efs是windows ntfs文件系统内置的透明加密机制,基于公钥加密(aes-256+fek),仅限pro/enterprise/education版,需手动启用“加密内容以保护数据”,并务必备份.pfx证书,否则重装系统后数据永久丢失。
windows 的 ntfs 权限本身不提供加密功能,它只控制“谁能访问文件”,而文件加密(efs)是 ntfs 上独立启用的另一层保护机制。要真正加密文件防止未授权读取,需开启并正确使用 加密文件系统(efs),而不是仅靠设置读写权限。
确认系统支持 EFS
EFS 仅在 Windows Pro、Enterprise 和 Education 版本中可用,家庭版不支持。可按 Win+R 输入 winver 查看版本;若为家庭版,需改用 BitLocker(全盘加密)或第三方工具(如 VeraCrypt)替代。
启用 EFS 加密单个文件或文件夹
- 右键目标文件或文件夹 → 选择“属性” → 点击“高级”按钮
- 勾选“加密内容以保护数据” → 点击“确定”→ 再点“确定”保存
- 首次加密时系统会自动生成用户证书并提示备份加密证书——这一步必须完成,否则重装系统或用户配置损坏后将永久无法解密
- 加密后文件/文件夹名在资源管理器中显示为绿色(默认颜色),表示已启用 EFS
备份 EFS 证书(关键操作)
证书丢失 = 数据永久锁定。务必导出:
- 按 Win+R 输入
certmgr.msc打开证书管理器 - 展开“个人”→“证书”,找到颁发给你的“加密文件系统”证书
- 右键导出 → 选择“是,导出私钥” → 设置强密码 → 保存为 .pfx 文件(建议存到 U 盘或离线位置)
- 同时记录恢复代理(如有域环境)或确保当前用户账户未被删除
注意事项与常见问题
- EFS 加密对移动设备(U 盘、网络共享)无效:复制到 FAT32/exFAT 分区或非 NTFS 卷时自动解密;复制到其他 NTFS 电脑上,若无对应证书则无法打开
- 管理员权限 ≠ 可读加密文件:即使有完全控制权限,没有证书和私钥也无法解密
- 不要对系统文件夹(如 Windows、Program Files)启用 EFS,可能引发启动或程序异常
- 若使用 Microsoft 账户登录,EFS 证书默认绑定本地用户 SID,重置系统或新建账户后证书不可继承











