Hallo TWEQ Rowi,
Die kurze Antwort für 2026: Speichern Sie sie zu 100 % in Entra ID (ehemals Azure AD) und verwalten Sie sie über Intune.
In der Architektur, die ich derzeit für unsere massive Firmenfusion entwerfe, haben wir die lokale AD DS-Speicherung für BitLocker-Schlüssel komplett verworfen. Hier ist genau der Grund, warum Sie dasselbe tun sollten:
Lokales AD (MBAM) ist eine Sackgasse: Die Speicherung in AD DS erfordert eine ständige Sichtverbindung (Line of Sight) zum Domänencontroller und basiert oft auf der veralteten MBAM-Infrastruktur, die Microsoft nicht mehr weiterentwickelt.
- Entra ID ist nahtlos & benutzerfreundlich: Die Schlüssel werden automatisch und sicher in der Cloud gesichert. Wenn ein Gerät in den Wiederherstellungsmodus wechselt, können Benutzer ihren Schlüssel über https://www.google.com/search?q=myaccount.microsoft.com vom Smartphone aus selbst abrufen (Self-Service). Das entlastet Ihren Helpdesk massiv.
Automatische Schlüsselrotation: Mit Intune können Sie Client-gesteuerte Wiederherstellungskennwörter so konfigurieren, dass sie nach der Verwendung automatisch rotieren (Client-driven recovery password rotation). Ein riesiger Sicherheitsvorteil, der On-Premises extrem mühsam einzurichten ist.
Vergessen Sie hybride oder lokale Ansätze für BitLocker. Richten Sie in Intune ein "Endpoint Security"-Profil für die stille Verschlüsselung (Silent Encryption) ein und leiten Sie alles an Entra ID weiter.
Welches Tool verwenden Sie derzeit für das Endpunktmanagement (Intune, SCCM oder etwas anderes), um diese Richtlinien auszurollen?
Tracy Le.