答案:组装电脑时需选用支持tpm 2.0的主板与cpu(intel第8代+/amd ryzen 2000+),搭配opal 2.0认证nvme ssd,bios中开启secure boot、关闭csm、启用ftpm/ptt,并通过manage-bde -status验证“硬件加密已启用”,拆盘无法识别即生效。

电脑组装时直接集成硬件级加密能力,能从物理源头阻断数据被非法读取的可能,避免后期加装软件带来的兼容性风险和性能损耗。
选择带TPM 2.0芯片的主板与CPU
在选购主板时,确认其明确标注支持TPM 2.0(可信平台模块),并检查CPU是否原生兼容——Intel第8代及以后酷睿、AMD Ryzen 2000系列起均内置fTPM(固件TPM)功能。若主板BIOS中找不到TPM开关选项,说明该主板未通过微软Pluton或TCG认证,【无法启用BitLocker硬件加密模式】,后续即使安装Windows 11也会被系统标记为“不安全设备”。
这一步必须在装机前确认,装机完成后无法补救。
搭配支持硬件加密的固态硬盘
优先选用标有“Opal 2.0”或“IEEE 1667”认证的NVMe SSD,如三星980 Pro(带自加密引擎)、西数SN850X、铠侠SE10等型号。这类硬盘内置AES-256加密引擎,密钥由TPM芯片生成并绑定至主板,【硬盘拆下后插到其他电脑上,连初始化都无法完成】。
注意:SATA接口的SSD虽也有Opal版本,但因协议限制,加密协商效率低,建议避开。
启用Windows BitLocker并验证硬件加密状态
第一步:进入Windows设置→更新与安全→设备加密,确认显示“已启用”且状态为“使用硬件加密”。
第二步:以管理员身份运行PowerShell,输入命令:manage-bde -status C:,查看输出中“加密方法”是否为“XTS-AES 256”,“转换状态”是否为“正在保护”,“加密启动状态”是否为“硬件加密已启用”。
第三步:关机→拔掉电源→拆下硬盘→挂载到另一台未配对TPM的电脑上。尝试访问分区,应提示“无法识别文件系统”或直接显示为空白磁盘——这说明硬件加密已生效。
若第三步能正常识别并读取数据,说明当前只是软件加密模式,需退回BIOS关闭CSM兼容模式、开启Secure Boot,并重装系统触发硬件加密链路。
配置BIOS级防护增强硬件加密可靠性
方法一:开启Secure Boot并设为“UEFI模式启动”。关闭Legacy/CSM选项,否则TPM密钥无法注入启动过程,BitLocker会降级为纯软件加密。
方法二:在BIOS中设置管理员密码(非开机密码),并启用“TPM Device Enabled”与“Intel Platform Trust Technology”(或AMD fTPM)开关。部分华硕主板需先进入“高级模式→AMD PSP/Intel PTT”子菜单手动开启。
方法三:禁用USB端口的Legacy Emulation功能,防止攻击者通过PE工具绕过TPM验证直接访问硬盘原始扇区。
这三项设置缺一不可,任一关闭都将导致硬件加密链条断裂。











