Comment activer BitLocker à l'aide d'une stratégie de groupe (GPO)

GPO BitLocker permet aux administrateurs informatiques de configurer de manière centralisée le chiffrement de disque BitLocker pour les disques du système d'exploitation, les disques de données fixes et les disques amovibles dans l'ensemble des environnements Windows gérés. Au lieu d'activer manuellement le chiffrement sur chaque ordinateur, les administrateurs peuvent utiliser Paramètres de stratégie de groupe BitLocker pour définir l'authentification au démarrage, les méthodes de chiffrement, les options de restauration et les exigences en matière de sauvegarde d'Active Directory.

Ce guide étape par étape explique où trouver le Paramètres GPO de BitLocker, comment activer BitLocker via une stratégie de groupe (GPO), comment déployer BitLocker sur des ordinateurs membres d'un domaine, et comment stocker les mots de passe de récupération dans Active Directory. Vous apprendrez également à vérifier l'application de la stratégie et à résoudre les erreurs courantes liées à la stratégie de groupe BitLocker.

Si un Clé de récupération BitLocker ne peut pas être localisé via Active Directory, un compte Microsoft, un fichier texte enregistré ou un autre emplacement de sauvegarde standard, Magic Recovery Key peut aider à rechercher les informations de récupération BitLocker existantes sur les systèmes Windows accessibles. Il ne permet pas de recréer une clé de récupération perdue ni de déchiffrer un disque protégé par BitLocker sans identifiants de récupération valides.

Prise en charge de Windows 7/8/10/11 et Windows Server

Table des matières

Qu'est-ce que BitLocker ?

BitLocker est la fonction de chiffrement intégral du disque intégrée par Microsoft pour les systèmes d'exploitation Windows. Elle protège les données en chiffrant des disques entiers, ce qui les rend illisibles sans une authentification appropriée.

Les principales caractéristiques de BitLocker sont les suivantes

  • Cryptage complet du disque à l'aide d'algorithmes avancés tels que AES
  • Protection contre l'accès hors ligne et le vol d'appareils
  • Intégration avec TPM (Trusted Platform Module)
  • Prise en charge du système d'exploitation, des lecteurs fixes et amovibles

Comme Microsoft intègre BitLocker directement dans Windows, de nombreux utilisateurs s'en servent dans des environnements personnels et professionnels. Associé à des outils de gestion centralisée, il devient encore plus puissant.

Qu'est-ce que le GPO BitLocker et comment fonctionne-t-il ?

GPO BitLocker fait référence aux paramètres de stratégie de groupe utilisés pour contrôler le fonctionnement du chiffrement de disque BitLocker sur les appareils Windows. Les administrateurs peuvent utiliser ces stratégies pour uniformiser l'authentification au démarrage, les méthodes de chiffrement, la création de mots de passe de récupération, les restrictions d'accès au disque et la sauvegarde des clés de récupération.

Dans un environnement Active Directory, la stratégie de groupe BitLocker est généralement configurée via la console de gestion des stratégies de groupe et associée à une unité d'organisation contenant les ordinateurs cibles. Sur les éditions autonomes de Windows prises en charge, des paramètres similaires peuvent également être configurés via l'éditeur de stratégie de groupe locale en exécutant gpedit.msc.

L'emplacement principal des stratégies de groupe BitLocker est le suivant :

Configuration de l'ordinateur > Politiques > Modèles d'administration > Composants Windows > BitLocker Drive Encryption

Les paramètres sont répartis entre les disques du système d'exploitation, les disques de données fixes et les disques de données amovibles, ce qui permet aux administrateurs de définir des exigences de sécurité différentes pour chaque type de disque.

Pourquoi utiliser les GPO BitLocker dans un environnement d'entreprise ?

Utilisation Politique de groupe BitLocker offre des avantages évidents par rapport à l'activation manuelle de BitLocker sur chaque appareil.

Principaux avantages

  • Contrôle centralisé sur les paramètres de cryptage
  • Application automatisée des politiques entre les départements
  • Sauvegarde de la clé de recouvrement via Active Directory
  • Amélioration de la conformité avec les normes de sécurité

L'expérience montre que les entreprises qui utilisent le chiffrement manuel sont souvent confrontées à des paramètres incohérents et à la perte de clés de récupération. La stratégie de groupe réduit considérablement ces risques en normalisant la gestion du chiffrement.

Conditions préalables au déploiement de BitLocker via les objets de stratégie de groupe (GPO)

Avant de déployer BitLocker via la stratégie de groupe, assurez-vous que les conditions suivantes sont remplies :

  • Édition Windows prise en charge : Le chiffrement de disque BitLocker est disponible sur les éditions Windows Pro, Enterprise et Éducation, ainsi que sur les éditions prises en charge de Windows Server. L'édition Windows Famille ne propose pas l'interface de gestion complète du chiffrement de disque BitLocker.
  • Appartenance au domaine : Les ordinateurs doivent être joints à Active Directory lorsqu'une stratégie de groupe de domaine est utilisée. Pour les ordinateurs autonomes, les administrateurs peuvent utiliser la stratégie de groupe locale lorsque celle-ci est prise en charge.
  • Console de gestion des stratégies de groupe : Installez GPMC sur le poste de travail d'administration ou sur le serveur Windows utilisé pour créer et associer la stratégie.
  • État du TPM : Le TPM 2.0 est recommandé pour les déploiements Windows modernes. Vérifiez que le TPM est activé, initialisé et prêt à fonctionner en exécutant la commande tpm.msc.
  • Démarrage sécurisé : Activez le démarrage sécurisé (Secure Boot) lorsqu'un déploiement silencieux ou basé sur le TPM est requis.
  • Autorisations Active Directory : Vérifiez que les comptes d'ordinateur peuvent enregistrer les informations de récupération BitLocker dans les objets d'ordinateur AD DS correspondants.
  • Unité organisationnelle pilote : Testez la stratégie de groupe BitLocker sur une petite unité d'organisation avant de l'appliquer aux ordinateurs de production.
  • Processus de récupération : Vérifiez que les administrateurs autorisés sont en mesure de localiser et de récupérer les mots de passe de récupération avant de lancer un déploiement à grande échelle.

Comment activer BitLocker via un objet de stratégie de groupe (GPO), étape par étape

1 : Créer et associer un objet de stratégie de groupe (GPO) dédié à BitLocker

Ouvrir Gestion des stratégies de groupe en courant gpmc.msc. Cliquez avec le bouton droit de la souris sur l'unité d'organisation (OU) pilote qui contient les ordinateurs cibles, puis sélectionnez Créez un objet de stratégie de groupe (GPO) dans ce domaine, puis associez-le ici.

Donnez à la politique un nom descriptif, par exemple :

BitLocker – Configuration de base pour les clients Windows

L'utilisation d'un objet de stratégie de groupe (GPO) dédié facilite les tests, le dépannage, l'audit et la restauration des paramètres BitLocker sans affecter les stratégies de sécurité non liées.

2 : Ouvrez les paramètres de stratégie de groupe BitLocker

Modifiez le nouvel objet de stratégie de groupe (GPO) et accédez à :

Configuration de l'ordinateur > Politiques > Modèles d'administration > Composants Windows > BitLocker Drive Encryption

Sous cet emplacement, configurez des stratégies distinctes pour :

  • Disques du système d'exploitation
  • Disques durs
  • Supports de données amovibles

3 : Configurer l'authentification au démarrage

Ouvert :

Disques du système d'exploitation > Exiger une authentification supplémentaire au démarrage

Définissez la stratégie comme suit : Activé.

Sélectionnez le protecteur de démarrage qui correspond à vos besoins en matière de sécurité :

  • TPM uniquement : Convient à un déploiement silencieux nécessitant une intervention minimale de l'utilisateur.
  • TPM + code PIN : Ajoute une authentification avant démarrage pour les appareils présentant un risque plus élevé.
  • Clé de démarrage : Utilise un périphérique USB contenant la clé de démarrage.
  • En l'absence d'un module TPM compatible : N'activez cette option que si vous devez prendre en charge du matériel plus ancien.

Évitez de définir simultanément plusieurs options de démarrage incompatibles, car des exigences d'authentification contradictoires peuvent entraîner une erreur de stratégie.

4 : Choisissez la méthode de chiffrement du disque

Naviguer vers :

Chiffrement de disque BitLocker > Choisir la méthode de chiffrement du disque et le niveau de sécurité du chiffrement

Activez la stratégie et choisissez une norme de chiffrement uniforme pour l'entreprise. Pour les systèmes d'exploitation Windows actuels et les disques durs, utilisez soit XTS-AES 128 bits, soit XTS-AES 256 bits, en fonction de vos exigences en matière de conformité, de performances et de sécurité.

Évitez de mélanger différentes méthodes de chiffrement au sein d'un même groupe d'appareils, sauf en cas d'exigence spécifique en matière de compatibilité.

5 : Sauvegarder les clés de récupération BitLocker dans Active Directory

Naviguer vers :

Disques du système d'exploitation > Choisir comment les disques du système d'exploitation protégés par BitLocker peuvent être restaurés

Définissez la stratégie comme suit : Activé, puis configurez les options suivantes :

  1. Exiger ou autoriser un mot de passe de récupération à 48 chiffres.
  2. Activer Enregistrer les informations de récupération BitLocker dans les services de domaine Active Directory.
  3. Sélectionner Mot de passe de récupération de la sauvegarde et ensemble de clés lorsque l'organisation a besoin des deux.
  4. Activer N'activez pas BitLocker tant que les informations de récupération n'ont pas été enregistrées dans AD DS pour les disques du système d'exploitation..

Répétez la configuration de restauration correspondante sous Disques durs et Supports de données amovibles si ces types de disques sont inclus dans le déploiement.

6 : Appliquer l'objet de stratégie de groupe (GPO) et lancer le chiffrement

Sur un ordinateur de test, ouvrez l'invite de commande en tant qu'administrateur et exécutez la commande suivante :

gpupdate /force

Redémarrez l'ordinateur si la politique d'authentification au démarrage l'exige.

Vérifiez ensuite que la stratégie a bien été appliquée avant de lancer le chiffrement. En fonction de l'environnement de déploiement, le chiffrement peut être lancé via :

  • PowerShell et Activer BitLocker
  • gérer-bde
  • Microsoft Configuration Manager
  • Une plateforme de gestion des terminaux
  • Un script PowerShell lancé au démarrage ou planifié

L'application d'une stratégie de groupe BitLocker permet de configurer le comportement requis, mais un disque existant non chiffré peut tout de même nécessiter une action de déploiement pour que le chiffrement commence.

7 : Vérification du déploiement de la stratégie de groupe BitLocker

Exécutez la commande suivante pour vérifier l'état du chiffrement :

manage-bde -status

Pour vérifier que la stratégie d'objet de groupe (GPO) a bien été appliquée, exécutez la commande suivante :

gpresult /h C:\gpresult.html

Ouvrez le rapport généré et vérifiez que la stratégie GPO BitLocker souhaitée figure bien parmi les stratégies appliquées à l'ordinateur.

Enfin, ouvrez l'objet de l'ordinateur cible dans « Utilisateurs et ordinateurs Active Directory » et vérifiez que les informations de récupération BitLocker sont bien présentes avant de poursuivre le déploiement.

Paramètres recommandés pour les stratégies de groupe BitLocker

Paramètre GPO de BitLockerRéférence suggéréeObjectif
Exiger une authentification supplémentaire au démarrageTPM uniquement pour un déploiement silencieux ; TPM + code PIN pour les appareils présentant un risque plus élevéGère l'authentification avant le démarrage
Choisissez la méthode de chiffrement du disque et le niveau de sécurité du chiffrementNormaliser le XTS-AES 128 ou 256 en fonction des exigences de l'entrepriseÉvite l'utilisation de méthodes de chiffrement incohérentes
Imposer un type de chiffrement pour les disques du système d'exploitation« Espace utilisé uniquement » pour les appareils nouvellement mis en service ; « Chiffrement complet » pour les disques réutilisésDétermine la partie du disque dur qui est chiffrée dès le départ
Choisissez comment les disques du système d'exploitation protégés par BitLocker peuvent être restaurésActiver le mot de passe de récupération et la sauvegarde d'AD DSGarantit que les appareils chiffrés restent récupérables
N'activez pas BitLocker tant que les informations de récupération n'ont pas été enregistrées dans AD DSCompatible avec les déploiements de domaineEmpêche le chiffrement tant que la sauvegarde de la clé n'a pas été effectuée avec succès
Choisissez comment les disques durs protégés par BitLocker peuvent être restaurésRespecter la politique de l'entreprise en matière de restauration du disque du système d'exploitationProtège les disques durs internes secondaires
Refuser l'accès en écriture aux disques durs non protégés par BitLockerNe l'activer qu'après une phase de test piloteImpose le chiffrement sur les disques de données fixes
Refuser l'accès en écriture aux lecteurs amovibles non protégés par BitLockerAppliquer conformément à la politique relative aux supports amoviblesEmpêche l'écriture de données sur des clés USB non chiffrées

Il n'existe pas de configuration unique des principes de gestion (GPO) BitLocker adaptée à toutes les organisations. L'authentification, la force du chiffrement, les restrictions relatives aux supports amovibles et les paramètres de récupération doivent être choisis en fonction du type d'appareil, des exigences de conformité, des capacités d'assistance et du modèle de menace de l'organisation.

La stratégie d'objet BitLocker lance-t-elle automatiquement le chiffrement ?

Une stratégie de groupe BitLocker définit principalement les exigences en matière de chiffrement, d'authentification et de récupération auxquelles un appareil doit se conformer. Le démarrage automatique du chiffrement dépend de l'édition de Windows, de l'état de l'appareil, de la compatibilité matérielle, de l'état actuel du chiffrement et de la méthode de déploiement utilisée.

Dans le cadre d'un déploiement contrôlé au sein d'une entreprise, les administrateurs ne doivent pas partir du principe que la simple création et association d'un objet de stratégie de groupe (GPO) suffira à chiffrer tous les appareils existants. Il convient d'abord d'appliquer et de vérifier la stratégie, puis d'utiliser PowerShell, gérer-bde, Configuration Manager ou tout autre outil de gestion agréé pour activer le chiffrement lorsque cela s'avère nécessaire.

Problèmes courants liés aux stratégies d'entreprise BitLocker et comment les résoudre

1. La stratégie d'entreprise BitLocker ne s'applique pas

Exécutez :

gpresult /h C:\gpresult.html

Si la stratégie BitLocker n'apparaît pas dans le rapport, vérifiez les points suivants :

  • L'ordinateur se trouve-t-il dans la bonne unité d'organisation ?
  • État de la connexion GPO
  • Filtrage de sécurité
  • Filtres WMI
  • Paramètres d'héritage des blocs
  • Objets de stratégie de groupe (GPO) à priorité plus élevée
  • Si la stratégie a été configurée dans « Configuration de l'ordinateur » plutôt que dans « Configuration de l'utilisateur »

2. La stratégie de groupe BitLocker s'applique, mais le chiffrement ne démarre pas

Exécutez :

gpupdate /force

Vérifiez ensuite :

manage-bde -status

Si le disque est toujours entièrement déchiffré, vérifiez que le module TPM, le démarrage sécurisé (Secure Boot) et les paramètres de récupération requis sont prêts. Après avoir vérifié la conformité aux politiques, lancez le chiffrement à l'aide du script PowerShell approuvé par l'entreprise ou du système de gestion des terminaux.

3. “ Les paramètres de stratégie de groupe exigent qu’un mot de passe de récupération soit défini avant le chiffrement du disque ”

Cette erreur apparaît généralement lorsque la stratégie de récupération BitLocker appliquée exige un mot de passe de récupération, mais que la commande de chiffrement ou le processus de déploiement n'en a pas créé.

Confirmer que Choisissez comment les disques du système d'exploitation protégés par BitLocker peuvent être restaurés est activée. Créez ensuite un mot de passe de récupération avant de lancer le chiffrement :

Add-BitLockerKeyProtector -MountPoint "C:" -RecoveryPasswordProtector

Sauvegardez le protecteur ainsi créé dans Active Directory à l'aide de Sauvegarde - Protecteur de clé BitLocker, vérifiez que les informations de récupération ont bien été enregistrées, puis poursuivez le processus de chiffrement.

4. La clé de récupération BitLocker n'est pas sauvegardée dans Active Directory

Vérifiez que la stratégie de récupération est activée et que Enregistrer les informations de récupération BitLocker dans les services de domaine Active Directory est sélectionné.

À consulter également :

  • L'ordinateur est connecté au domaine
  • Le compte informatique dispose d'une autorisation d'écriture pour les informations de récupération
  • L'objet informatique concerné est en cours d'inspection
  • Aucune stratégie GPO ou Intune contradictoire ne remplace la configuration de récupération
  • Le disque dur est protégé par un mot de passe de récupération

5. Le TPM empêche l'activation de BitLocker

Exécuter tpm.msc et vérifiez que le module TPM est bien présent, activé, initialisé et prêt à l'emploi. Si le module TPM est désactivé, activez-le dans les paramètres BIOS ou UEFI de l'ordinateur.

Pour les appareils ne disposant pas d'un module TPM compatible, activez Activer BitLocker sans module TPM compatible sous Exiger une authentification supplémentaire au démarrage, et utilisez un mot de passe pris en charge ou une clé USB de démarrage. La protection basée sur le TPM doit rester l'option privilégiée lorsque du matériel compatible est disponible.

6. Conflits entre GPO, la stratégie de groupe locale et Intune

Utilisation gpresult ou rsop.msc afin d'identifier la stratégie la plus efficace. Évitez de gérer les mêmes paramètres BitLocker sur plusieurs systèmes, sauf si la responsabilité et l'ordre de priorité sont clairement définis.

Les appareils recevant des paramètres GPO et de gestion cloud contradictoires peuvent ne pas parvenir à sauvegarder les clés de récupération, appliquer une méthode d'authentification inattendue ou rester non chiffrés.

Que faire si la clé de récupération BitLocker est manquante ?

Si un utilisateur se retrouve bloqué hors d'un disque protégé par BitLocker, commencez par effectuer des recherches dans les services de domaine Active Directory, Microsoft Entra ID, le compte Microsoft de l'utilisateur, les documents imprimés, les clés USB et les fichiers de clés de récupération enregistrés.

Magic Recovery Key permet aux administrateurs et aux techniciens de rechercher, sur les systèmes Windows et les emplacements de stockage accessibles, les informations de récupération BitLocker existantes. Cet outil s'avère utile lorsque les clés de récupération ont été précédemment enregistrées localement ou dans un autre emplacement accessible, mais qu'elles sont difficiles à localiser manuellement.

Une solution pratique : Magic Recovery Key

Lorsque les options de récupération standard échouent, Magic Recovery Key offre une alternative fiable pour localiser les clés de récupération BitLocker.
Trouver la clé de récupération BitLocker à l'aide de la clé de récupération magique

Quel problème résout-il ?

Magic Recovery Key aide les utilisateurs à localiser rapidement les clés de récupération BitLocker existantes stockées sur un système ou un stockage externe, sans commandes complexes ni connaissances techniques avancées.

Principaux avantages

  • Prise en charge de Windows 7, 8, 10, 11 et Windows Server
  • Interface simple adaptée aux non-experts
  • Scanne automatiquement les endroits les plus courants
  • Réduction des temps d'arrêt en cas d'urgence d'accès aux données

Scénario d'utilisation dans le monde réel

Par exemple, un technicien informatique reçoit un ordinateur portable qui ne démarre plus correctement. La clé de récupération est absente de la documentation et l'appareil n'est pas relié à un domaine. Dans de tels cas, Magic Recovery Key offre un moyen plus rapide et plus fiable de localiser la clé requise.

Par rapport à une recherche manuelle ou à l'utilisation de scripts, cette approche permet de gagner du temps et de réduire le risque de perte de données.

Si vous recherchez une solution de récupération plus efficace, Magic Recovery Key mérite d'être prise en considération.

Prise en charge de Windows 7/8/10/11 et Windows Server

Meilleures pratiques relatives aux stratégies d'objet BitLocker (GPO)

1. Sauvegardez les informations de restauration avant le chiffrement

Exiger que les mots de passe de récupération soient correctement enregistrés dans AD DS avant que BitLocker ne commence à chiffrer un ordinateur membre du domaine.

2. Tester la stratégie dans une unité d'organisation pilote

Appliquez les nouveaux paramètres de stratégie de groupe BitLocker à un petit ensemble d'appareils représentatifs avant de procéder à un déploiement à l'échelle de l'entreprise.

3. Distinguer les politiques en fonction du type de disque

Configurez séparément les disques du système d'exploitation, les disques de données fixes et les disques amovibles, au lieu de partir du principe qu'une seule politique convient à tous les disques.

4. Recourir à une seule autorité de gestion principale

Évitez les chevauchements non gérés entre la stratégie de groupe, la stratégie de groupe locale, Intune, Configuration Manager et les scripts personnalisés.

5. Normaliser la méthode de chiffrement

Choisissez une méthode de chiffrement uniforme pour chaque catégorie d'appareils afin de simplifier l'établissement des rapports de conformité, la migration et le dépannage.

6. Vérifier l'état du chiffrement, et pas seulement l'application de la politique

Le fait qu’un objet de stratégie de groupe (GPO) ait été correctement appliqué ne signifie pas toujours que le disque est chiffré. Vérifiez les deux gpresult sortie et manage-bde -status.

7. Limiter l'accès aux clés de récupération

N'accordez l'accès aux clés de récupération qu'aux administrateurs ou au personnel du service d'assistance autorisés, et effectuez, dans la mesure du possible, un audit des opérations de récupération de ces clés.

8. Tester les modifications apportées au BIOS et au micrologiciel

Les modifications apportées au micrologiciel, au module TPM, au démarrage sécurisé ou à la configuration de démarrage peuvent déclencher des invites de récupération BitLocker. Testez les mises à jour majeures avant de les déployer à grande échelle.

9. Mettre en place une procédure de reprise après sinistre documentée

Définir la manière dont les administrateurs identifient la clé de récupération appropriée, vérifient l'identité de l'utilisateur ou de l'appareil à l'origine de la demande et enregistrent les événements de récupération.

Conclusion

Habilitation GPO BitLocker est l'un des moyens les plus efficaces d'appliquer le chiffrement des données dans les environnements Windows. Lorsqu'il est configuré correctement, GPO BitLocker Active Directory l'intégration garantit que les clés de recouvrement sont stockées en toute sécurité et gérées de manière centralisée.

Pourtant, l'expérience du monde réel montre que des problèmes de récupération peuvent survenir. C'est pourquoi une solution fiable telle que Magic Recovery Key ajoute une couche supplémentaire de confiance. Il comble le fossé entre la gestion basée sur la politique et les besoins pratiques en matière de récupération.

Pour les entreprises comme pour les particuliers, la combinaison de la stratégie de groupe BitLocker et d'une solution de sécurité fiable est un atout majeur. Récupération de BitLocker crée une stratégie de protection des données plus complète et plus fiable.

Prise en charge de Windows 7/8/10/11 et Windows Server

FAQ

Qu'est-ce qu'une GPO BitLocker ?

Les stratégies d'entreprise BitLocker désignent les paramètres de stratégie de groupe utilisés pour configurer de manière centralisée le chiffrement de disque BitLocker sur les ordinateurs Windows. Les administrateurs peuvent contrôler l'authentification au démarrage, les méthodes de chiffrement, la création d'un mot de passe de récupération, la sauvegarde dans Active Directory et les restrictions d'accès au disque sans avoir à configurer chaque ordinateur individuellement.

Où se trouvent les paramètres GPO de BitLocker ?

Ouvrez la gestion des stratégies de groupe ou l'éditeur de stratégies de groupe local, puis accédez à « Configuration de l'ordinateur », « Stratégies », « Modèles d'administration », « Composants Windows » et « Chiffrement de lecteur BitLocker ». Des sous-dossiers distincts contiennent les paramètres relatifs aux lecteurs du système d'exploitation, aux lecteurs de données fixes et aux lecteurs de données amovibles.

Comment activer BitLocker via un objet de stratégie de groupe (GPO) ?

Créez et associez une stratégie de groupe BitLocker, configurez les stratégies d'authentification au démarrage, de chiffrement et de récupération, puis appliquez-la à l'aide de la commande `gpupdate /force`. Vérifiez la stratégie à l'aide de la commande `gpresult`, assurez-vous que la clé de récupération a bien été sauvegardée, puis lancez le chiffrement via PowerShell, la commande `manage-bde` ou une plateforme de gestion des terminaux agréée.

La stratégie de groupe peut-elle activer automatiquement BitLocker ?

La stratégie de groupe définit et impose les exigences BitLocker auxquelles un ordinateur doit se conformer. Le démarrage automatique du chiffrement dépend de la configuration du périphérique, de la version de Windows, de la compatibilité matérielle, de l'état actuel du disque et de la méthode de déploiement. Les disques non chiffrés existants peuvent néanmoins nécessiter un script ou un outil de gestion pour lancer le chiffrement.

Comment stocker une clé de récupération BitLocker dans Active Directory ?

Activez la stratégie de récupération des disques du système d'exploitation protégés par BitLocker, sélectionnez l'option permettant d'enregistrer les informations de récupération dans les services de domaine Active Directory, puis activez l'exigence selon laquelle BitLocker ne doit pas démarrer tant que les informations de récupération n'ont pas été enregistrées avec succès. Vérifiez la clé associée à l'objet ordinateur correspondant.

Quels sont les paramètres recommandés pour les stratégies de groupe BitLocker ?

Une configuration de base type comprend une authentification au démarrage via TPM, une méthode de chiffrement XTS-AES normalisée, un mot de passe de récupération obligatoire, la sauvegarde automatique de la clé de récupération dans AD DS, ainsi qu'une stratégie interdisant le chiffrement tant que la sauvegarde n'a pas abouti. Les restrictions concernant les disques durs fixes et amovibles ne doivent être mises en place qu'après la réalisation d'un test pilote.

Que signifie l'erreur de stratégie de groupe relative au mot de passe de récupération ?

Cette erreur signifie que la stratégie BitLocker en vigueur exige la définition d'un mot de passe de récupération, mais que le processus de chiffrement en cours n'en a pas créé. Ajoutez un mot de passe de récupération, sauvegardez-le dans Active Directory, vérifiez que la sauvegarde a bien été effectuée, puis redémarrez ou poursuivez le déploiement du chiffrement.

Puis-je configurer BitLocker à l'aide de gpedit sous Windows Famille ?

Windows Home ne propose pas l'ensemble des fonctionnalités de chiffrement de disque BitLocker et de gestion des stratégies de groupe disponibles dans les éditions Windows Pro, Enterprise et Éducation. Les éditions autonomes prises en charge peuvent utiliser gpedit.msc, tandis que les ordinateurs de domaine gérés de manière centralisée reçoivent généralement les paramètres BitLocker via la console de gestion des stratégies de groupe.

Erin Smith est reconnue comme l'une des rédactrices les plus professionnelles d'Amagicsoft. Elle a continuellement perfectionné ses compétences rédactionnelles au cours des 10 dernières années et a aidé des millions de lecteurs à résoudre leurs problèmes techniques.