bitlocker是windows pro/enterprise/education版内置全盘加密功能,需tpm 2.0或组策略绕过支持;启用时须保存48位恢复密钥,可选加密范围,异常时凭密钥恢复;支持暂停保护(不解密)或彻底关闭。
bitlocker 是 windows 系统内置的全盘加密功能,能有效防止设备丢失或被盗后数据被非法读取。开启和管理它不难,但关键步骤和恢复准备必须到位,否则可能锁死自己。
确认系统与硬件支持
BitLocker 并非所有 Windows 版本都可用:仅限 Pro、Enterprise 和 Education 版本(Windows 10/11)。家庭版不支持,强行查找也找不到入口。
硬件方面需满足以下至少一项:
- TPM 芯片(推荐版本 2.0,且已在 BIOS/UEFI 中启用)
- 无 TPM 时,可通过组策略启用“允许不使用兼容 TPM 的设备启用 BitLocker”(需管理员权限,且必须使用密码或 USB 启动密钥)
开启 BitLocker 加密(以系统盘 C: 为例)
打开“控制面板 → 系统和安全 → BitLocker 驱动器加密”,找到 C: 盘,点击“启用 BitLocker”。后续流程如下:
- 选择解锁方式:建议同时启用“密码”+“保存恢复密钥”(不能只选其一);若设备有 TPM 且已就绪,通常默认用 TPM + PIN 或 TPM + 启动密码(需在 BIOS 中设置启动密码)
- 保存恢复密钥:这是唯一能绕过所有验证进入系统的后门。务必存到可信位置——推荐导出为文件并存于另一台设备或打印出来;不建议只存在当前加密盘内或仅记在脑中
- 选择加密范围:新系统推荐选“仅加密已用空间”(速度快,适合首次启用);若曾存储过敏感文件又已删除,应选“加密整个驱动器”以防残留数据被恢复
- 开始加密:点击“开始加密”后可继续使用电脑,但加密过程会持续数小时(取决于硬盘大小与使用负载)
常见恢复场景与操作方法
当 BitLocker 提示“输入恢复密钥”时,说明系统无法自动解锁(如 TPM 状态异常、BIOS 设置重置、启动顺序变更等),此时需手动输入 48 位数字密钥(格式:XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX)。
- 从 Microsoft 账户找回:若开启时勾选了“将恢复密钥保存到我的 Microsoft 账户”,登录 account.microsoft.com/devices/recoverykey 即可查看
- 从文件或打印件恢复:用另一台设备打开之前保存的 .bek 文件,或对照打印稿逐位输入
- 从 Active Directory 恢复(企业环境):域管理员可在 AD 用户属性中查找对应计算机对象下的 BitLocker 恢复信息
关闭或暂停 BitLocker
不建议随意关闭,但如需重装系统、更换主板或排查启动问题,可临时暂停加密(不解密):
- 在控制面板 BitLocker 页面,点击已加密驱动器旁的“暂停保护”——这会暂时禁用 TPM 验证,下次启动不再提示输入 PIN 或密钥
- 如要彻底关闭并解密,点“关闭 BitLocker”,系统将执行反向解密(耗时与加密相当,期间仍可正常使用)
- 注意:暂停保护不等于解除加密,磁盘数据仍处于加密状态,只是启动验证被绕过










