Firemní notebook zapomenutý v tramvaji není jen ztráta hardwaru za 25 tisíc. Pokud disk není zašifrovaný, kdokoli ho vyšroubuje, připojí do jiného počítače a přečte si všechny smlouvy, faktury i uložená hesla — přihlašovací heslo do Windows ho vůbec nezastaví. BitLocker přes Microsoft Intune je nejrychlejší způsob, jak tohle riziko v malé firmě uzavřít: šifrování se zapne samo, na pozadí, bez toho aby o něm uživatel věděl, a obnovovací klíč se automaticky uloží do Microsoft Entra ID. V tomto návodu si projdeme celé nasazení krok za krokem, doporučené hodnoty v politice i chyby, které vídáme u firem nejčastěji.
Proč heslo do Windows nestačí
Přihlašovací heslo chrání operační systém, ne data na disku. Útočník nemusí Windows spouštět — stačí, když notebook otevře a disk vyjme, nebo počítač nabootuje z USB flash disku s jiným systémem. Data pak vidí jako obyčejné soubory.
BitLocker tenhle scénář ruší. Šifruje celý systémový disk pomocí algoritmu AES a klíč drží v čipu TPM přímo na základní desce. Když někdo disk přendá do jiného počítače, TPM chybí a data zůstanou nečitelná.
Pro malé firmy je tu ještě jeden praktický důvod, a ten se jmenuje GDPR. Ztráta nešifrovaného notebooku s osobními údaji klientů je porušení zabezpečení osobních údajů, které se podle okolností ohlašuje Úřadu pro ochranu osobních údajů, a to do 72 hodin. Pokud byl disk zašifrovaný a klíč zůstal ve vaší správě, riziko pro subjekty údajů je výrazně nižší — a s ním i následky celého incidentu.
Co potřebujete, než začnete
BitLocker není doplněk, který by se kupoval zvlášť. Je součástí Windows, ale ne každé edice a ne na každém hardwaru.
- Windows 11 Pro, Enterprise nebo Education — edice Home BitLocker v plné podobě neumí. Tohle je nejčastější zádrhel u firem, které nakupovaly notebooky v běžném e-shopu.
- Čip TPM 2.0 zapnutý v UEFI. Každý počítač certifikovaný pro Windows 11 ho má, u starších strojů se musí ověřit — stačí spustit
tpm.msc. - Licence s Microsoft Intune — typicky Microsoft 365 Business Premium, které malé firmy stejně nejčastěji používají.
- Zařízení zaregistrovaná v Intune a připojená do Microsoft Entra ID. Bez toho není kam politiku poslat.
Pokud teprve řešíte, jak firemní počítače do Intune vůbec dostat, začněte u Windows Autopilotu. Nové notebooky se pak zaregistrují samy při prvním zapnutí a BitLocker se na nich nastaví ještě dřív, než je uživatel dostane do ruky.
Nasazení BitLockeru přes Intune krok za krokem
Celé nastavení zabere zkušenému správci zhruba půl hodiny. Postup níže odpovídá aktuálnímu rozhraní Intune admin centra.
1. Vytvořte politiku šifrování disku
V Microsoft Intune admin centru jděte do Endpoint security → Disk encryption → Create Policy. Jako platformu zvolte Windows a jako profil BitLocker. Politiku pojmenujte tak, aby bylo za rok jasné, co dělá — například „BitLocker – firemní notebooky – silent”.
2. Zapněte tiché šifrování
V sekci nastavení zapněte volbu, která spustí šifrování bez interakce uživatele. V praxi to znamená, že se nikomu neobjeví průvodce, nikdo nemusí nic potvrzovat a šifrování běží na pozadí při běžné práci. Zároveň nastavte typ šifrování na XTS-AES 256 pro systémovou i datovou jednotku.
3. Vynuťte zálohu obnovovacího klíče do Entra ID
Tohle je nejdůležitější krok celého návodu. V politice zapněte uložení obnovovacího klíče do Microsoft Entra ID a současně nastavte, že šifrování se nesmí spustit dřív, než je klíč úspěšně zálohovaný.
Proč na tom tolik záleží: obnovovací klíč je 48místné číslo, které Windows vyžadují pokaždé, když se změní hardware, aktualizuje firmware nebo se TPM zresetuje. Bez klíče se k datům nedostane ani majitel firmy. Když se klíč zálohuje automaticky do Entra ID, máte ho vždy po ruce — a nikdy neskončí na lístečku v šuplíku.
4. Zvolte režim šifrování jen využitého místa
U nových nebo čerstvě přeinstalovaných počítačů zapněte šifrování pouze obsazeného prostoru. První průchod pak trvá jednotky minut místo několika hodin a uživatel prakticky nic nepozná. Volné místo se šifruje průběžně, jak se zaplňuje.
5. Přiřaďte politiku a ověřte výsledek
Politiku přiřaďte skupině zařízení — ne rovnou všem. Vytvořte si pilotní skupinu se dvěma až třemi stroji, počkejte jeden pracovní den a teprve pak rozšiřte cíl na celou firmu. Stav najdete v Endpoint security → Disk encryption, kde Intune zobrazuje u každého zařízení, zda je šifrované a zda je klíč uložený.

Doporučené hodnoty v politice
Nastavení, které dlouhodobě funguje u firem do padesáti zaměstnanců a nezatěžuje uživatele:
| Nastavení | Doporučená hodnota | Proč |
|---|---|---|
| Metoda šifrování (OS disk) | XTS-AES 256-bit | Aktuální standard, výkonnostní dopad je zanedbatelný |
| Tiché šifrování | Zapnuto | Uživatel nic nepotvrzuje, nasazení proběhne bez dotazů na podporu |
| Rozsah šifrování | Jen využité místo | Rychlé první šifrování u nových zařízení |
| Záloha klíče do Entra ID | Povinná, blokující | Bez zálohovaného klíče hrozí nevratná ztráta dat |
| PIN při startu | Nevyžadovat | U malých firem bez směnné podpory generuje víc problémů než užitku |
| Šifrování vyměnitelných disků | Zápis jen na šifrované | Zabrání kopírování firemních dat na neznámé USB flash disky |
Pokud potřebujete nastavení dál ladit, konkrétní popis všech voleb udržuje Microsoft v dokumentaci k šifrování zařízení pomocí Intune. Detaily k tomu, jak BitLocker pracuje s TPM a jaké má režimy ochrany, najdete v technické dokumentaci BitLockeru.
Kde najdete obnovovací klíč, když ho budete potřebovat
Situace nastane dřív nebo později: uživatel po aktualizaci BIOSu uvidí modrou obrazovku s výzvou k zadání obnovovacího klíče. Postup je jednoduchý.
- Přihlaste se do Microsoft Entra admin centra.
- Otevřete Devices → All devices a najděte konkrétní zařízení podle názvu.
- V detailu zařízení přepněte na záložku BitLocker keys.
- Zkopírujte 48místný klíč a nadiktujte ho uživateli. Identifikátor klíče na obrazovce se musí shodovat s tím v portálu.
Klíč je citlivý údaj, proto by k němu neměl mít přístup každý. Vyplatí se svázat oprávnění s rolemi a přístup pravidelně kontrolovat — stejný princip jako u Windows LAPS pro lokální administrátorská hesla.
Nejčastější chyby při nasazení
Z našich zkušeností se u malých firem opakují čtyři situace.
Klíče uložené mimo Entra ID. Excel na sdíleném disku nebo vytištěné listy v kanceláři vypadají jako záloha, ale při požáru, ransomwaru nebo obyčejném uklízení skončí obojí stejně. Automatická záloha do Entra ID stojí jedno zaškrtnutí.
Plošné nasazení bez pilotu. Politika přiřazená ve čtvrtek odpoledne všem třiceti notebookům dokáže v pátek ráno zaměstnat celý den. Dva stroje na týden dopředu odhalí problémy s TPM i s edicí Windows.
Zapnutý PIN při startu bez podpory. Vyžadování PINu před nabootováním zvyšuje bezpečnost, ale ve firmě bez nepřetržité podpory znamená, že zapomnětlivý uživatel na služební cestě nezačne pracovat. Pro většinu malých firem je TPM samotné dostatečné.
Šifrování bez navazující kontroly. Zapnout BitLocker je začátek. Aby se skutečně kontrolovalo, že jsou disky šifrované i za půl roku, přidejte požadavek na šifrovaný disk do politiky dodržování předpisů v Intune. Nešifrované zařízení se pak označí jako nevyhovující a přes podmíněný přístup ho můžete odstřihnout od firemní pošty.
Jak BitLocker zapadá do zbytku zabezpečení
Šifrování disku řeší jedno konkrétní riziko: fyzickou ztrátu nebo krádež zařízení. Neochrání vás před phishingem, ransomwarem ani před zaměstnancem, který si data odnese ve svém účtu. Podle přehledu hrozeb agentury ENISA tvoří ransomware a útoky na identity dlouhodobě největší podíl bezpečnostních incidentů — a proti nim potřebujete jiné nástroje.
Rozumné pořadí kroků pro malou firmu vypadá takhle:
- Dvoufaktorové ověřování na všech účtech.
- Zálohování dat mimo koncová zařízení.
- BitLocker na všech noteboocích — levné, rychlé, jednou nastavené.
- Jednotné nastavení počítačů přes konfigurační profily v Intune.
- Ochrana koncových bodů a monitoring.
Kolik to stojí
Samotný BitLocker nestojí nic navíc — je součástí Windows Pro. Intune, přes který se politika distribuuje, je zahrnutý v Microsoft 365 Business Premium. Firma s deseti počítači tak nemá žádný dodatečný náklad na licence, pokud už Business Premium používá.
Reálnou položkou je čas na nastavení a ověření: půl dne u firmy do dvaceti zařízení včetně pilotního testu a dokumentace. Ve srovnání s náklady jednoho ohlášeného úniku dat jde o zanedbatelnou částku.
Časté dotazy
Zpomalí BitLocker firemní notebooky?
Na počítačích s SSD diskem a moderním procesorem je rozdíl v běžné práci neměřitelný. Šifrování je hardwarově akcelerované. Znatelné zpomalení hrozí jen u velmi starých strojů s rotačním diskem — ty ale patří k výměně z jiných důvodů.
Co se stane, když zaměstnanec zapomene heslo do Windows?
S BitLockerem to nesouvisí. Heslo do Windows resetujete běžným postupem, obnovovací klíč potřebujete jen při změně hardwaru nebo firmwaru. Pro samoobslužný reset hesel se hodí funkce SSPR v Entra ID.
Funguje BitLocker na Windows 11 Home?
Ne v podobě, kterou lze spravovat z Intune. Home edice nabízí pouze zjednodušené šifrování zařízení bez firemní správy politik. Pro firemní použití je potřeba upgrade na edici Pro.
Musím šifrovat i stolní počítače v kanceláři?
Riziko je nižší než u notebooků, ale ne nulové — do kanceláře se dá vloupat a počítač odnést. Náklad je nulový, takže doporučujeme zašifrovat všechno, včetně stolních strojů.
Co když už jsou notebooky zašifrované ručně?
Intune ve většině případů převezme správu existujícího šifrování a doplní zálohu obnovovacího klíče do Entra ID. Po nasazení politiky ale vždy zkontrolujte v reportu, že klíč je opravdu uložený.
Shrnutí
BitLocker přes Intune je jedno z mála bezpečnostních opatření, které nic nestojí, nastaví se za půl dne a přitom uzavírá riziko s velmi nepříjemnými následky. Klíčové jsou tři věci: tiché šifrování bez zásahu uživatele, povinná záloha obnovovacího klíče do Entra ID a navazující kontrola přes politiku dodržování předpisů.
Pokud v tom nechcete tápat sami, postaráme se o celé nasazení v rámci správy firemního IT — od ověření hardwaru přes politiku až po dokumentaci obnovovacích klíčů. Ozvěte se nám a domluvíme si bezplatnou konzultaci nad vaším prostředím.

