BitLocker - Cloud only vs. Hybrid
- Florian Salzmann
- Veröffentlicht am 15 Nov, 2021
- Aktualisiert am 28 Jul, 2026
- 02 Mins read
- Microsoft Intune,Sicherheit,Windows 10,Windows 11,Cloud-native Endpoint Management
Cloud-only-BitLocker-Richtlinien, konfiguriert über Intunes Endpunktsicherheit > Disk encryption, funktionieren zuverlässig auf Azure AD-verbundenen Geräten, schlagen aber bei Hybrid Join Geräten oft fehl und aktivieren die Verschlüsselung nicht. Für Hybrid-Umgebungen nutze stattdessen das klassische Endpoint protection Configuration profile - und weise nie beide Richtlinientypen demselben Gerät zu, sonst entstehen unvorhersehbare Ergebnisse.
Das BitLocker auf jedes Gerät gehört ist für mich unbestritten, ob mit einem PIN oder nicht kommt etwas auf das Szenario an.
Seit einiger Zeit bietet der Endpoint Manager den Reiter “Endpunktsicherheit” in welchem Sich die Security Einstellunge wie Defender Settings, Firewall und BitLocker verwalten lassen.
In mehreren Hybrid-Umgebungen ist mir aufgefallen, dass viele Geräte mit der neuen Konfiguration Probleme haben und die BitLocker Aktivierung nicht vornehmen. Darum habe ich begonnen, BitLocker via “Endpunktsicherheit” nur in Umgebungen zu nutzten, in denen ausschliesslich Cloud only Geräte verwendet werden. Für Hybrid Umgebungen (ab einem Azure ADHybrid Join Gerät) nutzte ich weiterhin das klassische “Endpoint protection” “Configuration profile”.
Was ist der Unterschied zwischen Cloud-only- und Hybrid-BitLocker?
| Cloud only | Hybrid | |
|---|---|---|
| Wo konfigurieren | Endpunktsicherheit > Disk encryption | Devices > Windows > Configuration profiles |
| Richtlinienname (in diesem Beitrag) | “WIN BitLocker" | "WIN BitLocker (Classic)“ |
| Am besten geeignet für | Azure AD (Entra ID) Join, reine Cloud-Geräte | Azure AD Hybrid Join Geräte - Autopilot Hybrid, AD + Hybrid Sync oder GPO-Enrollment |
| Typisches Problem | Keins bei korrekter Zuweisung | Aktivierungsprobleme, wenn zusätzlich das Cloud-only-Profil zugewiesen ist |
| Wichtigste Regel | Nur auf Cloud-only-Geräten verwenden | Pro Gerät nur eine der beiden Richtlinien zuweisen - nie beide |
Wie konfigurierst du BitLocker für Cloud-only-Geräte?
- Die Richtlinie erstelle ich unter Endpoint secutity > Disk encryption > Create Policy

- Als Namen wähle ich “WIN BitLocker” oder falls der Kunde spezielle Namenskonventionen hat, einen gemäss Konzept. Mit den nachstehenden Einstellungen habe ich im vergangenen Jahr gute Erfahrungen gemacht:

Wie konfigurierst du BitLocker für Hybrid-Geräte?
- Die Richtlinie erstelle ich unter Devices > Windows > Configuration profiles > Create profile

- Als Namen wähle ich “WIN BitLocker (Classic)” oder falls der Kunde spezielle Namenskonventionen hat, einen gemäss Konzept. Mit den nachstehenden Einstellungen funktioniert die Konfiguration auch mit via Autopilot deployten Hybrid Geräten und solchen, welche via AD, Hybrid Sync und GPO enrollt wurden:

Wie überprüfst du den BitLocker-Verschlüsselungsstatus?
Verlass dich nicht einfach darauf, dass die Richtlinie angewendet wurde - prüfe den tatsächlichen Verschlüsselungsstatus. Im Intune Admin Center zeigt “Devices > Monitor > Encryption report” den BitLocker-Status pro Gerät und markiert Geräte, die länger als erwartet auf “Encryption in progress” stehen. Auf dem Gerät selbst liefert manage-bde -status die verbindliche Antwort, inklusive ob der Schutz tatsächlich “On” ist und welche Verschlüsselungsmethode verwendet wird.
Warum bleiben Geräte hängen, ohne BitLocker zu aktivieren?
Die häufigste Ursache ist ein fehlender oder noch nicht hinterlegter TPM-Protector - wurde der Recovery Key noch nicht nach Entra ID escrowed (prüfbar unter den “BitLocker keys” des Geräts), stuft Intune das Gerät als nicht konform ein, selbst wenn die Verschlüsselung technisch gelaufen ist. Die zweithäufigste Ursache ist ein Richtlinienkonflikt: Sind auf demselben Gerät sowohl das “Endpunktsicherheit”-Disk-Encryption-Profil als auch das klassische “Configuration profile” zugewiesen, entstehen unvorhersehbare Ergebnisse - weise pro Gerät nur eines der beiden zu, passend zur Cloud-only/Hybrid-Aufteilung oben.


