注意
本文面向 IT 专业人员和设备管理员。 如果你是最终用户或消费者,正在寻求有关 BitLocker 的帮助,请参阅 BitLocker 概述。
BitLocker 是一项 Windows 安全功能,可为整个卷提供加密,以解决丢失、被盗或不当停用设备导致的数据被盗或暴露的威胁。
丢失或被盗设备上的数据很容易受到未经授权的访问,方法是对其运行软件攻击工具,或通过将设备的硬盘驱动器传输到其他设备。 BitLocker 通过增强文件和系统保护来帮助减少未经授权的数据访问,从而在受 BitLocker 保护的设备停用或回收时使数据不可访问。
BitLocker 和 TPM
与受信任的平台模块 (TPM) (Windows 设备上安装的常见硬件组件)一起使用时,BitLocker 可提供最大程度的保护。 TPM 与 BitLocker 配合使用,确保设备在系统脱机时不被篡改。
除了 TPM 之外 ,BitLocker 还可以锁定正常的启动过程,直到用户提供个人标识号 (PIN) 或插入包含 启动密钥的可移动设备。 这些安全措施提供了多重身份验证,并确保设备在提供正确 PIN 或启动密钥之前无法启动或从休眠状态中恢复。
在没有 TPM 的设备上,仍然可以使用 BitLocker 加密操作系统驱动器。 此实现要求用户:
- 使用启动密钥,它是存储在可移动驱动器上的文件,用于启动设备或从休眠状态恢复。
- 使用密码。 此选项并不安全,因为它容易受到暴力攻击,因为没有密码锁定逻辑。 因此,默认情况下不鼓励和禁用密码选项。
这两种选项均不提供带有 TPM 的由 BitLocker 提供的预启动系统完整性验证。
以下屏幕截图显示了当需要启动密钥、PIN 或密码启动设备时的 BitLocker 预启动屏幕:
带有启动密钥的 BitLocker 预启动屏幕:
BitLocker 预启动屏幕,包含 PIN:
带有密码的 BitLocker 预启动屏幕:
系统要求
BitLocker 具有以下要求:
对于使用 TPM 提供的系统完整性检查的 BitLocker,设备必须具有 TPM 1.2 或更高版本的 TPM。 如果设备没有 TPM,则在启用 BitLocker 时必须将启动密钥保存在可移动驱动器上。
具有 TPM 的设备还必须具有 受信任的计算组 (TCG) 兼容的 BIOS 或 UEFI 固件。 BIOS 或 UEFI 固件为预启动建立信任链,并且它必须包括对 TCG 指定信任测量的静态根的支持。 没有 TPM 的计算机不需要与 TCG 兼容的固件。
适用于 TPM 和非 TPM 设备的系统 BIOS 或 UEFI 固件 () 必须支持 USB 大容量存储设备类,并在预启动环境中读取 USB 驱动器上的文件。
注意
BIOS 的旧 版 兼容性 支持模块 (CSM) 模式不支持 TPM 2.0。 具有 TPM 2.0 的设备必须仅将其 BIOS 模式配置为本机 UEFI。 必须禁用旧版和 CSM 选项。 为了增加安全性,请启用 安全启动 功能。
如果 BIOS 模式更改为 UEFI,旧版模式中硬件上安装的操作系统会阻止操作系统启动。 在更改将设置操作系统和磁盘以支持 UEFI 的 BIOS 模式之前使用该工具
mbr2gpt.exe。硬盘必须分区为至少两个驱动器:
操作系统驱动器 (或启动驱动器) 包含操作系统及其支持文件。 它必须使用 NTFS 文件系统设置格式。
系统驱动器包含启动、解密和加载操作系统所需的文件。 BitLocker 不会在此驱动器上启用。 若要使 BitLocker 正常工作,系统驱动器:
- 不得加密。
- 必须与操作系统驱动器不同。
- 必须在使用基于 UEFI 的固件的计算机上使用 FAT32 文件系统设置格式,或者在使用 BIOS 固件的计算机上使用 NTFS 文件系统设置格式。
- 建议大小约为 350 MB。 打开 BitLocker 后,应拥有大约 250 MB 的可用空间。
重要提示
当安装到新设备上时,Windows 会自动创建 BitLocker 所需的分区。
如果驱动器已准备为单个连续空间,BitLocker 需要一个新卷来保存启动文件。
BdeHdCfg.exe可以创建卷。 有关使用该工具的详细信息,请参阅 Command-Line 参考中的 bdehdcfg 。
注意
在服务器上安装 BitLocker 可选组件时,必须安装 增强的存储 功能。 该功能用于支持硬件加密驱动器。
Windows 版本和许可要求
下表列出了支持 BitLocker 启用的 Windows 版本:
| Windows 专业版 | Windows 企业版 | Windows 专业教育版/SE | Windows 教育版 |
|---|---|---|---|
| 是 | 是 | 是 | 是 |
BitLocker 启用许可证权利由以下许可证授予:
| Windows 专业版/专业教育版/SE | Windows 企业版 E3 | Windows 企业版 E5 | Windows 教育版 A3 | Windows 教育版 A5 |
|---|---|---|---|---|
| 是 | 是 | 是 | 是 | 是 |
有关 Windows 许可的详细信息,请参阅 Windows 许可概述。
注意
BitLocker 启用的许可要求不同于 BitLocker 管理的许可要求。 若要了解详细信息,请查看操作指南: 配置 BitLocker。
设备加密
设备加密 是一项 Windows 功能,它为某些设备提供了一种自动启用 BitLocker 加密的简单方法。 设备加密适用于所有 Windows 版本,并且要求设备满足 新式待机 或 HSTI 安全要求。 设备加密不能具有允许 DMA 访问的外部可访问端口。 设备加密仅加密 OS 驱动器和固定驱动器,而不加密外部/USB 驱动器。
重要提示
从 Windows 11 版本 24H2 开始,删除了 DMA 和 HSTI/新式待机的先决条件。 因此,更多的设备有资格进行自动和手动设备加密。 有关详细信息,请参阅适用于 OEM 的 Windows 11 中的 BitLocker 驱动器加密。
与标准 BitLocker 实现不同,设备加密会自动启用,以便设备始终受到保护。 当 Windows 的干净安装完成并完成开箱即用体验后,设备就可供首次使用。 作为此准备工作的一部分,设备加密将在计算机上的 OS 驱动器和固定数据驱动器上使用等效于标准 BitLocker 挂起状态的明文密钥进行初始化。 在此状态下,驱动器在 Windows 资源管理器中显示为警告图标。 创建 TPM 保护程序并备份恢复密钥后,将删除黄色警告图标。
- 如果设备已加入 Microsoft Entra 或加入了 Active Directory 域,则在恢复密钥成功备份到 Microsoft Entra ID 或 Active Directory 域服务 (AD DS) 后,将删除明文密钥。 必须启用以下策略设置才能备份恢复密钥: 选择如何恢复受 BitLocker 保护的操作系统驱动器。
- 对于已加入 Microsoft Entra 的设备:当用户向 Microsoft Entra ID 进行身份验证时,会自动创建恢复密码,然后将恢复密钥备份到 Microsoft Entra ID,创建 TPM 保护程序,并删除明文密钥。
- 对于已加入 AD DS 的设备:当计算机加入域时,将自动创建恢复密码。 然后将恢复密钥备份到 AD DS,创建 TPM 保护程序,并删除明文密钥。
- 如果设备未加入 Microsoft Entra 或未加入 Active Directory 域,则需要对设备具有管理员权限的 Microsoft 帐户。 当管理员使用 Microsoft 帐户登录时,将删除明文密钥,将恢复密钥上传到联机 Microsoft 帐户,并创建 TPM 保护程序。 如果设备需要恢复密钥,系统会引导用户使用备用设备并导航到恢复密钥访问 URL,以使用其 Microsoft 帐户凭据检索恢复密钥。
- 如果设备仅使用本地帐户,则即使数据已加密,它仍然不受保护。
重要提示
默认情况下,设备加密使用加密 XTS-AES 128-bit 方法。 如果将策略设置配置为使用其他加密方法,则可以使用注册状态页来避免设备使用默认方法开始加密。 BitLocker 的逻辑在 OOBE 结束之前,即注册状态页设备配置阶段完成后才会开始加密。 此逻辑使设备在开始加密之前有足够的时间接收 BitLocker 策略设置。
如果需要不同的加密方法和/或密码强度,但设备已加密,则必须先对其进行解密,然后才能应用新的加密方法和/或密码强度。 解密设备后,可以应用不同的 BitLocker 设置。
如果设备最初不符合设备加密的条件,但随后进行了导致设备符合条件 (例如,通过启用 安全启动) ,设备加密会在检测到 BitLocker 后立即自动启用它。
可以在系统信息应用 (msinfo32.exe) 中检查设备是否满足设备加密要求。 如果设备满足要求,系统信息将显示一行内容:
| 项目 | 值 |
|---|---|
| 设备加密支持 | 满足先决条件 |
注意
如果 Windows 在加密期间检测到用户活动,则自动设备加密可能会延迟或暂时停止;如果设备使用电池工作以节省电量,则尤其如此。
BitLocker 和设备加密之间的区别
- 设备加密会在符合设备加密条件的设备上自动启用 BitLocker,恢复密钥会自动备份到 Microsoft Entra ID、AD DS 或用户的 Microsoft 帐户。
- 设备加密会在“设置”应用中添加设备加密设置,可用于打开或关闭设备加密。
- 在加密完成之前,设置 UI 不会显示已启用设备加密。
注意
如果设备加密处于关闭状态,将来将不再自动启用。 用户必须在“设置”中手动启用它。
禁用设备加密
建议为支持设备加密的任何系统保持设备加密。 但是,可以通过更改以下注册表设置来阻止自动设备加密过程:
| 路径 | 名称 | 类型 | 值 |
|---|---|---|---|
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker |
PreventDeviceEncryption |
REG_DWORD | 0x1 |
有关设备加密的详细信息,请参阅 BitLocker 设备加密硬件要求。
后续步骤
了解防范 BitLocker 加密密钥受到攻击的技术和功能: