Bitlocker 概觀

注意

本文提供給 IT 專業人員與裝置系統管理員使用。 如果您是正在尋找 BitLocker 說明的使用者或消費者,請參閱 BitLocker 概觀

BitLocker 是一項 Windows 安全性功能,可為整個磁碟區提供加密,以處理因裝置遺失、遭竊或不當解除委任而導致的資料外洩或暴露風險之威脅。

遺失或遭竊裝置上的資料很容易受到未經授權存取的攻擊,可以透過對其執行軟體攻擊工具,或將裝置的硬碟轉移到不同的裝置。 BitLocker 可藉由增強檔案和系統保護,使資料在退役或回收受 BitLocker 保護時無法存取,協助減少未經授權的資料存取。

BitLocker 和 TPM

在與 TPM) (信賴平台模組搭配使用時,BitLocker 可提供最高的保護,這是 Windows 裝置上安裝的常見硬體元件。 TPM 可與 BitLocker 搭配運作,以確保裝置在系統離線時不會遭到竄改。

除了 TPM 之外 ,BitLocker 還可以鎖定正常啟動程序,直到使用者提供個人識別碼 (PIN) ,或插入包含 啟動金鑰的抽取式裝置為止。 這些安全性措施提供多重要素驗證,並可確保在使用者出示正確的 PIN 或啟動金鑰之前,裝置無法啟動或從休眠狀態恢復執行。

在沒有 TPM 的裝置上,您仍然可以使用 BitLocker 來加密作業系統磁碟機。 此實作要求使用者執行其中一項操作:

  • 使用啟動金鑰,這是儲存在抽取式磁碟機上的檔案,用來啟動裝置或從休眠狀態恢復運行。
  • 使用密碼。 此選項並不安全,因為它會受到暴力密碼破解攻擊,因為沒有密碼鎖定邏輯。 因此,預設不建議並停用密碼選項。

這兩個選項都不會提供 BitLocker 搭配 TPM 所提供的開機前系統完整性驗證。

下列螢幕擷取畫面顯示需要啟動金鑰、PIN 或密碼才能啟動裝置時的 BitLocker 預先啟動畫面:

含啟動金鑰的 BitLocker 預先開機畫面:

含 PIN 的 BitLocker 預先開機畫面:

含有密碼的 BitLocker 預先開機畫面:

系統需求

BitLocker 具有下列需求:

  • 若要讓 BitLocker 使用 TPM 提供的系統完整性檢查,裝置必須有 TPM 1.2 或更新版本。 如果裝置沒有 TPM,則在啟用 BitLocker 時,必須將啟動金鑰儲存在抽取式磁碟機上。

  • 具備 TPM 的裝置也必須有 信賴運算群組 (TCG) 相容的 BIOS 或 UEFI 韌體。 BIOS 或 UEFI 韌體會針對開機前啟動建立信任的鏈結,而且它必須支援 TCG 特定之信任度量的靜態根節點。 不具 TPM 的電腦不需要符合 TCG 規範的韌體。

  • 用於 TPM 和非 TPM 裝置的系統 BIOS 或 UEFI 韌體 () 必須支援 USB 大型存放裝置類別,並在開機前環境中讀取 USB 磁碟機上的檔案。

    注意

    相容性支援模組 (CSM) BIOS 模式不支援 TPM 2.0。 具有 TPM 2.0 的裝置必須將其 BIOS 模式設定為僅限原生 UEFI。 必須停用舊版和 CSM 選項。 為了提高安全性,請啟用 安全開機 功能。

    在舊版模式的硬體上安裝的作業系統,會在 BIOS 模式變更為 UEFI 時停止作業系統開機。 變更 BIOS 模式之前請先使用該工具 mbr2gpt.exe ,以準備作業系統和磁碟以支援 UEFI。

  • 硬碟必須至少分割為兩個磁碟機:

    • 作業系統 磁碟機 (或開機磁碟機) 包含作業系統及其支援檔案。 它必須格式化為 NTFS 檔案系統。

    • 系統磁碟機包含開機、解密和載入作業系統所需的檔案。 BitLocker 在這個磁碟機上尚未啟用。 若要讓 BitLocker 能夠運作,系統磁碟機:

      • 不得加密。
      • 必須與作業系統磁碟機不同。
      • 必須在使用 UEFI 型韌體的電腦上格式化為 FAT32 檔案系統,或在使用 BIOS 韌體的電腦上格式化為 NTFS 檔案系統。
      • 建議的大小大約是 350 MB。 開啟 BitLocker 之後,應該有約 250 MB 的可用空間。

      重要

      在新裝置上安裝時,Windows 將自動建立 BitLocker 所需的磁碟分割。

      如果磁碟機是預備為單一連續空間,BitLocker 需要新的磁碟區來保存開機檔案。 BdeHdCfg.exe 可以建立磁碟區。 如需有關使用此工具的詳細資訊,請參閱《Command-Line 參考資料》中的 Bdehdcfg

注意

在伺服器上安裝 BitLocker 選擇性元件時,必須安裝 增強儲存體 功能。 此功能可用來支援硬體加密磁碟機。

Windows 版本和授權需求

以下資料表列出支援 BitLocker 啟用的 Windows 版本:

Windows 專業版 Windows 企業版 Windows 專業教育版/SE Windows 教育版

下列授權會授與 BitLocker 啟用授權權利:

Windows 專業版/專業教育版/SE Windows 企業版 E3 Windows 企業版 E5 Windows 教育版 A3 Windows 教育版 A5

如需 Windows 授權的詳細資訊,請參閱 Windows 授權概觀

注意

啟用 BitLocker 的授權需求與 BitLocker 管理的授權需求不同。 若要深入了解,請檢閱操作指南: 設定 BitLocker

裝置加密

裝置加密 是 Windows 的一項功能,可為某些裝置提供自動啟用 BitLocker 加密的簡單方法。 裝置加密可在所有 Windows 版本上使用,且要求裝置符合 新式待命 或 HSTI 安全性需求。 裝置加密不能有允許 DMA 存取的外部可存取連接埠。 裝置加密只會加密作業系統磁碟機和固定磁碟機,不會加密外部/USB 磁碟機。

重要

從 Windows 11 版本 24H2 開始,DMA 和 HSTI/新式待命的先決條件已移除。 因此,更多裝置符合自動和手動裝置加密的資格。 如需詳細資訊,請參閱適用於 OEM 的 Windows 11 中的 BitLocker 磁碟機加密

與標準 BitLocker 實作不同,系統會自動啟用裝置加密,讓裝置一直受到保護。 當 Windows 的全新安裝完成且全新體驗完成時,裝置就可以首次使用了。 在這項準備過程中,裝置加密會在作業系統磁碟機和電腦上的固定資料磁碟機上初始化,其使用相當於標準 BitLocker 暫停狀態的清除金鑰。 在此狀態下,磁碟機會在 Windows 檔案總管中以警告圖示顯示。 在建立 TPM 保護裝置並備份修復金鑰之後,黃色警告圖示會移除。

  • 如果裝置已Microsoft Entra加入網域或已加入 Active Directory 網域,則在修復金鑰成功備份到 Microsoft Entra ID 或 AD DS) 後Active Directory 網域服務 (會移除清除金鑰。 必須啟用下列原則設定,才能備份修復金鑰: 選擇如何復原受 BitLocker 保護的作業系統磁碟機
    • 若為已加入 Microsoft Entra 的裝置:當使用者驗證至 Microsoft Entra ID 時,系統會自動建立修復密碼,然後將修復金鑰備份到 Microsoft Entra ID、建立 TPM 保護裝置,並移除清除金鑰。
    • 對於已加入 AD DS 的裝置:當電腦加入網域時,系統會自動建立修復密碼。 接著,修復金鑰會備份到 AD DS、建立 TPM 保護裝置,並移除清除金鑰。
  • 如果裝置未加入 Microsoft Entra 或已加入 Active Directory 網域,則需要具有裝置上系統管理權限的 Microsoft 帳戶。 當系統管理員使用 Microsoft 帳戶登入時,系統會移除清除金鑰、將修復金鑰上傳至線上 Microsoft 帳戶,並建立 TPM 保護裝置。 如果裝置需要修復金鑰,系統會引導使用者使用其他裝置,並瀏覽至修復金鑰存取 URL,以使用其 Microsoft 帳戶認證來擷取修復金鑰。
  • 如果裝置只使用本機帳戶,則即使資料已加密,裝置仍未受到保護。

重要

預設情況下,裝置加密會使用 XTS-AES 128-bit 加密方法。 如果您將原則設定為使用不同的加密方法,您可以使用 \[註冊狀態\] 頁面,避免裝置以預設方法開始加密。 BitLocker 的邏輯要到 OOBE 結束,即註冊狀態頁裝置設定階段完成後才會開始加密。 此邏輯可讓裝置有足夠的時間在開始加密之前接收 BitLocker 原則設定。

如果需要不同的加密方法和/或密碼強度,但裝置已加密,則必須先將其解密,然後才能套用新的加密方法和/或密碼強度。 將裝置解密之後,您可以套用不同的 BitLocker 設定。

如果裝置一開始不符合裝置加密的資格,但隨後進行了變更,導致裝置符合資格 (例如,透過開啟 [安全開機) ],裝置加密會在偵測到時立即自動啟用 BitLocker。

您可以在 [系統資訊] 應用程式 (msinfo32.exe) 中檢查裝置是否符合裝置加密需求。 如果裝置符合需求,系統資訊會顯示一行,內容如下:

項目
裝置加密支援 符合先決條件

注意

如果 Windows 在加密期間偵測到使用者活動,自動裝置加密可能會延遲或暫時停止;如果設備使用電池以節省電力,則尤其如此。

BitLocker 與裝置加密之間的差異

  • 裝置加密會在符合裝置加密資格的裝置上自動開啟 BitLocker,並將修復金鑰自動備份到 Microsoft Entra ID、AD DS 或使用者的 Microsoft 帳戶。
  • 裝置加密會在 [設定] 應用程式中新增裝置加密設定,可用來開啟或關閉裝置加密。
    • 加密完成之前,設定 UI 不會顯示裝置加密已啟用。

顯示裝置加密面板的 [設定] 應用程式螢幕擷取畫面。

注意

如果關閉裝置加密,未來將不再自動啟用。 使用者必須在 [設定] 中手動啟用。

停用裝置加密

建議為支援的任何系統保持開啟裝置加密。 不過,您可以變更下列登錄設定,以避免自動裝置加密程序發生:

路徑 名稱 類型
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker PreventDeviceEncryption REG_DWORD 0x1

如需裝置加密的詳細資訊,請參閱 BitLocker 裝置加密硬體需求

後續步驟

了解防範 BitLocker 加密金鑰攻擊的技術與功能:

BitLocker 對策 >