注意
本文提供給 IT 專業人員與裝置系統管理員使用。 如果您是正在尋找 BitLocker 說明的使用者或消費者,請參閱 BitLocker 概觀。
BitLocker 是一項 Windows 安全性功能,可為整個磁碟區提供加密,以處理因裝置遺失、遭竊或不當解除委任而導致的資料外洩或暴露風險之威脅。
遺失或遭竊裝置上的資料很容易受到未經授權存取的攻擊,可以透過對其執行軟體攻擊工具,或將裝置的硬碟轉移到不同的裝置。 BitLocker 可藉由增強檔案和系統保護,使資料在退役或回收受 BitLocker 保護時無法存取,協助減少未經授權的資料存取。
BitLocker 和 TPM
在與 TPM) (信賴平台模組搭配使用時,BitLocker 可提供最高的保護,這是 Windows 裝置上安裝的常見硬體元件。 TPM 可與 BitLocker 搭配運作,以確保裝置在系統離線時不會遭到竄改。
除了 TPM 之外 ,BitLocker 還可以鎖定正常啟動程序,直到使用者提供個人識別碼 (PIN) ,或插入包含 啟動金鑰的抽取式裝置為止。 這些安全性措施提供多重要素驗證,並可確保在使用者出示正確的 PIN 或啟動金鑰之前,裝置無法啟動或從休眠狀態恢復執行。
在沒有 TPM 的裝置上,您仍然可以使用 BitLocker 來加密作業系統磁碟機。 此實作要求使用者執行其中一項操作:
- 使用啟動金鑰,這是儲存在抽取式磁碟機上的檔案,用來啟動裝置或從休眠狀態恢復運行。
- 使用密碼。 此選項並不安全,因為它會受到暴力密碼破解攻擊,因為沒有密碼鎖定邏輯。 因此,預設不建議並停用密碼選項。
這兩個選項都不會提供 BitLocker 搭配 TPM 所提供的開機前系統完整性驗證。
下列螢幕擷取畫面顯示需要啟動金鑰、PIN 或密碼才能啟動裝置時的 BitLocker 預先啟動畫面:
含啟動金鑰的 BitLocker 預先開機畫面:
含 PIN 的 BitLocker 預先開機畫面:
含有密碼的 BitLocker 預先開機畫面:
系統需求
BitLocker 具有下列需求:
若要讓 BitLocker 使用 TPM 提供的系統完整性檢查,裝置必須有 TPM 1.2 或更新版本。 如果裝置沒有 TPM,則在啟用 BitLocker 時,必須將啟動金鑰儲存在抽取式磁碟機上。
具備 TPM 的裝置也必須有 信賴運算群組 (TCG) 相容的 BIOS 或 UEFI 韌體。 BIOS 或 UEFI 韌體會針對開機前啟動建立信任的鏈結,而且它必須支援 TCG 特定之信任度量的靜態根節點。 不具 TPM 的電腦不需要符合 TCG 規範的韌體。
用於 TPM 和非 TPM 裝置的系統 BIOS 或 UEFI 韌體 () 必須支援 USB 大型存放裝置類別,並在開機前環境中讀取 USB 磁碟機上的檔案。
注意
舊 版 和 相容性支援模組 (CSM) BIOS 模式不支援 TPM 2.0。 具有 TPM 2.0 的裝置必須將其 BIOS 模式設定為僅限原生 UEFI。 必須停用舊版和 CSM 選項。 為了提高安全性,請啟用 安全開機 功能。
在舊版模式的硬體上安裝的作業系統,會在 BIOS 模式變更為 UEFI 時停止作業系統開機。 變更 BIOS 模式之前請先使用該工具
mbr2gpt.exe,以準備作業系統和磁碟以支援 UEFI。硬碟必須至少分割為兩個磁碟機:
作業系統 磁碟機 (或開機磁碟機) 包含作業系統及其支援檔案。 它必須格式化為 NTFS 檔案系統。
系統磁碟機包含開機、解密和載入作業系統所需的檔案。 BitLocker 在這個磁碟機上尚未啟用。 若要讓 BitLocker 能夠運作,系統磁碟機:
- 不得加密。
- 必須與作業系統磁碟機不同。
- 必須在使用 UEFI 型韌體的電腦上格式化為 FAT32 檔案系統,或在使用 BIOS 韌體的電腦上格式化為 NTFS 檔案系統。
- 建議的大小大約是 350 MB。 開啟 BitLocker 之後,應該有約 250 MB 的可用空間。
重要
在新裝置上安裝時,Windows 將自動建立 BitLocker 所需的磁碟分割。
如果磁碟機是預備為單一連續空間,BitLocker 需要新的磁碟區來保存開機檔案。
BdeHdCfg.exe可以建立磁碟區。 如需有關使用此工具的詳細資訊,請參閱《Command-Line 參考資料》中的 Bdehdcfg 。
注意
在伺服器上安裝 BitLocker 選擇性元件時,必須安裝 增強儲存體 功能。 此功能可用來支援硬體加密磁碟機。
Windows 版本和授權需求
以下資料表列出支援 BitLocker 啟用的 Windows 版本:
| Windows 專業版 | Windows 企業版 | Windows 專業教育版/SE | Windows 教育版 |
|---|---|---|---|
| 是 | 是 | 是 | 是 |
下列授權會授與 BitLocker 啟用授權權利:
| Windows 專業版/專業教育版/SE | Windows 企業版 E3 | Windows 企業版 E5 | Windows 教育版 A3 | Windows 教育版 A5 |
|---|---|---|---|---|
| 是 | 是 | 是 | 是 | 是 |
如需 Windows 授權的詳細資訊,請參閱 Windows 授權概觀。
注意
啟用 BitLocker 的授權需求與 BitLocker 管理的授權需求不同。 若要深入了解,請檢閱操作指南: 設定 BitLocker。
裝置加密
裝置加密 是 Windows 的一項功能,可為某些裝置提供自動啟用 BitLocker 加密的簡單方法。 裝置加密可在所有 Windows 版本上使用,且要求裝置符合 新式待命 或 HSTI 安全性需求。 裝置加密不能有允許 DMA 存取的外部可存取連接埠。 裝置加密只會加密作業系統磁碟機和固定磁碟機,不會加密外部/USB 磁碟機。
重要
從 Windows 11 版本 24H2 開始,DMA 和 HSTI/新式待命的先決條件已移除。 因此,更多裝置符合自動和手動裝置加密的資格。 如需詳細資訊,請參閱適用於 OEM 的 Windows 11 中的 BitLocker 磁碟機加密。
與標準 BitLocker 實作不同,系統會自動啟用裝置加密,讓裝置一直受到保護。 當 Windows 的全新安裝完成且全新體驗完成時,裝置就可以首次使用了。 在這項準備過程中,裝置加密會在作業系統磁碟機和電腦上的固定資料磁碟機上初始化,其使用相當於標準 BitLocker 暫停狀態的清除金鑰。 在此狀態下,磁碟機會在 Windows 檔案總管中以警告圖示顯示。 在建立 TPM 保護裝置並備份修復金鑰之後,黃色警告圖示會移除。
- 如果裝置已Microsoft Entra加入網域或已加入 Active Directory 網域,則在修復金鑰成功備份到 Microsoft Entra ID 或 AD DS) 後Active Directory 網域服務 (會移除清除金鑰。 必須啟用下列原則設定,才能備份修復金鑰: 選擇如何復原受 BitLocker 保護的作業系統磁碟機。
- 若為已加入 Microsoft Entra 的裝置:當使用者驗證至 Microsoft Entra ID 時,系統會自動建立修復密碼,然後將修復金鑰備份到 Microsoft Entra ID、建立 TPM 保護裝置,並移除清除金鑰。
- 對於已加入 AD DS 的裝置:當電腦加入網域時,系統會自動建立修復密碼。 接著,修復金鑰會備份到 AD DS、建立 TPM 保護裝置,並移除清除金鑰。
- 如果裝置未加入 Microsoft Entra 或已加入 Active Directory 網域,則需要具有裝置上系統管理權限的 Microsoft 帳戶。 當系統管理員使用 Microsoft 帳戶登入時,系統會移除清除金鑰、將修復金鑰上傳至線上 Microsoft 帳戶,並建立 TPM 保護裝置。 如果裝置需要修復金鑰,系統會引導使用者使用其他裝置,並瀏覽至修復金鑰存取 URL,以使用其 Microsoft 帳戶認證來擷取修復金鑰。
- 如果裝置只使用本機帳戶,則即使資料已加密,裝置仍未受到保護。
重要
預設情況下,裝置加密會使用 XTS-AES 128-bit 加密方法。 如果您將原則設定為使用不同的加密方法,您可以使用 \[註冊狀態\] 頁面,避免裝置以預設方法開始加密。 BitLocker 的邏輯要到 OOBE 結束,即註冊狀態頁裝置設定階段完成後才會開始加密。 此邏輯可讓裝置有足夠的時間在開始加密之前接收 BitLocker 原則設定。
如果需要不同的加密方法和/或密碼強度,但裝置已加密,則必須先將其解密,然後才能套用新的加密方法和/或密碼強度。 將裝置解密之後,您可以套用不同的 BitLocker 設定。
如果裝置一開始不符合裝置加密的資格,但隨後進行了變更,導致裝置符合資格 (例如,透過開啟 [安全開機) ],裝置加密會在偵測到時立即自動啟用 BitLocker。
您可以在 [系統資訊] 應用程式 (msinfo32.exe) 中檢查裝置是否符合裝置加密需求。 如果裝置符合需求,系統資訊會顯示一行,內容如下:
| 項目 | 值 |
|---|---|
| 裝置加密支援 | 符合先決條件 |
注意
如果 Windows 在加密期間偵測到使用者活動,自動裝置加密可能會延遲或暫時停止;如果設備使用電池以節省電力,則尤其如此。
BitLocker 與裝置加密之間的差異
- 裝置加密會在符合裝置加密資格的裝置上自動開啟 BitLocker,並將修復金鑰自動備份到 Microsoft Entra ID、AD DS 或使用者的 Microsoft 帳戶。
- 裝置加密會在 [設定] 應用程式中新增裝置加密設定,可用來開啟或關閉裝置加密。
- 加密完成之前,設定 UI 不會顯示裝置加密已啟用。
注意
如果關閉裝置加密,未來將不再自動啟用。 使用者必須在 [設定] 中手動啟用。
停用裝置加密
建議為支援的任何系統保持開啟裝置加密。 不過,您可以變更下列登錄設定,以避免自動裝置加密程序發生:
| 路徑 | 名稱 | 類型 | 值 |
|---|---|---|---|
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker |
PreventDeviceEncryption |
REG_DWORD | 0x1 |
如需裝置加密的詳細資訊,請參閱 BitLocker 裝置加密硬體需求。
後續步驟
了解防範 BitLocker 加密金鑰攻擊的技術與功能: