Chiffrer les clés USB avec BitLocker To Go
Chiffrez clés USB et disques externes via Intune avec BitLocker To Go : écriture bloquée sur les supports non chiffrés, lecture préservée, conformité RGPD.
Une clé USB oubliée dans un train, un disque externe perdu dans un taxi : c'est l'une des causes les plus banales de fuite de données, et l'une des plus difficiles à empêcher par la seule vigilance des utilisateurs. BitLocker To Go chiffre les supports amovibles pour que leur contenu reste illisible sans mot de passe, même si le support tombe entre de mauvaises mains. Et tout se pilote depuis Intune, ce qui vous évite de faire confiance à chaque collaborateur pour chiffrer manuellement sa clé.
L'enjeu est simple : un fichier client, un export comptable ou un contrat copié sur une clé non chiffrée devient, en cas de perte, une violation de données potentielle. Avec BitLocker To Go, le même incident se limite à la perte d'un objet à quelques euros, sans conséquence pour les personnes concernées. C'est un contrôle discret mais qui change radicalement la portée d'un incident.
Chiffrer sans bloquer le travail quotidien
BitLocker To Go s'applique aux clés USB et disques externes, indépendamment du chiffrement du disque système géré par BitLocker classique. La stratégie recommandée n'est pas d'interdire les supports amovibles, ce qui pousse souvent les utilisateurs à contourner la règle, mais d'exiger le chiffrement pour toute écriture.
- Exiger le chiffrement des supports amovibles pour autoriser l'écriture.
- Bloquer l'accès en écriture aux supports non chiffrés, tout en autorisant la lecture pour ne pas casser les échanges entrants.
- Définir une méthode de déverrouillage : mot de passe robuste ou carte à puce.
- Choisir un algorithme moderne, AES-XTS 256 bits.
Ce réglage lecture seule sur les supports non chiffrés est important : un partenaire peut toujours vous remettre une clé pour que vous lisiez son contenu, mais vos collaborateurs ne pourront pas y copier de données de l'entreprise sans la chiffrer au préalable. La protection s'applique donc là où le risque existe, à la sortie des données.
Déployer la stratégie via Intune
Dans Intune, BitLocker se configure via un profil de chiffrement de disque (Endpoint Security). La section dédiée aux lecteurs de données amovibles contient les paramètres BitLocker To Go, distincts de ceux des lecteurs système et fixes.
- 1Créez ou modifiez un profil de chiffrement de disque BitLocker.
- 2Dans les paramètres des lecteurs amovibles, activez le chiffrement requis pour l'accès en écriture.
- 3Refusez l'accès en écriture aux appareils non protégés par BitLocker.
- 4Activez l'enregistrement automatique de la clé de récupération dans Microsoft Entra.
- 5Assignez le profil à un groupe d'appareils Windows et vérifiez l'état de chiffrement dans les rapports.
Le premier chiffrement d'une clé se déclenche à sa connexion : l'utilisateur définit un mot de passe, et le support devient réutilisable de manière transparente ensuite. Prévoyez un court message d'information pour expliquer cette étape aux utilisateurs, afin qu'ils ne prennent pas l'invite BitLocker pour une tentative de phishing.
Erreurs fréquentes à éviter
Le chiffrement des supports amovibles est simple sur le principe, mais quelques confusions de configuration peuvent créer des blocages inattendus.
- Confondre les paramètres des lecteurs système, fixes et amovibles, et bloquer par erreur l'écriture sur le disque interne.
- Oublier d'activer le séquestre de la clé de récupération, ce qui rend un mot de passe oublié irrécupérable.
- Interdire totalement les supports amovibles au lieu d'exiger leur chiffrement, poussant les utilisateurs vers des solutions non maîtrisées.
- Ne pas documenter la procédure de récupération, générant des appels au support à chaque mot de passe oublié.
Séquestrer la clé de récupération
Comme pour le disque système, BitLocker To Go génère une clé de récupération. En cas d'oubli du mot de passe, c'est le seul moyen de récupérer les données du support. Configurez Intune pour enregistrer automatiquement cette clé dans Microsoft Entra : un administrateur pourra la retrouver, et l'utilisateur n'a rien à conserver lui-même.
Sans ce séquestre, un mot de passe oublié signifie des données perdues et une clé USB à reformater. C'est une étape facile à oublier, mais elle fait la différence entre une politique réellement exploitable au quotidien et une source récurrente d'appels au support. Documentez qui a le droit de consulter ces clés, car cet accès permet de déchiffrer n'importe quel support du parc.
Un maillon souvent oublié de la conformité
Le RGPD impose des mesures techniques appropriées pour protéger les données personnelles, et le chiffrement des supports amovibles est explicitement cité comme mesure d'atténuation. En cas de perte d'une clé chiffrée, la fuite est généralement considérée comme sans risque pour les personnes concernées, ce qui peut vous dispenser de notification à l'autorité de contrôle et aux personnes. Le chiffrement des supports figure aussi parmi les contrôles attendus par ISO 27001 et NIS2.
Accompagner les utilisateurs lors du premier chiffrement
La réussite d'un déploiement BitLocker To Go tient autant à la communication qu'à la configuration technique. La première fois qu'un utilisateur branche une clé après l'activation de la politique, une invite lui demande de définir un mot de passe de déverrouillage. Sans explication préalable, cette fenêtre inattendue est souvent prise pour une tentative de phishing, et l'utilisateur l'annule ou appelle le support. Un court message d'information envoyé en amont change tout.
- 1Annoncez la date d'entrée en vigueur de la politique et expliquez en une phrase pourquoi les supports amovibles doivent être chiffrés.
- 2Précisez que l'invite BitLocker est légitime et rappelez de choisir un mot de passe robuste et mémorisable.
- 3Indiquez que la lecture des clés reçues de l'extérieur reste possible sans aucune manipulation.
- 4Donnez le contact du support en cas de doute, pour éviter qu'un utilisateur contourne la règle avec un service de stockage non maîtrisé.
Ce petit effort d'accompagnement réduit nettement le volume de tickets les premiers jours et améliore l'adhésion. Un utilisateur qui comprend la mesure la respecte ; un utilisateur surpris cherche à la contourner. Comme le séquestre de clé est activé, vous pouvez aussi rassurer chacun sur le fait qu'un mot de passe oublié ne signifie jamais la perte définitive de ses données.
Comment AuPoint simplifie BitLocker To Go
Distinguer les paramètres des lecteurs système, fixes et amovibles dans la console native prête à confusion, et un mauvais réglage peut bloquer l'écriture partout. AuPoint est un SaaS qui rend la sécurité et la conformité Intune faciles, sans PowerShell. La plateforme propose une politique BitLocker To Go prête à l'emploi, avec séquestre de clé activé par défaut, aperçu de l'impact avant application et réversibilité en un clic. Vous connectez votre tenant Microsoft, vous visualisez ce qui change, puis vous chiffrez vos supports amovibles proprement.
Questions fréquentes
Les utilisateurs pourront-ils encore lire les clés de leurs partenaires ?
Oui. La configuration recommandée bloque l'écriture sur les supports non chiffrés mais autorise la lecture. Vos collaborateurs peuvent donc toujours consulter le contenu d'une clé reçue de l'extérieur, ils ne peuvent simplement pas y écrire de données sans chiffrement.
Que se passe-t-il si un utilisateur oublie son mot de passe ?
Si le séquestre est activé, un administrateur récupère la clé de récupération dans Microsoft Entra et la communique à l'utilisateur pour déverrouiller le support. Sans séquestre, les données sont définitivement perdues, d'où l'importance de ce réglage.
BitLocker To Go ralentit-il l'accès aux clés ?
Le chiffrement AES-XTS est pris en charge matériellement sur les processeurs modernes et l'impact sur les performances est négligeable pour un usage bureautique. Seul le tout premier chiffrement d'un support prend quelques minutes.
Peut-on lire une clé chiffrée sur un ordinateur personnel ?
Oui, à condition de connaître le mot de passe de déverrouillage. BitLocker To Go permet de déverrouiller un support chiffré sur n'importe quel poste Windows récent, y compris hors du domaine de l'entreprise. macOS peut lire ces supports avec un utilitaire tiers. Le chiffrement protège donc les données en cas de perte, sans enfermer le support sur une seule machine.
Connectez votre tenant Microsoft à AuPoint et chiffrez vos supports amovibles avec BitLocker To Go en quelques minutes, avec aperçu de l'impact et réversibilité garantie, sans PowerShell. Commencez gratuitement sur aupoint.io.