BitLocker启用前须确认系统版本、TPM 2.0、安全启动及Microsoft账户登录;家庭版仅支持设备加密;密钥必须双备份(微软账户+离线.bek文件),且需实测验证有效性。
bitlocker 不是“开了就行”的功能,密钥备份不到位,等于给硬盘上了一把自己也打不开的锁。windows 专业版/企业版/教育版才支持完整 bitlocker;家庭版只能用系统级的“设备加密”,且依赖硬件条件(tpm 2.0 + 安全启动 + microsoft 账户登录)。
确认你的系统和硬件是否支持 BitLocker
很多人卡在第一步:点了“启用 BitLocker”却看不到选项,或设置里“设备加密”开关灰色不可用。这不是操作问题,而是硬性门槛没过。
- 按
Win + R输入msinfo32回车,在“系统摘要”中查找“TPM 供应商”和“安全启动状态”——两者都必须显示有效值 - 检查是否以 Microsoft 账户(不是本地账户)登录;家庭版用户还需确认 BIOS/UEFI 中已启用
Secure Boot和TPM 2.0 - 运行
gpedit.msc(仅限专业版及以上),导航到“计算机配置 > 管理模板 > Windows 组件 > BitLocker 驱动器加密”,确认没有策略禁用该功能
三种启用路径的实际差异与选择建议
“此电脑”右键、“控制面板”和“设置 > 设备加密”三条路最终调用的是同一套底层逻辑,但触发条件和默认行为不同,选错路径会导致后续无法管理或密钥丢失。
- 对单个非系统盘(如 D:、E:)加密 → 优先用“此电脑”右键菜单,流程最直,可自由选密码/智能卡/TPM 多种解锁方式
- 要统一查看所有已加密驱动器状态,或需暂停保护(比如换主板前)→ 必须走“控制面板 > BitLocker 驱动器加密”,其他入口不提供“暂停保护”按钮
- 只加密系统盘 C: 且用的是 Windows 家庭版 → 只能走“设置 > 隐私和安全 > 设备加密”,它会自动绑定 TPM 并隐藏密钥备份选项,密钥强制存微软账户,无法导出文件
恢复密钥备份必须做两份,且类型不能重复
只存微软账户,等于把钥匙挂在云上;只存 U 盘,等于把钥匙和锁放同一个抽屉。微软官方明确警告:Microsoft 支援服務無法擷取、提供或重新建立遺失的 BitLocker 修復金鑰。一旦两份都失效,数据永久不可恢复。
- 第一份:存微软账户(或 Azure AD)→ 用于快速在线找回,但前提是账户没被冻结、网络通畅、且你记得当时用的是哪个账户(注意:Office 激活账户 ≠ BitLocker 启用账户)
- 第二份:导出为
.bek文件并保存在另一台可信设备或离线 U 盘 → 文件名建议含日期和驱动器标识,例如DiskC_20260405.bek;不要存在被加密的盘里 - 绝对不要只打印一份纸质密钥——48 位数字(格式:
XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX)手输极易错位,且纸张易损毁
加密后首次重启就提示输入恢复密钥?这是常见误判点
不是加密失败,而是 TPM 状态被重置了。BIOS 更新、CMOS 放电、甚至插拔某些 USB 设备都可能触发 TPM PCR 值变化,导致系统拒绝自动解锁。此时必须手动输入密钥,但之后只要不再动 BIOS 设置,就不会反复出现。
- 输入时注意:密钥 ID 前 8 位必须和恢复界面左下角显示的完全一致,否则即使密钥本身正确也会被拒
- 若从微软账户找回,务必核对设备名称是否匹配——重装系统后设备名变更,旧密钥仍有效,但账户里可能列出多个同名设备条目
- 企业环境中,密钥可能由域控托管,此时需联系 IT 部门获取,个人无法通过账户页面查看
最危险的操作不是不会开启 BitLocker,而是开启后没验证备份是否真能用。建议在加密完成、系统重启成功后,立刻拔掉网络、注销账户,再手动触发一次 TPM 锁定(比如进 BIOS 改个设置再退出),确认你能凭备份密钥顺利解锁——这一步省掉,等于没备份。

















