无TPM芯片的旧电脑可通过密码+USB启动密钥方式启用BitLocker,需满足系统版本、NTFS格式及WinRE启用三前提,修改组策略允许无TPM加密,并妥善保管U盘与恢复密钥。
没有 tpm 芯片的旧电脑(如联想 e14 等部分商务本或较早型号)仍可启用 bitlocker,但需绕过默认硬件依赖,改用密码+启动密钥双重验证方式。关键不是“强制跳过”,而是正确配置策略并配合可移动介质完成预启动解密。
确认基础前提
确保以下三点全部满足,否则后续操作会失败:
- 系统为 Windows 10/11 专业版、企业版或教育版(家庭版不支持 BitLocker)
- C 盘格式为 NTFS,且已启用 WinRE(Windows 恢复环境)——可通过管理员运行 reagentc /info 验证
- 准备一个空的 USB 闪存驱动器(至少 4GB,FAT32 格式),用于存放启动密钥
修改组策略允许无 TPM 启用
这是最核心的一步。Win10 默认阻止无 TPM 的系统盘加密,必须手动放开限制:
- 按 Win + R,输入 gpedit.msc 打开本地组策略编辑器
- 依次展开:计算机配置 → 管理模板 → Windows 组件 → BitLocker 驱动器加密 → 操作系统驱动器
- 双击打开 “启动时需要附加身份验证”,设为“已启用”
- 勾选下方 “没有兼容的 TPM 时允许 BitLocker”,其他选项保持默认即可
- 点击“确定”,关闭窗口
通过控制面板启用并绑定 USB 启动密钥
组策略生效后,重启一次再操作,避免缓存干扰:
- 打开控制面板 → 查看方式设为“大图标” → 点击“BitLocker 驱动器加密”
- 找到 C: 盘,点击“启用 BitLocker”
- 系统会提示“此设备无法使用受信任的平台模块”,忽略,继续
- 勾选 “使用启动密钥解锁驱动器”,插入已准备好的 U 盘,点击“下一步”自动写入密钥文件(bootmgr.bek)
- 再设置一个强密码(8 位以上,含大小写字母+数字+符号),作为第二道防线
- 务必把 48 位恢复密钥保存到 Microsoft 账户或另存为文件(严禁存于 C 盘或同一 U 盘)
- 选择“加密整个驱动器”,加密模式选“新加密模式”,勾选“运行 BitLocker 系统检查”
首次重启与日常使用注意事项
加密启动后,每次开机都会进入预启动界面,必须插上该 U 盘才能继续:
- 第一次重启后,屏幕会出现 BitLocker 启动画面,提示“插入包含启动密钥的 USB 设备”
- 插入 U 盘后,输入之前设置的密码,系统才加载 Windows
- 日常使用中,U 盘需随身保管;若丢失,只能靠恢复密钥解密,否则数据永久不可读
- 建议将 U 盘单独存放,不要与电脑放在一起,以防同时丢失
这种方式虽不如 TPM 自动无缝,但安全性有保障:攻击者即使拆下硬盘,在没有 U 盘和密码的情况下无法解密数据。只要恢复密钥妥善备份,就不怕设备故障或误操作。

















