Configurar o BitLocker

Para configurar o BitLocker, você pode usar uma das seguintes opções:

  • Provedor de Serviços de Configuração (CSP): essa opção é comumente usada para dispositivos gerenciados por uma solução de Gerenciamento de Dispositivos Móveis (MDM), como o Microsoft Intune. O CSP do BitLocker é usado para configurar o BitLocker e relatar o status de diferentes funções do BitLocker para a solução MDM. Com o Microsoft Intune, você pode usar o status do BitLocker nas políticas de conformidade, combinando-as com o Acesso Condicional. O Acesso Condicional pode impedir ou conceder acesso a serviços como o Exchange Online e o SharePoint Online, com base no status do BitLocker. Para saber mais sobre as opções do Intune para configurar e monitorar o BitLocker, Marque os seguintes artigos:
  • Política de grupo (GPO): essa opção pode ser usada para dispositivos que ingressam em um domínio do Active Directory e não são gerenciados por uma solução de gerenciamento de dispositivos. A política de grupo também pode ser usada para dispositivos que não estão ingressados em um domínio do Active Directory, usando o editor de política de grupo local
  • Microsoft Configuration Manager: essa opção pode ser usada para dispositivos gerenciados pelo Microsoft Configuration Manager usando o agente de gerenciamento do BitLocker. Para saber mais sobre as opções para configurar o BitLocker por meio do Microsoft Configuration Manager, consulte Implantar o gerenciamento do BitLocker

Observação

O Windows Server não dá suporte à configuração do BitLocker usando o CSP ou o Microsoft Configuration Manager. Em vez disso, use o GPO.

Embora muitas das configurações de política do BitLocker possam ser definidas usando o CSP e o GPO, há algumas configurações que só estão disponíveis usando uma das opções. Para saber mais sobre as configurações de política disponíveis para CSP e GPO, examine a seção Configurações de política do BitLocker.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte ao gerenciamento do BitLocker:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença de gerenciamento do BitLocker são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Educação A5
Não Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Configurações de política do BitLocker

Esta seção descreve as configurações de política para configurar o BitLocker por meio do provedor de serviços de configuração (CSP) e política de grupo (GPO).

Importante

A maioria das configurações de política do BitLocker é imposta quando o BitLocker é ativado inicialmente para uma unidade. A criptografia não será reiniciada se as configurações forem alteradas.

Lista de configurações de política

A lista de configurações é classificada em ordem alfabética e organizada em quatro categorias:

  • Configurações comuns: configurações aplicáveis a todas as unidades protegidas pelo BitLocker
  • Unidade do sistema operacional: configurações aplicáveis à unidade em que o Windows está instalado
  • Unidades de dados fixas: configurações aplicáveis a qualquer unidade local, exceto a unidade do sistema operacional
  • Unidades de dados removíveis: configurações aplicáveis a qualquer unidade removível

Selecione uma das guias para ver a lista de configurações disponíveis:

A tabela a seguir lista as políticas do BitLocker aplicáveis a todos os tipos de unidade, indicando se elas são aplicáveis por meio do CSP (provedor de serviços de configuração) e/ou GPO (política de grupo). Selecione o nome da política para obter mais detalhes.

Nome da política CSP GPO
Permitir criptografia de usuário padrão
Escolher a pasta padrão para a senha de recuperação
Escolha o método de criptografia de unidade e a força da cifra
Configurar a rotação de senha de recuperação
Desabilitar novos dispositivos DMA quando este computador estiver bloqueado
Impedir substituição de memória na reinicialização
Forneça identificadores exclusivos para sua organização
Exigir criptografia do dispositivo
Validar conformidade com a regra de uso do certificado de card inteligente

Permitir criptografia de usuário padrão

Com essa política, você pode impor a política Exigir criptografia de dispositivo para cenários em que a política é aplicada enquanto o usuário conectado atual não tem direitos administrativos.

Importante

A política Permitir aviso para outra criptografia de disco deve ser desabilitada para permitir a criptografia de usuário padrão.

Caminho
CSP ./Device/Vendor/MSFT/BitLocker/ AllowStandardUserEncryption
GPO Indisponível

Escolher a pasta padrão para a senha de recuperação

Especifique o caminho padrão que é exibido quando o assistente para configuração de Criptografia de Unidade de Disco BitLocker solicita que o usuário insira o local de uma pasta na qual salvar a senha de recuperação. Você pode especificar um caminho totalmente qualificado ou incluir as variáveis de ambiente do computador de destino no caminho:

  • Se o caminho não for válido, o assistente de configuração do BitLocker exibirá a exibição da pasta de nível superior do computador
  • Se você desabilitar ou não definir essa configuração de política, o assistente de instalação do BitLocker exibirá a exibição da pasta de nível superior do computador quando o usuário escolher a opção de salvar a senha de recuperação em uma pasta

Observação

Essa configuração de política não impede que o usuário salve a senha de recuperação em outra pasta.

Caminho
CSP Indisponível
GPO Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker

Escolha o método de criptografia de unidade e a força da cifra

Com essa política, você pode configurar um algoritmo de criptografia e força de criptografia de chave para unidades de dados fixas, unidades do sistema operacional e unidades de dados removíveis individualmente.

Configurações recomendadas: XTS-AES algoritmo para todas as unidades. A escolha do tamanho da chave, 128 bits ou 256 bits, depende do desempenho do dispositivo. Para discos rígidos e CPU com melhor desempenho, escolha a chave de 256 bits, para discos com menor desempenho, use 128.

Importante

O tamanho da chave pode ser exigido pelos reguladores ou pela indústria.

Se você desabilitar ou não definir essa configuração de política, o BitLocker usará o método de criptografia padrão de XTS-AES 128-bit.

Observação

Essa política não se aplica a unidades criptografadas. As unidades criptografadas utilizam seu próprio algoritmo, que é definido pela unidade durante o particionamento.

Caminho
CSP ./Device/Vendor/MSFT/BitLocker/ EncryptionMethodByDriveType
GPO Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker

Configurar a rotação de senha de recuperação

Com essa política, você pode configurar uma rotação de senha de recuperação numérica ao usar para o sistema operacional e unidades fixas em dispositivos ingressados no Microsoft Entra e híbridos do Microsoft Entra.

Os valores possíveis são:

  • 0: a rotação de senha de recuperação numérica está desativada
  • 1: a rotação de senha de recuperação numérica após o uso está ativada para dispositivos ingressados no Microsoft Entra. Esse também é o valor padrão
  • 2: a rotação de senha de recuperação numérica após o uso está ativada para dispositivos ingressados no Microsoft Entra e dispositivos ingressados no Microsoft Entra híbrido

Observação

A política é efetiva somente quando o backup do Microsoft Entra ID ou do Active Directory para recuperação de senha está configurado como obrigatório

  • Para unidade do sistema operacional: habilite Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional
  • Para unidades fixas: habilite "Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas
Caminho
CSP ./Device/Vendor/MSFT/BitLocker/ ConfigureRecoveryPasswordRotation
GPO Indisponível

Desabilitar novos dispositivos DMA quando este computador estiver bloqueado

Quando habilitada, essa configuração de política bloqueia o acesso direto à memória (DMA) para todas as portas PCI hotpluggable até que um usuário entre no Windows.

Depois que um usuário entra, o Windows enumera os dispositivos PCI conectados às portas PCI Thunderbolt do host. Toda vez que o usuário bloqueia o dispositivo, o DMA é bloqueado nas portas PCI Thunderbolt de conexão dinâmica sem dispositivos filhos, até que o usuário entre novamente.

Os dispositivos que já foram enumerados quando o dispositivo foi desbloqueado continuarão a funcionar até serem desconectados ou até que o sistema seja reiniciado ou hibernado.

Essa configuração de política só é imposta quando o BitLocker ou a criptografia de dispositivo estão habilitados.

Importante

Esta política não é compatível com a Proteção de DMA do Kernel. É recomendável desabilitar essa política se o sistema der suporte à Proteção de DMA do Kernel, pois a Proteção de DMA do Kernel fornece maior segurança para o sistema. Para obter mais informações sobre a Proteção de DMA do Kernel, consulte Proteção de DMA do Kernel.

Caminho
CSP Indisponível
GPO Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker

Impedir substituição de memória na reinicialização

Essa configuração de política é usada para controlar se a memória do computador será substituída quando o dispositivo for reiniciado. Os segredos do BitLocker incluem o material de chave usado para criptografar dados.

  • Se você habilitar essa configuração de política, a memória não será substituída quando o computador for reiniciado. Impedir a substituição de memória pode melhorar o desempenho da reinicialização, mas aumenta o risco de expor segredos do BitLocker.
  • Se você desabilitar ou não definir essa configuração de política, os segredos do BitLocker serão removidos da memória quando o computador for reiniciado.

Observação

Essa configuração de política se aplica somente quando a proteção do BitLocker está habilitada.

Caminho
CSP Indisponível
GPO Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker

Forneça identificadores exclusivos para sua organização

Essa configuração de política permite associar identificadores organizacionais exclusivos a uma unidade criptografada com BitLocker. Os identificadores são armazenados como o campo de identificação e campo de identificação permitido:

  • O campo de identificação permite associar um identificador organizacional exclusivo a unidades protegidas pelo BitLocker. Esse identificador é adicionado automaticamente a novas unidades protegidas pelo BitLocker e pode ser atualizado em unidades protegidas pelo BitLocker existentes usando a Criptografia de Unidade de Disco BitLocker: Ferramenta de Configuração (manage-bde.exe)
  • O campo de identificação permitido é usado em combinação com a configuração de política Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker para ajudar a controlar o uso de unidades removíveis em sua organização. É uma lista separada por vírgulas de campos de identificação da sua organização ou de outras organizações externas. Você pode configurar os campos de identificação em unidades existentes usando o manage-bde.exe.

Se você habilitar essa configuração de política, poderá configurar o campo de identificação na unidade protegida pelo BitLocker e qualquer campo de identificação permitido usado por sua organização. Quando uma unidade protegida pelo BitLocker é montada em outro dispositivo habilitado para BitLocker, o campo de identificação e o campo de identificação permitido são usados para determinar se a unidade é de uma organização diferente.

Se você desabilitar ou não definir essa configuração de política, o campo de identificação não será obrigatório.

Importante

Os campos de identificação são necessários para o gerenciamento de agentes de recuperação de dados baseados em certificado em unidades protegidas pelo BitLocker. O BitLocker só gerencia e atualiza agentes de recuperação de dados baseados em certificado quando o campo de identificação está presente em uma unidade e é idêntico ao valor configurado no dispositivo. O campo de identificação pode ter qualquer valor de 260 caracteres ou menos.

Caminho
CSP ./Device/Vendor/MSFT/BitLocker/ IdentificationField
GPO Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker

Exigir criptografia do dispositivo

Essa configuração de política determina se o BitLocker é necessário:

  • Se habilitada, a criptografia será disparada em todas as unidades silenciosamente ou não silenciosamente com base em Permitir aviso para outra política de criptografia de disco
  • Se desabilitado, o BitLocker não será desativado para a unidade do sistema, mas deixará de solicitar que o usuário ative o BitLocker.

Observação

Normalmente, o BitLocker segue o método escolher criptografia de unidade e a configuração de política de força de criptografia . No entanto, essa configuração de política será ignorada para unidades fixas de autocriptografia e unidades de SO de autocriptografia.

Os volumes de dados fixos criptografáveis são tratados de forma semelhante aos volumes do sistema operacional, mas devem atender a outros critérios para serem criptografados:

  • Não deve ser um volume dinâmico
  • Ela não deve ser uma partição de recuperação
  • Não deve ser um volume oculto
  • Ela não deve ser uma partição do sistema
  • Ele não deve ser apoiado por armazenamento virtual
  • Ele não deve ter uma referência no repositório BCD

Observação

Há suporte apenas para criptografia de disco completo ao usar essa política para criptografia silenciosa. Para criptografia não silenciosa, o tipo de criptografia dependerá das políticas Impor tipo de criptografia de unidade em unidades do sistema operacional e Impor tipo de criptografia de unidade em unidades de dados fixas configuradas no dispositivo.

Caminho
CSP ./Device/Vendor/MSFT/BitLocker/ RequireDeviceEncryption
GPO Indisponível

Validar conformidade com a regra de uso do certificado de card inteligente

Essa configuração de política é usada para determinar qual certificado usar com o BitLocker associando um identificador de objeto (OID) de um certificado de smart card a uma unidade protegida pelo BitLocker. O identificador de objeto é especificado no EKU (uso avançado de chave) de um certificado.

O BitLocker pode identificar quais certificados podem ser usados para autenticar um certificado de usuário em uma unidade protegida pelo BitLocker combinando o identificador de objeto no certificado com o identificador de objeto definido por essa configuração de política. O OID padrão é 1.3.6.1.4.1.311.67.1.1.

Se você habilitar essa configuração de política, o identificador de objeto especificado no campo Identificador de objeto deverá corresponder ao identificador de objeto no certificado de cartão inteligente. Se você desabilitar ou não definir essa configuração de política, o OID padrão será usado.

Observação

O BitLocker não exige que um certificado tenha um atributo EKU; no entanto, se um estiver configurado para o certificado, ele deverá ser definido como um identificador de objeto que corresponda ao identificador de objeto configurado para o BitLocker.

Caminho
CSP Indisponível
GPO Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker

Conformidade com o BitLocker e configurações de política

Se um dispositivo não estiver em conformidade com as configurações de política definidas, o BitLocker poderá não ser ativado ou a configuração do BitLocker poderá ser modificada até que o dispositivo esteja em um estado compatível. Quando uma unidade fica fora de conformidade com as configurações de política, somente as alterações na configuração do BitLocker que a colocarão em conformidade são permitidas. Esse cenário pode ocorrer, por exemplo, se uma unidade criptografada anteriormente se tornar não compatível por uma alteração na configuração da política.

Se várias alterações forem necessárias para que a unidade entre em conformidade, talvez seja necessário suspender a proteção do BitLocker, fazer as alterações necessárias e, em seguida, retomar a proteção. Tal situação pode ocorrer, por exemplo, se uma unidade removível for inicialmente configurada para desbloqueio com uma senha e, em seguida, as configurações de política forem alteradas para exigir cartões inteligentes. Nesse cenário, a proteção do BitLocker precisa ser suspensa, excluir o método de desbloqueio de senha e adicionar o método do smart card. Após a conclusão desse processo, o BitLocker estará em conformidade com a configuração de política e a proteção do BitLocker na unidade poderá ser retomada.

Em outros cenários, para colocar a unidade em conformidade com uma alteração nas configurações de política, talvez seja necessário desabilitar o BitLocker e descriptografar a unidade e, em seguida, habilitar novamente o BitLocker e criptografar novamente a unidade. Um exemplo desse cenário é quando o método de criptografia BitLocker ou a força da criptografia é alterado.

Para saber mais sobre como gerenciar o BitLocker, consulte o guia de operações do BitLocker.

Configurar e gerenciar servidores

Os servidores geralmente são implantados, configurados e gerenciados usando o PowerShell. A recomendação é usar as configurações de política de grupo para configurar o BitLocker em servidores e gerenciar o BitLocker usando o PowerShell.

O BitLocker é um componente opcional no Windows Server. Siga as instruções em Instalar o BitLocker no Windows Server para adicionar o componente opcional do BitLocker.

A interface de servidor mínima é um pré-requisito para algumas das ferramentas de administração do BitLocker. Em uma instalação Server Core , os componentes de GUI necessários devem ser adicionados primeiro. As etapas para adicionar componentes de shell ao Server Core são descritas em Usando recursos sob demanda com sistemas atualizados e imagens com correções e Como atualizar a mídia de origem local para adicionar funções e recursos. Se um servidor for instalado manualmente, escolher Servidor com Experiência Desktop será o caminho mais fácil, pois evita executar as etapas para adicionar uma GUI ao Server Core.

Os data centers com luzes apagadas podem aproveitar a segurança aprimorada de um segundo fator, evitando a necessidade de intervenção do usuário durante as reinicializações, usando opcionalmente uma combinação de BitLocker (TPM+PIN) e Desbloqueio pela rede do BitLocker. O Desbloqueio pela rede do BitLocker reúne a melhor proteção de hardware, dependência de localização e desbloqueio automático, além do local confiável. Para obter as etapas de configuração, consulte Desbloqueio pela rede.

Próximas etapas

Examine o guia de operações do BitLocker para saber como usar diferentes ferramentas para gerenciar e operar o BitLocker.

Guia de operações do BitLocker >