Glossaire
BitLocker
BitLocker est le chiffrement intégral du disque intégré à Windows. Il rend illisible tout le contenu du volume, si bien qu'un portable volé ne livre rien sans la bonne clé, et il produit une clé de récupération qu'il faut conserver en lieu sûr : sans elle, les données sont définitivement perdues.
Comment ça marche
BitLocker chiffre le volume en AES et scelle la clé dans la puce TPM de la carte mère. Au démarrage, le TPM vérifie que le micrologiciel et les fichiers d'amorçage n'ont pas été altérés, libère la clé, et Windows démarre normalement. L'utilisateur ne voit rien. Sortez le SSD et branchez-le sur une autre machine : il est illisible.
Reste la clé de récupération, un nombre de 48 chiffres généré à l'activation. C'est le recours quand le TPM refuse de libérer la clé : mise à jour du micrologiciel, changement de carte mère, modification d'un réglage du BIOS. Sur un PC grand public, cette clé part dans le compte Microsoft personnel. En entreprise, cela ne suffit pas, et Microsoft a prévu la remontée de clé par MDM précisément pour ce cas. Depuis Windows 11 24H2, le chiffrement est activé par défaut sur beaucoup plus de machines neuves, ce qui rend la question de la clé urgente.
Pourquoi c'est important pour une flotte
Un portable oublié dans un taxi est un incident. Un portable non chiffré oublié dans un taxi est une violation de données personnelles, potentiellement à notifier à la CNIL sous 72 heures. Le chiffrement est la mesure la moins chère pour transformer la seconde situation en la première, et c'est la première preuve que réclame un auditeur.
Le mot important est preuve. Affirmer que la flotte est chiffrée est une déclaration. Un rapport montrant 312 PC Windows sur 318 avec BitLocker actif, et nommant les six autres, est une preuve. Ces six-là sont en général des machines anciennes sans TPM ou avec un TPM désactivé, et elles méritent un traitement individuel.
Le risque réel porte sur la clé de récupération, pas sur l'algorithme. Les équipes qui laissent les clés dans les comptes Microsoft personnels finissent par croiser une machine que personne ne peut déverrouiller et un salarié déjà parti.
Comment Appaloosa le gère
Appaloosa impose BitLocker par politique sur les PC Windows enrôlés, remonte l'état de chiffrement appareil par appareil et conserve la clé de récupération dans la console, pour que le support déverrouille une machine sans rappeler son ancien utilisateur. L'état de chiffrement alimente aussi les règles de conformité : un PC qui sort du cadre déclenche une notification ou perd l'accès aux applications gérées. Les politiques Windows disponibles sont décrites sur la page Windows MDM.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo