BitLocker auf Unternehmensgeräten verwalten?

TWEQ Rowi 100 Zuverlässigkeitspunkte
2026-04-23T12:48:11.1366667+00:00

Wir führen BitLocker unternehmensweit ein und suchen nach Best Practices für die Schlüsselverwaltung und -wiederherstellung. Speichern Sie Ihre Schlüssel in Azure AD, AD DS oder woanders?

Windows für Unternehmen | Windows Server | Geräte und Bereitstellung | Konfigurieren von Anwendungsgruppen
0 Kommentare Keine Kommentare

2 Antworten

Sortieren nach: Am hilfreichsten
  1. Tracy Le 13,050 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-04-25T15:09:38.21+00:00

    Hallo TWEQ Rowi,

    Ich wollte nur kurz nachfragen, ob unsere Empfehlung Ihnen bei der strategischen Ausrichtung Ihrer BitLocker-Verwaltung geholfen hat.

    Haben Sie sich mittlerweile entschieden, den Schritt in Richtung 100 % Cloud-Native (Entra ID + Intune) zu gehen, oder gibt es noch interne Hürden bzw. technische Fragen zu den Endpoint Security-Profilen, die Sie zurückhalten?

    Lassen Sie es mich wissen, falls Sie weitere Unterstützung bei der Planung oder Einrichtung benötigen. Ich helfe gerne weiter!

    Tracy Le.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Tracy Le 13,050 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-04-23T13:22:47.9833333+00:00

    Hallo TWEQ Rowi,

    Die kurze Antwort für 2026: Speichern Sie sie zu 100 % in Entra ID (ehemals Azure AD) und verwalten Sie sie über Intune.

    In der Architektur, die ich derzeit für unsere massive Firmenfusion entwerfe, haben wir die lokale AD DS-Speicherung für BitLocker-Schlüssel komplett verworfen. Hier ist genau der Grund, warum Sie dasselbe tun sollten:

    Lokales AD (MBAM) ist eine Sackgasse: Die Speicherung in AD DS erfordert eine ständige Sichtverbindung (Line of Sight) zum Domänencontroller und basiert oft auf der veralteten MBAM-Infrastruktur, die Microsoft nicht mehr weiterentwickelt.

    • Entra ID ist nahtlos & benutzerfreundlich: Die Schlüssel werden automatisch und sicher in der Cloud gesichert. Wenn ein Gerät in den Wiederherstellungsmodus wechselt, können Benutzer ihren Schlüssel über https://www.google.com/search?q=myaccount.microsoft.com vom Smartphone aus selbst abrufen (Self-Service). Das entlastet Ihren Helpdesk massiv.

    Automatische Schlüsselrotation: Mit Intune können Sie Client-gesteuerte Wiederherstellungskennwörter so konfigurieren, dass sie nach der Verwendung automatisch rotieren (Client-driven recovery password rotation). Ein riesiger Sicherheitsvorteil, der On-Premises extrem mühsam einzurichten ist.

    Vergessen Sie hybride oder lokale Ansätze für BitLocker. Richten Sie in Intune ein "Endpoint Security"-Profil für die stille Verschlüsselung (Silent Encryption) ein und leiten Sie alles an Entra ID weiter.

    Welches Tool verwenden Sie derzeit für das Endpunktmanagement (Intune, SCCM oder etwas anderes), um diese Richtlinien auszurollen?

    Tracy Le.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.