scloud by Florian Salzmann
ende

BitLocker - Cloud only vs. Hybrid

Cloud-only-BitLocker-Richtlinien, konfiguriert über Intunes Endpunktsicherheit > Disk encryption, funktionieren zuverlässig auf Azure AD-verbundenen Geräten, schlagen aber bei Hybrid Join Geräten oft fehl und aktivieren die Verschlüsselung nicht. Für Hybrid-Umgebungen nutze stattdessen das klassische Endpoint protection Configuration profile - und weise nie beide Richtlinientypen demselben Gerät zu, sonst entstehen unvorhersehbare Ergebnisse.

Das BitLocker auf jedes Gerät gehört ist für mich unbestritten, ob mit einem PIN oder nicht kommt etwas auf das Szenario an.

Seit einiger Zeit bietet der Endpoint Manager den Reiter “Endpunktsicherheit” in welchem Sich die Security Einstellunge wie Defender Settings, Firewall und BitLocker verwalten lassen.

In mehreren Hybrid-Umgebungen ist mir aufgefallen, dass viele Geräte mit der neuen Konfiguration Probleme haben und die BitLocker Aktivierung nicht vornehmen. Darum habe ich begonnen, BitLocker via “Endpunktsicherheit” nur in Umgebungen zu nutzten, in denen ausschliesslich Cloud only Geräte verwendet werden. Für Hybrid Umgebungen (ab einem Azure ADHybrid Join Gerät) nutzte ich weiterhin das klassische “Endpoint protection” “Configuration profile”.

Was ist der Unterschied zwischen Cloud-only- und Hybrid-BitLocker?

Cloud onlyHybrid
Wo konfigurierenEndpunktsicherheit > Disk encryptionDevices > Windows > Configuration profiles
Richtlinienname (in diesem Beitrag)“WIN BitLocker""WIN BitLocker (Classic)“
Am besten geeignet fürAzure AD (Entra ID) Join, reine Cloud-GeräteAzure AD Hybrid Join Geräte - Autopilot Hybrid, AD + Hybrid Sync oder GPO-Enrollment
Typisches ProblemKeins bei korrekter ZuweisungAktivierungsprobleme, wenn zusätzlich das Cloud-only-Profil zugewiesen ist
Wichtigste RegelNur auf Cloud-only-Geräten verwendenPro Gerät nur eine der beiden Richtlinien zuweisen - nie beide

Wie konfigurierst du BitLocker für Cloud-only-Geräte?

  • Die Richtlinie erstelle ich unter Endpoint secutity > Disk encryption > Create Policy

Erstellen einer BitLocker-Richtlinie unter Endpunktsicherheit > Disk encryption in Intune

  • Als Namen wähle ich “WIN BitLocker” oder falls der Kunde spezielle Namenskonventionen hat, einen gemäss Konzept. Mit den nachstehenden Einstellungen habe ich im vergangenen Jahr gute Erfahrungen gemacht:

Empfohlene Einstellungen der Cloud-only BitLocker-Richtlinie "WIN BitLocker" in Intune

Wie konfigurierst du BitLocker für Hybrid-Geräte?

  • Die Richtlinie erstelle ich unter Devices > Windows > Configuration profiles > Create profile

Erstellen eines Configuration profile für BitLocker unter Devices > Windows in Intune

  • Als Namen wähle ich “WIN BitLocker (Classic)” oder falls der Kunde spezielle Namenskonventionen hat, einen gemäss Konzept. Mit den nachstehenden Einstellungen funktioniert die Konfiguration auch mit via Autopilot deployten Hybrid Geräten und solchen, welche via AD, Hybrid Sync und GPO enrollt wurden:

Einstellungen der klassischen BitLocker-Richtlinie "WIN BitLocker (Classic)" für Hybrid-Geräte

Wie überprüfst du den BitLocker-Verschlüsselungsstatus?

Verlass dich nicht einfach darauf, dass die Richtlinie angewendet wurde - prüfe den tatsächlichen Verschlüsselungsstatus. Im Intune Admin Center zeigt “Devices > Monitor > Encryption report” den BitLocker-Status pro Gerät und markiert Geräte, die länger als erwartet auf “Encryption in progress” stehen. Auf dem Gerät selbst liefert manage-bde -status die verbindliche Antwort, inklusive ob der Schutz tatsächlich “On” ist und welche Verschlüsselungsmethode verwendet wird.

Warum bleiben Geräte hängen, ohne BitLocker zu aktivieren?

Die häufigste Ursache ist ein fehlender oder noch nicht hinterlegter TPM-Protector - wurde der Recovery Key noch nicht nach Entra ID escrowed (prüfbar unter den “BitLocker keys” des Geräts), stuft Intune das Gerät als nicht konform ein, selbst wenn die Verschlüsselung technisch gelaufen ist. Die zweithäufigste Ursache ist ein Richtlinienkonflikt: Sind auf demselben Gerät sowohl das “Endpunktsicherheit”-Disk-Encryption-Profil als auch das klassische “Configuration profile” zugewiesen, entstehen unvorhersehbare Ergebnisse - weise pro Gerät nur eines der beiden zu, passend zur Cloud-only/Hybrid-Aufteilung oben.

Ähnliche Beiträge

Hybrid Cloud Trust Deployment
Microsoft Intune

Windows Hello for Business - Cloud Trust - Hybrid

Mit dem Windows Hello for Business Cloud Trust eine erfolgreiche Authentifizierung und SSO via Kerberos an lokalen Ressourcen gewährleisten.

Windows Autopilot Intune
Intune Starter Series

Windows Autopilot: Übersicht und Einrichtung

Effiziente Gerätebereitstellung mit Windows Autopilot. Schritt-für-Schritt zur Konfiguration in Microsoft Intune.

Defender Web Filter
Defender for Business

Defender for Endpoint - Webfilter

Mit dem Defender for Endpoint und Defender for Business einen Webfilter ortsunabhängig realisieren und zentral überwachen.