Crittografia dispositivo è una funzionalità di Windows che consente ad alcuni dispositivi di abilitare in modo semplice la crittografia BitLocker automaticamente. La crittografia dispositivo è disponibile in tutte le versioni di Windows e richiede che il dispositivo soddisfi i requisiti di sicurezza Modern Standby o HSTI. La crittografia del dispositivo non può avere porte accessibili esternamente che consentono l'accesso DMA. La crittografia del dispositivo crittografa solo l'unità del sistema operativo e le unità fisse, non crittografa le unità esterne/USB.
Importante
A partire da Windows 11 versione 24H2, i prerequisiti di DMA e HSTI/Modern Standby vengono rimossi. Di conseguenza, più dispositivi sono idonei per la crittografia automatica e manuale dei dispositivi. Per altre informazioni, vedere Crittografia unità BitLocker in Windows 11 per OEM.
A differenza di un'implementazione di BitLocker standard, la crittografia del dispositivo viene abilitata automaticamente in modo che il dispositivo sia sempre protetto. Quando viene completata un'installazione pulita di Windows e viene completata l'esperienza predefinita, il dispositivo viene preparato per il primo utilizzo. Come parte di questa preparazione, la crittografia del dispositivo viene inizializzata nell'unità del sistema operativo e nelle unità dati fisse nel computer con una chiave non crittografata equivalente allo stato di sospensione di BitLocker standard. In questo stato, l'unità viene visualizzata con un'icona di avviso in Esplora risorse. L'icona di avviso gialla viene rimossa dopo la creazione della protezione TPM e il backup della chiave di ripristino.
- Se il dispositivo è aggiunto a Microsoft Entra o a un dominio di Active Directory, la chiave non crittografata viene rimossa dopo aver eseguito correttamente il backup della chiave di ripristino in Microsoft Entra ID o Active Directory Domain Services (AD DS). Per eseguire il backup della chiave di ripristino, è necessario abilitare le seguenti impostazioni dei criteri: Scegli come ripristinare le unità del sistema operativo protette con BitLocker.
- Per i dispositivi aggiunti a Microsoft Entra: la password di ripristino viene creata automaticamente quando l'utente esegue l'autenticazione in Microsoft Entra ID, quindi viene eseguito il backup della chiave di ripristino in Microsoft Entra ID, viene creata la protezione TPM e la chiave di cancellazione viene rimossa.
- Per i dispositivi aggiunti a Servizi di dominio Active Directory: la password di ripristino viene creata automaticamente quando il computer viene aggiunto al dominio. Viene quindi eseguito il backup della chiave di ripristino in Servizi di dominio Active Directory, viene creata la protezione TPM e la chiave non crittografata viene rimossa.
- Se il dispositivo non è aggiunto a Microsoft Entra o a un dominio Active Directory, è necessario un account Microsoft con privilegi amministrativi sul dispositivo. Quando l'amministratore usa un account Microsoft per accedere, la chiave di cancellazione viene rimossa, una chiave di ripristino viene caricata nell'account Microsoft online e viene creata una protezione TPM. Se un dispositivo richiede la chiave di ripristino, l'utente viene guidato a usare un dispositivo alternativo e passare a un URL di accesso con chiave di ripristino per recuperare la chiave di ripristino usando le credenziali dell'account Microsoft.
- Se un dispositivo usa solo account locali, non è protetto anche se i dati sono crittografati.
Importante
Per impostazione predefinita, la crittografia del dispositivo utilizza il metodo di XTS-AES 128-bit crittografia. Nel caso in cui si configuri un'impostazione di criterio per l'utilizzo di un metodo di crittografia diverso, è possibile utilizzare la Pagina dello stato di registrazione per evitare che il dispositivo inizi la crittografia con il metodo predefinito. La logica di BitLocker non inizia a essere crittografata fino alla fine della Configurazione guidata, dopo il completamento della fase di configurazione del dispositivo della Pagina stato di registrazione. Questa logica fornisce a un dispositivo tempo sufficiente per ricevere le impostazioni dei criteri BitLocker prima di avviare la crittografia.
Se è necessario un metodo di crittografia e/o un livello di crittografia diversi, ma il dispositivo è già crittografato, è necessario decrittografarlo prima di poter applicare il nuovo metodo di crittografia e/o il nuovo livello di crittografia. Dopo che il dispositivo è stato decrittografato, è possibile applicare impostazioni di BitLocker diverse.
Se un dispositivo inizialmente non è idoneo per la crittografia, ma poi viene apportata una modifica che causa la qualifica del dispositivo (ad esempio, attivando l'avvio protetto), la crittografia del dispositivo abilita automaticamente BitLocker non appena lo rileva.
È possibile verificare se un dispositivo soddisfa i requisiti per la crittografia dispositivo nell'app System Information (msinfo32.exe). Se il dispositivo soddisfa i requisiti, System Information mostra una riga che recita:
Commenti
Posta un commento