bitlocker to go 可为 windows 10 移动硬盘提供加密保护,支持通过管理 bitlocker 界面、右键菜单、powershell 命令行及组策略四种方式启用,分别适用于图形化操作、快速启动、批量部署和组织级统一策略配置。

如果您希望为 Windows 10 中连接的移动硬盘启用数据保护机制,BitLocker To Go 提供了对可移动驱动器的加密能力。以下是实现该目标的几种常见操作方式:
一、通过“管理 BitLocker”界面启用加密
此方法适用于已安装 Windows 10 专业版、企业版或教育版的设备,利用图形化控制台直接操作移动硬盘加密流程。
1、使用管理员帐户登录 Windows 10 系统。
2、点击“开始”按钮,在搜索框中输入BitLocker,从结果列表中选择管理 BitLocker。
3、在打开的窗口中,向下滚动至可移动数据驱动器 - BitLocker To Go区域,找到您的移动硬盘对应条目。
4、在其右侧点击开启 BitLocker链接。
5、选择一种解锁方式:输入密码或插入智能卡;勾选将恢复密钥保存到 Microsoft 帐户或将恢复密钥保存到文件(必须完成此步才能继续)。
6、确认设置后点击下一步,系统开始加密过程;此时可继续使用电脑,但建议保持移动硬盘连接稳定。
二、通过磁盘管理与右键菜单快速启动
该方式跳过控制面板入口,直接在资源管理器中触发 BitLocker 加密向导,适合熟悉上下文菜单操作的用户。
1、将移动硬盘插入电脑并确保其被识别为可移动驱动器(非“基本卷”或“动态卷”状态)。
2、打开“此电脑”,在移动硬盘图标上右键单击,选择启用 BitLocker(若选项不可见,请确认 Windows 版本及账户权限)。
3、在弹出窗口中,选择使用密码解锁驱动器,并输入两次相同密码。
4、点击下一步,选择将恢复密钥保存到文件,指定一个安全位置(如另一台设备或打印输出)。
5、勾选加密仅启用使用的磁盘空间(加快初始加密速度),再点击开始加密。
三、使用 PowerShell 命令行批量配置
适用于需对多个移动设备统一策略或自动化部署的场景,要求以管理员身份运行 PowerShell 并启用相关模块。
1、以管理员身份运行 PowerShell(右键“开始”→“Windows PowerShell(管理员)”)。
2、执行命令查询可用驱动器:Get-BitLockerVolume | Where-Object {$_.VolumeType -eq "Removable"},确认目标盘符(例如 E:)。
3、运行加密命令:Enable-BitLocker -MountPoint "E:" -EncryptionMethod XtsAes256 -UsedSpaceOnly -Password $(ConvertTo-SecureString "YourPass123!" -AsPlainText -Force) -PasswordProtector。
4、立即备份恢复密钥:Backup-BitLockerKeyProtector -MountPoint "E:" -KeyProtectorId (Get-BitLockerVolume -MountPoint "E:").KeyProtector[0].KeyProtectorId。
5、查看加密状态:Get-BitLockerVolume -MountPoint "E:" | Select-Object VolumeStatus, EncryptionPercentage。
四、通过组策略预设默认加密策略
此方式不针对单个设备操作,而是为组织环境设定新接入移动硬盘的自动响应行为,需域控或本地组策略编辑器支持。
1、按 Win+R 输入gpedit.msc,以管理员身份打开本地组策略编辑器。
2、导航至:计算机配置 → 管理模板 → Windows 组件 → BitLocker 驱动器加密 → 可移动数据驱动器。
3、双击启用配置 BitLocker 加密方法,设置加密算法为XTS-AES 256 位。
4、双击启用拒绝写入访问到未加密的可移动数据驱动器,防止未加密数据意外写入。
5、双击启用为可移动数据驱动器配置自动解锁,并勾选启用自动解锁及将自动解锁密码存储在活跃目录中(如适用)。











