Índice
A criptografia de disco é uma medida de segurança essencial para proteger dados sensíveis em dispositivos corporativos. O Microsoft Intune oferece uma maneira centralizada de gerenciar e aplicar políticas de criptografia em dispositivos Windows e Mac. No Jornada 365 vamos abordar um passo a passo detalhado para configurar a criptografia de disco usando o Microsoft Intune.
Mas o que é BitLocker?
O BitLocker é uma ferramenta de criptografia desenvolvida pela Microsoft, e tem como objetivo proteger os dados armazenados no disco rígido do computador, criptografando-os para prevenir acessos não autorizados. Isso é particularmente útil em casos de perda ou roubo do dispositivo, pois impede que terceiros acessem as informações sem a chave de criptografia correta
Pré-requisitos
Antes de começar, certifique-se de que:
- Você tem uma assinatura do Microsoft Intune.
- Os dispositivos estão registrados no Intune.
- Os dispositivos devem ter um chip TPM versão 1.2 ou superior (TPM 2.0 é recomendado).
- Você deve ter permissões de Administrador no portal do Intune.

Configurando a Criptografia para Dispositivos Windows
Para configurar o BitLocker em dispositivos Windows usando o Intune, siga estes passos:
- Faça login no portal do Microsoft Endpoint Manager.
- Navegue até Dispositivos > Segurança do ponto de extremidade.
- Selecione Criptografia de disco.
- Clique em + Criar política.

Escolha Windows como plataforma e perfil “BitLocker”.

Estamos em uma etapa simples porém importante, pois o Nome e a Descrição são cruciais para facilitar o trabalho dos Administradores. Avançe para Definições de Configuração.

Para configurar o BitLocker no Microsoft Intune, não é necessário ajustar todas as configurações disponíveis. No entanto, algumas configurações principais são essenciais para garantir a criptografia adequada e a segurança dos dispositivos.

Aqui estão as configurações mais importantes que você deve considerar:
- Exigir Criptografia do Dispositivo : Habilite essa opção para garantir que todos os dispositivos no grupo sejam criptografados.
- Permitir Aviso para Criptografia de Outro Disco : Geralmente, é recomendado desativar essa opção para evitar conflitos com outros softwares de criptografia.
- Permitir a Criptografia de Usuário Padrão : Habilite essa configuração para permitir que usuários padrão iniciem a criptografia.
- Configurar a Rotação de Senha de Recuperação : Defina essa opção para atualizar automaticamente as senhas de recuperação em dispositivos ingressados no Azure AD.

Mais abaixo contem mais configurações recomendadas para o BitLocker no Microsoft Intune:

Criptografia da Unidade de Disco BitLocker:
Habilite a Configuração da política de criptografia de unidade e força da cifra no Windows 10 (Versão 1511 e posterior), poi permite definir o algoritmo de criptografia e a força da cifra, garantindo que todos os dispositivos sigam uma política de segurança consistente. Segue abaixo as configurações sugeridas:
- Método e Força da Cifra para Dados Fixos: XTS-AES 256-bit. Oferece maior segurança.
- Método e Força da Cifra para Unidades do Sistema Operacional: XTS-AES 128-bit (padrão). Boa combinação de segurança e desempenho.
- Método de Criptografia para Unidades de Dados Fixas : XTS-AES 256-bit
- Método de Criptografia para Unidades do Sistema Operacional : XTS-AES 128-bit. Equilibra segurança e desempenho, sendo adequado para a maioria dos cenários.
- Método de Criptografia para Unidades Removíveis : AES-CBC 128-bit. Garante compatibilidade com dispositivos que não executam Windows 10 (Versão 1511 ou superior) e oferece segurança adequada.

- Motivos para Ativar
- Consistência : Garantir que todos os dispositivos sigam o mesmo padrão de criptografia.
- Segurança : Utilizar algoritmos mais fortes, como XTS-AES, aumenta a proteção dos dados.
- Compatibilidade : AES-CBC é recomendado para unidades removíveis usadas em dispositivos que não são Windows 10.
Lembre-se de que o equilíbrio entre segurança e usabilidade é crucial. Teste todas as configurações em um ambiente controlado antes de implementá-las em larga escala para garantir que não afetem negativamente a produtividade dos usuários.
Por fim, habilite Enforce drive encryption type on operating system drives, e depois Full Encryption.


Após configurar essas opções, clique em “Avançar” para continuar com a criação da política. Certifique-se de revisar todas as configurações antes de aplicar a política aos dispositivos.
Avance até Atribuições e aplique a politica em Grupos. Você pode aplicar a todos os dispositivos ou a todos os usuários, porém esta não é uma boa prática.

Avance e revise as configurações. Após isso salve para aplicar a criptografia.


E não esqueça de acompanhar através do relatório para confirmar se o bitlocker foi aplicado em todos os dispositivos.

Você já implantou a criptografia de disco em seu ambiente corporativo? Quais desafios enfrentou e quais sucessos alcançou? Sua experiência é valiosa e pode ajudar outros profissionais de TI que estão embarcando nessa missão de segurança.
Sua contribuição é importante. Venha também fazer parte dessa jornada.