Hallo Yfke Prins,
Om de stille opstart te bereiken die je hebt gevraagd, moet je het beleid 'Benodig extra authenticatie bij opstart' configureren. Je moet de Trusted Platform Module zo instellen dat deze toestaat en expliciet de opstart-PIN en opstartsleutelopties op niet toestaan. Deze configuratie geeft het besturingssysteem opdracht om de TPM-chip van de computer als enige stille validator te gebruiken tijdens het opstartproces. Schakel bovendien het type 'Enforce drive-encryptie in op het besturingssysteem-schijvenbeleid' in en selecteer alleen gebruikte ruimte.
Omdat het groepsbeleid alleen de complianceregels vaststelt, moet de daadwerkelijke encryptie worden geactiveerd door een administratieve actie. Je kunt een PowerShell-script naar je vloot uitrollen met het commando Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes128 -UsedSpaceOnly -TpmProtector. Door dit script als opstarttaak met SYSTEM-rechten uit te voeren, kan het systeem de GPO-vereisten verifiëren, de sleutel naar het Active Directory-computerobject verzenden en het versleutelingsproces op de achtergrond starten. Dit zorgt ervoor dat de schijf veilig is zonder dat je personeel hoeft te reageren of te storen.
Hopelijk heeft dit antwoord je nuttige informatie gegeven. Als dat zo is, klik dan op "antwoord accepteren". Mocht je vragen hebben, laat dan gerust een reactie achter.
VPHAN