efs是windows ntfs内置的账户绑定透明加密机制,依赖用户私钥实现“登录即解密”,首次启用必须导出含私钥的.pfx证书备份,否则系统重装或配置损坏将导致数据永久丢失。
windows 的 efs(encrypting file system)不是通用加密工具,而是一种与用户账户深度绑定的文件级透明加密机制。它不替代 bitlocker 或第三方全盘加密,而是专为 ntfs 卷上特定敏感文件/文件夹提供“登录即解密、离线即锁死”的保护。用对了很可靠,用错了可能永久丢数据——关键在证书管理,不在操作本身。
加密前必须导出并保管好 .pfx 证书
EFS 加密依赖用户私钥,而私钥默认只存于当前用户配置文件中。一旦系统重装、用户配置损坏或磁盘故障,没有备份就等于数据报废。
- 首次启用 EFS 时,系统会自动创建证书,并弹出导出向导;务必点击“是”,选择“导出私钥”,设强密码,保存为 .pfx 文件(如 U 盘或离线安全位置)
- 后续可通过 certmgr.msc 打开证书管理器,在“个人 → 证书”里右键对应 EFS 证书 → “所有任务” → “导出”补救
- 切勿仅依赖系统自动备份——Windows 不会自动归档你本地生成的 EFS 私钥,除非你已部署企业级 CA 并启用密钥存档策略
加密操作本身很简单,但范围选择影响长期维护
右键文件/文件夹 → 属性 → 高级 → 勾选“加密内容以保护数据”,只是起点。真正决定安全性和可用性的是“应用范围”和“继承规则”。
- 对文件夹加密时,弹窗中选“将更改应用于该文件夹、子文件夹和文件”:新文件自动继承加密属性,适合持续存放敏感文档的目录(如“财务报表”“客户合同”)
- 若只选“仅应用于该文件夹”,则内部新建文件不会加密,容易造成疏漏
- 加密后文件名在资源管理器中显示为绿色字体(默认主题下),这是直观识别标志,但不可靠——建议配合 cipher /u /n 命令定期核查已加密项
跨用户访问需提前配置公钥授权,不能事后补救
EFS 默认只允许加密者本人访问。想让同事也能打开某个加密文件?不是共享权限能解决的,必须在加密时或加密后,把对方的 EFS 公钥明确添加到该文件的加密证书列表中。
- 右键加密文件 → 属性 → 高级 → “详细信息” → “添加” → 选择其他用户的 EFS 证书(对方需已有自己的 EFS 证书)
- 注意:此操作仅对单个文件有效,无法批量授予文件夹内所有文件;且对方证书必须有效、未吊销
- 若组织内多人需协作解密,应提前部署数据恢复代理(DRA)证书,并确保 DRA 证书在所有目标机器上生效
别忽略明文残留风险:休眠、分页文件、剪贴板
EFS 保护的是磁盘上的静态文件,但解密后的明文可能短暂存在于内存、休眠文件或虚拟内存中,被物理接触设备的人提取。
- 禁用休眠:powercfg /h off(避免 hiberfil.sys 中残留解密后数据)
- 关机时清空分页文件:组策略路径为 计算机配置 → 安全设置 → 本地策略 → 安全选项 → 关机:清除虚拟内存页面文件,设为“已启用”
- 避免复制粘贴加密文件中的内容到未加密区域(如记事本、邮件正文),否则明文可能留在剪贴板或临时文件中











