名词解释教学工作区 · 课程 0023 · 形态 单概念 · 约 6 分钟 · 前置:0012 · GRUB(开机那条从固件到内核的链,正是它要校验的东西) · 相关:0024 · 专业版与企业版 · 2026-10-02
BitLocker:把整块盘锁成一箱乱码,钥匙只在开机那一刻交出来
你能做到:拿到一台电脑或一块移动硬盘,先判断它值不值得整盘加密,
再说清三件事 —— 钥匙存在哪、恢复密钥备份在哪、以及一旦这串数字丢了会发生什么;
最后决定是开系统盘加密、只加密移动盘,还是干脆别开。
1 | 定义
BitLocker(BitLocker 驱动器加密,BitLocker Drive Encryption):
Windows 自带的整卷加密功能:把系统盘或数据盘上的每个扇区都加密,
开机时由密钥保护器(key protector)交出解密密钥,系统才读得到里面的文件。
它加密的是整块卷,不是单个文件。
像把整只保险箱锁成一团乱码:箱子被搬走也没用,只有在对的那台机器上、拿对钥匙开机,它才会自己打开;钥匙不对,里面就是一堆读不懂的字节。
2 | 它解决什么麻烦
要防的不是"有人趁你不在翻你屏幕",而是设备离开你的手之后:
- ① 笔记本被偷或被顺手拿走。没有加密时,把盘拆下来接到另一台机器、或者用一个 U 盘启动,文件就是普通文件 —— 系统账户密码拦不住这种读法。
- ② 设备送修、送检、快递途中。你没法保证中间经手的每一台机器都干净。
- ③ U 盘和移动硬盘丢失。这类小东西丢的概率比笔记本高得多。
- ④ 合规要求。不少行业规范与客户审计会直接问一句:静态数据加密了吗。
- ⑤ 转卖与报废。整盘加密过之后,只要把密钥毁掉,盘上的残留数据就不可读,不必逐个文件擦除。
3 | 它怎么解决
- ① 加密做在扇区这一层。文件系统照常在上面工作,你看到的是同样的盘符与目录;
加密算法是 AES 的 XTS 模式(128 位或 256 位可选)。所以它保护的是"盘离开机器"这种场景,而不是"你登录之后"。
- ② 真正解密用的钥匙叫卷主密钥(volume master key),它本身又被几把"钥匙"分别包着,这些包装叫
密钥保护器 key protector:TPM、开机 PIN、U 盘里的启动密钥、以及那串 48 位的恢复密码。
- ③ TPM 是主力。开机时它先校验引导链(固件、引导程序、内核)有没有被动过,
没被动过才把密钥交出来。所以改了引导设置、换了主板、刷了固件,常常会要求你输入恢复密钥 —— 这不是故障,是它在按设计工作。
- ④ 可移动驱动器用同一套功能,叫 BitLocker To Go。插到别的机器上要密码,盘本身还是普通 U 盘。
- ⑤ 家庭版只有"设备加密(Device Encryption)":满足 TPM + UEFI 安全启动就自动打开,选项很少;
完整的开关、算法、密钥管理界面在专业版及以上。两者内核是同一套东西。
- ⑥ 查状态与操作有现成命令:
manage-bde -status 看状态、manage-bde -on D: 加密数据盘;
PowerShell 里是 Get-BitLockerVolume。
4 | 用它的代价
- ① 恢复密钥丢了,数据就是永久丢了。微软官方支持页写得很直白:他们不能替你恢复、也不能提供丢失的密钥。
这是这门课最该记住的一句 —— 加密本身不危险,"密钥没了"才危险。
- ② 动过引导或固件就会要恢复密钥。换主板、刷 BIOS、装第二系统、调整分区表,都可能触发;
手里没有那串数字时,机器就停在恢复界面进不去。
- ③ 老机器上开销能感觉到。没有 AES 指令的老 CPU、慢机械盘上会明显一些;
现代 CPU 有专门的加密指令,日常使用基本感觉不到。
- ④ 企业要额外管一套东西。恢复密钥得自动备份到 AD / Entra ID / Intune,还要配策略;
这些设置跟着 Windows 的版本与更新通道走,见 0024 · 专业版与企业版;
这是运维工作量,不是勾一下就完事。
- ⑤ 只加密了系统盘不等于全盘安全。数据盘、外接盘要单独开;
有些人以为"C 盘开了就都开了",把敏感文件放在 D 盘上。
5 | 真实使用场景
- ① 笔记本随身带。出门前用
manage-bde -status C: 确认状态是"已加密",而不是"已暂停保护"。
- ② U 盘 / 移动硬盘。用 BitLocker To Go 加密,插到别人的电脑上要输密码才看得到内容。
- ③ 公司电脑。恢复密钥自动备份到 Entra ID 或 AD,由 IT 托管;
员工忘密码时 IT 能查,而不是靠员工自己记得。
- ④ 个人电脑。恢复密钥一般会自动备份到 Microsoft 账户,在 aka.ms/myrecoverykey 可以查到 —— 建议现在就去看一眼,确认它真的在。
- ⑤ 转卖与报废。确认整盘已加密之后,重置系统并删除密钥(或者直接物理销毁盘),
比逐个文件删除更可靠。
6 | 和相近的东西怎么分
| 名称 | 它是什么 | 和 BitLocker 什么关系 |
| 设备加密(Device Encryption) |
满足条件就自动打开的一层加密,家庭版也有,开关很少 |
同一套内核的自动化子集:它底层就是 BitLocker,只是没给你算法、密钥、组策略那些选项 |
| EFS(Encrypting File System) |
按文件与文件夹加密,密钥跟账户证书走 |
粒度完全不同:EFS 加密个别文件、换账户就解不开;BitLocker 加密整卷、对系统与程序透明 |
| TPM(Trusted Platform Module) |
主板上的安全芯片,负责存密钥、量测启动过程 |
BitLocker 最常用的搭档,不是加密软件本身:TPM 决定"这次开机可信吗",可信才交出密钥 |
| BitLocker To Go |
针对可移动驱动器的同一套功能 |
是 BitLocker 的一种用法,不是另一个产品:算法与密钥体系一样,只是目标换成 U 盘与移动硬盘 |
| VeraCrypt |
第三方全卷加密工具,跨 Windows / Linux / macOS |
功能上的替代品:多平台通用,但要在每台机器上装它;BitLocker 是系统自带、和 TPM 打通 |
| 硬件自加密盘(OPAL / eDrive) |
由硬盘自己完成加密,密钥在盘上的控制器里 |
BitLocker 可以指挥它:用硬件加密代替软件加密,省下 CPU 开销 |
7 | 常见误解
- ① "加密了就关机也安全,开机就不安全" —— 半对。它防的是"盘被拿走";机器开着、你已经登录的时候,
文件和平时一样可读,恶意程序也一样能读。
- ② "家庭版也有完整 BitLocker" —— 家庭版只有自动打开的设备加密,
没有算法选择、密钥备份与组策略那一套。
- ③ "恢复密钥丢了找微软或厂商要回来" —— 要不回来,官方支持页明确写了他们无法恢复。
所以密钥要在开加密之前就想好备份到哪。
- ④ "加密会让电脑明显变慢" —— 现代 CPU 有 AES 专用指令,日常几乎感觉不到;
真正让你卡的是后台程序与磁盘本身。
- ⑤ "加密了就不怕病毒和勒索软件" —— 两回事。加密管的是"盘离开机器",
你登录后能做的事,恶意程序同样能做。
8 | 练习
三题自测,每题只有一个正确选项;选完立刻看到解释。
1. 开机时先核对引导链有没有被动过、确认无误才把解密密钥交出来的那个部件是?
对。TPM 负责量测固件、引导程序与内核有没有被改过,可信才释放密钥。PIN 是你额外加的一道关卡、EFS 是文件级加密、MBR 是被校验的对象之一 —— 都不是"决定这次开机可不可信"的那个部件。
2. 把盘从机器里拆出来、接到另一台电脑上,读不到里面的文件,主要靠的是什么?
对。拆盘读取绕过了操作系统,账户密码与文件权限都拦不住它;挡住这种读法的只有"盘上的数据本身就是密文"。这也是为什么整盘加密是防设备丢失的标准做法。
3. 换了主板之后,开机停在一个要你输入 48 位数字的界面上。这串数字叫什么?
对。引导链变了、TPM 判定这次开机不可信,就退回人工验证,要的正是 48 位恢复密钥。卷主密钥是被保护的对象、启动密钥在 U 盘里、账户密码要到系统起来之后才用得上 —— 都救不了这一步。