BitLocker 概述

注意

本文面向 IT 专业人员和设备管理员。 如果你是最终用户或消费者,正在寻求有关 BitLocker 的帮助,请参阅 BitLocker 概述

BitLocker 是一项 Windows 安全功能,可为整个卷提供加密,以解决丢失、被盗或不当停用设备导致的数据被盗或暴露的威胁。

丢失或被盗设备上的数据很容易受到未经授权的访问,方法是对其运行软件攻击工具,或通过将设备的硬盘驱动器传输到其他设备。 BitLocker 通过增强文件和系统保护来帮助减少未经授权的数据访问,从而在受 BitLocker 保护的设备停用或回收时使数据不可访问。

BitLocker 和 TPM

与受信任的平台模块 (TPM) (Windows 设备上安装的常见硬件组件)一起使用时,BitLocker 可提供最大程度的保护。 TPM 与 BitLocker 配合使用,确保设备在系统脱机时不被篡改。

除了 TPM 之外 ,BitLocker 还可以锁定正常的启动过程,直到用户提供个人标识号 (PIN) 或插入包含 启动密钥的可移动设备。 这些安全措施提供了多重身份验证,并确保设备在提供正确 PIN 或启动密钥之前无法启动或从休眠状态中恢复。

在没有 TPM 的设备上,仍然可以使用 BitLocker 加密操作系统驱动器。 此实现要求用户:

  • 使用启动密钥,它是存储在可移动驱动器上的文件,用于启动设备或从休眠状态恢复。
  • 使用密码。 此选项并不安全,因为它容易受到暴力攻击,因为没有密码锁定逻辑。 因此,默认情况下不鼓励和禁用密码选项。

这两种选项均不提供带有 TPM 的由 BitLocker 提供的预启动系统完整性验证。

以下屏幕截图显示了当需要启动密钥、PIN 或密码启动设备时的 BitLocker 预启动屏幕:

带有启动密钥的 BitLocker 预启动屏幕:

BitLocker 预启动屏幕,包含 PIN:

带有密码的 BitLocker 预启动屏幕:

系统要求

BitLocker 具有以下要求:

  • 对于使用 TPM 提供的系统完整性检查的 BitLocker,设备必须具有 TPM 1.2 或更高版本的 TPM。 如果设备没有 TPM,则在启用 BitLocker 时必须将启动密钥保存在可移动驱动器上。

  • 具有 TPM 的设备还必须具有 受信任的计算组 (TCG) 兼容的 BIOS 或 UEFI 固件。 BIOS 或 UEFI 固件为预启动建立信任链,并且它必须包括对 TCG 指定信任测量的静态根的支持。 没有 TPM 的计算机不需要与 TCG 兼容的固件。

  • 适用于 TPM 和非 TPM 设备的系统 BIOS 或 UEFI 固件 () 必须支持 USB 大容量存储设备类,并在预启动环境中读取 USB 驱动器上的文件。

    注意

    BIOS 的旧 兼容性 支持模块 (CSM) 模式不支持 TPM 2.0。 具有 TPM 2.0 的设备必须仅将其 BIOS 模式配置为本机 UEFI。 必须禁用旧版和 CSM 选项。 为了增加安全性,请启用 安全启动 功能。

    如果 BIOS 模式更改为 UEFI,旧版模式中硬件上安装的操作系统会阻止操作系统启动。 在更改将设置操作系统和磁盘以支持 UEFI 的 BIOS 模式之前使用该工具 mbr2gpt.exe

  • 硬盘必须分区为至少两个驱动器:

    • 操作系统驱动器 (或启动驱动器) 包含操作系统及其支持文件。 它必须使用 NTFS 文件系统设置格式。

    • 系统驱动器包含启动、解密和加载操作系统所需的文件。 BitLocker 不会在此驱动器上启用。 若要使 BitLocker 正常工作,系统驱动器:

      • 不得加密。
      • 必须与操作系统驱动器不同。
      • 必须在使用基于 UEFI 的固件的计算机上使用 FAT32 文件系统设置格式,或者在使用 BIOS 固件的计算机上使用 NTFS 文件系统设置格式。
      • 建议大小约为 350 MB。 打开 BitLocker 后,应拥有大约 250 MB 的可用空间。

      重要提示

      当安装到新设备上时,Windows 会自动创建 BitLocker 所需的分区。

      如果驱动器已准备为单个连续空间,BitLocker 需要一个新卷来保存启动文件。 BdeHdCfg.exe 可以创建卷。 有关使用该工具的详细信息,请参阅 Command-Line 参考中的 bdehdcfg

注意

在服务器上安装 BitLocker 可选组件时,必须安装 增强的存储 功能。 该功能用于支持硬件加密驱动器。

Windows 版本和许可要求

下表列出了支持 BitLocker 启用的 Windows 版本:

Windows 专业版 Windows 企业版 Windows 专业教育版/SE Windows 教育版

BitLocker 启用许可证权利由以下许可证授予:

Windows 专业版/专业教育版/SE Windows 企业版 E3 Windows 企业版 E5 Windows 教育版 A3 Windows 教育版 A5

有关 Windows 许可的详细信息,请参阅 Windows 许可概述

注意

BitLocker 启用的许可要求不同于 BitLocker 管理的许可要求。 若要了解详细信息,请查看操作指南: 配置 BitLocker

设备加密

设备加密 是一项 Windows 功能,它为某些设备提供了一种自动启用 BitLocker 加密的简单方法。 设备加密适用于所有 Windows 版本,并且要求设备满足 新式待机 或 HSTI 安全要求。 设备加密不能具有允许 DMA 访问的外部可访问端口。 设备加密仅加密 OS 驱动器和固定驱动器,而不加密外部/USB 驱动器。

重要提示

从 Windows 11 版本 24H2 开始,删除了 DMA 和 HSTI/新式待机的先决条件。 因此,更多的设备有资格进行自动和手动设备加密。 有关详细信息,请参阅适用于 OEM 的 Windows 11 中的 BitLocker 驱动器加密

与标准 BitLocker 实现不同,设备加密会自动启用,以便设备始终受到保护。 当 Windows 的干净安装完成并完成开箱即用体验后,设备就可供首次使用。 作为此准备工作的一部分,设备加密将在计算机上的 OS 驱动器和固定数据驱动器上使用等效于标准 BitLocker 挂起状态的明文密钥进行初始化。 在此状态下,驱动器在 Windows 资源管理器中显示为警告图标。 创建 TPM 保护程序并备份恢复密钥后,将删除黄色警告图标。

  • 如果设备已加入 Microsoft Entra 或加入了 Active Directory 域,则在恢复密钥成功备份到 Microsoft Entra ID 或 Active Directory 域服务 (AD DS) 后,将删除明文密钥。 必须启用以下策略设置才能备份恢复密钥: 选择如何恢复受 BitLocker 保护的操作系统驱动器
    • 对于已加入 Microsoft Entra 的设备:当用户向 Microsoft Entra ID 进行身份验证时,会自动创建恢复密码,然后将恢复密钥备份到 Microsoft Entra ID,创建 TPM 保护程序,并删除明文密钥。
    • 对于已加入 AD DS 的设备:当计算机加入域时,将自动创建恢复密码。 然后将恢复密钥备份到 AD DS,创建 TPM 保护程序,并删除明文密钥。
  • 如果设备未加入 Microsoft Entra 或未加入 Active Directory 域,则需要对设备具有管理员权限的 Microsoft 帐户。 当管理员使用 Microsoft 帐户登录时,将删除明文密钥,将恢复密钥上传到联机 Microsoft 帐户,并创建 TPM 保护程序。 如果设备需要恢复密钥,系统会引导用户使用备用设备并导航到恢复密钥访问 URL,以使用其 Microsoft 帐户凭据检索恢复密钥。
  • 如果设备仅使用本地帐户,则即使数据已加密,它仍然不受保护。

重要提示

默认情况下,设备加密使用加密 XTS-AES 128-bit 方法。 如果将策略设置配置为使用其他加密方法,则可以使用注册状态页来避免设备使用默认方法开始加密。 BitLocker 的逻辑在 OOBE 结束之前,即注册状态页设备配置阶段完成后才会开始加密。 此逻辑使设备在开始加密之前有足够的时间接收 BitLocker 策略设置。

如果需要不同的加密方法和/或密码强度,但设备已加密,则必须先对其进行解密,然后才能应用新的加密方法和/或密码强度。 解密设备后,可以应用不同的 BitLocker 设置。

如果设备最初不符合设备加密的条件,但随后进行了导致设备符合条件 (例如,通过启用 安全启动) ,设备加密会在检测到 BitLocker 后立即自动启用它。

可以在系统信息应用 (msinfo32.exe) 中检查设备是否满足设备加密要求。 如果设备满足要求,系统信息将显示一行内容:

项目
设备加密支持 满足先决条件

注意

如果 Windows 在加密期间检测到用户活动,则自动设备加密可能会延迟或暂时停止;如果设备使用电池工作以节省电量,则尤其如此。

BitLocker 和设备加密之间的区别

  • 设备加密会在符合设备加密条件的设备上自动启用 BitLocker,恢复密钥会自动备份到 Microsoft Entra ID、AD DS 或用户的 Microsoft 帐户。
  • 设备加密会在“设置”应用中添加设备加密设置,可用于打开或关闭设备加密。
    • 在加密完成之前,设置 UI 不会显示已启用设备加密。

显示设备加密面板的“设置”应用屏幕截图。

注意

如果设备加密处于关闭状态,将来将不再自动启用。 用户必须在“设置”中手动启用它。

禁用设备加密

建议为支持设备加密的任何系统保持设备加密。 但是,可以通过更改以下注册表设置来阻止自动设备加密过程:

路径 名称 类型
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker PreventDeviceEncryption REG_DWORD 0x1

有关设备加密的详细信息,请参阅 BitLocker 设备加密硬件要求

后续步骤

了解防范 BitLocker 加密密钥受到攻击的技术和功能:

BitLocker 应对策略 >