulte Planejando requisitos de política de grupo do MBAM 2.5.
Suporte do cliente MBAM para discos rígidos criptografados
O MBAM dá suporte ao BitLocker em Discos Rígidos Criptografados que atendem aos requisitos de especificação TCG para os padrões Opal e IEEE 1667. Quando o BitLocker é habilitado nesses dispositivos, ele gera chaves e executa funções de gerenciamento na unidade criptografada. Consulte Disco Rígido Criptografado para obter mais informações.
A configuração de delegação não é mais necessária ao registrar SPNs
O requisito para configurar a delegação restrita para SPNs que você registra para a conta do pool de aplicativos não é mais necessário no MBAM 2.5 SP1. No entanto, ainda é um requisito para o MBAM 2.5.
Habilitar o BitLocker usando o MBAM como parte de uma implantação do Windows
No MBAM 2.5 SP1, você pode usar um script do PowerShell para configurar a criptografia de unidade de disco BitLocker e as chaves de recuperação de caução para o servidor do MBAM.
Para obter mais informações, consulte Como habilitar o BitLocker usando o MBAM como parte de uma implantação do Windows.
Self-Service Portal pode ser personalizado usando o PowerShell ou o assistente de personalização do SSP
A partir do MBAM 2.5 SP1, o Portal do Self-Service pode ser configurado usando o assistente de personalização e usando o PowerShell. Consulte Como configurar os aplicativos Web do MBAM 2.5.
O navegador da Web não é mais executado involuntariamente como administrador
Um problema no MBAM 2.5 fez com que links de ajuda na ferramenta Configuração do Servidor fizessem com que as janelas do navegador abrissem com direitos de administrador. Esse problema foi corrigido no MBAM 2.5 SP1.
Não é mais necessário baixar os arquivos JavaScript para configurar o Portal Self-Service quando a CDN estiver inacessível
No MBAM 2.5 e anterior, os arquivos jQuery usados para configuração do Portal Self-Service precisavam ser baixados da CDN com antecedência se os clientes que acessavam o Portal Self-Service não tivessem acesso à Internet. No MBAM 2.5 SP1, todos os arquivos JavaScript estão incluídos no produto, portanto, é desnecessário baixá-los.
Os relatórios podem ser abertos no Report Builder 3.0
No MBAM 2.5 SP1, os relatórios são atualizados para o esquema de linguagem de definição de relatório mais recente, permitindo que os usuários abram e personalizem os relatórios no Report Builder 3.0 e salve-os imediatamente sem corromper o arquivo de relatório.
Novos cmdlets do PowerShell
Os novos cmdlets do PowerShell para o MBAM 2.5 SP1 permitem configurar e gerenciar diferentes recursos do MBAM, incluindo bancos de dados, relatórios e aplicativos Web. Cada recurso tem um cmdlet do PowerShell correspondente que você pode usar para habilitar ou desabilitar recursos ou para obter informações sobre o recurso.
Os cmdlets a seguir são implementados para o MBAM 2.5 SP1:
Write-MbamTpmInformation
Write-MbamRecoveryInformation
Read-ADTpmInformation
Read-ADRecoveryInformation
Write-MbamComputerUser
Os seguintes parâmetros são implementados nos cmdlets Enable-MbamWebApplication e Test-MbamWebApplication do MBAM 2.5 SP1:
DataMigrationAccessGroup
TpmAutoUnlock
Para obter informações sobre os cmdlets, consulte Considerações de segurança do MBAM 2.5 e Ajuda do cmdlet de Administração e Monitoramento do Microsoft BitLocker.
O agente do MBAM detecta o modo de apresentação
O agente do MBAM pode detectar quando o computador está no modo de apresentação e evitar invocar a interface do usuário do MBAM nesse momento.
O serviço de agente do MBAM agora está configurado para usar o início atrasado
Após a instalação, o serviço agora definirá o serviço do agente do MBAM para usar o início atrasado, diminuindo o tempo necessário para iniciar o Windows.
Bloqueado Fixo Os volumes de dados agora são relatados como Em conformidade
A lógica de cálculo de conformidade para volumes de "Dados Fixos Bloqueados" foi alterada para relatar os volumes como "Compatível", mas com um Estado de Protetor e um Estado de Criptografia de "Desconhecido" e com um Detalhe de Status de Conformidade de "Volume bloqueado". Anteriormente, os volumes bloqueados eram relatados como "Não compatível", um estado de protetor de "Criptografado", um estado de criptografia de "Desconhecido" e um detalhe de status de conformidade de "Um erro desconhecido".
Notas de versão do MBAM 2.5 SP1
Para obter mais informações e notícias de última hora que não estão incluídas nesta documentação, consulte Notas de versão do MBAM 2.5 SP1.