A tabela a seguir lista as políticas do BitLocker aplicáveis a todos os tipos de unidade, indicando se elas são aplicáveis por meio do CSP (provedor de serviços de configuração) e/ou GPO (política de grupo). Selecione o nome da política para obter mais detalhes.
Permitir criptografia de usuário padrão
Com essa política, você pode impor a política Exigir criptografia de dispositivo para cenários em que a política é aplicada enquanto o usuário conectado atual não tem direitos administrativos.
Escolher a pasta padrão para a senha de recuperação
Especifique o caminho padrão que é exibido quando o assistente para configuração de Criptografia de Unidade de Disco BitLocker solicita que o usuário insira o local de uma pasta na qual salvar a senha de recuperação. Você pode especificar um caminho totalmente qualificado ou incluir as variáveis de ambiente do computador de destino no caminho:
- Se o caminho não for válido, o assistente de configuração do BitLocker exibirá a exibição da pasta de nível superior do computador
- Se você desabilitar ou não definir essa configuração de política, o assistente de instalação do BitLocker exibirá a exibição da pasta de nível superior do computador quando o usuário escolher a opção de salvar a senha de recuperação em uma pasta
Observação
Essa configuração de política não impede que o usuário salve a senha de recuperação em outra pasta.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker |
Escolha o método de criptografia de unidade e a força da cifra
Com essa política, você pode configurar um algoritmo de criptografia e força de criptografia de chave para unidades de dados fixas, unidades do sistema operacional e unidades de dados removíveis individualmente.
Configurações recomendadas: XTS-AES algoritmo para todas as unidades. A escolha do tamanho da chave, 128 bits ou 256 bits, depende do desempenho do dispositivo. Para discos rígidos e CPU com melhor desempenho, escolha a chave de 256 bits, para discos com menor desempenho, use 128.
Importante
O tamanho da chave pode ser exigido pelos reguladores ou pela indústria.
Se você desabilitar ou não definir essa configuração de política, o BitLocker usará o método de criptografia padrão de XTS-AES 128-bit.
Observação
Essa política não se aplica a unidades criptografadas. As unidades criptografadas utilizam seu próprio algoritmo, que é definido pela unidade durante o particionamento.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
EncryptionMethodByDriveType |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker |
Com essa política, você pode configurar uma rotação de senha de recuperação numérica ao usar para o sistema operacional e unidades fixas em dispositivos ingressados no Microsoft Entra e híbridos do Microsoft Entra.
Os valores possíveis são:
-
0: a rotação de senha de recuperação numérica está desativada
-
1: a rotação de senha de recuperação numérica após o uso está ativada para dispositivos ingressados no Microsoft Entra. Esse também é o valor padrão
-
2: a rotação de senha de recuperação numérica após o uso está ativada para dispositivos ingressados no Microsoft Entra e dispositivos ingressados no Microsoft Entra híbrido
Observação
A política é efetiva somente quando o backup do Microsoft Entra ID ou do Active Directory para recuperação de senha está configurado como obrigatório
- Para unidade do sistema operacional: habilite Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional
- Para unidades fixas: habilite "Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas
Desabilitar novos dispositivos DMA quando este computador estiver bloqueado
Quando habilitada, essa configuração de política bloqueia o acesso direto à memória (DMA) para todas as portas PCI hotpluggable até que um usuário entre no Windows.
Depois que um usuário entra, o Windows enumera os dispositivos PCI conectados às portas PCI Thunderbolt do host. Toda vez que o usuário bloqueia o dispositivo, o DMA é bloqueado nas portas PCI Thunderbolt de conexão dinâmica sem dispositivos filhos, até que o usuário entre novamente.
Os dispositivos que já foram enumerados quando o dispositivo foi desbloqueado continuarão a funcionar até serem desconectados ou até que o sistema seja reiniciado ou hibernado.
Essa configuração de política só é imposta quando o BitLocker ou a criptografia de dispositivo estão habilitados.
Importante
Esta política não é compatível com a Proteção de DMA do Kernel. É recomendável desabilitar essa política se o sistema der suporte à Proteção de DMA do Kernel, pois a Proteção de DMA do Kernel fornece maior segurança para o sistema. Para obter mais informações sobre a Proteção de DMA do Kernel, consulte Proteção de DMA do Kernel.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker |
Impedir substituição de memória na reinicialização
Essa configuração de política é usada para controlar se a memória do computador será substituída quando o dispositivo for reiniciado. Os segredos do BitLocker incluem o material de chave usado para criptografar dados.
- Se você habilitar essa configuração de política, a memória não será substituída quando o computador for reiniciado. Impedir a substituição de memória pode melhorar o desempenho da reinicialização, mas aumenta o risco de expor segredos do BitLocker.
- Se você desabilitar ou não definir essa configuração de política, os segredos do BitLocker serão removidos da memória quando o computador for reiniciado.
Observação
Essa configuração de política se aplica somente quando a proteção do BitLocker está habilitada.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker |
Forneça identificadores exclusivos para sua organização
Essa configuração de política permite associar identificadores organizacionais exclusivos a uma unidade criptografada com BitLocker. Os identificadores são armazenados como o campo de identificação e campo de identificação permitido:
- O campo de identificação permite associar um identificador organizacional exclusivo a unidades protegidas pelo BitLocker. Esse identificador é adicionado automaticamente a novas unidades protegidas pelo BitLocker e pode ser atualizado em unidades protegidas pelo BitLocker existentes usando a Criptografia de Unidade de Disco BitLocker: Ferramenta de Configuração (
manage-bde.exe)
- O campo de identificação permitido é usado em combinação com a configuração de política Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker para ajudar a controlar o uso de unidades removíveis em sua organização. É uma lista separada por vírgulas de campos de identificação da sua organização ou de outras organizações externas. Você pode configurar os campos de identificação em unidades existentes usando o
manage-bde.exe.
Se você habilitar essa configuração de política, poderá configurar o campo de identificação na unidade protegida pelo BitLocker e qualquer campo de identificação permitido usado por sua organização. Quando uma unidade protegida pelo BitLocker é montada em outro dispositivo habilitado para BitLocker, o campo de identificação e o campo de identificação permitido são usados para determinar se a unidade é de uma organização diferente.
Se você desabilitar ou não definir essa configuração de política, o campo de identificação não será obrigatório.
Importante
Os campos de identificação são necessários para o gerenciamento de agentes de recuperação de dados baseados em certificado em unidades protegidas pelo BitLocker. O BitLocker só gerencia e atualiza agentes de recuperação de dados baseados em certificado quando o campo de identificação está presente em uma unidade e é idêntico ao valor configurado no dispositivo. O campo de identificação pode ter qualquer valor de 260 caracteres ou menos.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
IdentificationField |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker |
Exigir criptografia do dispositivo
Essa configuração de política determina se o BitLocker é necessário:
- Se habilitada, a criptografia será disparada em todas as unidades silenciosamente ou não silenciosamente com base em Permitir aviso para outra política de criptografia de disco
- Se desabilitado, o BitLocker não será desativado para a unidade do sistema, mas deixará de solicitar que o usuário ative o BitLocker.
Observação
Normalmente, o BitLocker segue o método escolher criptografia de unidade e a configuração de política de força de criptografia . No entanto, essa configuração de política será ignorada para unidades fixas de autocriptografia e unidades de SO de autocriptografia.
Os volumes de dados fixos criptografáveis são tratados de forma semelhante aos volumes do sistema operacional, mas devem atender a outros critérios para serem criptografados:
- Não deve ser um volume dinâmico
- Ela não deve ser uma partição de recuperação
- Não deve ser um volume oculto
- Ela não deve ser uma partição do sistema
- Ele não deve ser apoiado por armazenamento virtual
- Ele não deve ter uma referência no repositório BCD
Validar conformidade com a regra de uso do certificado de card inteligente
Essa configuração de política é usada para determinar qual certificado usar com o BitLocker associando um identificador de objeto (OID) de um certificado de smart card a uma unidade protegida pelo BitLocker. O identificador de objeto é especificado no EKU (uso avançado de chave) de um certificado.
O BitLocker pode identificar quais certificados podem ser usados para autenticar um certificado de usuário em uma unidade protegida pelo BitLocker combinando o identificador de objeto no certificado com o identificador de objeto definido por essa configuração de política. O OID padrão é 1.3.6.1.4.1.311.67.1.1.
Se você habilitar essa configuração de política, o identificador de objeto especificado no campo Identificador de objeto deverá corresponder ao identificador de objeto no certificado de cartão inteligente. Se você desabilitar ou não definir essa configuração de política, o OID padrão será usado.
Observação
O BitLocker não exige que um certificado tenha um atributo EKU; no entanto, se um estiver configurado para o certificado, ele deverá ser definido como um identificador de objeto que corresponda ao identificador de objeto configurado para o BitLocker.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia de Unidade de Disco BitLocker |
Permitir que dispositivos compatíveis com InstantGo ou HSTI recusem o PIN de pré-inicialização
Essa configuração de política permite que os usuários em dispositivos compatíveis com o InstantGo ou a Interface de Teste de Segurança de Hardware (HSTI) da Microsoft não tenham um PIN para autenticação de pré-inicialização.
A política substitui as opções Exigir PIN de inicialização com TPMe Exigir chave de inicialização e PIN com TPM da política Exigir autenticação adicional na inicialização em hardware compatível.
- Se você habilitar essa configuração de política, os usuários em dispositivos compatíveis com InstantGo e HSTI poderão ativar o BitLocker sem autenticação de pré-inicialização
- Se a política estiver desabilitada ou não configurada, as opções de Exigir autenticação adicional na política de inicialização serão aplicadas
Permitir PINs aprimorados para inicialização
Essa configuração permite o uso de PINs aprimorados quando um método de desbloqueio que inclui um PIN é usado.
Os PINs de inicialização aprimorados permitem o uso de caracteres (incluindo letras maiúsculas e minúsculas, símbolos, números e espaços).
Importante
Nem todos os computadores dão suporte a caracteres PIN aprimorados no ambiente de pré-inicialização. É altamente recomendável que os usuários executem uma marca do sistema durante a instalação do BitLocker para verificar se os caracteres PIN aprimorados podem ser usados.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesEnhancedPIN |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Permitir desbloqueio de rede na inicialização
Essa configuração de política controla se um dispositivo protegido pelo BitLocker conectado a uma rede local (LAN) com fio confiável pode criar e usar protetores de chave de rede em computadores habilitados para TPM para desbloquear automaticamente a unidade do sistema operacional quando o computador é iniciado.
Se você habilitar essa política, os dispositivos configurados com um certificado de Desbloqueio de Rede do BitLocker poderão criar e usar Protetores de Chave de Rede. Para usar um Protetor de Chave de Rede para desbloquear o computador, tanto o computador quanto o servidor de Desbloqueio de Rede por Criptografia de Unidade de Disco BitLocker devem ser provisionados com um certificado de Desbloqueio de Rede. O certificado de Desbloqueio de Rede é usado para criar Protetores de Chave de Rede e protege as informações trocadas com o servidor para desbloquear o computador.
A configuração da Política de Grupo Configuração do Computador Configurações>do Windows Configurações>>de SegurançaPolíticas> de ChavePública Criptografia de Unidade de Disco BitLocker O certificado de desbloqueio de rede pode ser usado no controlador de domínio para distribuir esse certificado aos computadores da organização. Esse método de desbloqueio usa o TPM no computador, portanto, computadores que não têm um TPM não podem criar Protetores de Chave de Rede para desbloquear automaticamente com o Desbloqueio pela Rede.
Se você desabilitar ou não definir essa configuração de política, os clientes do BitLocker não poderão criar e usar Protetores de Chave de Rede.
Observação
Para confiabilidade e segurança, os computadores também devem ter um PIN de inicialização do TPM que possa ser usado quando o computador é desconectado da rede com fio ou do servidor na inicialização.
Para obter mais informações sobre o recurso de Desbloqueio de Rede, consulte BitLocker: Como habilitar o Desbloqueio pela Rede
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Permitir Inicialização Segura para validação de integridade
Essa configuração de política permite que você configure se a Inicialização Segura é permitida como o provedor de integridade de plataforma para unidades do sistema operacional BitLocker.
A Inicialização Segura garante que o ambiente de pré-inicialização do dispositivo carregue apenas o firmware assinado digitalmente por fornecedores de software autorizados.
- Se você habilitar ou não definir essa configuração de política, o BitLocker usará a Inicialização Segura para integridade da plataforma se a plataforma for capaz de validar a integridade baseada na Inicialização Segura
- Se você desabilitar essa configuração de política, o BitLocker usará a validação de integridade de plataforma herdada, mesmo em sistemas capazes de validação de integridade baseada em Inicialização Segura
Quando essa política está habilitada e o hardware é capaz de usar a Inicialização Segura para cenários do BitLocker, a configuração de política Usar perfil de validação de dados de configuração de inicialização avançada é ignorada e a Inicialização Segura verifica as configurações BCD de acordo com a configuração de política de Inicialização Segura, que é configurada separadamente do BitLocker.
Aviso
Desabilitar essa política pode resultar na recuperação do BitLocker quando o firmware específico do fabricante for atualizado. Se essa política estiver desabilitada, suspenda o BitLocker antes de aplicar atualizações de firmware.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Permitir aviso para outra criptografia de disco
Com essa política, você pode desabilitar todas as notificações para criptografia, avisar para outra criptografia de disco e ativar a criptografia silenciosamente.
Importante
Esta política se aplica apenas a dispositivos ingressados no Microsoft Entra.
Essa política só entrará em vigor se a política Exigir criptografia de dispositivo estiver habilitada.
Aviso
Quando você habilita o BitLocker em um dispositivo com criptografia que não é da Microsoft, isso pode tornar o dispositivo inutilizável e exigirá a reinstalação do Windows.
Os valores esperados para essa política são:
- Habilitado (padrão): prompt de aviso e notificação de criptografia são permitidos
- Desabilitado: o prompt de aviso e a notificação de criptografia são suprimidos. O Windows tentará habilitar silenciosamente o BitLocker
Observação
Quando você desabilitar o prompt de aviso, a chave de recuperação da unidade do sistema operacional fará backup na conta do Microsoft Entra ID do usuário. Quando você permite o prompt de aviso, o usuário que recebe o prompt pode selecionar onde fazer backup da chave de recuperação da unidade do sistema operacional.
O ponto de extremidade para o backup de uma unidade de dados fixa é escolhido na seguinte ordem:
- A conta Windows Server Active Directory Domain Services do usuário
- A conta do usuário do Microsoft Entra ID
- O OneDrive pessoal do usuário (somente MDM/MAM)
A criptografia aguardará até que um desses três locais faça backup com êxito.
Escolha como as unidades do sistema operacional protegidas pelo BitLocker podem ser recuperadas
Essa configuração de política permite que você controle como as unidades do sistema operacional protegidas pelo BitLocker são recuperadas na ausência das informações de chave de inicialização necessárias. Se você habilitar essa configuração de política, poderá controlar os métodos disponíveis para os usuários recuperarem dados de unidades do sistema operacional protegidas pelo BitLocker. Estas são as opções disponíveis:
-
Permitir agente de recuperação de dados baseado em certificado: especifique se um agente de recuperação de dados pode ser usado com unidades do sistema operacional protegidas pelo BitLocker. Antes que um agente de recuperação de dados possa ser usado, ele deve ser adicionado do item Políticas de Chave Pública no Console de Gerenciamento do Política de Grupo ou no Editor de Política de Grupo Local
-
Configurar o armazenamento do usuário de informações de recuperação do BitLocker: selecione se os usuários têm permissão, necessidade ou não permissão para gerar uma senha de recuperação de 48 dígitos ou uma chave de recuperação de 256 bits
-
Omitir as opções de recuperação do assistente de configuração do BitLocker: impedir que os usuários especifiquem opções de recuperação quando ligarem o BitLocker para uma unidade. Isso significa que os usuários não poderão especificar qual opção de recuperação usar quando ativar o BitLocker. As opções de recuperação do BitLocker para a unidade são determinadas pela configuração da política
-
Salve informações de recuperação do BitLocker no Active Directory Domain Services: escolha quais informações de recuperação do BitLocker armazenar no AD DS para unidades do sistema operacional. Se você selecionar Backup de senha de recuperação e pacote de chaves, a senha de recuperação do BitLocker e o pacote de chaves serão armazenados no AD DS. O armazenamento do pacote de chaves oferece suporte à recuperação de dados de uma unidade que foi fisicamente corrompida. Se você selecionar Somente senha de recuperação de backup, somente a senha de recuperação será armazenada no AD DS
-
Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional: impede que os usuários habilitem o BitLocker, a menos que o dispositivo esteja conectado ao domínio e o backup das informações de recuperação do BitLocker no AD DS seja bem-sucedido. Ao usar essa opção, uma senha de recuperação é gerada automaticamente.
Se essa configuração de política estiver desabilitada ou não configurada, as opções de recuperação padrão serão compatíveis com a recuperação do BitLocker. Por padrão, um DRA é permitido, as opções de recuperação podem ser especificadas pelo usuário, incluindo a senha de recuperação e a chave de recuperação, e as informações de recuperação não são copiadas para o AD DS.
Para dispositivos ingressados híbridos do Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Active Directory e no Entra ID.
Para dispositivos ingressados no Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Entra ID.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesRecoveryOptions |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa política configura um comprimento mínimo para um PIN de inicialização do TPM (Trusted Platform Module). O PIN de inicialização deve ter um comprimento mínimo de 4 dígitos e pode ter um comprimento máximo de 20 dígitos.
Se você habilitar essa configuração de política, poderá exigir que um número mínimo de dígitos seja usado ao definir o PIN de inicialização.
Se você desabilitar ou não definir essa configuração de política, os usuários poderão configurar um PIN de inicialização de qualquer comprimento entre 6 e 20 dígitos.
O TPM pode ser configurado para usar parâmetros de Prevenção de Ataque de Dicionário (limite de bloqueio e duração de bloqueio para controlar quantas tentativas de autorizações com falha são permitidas antes que o TPM seja bloqueado e quanto tempo deve decorrer antes que outra tentativa possa ser feita.
Os Parâmetros de Prevenção de Ataques do Dicionário fornecem uma maneira de equilibrar as necessidades de segurança com a usabilidade. Por exemplo, quando o BitLocker é usado com uma configuração TPM + PIN, o número de tentativas de PIN é limitado ao longo do tempo. Um TPM 2.0 neste exemplo pode ser configurado para permitir apenas 32 tentativas de PIN imediatamente e, em seguida, apenas mais uma estimativa a cada duas horas. Esse número de tentativas totaliza um máximo de cerca de 4415 tentativas por ano. Se o PIN tiver quatro dígitos, todas as 9999 combinações possíveis de PIN poderão ser tentadas em pouco mais de dois anos.
Dica
Aumentar o tamanho do PIN requer um número maior de tentativas para um invasor. Nesse caso, a duração do bloqueio entre cada tentativa pode ser reduzida para permitir que usuários legítimos tentem novamente uma tentativa fracassada mais cedo, mantendo um nível semelhante de proteção.
Observação
Se o comprimento mínimo do PIN for definido abaixo de 6 dígitos, o Windows tentará atualizar o período de bloqueio do TPM 2.0 para ser maior do que o padrão quando um PIN for alterado. Se for bem-sucedido, o Windows só redefinirá o período de bloqueio do TPM de volta ao padrão se o TPM for redefinido.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesMinimumPINLength |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política é usada para configurar a mensagem de recuperação e substituir a URL existente exibida na tela de recuperação de pré-inicialização quando a unidade do sistema operacional está bloqueada.
- Se você selecionar a opção Usar mensagem de recuperação padrão e URL , a mensagem de recuperação padrão do BitLocker e a URL serão exibidas na tela de recuperação de chave de pré-inicialização. Se você configurou anteriormente uma mensagem ou URL de recuperação personalizada e deseja reverter para a mensagem padrão, deve manter a política habilitada e selecionar a opção Usar mensagem e URL de recuperação padrão
- Se você selecionar a opção Usar mensagem de recuperação personalizada , a mensagem adicionada à caixa de texto da opção Mensagem de recuperação personalizada será exibida na tela de recuperação de chave de pré-inicialização. Se uma URL de recuperação estiver disponível, inclua-a na mensagem
- Se você selecionar a opção Usar URL de recuperação personalizada , a URL adicionada à caixa de texto da opção URL de recuperação personalizada substituirá a URL padrão na mensagem de recuperação padrão, que é exibida na tela de recuperação de chave de pré-inicialização
Observação
Nem todos os caracteres e idiomas têm suporte na pré-inicialização. É altamente recomendável que você teste se os caracteres usados para a mensagem personalizada ou URL aparecem corretamente na tela de recuperação de pré-inicialização.
Para obter mais informações sobre a tela de recuperação de pré-inicialização do BitLocker, consulte Tela de recuperação de pré-inicialização.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesRecoveryMessage |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política determina quais valores o TPM mede quando valida componentes de inicialização antecipada antes de desbloquear uma unidade do sistema operacional em um computador com uma configuração de BIOS ou com firmware UEFI que tenha o CSM (Módulo de Suporte de Compatibilidade) habilitado.
- Quando habilitado, os componentes de inicialização que o TPM valida antes de desbloquear o acesso à unidade do sistema operacional criptografada pelo BitLocker podem ser configurados. Se qualquer um desses componentes for alterado enquanto a proteção do BitLocker estiver em vigor, o TPM não liberará a chave de criptografia para desbloquear a unidade. Em vez disso, o computador exibe o console de recuperação do BitLocker e exige que a senha de recuperação ou a chave de recuperação seja fornecida para desbloquear a unidade.
- Quando desabilitado ou não configurado, o TPM usa o perfil de validação de plataforma padrão ou o perfil de validação de plataforma especificado pelo script de instalação.
Essa configuração de política não se aplica se o computador não tiver um TPM compatível ou se o BitLocker já tiver sido ativado com proteção de TPM.
Importante
Essa configuração de Política de Grupo se aplica somente a computadores com configurações de BIOS ou a computadores com firmware UEFI com o CSM habilitado. Computadores que usam uma configuração de firmware UEFI nativa armazenam valores diferentes nos PCRs (Registros de Configuração de Plataforma). Use a configuração de política Configurar perfil de validação da plataforma TPM para configurações de firmware UEFI nativo para configurar o perfil PCR do TPM para computadores que usam firmware UEFI nativo.
Um perfil de validação de plataforma consiste em um conjunto de índices PCR que variam de 0 a 23. Cada índice PCR representa uma medida específica que o TPM valida durante a inicialização inicial. O perfil de validação de plataforma padrão protege a chave de criptografia contra alterações nos seguintes PCRs:
| PCR (em inglês) |
Descrição |
| PCR 0 |
Raiz de confiança principal para medição, BIOS e extensões de plataforma |
| PCR 2 |
Código ROM da opção |
| PCR 4 |
Código do Master Boot Record (MBR) |
| PCR 8 |
Setor de inicialização NTFS |
| PCR 9 |
Bloco de inicialização NTFS |
| PCR 10 |
Gerenciador de inicialização |
| PCR 11 |
Controle de acesso do BitLocker |
Observação
A alteração do perfil de validação padrão da plataforma afeta a segurança e a capacidade de gerenciamento de um computador. A sensibilidade do BitLocker às modificações da plataforma (maliciosas ou autorizadas) é aumentada ou diminuída dependendo da inclusão ou exclusão (respectivamente) dos PCRs.
A lista a seguir identifica todos os PCRs disponíveis:
| PCR (em inglês) |
Descrição |
| PCR 0 |
Raiz de confiança principal para medição, BIOS e extensões de plataforma |
| PCR 1 |
Configuração e dados da plataforma e da placa-mãe. |
| PCR 2 |
Código ROM da opção |
| PCR 3 |
Configuração e dados de ROM de opção |
| PCR 4 |
Código do Master Boot Record (MBR) |
| PCR 5 |
Tabela de partição MBR (registro mestre de inicialização) |
| PCR 6 |
Transição de estado e eventos de ativação |
| PCR 7 |
Específico do fabricante do computador |
| PCR 8 |
Setor de inicialização NTFS |
| PCR 9 |
Bloco de inicialização NTFS |
| PCR 10 |
Gerenciador de inicialização |
| PCR 11 |
Controle de acesso do BitLocker |
| PCR 12-23 |
Reservado para uso futuro |
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política determina quais valores o TPM mede quando valida componentes de inicialização antecipada, antes de desbloquear a unidade do sistema operacional no dispositivo de firmware UEFI nativo.
- Se você habilitar essa configuração de política antes de ativar o BitLocker, poderá configurar os componentes de inicialização que o TPM valida antes de desbloquear o acesso à unidade do sistema operacional criptografada pelo BitLocker. Se qualquer um desses componentes for alterado enquanto a proteção do BitLocker estiver em vigor, o TPM não liberará a chave de criptografia para desbloquear a unidade. O dispositivo exibe o console de recuperação do BitLocker e requer que a senha de recuperação ou a chave de recuperação sejam fornecidas para desbloquear a unidade
- Se você desabilitar ou não definir essa configuração de política, o BitLocker usará o perfil de validação de plataforma padrão para o hardware disponível ou o perfil de validação de plataforma especificado pelo script de instalação
Um perfil de validação de plataforma consiste em um conjunto de índices PCR que variam de 0 a 23. O perfil de validação de plataforma padrão protege a chave de criptografia contra alterações nos seguintes PCRs:
| PCR (em inglês) |
Descrição |
| PCR 0 |
Código executável do Firmware do Sistema Principal |
| PCR 2 |
Código executável estendido ou conectável |
| PCR 4 |
Gerenciador de Inicialização |
| PCR 11 |
Controle de acesso do BitLocker |
Observação
Quando o suporte ao Estado de Inicialização Segura (PCR7) está disponível, o perfil de validação de plataforma padrão protege a chave de criptografia usando o Estado de Inicialização Segura (PCR 7) e o controle de acesso do BitLocker (PCR 11).
A lista a seguir identifica todos os PCRs disponíveis:
| PCR (em inglês) |
Descrição |
| PCR 0 |
Código executável do Firmware do Sistema Principal |
| PCR 1 |
Dados de Firmware do Sistema Principal |
| PCR 2 |
Código executável estendido ou conectável |
| PCR 3 |
Dados de firmware estendidos ou conectáveis |
| PCR 4 |
Gerenciador de Inicialização |
| PCR 5 |
GPT/Tabela de partição |
| PCR 6 |
Retomar dos eventos de estado de energia S4 e S5 |
| PCR 7 |
Estado de inicialização segura |
| PCR 8 |
Inicializado em 0 sem Extends (reservado para uso futuro) |
| PCR 9 |
Inicializado em 0 sem Extends (reservado para uso futuro) |
| PCR 10 |
Inicializado em 0 sem Extends (reservado para uso futuro) |
| PCR 11 |
Controle de acesso do BitLocker |
| PCR 12 |
Eventos de dados e eventos altamente voláteis |
| PCR 13 |
Detalhes do módulo de inicialização |
| PCR 14 |
Autoridades de inicialização |
| PCR 15 - 23 |
Reservado para uso futuro |
Aviso
A alteração do perfil de validação padrão da plataforma afeta a segurança e a capacidade de gerenciamento de um dispositivo. A sensibilidade do BitLocker às modificações da plataforma (maliciosas ou autorizadas) é aumentada ou diminuída dependendo da inclusão ou exclusão (respectivamente) dos PCRs.
Definir essa política com PCR 7 omitido substitui a política Permitir Inicialização Segura para validação de integridade , impedindo que o BitLocker use a Inicialização Segura para a plataforma ou validação de integridade dos Dados de Configuração da Inicialização (BCD).
A definição desta política pode resultar na recuperação do BitLocker quando o firmware for atualizado. Se você definir essa política para incluir PCR 0, suspenda o BitLocker antes de aplicar atualizações de firmware. É recomendável não configurar essa política para permitir que o Windows selecione o perfil PCR para a melhor combinação de segurança e usabilidade com base no hardware disponível em cada dispositivo.
O PCR 7 mede o estado da Inicialização Segura. Com o PCR 7, o BitLocker pode usar a Inicialização Segura para validação de integridade. A Inicialização Segura garante que o ambiente de pré-inicialização do computador carregue somente o firmware assinado digitalmente por fornecedores de software autorizados. As medidas PCR 7 indicam se a Inicialização Segura está ativada e quais chaves são confiáveis na plataforma. Se a Inicialização Segura estiver ativada e o firmware medir o PCR 7 corretamente de acordo com a especificação UEFI, o BitLocker poderá se associar a essas informações em vez de aos PCRs 0, 2 e 4, que têm as medidas do firmware exato e imagens do Bootmgr carregadas. Esse processo reduz a probabilidade de o BitLocker iniciar no modo de recuperação como resultado de atualizações de firmware e imagem e fornece maior flexibilidade para gerenciar a configuração de pré-inicialização.
As medições de PCR 7 devem seguir as diretrizes descritas no Apêndice A Protocolo EFI de Ambiente de Execução Confiável.
As medições PCR 7 são um requisito de logotipo obrigatório para sistemas que dão suporte ao Modo de Espera Moderno (também conhecidos como PCs Always On, Always Connected). Nesses sistemas, se o TPM com a medição PCR 7 e a inicialização segura estiverem configurados corretamente, o BitLocker se associará ao PCR 7 e ao PCR 11 por padrão.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política permite que você gerencie o uso do BitLocker da criptografia baseada em hardware em unidades do sistema operacional e especifique quais algoritmos de criptografia ele pode usar com a criptografia baseada em hardware. O uso da criptografia baseada em hardware pode melhorar o desempenho das operações da unidade que envolvem leitura ou gravação frequente de dados na unidade.
Se você habilitar essa configuração de política, poderá especificar opções que controlam se a criptografia baseada em software BitLocker é usada em vez da criptografia baseada em hardware em dispositivos que não dão suporte à criptografia baseada em hardware. Você também pode especificar se deseja restringir os algoritmos de criptografia e os conjuntos de codificação usados com a criptografia baseada em hardware.
Se você desabilitar essa configuração de política, o BitLocker não poderá usar a criptografia baseada em hardware com unidades do sistema operacional, e a criptografia baseada em software do BitLocker será usada por padrão quando a unidade for criptografada.
Se você não definir essa configuração de política, o BitLocker usará criptografia baseada em software, independentemente da disponibilidade de criptografia baseada em hardware.
Observação
A configuração de política Escolher método de criptografia de unidade e força de criptografia não se aplica à criptografia baseada em hardware. O algoritmo de criptografia usado pela criptografia baseada em hardware é definido quando a unidade é particionada. Por padrão, o BitLocker usa o algoritmo configurado na unidade para criptografar a unidade.
A opção Restringir algoritmos de criptografia e conjuntos de criptografia permitidos para criptografia baseada em hardware permite restringir os algoritmos de criptografia que o BitLocker pode usar com criptografia de hardware. Se o algoritmo definido para a unidade não estiver disponível, o BitLocker desabilitará o uso de criptografia baseada em hardware. Os algoritmos de criptografia são especificados por identificadores de objeto (OID). Por exemplo:
- AES 128 no modo CBC OID:
2.16.840.1.101.3.4.1.2
- AES 256 no modo CBC OID:
2.16.840.1.101.3.4.1.42
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política especifica as restrições para senhas usadas para desbloquear unidades do sistema operacional protegidas pelo BitLocker. Se protetores não TPM forem permitidos em unidades do sistema operacional, você poderá provisionar uma senha, impor requisitos de complexidade e configurar um comprimento mínimo.
Importante
Para que a configuração de requisito de complexidade seja efetiva, a configuração de política de grupo Senha deve atender aos requisitos de complexidade localizados na Configuração> do Computador Configuraçõesdo Windows>Configurações> de SegurançaPolíticas> de ContaPolítica de Senha, também deve estar habilitada.
Se você habilitar essa configuração de política, os usuários poderão configurar uma senha que atenda aos requisitos definidos. Para impor requisitos de complexidade na senha, selecione Exigir complexidade:
- Quando definido como Exigir complexidade, uma conexão com um controlador de domínio é necessária quando o BitLocker está habilitado para validar a complexidade da senha
- Quando definida como Permitir complexidade, uma conexão com um controlador de domínio é tentada para validar se a complexidade está em conformidade com as regras definidas pela política. Se nenhum controlador de domínio for encontrado, a senha será aceita independentemente da complexidade real da senha e a unidade será criptografada usando essa senha como um protetor
- Quando definido como Não permitir complexidade, a complexidade da senha não é validada
As senhas devem ter pelo menos oito caracteres. Para configurar um comprimento mínimo maior para a senha, especifique o número desejado de caracteres em Comprimento mínimo da senha
Se você desabilitar ou não definir essa configuração de política, a restrição de comprimento padrão de oito caracteres será aplicada às senhas de unidade do sistema operacional, e nenhuma verificação de complexidade ocorrerá.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Impedir que usuários padrão alterem o PIN ou a senha
Essa política permite configurar se os usuários padrão têm permissão para alterar o PIN ou a senha usada para proteger a unidade do sistema operacional, se eles puderem fornecer o PIN existente primeiro.
Se você habilitar essa política, os usuários padrão não poderão alterar os PINs ou senhas do BitLocker.
Se você desabilitar ou não configurar essa política, os usuários padrão poderão alterar os PINs e senhas do BitLocker.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesDisallowStandardUsersCanChangePIN |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política permite que os usuários ativem opções de autenticação que exigem entrada do usuário do ambiente de pré-inicialização, mesmo que a plataforma não tenha funcionalidade de entrada de pré-inicialização. O teclado de toque do Windows (como o usado por tablets) não está disponível no ambiente de pré-inicialização em que o BitLocker requer informações adicionais, como um PIN ou senha.
- Se você habilitar essa configuração de política, os dispositivos deverão ter um meio alternativo de entrada de pré-inicialização (como um teclado USB conectado).
- Se essa política não estiver habilitada, o Ambiente de Recuperação do Windows deverá ser habilitado em tablets para dar suporte à entrada da senha de recuperação do BitLocker.
É recomendável que os administradores habilitem essa política somente para dispositivos verificados como tendo um meio alternativo de entrada de pré-inicialização, como conectar um teclado USB.
Quando o Ambiente de Recuperação do Windows (WinRE) não está habilitado e esta política não está habilitada, o BitLocker não pode ser ativado em um dispositivo que usa um teclado virtual.
Se essa configuração de política não estiver habilitada, as seguintes opções na política Exigir autenticação adicional na inicialização talvez não estejam disponíveis:
- Configurar o PIN de inicialização do TPM: Obrigatório e Permitido
- Configurar chave de inicialização e PIN do TPM: Obrigatório e Permitido
- Configurar o uso de senhas para unidades do sistema operacional
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesEnablePrebootInputProtectorsOnSlates |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Impor o tipo de criptografia de unidade em unidades do sistema operacional
Essa configuração de política permite que você configure o tipo de criptografia usado pela Criptografia de Unidade de Disco BitLocker.
Quando você habilita essa configuração de política, a opção de tipo de criptografia não é oferecida no assistente de configuração do BitLocker:
- Escolha a criptografia completa para exigir que toda a unidade seja criptografada quando o BitLocker estiver ativado
- Escolha a criptografia somente de espaço usado para exigir que apenas a parte da unidade usada para armazenar dados seja criptografada quando o BitLocker for ativado
Se você desabilitar ou não definir essa configuração de política, o assistente de configuração do BitLocker solicitará que o usuário selecione o tipo de criptografia antes de ativar o BitLocker.
Observação
A alteração do tipo de criptografia não terá efeito se a unidade já estiver criptografada ou se a criptografia estiver em andamento.
Essa política é ignorada ao reduzir ou expandir um volume, e o driver do BitLocker usa o método de criptografia atual. Por exemplo, quando uma unidade que está usando a criptografia somente do espaço usado é expandida, o novo espaço livre não é apagado como uma unidade que usa criptografia completa. O usuário pode limpar o espaço livre em uma unidade Somente Espaço Usado usando o seguinte comando: manage-bde.exe -w. Se o volume for reduzido, nenhuma ação será executada para o novo espaço livre.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesEncryptionType |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Exigir autenticação adicional na inicialização
Essa configuração de política configura se o BitLocker requer autenticação extra sempre que o dispositivo é iniciado.
Se você habilitar essa política, os usuários poderão configurar opções avançadas de inicialização no assistente de instalação do BitLocker.
Se você desabilitar ou não definir essa configuração de política, os usuários poderão configurar apenas as opções básicas em computadores com um TPM.
Observação
Somente uma das opções de autenticação adicionais pode ser exigida na inicialização, caso contrário, ocorrerá um erro de política.
Se você quiser usar o BitLocker em um dispositivo sem um TPM, selecione a opção Permitir BitLocker sem um TPM compatível. Nesse modo, uma senha ou uma unidade USB é necessária para a inicialização.
Ao usar uma chave de inicialização, as informações de chave usadas para criptografar a unidade são armazenadas na unidade USB, criando uma chave USB. Quando a chave USB é inserida, o acesso à unidade é autenticado e a unidade está acessível. Se a chave USB for perdida ou indisponível, ou se você tiver esquecido a senha, deverá usar uma das opções de recuperação do BitLocker para acessar a unidade.
Em um computador com um TPM compatível, quatro tipos de métodos de autenticação podem ser usados na inicialização para fornecer proteção adicional para dados criptografados. Quando o computador é iniciado, ele pode usar:
- Somente TPM
- uma unidade flash USB contendo uma chave de inicialização
- um PIN (de 6 a 20 dígitos)
- PIN + unidade flash USB
Observação
Se você quiser exigir o uso de um PIN de inicialização e uma unidade flash USB, deverá definir as configurações do BitLocker usando a ferramenta de linha de comando manage-bde em vez do assistente para configuração de Criptografia de Unidade de Disco BitLocker.
Há quatro opções para dispositivos habilitados para TPM:
Configurar inicialização do TPM
- Permitir TPM
- Exigir TPM
- Não permitir TPM
Configurar o PIN de inicialização do TPM
- Permitir PIN de inicialização com TPM
- Exigir PIN de inicialização com TPM
- Não permitir PIN de inicialização com TPM
Configurar chave de inicialização do TPM
- Permitir chave de inicialização com TPM
- Exigir chave de inicialização com TPM
- Não permitir chave de inicialização com TPM
Configurar a chave de inicialização do TPM e o PIN
- Permitir chave de inicialização do TPM com PIN
- Exigir chave de inicialização e PIN com TPM
- Não permitir chave de inicialização do TPM com PIN
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
SystemDrivesRequireStartupAuthentication |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Essa configuração de política determina se os dados de validação da plataforma devem ser atualizados quando o Windows for iniciado após uma recuperação do BitLocker. Um perfil de dados de validação de plataforma consiste nos valores em um conjunto de índices de PCR (Registro de Configuração de Plataforma) que variam de 0 a 23.
Se você habilitar essa configuração de política, os dados de validação da plataforma serão atualizados quando o Windows for iniciado após a recuperação do BitLocker. Este é o comportamento padrão.
Se você desabilitar essa configuração de política, os dados de validação da plataforma não serão atualizados quando o Windows for iniciado após a recuperação do BitLocker.
Para obter mais informações sobre o processo de recuperação, consulte a visão geral da recuperação do BitLocker.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Usar o perfil de validação de dados de Configuração de Inicialização aprimorada
Essa configuração de política determina as configurações específicas de Dados de Configuração da Inicialização (BCD) a serem verificadas durante a validação da plataforma. Uma validação de plataforma usa os dados no perfil de validação da plataforma, que consiste em um conjunto de índices de PCR (Registro de Configuração de Plataforma) que variam de 0 a 23.
Se você não definir essa configuração de política, o dispositivo verificará as configurações BCD padrão do Windows.
Observação
Quando o BitLocker está usando a Inicialização Segura para validação de integridade da plataforma e BCD, conforme definido pela configuração de política Permitir Inicialização Segura para validação de integridade , essa configuração de política é ignorada. A configuração que controla a depuração de 0x16000010 inicialização sempre é validada e não terá efeito se estiver incluída na lista de inclusão ou exclusão.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades do sistema operacional |
Escolha como as unidades fixas protegidas pelo BitLocker podem ser recuperadas
Essa configuração de política permite controlar como as unidades de dados fixas protegidas pelo BitLocker são recuperadas na ausência das informações de chave de inicialização necessárias. Se você habilitar essa configuração de política, poderá controlar os métodos disponíveis aos usuários para recuperar dados de unidades de dados fixas protegidas pelo BitLocker. Estas são as opções disponíveis:
-
Permitir agente de recuperação de dados baseado em certificado: especifique se um agente de recuperação de dados pode ser usado com unidades de dados fixas protegidas pelo BitLocker. Antes que um agente de recuperação de dados possa ser usado, ele deve ser adicionado do item Políticas de Chave Pública no Console de Gerenciamento do Política de Grupo ou no Editor de Política de Grupo Local
-
Configurar o armazenamento do usuário de informações de recuperação do BitLocker: selecione se os usuários têm permissão, necessidade ou não permissão para gerar uma senha de recuperação de 48 dígitos ou uma chave de recuperação de 256 bits
-
Omitir as opções de recuperação do assistente de configuração do BitLocker: impedir que os usuários especifiquem opções de recuperação quando ligarem o BitLocker para uma unidade. Isso significa que os usuários não poderão especificar qual opção de recuperação usar quando ativar o BitLocker. As opções de recuperação do BitLocker para a unidade são determinadas pela configuração da política
-
Salvar informações de recuperação do BitLocker no Active Directory Domain Services: escolha quais informações de recuperação do BitLocker armazenar no AD DS para unidades de dados fixas. Se você selecionar Backup de senha de recuperação e pacote de chaves, a senha de recuperação do BitLocker e o pacote de chaves serão armazenados no AD DS. O armazenamento do pacote de chaves oferece suporte à recuperação de dados de uma unidade que foi fisicamente corrompida. Se você selecionar Somente senha de recuperação de backup, somente a senha de recuperação será armazenada no AD DS
-
Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas: impede que os usuários habilitem o BitLocker, a menos que o dispositivo esteja conectado ao domínio e o backup das informações de recuperação do BitLocker no AD DS seja bem-sucedido. Ao usar essa opção, uma senha de recuperação é gerada automaticamente.
Para dispositivos ingressados híbridos do Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Active Directory e no Entra ID.
Para dispositivos ingressados no Microsoft Entra, o backup da senha de recuperação do BitLocker é feito no Entra ID.
Importante
O uso de chaves de recuperação não deve ser permitido se a configuração de política Negar acesso de gravação a unidades fixas não protegidas pelo BitLocker estiver habilitada.
Se essa configuração de política estiver desabilitada ou não configurada, as opções de recuperação padrão serão compatíveis com a recuperação do BitLocker. Por padrão, um DRA é permitido, as opções de recuperação podem ser especificadas pelo usuário, incluindo a senha de recuperação e a chave de recuperação, e as informações de recuperação não são copiadas para o AD DS.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
FixedDrivesRecoveryOptions |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de Dados Fixas |
Essa configuração de política permite gerenciar o uso do BitLocker da criptografia baseada em hardware em unidades de dados fixas e especificar quais algoritmos de criptografia ele pode usar com a criptografia baseada em hardware. O uso da criptografia baseada em hardware pode melhorar o desempenho das operações da unidade que envolvem leitura ou gravação frequente de dados na unidade.
Se você habilitar essa configuração de política, poderá especificar opções que controlam se a criptografia baseada em software BitLocker é usada em vez da criptografia baseada em hardware em dispositivos que não dão suporte à criptografia baseada em hardware. Você também pode especificar se deseja restringir os algoritmos de criptografia e os conjuntos de codificação usados com a criptografia baseada em hardware.
Se você desabilitar essa configuração de política, o BitLocker não poderá usar criptografia baseada em hardware com unidades de dados fixas, e a criptografia baseada em software do BitLocker será usada por padrão quando a unidade for criptografada.
Se você não definir essa configuração de política, o BitLocker usará criptografia baseada em software, independentemente da disponibilidade de criptografia baseada em hardware.
Observação
A configuração de política Escolher método de criptografia de unidade e força de criptografia não se aplica à criptografia baseada em hardware. O algoritmo de criptografia usado pela criptografia baseada em hardware é definido quando a unidade é particionada. Por padrão, o BitLocker usa o algoritmo configurado na unidade para criptografar a unidade.
A opção Restringir algoritmos de criptografia e conjuntos de criptografia permitidos para criptografia baseada em hardware permite restringir os algoritmos de criptografia que o BitLocker pode usar com criptografia de hardware. Se o algoritmo definido para a unidade não estiver disponível, o BitLocker desabilitará o uso de criptografia baseada em hardware. Os algoritmos de criptografia são especificados por identificadores de objeto (OID). Por exemplo:
- AES 128 no modo CBC OID:
2.16.840.1.101.3.4.1.2
- AES 256 no modo CBC OID:
2.16.840.1.101.3.4.1.42
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de Dados Fixas |
Essa configuração de política especifica se uma senha é necessária para desbloquear unidades de dados fixas protegidas pelo BitLocker. Se você optar por permitir o uso de uma senha, poderá exigir que uma senha seja usada, impor requisitos de complexidade e configurar um comprimento mínimo.
Importante
Para que a configuração de requisito de complexidade seja efetiva, a configuração de política de grupo Senha deve atender aos requisitos de complexidade localizados na Configuração> do Computador Configuraçõesdo Windows>Configurações> de SegurançaPolíticas> de ContaPolítica de Senha, também deve estar habilitada.
Se você habilitar essa configuração de política, os usuários poderão configurar uma senha que atenda aos requisitos definidos. Para impor requisitos de complexidade na senha, selecione Exigir complexidade:
- Quando definido como Exigir complexidade, uma conexão com um controlador de domínio é necessária quando o BitLocker está habilitado para validar a complexidade da senha
- Quando definida como Permitir complexidade, uma conexão com um controlador de domínio é tentada para validar se a complexidade está em conformidade com as regras definidas pela política. Se nenhum controlador de domínio for encontrado, a senha será aceita independentemente da complexidade real da senha e a unidade será criptografada usando essa senha como um protetor
- Quando definido como Não permitir complexidade, a complexidade da senha não é validada
As senhas devem ter pelo menos oito caracteres. Para configurar um comprimento mínimo maior para a senha, especifique o número desejado de caracteres em Comprimento mínimo da senha
Se você desabilitar ou não definir essa configuração de política, a restrição de comprimento padrão de oito caracteres será aplicada às senhas de unidade do sistema operacional, e nenhuma verificação de complexidade ocorrerá.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de Dados Fixas |
Essa configuração de política permite especificar se os cartões inteligentes podem ser usados para autenticar o acesso do usuário às unidades de dados fixas protegidas pelo BitLocker.
- Se você habilitar essa configuração de política, os cartões inteligentes poderão ser usados para autenticar o acesso do usuário à unidade
- Você pode exigir uma autenticação de smart card selecionando a opção Exigir o uso de smart cards em unidades de dados fixas
- Se você desabilitar essa configuração de política, os usuários não poderão usar cartões inteligentes para autenticar seu acesso às unidades de dados fixas protegidas pelo BitLocker
- Se você não definir essa configuração de política, os cartões inteligentes poderão ser usados para autenticar o acesso do usuário a uma unidade protegida pelo BitLocker
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de Dados Fixas |
Negar o acesso de gravação a unidades fixas não protegidas pelo BitLocker
Essa configuração de política é usada para exigir a criptografia de unidades fixas antes de conceder acesso de gravação .
Se você habilitar essa configuração de política, todas as unidades de dados fixas que não forem protegidas pelo BitLocker serão montadas como somente leitura. Se a unidade estiver protegida pelo BitLocker, ela será montada com acesso de leitura e gravação.
Se você desabilitar ou não definir essa configuração de política, todas as unidades de dados fixas no computador serão montadas com acesso de leitura e gravação.
Observação
Quando essa configuração de política está habilitada, os usuários recebem mensagens de erro de acesso negado quando tentam salvar dados em unidades de dados fixas não criptografadas.
Se a Ferramenta BdeHdCfg.exe de Preparação de Unidade de Disco BitLocker for executada em um computador quando essa configuração de política estiver habilitada, os seguintes problemas poderão ser encontrados:
- Se você tentar reduzir uma unidade para criar a unidade do sistema, o tamanho da unidade será reduzido com êxito e uma partição bruta será criada. No entanto, a partição bruta não está formatada. A seguinte mensagem de erro é exibida: A nova unidade ativa não pode ser formatada. Talvez seja necessário preparar manualmente sua unidade para o BitLocker.
- Se você tentar usar o espaço não alocado para criar a unidade do sistema, uma partição bruta será criada. No entanto, a partição bruta não deve ser formatada. A seguinte mensagem de erro é exibida: A nova unidade ativa não pode ser formatada. Talvez seja necessário preparar manualmente sua unidade para o BitLocker.
- Se você tentar mesclar uma unidade existente na unidade do sistema, a ferramenta não conseguirá copiar o arquivo de inicialização necessário na unidade de destino para criar a unidade do sistema. A seguinte mensagem de erro é exibida: Falha na instalação do BitLocker ao copiar arquivos de inicialização. Talvez seja necessário preparar manualmente sua unidade para o BitLocker.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
FixedDrivesRequireEncryption |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de Dados Fixas |
Impor o tipo de criptografia de unidade em unidades de dados fixas
Esta configuração de política controla o uso do BitLocker em unidades de dados fixas.
Se você habilitar essa configuração de política, o tipo de criptografia que o BitLocker usa para criptografar unidades será definido por essa política, e a opção de tipo de criptografia não será apresentada no assistente de configuração do BitLocker:
- Escolha a criptografia completa para exigir que toda a unidade seja criptografada quando o BitLocker estiver ativado
- Escolha a criptografia somente de espaço usado para exigir que apenas a parte da unidade usada para armazenar dados seja criptografada quando o BitLocker for ativado
Se você desabilitar ou não definir essa configuração de política, o assistente de configuração do BitLocker solicitará que o usuário selecione o tipo de criptografia antes de ativar o BitLocker.
Observação
A alteração do tipo de criptografia não terá efeito se a unidade já estiver criptografada ou se a criptografia estiver em andamento.
Essa política é ignorada ao reduzir ou expandir um volume, e o driver do BitLocker usa o método de criptografia atual. Por exemplo, quando uma unidade que está usando a criptografia somente do espaço usado é expandida, o novo espaço livre não é apagado como uma unidade que usa criptografia completa. O usuário pode limpar o espaço livre em uma unidade Somente Espaço Usado usando o seguinte comando: manage-bde.exe -w. Se o volume for reduzido, nenhuma ação será executada para o novo espaço livre.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
FixedDrivesEncryptionType |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de Dados Fixas |
Escolha como as unidades removíveis protegidas pelo BitLocker podem ser recuperadas
Essa configuração de política permite controlar como as unidades de dados removíveis protegidas pelo BitLocker são recuperadas na ausência das informações de chave de inicialização necessárias. Se você habilitar essa configuração de política, poderá controlar os métodos disponíveis para os usuários recuperarem dados de unidades de dados removíveis protegidas pelo BitLocker. Estas são as opções disponíveis:
-
Permitir agente de recuperação de dados baseado em certificado: especifique se um agente de recuperação de dados pode ser usado com unidades de dados removíveis protegidas pelo BitLocker. Antes que um agente de recuperação de dados possa ser usado, ele deve ser adicionado do item Políticas de Chave Pública no Console de Gerenciamento do Política de Grupo ou no Editor de Política de Grupo Local
-
Configurar o armazenamento do usuário de informações de recuperação do BitLocker: selecione se os usuários têm permissão, necessidade ou não permissão para gerar uma senha de recuperação de 48 dígitos ou uma chave de recuperação de 256 bits
-
Omitir as opções de recuperação do assistente de configuração do BitLocker: impedir que os usuários especifiquem opções de recuperação quando ligarem o BitLocker para uma unidade. Isso significa que os usuários não poderão especificar qual opção de recuperação usar quando ativar o BitLocker. As opções de recuperação do BitLocker para a unidade são determinadas pela configuração da política
-
Salvar informações de recuperação do BitLocker no Active Directory Domain Services: escolha quais informações de recuperação do BitLocker armazenar no AD DS para unidades de dados removíveis. Se você selecionar Backup de senha de recuperação e pacote de chaves, a senha de recuperação do BitLocker e o pacote de chaves serão armazenados no AD DS. O armazenamento do pacote de chaves oferece suporte à recuperação de dados de uma unidade que foi fisicamente corrompida. Se você selecionar Somente senha de recuperação de backup, somente a senha de recuperação será armazenada no AD DS
-
Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados removíveis: impede que os usuários habilitem o BitLocker, a menos que o dispositivo esteja conectado ao domínio e o backup das informações de recuperação do BitLocker no AD DS seja bem-sucedido. Ao usar essa opção, uma senha de recuperação é gerada automaticamente.
Importante
O uso de chaves de recuperação não deve ser permitido se a configuração de política Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker estiver habilitada.
Se essa configuração de política estiver desabilitada ou não configurada, as opções de recuperação padrão serão compatíveis com a recuperação do BitLocker. Por padrão, um DRA é permitido, as opções de recuperação podem ser especificadas pelo usuário, incluindo a senha de recuperação e a chave de recuperação, e as informações de recuperação não são copiadas para o AD DS.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Essa configuração de política permite gerenciar o uso do BitLocker da criptografia baseada em hardware em unidades de dados removíveis e especificar quais algoritmos de criptografia ele pode usar com a criptografia baseada em hardware. O uso da criptografia baseada em hardware pode melhorar o desempenho das operações da unidade que envolvem leitura ou gravação frequente de dados na unidade.
Se você habilitar essa configuração de política, poderá especificar opções que controlam se a criptografia baseada em software BitLocker é usada em vez da criptografia baseada em hardware em dispositivos que não dão suporte à criptografia baseada em hardware. Você também pode especificar se deseja restringir os algoritmos de criptografia e os conjuntos de codificação usados com a criptografia baseada em hardware.
Se você desabilitar essa configuração de política, o BitLocker não poderá usar a criptografia baseada em hardware com unidades de dados removíveis, e a criptografia baseada em software do BitLocker será usada por padrão quando a unidade for criptografada.
Se você não definir essa configuração de política, o BitLocker usará criptografia baseada em software, independentemente da disponibilidade de criptografia baseada em hardware.
Observação
A configuração de política Escolher método de criptografia de unidade e força de criptografia não se aplica à criptografia baseada em hardware. O algoritmo de criptografia usado pela criptografia baseada em hardware é definido quando a unidade é particionada. Por padrão, o BitLocker usa o algoritmo configurado na unidade para criptografar a unidade.
A opção Restringir algoritmos de criptografia e conjuntos de criptografia permitidos para criptografia baseada em hardware permite restringir os algoritmos de criptografia que o BitLocker pode usar com criptografia de hardware. Se o algoritmo definido para a unidade não estiver disponível, o BitLocker desabilitará o uso de criptografia baseada em hardware. Os algoritmos de criptografia são especificados por identificadores de objeto (OID). Por exemplo:
- AES 128 no modo CBC OID:
2.16.840.1.101.3.4.1.2
- AES 256 no modo CBC OID:
2.16.840.1.101.3.4.1.42
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Essa configuração de política especifica se uma senha é necessária para desbloquear unidades de dados removíveis protegidas pelo BitLocker. Se você optar por permitir o uso de uma senha, poderá exigir que uma senha seja usada, impor requisitos de complexidade e configurar um comprimento mínimo.
Importante
Para que a configuração de requisito de complexidade seja efetiva, a configuração de política de grupo Senha deve atender aos requisitos de complexidade localizados na Configuração> do Computador Configuraçõesdo Windows>Configurações> de SegurançaPolíticas> de ContaPolítica de Senha, também deve estar habilitada.
Se você habilitar essa configuração de política, os usuários poderão configurar uma senha que atenda aos requisitos definidos. Para impor requisitos de complexidade na senha, selecione Exigir complexidade:
- Quando definido como Exigir complexidade, uma conexão com um controlador de domínio é necessária quando o BitLocker está habilitado para validar a complexidade da senha
- Quando definida como Permitir complexidade, uma conexão com um controlador de domínio é tentada para validar se a complexidade está em conformidade com as regras definidas pela política. Se nenhum controlador de domínio for encontrado, a senha será aceita independentemente da complexidade real da senha e a unidade será criptografada usando essa senha como um protetor
- Quando definido como Não permitir complexidade, a complexidade da senha não é validada
As senhas devem ter pelo menos 8 caracteres. Para configurar um comprimento mínimo maior para a senha, especifique o número desejado de caracteres em Comprimento mínimo da senha
Se você desabilitar ou não definir essa configuração de política, a restrição de comprimento padrão de oito caracteres será aplicada às senhas de unidade do sistema operacional, e nenhuma verificação de complexidade ocorrerá.
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Essa configuração de política permite especificar se os cartões inteligentes podem ser usados para autenticar o acesso do usuário às unidades de dados removíveis protegidas pelo BitLocker.
- Se você habilitar essa configuração de política, os cartões inteligentes poderão ser usados para autenticar o acesso do usuário à unidade
- Você pode exigir uma autenticação de smart card selecionando a opção Exigir o uso de smart cards em unidades de dados removíveis
- Se você desabilitar essa configuração de política, os usuários não poderão usar cartões inteligentes para autenticar seu acesso às unidades de dados removíveis protegidas pelo BitLocker
- Se você não definir essa configuração de política, os cartões inteligentes poderão ser usados para autenticar o acesso do usuário a uma unidade protegida pelo BitLocker
|
Caminho |
|
CSP |
Indisponível |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Controlar o uso do BitLocker em unidades removíveis
Essa configuração de política controla o uso do BitLocker em unidades de dados removíveis.
Quando essa configuração de política está habilitada, você pode selecionar configurações de propriedade que controlam como os usuários podem configurar o BitLocker:
- Escolha Permitir que os usuários apliquem a proteção do BitLocker em unidades de dados removíveis para permitir que o usuário execute o assistente de configuração do BitLocker em uma unidade de dados removível
- Escolha Permitir que os usuários suspendam e descriptografem o BitLocker em unidades de dados removíveis para permitir que o usuário remova a criptografia do BitLocker da unidade ou suspenda a criptografia enquanto a manutenção é executada
Se você desabilitar essa configuração de política, os usuários não poderão usar o BitLocker em unidades de disco removíveis.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
RemovableDrivesConfigureBDE |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Negar o acesso de gravação a unidades removíveis não protegidas pelo BitLocker
Essa configuração de política define se a proteção do BitLocker é necessária para que um dispositivo possa gravar dados em uma unidade de dados removível.
Se você habilitar essa configuração de política:
- todas as unidades de dados removíveis que não são protegidas pelo BitLocker são montadas como somente leitura
- se a unidade estiver protegida pelo BitLocker, ela será montada com acesso de leitura e gravação
- se a opção Negar acesso de gravação a dispositivos configurados em outra organização estiver selecionada, somente unidades com campos de identificação correspondentes aos campos de identificação do computador receberão acesso de gravação
- Quando uma unidade de dados removível é acessada, ela é verificada quanto ao campo de identificação válido e aos campos de identificação permitidos. Esses campos são definidos pela configuração de política (Forneça os identificadores exclusivos para sua organização)
Se você desabilitar ou não definir essa configuração de política, todas as unidades de dados removíveis no computador serão montadas com acesso de leitura e gravação.
Observação
Essa configuração de política será ignorada se as configurações de política Discos Removíveis: Negar acesso de gravação está habilitado.
Importante
Se você habilitar essa política:
- O uso do BitLocker com a chave de inicialização do TPM ou a chave e o PIN do TPM não deve ser permitido
- O uso de chaves de recuperação não deve ser permitido
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
RemovableDrivesRequireEncryption |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Impor o tipo de criptografia de unidade em unidades de dados removíveis
Essa configuração de política controla o uso do BitLocker em unidades de dados removíveis.
Quando você habilita essa configuração de política, a opção de tipo de criptografia não é oferecida no assistente de configuração do BitLocker:
- Escolha a criptografia completa para exigir que toda a unidade seja criptografada quando o BitLocker estiver ativado
- Escolha a criptografia somente de espaço usado para exigir que apenas a parte da unidade usada para armazenar dados seja criptografada quando o BitLocker for ativado
Se você desabilitar ou não definir essa configuração de política, o assistente de configuração do BitLocker solicitará que o usuário selecione o tipo de criptografia antes de ativar o BitLocker.
Observação
A alteração do tipo de criptografia não terá efeito se a unidade já estiver criptografada ou se a criptografia estiver em andamento.
Essa política é ignorada ao reduzir ou expandir um volume, e o driver do BitLocker usa o método de criptografia atual. Por exemplo, quando uma unidade que está usando a criptografia somente do espaço usado é expandida, o novo espaço livre não é apagado como uma unidade que usa criptografia completa. O usuário pode limpar o espaço livre em uma unidade Somente Espaço Usado usando o seguinte comando: manage-bde.exe -w. Se o volume for reduzido, nenhuma ação será executada para o novo espaço livre.
|
Caminho |
|
CSP |
./Device/Vendor/MSFT/BitLocker/
RemovableDrivesEncryptionType |
|
GPO |
Configuração do> ComputadorModelos Administrativos>Componentes> do WindowsCriptografia >de Unidade de Disco BitLockerUnidades de dados removíveis |
Unidades removíveis excluídas da criptografia