Windows不支持对单个文件夹启用BitLocker,必须对整个驱动器卷加密;可通过图形界面、PowerShell、组策略、Intune四种方式启用全盘加密,并需备份恢复密钥以确保数据可恢复。

如果您希望对整个驱动器(而非单个文件夹)启用加密保护,Windows 系统不支持直接对普通文件夹单独启用 BitLocker;BitLocker 是面向**整个驱动器卷**的全盘加密机制。因此,“文件夹用 BitLocker 加密”实际需转化为对该文件夹所在驱动器进行全盘加密。以下是启用驱动器加密设置的多种可行方法:
一、通过“管理 BitLocker”图形界面启用
该方法适用于具备 BitLocker 功能的 Windows 版本(专业版、企业版或教育版),操作直观且无需命令行干预。
1、使用具有管理员权限的账户登录 Windows 系统。
2、在“开始”菜单中输入 BitLocker,从搜索结果中点击打开“管理 BitLocker”。
3、在列表中找到目标驱动器(如 C: 系统盘或 D: 数据盘),确认其状态为“已关闭 BitLocker”。
4、点击该驱动器右侧的“打开 BitLocker”链接。
5、选择解锁方式:勾选“使用密码解锁驱动器”或“使用智能卡解锁驱动器”,并按提示设置密码/插入智能卡。
6、必须执行恢复密钥备份:选择“将恢复密钥保存到文件”或“将恢复密钥保存到 Microsoft 帐户”,切勿跳过此步骤。
7、选择加密范围:“仅加密已用磁盘空间”(较快)或“加密整个驱动器”(更彻底,推荐用于新部署或重装后首次启用)。
8、点击“开始加密”,系统将启动后台加密进程,期间可继续正常使用设备。
二、通过 PowerShell 命令行强制启用全盘加密
该方法可绕过图形界面限制,支持指定加密模式与算法,并适用于批量或脚本化部署场景,需以管理员身份运行。
1、右键点击“开始”按钮,选择“Windows 终端(管理员)”或“PowerShell(管理员)”。
2、输入命令检查目标驱动器是否就绪:Get-BitLockerVolume -MountPoint "C:",确认状态为“Off”且“ConversionStatus”为“FullyDecrypted”。
3、执行全盘加密命令:Enable-BitLocker -MountPoint "C:" -EncryptionMethod Aes256 -UsedSpaceOnly $false -RecoveryPasswordProtector。
4、若需同时添加 TPM 保护器(适用于含启用 TPM 的设备),追加参数:-TpmProtector。
5、运行 Get-BitLockerVolume -MountPoint "C:" | Select-Object MountPoint, VolumeStatus, EncryptionPercentage 查看实时进度。
三、通过组策略配置默认全盘加密策略
该方法适用于已加入 Active Directory 域的设备,可统一部署并强制要求所有固定数据驱动器启用 BitLocker,适合企业环境集中管控。
1、以管理员身份运行“gpedit.msc”打开本地组策略编辑器(域环境使用域控制器上的“组策略管理”)。
2、导航至:计算机配置 → 管理模板 → Windows 组件 → BitLocker 驱动器加密 → 固定数据驱动器。
3、双击“配置固定数据驱动器的加密方法和密码复杂性要求”,设为“已启用”,并指定“加密方法”为“AES-CBC 256-bit”。
4、返回上一级,双击“要求固定数据驱动器使用 BitLocker”,设为“已启用”。
5、继续导航至:计算机配置 → 管理模板 → Windows 组件 → BitLocker 驱动器加密 → 操作系统驱动器。
6、启用“配置操作系统驱动器的加密方法”并设为“AES-CBC 256-bit”,再启用“拒绝访问未加密的操作系统驱动器”以增强安全性。
7、执行 gpupdate /force 刷新策略,重启后策略生效,系统将自动触发全盘加密流程。
四、通过 Microsoft Intune 配置 BitLocker 合规策略
该方法适用于使用云 MDM 管理的 Windows 设备,支持基于设备合规状态动态控制加密行为,并与条件访问联动。
1、登录 Microsoft Intune 管理中心,进入“Devices > Configuration profiles > Create profile”。
2、选择平台为“Windows 10 and later”,类型为“Templates > Endpoint protection”。
3、在“BitLocker settings”中,启用“Require BitLocker for fixed drives”并配置“Encryption method”为“AES-256-XTS”。
4、为操作系统驱动器启用“Require BitLocker for OS drive”,并设置“Recovery options”包括“Save recovery information to Azure AD”。
5、在“Additional settings”中,勾选“Encrypt entire drive”以确保启用全盘加密而非仅用空间加密。
6、分配策略至目标设备组,Intune 将推送配置,设备下次同步时自动启动加密流程。
五、验证加密状态与恢复密钥可用性
无论采用哪种启用方式,完成加密后必须验证其有效性与密钥可恢复性,避免因密钥丢失导致数据永久不可访问。
1、打开“管理 BitLocker”,查看目标驱动器状态是否显示为“正在加密中”或“已加密”。
2、在 PowerShell 中运行:Get-BitLockerVolume -MountPoint "C:" | fl MountPoint, VolumeStatus, ProtectionStatus, EncryptionPercentage。
3、确认“ProtectionStatus”为“On”,“VolumeStatus”为“FullyEncrypted”或“EncryptionInProgress”。
4、检查恢复密钥是否已成功备份:前往 Microsoft 帐户安全页面的“设备”部分,或查找此前保存的 .BEK 文件路径。
5、尝试拔下 USB 启动设备(如存在),重启进入 BIOS/UEFI,验证系统是否在启动阶段提示输入 BitLocker 恢复密钥——此为加密生效的关键验证动作。


















