Skip to main content

Glossaire

BitLocker

BitLocker est le chiffrement intégral du disque intégré à Windows. Il rend illisible tout le contenu du volume, si bien qu'un portable volé ne livre rien sans la bonne clé, et il produit une clé de récupération qu'il faut conserver en lieu sûr : sans elle, les données sont définitivement perdues.

Comment ça marche

BitLocker chiffre le volume en AES et scelle la clé dans la puce TPM de la carte mère. Au démarrage, le TPM vérifie que le micrologiciel et les fichiers d'amorçage n'ont pas été altérés, libère la clé, et Windows démarre normalement. L'utilisateur ne voit rien. Sortez le SSD et branchez-le sur une autre machine : il est illisible.

Reste la clé de récupération, un nombre de 48 chiffres généré à l'activation. C'est le recours quand le TPM refuse de libérer la clé : mise à jour du micrologiciel, changement de carte mère, modification d'un réglage du BIOS. Sur un PC grand public, cette clé part dans le compte Microsoft personnel. En entreprise, cela ne suffit pas, et Microsoft a prévu la remontée de clé par MDM précisément pour ce cas. Depuis Windows 11 24H2, le chiffrement est activé par défaut sur beaucoup plus de machines neuves, ce qui rend la question de la clé urgente.

Pourquoi c'est important pour une flotte

Un portable oublié dans un taxi est un incident. Un portable non chiffré oublié dans un taxi est une violation de données personnelles, potentiellement à notifier à la CNIL sous 72 heures. Le chiffrement est la mesure la moins chère pour transformer la seconde situation en la première, et c'est la première preuve que réclame un auditeur.

Le mot important est preuve. Affirmer que la flotte est chiffrée est une déclaration. Un rapport montrant 312 PC Windows sur 318 avec BitLocker actif, et nommant les six autres, est une preuve. Ces six-là sont en général des machines anciennes sans TPM ou avec un TPM désactivé, et elles méritent un traitement individuel.

Le risque réel porte sur la clé de récupération, pas sur l'algorithme. Les équipes qui laissent les clés dans les comptes Microsoft personnels finissent par croiser une machine que personne ne peut déverrouiller et un salarié déjà parti.

Comment Appaloosa le gère

Appaloosa impose BitLocker par politique sur les PC Windows enrôlés, remonte l'état de chiffrement appareil par appareil et conserve la clé de récupération dans la console, pour que le support déverrouille une machine sans rappeler son ancien utilisateur. L'état de chiffrement alimente aussi les règles de conformité : un PC qui sort du cadre déclenche une notification ou perd l'accès aux applications gérées. Les politiques Windows disponibles sont décrites sur la page Windows MDM.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

BitLocker ralentit-il un portable ?
Sur toute machine dotée d'une accélération AES matérielle, soit l'essentiel des PC professionnels vendus depuis dix ans, la perte est imperceptible en usage courant. Le seul moment visible est le chiffrement initial du disque : planifiez-le en dehors des heures de travail de l'utilisateur.
Où faut-il stocker la clé de récupération ?
Dans un système maîtrisé par l'équipe informatique, pas dans le compte personnel d'un collaborateur ni sur un papier collé sous le clavier. La remontée de clé par le MDM est la réponse habituelle : elle survit aux départs et reste accessible à celui qui traite le ticket.
BitLocker fonctionne-t-il sans TPM ?
Oui, mais il réclame alors un code de démarrage ou une clé USB à chaque allumage, ce que les utilisateurs contournent à la longue. Sur une flotte, traitez un TPM absent ou désactivé comme un problème matériel à corriger, pas comme une exception de politique.