crittografia hardware bitlocker con unità sed

Colombo Chiara141 20 Punti di reputazione
2026-09-08T13:38:10.89+00:00

BitLocker continua a ignorare la crittografia hardware SED sulle nostre unità aziendali passando a quella software senza alcun avviso per gli amministratori.

Fatemi sapere per favore come configurare correttamente i criteri di gruppo per forzare l'uso della crittografia basata su hardware.

Un modo per impedire del tutto il fallback alla crittografia software tramite GPO per favore.

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

1 risposta

Ordina per: Più utili
  1. Harry Phan 33,805 Punti di reputazione Consulente indipendente
    2026-09-08T14:12:59.66+00:00

    Ciao,

    Per forzare BitLocker a usare esclusivamente la crittografia hardware SED ed evitare qualsiasi fallback alla crittografia software, è necessario configurare i criteri di gruppo specifici per i drive di sistema, fissi e rimovibili, e disattivare l’opzione di failover software. In pratica, BitLocker passa a software solo se non rileva correttamente le capacità eDrive del disco; quindi bisogna sia abilitare le policy hardware sia impedire il failover.

    Il percorso corretto in GPO è: Computer Configuration → Administrative Templates → Windows Components → BitLocker Drive Encryption. Qui troverai tre voci distinte: “Configure use of hardware-based encryption for operating system drives”, “Configure use of hardware-based encryption for fixed data drives” e “Configure use of hardware-based encryption for removable data drives”. Tutte devono essere impostate su Enabled. Una volta abilitate, è fondamentale configurare anche la chiave di registro corrispondente: HKLM\SOFTWARE\Policies\Microsoft\FVE\OSAllowSoftwareEncryptionFailover deve essere impostata a 0. Questo valore impedisce a BitLocker di ricadere sulla crittografia software se l’hardware non viene rilevato. Analogamente, esistono chiavi equivalenti per fixed e removable drives (FVE\FDAllowSoftwareEncryptionFailover e FVE\RDAllowSoftwareEncryptionFailover).

    Dopo aver applicato i criteri, è necessario rimuovere la protezione BitLocker già attiva e riapplicarla, altrimenti continuerà a usare il metodo precedente. Il comando da eseguire è manage-bde -off C: per decrittare completamente il volume, seguito da manage-bde -on C: per riattivare BitLocker. Una volta completata la cifratura, verifica con manage-bde -status che il campo “Encryption Method” riporti “Hardware Encryption” e non “XTS-AES”. Se compare ancora software, significa che il disco non è conforme allo standard Microsoft eDrive/SED o che il firmware/BIOS non è aggiornato. In quel caso, BitLocker non potrà mai usare hardware encryption, indipendentemente dalle policy.

    Nota importante: Microsoft ha pubblicato l’advisory ADV180028 che segnala vulnerabilità in alcuni SED. Per questo motivo, a partire da Windows 10 v1809, l’impostazione predefinita è stata modificata per preferire la crittografia software. Se la tua organizzazione ha verificato che i firmware dei dischi sono aggiornati e sicuri, allora la configurazione sopra è la strada corretta per forzare l’uso hardware. In caso contrario, Microsoft raccomanda di restare su software encryption per motivi di sicurezza.Spero tu abbia trovato indicazioni utili. Se ti aiuta a chiarire meglio il problema, è gradito accettare la risposta. Per ulteriori dubbi lascia pure un messaggio. Buona giornata!

    HP.

    La risposta è stata utile?

    0 commenti Nessun commento

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.