BitLocker-versleuteling en GPO-configuratie voor Bedrijfslaptops

Yfke Prins 20 Reputatiepunten
2026-05-14T11:43:37.1266667+00:00

Ik heb wat hulp nodig bij een beveiligingsproject voor de laptops van mijn bedrijf. Ik wil BitLocker inschakelen voor alle Windows 10 Pro-computers, zodat de herstelsleutels automatisch in onze Active Directory worden opgeslagen. Ik wil niet dat het personeel een wachtwoord of pincode moet invoeren wanneer ze hun pc opstarten. Ik wil enkel de basisversleuteling voor de gebruikte ruimte op de schijf. Ik ben een beetje de weg kwijt omdat er heel veel instellingen zijn in de Group Policy-editor. Ik heb de BitLocker-map gevonden in de Beheersjablonen (Administrative Templates), maar ik weet niet precies welke opties ik moet kiezen. Daarnaast heb ik gehoord dat GPO het systeem alleen maar voorbereidt en dat ik nog steeds een commando of script nodig heb om het versleutelingsproces daadwerkelijk te starten. Zou je mij de juiste GPO-stappen kunnen laten zien en een script kunnen delen om dit af te ronden?

Windows voor Bedrijven | Windows 365 Enterprise
0 opmerkingen Geen opmerkingen

Answer accepted by question author
VPHAN 45,260 Reputatiepunten Independent Advisor
2026-05-14T12:19:01.91+00:00

Hallo Yfke Prins,

Om de stille opstart te bereiken die je hebt gevraagd, moet je het beleid 'Benodig extra authenticatie bij opstart' configureren. Je moet de Trusted Platform Module zo instellen dat deze toestaat en expliciet de opstart-PIN en opstartsleutelopties op niet toestaan. Deze configuratie geeft het besturingssysteem opdracht om de TPM-chip van de computer als enige stille validator te gebruiken tijdens het opstartproces. Schakel bovendien het type 'Enforce drive-encryptie in op het besturingssysteem-schijvenbeleid' in en selecteer alleen gebruikte ruimte.

Omdat het groepsbeleid alleen de complianceregels vaststelt, moet de daadwerkelijke encryptie worden geactiveerd door een administratieve actie. Je kunt een PowerShell-script naar je vloot uitrollen met het commando Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes128 -UsedSpaceOnly -TpmProtector. Door dit script als opstarttaak met SYSTEM-rechten uit te voeren, kan het systeem de GPO-vereisten verifiëren, de sleutel naar het Active Directory-computerobject verzenden en het versleutelingsproces op de achtergrond starten. Dit zorgt ervoor dat de schijf veilig is zonder dat je personeel hoeft te reageren of te storen.

Hopelijk heeft dit antwoord je nuttige informatie gegeven. Als dat zo is, klik dan op "antwoord accepteren". Mocht je vragen hebben, laat dan gerust een reactie achter.

VPHAN

Was dit antwoord nuttig?

1 persoon vond dit antwoord nuttig.
0 opmerkingen Geen opmerkingen

0 extra antwoorden

Sorteren op: Meest nuttig

Uw antwoord

Antwoorden kunnen door de auteur van de vraag worden gemarkeerd als Geaccepteerde antwoorden, zodat gebruikers weten met welk antwoord het probleem van de auteur is opgelost.