名词解释教学工作区 · 课程 0023 · 形态 单概念 · 约 6 分钟 · 前置:0012 · GRUB(开机那条从固件到内核的链,正是它要校验的东西) · 相关:0024 · 专业版与企业版 · 2026-10-02

BitLocker:把整块盘锁成一箱乱码,钥匙只在开机那一刻交出来

你能做到:拿到一台电脑或一块移动硬盘,先判断它值不值得整盘加密, 再说清三件事 —— 钥匙存在哪、恢复密钥备份在哪、以及一旦这串数字丢了会发生什么; 最后决定是开系统盘加密、只加密移动盘,还是干脆别开。

1 | 定义

BitLocker(BitLocker 驱动器加密,BitLocker Drive Encryption): Windows 自带的整卷加密功能:把系统盘或数据盘上的每个扇区都加密, 开机时由密钥保护器(key protector)交出解密密钥,系统才读得到里面的文件。 它加密的是整块卷,不是单个文件。 像把整只保险箱锁成一团乱码:箱子被搬走也没用,只有在对的那台机器上、拿对钥匙开机,它才会自己打开;钥匙不对,里面就是一堆读不懂的字节。

2 | 它解决什么麻烦

要防的不是"有人趁你不在翻你屏幕",而是设备离开你的手之后:

3 | 它怎么解决

4 | 用它的代价

5 | 真实使用场景

6 | 和相近的东西怎么分

名称它是什么和 BitLocker 什么关系
设备加密(Device Encryption) 满足条件就自动打开的一层加密,家庭版也有,开关很少 同一套内核的自动化子集:它底层就是 BitLocker,只是没给你算法、密钥、组策略那些选项
EFS(Encrypting File System) 按文件与文件夹加密,密钥跟账户证书走 粒度完全不同:EFS 加密个别文件、换账户就解不开;BitLocker 加密整卷、对系统与程序透明
TPM(Trusted Platform Module) 主板上的安全芯片,负责存密钥、量测启动过程 BitLocker 最常用的搭档,不是加密软件本身:TPM 决定"这次开机可信吗",可信才交出密钥
BitLocker To Go 针对可移动驱动器的同一套功能 是 BitLocker 的一种用法,不是另一个产品:算法与密钥体系一样,只是目标换成 U 盘与移动硬盘
VeraCrypt 第三方全卷加密工具,跨 Windows / Linux / macOS 功能上的替代品:多平台通用,但要在每台机器上装它;BitLocker 是系统自带、和 TPM 打通
硬件自加密盘(OPAL / eDrive) 由硬盘自己完成加密,密钥在盘上的控制器里 BitLocker 可以指挥它:用硬件加密代替软件加密,省下 CPU 开销

7 | 常见误解

8 | 练习

三题自测,每题只有一个正确选项;选完立刻看到解释。

1. 开机时先核对引导链有没有被动过、确认无误才把解密密钥交出来的那个部件是?

对。TPM 负责量测固件、引导程序与内核有没有被改过,可信才释放密钥。PIN 是你额外加的一道关卡、EFS 是文件级加密、MBR 是被校验的对象之一 —— 都不是"决定这次开机可不可信"的那个部件。

2. 把盘从机器里拆出来、接到另一台电脑上,读不到里面的文件,主要靠的是什么?

对。拆盘读取绕过了操作系统,账户密码与文件权限都拦不住它;挡住这种读法的只有"盘上的数据本身就是密文"。这也是为什么整盘加密是防设备丢失的标准做法。

3. 换了主板之后,开机停在一个要你输入 48 位数字的界面上。这串数字叫什么?

对。引导链变了、TPM 判定这次开机不可信,就退回人工验证,要的正是 48 位恢复密钥。卷主密钥是被保护的对象、启动密钥在 U 盘里、账户密码要到系统起来之后才用得上 —— 都救不了这一步。