دليل BitLocker العمليّ ── تشفير محرّك الأقراص يبدأ من إدارة مفتاح الاسترداد
· غو كومورا · BitLocker, Windows, أمن, تشفير, TPM, نظم المعلومات, إدارة أصول تقنية المعلومات, الشركات الصغيرة والمتوسّطة
«أعدنا تعيين الحاسوب، وفي الإقلاع التالي ظهرت شاشة زرقاء لم نرها من قبل تطلب مفتاحاً من 48 رقماً.» «حدّثنا BIOS فحسب، فانتقلنا مباشرة إلى شاشة مفتاح الاسترداد — ولم يسلّمنا أحد مفتاحاً كهذا.» «نظرنا في إعدادات حاسوب جديد فوجدنا «تشفير الجهاز» اشتغل وحده. يبدو أنّه سيبطئ تطبيقات الأعمال، فهل نوقفه فحسب؟» — على مدى السنة الماضية تقريباً، شهدنا ارتفاعاً واضحاً في استشارات من هذا النوع من العملاء.
السبب واضح. بدءاً من Windows 11 الإصدار 24H2، يعمل «تشفير الجهاز» (التفعيل التلقائيّ لـ BitLocker) افتراضيّاً على حاسوب ثُبّت تثبيتاً نظيفاً. خُفِّفت متطلّبات العتاد أيضاً، فاتّسع نطاق الحواسيب المؤهَّلة اتّساعاً كبيراً. بعبارة أخرى، لم يعد BitLocker شيئاً «تنشره المنشآت الكبيرة عن وعي» — صار شيئاً «يصل صامتاً إلى حواسيب الشركات الصغيرة والمتوسّطة أيضاً». في هذا الوضع، خطّ النجاة الوحيد هو مفتاح الاسترداد، وأخطر حالة على الإطلاق هي أن يسير التشفير بينما ذلك المفتاح لا يقع تحت إدارة أحد.
يستهدف هذا المقال موظّفي تقنيّة المعلومات والمديرين في الشركات الصغيرة والمتوسّطة، والمطوّرين المسؤولين عن تطبيقات الأعمال وحواسيب الأجهزة، ويعرض BitLocker لا بوصفه «شيئاً يُوقف» بل بوصفه «شيئاً يُستخدَم كما ينبغي». استناداً إلى مصادر أوّليّة مثل Microsoft Learn حتّى أغسطس 2026، يغطّي الفروق بين الإصدارات، والحدّ الأدنى لكيفية ارتباط TPM بالمفاتيح، وجدول قرار مكان حفظ مفتاح الاسترداد، والتفعيل والتشغيل داخل المنظّمة، والاستجابة للحوادث، وعلاقته بالتخلّص.
1. الخلاصة أوّلاً
- BitLocker ميزة في Windows تشفّر محرّك الأقراص بأكمله، فتمنع تسرّب البيانات من الفقدان أو السرقة أو التخلّص غير السليم. حتّى أمام هجوم تُنزَع فيه القرص وتُوصَل بحاسوب آخر، لا تُقرأ البيانات ما دامت مشفَّرة.1
- BitLocker الكامل الميزات لا يُفعَّل إلا على Pro وEnterprise وPro Education وEducation. نظيره المبسَّط، «تشفير الجهاز»، متاح في كلّ الإصدارات بما فيها Home.1
- بدءاً من Windows 11 24H2 خُفِّفت متطلّبات التشفير التلقائيّ للجهاز. أُزيل متطلّب HSTI/Modern Standby ومتطلّب «لا واجهات DMA غير مصرَّح بها»، فمتى اكتمل OOBE (الإعداد الأوّليّ) بعد تثبيت نظيف تُهيَّأ التشفير افتراضيّاً على كثير من الحواسيب التي تستوفي TPM + UEFI Secure Boot.2
- «بدء» التشفير و«تفعيل» الحماية شيئان مختلفان. لا تُفعَّل الحماية (تُسلَّح) حتّى ينجح النسخ الاحتياطيّ لمفتاح الاسترداد إلى حساب Microsoft أو Entra ID أو (مع تكوين سياسة الاسترداد) AD DS. حاسوب يستخدم حساباً محلّيّاً فقط، بلا وجهة نسخ احتياطيّ، يبقى بلا حماية رغم أنّه مشفَّر.12
- أماكن حفظ مفتاح الاسترداد (كلمة مرور الاسترداد ذات 48 رقماً) أربعة عمليّاً: Entra ID، وAD DS، وحساب Microsoft، أو نسخة مطبوعة/ملفّ. التدفّق الافتراضيّ: Entra ID إن كان الجهاز منضمّاً إلى Entra ID، وAD DS إن كان منضمّاً إلى نطاق AD، وإلّا حساب Microsoft للمدير.13
- طلب مفتاح الاسترداد ليس علامة شذوذ فحسب. تحديث برنامج ثابت، وتغيير إعداد الإقلاع الآمن، ومسح TPM، واستبدال اللوحة الأمّ، ونقل المحرّك إلى آلة أخرى — أيّ تغيير في بيئة الإقلاع قد يطلقه. الممارسة القياسيّة قبل عمل مخطَّط هي إيقاف الحماية مؤقّتاً أوّلاً.3
- طريقة التشفير الافتراضيّة هي XTS-AES بـ 128 بت. تغيير الطريقة لاحقاً يتطلّب فكّ التشفير ثمّ إعادة التشفير، لذا يجدر حسمها من البداية. لمحرّك جديد تماماً، «تشفير المساحة المستخدمة فقط» يقصّر زمن التشفير الأوّليّ تقصيراً كبيراً.45
- إن طلب الحاسوب مفتاح الاسترداد وتعذّر تقديمه، تُشطب البيانات. حتّى دعم Microsoft لا يستطيع استرجاع مفتاح مفقود. لهذا تحديداً موضوع المقال ليس «هل نُشفِّر» بل «أين نحفظ مفتاح الاسترداد ومن يستطيع استرجاعه».6
خريطة المعرفة لهذه المقالة
BitLocker يشفّر محرّك الأقراص بأكمله فيمنع تسرّب البيانات عند الفقد أو السرقة، ولحماية مفتاح التشفير يُستخدم عادةً TPM. بدءاً من Windows 11 24H2 يُبدَأ التشفير تلقائيّاً على كثير من الحواسيب عبر «تشفير الجهاز»، لذا يصير مركز العمل إدارة أين يُحفَظ مفتاح الاسترداد — خطّ الحياة — بين Entra ID وAD DS وحساب Microsoft، ومن يستطيع استخراجه.
flowchart LR
accTitle: خريطة معرفة الدليل العمليّ لـ BitLocker
accDescr: مخطّط يبيّن علاقات BitLocker وTPM وتشفير الجهاز ومفتاح الاسترداد ووضع الاسترداد ومحفّزاته (تحديث البرنامج الثابت وتغيير الإقلاع الآمن واستبدال العتاد)، ووجهات الحفظ (Entra ID وAD DS وحساب Microsoft ونسخة يدويّة)، وشروط الإصدار، والمفتاح الواضح وحالة التشفير غير المحميّة، والتشغيل عند الإصلاح والإتلاف
bitlocker["BitLocker"]
recovery_key["مفتاح الاسترداد (كلمة مرور الاسترداد)"]
tpm["TPM"]
xts_aes["XTS-AES"]
device_loss_data_leak["تسرّب البيانات بالفقد أو السرقة"]
device_encryption["تشفير الجهاز"]
uefi_secure_boot["UEFI Secure Boot"]
entra_id["Microsoft Entra ID"]
active_directory["Active Directory (AD DS)"]
microsoft_account["حساب Microsoft"]
recovery_mode["وضع استرداد BitLocker"]
firmware_update["تحديث البرنامج الثابت"]
group_policy["نهج المجموعة"]
intune["Microsoft Intune"]
bitlocker_pin["رقم PIN عند الإقلاع (TPM+PIN)"]
startup_key["مفتاح الإقلاع"]
bitlocker_suspend["إيقاف الحماية مؤقّتاً (suspend)"]
key_backup_policy["سياسة النسخ الاحتياطيّ الإلزاميّ لمعلومات الاسترداد"]
recovery_key_loss["فقدان البيانات لغياب مفتاح الاسترداد"]
manage_bde["manage-bde"]
pro_edition["إصدارات Windows Pro/Enterprise"]
home_edition["إصدار Windows Home"]
clear_key["مفتاح واضح (clear key)"]
local_account["حساب محلّيّ"]
unprotected_encryption["حالة تشفير غير محميّة"]
hardware_replacement["استبدال العتاد"]
printed_copy["نسخة مطبوعة أو ملفّ"]
used_space_only["تشفير المساحة المستخدمة فقط"]
repair_maintenance["الإصلاح والصيانة"]
recovery_key_exposure["تسريب مفتاح الاسترداد"]
key_rotation["إعادة إصدار كلمة مرور الاسترداد (تدوير)"]
pc_disposal["التخلّص من الحاسوب"]
data_erasure["إجراء محو البيانات"]
encryption_overhead["أثر التشفير في الأداء"]
msinfo32["msinfo32 (معلومات النظام)"]
password_protector["طريقة كلمة المرور"]
personal_account_storage["حفظ مفتاح الاسترداد في الحساب الشخصيّ للموظّف المسؤول"]
recovery_key_id["معرّف مفتاح الاسترداد"]
cipher_choice["اختيار طريقة التشفير"]
unattended_pc["حاسوب جهاز يعمل بلا مراقبة"]
encrypted_master_image["نسخة من صورة أُفعِلت حمايتها"]
clone_deployment["النشر بالاستنساخ"]
dpapi["DPAPI"]
app_secrets["أسرار التطبيق"]
bitlocker -.->|"يستخدم"| tpm
bitlocker -->|"يستخدم"| xts_aes
bitlocker -->|"يمنع"| device_loss_data_leak
device_encryption -->|"يؤتمت"| bitlocker
device_encryption -->|"يشترط"| tpm
device_encryption -->|"يشترط"| uefi_secure_boot
recovery_key -.->|"يُحفظ في"| entra_id
recovery_key -.->|"يُحفظ في"| active_directory
recovery_key -.->|"يُحفظ في"| microsoft_account
recovery_mode -->|"يشترط"| recovery_key
firmware_update -.->|"قد يسبّب"| recovery_mode
bitlocker -->|"يُكوَّن بـ"| group_policy
bitlocker -->|"يُكوَّن بـ"| intune
bitlocker -.->|"يستخدم"| bitlocker_pin
bitlocker -.->|"يستخدم"| startup_key
bitlocker_suspend -.->|"يمنع"| recovery_mode
key_backup_policy -->|"يمنع"| recovery_key_loss
key_backup_policy -->|"يُكوَّن بـ"| group_policy
recovery_mode -.->|"قد يسبّب"| recovery_key_loss
bitlocker -->|"يُتحقّق بـ"| manage_bde
bitlocker -.->|"يشترط"| pro_edition
home_edition -.->|"يستخدم"| device_encryption
device_encryption -->|"يستخدم"| clear_key
local_account -.->|"قد يسبّب"| unprotected_encryption
unprotected_encryption -.->|"قد يسبّب"| device_loss_data_leak
uefi_secure_boot -.->|"قد يسبّب"| recovery_mode
tpm -.->|"قد يسبّب"| recovery_mode
hardware_replacement -.->|"قد يسبّب"| recovery_mode
recovery_key -.->|"يُحفظ في"| printed_copy
bitlocker -.->|"يستخدم"| used_space_only
repair_maintenance -.->|"قد يسبّب"| recovery_key_exposure
key_rotation -->|"يخفّف"| recovery_key_exposure
pc_disposal -->|"يشترط"| data_erasure
data_erasure -->|"يمنع"| device_loss_data_leak
bitlocker -.->|"قد يسبّب"| encryption_overhead
bitlocker_suspend -->|"ينبغي أن يسبق"| firmware_update
key_backup_policy -->|"ينبغي أن يسبق"| bitlocker
key_rotation -->|"موصى به لـ"| recovery_key_exposure
key_rotation -.->|"يشترط"| key_backup_policy
device_encryption -->|"يُتحقّق بـ"| msinfo32
password_protector -->|"غير موصى به لـ"| bitlocker
personal_account_storage -.->|"قد يسبّب"| recovery_key_loss
recovery_key -->|"يُتحقّق بـ"| recovery_key_id
recovery_key -->|"يُتحقّق بـ"| manage_bde
cipher_choice -->|"ينبغي أن يسبق"| bitlocker
bitlocker_pin -->|"لا يتوافق مع"| unattended_pc
encrypted_master_image -->|"غير موصى به لـ"| clone_deployment
dpapi -->|"موصى به لـ"| app_secrets
في المخطّط، يشير الخطّ المتّصل إلى علاقة قائمة دائماً، ويشير الخطّ المتقطّع إلى علاقة مشروطة (شروط قيامها مذكورة في شرح كلّ علاقة في الصفحة التفصيليّة). القائمة الكاملة للعلاقات (المجموع 48، مع الأدلّة ودرجة اليقين) وتعريفات المفاهيم الرئيسة مجمّعة في صفحة تفاصيل خريطة المعرفة (باليابانية). البيانات: JSON-LD / Turtle
2. BitLocker مقابل تشفير الجهاز ── ما المتاح حسب الإصدار
لنبدأ بترتيب المصطلحات. «BitLocker» و«تشفير الجهاز» وجهان لتقنية التشفير نفسها.
- BitLocker (الكامل الميزات): يُفعَّل لكلّ محرّك، وهو الشكل الموجَّه للمدير — بما فيه طرق المصادقة مثل TPM+PIN ومفاتيح بدء التشغيل، والتحكّم عبر نهج المجموعة/Intune، والإدارة بـ
manage-bde.exeأو PowerShell. - تشفير الجهاز (Device Encryption): آليّة تُفعِّل BitLocker تلقائيّاً على الحواسيب المستوفية للمتطلّبات. يظهر مفتاح «تشفير الجهاز» في تطبيق الإعدادات، ويشفّر محرّك نظام التشغيل والمحرّكات الثابتة الداخليّة فقط (المحرّكات الخارجيّة/USB مستثناة).1
الدعم حسب الإصدار كالتالي.1
| الإصدار | تفعيل BitLocker الكامل الميزات | تشفير الجهاز |
|---|---|---|
| Home | لا | نعم (على الأجهزة المؤهَّلة) |
| Pro / Pro Education | نعم | نعم |
| Enterprise / Education | نعم | نعم |
ما الذي تغيّر في Windows 11 24H2
كان التشفير التلقائيّ للجهاز موجوداً من قبل، لكنّه استهدف أساساً حواسيب محمولة أحدث نسبيّاً تستوفي شروطاً مثل «متوافق مع Modern Standby أو HSTI» و«لا منافذ يمكن الوصول إليها بـ DMA من الخارج». Windows 11 الإصدار 24H2 أزال هذين المتطلّبين، فضيّق الشروط الجوهريّة المتبقّية إلى أمور مثل «يحمل TPM (1.2 أو 2.0)» و«UEFI Secure Boot مفعَّل». لم تعد ممارسة تسجيل مصنّعي المعدّات الأصليّة لحافلات DMA غير المصرَّح بها في السجلّ (AllowedBuses) لازمة، وهذا المفتاح نفسه يُتجاهَل بدءاً من 24H2. لاحظوا أنّ تخفيف المتطلّبات هذا لا ينطبق على إصدارات Windows IoT.2
نتيجة ذلك، إكمال OOBE بعد تثبيت نظيف (بما فيه إعادة التعيين أو إعادة الإعداد) يهيّئ التشفير افتراضيّاً حتّى على حاسوب مكتبيّ عاديّ تماماً. المهمّ هنا التمييز بين «تهيئة» التشفير و«تفعيل» الحماية.
- عند اكتمال OOBE، يكون المحرّك مشفَّراً بـ مفتاح صافٍ (مفتاح مؤقّت بلا حماية). يعرض المستكشف أيقونة تحذير.1
- متى نجح تسجيل الدخول بحساب Microsoft أو حساب Entra ID — أو، لحاسوب منضمّ إلى النطاق، نجح النسخ الاحتياطيّ إلى AD DS (مكوَّن بسياسة الاسترداد) — يُنشأ حامٍ TPM ويُزال المفتاح الصافي. عندها فقط تصير الحماية نشطة.12
- حاسوب يُستخدم بحساب محلّيّ فقط يبقى بلا حماية رغم أنّه مشفَّر.1
هذا التدفّق، مرسوماً، يبدو كالتالي.
flowchart TB
A["تثبيت نظيف / إعادة تعيين<br/>(Windows 11 24H2 فما بعده)"] --> B{"هل يستوفي متطلّبات مثل<br/>TPM + UEFI Secure Boot؟"}
B -- "لا يستوفي" --> Z["لا يُشفَّر"]
B -- "يستوفي" --> C["تهيئة التشفير عند اكتمال OOBE<br/>(مفتاح صافٍ = مفتاح مؤقّت بلا حماية)"]
C --> D{"أين وجهة النسخ الاحتياطيّ<br/>لمفتاح الاسترداد؟"}
D -- "حساب Microsoft / Entra ID /<br/>AD DS (سياسة الاسترداد مكوَّنة)" --> E["نجاح النسخ الاحتياطيّ لمفتاح الاسترداد"]
E --> F["إنشاء حامٍ TPM وإزالة المفتاح الصافي<br/>= تفعيل الحماية (تسليح)"]
D -- "حساب محلّيّ فقط<br/>(لا وجهة نسخ احتياطيّ)" --> G["يبقى مشفَّراً والحماية معطَّلة<br/>(تظهر أيقونة تحذير)"]
هذا هو جوهر «اكتشفنا فجأة أنّه مشفَّر». المنظّمات التي تدفع باستبدال حواسيب Windows 11 ضمن الاستجابة لانتهاء دعم Windows 10 (خيارات عمليّة بعد انتهاء دعم Windows 10 ── جدول قرار لـ ESU وLTSC والاستبدال) تحتاج إلى إدراج إدارة مفتاح الاسترداد في إجراء التجهيز على افتراض أنّ الحواسيب الجديدة تصل بهذه الحالة من اليوم الأوّل.
يمكن التحقّق من أهلية جهازكم بفتح معلومات النظام (msinfo32.exe) كمدير والنظر في سطر «دعم تشفير الجهاز». «يستوفي المتطلّبات السابقة» يعني أنّ الجهاز مؤهَّل.1
3. الحدّ الأدنى من الآليّة ── TPM والمفتاح
ما يحرس مفتاح BitLocker هو TPM (Trusted Platform Module). دور TPM تأكيد أنّ الجهاز لم يُعبَث به بينما كان نظام التشغيل غير متّصل، ولا يحرّر مفتاح التشفير إلا بعد اجتياز التحقّق عند بدء التشغيل. لهذا يمكن أن يصدقا معاً: Windows الشرعيّ يقلع بشكل طبيعيّ والمستخدم لا يُدخل شيئاً، بينما قرص نُزع فحسب لا يُقرأ.1 آليّة TPM نفسها — البنية التي لا تُخرج المفاتيح، وPCR، والإقلاع المقيس — مشروحة بالرسوم في «ما هو TPM في Windows؟».
ما يحدث في كلّ إقلاع، مرسوماً، كالتالي.
flowchart TB
ON["تشغيل الطاقة"] --> M["TPM يقيس بيئة الإقلاع<br/>(البرنامج الثابت وتكوين الإقلاع وغيرها)"]
M --> Q{"هل نتيجة القياس<br/>كالمعتاد؟"}
Q -- "نفسها" --> UN["TPM يحرّر مفتاح التشفير"]
UN --> BOOT["إقلاع عاديّ<br/>(المستخدم لا يُدخل شيئاً)"]
Q -- "مختلفة" --> REC["وضع الاسترداد<br/>يُطلب مفتاح الاسترداد ذو 48 رقماً"]
REC --> K1["الإقلاع إن أُدخل مفتاح الاسترداد"]
REC --> K2["إن تعذّر الإدخال،<br/>لا تُسترجَع البيانات"]
فوق TPM، يمكن أيضاً اختيار تكوين متعدّد العوامل يتطلّب إدخال PIN أو إدخال مفتاح بدء تشغيل (ملفّ مفتاح على محرّك USB) عند الإقلاع. حتّى حاسوب بلا TPM يستطيع تشفير محرّك نظام التشغيل بطريقة مفتاح بدء التشغيل، لكن طريقة كلمة المرور بلا آليّة قفل وضعيفة أمام القوة الغاشمة، لذا تُعطَّل افتراضيّاً.1
متى يُطلب مفتاح الاسترداد؟
لأنّ TPM يراقب ما إذا كانت «بيئة الإقلاع كالمعتاد»، حتّى المالك الشرعيّ يدخل وضع الاسترداد حين تتغيّر البيئة. المحفّزات النموذجيّة التي يسردها Microsoft كالتالي.3
- تحديث مكوّن إقلاع مبكّر، مثل تحديث برنامج BIOS/UEFI الثابت
- إيقاف TPM أو تعطيله أو مسحه، أو فشل اختبار ذاتيّ لـ TPM
- تغيير في PCR (سجلّ تكوين المنصّة) يستخدمه ملفّ التحقّق من TPM — تغيير إعداد الإقلاع الآمن يقع هنا
- استبدال اللوحة الأمّ (تبديل إلى TPM جديد)
- نقل محرّك محميّ بـ BitLocker إلى حاسوب آخر
- الإرساء/فكّ الإرساء، وتغيير جدول أقسام NTFS، وتغيير مدير الإقلاع، وإقلاع PXE
- تكرار إدخال PIN خاطئ، أو (على أجهزة TPM 1.2) تغيير ترتيب أجهزة الإقلاع
بعبارة أخرى، «طُلب مفتاح الاسترداد بعد تحديث BIOS» ليس عطلاً ولا هجوماً؛ بل سلوك يعمل تماماً كما صُمّم. الممارسة القياسيّة قبل عمل مخطَّط (تحديث برنامج ثابت أو استبدال عتاد) هي إيقاف الحماية مؤقّتاً أوّلاً. حتّى أثناء الإيقاف المؤقّت يبقى المحرّك مشفَّراً، وبعد إتمام العمل يمكن الاستئناف دون إدخال مفتاح الاسترداد. افتراضيّاً تُستأنف الحماية تلقائيّاً عند إعادة التشغيل التالية (يمكن أيضاً تعيين عدد إعادة التشغيل).3
# أوقفوا الحماية مؤقّتاً قبل تحديث البرنامج الثابت. افتراضيّاً تُستأنف الحماية
# تلقائيّاً بعد إعادة تشغيل واحدة، لذا لتحديث يعيد التشغيل مرّات عدّة قد تتوقّف
# إعادة التشغيل الثانية وما بعدها عند شاشة الاسترداد.
# -RebootCount 0 يوقف الاستئناف التلقائيّ؛ أدرجوا الاستئناف بعد العمل في الإجراء
Suspend-BitLocker -MountPoint C: -RebootCount 0
# استأنفوا حتماً بعد العمل (هذه الخطوة إلزاميّة لأنّ -RebootCount 0 لا يستأنف تلقائيّاً)
Resume-BitLocker -MountPoint C:
ملاحظة عن المصطلحات. تميّز الوثائق التقنيّة بين «كلمة مرور الاسترداد» (الرقم ذو 48 خانة) و«مفتاح الاسترداد» (ملفّ .bek المحفوظ على محرّك USB)،3 لكن الشاشات الموجَّهة للمستهلك، وهذا المقال، يتبعان الاصطلاح الشائع فيسمّيان الرقم ذا 48 خانة «مفتاح الاسترداد».
4. جدول قرار مكان حفظ مفتاح الاسترداد ── كيف تختارون بين الأربعة
هذا جوهر المقال. أماكن حفظ مفتاح الاسترداد أربعة عمليّاً، والاختيار يُحسَم شبه تلقائيّاً بشكل تسجيل الدخول إلى الحاسوب. أوّلاً جدول القرار.
| وضع المنظّمة | مكان الحفظ الموصى به | ما يحدث افتراضيّاً | كيفيّة الاسترجاع |
|---|---|---|---|
| تستخدم Microsoft 365 ونحوه، والحواسيب منضمّة إلى Entra ID | Entra ID | تُنشأ كلمة مرور الاسترداد وتُنسَخ احتياطيّاً تلقائيّاً عند تسجيل الدخول إلى Entra ID، ويُزال المفتاح الصافي1 | المستخدم: aka.ms/aadrecoverykey → «الأجهزة» → «عرض مفاتيح BitLocker». المدير: مركز إدارة Entra / Intune / Microsoft Graph63 |
| منضمّة إلى نطاق Active Directory محلّيّ | AD DS | إن كُوِّنت سياسة الاسترداد، تُنشأ كلمة مرور الاسترداد تلقائيّاً عند الانضمام إلى النطاق وتُنسَخ احتياطيّاً إلى AD DS1 | ينظر المدير إلى كائن ms-FVE-RecoveryInformation تحت كائن الحاسوب3 |
| غير منضمّة لأيّ منهما (منشأة صغيرة أو عمل فرديّ) | حساب Microsoft | تسجيل الدخول بحساب Microsoft بامتيازات مدير يحفظ مفتاح الاسترداد في ذلك الحساب1 | يسجّل المستخدم الدخول في aka.ms/myrecoverykey6 |
| تُشغَّل بحساب محلّيّ فقط | نسخة مطبوعة / ملفّ (يدويّ) | لا يحدث نسخ احتياطيّ تلقائيّ، وتشفير الجهاز لا يفعّل الحماية1 | الورق أو محرّك USB أو الملفّ المحفوظ عند التفعيل |
لجهاز منضمّ هجيناً (AD وEntra ID معاً)، تُنسَخ كلمة مرور الاسترداد احتياطيّاً إلى كليهما.4
ثلاث نقاط تحتاج المنظّمة إلى حسمها.
- استقرّوا على «مكان حفظ منظّماتيّ» واحد. إن كان الانضمام إلى Entra ID جارياً فذاك Entra ID؛ لـ AD محلّيّ فذاك AD DS. حالة يكون فيها مفتاح استرداد حاسوب الشركة في حساب Microsoft الشخصيّ لموظف تنهار لحظة استقالته أو نقله.
- لا تفترضوا أنّ AD DS «يعمل تلقائيّاً فحسب». النسخ الاحتياطيّ إلى AD DS يفترض تكوين السياسة (يُناقَش لاحقاً). كذلك يحتفظ Active Directory بتاريخ كلمات مرور الاسترداد، والمفاتيح القديمة لا تُزال تلقائيّاً ما لم يُحذَف كائن الحاسوب نفسه.3
- إن اخترتم حفظ الملفّ، فكونوا صارمين في مكانه. يلزم حفظ ملفّ مفتاح الاسترداد في مكان غير الحاسوب نفسه، مثل مجلّد شبكة.5 من يحمل مفتاح الاسترداد يستطيع الوصول إلى كلّ بيانات المحرّك، لذا فصله عن الحاسوب المحميّ والتحكّم في الوصول إليه أمران أساسيّان.3
التحقّق من وضع حاسوبكم الحاليّ
نفّذوا أياً ممّا يلي من طرف مدير.5
# PowerShell: التحقّق من حالة التشفير وأنواع الحماة
Get-BitLockerVolume C: | Format-List
# التحقّق من كلمة مرور الاسترداد (48 رقماً) ومعرّفها
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: موجّه الأوامر: التحقّق من الحالة
manage-bde -status
:: قائمة الحماة (TPM وكلمة مرور الاسترداد وغيرها) والقيمة ذات 48 رقماً
manage-bde -protectors -get C:
في مخرجات manage-bde -protectors -get C:، مفتاح الاسترداد ذو 48 رقماً هو المعروض بوصفه «Numerical Password»؛ الأرقام الثمانية الأولى من المعرّف المرافق تعطيكم دليل مطابقة «أيّ مفتاح هو» على شاشة الاسترداد.6
يمكن أيضاً نسخ كلمة مرور الاسترداد لحاسوب مشفَّر أصلاً احتياطيّاً إلى Entra ID أو AD DS بعد الواقعة.5
# التحقّق من معرّف كلمة مرور الاسترداد ثمّ التنفيذ
# النسخ الاحتياطيّ إلى Entra ID
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# النسخ الاحتياطيّ إلى AD DS
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: في حالة manage-bde
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}
جرد «ما إذا كان مفتاح استرداد كلّ حاسوب في مكان حفظ المنظّمة» هو، مثل تدابير أمن المعلومات الأساسيّة في دليل IPA للشركات الصغيرة والمتوسّطة، ليس مهمّة لمرّة واحدة بل شيئاً يُدرَج في سجلّ مستمرّ («من أين تبدأ الشركات الصغيرة والمتوسّطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسّطة» الصادر عن IPA»).
5. التفعيل والتشغيل في المنظّمة ── السياسة والأوامر وطريقة التشفير
5.1. استخدام السياسة لحظر «التفعيل بلا مفتاح استرداد»
يمكن تكوين إعدادات BitLocker من نهج المجموعة (GPO) ومن MDM (BitLocker CSP كما في Intune) كليهما.4 من منظور إدارة مفتاح الاسترداد، أهمّ سياسة واحدة هي «اختيار كيفيّة استرداد محرّكات نظام التشغيل المحميّة بـ BitLocker». هنا تكوّنون التالي.43
- حفظ معلومات الاسترداد في AD DS (كلمة مرور الاسترداد فقط، أو بما فيها حزمة المفتاح)
- تفعيل «لا تفعّل BitLocker حتّى تُخزَّن معلومات الاسترداد في AD DS» — حجر أساس منع الحوادث، يرفض بدء التشفير ما لم ينجح النسخ الاحتياطيّ. بهذا التكوين تُولَّد كلمة مرور الاسترداد تلقائيّاً
ينطبق التفكير نفسه حين تُدار الأجهزة المنضمّة إلى Entra ID عبر Intune: اجعلوا النسخ الاحتياطيّ لمفتاح الاسترداد إلزاميّاً، ثمّ فعّلوا التشفير. يمكن استرجاع مفاتيح الاسترداد على Entra ID من مركز إدارة Entra، أو مركز إدارة Intune، أو PowerShell، أو Microsoft Graph، ويمكن أيضاً تفويض ذلك لمكتب المساعدة.3
5.2. طريقة التشفير ── الافتراضيّ XTS-AES 128
إن لم تكوّنوا طريقة تشفير، يستخدم BitLocker XTS-AES بـ 128 بت افتراضيّاً. تشفير الجهاز أيضاً يفترض XTS-AES 128. يمكن تغييره إلى XTS-AES 256 ونحوه عبر سياسة «اختيار طريقة تشفير المحرّك وقوّة التشفير»، لكن توصية Microsoft هي استخدام XTS-AES لكلّ محرّك واختيار طول مفتاح 128 أو 256 بت حسب أداء الجهاز (وأيّ متطلّبات تنظيميّة في الصناعة).41
نقطة الحذر أنّ طريقة محرّك مشفَّر أصلاً لا يمكن تغييرها لاحقاً. تغيير الطريقة أو طول المفتاح يتطلّب فكّ التشفير ثمّ إعادة التشفير.1 إن وُجد سبب مثل «المتطلّبات التنظيميّة تفرض 256 بت»، فاحسموه عند بداية النشر.
5.3. تشفير المساحة المستخدمة فقط مقابل المحرّك بأكمله
اختيار آخر عند التفعيل هو نطاق التشفير. إرشاد Microsoft للاختيار بينهما قاطع.5
- تشفير المساحة المستخدمة فقط: لمحرّك جديد تماماً لم يحمل بيانات قطّ. التشفير الأوّليّ سريع
- تشفير المحرّك بأكمله: لمحرّك استُخدم أصلاً — حمل بيانات، وقد تبقى فيه ملفّات محذوفة
السبب أنّ المساحة التي شغلتها الملفّات المحذوفة تبدو «مساحة حرّة» لنظام الملفّات، لذا «المساحة المستخدمة فقط» لا تشفّرها، ويمكن استرجاعها بأدوات الطبّ الشرعيّ حتّى تُكتَب فوقها.5 عمليّاً يكفي أن تتذكّروا: «المساحة المستخدمة فقط» مناسبة لحاسوب جديد خارج التجهيز مباشرة، والتشفير الكامل هو الاختيار عند تطبيقه لاحقاً على حاسوب استُخدم أصلاً.
5.4. التفعيل من PowerShell
النمط الأساسيّ لنشر بالسكربت كالتالي.5
# 1. إضافة حامٍ لكلمة مرور الاسترداد (48 رقماً) أوّلاً (التشفير لا يبدأ في هذه المرحلة).
# حتّى إن بقيت كلمات مرور استرداد متعدّدة من إعادة المحاولة ونحوها، تُختار تلك
# التي أُضيفت الآن فقط بفرق المعرّفات قبل الإضافة وبعدها
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
Select-Object -ExpandProperty KeyProtectorId
# 2. نسخ كلمة مرور الاسترداد المضافة احتياطيّاً إلى مكان حفظ المنظّمة. إن فشل هذا
# فلا يجوز التقدّم إلى التشفير، لذا -ErrorAction Stop يوقف المعالجة عند الخطأ
# (هذه الخطوة تكتمل عند التأكّد من ظهور المفتاح في مركز إدارة Entra / AD)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# لـ AD DS: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# 3. بدء التشفير فقط بعد نجاح النسخ الاحتياطيّ. 3a و3b متنافيان ──
# يُنفَّذ أحدهما فقط (احسموا الطريقة والنطاق هنا أيضاً)
# 3a. التكوين القياسيّ: TPM فقط (للحواسيب التي تحتاج إعادة تشغيل دون مراقبة)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector
# 3b. تكوين TPM+PIN (للحواسيب الثابتة عالية الأمان). يُنفَّذ بدل 3a.
# PIN يُدخَل في الموقع بقيمة مختلفة لكلّ حاسوب. دمجه كنصّ صريح في السكربت
# يجعل كلّ الحواسيب تستخدم PIN نفسه، ويحوّل السكربت نفسه إلى نقطة تسريب
$Pin = Read-Host -AsSecureString -Prompt "PIN لهذا الحاسوب"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector
هذا الترتيب — «أودِعوا كلمة مرور الاسترداد، ثمّ ابدأوا التشفير» — مهمّ. إن بدأتم بدلاً من ذلك من Enable-BitLocker -TpmProtector، وتوقّفت المعالجة في منتصف الطريق، تُترَكون مع حاسوب فيه حماية TPM وحدها نشطة بلا وسيلة استرداد في اليد، فيُخاطَر بفقدان البيانات مع التحديث التالي للبرنامج الثابت أو تغيير العتاد. بالتسلسل أعلاه، إن توقّف في المنتصف، لم يبدأ التشفير بعد، وكلّ ما تحتاجونه إعادة المحاولة. لنشر منظّماتيّ، وجود سياسة 5.1 «لا تفعّل BitLocker حتّى تُخزَّن معلومات الاسترداد» نافذة أصلاً يمنع هذه الحالة الناقصة على مستوى السياسة أيضاً. «لا تبدأوا التشفير قبل تأكيد نجاح النسخ الاحتياطيّ» قاعدة ذهبيّة للنشر المنظّماتيّ.
6. الاستجابة للحوادث ── حين يُطلب منكم مفتاح الاسترداد، أو لا تجدونه
6.1. حين تظهر شاشة الاسترداد، ابدأوا بالأرقام الثمانية الأولى لمعرّف المفتاح
تعرض شاشة الاسترداد الزرقاء معرّف مفتاح الاسترداد. حتّى حين تكون لديكم عدّة نسخ في اليد، مطابقة الأرقام الثمانية الأولى للمعرّف تتيح تحديد المفتاح الصحيح.6 أين تبحثون هو تماماً جدول الفصل 4؛ مرّوا عليه بالترتيب.
- مكان حفظ المنظّمة (مركز إدارة Entra ID / Intune، أو AD DS) — عبر مدير أو مكتب المساعدة
- حساب المستخدم نفسه — aka.ms/aadrecoverykey لحساب عمل، aka.ms/myrecoverykey لحساب Microsoft شخصيّ6
- النسخة المحفوظة عند التفعيل — ورقة مطبوعة، أو ملفّ على محرّك USB، أو ملفّ نصّ محفوظ6
flowchart TB
REC["شاشة الاسترداد الزرقاء<br/>يُعرض معرّف مفتاح الاسترداد"] --> ID["دوّنوا الأرقام الثمانية الأولى لمعرّف المفتاح"]
ID --> ORG["1. مكان حفظ المنظّمة<br/>(مركز إدارة Entra ID وIntune / AD DS)"]
ORG -- "يوجد مفتاح يطابق المعرّف" --> INPUT["أدخلوا الـ 48 رقماً وأقلعوا"]
ORG -- "غير موجود" --> SELF["2. حساب المستخدم نفسه<br/>aka.ms/aadrecoverykey / aka.ms/myrecoverykey"]
SELF -- "يوجد مفتاح مطابق" --> INPUT
SELF -- "غير موجود" --> PAPER["3. النسخة المحفوظة عند التفعيل<br/>(ورقة مطبوعة ومحرّك USB وملفّ)"]
PAPER -- "يوجد مفتاح مطابق" --> INPUT
PAPER -- "غير موجود" --> LOST["لا يبقى إلا إعادة التعيين (فقدان كلّ البيانات)<br/>حتّى Microsoft لا يستطيع الاسترجاع"]
INPUT --> AFTER["أكّدوا السبب، ثمّ عطّلوا مفتاح الاسترداد المستخدم<br/>وأعيدوا إصداره (القسم 6.3)"]
إلى جانب ذلك، اجعلوا تأكيد سبب دخول وضع الاسترداد عادة. إن استطعتم الإشارة إلى شيء — تحديث BIOS في اليوم السابق، لمس إعداد الإقلاع الآمن — فذاك سلوك يعمل كما صُمّم. إن تكرّر بلا تفسير كهذا، يستحقّ التحقيق أبعد، بما فيه احتمال عطل عتاد أو عبث عبر وصول مادّيّ.3
6.2. إن تعذّر العثور عليه حقّاً
هذا قول قاسٍ، لكن إن تعذّر العثور على مفتاح الاسترداد، فلا سبيل لاسترجاع البيانات على ذلك المحرّك المشفَّر. لحاسوب تديره المنظّمة، المراجعة مع تقنيّة المعلومات هي الملاذ الأخير؛ وإن فشلت، لا يبقى إلا إعادة تعيين الجهاز (فقدان كلّ البيانات). دعم Microsoft لا يستطيع توفير مفتاح استرداد مفقود أو إعادة إنشائه.6
تصوير هذا بأنّ «البيانات فُقدت بسبب التشفير» يعكس السببيّة. السبب أنّ إدارة مفتاح الاسترداد لم تُحوَّل إلى نظام سليم، والثغرة نفسها كانت ستظهر تسرّباً للمعلومات لو سُرق الجهاز بدلاً من ذلك.
6.3. عاملوا مفتاح الاسترداد المستخدم بوصفه لمرّة واحدة ── التشغيل عبر الإصلاح والفقدان ومغادرة الموظّفين
- إرسال آلة للإصلاح: إن سلّمتم مفتاح الاسترداد لمورّد الإصلاح (أو ربّما سلّمتموه)، متى عادت الآلة، أضيفوا أوّلاً كلمة مرور استرداد جديدة وأكّدوا نجاح نسخها احتياطيّاً إلى Entra ID / AD DS، ثمّ احذفوا كلمة مرور الاسترداد التي سلّمتموها. حذفها أوّلاً يترك المحرّك بلا خيار استرداد إن فشل الإضافة أو النسخ الاحتياطيّ بعد ذلك، لذا الترتيب مهمّ. Microsoft أيضاً يوصي بإبطال كلمة مرور استرداد بعد الاستخدام، ويمكن إتمام سلسلة الإضافة ثمّ النسخ الاحتياطيّ ثمّ الحذف بالأوامر.5 للأجهزة المنضمّة إلى Entra ID أيضاً سياسة تدير تلقائيّاً كلمة مرور استرداد استُخدمت. الافتراضيّ مفعَّل على الأجهزة المنضمّة إلى Entra ID، لكن لا تعمل إلا حين تُكوَّن سياسة جعل النسخ الاحتياطيّ لمعلومات الاسترداد إلزاميّاً (القسم 5.1). قبل الاعتماد على التدوير التلقائيّ، أكّدوا تكوين هذا الشرط المسبق وأنّ المفتاح يُستبدَل فعلاً.4
- حين يُفقد حاسوب: تحقّقوا، باستخدام سجلات مخرجات أوامر الفصل 4 أو أدوات الإدارة، ممّا إذا كانت الحماية نشطة (أُنشئ حامٍ TPM، وأُزيل المفتاح الصافي)؛ إن كان مشفَّراً، تكونون في موضع القول إنّ البيانات على القرص لا تُقرأ. هذا أكبر سبب لجرد ذلك بينما كلّ شيء طبيعيّ.
- حين يغادر الموظّفون ويعيدون حاسوبهم: الأولويّة الأولى ألّا يوجد مفتاح استرداد حاسوب معاد إلا في حساب Microsoft الشخصيّ للموظف المغادر. إن وُضع التجميع في مكان حفظ المنظّمة (الفصل 4)، فالعمل عند الإعادة هو إعادة التجهيز وإعادة إصدار كلمة مرور الاسترداد فحسب.
كتدفّق، تبدو حالة الإصلاح كالتالي مثلاً.
flowchart LR
S["الإرسال للإصلاح<br/>(قد يكون مفتاح الاسترداد سُلِّم)"] --> B["عودة الحاسوب"]
B --> N["إضافة كلمة مرور استرداد جديدة"]
N --> BK["تأكيد نجاح النسخ الاحتياطيّ إلى<br/>Entra ID / AD DS"]
BK --> D["إبطال (حذف)<br/>كلمة مرور الاسترداد التي سُلِّمت"]
D --> OK["تحديث السجلّ والانتهاء"]
7. علاقته بالتخلّص ── قرص مشفَّر يجعل التخلّص أسهل
فائدة BitLocker لا تقتصر على مدّة استخدام الآلة. إن شُفِّر المحرّك من البداية، فكلّ ما يبقى على القرص عند التخلّص هو نصّ مشفَّر. صُمّم BitLocker أصلاً لمنع تسرّب البيانات لا من الفقدان أو السرقة فحسب بل أيضاً من «أجهزة تُخلَّص منها على نحو غير سليم»، وجعل البيانات غير قابلة للقراءة حين يُتخلَّص من جهاز محميّ أو يُعاد تدويره جزء من غرضه.1
غير أنّ كونه مشفَّراً لا يعني أنّ إجراء المحو عند التخلّص (إعادة التعيين، وأداة محو مخصَّصة، والتدمير المادّيّ) يمكن تخطّيه. التشفير تأمين «يخفض خطر قراءة نصّ صريح من القرص قبل المحو، أو حين يتعذّر المحو»؛ وليس بديلاً عن محو قابل للتحقّق. فوق ذلك، لمنظّمة تشغّل التشفير مهمّة إضافيّة خاصّة بها — ترتيب نسخ مفتاح الاسترداد (ورق، ملفّات، قيود في AD أو Entra ID). حتّى بعد محو القرص، التخلّص غير مكتمل في السجلّ ما دامت نسخة من مفتاح الاسترداد موجودة. اجعلوا حذف المفتاح القديم جزءاً من إجراء التخلّص أيضاً.
غير أنّ التخلّص من حاسوب يشمل اعتبارات تتجاوز التشفير — فكّ ربط الحسابات والتراخيص، وسجلّ الأصول، ومسار تدقيق. الإجراء الكامل موضوع كقائمة تحقّق في «ما ينبغي فعله قبل التخلّص من حاسوب Windows ── قائمة تحقّق عمليّة لمحو البيانات وفكّ ربط الحسابات والنسخ الاحتياطيّ»، فاستخدموه إلى جانب هذا المقال عند بناء تدفّق تخلّص يفترض أنّ التشفير قائم.
8. منظور مطوّر تطبيقات الأعمال ── الأداء وحواسيب الأجهزة والنشر بالاستنساخ
أخيراً، بعض التحذيرات من موقف من يتولّى تطبيقات أعمال أو حواسيب التحكّم بالأجهزة.
- لأثر الأداء، الحركة الأساسيّة القياس بالـ 128 بت الافتراضيّ أوّلاً. Microsoft نفسه يصوغ اختيار طول المفتاح بأنّه يتوقّف على أداء الجهاز — 256 بت لمحرّك ووحدة معالجة عالية الأداء، و128 بت وإلّا.4 اقلبوا ذلك، فيعني أنّ XTS-AES 128 الافتراضيّ نادراً ما يؤثّر في إحساس تطبيق أعمال على حاسوب حديث؛ في تجربتنا لم يسبّب مشكلة تقريباً خارج تطبيقات ذات إدخال/إخراج ملفّات ثقيل على نحو غير معتاد. إن ساوركم شكّ، ينبغي قياس الإدخال/الإخراج قبل التشفير وبعده بأحجام بيانات مكافئة للإنتاج واتّخاذ القرار من ذلك؛ إيقافه بحدس أنّ «الأمر سيبطؤ غالباً» يعكس الأمور.
- التشفير شفاف للتطبيقات. BitLocker يشفّر المجلّد بأكمله، وسلوك واجهة برمجة الملفّات لا يتغيّر. بالمقابل، BitLocker لا يستطيع حماية أسرار يعالجها تطبيق في وقت التشغيل على الآلة — سلاسل الاتّصال ومفاتيح واجهة البرمجة، لأنّه على آلة مسجَّل الدخول إليها يظهر المحرّك مفكوك التشفير. هنا يأتي دور DPAPI ونحوه («أفضل الممارسات في DPAPI لإبعاد الأسرار عن إعدادات النصّ الصريح في تطبيقات Windows»).
- لحواسيب الأجهزة وحواسيب الكشك، يُحسَم التكوين بـ«هل تستطيع إعادة التشغيل دون مراقبة». بتكوين TPM فقط، التعافي من انقطاع الطاقة أيضاً ينهض دون مراقبة، لكن TPM+PIN أو مفتاح بدء تشغيل يحتاج إنساناً في كلّ إقلاع، وهذا لا يناسب جهازاً دون مراقبة. من جهة أخرى، تكوين TPM فقط يحمل خطر التوقّف عند شاشة الاسترداد بمحفّزات الفصل 3 (تحديثات البرنامج الثابت ونحوها)، لذا حفظ مفتاح الاسترداد بعيداً عن الموقع (تخزين مقفل زائد سجلّ) والتنصيص على «Suspend-BitLocker قبل العمل» في إجراء صيانة الجهاز يصير لُبّ التشغيل. تحصين الأطراف دون مراقبة عموماً مشمول في «تثبيت أطراف الأعمال بوضع الكشك». لاحظوا أنّ تخفيف المتطلّبات في 24H2 للتشفير التلقائيّ للجهاز لا ينطبق على إصدارات Windows IoT،2 لكن ذلك لا يعني «لن يحدث تشفير تلقائيّ على IoT». على الطرز التي تستوفي المتطلّبات السابقة للتخفيف (HSTI/Modern Standby وغيرها)، يمكن أن يحدث التشفير التلقائيّ كالسابق، لذا إدراج فحص حالة
manage-bde -statusفي إجراء تجهيز حواسيب الأجهزة أيضاً هو الحركة الموثوقة. - لا «تشفّروا ثمّ تصوّروا» للنشر بالاستنساخ. كلمة مرور الاسترداد خاصّة بالجهاز الذي أنشأها.3 لا تستنسخوا صورة آلة أمّ والحماية مفعَّلة أصلاً؛ بدلاً من ذلك، بعد النشر، فعّلوا لكلّ حاسوب (أو دعوا التشفير التلقائيّ يحدث عند OOBE)، ثمّ انسخوا مفتاح الاسترداد احتياطيّاً، بهذا الترتيب. إن كان تجهيزكم مُسكربَتاً أصلاً («أتمتة تجهيز الحواسيب بـ winget + PowerShell»)، كلّ ما تحتاجونه إلحاق خطوة تفعيل القسم 5.4 وتأكيد النسخ الاحتياطيّ كمرحلة أخيرة.
9. الخلاصة
- عند تثبيت نظيف بدءاً من Windows 11 24H2، تُهيَّأ تشفير الجهاز افتراضيّاً على الحواسيب المستوفية TPM + UEFI Secure Boot. أُزيلت متطلّبات HSTI/Modern Standby وDMA، فامتدّ النطاق إلى حواسيب مكتبيّة عاديّة.
- الردّ الصحيح على «شُفِّر وحده» ليس التعطيل بل تأكيد أين مفتاح الاسترداد. إيقافه يُفقدكم الحماية عند الفقدان أو السرقة أو التخلّص، ومتى أُوقف لا يُعاد تفعيله تلقائيّاً.
- مكان حفظ مفتاح الاسترداد اختيار من أربعة — Entra ID، وAD DS، وحساب Microsoft، أو نسخة مطبوعة/ملفّ — ويُحسَم إلى حدّ كبير بشكل تسجيل الدخول. استقرّوا على مكان حفظ منظّماتيّ واحد واجردوا ما إذا كان مفتاح كلّ حاسوب هناك فعلاً.
- التحقّق يتمّ بـ
manage-bde -protectors -get C:أو(Get-BitLockerVolume -MountPoint C).KeyProtector، والنسخ الاحتياطيّ بعد الواقعة يكتمل بـBackupToAAD-BitLockerKeyProtector/Backup-BitLockerKeyProtector. - يُطلب مفتاح الاسترداد من المالك الشرعيّ أيضاً، عبر تحديثات البرنامج الثابت وتغييرات إعداد الإقلاع الآمن واستبدال العتاد ونحوها. أدرجوا Suspend-BitLocker قبل العمل المخطَّط في دليل الإجراءات.
- الطريقة الافتراضيّة XTS-AES 128، وتغييرها لاحقاً يتطلّب فكّ التشفير ثمّ إعادة التشفير. لمحرّك جديد تماماً، تشفير المساحة المستخدمة فقط كافٍ.
- أبطلوا مفتاح استرداد استُخدم وأعيدوا إصداره؛ لا تتركوا مفتاحاً في حساب موظف مغادر؛ ادفنوا نسخ المفتاح أيضاً عند التخلّص — مفتاح الاسترداد ليس شيئاً «تُصدِرونه وتنسونه»، بل شيئاً تُديرونه عبر دورة حياته كلّها.
- التشفير يعمل أيضاً تأميناً عند التخلّص، لكنّه ليس بديلاً عن إجراء المحو (إعادة التعيين، وأدوات المحو، والتدمير المادّيّ). بدلاً من إيقاف BitLocker، استخدامه كما ينبغي مع إدارة مفتاح الاسترداد هو الجواب الواقعيّ للشركات الصغيرة والمتوسّطة.
مقالات ذات صلة
- ما هو TPM في Windows؟ ── دليل مُصوَّر لـ«الخزنة التي لا تُخرج المفاتيح» والإقلاع المقيس
- ما ينبغي فعله قبل التخلّص من حاسوب Windows ── قائمة تحقّق عمليّة لمحو البيانات وفكّ ربط الحسابات والنسخ الاحتياطيّ
- خيارات عمليّة بعد انتهاء دعم Windows 10 ── جدول قرار لـ ESU وLTSC والاستبدال
- من أين تبدأ الشركات الصغيرة والمتوسّطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسّطة» الصادر عن IPA
- تثبيت أطراف الأعمال بوضع الكشك
- أتمتة تجهيز الحواسيب بـ winget + PowerShell ── جعل الكتيّب قابلاً للتنفيذ
- أفضل الممارسات في DPAPI لإبعاد الأسرار عن إعدادات النصّ الصريح في تطبيقات Windows
مجالات الاستشارة ذات الصلة
تتعامل شركة كومورا سوفت ذ.م.م. مع استشارات تصميم تشغيل التشفير لبيئات Windows تشمل تطبيقات الأعمال وحواسيب الأجهزة (تصميم مكان حفظ مفاتيح الاسترداد، وإدراجه في التجهيز، وتكوين BitLocker على حواسيب الأجهزة)، والتحقّق من أداء تطبيقات الأعمال في بيئة مشفَّرة وفرز أعطالها. يصحّ البدء بمجرّد التحقّق ممّا إذا كان تشفير حاسوب جهاز آمناً.
- الاستشارات التقنيّة ومراجعة التصميم
- تطوير تطبيقات Windows
- التحقيق في الأخطاء وتحليل الأسباب الجذريّة
- تواصل معنا
روابط مرجعيّة
-
Microsoft Learn, BitLocker overview. حول كون BitLocker ميزة تشفّر المجلّد بأكمله وتعالج تهديد تسرّب البيانات من الفقدان أو السرقة أو التخلّص غير السليم؛ وتأكيد TPM أنّه لم يحدث عبث غير متّصل وإتاحة تكوين متعدّد العوامل بـ PIN/مفتاح بدء التشغيل (طريقة كلمة المرور بلا قفل وتُعطَّل افتراضيّاً)؛ ودعم تفعيل BitLocker على Pro/Enterprise/Pro Education/Education؛ وإتاحة تشفير الجهاز في كلّ إصدار Windows وتشفيره محرّك نظام التشغيل والمحرّكات الثابتة فقط؛ وإزالة متطلّبات DMA وHSTI/Modern Standby في Windows 11 24H2؛ وتهيئة التشفير بمفتاح صافٍ عند اكتمال OOBE بعد تثبيت نظيف، وإنشاء حامٍ TPM وإزالة المفتاح الصافي فقط بعد نجاح النسخ الاحتياطيّ لمفتاح الاسترداد إلى انضمام Entra ID أو انضمام AD DS أو حساب Microsoft؛ وبقاء جهاز يستخدم حساباً محلّيّاً فقط بلا حماية؛ وكون طريقة تشفير الجهاز الافتراضيّة XTS-AES بـ 128 بت، وتغيير الطريقة يتطلّب فكّ التشفير؛ والتحقّق من الأهليّة عبر «دعم تشفير الجهاز» في msinfo32.exe؛ وعدم إعادة تفعيل تشفير الجهاز تلقائيّاً متى أُوقف. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19
-
Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. حول تشفير الجهاز التلقائيّ الذي يشفّر المحرّكات الداخليّة تلقائيّاً بعد اكتمال OOBE؛ وتفعيل الحماية (تسليحها) فقط بعد تسجيل الدخول بحساب Microsoft أو حساب Entra ID (Azure AD)، وعدم تفعيلها بحساب محلّيّ؛ وإزالة متطلّبات HSTI/Modern Standby بدءاً من Windows 11 24H2، وحدوث التفعيل أيضاً عند اكتشاف حافلة DMA غير مصرَّح بها، وتجاهل مفتاح سجلّ AllowedBuses بدءاً من 24H2؛ وعدم انطباق هذا التغيير على إصدارات Windows IoT؛ وكون المتطلّبات المتبقّية TPM (1.2/2.0) وUEFI Secure Boot ونحوهما؛ والإجراء الموصى به لتحديث البرنامج الثابت: إيقاف BitLocker مؤقّتاً ثمّ التحديث ثمّ إعادة التشغيل ثمّ الاستئناف. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, BitLocker recovery overview. حول المحفّزات النموذجيّة لدخول وضع الاسترداد (تكرار إدخال PIN خاطئ، وتحديث مكوّن إقلاع مبكّر مثل تحديث برنامج BIOS/UEFI الثابت، وإيقاف TPM/تعطيله/مسحه أو فشل اختبار ذاتيّ لـ TPM، وتغيير PCR، واستبدال اللوحة الأمّ، ونقل محرّك إلى حاسوب آخر، والإرساء/فكّ الإرساء، وتغيير جدول أقسام NTFS أو مدير الإقلاع، وإقلاع PXE، وتغيير ترتيب الإقلاع على TPM 1.2، وغيرها)؛ وإمكان تجنّب الاسترداد بالإيقاف المؤقّت قبل عمل مخطَّط، مع استئناف الحماية تلقائيّاً افتراضيّاً عند إعادة التشغيل (يمكن أيضاً تعيين عدد إعادة التشغيل)؛ وكون كلمة مرور الاسترداد 48 رقماً وخاصّة بالجهاز، مع التوصية بالحفظ في Entra ID للأجهزة المنضمّة إلى Entra ID، وفي AD DS للأجهزة المنضمّة إلى AD DS، وحساب Microsoft التوصية الافتراضيّة للأجهزة غير المنضمّة لأيّ منهما؛ وحفظ AD DS لها في كائن ms-FVE-RecoveryInformation تحت كائن الحاسوب، مع عدم حذف كلمات مرور الاسترداد القديمة تلقائيّاً؛ وإمكان استرجاع مفاتيح الاسترداد على Entra ID من مركز إدارة Entra ومركز إدارة Intune وPowerShell وMicrosoft Graph وتفويضها لمكتب المساعدة؛ وكون حاملي كلمة مرور الاسترداد قادرين على الوصول إلى كلّ البيانات، ممّا يتطلّب حفظاً آمناً مفصولاً عن الجهاز المحميّ وتحكّماً في الوصول. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Configure BitLocker. حول إمكان تكوين سياسة BitLocker من CSP (MDM/Intune) ونهج المجموعة كليهما؛ والافتراضيّ، حين لا تُكوَّن سياسة «اختيار طريقة تشفير المحرّك وقوّة التشفير»، وهو XTS-AES بـ 128 بت، مع التوصية بـ XTS-AES لكلّ محرّك وطول مفتاح 128/256 يُختار حسب أداء الجهاز والمتطلّبات التنظيميّة؛ وتكوين سياسة «اختيار كيفيّة استرداد محرّكات نظام التشغيل المحميّة بـ BitLocker» لما يُحفَظ في AD DS (كلمة مرور الاسترداد فقط، أو بما فيها حزمة المفتاح) و«لا تفعّل BitLocker حتّى تُخزَّن معلومات الاسترداد في AD DS» (التي تولّد كلمة مرور الاسترداد تلقائيّاً)؛ ونسخ كلمة مرور الاسترداد احتياطيّاً إلى Entra ID للأجهزة المنضمّة إلى Entra ID وإلى AD وEntra ID كليهما للأجهزة المنضمّة هجيناً؛ وكون الافتراضيّ لتدوير كلمة مرور الاسترداد عند الاستخدام مفعَّلاً (القيمة 1) على الأجهزة المنضمّة إلى Entra ID، لكنّه لا يعمل إلا حين تُكوَّن سياسة إلزام النسخ الاحتياطيّ لكلمة مرور الاسترداد؛ وتطلّب تغيير طريقة التشفير أو قوّة التشفير فكّ التشفير وإعادة التشفير. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, BitLocker operations guide. حول فحص الحالة بـ Get-BitLockerVolume وmanage-bde -status؛ وسرد الحماة بـ manage-bde -protectors -get C: و(Get-BitLockerVolume -MountPoint C).KeyProtector؛ وصيغة Enable-BitLocker (-TpmProtector و-EncryptionMethod و-UsedSpaceOnly و-Pin/-TPMandPinProtector) وAdd-BitLockerKeyProtector -RecoveryPasswordProtector؛ والنسخ الاحتياطيّ لكلمة مرور استرداد إلى Entra ID/AD DS بـ BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector وmanage-bde -protectors -aadbackup / -adbackup؛ والإيقاف المؤقّت والاستئناف بـ Suspend-BitLocker / Resume-BitLocker؛ وإجراء إبطال كلمة مرور استرداد بعد الاستخدام وإعادة إصدارها؛ وملاءمة «تشفير المساحة المستخدمة فقط» لمحرّك جديد تماماً و«المحرّك بأكمله» لمحرّك يحمل بيانات أصلاً؛ وبقاء الملفّات المحذوفة غير مشفَّرة كمساحة حرّة وقابليّتها للاسترجاع بأدوات الطبّ الشرعيّ؛ وضرورة حفظ ملفّ مفتاح الاسترداد في مكان غير الجهاز نفسه. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Support, Find your BitLocker recovery key. حول فحص مفتاح استرداد محفوظ في حساب Microsoft شخصيّ في https://aka.ms/myrecoverykey؛ وفحصه لحساب عمل أو مدرسة عبر «عرض مفاتيح BitLocker» من https://aka.ms/aadrecoverykey؛ واحتمال نسخة مطبوعة، أو نسخة محرّك USB/ملفّ نصّ؛ ومطابقة الأرقام الثمانية الأولى لمعرّف مفتاح الاسترداد لتحديد المفتاح الصحيح؛ وحاجة الأجهزة التي تديرها المنظّمة إلى المراجعة مع تقنيّة المعلومات؛ وحاجة الجهاز إلى إعادة تعيين (فقدان كلّ الملفّات) إن تعذّر العثور على مفتاح الاسترداد، مع عجز دعم Microsoft عن استرجاع مفتاح استرداد مفقود. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
دليل Windows LAPS العمليّ ── التخلّي عن كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب
كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب مرتع لهجوم Pass-the-Hash ينتقل فيه اختراق جهاز واحد إلى الجميع. يشرح المقال التدوير التلقائيّ ...
دليل مخزن شهادات Windows العمليّ ── المستخدم أم الحاسوب، أين تضعونها
أين تُوضَع شهادة العميل، مخزن المستخدم أم مخزن الحاسوب؟ دليل عمليّ يُسقط حوادث الشهادات الكلاسيكيّة منهجيّاً: الفرق بين certmgr.msc وcert...
جدار حماية Windows وتطبيقات الأعمال ── سجِّلوا القواعد الواردة من المثبِّت
«يعمل على آلة التطوير لكنّ العميل لا يتّصل» سببه الكلاسيكيّ جدار حماية Windows. يشرح المقال السلوك الافتراضيّ لحظر الوارد والملفّات الشخص...
إدارة تحديثات Windows بعد إهمال WSUS ── كيف تختارون بين WUfB وAutopatch وIntune
أُعلن إهمال WSUS في سبتمبر 2024. لن يتوقّف فوراً، لكن تطوير الميزات الجديدة انتهى. يرتّب المقال أربعة خيارات — مواصلة WSUS وWindows Updat...
من نهج المجموعة إلى Intune ── دليل ترحيل إدارة الأجهزة للمنشآت الصغيرة والمتوسّطة
عندما يحين استبدال خادم AD، أتبقى مع نهج المجموعة أم تنتقل إلى Entra ID زائد Intune؟ ينظِّم المقال للمنشآت الصغيرة والمتوسّطة فروق آليّة ...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
تطوير تطبيقات ويندوز
ندعم تطوير برامج ويندوز للأعمال، وتكامل الأجهزة، وأدوات التواصل.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- لاحظت أنّ «تشفير الجهاز» صار مفعَّلاً من تلقاء نفسه. هل يجوز إيقافه؟
- إيقافه غير موصى به. عند تثبيت نظيف لـ Windows 11 الإصدار 24H2 فما بعده، تُهيَّأ «تشفير الجهاز» افتراضيّاً على الحواسيب التي تستوفي شروطاً مثل وجود TPM والإقلاع الآمن، فيبدو كأنّها «اشتغلت وحدها». هذه الآليّة تحمي بياناتكم عند الفقدان أو السرقة؛ إيقافها يُفقدكم تلك الحماية، ومتى أوقفتموها لا تُعاد تفعيلها تلقائيّاً. ما ينبغي فعله ليس التعطيل، بل التحقّق من مفتاح الاسترداد بأمر مثل manage-bde -protectors -get C: والتأكّد من حفظه في المكان الذي قرّرته المنظّمة — حساب Microsoft أو Entra ID أو AD مثلاً.
- أين يوجد مفتاح استرداد BitLocker؟
- مكان الحفظ يتوقّف على كيفيّة تسجيل الدخول إلى الحاسوب. لحاسوب أُعدّ بحساب Microsoft شخصيّ، سجّلوا الدخول إلى https://aka.ms/myrecoverykey بالحساب نفسه فتُعرض القائمة. لحاسوب منضمّ إلى Entra ID للشركة (حساب عمل)، افحصوا «عرض مفاتيح BitLocker» في https://aka.ms/aadrecoverykey. لحاسوب منضمّ إلى نطاق AD محلّيّ، إن كانت السياسة مكوَّنة يستطيع المدير استرجاعه من تحت كائن الحاسوب. قد توجد أيضاً نسخة مطبوعة أو محرّك USB أو ملفّ محفوظ. مطابقة الأرقام الثمانية الأولى لمعرّف مفتاح الاسترداد الظاهر على شاشة الاسترداد تتيح تحديد المفتاح الصحيح.
- هل يمكن استخدام BitLocker على حاسوب Windows 11 Home؟
- الميزات المتاحة تختلف حسب الإصدار. BitLocker الكامل الميزات، بما فيه إضافة PIN وإدارة السياسات، لا يُفعَّل إلا على عائلة Pro/Enterprise/Education، وهو غير متاح في Home. النظير المبسَّط، «تشفير الجهاز»، متاح في كلّ الإصدارات بما فيها Home، ويُفعَّل تلقائيّاً إن استُوفيت متطلّبات مثل TPM وUEFI Secure Boot. غير أنّ تفعيل الحماية يتطلّب تسجيل الدخول بحساب Microsoft بامتيازات مدير — حساب محلّيّ وحده لا يوفّر حماية. إن أدِرتموه كحاسوب شركة، نوصي بتكوين يفترض Pro ويدير مفاتيح الاسترداد مركزيّاً عبر Entra ID أو AD.
- بعد تحديث BIOS (البرنامج الثابت UEFI) طُلب منّي مفتاح الاسترداد. لماذا؟
- يستخدم BitLocker وحدة TPM للتحقّق من أنّ بيئة الإقلاع لم تُعبَث بها، ومتى تغيّرت قياسات الإقلاع — بسبب تحديث برنامج ثابت أو تغيير إعداد الإقلاع الآمن أو مسح TPM أو استبدال اللوحة الأمّ وما شابه — يحكم أنّ البيئة «مختلفة عن المعتاد» ويدخل وضع الاسترداد. هذا ليس عطلاً؛ بل سلوك يعمل كما صُمّم. قبل تحديث مخطَّط، إيقاف الحماية مؤقّتاً بـ Suspend-BitLocker (أو manage-bde -protectors -disable C:) يتيح إتمام العمل دون إدخال مفتاح الاسترداد. يبقى المحرّك مشفَّراً أثناء الإيقاف المؤقّت، وافتراضيّاً تُستأنف الحماية تلقائيّاً عند إعادة التشغيل التالية.
- إن تعذّر العثور على مفتاح الاسترداد، هل يمكن استرجاع البيانات مع ذلك؟
- بلا مفتاح الاسترداد الصحيح (كلمة مرور الاسترداد ذات 48 رقماً) أو وسيلة إلغاء قفل أخرى، لا سبيل لاسترجاع البيانات على المحرّك المشفَّر. دعم Microsoft نفسه يصرّح بأنّه لا يستطيع إعادة إصدار مفتاح استرداد مفقود أو استرجاعه. لحاسوب تديره المنظّمة، راجعوا تقنيّة المعلومات أوّلاً؛ لحاسوب شخصيّ، انظروا صفحة مفاتيح الاسترداد في حساب Microsoft، أو نسخة مطبوعة، أو ملفّ .bek/.txt على محرّك USB. إن لم يُسفر شيء عن ذلك، لا يبقى إلا إعادة تعيين الحاسوب (إعادة التثبيت)، وتُفقد البيانات. لهذا تحديداً، قبل مناقشة إيقاف التشفير، ينبغي أوّلاً تأكيد أنّ مفتاح استرداد كلّ حاسوب تحت سيطرة المنظّمة.
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.