Обзор BitLocker

Примечание.

Эта статья предназначена для ИТ-специалистов и администраторов устройств. Если вы конечный пользователь или потребитель, которому нужна справка по BitLocker, см. Обзор BitLocker.

BitLocker — это функция безопасности Windows, которая обеспечивает шифрование целых томов, устраняя угрозы кражи данных или раскрытия информации на потерянных, украденных или неправильно выведенных из эксплуатации устройствах.

Данные на потерянном или украденном устройстве уязвимы к несанкционированному доступу в результате программной атаки или передачи жесткого диска устройства на другое устройство. BitLocker помогает предотвратить несанкционированный доступ к данным, усиливая защиту файлов и системы, делая данные недоступными при выводе из эксплуатации или утилизации устройств, защищенных с помощью BitLocker.

BitLocker и доверенный платформенный модуль

BitLocker обеспечивает максимальную защиту при использовании вместе с доверенным платформенным модулем (TPM) — распространенным аппаратным компонентом, установленным на устройствах с Windows. TPM взаимодействует с BitLocker, чтобы гарантировать, что устройство не было изменено, пока система находится вне сети.

Помимо использования TPM, решение BitLocker может блокировать обычный процесс запуска до тех пор, пока пользователь не введет ПИН-код или не вставит съемное устройство с ключом запуска. Эти меры безопасности обеспечивают многофакторную проверку подлинности и предотвращают запуск устройства или возобновление работы устройства после режима гибернации, пока не будет введен правильный ПИН-код или предоставлен ключ запуска.

На устройствах без TPM все равно можно использовать BitLocker, чтобы зашифровать диск операционной системы. Эта реализация требует от пользователя одного из следующих способов:

  • Используйте ключ запуска. Это файл, который хранится на съемном диске и используется для запуска устройства или выхода из режима гибернации.
  • Используйте пароль. Этот вариант небезопасен, так как подвержен атакам методом подбора, так как логика блокировки пароля отсутствует. Поэтому параметр пароля не рекомендуется и отключен по умолчанию.

Ни один из этих вариантов не обеспечивает проверку целостности системы перед загрузкой, которая возможна при использовании BitLocker с TPM.

На следующих снимках экрана показан экран предзагрузки BitLocker, когда для запуска устройства требуется ключ запуска, ПИН-код или пароль.

Экран предзагрузки BitLocker с ключом запуска:

Экран предзагрузки BitLocker с ПИН-кодом:

Экран предзагрузки BitLocker с паролем:

Системные требования

К BitLocker предъявляются следующие требования.

  • Чтобы компонент BitLocker мог использовать проверку целостности системы, обеспечиваемую доверенным платформенным модулем, на устройстве должен быть установлен модуль TPM версии 1.2 или более поздней. Если на устройстве нет TPM, при включении BitLocker обязательно нужно сохранить ключ запуска на съемном диске.

  • Устройство с TPM также должно иметь встроенное ПО BIOS или UEFI, отвечающее стандартам организации TCG . Встроенное ПО BIOS или UEFI устанавливает цепочку сертификатов для предзагрузочного запуска и должно предусматривать поддержку метода SRTM (Static Root of Trust Measurement), описанного в спецификации TCG. Для компьютера без TPM не требуется встроенное ПО, соответствующее требованиям TCG.

  • Встроенное ПО BIOS или UEFI системы (для устройств с TPM и без него) должно поддерживать класс запоминающих устройств USB и чтение файлов на USB-накопителе в предзагрузочной среде.

    Примечание.

    TPM 2.0 не поддерживается в традиционном режиме ("Legacy ") и в режиме "Модуль поддержки совместимости (CSM) " в BIOS. На устройствах с TPM 2.0 необходимо выбрать в BIOS режим "Только UEFI". Параметры "Legacy" и "CSM" необходимо отключить. Для дополнительной безопасности включите безопасную загрузку .

    Операционная система, установленная на оборудовании в устаревшем режиме, останавливает загрузку ОС при смене режима BIOS на UEFI. Используйте это средство mbr2gpt.exe перед переключением режима BIOS, чтобы подготовить операционную систему и диск к поддержке UEFI.

  • Жесткий диск должен быть разбит как минимум на два диска.

    • Диск операционной системы (или загрузочный диск), который содержит операционную систему и ее вспомогательные файлы. Он должен быть отформатирован с использованием файловой системы NTFS.

    • Системный диск содержит файлы, необходимые для загрузки, расшифровки и загрузки операционной системы. Решение BitLocker не включено на этом диске. Для работы BitLocker системный диск:

      • не должен быть зашифрован.
      • должен отличаться от диска операционной системы.
      • должны быть отформатированы с использованием файловой системы FAT32 на компьютерах с UEFI или NTFS на компьютерах с BIOS.
      • рекомендуется, чтобы размер составлял около 350 МБ. После включения BitLocker на диске должно остаться около 250 МБ свободного места.

      Важно.

      При установке на новом устройстве Windows автоматически создает разделы, необходимые для BitLocker.

      Если диск был подготовлен как единое непрерывное пространство, BitLocker требуется новый том для хранения загрузочных файлов. BdeHdCfg.exe может создать том. Дополнительные сведения об использовании средства см. в Bdehdcfg в справочнике по Command-Line.

Примечание.

При установке необязательного компонента BitLocker на сервере необходимо установить компонент "Расширенное хранилище ". Эта функция используется для поддержки дисков с аппаратным шифрованием.

Требования к выпуску и лицензированию Windows

В следующей таблице перечислены выпуски Windows, в которых поддерживается включение BitLocker:

Windows Pro Windows Корпоративная Windows Pro для образовательных учреждений/SE Windows для образовательных учреждений
Да Да Да Да

Лицензионные права на включение BitLocker предоставляются следующими лицензиями:

Windows Pro/Pro для образовательных учреждений/SE Windows Корпоративная E3 Windows Корпоративная E5 Windows для образовательных учреждений A3 Windows для образовательных учреждений A5
Да Да Да Да Да

Дополнительные сведения о лицензировании Windows см. в статье Обзор лицензирования Windows.

Примечание.

Требования к лицензированию для включения BitLocker отличаются от требований к лицензированию для управления BitLocker. Дополнительные сведения см. в руководстве по настройке BitLocker.

Шифрование устройства

Шифрование устройств — это функция Windows, с помощью которой некоторые устройства могут легко автоматически включать шифрование BitLocker. Шифрование устройства доступно во всех версиях Windows, и для этого требуется, чтобы устройство соответствовало требованиям безопасности Modern Standby или HSTI. Шифрование устройства не может иметь внешние порты, которые допускают доступ к DMA. Шифрование устройства шифрует только диск ОС и фиксированные диски. Оно не шифрует внешние диски или USB-диски.

Важно.

Начиная с Windows 11 версии 24H2, убраны необходимые условия для установки DMA и HSTI/Modern Standby. В результате круг устройств, имеющих право на автоматическое и ручное шифрование устройств, расширился. Дополнительные сведения см. в статье "Шифрование диска BitLocker в Windows 11 для изготовителей оборудования".

В отличие от стандартной реализации BitLocker шифрование устройства включается автоматически, поэтому устройство защищено всегда. После завершения чистой установки Windows и завершения запуска при первом включении устройство можно подготовить к первому использованию. В рамках этой подготовки шифрование устройства инициализируется на диске ОС и фиксированных дисках с данными на компьютере открытым ключом, эквивалентным стандартному приостановленному состоянию BitLocker. В этом состоянии диск отображается со значком предупреждения в обозревателе Windows. После создания защитника TPM и создания резервной копии ключа восстановления желтый значок предупреждения удаляется.

  • Если устройство присоединено к Microsoft Entra или домену Active Directory, чистый ключ удаляется после успешного резервного копирования ключа восстановления в Microsoft Entra ID или доменных службах Active Directory (AD DS). Для создания резервной копии ключа восстановления необходимо включить следующие параметры политики: Выберите способы восстановления дисков операционной системы с защитой BitLocker.
    • Для устройств, присоединенных к Microsoft Entra: пароль восстановления создается автоматически, когда пользователь проходит проверку подлинности в Microsoft Entra ID, затем ключ восстановления резервируется до Microsoft Entra ID, создается защита TPM, а ключ очистки удаляется.
    • Для устройств, присоединенных к AD DS: пароль восстановления создается автоматически при присоединении компьютера к домену. Затем ключ восстановления создается резервная копия в AD DS, создается защита TPM, а ключ очистки удаляется.
  • Если устройство не присоединено к Microsoft Entra или домену Active Directory, требуется учетная запись Майкрософт с правами администратора. Когда администратор использует учетную запись Майкрософт для входа, незащищенный ключ удаляется, а ключ восстановления отправляется в учетную запись Майкрософт в Интернете, создается механизм защиты TPM. Если устройству требуется ключ восстановления, пользователь может использовать другое устройство и перейти по URL-адресу доступа к ключу восстановления, чтобы получить ключ восстановления, используя учетные данные своей учетной записи Майкрософт.
  • Если устройство использует только локальные учетные записи, оно остается незащищенным, даже если данные зашифрованы.

Важно.

По умолчанию для шифрования устройства используется метод XTS-AES 128-bit шифрования. Если вы настроили параметр политики на использование другого метода шифрования, вы можете использовать страницу состояния регистрации, чтобы устройство не начинало шифрование с использованием метода по умолчанию. У BitLocker есть логика, которая не начинает шифрование до конца OOBE, после завершения этапа настройки устройства на странице состояния регистрации. Эта логика дает устройству достаточно времени, чтобы получить параметры политики BitLocker перед запуском шифрования.

Если требуется другой метод шифрования и/или уровень надежности шифрования, но устройство уже зашифровано, его необходимо сначала расшифровать, прежде чем можно будет применить новый метод шифрования и/или стойкость шифрования. После расшифровки устройства можно применить различные параметры BitLocker.

Если устройство изначально не соответствует требованиям для шифрования, но затем вносится изменение, которое приводит к тому, что устройство соответствует требованиям (например, путем включения безопасной загрузки), шифрование устройства автоматически включает BitLocker при его обнаружении.

Вы можете проверить, соответствует ли устройство требованиям к шифрованию устройства в приложении «Сведения о системе» (msinfo32.exe). Если устройство соответствует требованиям, в окне "Сведения о системе" отображается строка, которая гласит:

Элемент Значение
Поддержка шифрования устройства Соответствует предварительным требованиям

Примечание.

Если Windows обнаружит действия пользователя во время шифрования, автоматическое шифрование устройства может быть отложено или временно приостановлено. Это особенно актуально, если устройство работает от батареи для экономии энергии.

Разница между BitLocker и шифрованием устройства

  • Шифрование устройства автоматически включает BitLocker на устройствах, отвечающих требованиям шифрования устройств, при этом для ключа восстановления автоматически создается резервная копия в Microsoft Entra ID, AD DS или в учетной записи Майкрософт пользователя.
  • Шифрование устройства добавляет параметр шифрования устройства в приложении "Параметры", с помощью которого можно включать и отключать шифрование устройства.
    • В пользовательском интерфейсе параметров шифрование устройства не отображается включено до завершения шифрования.

Снимок экрана: приложение

Примечание.

Если шифрование устройства отключено, оно больше не будет автоматически включаться в будущем. Пользователь должен включить его вручную в параметрах.

Отключение шифрования устройства

Рекомендуется оставить шифрование устройства включенным для всех систем, которые его поддерживают. Однако вы можете отключить автоматическое шифрование устройства, изменив следующий параметр реестра:

Путь Имя Тип Значение
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker PreventDeviceEncryption REG_DWORD 0x1

Дополнительные сведения о шифровании устройств см. в статье Требования к оборудованию для шифрования устройств BitLocker.

Дальнейшие действия

Узнайте о технологиях и функциях для защиты ключа шифрования BitLocker от атак:

Меры защиты для BitLocker >