BitLocker বাস্তব নির্দেশিকা — পুনরুদ্ধার কী ব্যবস্থাপনা থেকে শুরু করা ড্রাইভ এনক্রিপশন
· Go Komura · BitLocker, Windows, নিরাপত্তা, এনক্রিপশন, TPM, তথ্য ব্যবস্থা, IT অ্যাসেট ব্যবস্থাপনা, ছোট ও মাঝারি ব্যবসা
«PC রিসেট করলাম, পরের বুটে কখনো না দেখা নীল পর্দা এসে ৪৮ অঙ্কের কী চাইল», «BIOS হালনাগাদ করেছি মাত্র, পুনরুদ্ধার কী ইনপুট পর্দা এল। এমন কী কেউ দেয়নি», «নতুন PC-এর সেটিং দেখলাম «ডিভাইস এনক্রিপশন» নিজে থেকে চালু। ব্যবসায়িক অ্যাপ ধীর হবে মনে হচ্ছে, বন্ধ করে দিলে চলবে?» — গত এক বছর ধরে গ্রাহকের এ ধরনের পরামর্শ চোখে পড়ার মতো বেড়েছে।
পটভূমি স্পষ্ট। Windows 11 সংস্করণ 24H2 থেকে ক্লিন ইনস্টল করা PC-তে «ডিভাইস এনক্রিপশন» (BitLocker-এর স্বয়ংক্রিয় সক্রিয়করণ) ডিফল্টে চলে। হার্ডওয়্যার শর্তও শিথিল হয়েছে, তাই যোগ্য PC-এর পরিসর অনেক প্রসারিত। অর্থাৎ BitLocker আর «বড় প্রতিষ্ঠান ইচ্ছে করে বসায়» নয়, «ছোট ও মাঝারি ব্যবসার PC-তেও চুপচাপ ঢোকে» হয়ে গেছে। এই সময়ে একমাত্র জীবনরেখা পুনরুদ্ধার কী, আর কী কারও ব্যবস্থাপনায় নেই তবু এনক্রিপশন এগোচ্ছে — সেই অবস্থাই সবচেয়ে বিপজ্জনক।
এই নিবন্ধ ছোট ও মাঝারি ব্যবসার তথ্য-ব্যবস্থা কর্মী ও ব্যবস্থাপক, এবং ব্যবসায়িক অ্যাপ বা যন্ত্র PC সামলানো ডেভেলপারদের জন্য, BitLocker-কে «বন্ধ করার জিনিস» নয় «কাজে লাগানোর জিনিস» হিসেবে সাজায়। সংস্করণে সংস্করণে ফারাক, TPM ও কী-এর সম্পর্কের ন্যূনতম কার্যপ্রণালী, পুনরুদ্ধার কী সংরক্ষণের সিদ্ধান্ত সারণি, সংস্থায় সক্রিয়করণ ও পরিচালনা, দুর্ঘটনা মোকাবিলা, পরিত্যাগের সম্পর্ক পর্যন্ত আগস্ট ২০২৬-এর Microsoft Learn ইত্যাদি প্রাথমিক সূত্রে।
1. আগে উপসংহার
- BitLocker ড্রাইভ পুরো এনক্রিপ্ট করা Windows-এর ফিচার, হারানো·চুরি·অনুপযুক্ত পরিত্যাগে ডেটা বেরিয়ে যাওয়া ঠেকায়। ডিস্ক খুলে অন্য PC-তে লাগানো আক্রমণেও এনক্রিপ্ট থাকলে ডেটা পড়া যায় না।1
- পূর্ণ BitLocker সক্রিয় করা যায় Pro/Enterprise/Pro Education/Education-এ। তার সরলীকৃত রূপ «ডিভাইস এনক্রিপশন» Homeসহ সব সংস্করণে ব্যবহার করা যায়।1
- Windows 11 24H2 থেকে স্বয়ংক্রিয় ডিভাইস এনক্রিপশনের শর্ত শিথিল হয়েছে। HSTI/Modern Standby শর্ত ও «অননুমোদিত DMA ইন্টারফেস নেই» শর্ত তুলে দেওয়া হয়েছে, ক্লিন ইনস্টলের পর OOBE (প্রাথমিক সেটআপ) শেষে TPM+UEFI সিকিউর বুট মেনে এমন অনেক PC-তে এনক্রিপশন ডিফল্টে শুরু হয়।2
- এনক্রিপশন «শুরু» আর সুরক্ষা «সক্রিয়» আলাদা জিনিস। Microsoft অ্যাকাউন্ট·Entra ID·(পুনরুদ্ধার নীতি কনফিগার করা) AD DS-এর কোনো একটিতে পুনরুদ্ধার কী ব্যাকআপ সফল না হওয়া পর্যন্ত সুরক্ষা সক্রিয় (আর্ম) হয় না। কোথাও ব্যাকআপ হয় না এমন শুধু স্থানীয় অ্যাকাউন্টের PC এনক্রিপ্ট থাকলেও সুরক্ষিত থাকে না।12
- পুনরুদ্ধার কী (৪৮ অঙ্কের পুনরুদ্ধার পাসওয়ার্ড) রাখার জায়গা Entra ID / AD DS / Microsoft অ্যাকাউন্ট / ছাপানো-ফাইল — চার পথ। Entra ID জয়েন হলে Entra ID-তে, AD ডোমেইন জয়েন হলে AD DS-এ, কোনোটা না হলে প্রশাসকের Microsoft অ্যাকাউন্টে — এই ডিফল্ট প্রবাহ।13
- পুনরুদ্ধার কী চাওয়া শুধু অস্বাভাবিক সময় নয়। ফার্মওয়্যার হালনাগাদ, সিকিউর বুট সেটিং বদল, TPM ক্লিয়ার, মাদারবোর্ড বদল, ড্রাইভ অন্য মেশিনে সরানো — বুট পরিবেশের যেকোনো বদল ট্রিগার হতে পারে। পরিকল্পিত কাজের আগে সুরক্ষা স্থগিত (সাসপেন্ড) করাই নিয়ম।3
- ডিফল্ট এনক্রিপশন পদ্ধতি XTS-AES ১২৮-বিট। পরে পদ্ধতি বদলাতে ডিক্রিপ্ট→পুনরায় এনক্রিপ্ট লাগে, তাই প্রথমেই স্থির করা লাভজনক। নতুন ড্রাইভ হলে «শুধু ব্যবহৃত জায়গা এনক্রিপ্ট» প্রথম এনক্রিপশনের সময় অনেক কমায়।45
- পুনরুদ্ধার কী চাওয়া হলো অথচ দেওয়া যায় না — সেই PC-এর ডেটা ছেড়ে দিতে হয়। Microsoft সাপোর্টও হারানো কী তুলতে পারে না। তাই এই নিবন্ধের বিষয় «এনক্রিপ্ট করবেন কি না» নয়, «পুনরুদ্ধার কী কোথায় রাখবেন, কে তুলতে পারবে»।6
এই নিবন্ধের জ্ঞান মানচিত্র
BitLocker ড্রাইভ পুরোটা এনক্রিপ্ট করে হারানো-চুরির ডেটা ফাঁস আটকায়, এনক্রিপশন কী সুরক্ষায় সাধারণত TPM ব্যবহার করে। Windows 11 24H2 থেকে «ডিভাইসের এনক্রিপশন»-এর ফলে অনেক PC-তে স্বয়ংক্রিয়ভাবে এনক্রিপশন শুরু হয়, তাই জীবনরেখা রিকভারি কী Entra ID · AD DS · Microsoft অ্যাকাউন্টের কোথায় রাখবেন এবং কে বের করতে পারবেন—এই ব্যবস্থাপনাই বাস্তব কাজের কেন্দ্র।
flowchart LR
accTitle: BitLocker বাস্তব নির্দেশিকার জ্ঞান মানচিত্র
accDescr: BitLocker, TPM, ডিভাইসের এনক্রিপশন, রিকভারি কী, রিকভারি মোড ও তার ট্রিগার (ফার্মওয়্যার আপডেট · সিকিউর বুট পরিবর্তন · হার্ডওয়্যার বদল), সংরক্ষণস্থল (Entra ID · AD DS · Microsoft অ্যাকাউন্ট · হাতে রাখা কপি), সংস্করণের শর্ত, ক্লিয়ার কী ও সুরক্ষাহীন এনক্রিপশন অবস্থা, মেরামত · নিষ্পত্তির সময়কার পরিচালনার সম্পর্ক দেখানো চিত্র
bitlocker["BitLocker"]
recovery_key["রিকভারি কী (রিকভারি পাসওয়ার্ড)"]
tpm["TPM"]
xts_aes["XTS-AES"]
device_loss_data_leak["হারানো-চুরিতে ডেটা ফাঁস"]
device_encryption["ডিভাইসের এনক্রিপশন"]
uefi_secure_boot["UEFI সিকিউর বুট"]
entra_id["Microsoft Entra ID"]
active_directory["Active Directory (AD DS)"]
microsoft_account["Microsoft অ্যাকাউন্ট"]
recovery_mode["BitLocker রিকভারি মোড"]
firmware_update["ফার্মওয়্যার আপডেট"]
group_policy["গ্রুপ পলিসি"]
intune["Microsoft Intune"]
bitlocker_pin["স্টার্টআপে PIN (TPM+PIN)"]
startup_key["স্টার্টআপ কী"]
bitlocker_suspend["সুরক্ষা সাময়িক স্থগিত (সাসপেন্ড)"]
key_backup_policy["রিকভারি তথ্য ব্যাকআপ বাধ্যতামূলক নীতি"]
recovery_key_loss["রিকভারি কী না থাকায় ডেটা হারানো"]
manage_bde["manage-bde"]
pro_edition["Windows Pro/Enterprise ধরনের সংস্করণ"]
home_edition["Windows Home সংস্করণ"]
clear_key["ক্লিয়ার কী"]
local_account["স্থানীয় অ্যাকাউন্ট"]
unprotected_encryption["সুরক্ষাহীন এনক্রিপশন অবস্থা"]
hardware_replacement["হার্ডওয়্যার বদল"]
printed_copy["ছাপানো · ফাইলের কপি"]
used_space_only["কেবল ব্যবহৃত জায়গা এনক্রিপশন"]
repair_maintenance["মেরামত · রক্ষণাবেক্ষণ কাজ"]
recovery_key_exposure["রিকভারি কী ফাঁস"]
key_rotation["রিকভারি পাসওয়ার্ড পুনরায় ইস্যু (রোটেশন)"]
pc_disposal["PC নিষ্পত্তি"]
data_erasure["ডেটা মুছে ফেলার পদ্ধতি"]
encryption_overhead["এনক্রিপশনের পারফরম্যান্স প্রভাব"]
msinfo32["msinfo32 (সিস্টেম তথ্য)"]
password_protector["পাসওয়ার্ড পদ্ধতি"]
personal_account_storage["দায়িত্বপ্রাপ্ত ব্যক্তির ব্যক্তিগত অ্যাকাউন্টে রিকভারি কী রাখা"]
recovery_key_id["রিকভারি কী ID"]
cipher_choice["এনক্রিপশন পদ্ধতি বাছাই"]
unattended_pc["মানবহীন চালনার যন্ত্র PC"]
encrypted_master_image["সুরক্ষা চালু করা ইমেজের প্রতিলিপি"]
clone_deployment["ক্লোন স্থাপন"]
dpapi["DPAPI"]
app_secrets["অ্যাপের গোপন তথ্য"]
bitlocker -.->|"ব্যবহার করে"| tpm
bitlocker -->|"ব্যবহার করে"| xts_aes
bitlocker -->|"প্রতিরোধ করে"| device_loss_data_leak
device_encryption -->|"স্বয়ংক্রিয় করে"| bitlocker
device_encryption -->|"পূর্বশর্ত"| tpm
device_encryption -->|"পূর্বশর্ত"| uefi_secure_boot
recovery_key -.->|"এ সংরক্ষিত"| entra_id
recovery_key -.->|"এ সংরক্ষিত"| active_directory
recovery_key -.->|"এ সংরক্ষিত"| microsoft_account
recovery_mode -->|"পূর্বশর্ত"| recovery_key
firmware_update -.->|"কারণ হতে পারে"| recovery_mode
bitlocker -->|"দিয়ে কনফিগার"| group_policy
bitlocker -->|"দিয়ে কনফিগার"| intune
bitlocker -.->|"ব্যবহার করে"| bitlocker_pin
bitlocker -.->|"ব্যবহার করে"| startup_key
bitlocker_suspend -.->|"প্রতিরোধ করে"| recovery_mode
key_backup_policy -->|"প্রতিরোধ করে"| recovery_key_loss
key_backup_policy -->|"দিয়ে কনফিগার"| group_policy
recovery_mode -.->|"কারণ হতে পারে"| recovery_key_loss
bitlocker -->|"দিয়ে যাচাই"| manage_bde
bitlocker -.->|"পূর্বশর্ত"| pro_edition
home_edition -.->|"ব্যবহার করে"| device_encryption
device_encryption -->|"ব্যবহার করে"| clear_key
local_account -.->|"কারণ হতে পারে"| unprotected_encryption
unprotected_encryption -.->|"কারণ হতে পারে"| device_loss_data_leak
uefi_secure_boot -.->|"কারণ হতে পারে"| recovery_mode
tpm -.->|"কারণ হতে পারে"| recovery_mode
hardware_replacement -.->|"কারণ হতে পারে"| recovery_mode
recovery_key -.->|"এ সংরক্ষিত"| printed_copy
bitlocker -.->|"ব্যবহার করে"| used_space_only
repair_maintenance -.->|"কারণ হতে পারে"| recovery_key_exposure
key_rotation -->|"কমায়"| recovery_key_exposure
pc_disposal -->|"পূর্বশর্ত"| data_erasure
data_erasure -->|"প্রতিরোধ করে"| device_loss_data_leak
bitlocker -.->|"কারণ হতে পারে"| encryption_overhead
bitlocker_suspend -->|"আগে করা উচিত"| firmware_update
key_backup_policy -->|"আগে করা উচিত"| bitlocker
key_rotation -->|"প্রস্তাবিত সমাধান"| recovery_key_exposure
key_rotation -.->|"পূর্বশর্ত"| key_backup_policy
device_encryption -->|"দিয়ে যাচাই"| msinfo32
password_protector -->|"ব্যবহার নিরুৎসাহিত"| bitlocker
personal_account_storage -.->|"কারণ হতে পারে"| recovery_key_loss
recovery_key -->|"দিয়ে যাচাই"| recovery_key_id
recovery_key -->|"দিয়ে যাচাই"| manage_bde
cipher_choice -->|"আগে করা উচিত"| bitlocker
bitlocker_pin -->|"সামঞ্জস্যহীন"| unattended_pc
encrypted_master_image -->|"ব্যবহার নিরুৎসাহিত"| clone_deployment
dpapi -->|"প্রস্তাবিত সমাধান"| app_secrets
চিত্রে, টানা রেখা সবসময় সত্য এমন সম্পর্ককে এবং ভাঙা রেখা শর্তসাপেক্ষ সম্পর্ককে নির্দেশ করে (শর্তগুলো বিস্তারিত পাতায় প্রতিটি সম্পর্কের ব্যাখ্যায় আছে)। সম্পর্কের সম্পূর্ণ তালিকা (মোট 48, প্রমাণ ও নিশ্চয়তার মাত্রাসহ) এবং প্রধান ধারণাগুলোর সংজ্ঞা জ্ঞান মানচিত্রের বিস্তারিত পাতায় সংগ্রহ করা আছে (জাপানি ভাষায়)। তথ্য: JSON-LD / Turtle
2. BitLocker ও ডিভাইস এনক্রিপশনের ফারাক — সংস্করণে কী ব্যবহার করা যায়
আগে শব্দ গুছিয়ে নিই। «BitLocker» আর «ডিভাইস এনক্রিপশন» একই এনক্রিপশন প্রযুক্তির দুই চেহারা।
- BitLocker (পূর্ণ ফিচার): ড্রাইভ প্রতি সক্রিয়, TPM+PIN·স্টার্টআপ কী ইত্যাদি প্রমাণীকরণ, গ্রুপ পলিসি/Intune দিয়ে নিয়ন্ত্রণ,
manage-bde.exeবা PowerShell দিয়ে পরিচালনা পর্যন্ত — প্রশাসকের মুখোমুখি রূপ। - ডিভাইস এনক্রিপশন (Device Encryption): শর্ত মেনে এমন PC-তে BitLocker স্বয়ংক্রিয়ভাবে সক্রিয় করার ব্যবস্থা। সেটিংসে «ডিভাইস এনক্রিপশন» সুইচ দেখা যায়, শুধু OS ড্রাইভ ও অভ্যন্তরীণ ফিক্সড ড্রাইভ এনক্রিপ্ট করে (বাহ্যিক/USB ড্রাইভ বাইরে)।1
সংস্করণে সমর্থন নিচের মতো।1
| সংস্করণ | BitLocker (পূর্ণ ফিচার) সক্রিয়করণ | ডিভাইস এনক্রিপশন |
|---|---|---|
| Home | ✕ | ○ (শর্ত মেনে এমন মেশিন) |
| Pro / Pro Education | ○ | ○ |
| Enterprise / Education | ○ | ○ |
Windows 11 24H2-এ কী বদলেছে
স্বয়ংক্রিয় ডিভাইস এনক্রিপশন আগেও ছিল, কিন্তু লক্ষ্য ছিল «Modern Standby বা HSTI অনুগত» «বাইরে থেকে DMA অ্যাক্সেসযোগ্য পোর্ট নেই» ইত্যাদি শর্ত মেনে তুলনামূলক নতুন মোবাইল PC কেন্দ্র করে। Windows 11 সংস্করণ 24H2 এই দুই শর্ত তুলে দিয়েছে, অবশিষ্ট মূল শর্ত «TPM (1.2 বা 2.0) আছে» «UEFI সিকিউর বুট চালু» ইত্যাদিতে সংকুচিত। OEM-এর অননুমোদিত DMA বাস রেজিস্ট্রিতে (AllowedBuses) নিবন্ধনের কাজও আর লাগে না, 24H2 থেকে এই কী নিজেই উপেক্ষিত। এই শর্ত শিথিলকরণ Windows IoT সংস্করণে লাগে না।2
ফল, ক্লিন ইনস্টল (রিসেট·পুনরায় সেটআপসহ) শেষে OOBE সম্পূর্ণ হলে সাধারণ ডেস্কটপ PC-তেও এনক্রিপশন ডিফল্টে শুরু হয়। এখানে জরুরি «শুরু» আর সুরক্ষা «সক্রিয়»-এর ফারাক।
- OOBE শেষ মুহূর্তে ড্রাইভ ক্লিয়ার কী (সুরক্ষাহীন অস্থায়ী কী) দিয়ে এনক্রিপ্ট। এক্সপ্লোরারে সতর্কতা আইকন দেখা যায়।1
- Microsoft অ্যাকাউন্ট·Entra ID অ্যাকাউন্টে সাইন-ইন, বা ডোমেইন জয়েন PC হলে (পুনরুদ্ধার নীতি কনফিগার করা) AD DS-এ ব্যাকআপ সফল হলে TPM প্রোটেক্টর তৈরি হয়, ক্লিয়ার কী সরানো হয়। এখানেই প্রথম সুরক্ষা সক্রিয় হয়।12
- শুধু স্থানীয় অ্যাকাউন্টে চালানো PC এনক্রিপ্ট থাকলেও সুরক্ষিত থাকে না।1
এই প্রবাহ চিত্রে এমন।
flowchart TB
A["ক্লিন ইনস্টল·রিসেট<br/>(Windows 11 24H2-এর পর)"] --> B{"TPM+UEFI সিকিউর বুট ইত্যাদি<br/>শর্ত মানে কি"}
B -- "মানে না" --> Z["এনক্রিপ্ট হয় না"]
B -- "মানে" --> C["OOBE শেষে এনক্রিপশন শুরু<br/>(ক্লিয়ার কী=সুরক্ষাহীন অস্থায়ী কী)"]
C --> D{"পুনরুদ্ধার কী-এর<br/>ব্যাকআপ কোথায়?"}
D -- "Microsoft অ্যাকাউন্ট / Entra ID /<br/>AD DS (পুনরুদ্ধার নীতি কনফিগার)" --> E["পুনরুদ্ধার কী ব্যাকআপ সফল"]
E --> F["TPM প্রোটেক্টর তৈরি·ক্লিয়ার কী সরানো<br/>=সুরক্ষা সক্রিয় (আর্ম) হয়"]
D -- "শুধু স্থানীয় অ্যাকাউন্ট<br/>(ব্যাকআপের জায়গা নেই)" --> G["এনক্রিপ্ট থেকেও সুরক্ষা নিষ্ক্রিয়<br/>(সতর্কতা আইকন দেখা যায়)"]
«দেখতে দেখতে এনক্রিপ্ট হয়ে গেছে»-এর আসল এই ব্যবস্থা। Windows 10 সাপোর্ট শেষের মোকাবিলায় Windows 11 PC বদলানো সংস্থা (Windows 10 সাপোর্ট শেষের সিদ্ধান্ত)-কে নতুন PC প্রথম দিন থেকে এই অবস্থায় আসবে ধরে কিটিং ধাপে পুনরুদ্ধার কী ব্যবস্থাপনা ঢোকাতে হয়।
নিজের মেশিনের যোগ্যতা সিস্টেম তথ্য (msinfo32.exe) প্রশাসক হিসেবে খুলে «ডিভাইস এনক্রিপশন সাপোর্ট» সারিতে দেখা যায়। «পূর্বশর্ত পূরণ করেছে» হলে যোগ্য।1
3. কার্যপ্রণালীর ন্যূনতম — TPM ও কী-এর সম্পর্ক
BitLocker-এর কী রক্ষা করে TPM (Trusted Platform Module)। TPM-এর কাজ OS অফলাইন থাকাকালে ডিভাইস বিকৃত হয়নি কি না নিশ্চিত করা, বুট যাচাই পাস করলেই এনক্রিপশন কী ব্যবহারযোগ্য করে। তাই বৈধ Windows স্বাভাবিক বুট হলে ব্যবহারকারী কিছু ইনপুট করেন না, ডিস্ক শুধু খুলে নিলে পড়া যায় না — এই দুই একসঙ্গে দাঁড়ায়।1 TPM নিজে কীভাবে কাজ করে (কী বাইরে না ছাড়ার কাঠামো, PCR, পরিমাপ বুট) «Windows-এ TPM কী»-এ চিত্রে আছে।
প্রতি বুটে যা ঘটে চিত্রে এমন।
flowchart TB
ON["পাওয়ার অন"] --> M["TPM বুট পরিবেশ পরিমাপ করে<br/>(ফার্মওয়্যার·বুট কনফিগার ইত্যাদি)"]
M --> Q{"পরিমাপ ফল<br/>আগের মতো কি"}
Q -- "একই" --> UN["TPM এনক্রিপশন কী ছাড়ে"]
UN --> BOOT["স্বাভাবিক বুট<br/>(ব্যবহারকারী কিছু ইনপুট করেন না)"]
Q -- "আলাদা" --> REC["পুনরুদ্ধার মোড<br/>৪৮ অঙ্কের পুনরুদ্ধার কী চায়"]
REC --> K1["পুনরুদ্ধার কী দিলে বুট"]
REC --> K2["দিতে না পারলে<br/>ডেটা তোলা যায় না"]
TPM-এর সঙ্গে বুটে PIN ইনপুট বা স্টার্টআপ কী (USB মেমরির কী ফাইল) ঢোকানো বাধ্যতামূলক বহু-উপাদান কনফিগারও বাছা যায়। TPM নেই এমন PC-তেও স্টার্টআপ কী পদ্ধতিতে OS ড্রাইভ এনক্রিপ্ট করা যায়, কিন্তু পাসওয়ার্ড পদ্ধতিতে লকআউট নেই বলে ব্রুট ফোর্সে দুর্বল, তাই ডিফল্টে নিষ্ক্রিয়।1
পুনরুদ্ধার কী কখন চাওয়া হয়
TPM «বুট পরিবেশ আগের মতো কি» দেখে, তাই পরিবেশ বদলালে বৈধ মালিকও পুনরুদ্ধার মোডে ঢোকেন। Microsoft যে প্রতিনিধি ট্রিগার তালিকা করে সেগুলো এমন।3
- BIOS/UEFI ফার্মওয়্যার হালনাগাদ ইত্যাদি বুটের প্রথম উপাদান হালনাগাদ
- TPM বন্ধ·নিষ্ক্রিয়·ক্লিয়ার, বা TPM সেলফ-টেস্ট ব্যর্থ
- TPM যাচাই প্রোফাইল যে PCR (প্ল্যাটফর্ম কনফিগারেশন রেজিস্টার) ব্যবহার করে তার বদল — সিকিউর বুট সেটিং বদল এখানে পড়ে
- মাদারবোর্ড বদল (নতুন TPM-এ বদল)
- BitLocker সুরক্ষিত ড্রাইভ অন্য PC-তে সরানো
- ডকিং স্টেশনে লাগানো-খোলা, NTFS পার্টিশন টেবিল বদল, বুট ম্যানেজার বদল, PXE বুট
- PIN ভুল ইনপুট বারবার, (TPM 1.2 মেশিনে) বুট ডিভাইস ক্রম বদল
অর্থাৎ «BIOS হালনাগাদে পুনরুদ্ধার কী চাওয়া» ত্রুটিও নয় আক্রমণও নয়, নকশা অনুযায়ী আচরণ। পরিকল্পিত কাজের (ফার্মওয়্যার হালনাগাদ বা হার্ডওয়্যার বদল) আগে সুরক্ষা স্থগিত (সাসপেন্ড) করাই নিয়ম, স্থগিতকালেও ড্রাইভ এনক্রিপ্ট থাকে, কাজ শেষে পুনরুদ্ধার কী না দিয়েই ফেরানো যায়। ডিফল্টে রিবুট করলে সুরক্ষা স্বয়ংক্রিয়ভাবে ফেরে (রিবুট সংখ্যা নির্দিষ্টও করা যায়)।3
# ফার্মওয়্যার হালনাগাদের আগে স্থগিত। ডিফল্টে ১ বার রিবুটে সুরক্ষা স্বয়ংক্রিয়ভাবে
# ফেরে, তাই একাধিকবার রিবুট করা হালনাগাদে ২য় বার থেকে পুনরুদ্ধার পর্দায়
# থেমে যেতে পারে।
# -RebootCount 0 দিয়ে স্বয়ংক্রিয় পুনরায় শুরু থামিয়ে, কাজ শেষে পুনরায় শুরু
# ধাপে রাখুন
Suspend-BitLocker -MountPoint C: -RebootCount 0
# কাজের পর অবশ্যই পুনরায় শুরু করুন(-RebootCount 0 স্বয়ংক্রিয় পুনরায় শুরু বন্ধ করে, তাই এই ধাপ আবশ্যক)
Resume-BitLocker -MountPoint C:
পরিভাষা নিয়ে একটা কথা। প্রযুক্তি নথিতে ৪৮ অঙ্কের সংখ্যাকে «পুনরুদ্ধার পাসওয়ার্ড», USB-তে রাখা .bek ফাইলকে «পুনরুদ্ধার কী» আলাদা করে,3 কিন্তু সাধারণ পর্দা ও এই নিবন্ধে বহুল ব্যবহৃত নাম অনুযায়ী ৪৮ অঙ্কের সংখ্যাকেই «পুনরুদ্ধার কী» বলি।
4. পুনরুদ্ধার কী সংরক্ষণের সিদ্ধান্ত সারণি — চার পথ কীভাবে বাছবেন
এই নিবন্ধের কেন্দ্র। পুনরুদ্ধার কী রাখার জায়গা বাস্তবে চার পথ, PC-এর সাইন-ইন রূপ দিয়ে প্রায় স্বয়ংক্রিয় স্থির হয়। আগে সিদ্ধান্ত সারণি।
| সংস্থার অবস্থা | প্রস্তাবিত সংরক্ষণ | ডিফল্টে কী হয় | কীভাবে তুলবেন |
|---|---|---|---|
| Microsoft 365 ইত্যাদি ব্যবহার করে PC Entra ID-তে জয়েন | Entra ID | Entra ID সাইন-ইনে পুনরুদ্ধার পাসওয়ার্ড স্বয়ংক্রিয় তৈরি·ব্যাকআপ হয়, ক্লিয়ার কী সরানো হয়1 | ব্যবহারকারী: aka.ms/aadrecoverykey → «ডিভাইস» → «BitLocker কী দেখুন»। প্রশাসক: Entra অ্যাডমিন সেন্টার/Intune/Microsoft Graph63 |
| অন-প্রিমিস Active Directory ডোমেইনে জয়েন | AD DS | পুনরুদ্ধার নীতি কনফিগার থাকলে ডোমেইন জয়েনে পুনরুদ্ধার পাসওয়ার্ড স্বয়ংক্রিয় তৈরি হয়ে AD DS-এ ব্যাকআপ হয়1 | প্রশাসক কম্পিউটার অবজেক্টের নিচের ms-FVE-RecoveryInformation অবজেক্ট দেখেন3 |
| কোনোটাতেই জয়েন নয় (ছোট ব্যবসা·একক উদ্যোক্তা) | Microsoft অ্যাকাউন্ট | প্রশাসক অধিকারের Microsoft অ্যাকাউন্টে সাইন-ইন করলে সেই অ্যাকাউন্টে পুনরুদ্ধার কী যায়1 | aka.ms/myrecoverykey-এ নিজে সাইন-ইন6 |
| শুধু স্থানীয় অ্যাকাউন্টে চালানো | ছাপানো·ফাইল (হাতে) | স্বয়ংক্রিয় ব্যাকআপ হয় না, ডিভাইস এনক্রিপশনে সুরক্ষা সক্রিয় হয় না1 | সক্রিয়করণের সময় রাখা কাগজ·USB·ফাইল |
হাইব্রিড জয়েন (AD ও Entra ID দুই) ডিভাইসে পুনরুদ্ধার পাসওয়ার্ড দুই জায়গাতেই ব্যাকআপ হয়।4
সংস্থা হিসেবে ধরার তিনটা পয়েন্ট।
- «সংস্থার সংরক্ষণ» একটা স্থির করুন। Entra ID জয়েন এগোলে Entra ID, অন-প্রিমিস AD হলে AD DS। কোম্পানির PC-এর পুনরুদ্ধার কী কর্মীর ব্যক্তিগত Microsoft অ্যাকাউন্টে থাকলে পদত্যাগ·বদলিতে তৎক্ষণাৎ ভেঙে যায়।
- AD DS «নিজেই ঢোকে» ভেবে বসবেন না। AD DS-এ ব্যাকআপে নীতি কনফিগার (পরে) পূর্বশর্ত। আর Active Directory পুনরুদ্ধার পাসওয়ার্ডের ইতিহাস ধরে রাখে, পুরনো কী কম্পিউটার অবজেক্ট না মুছলে স্বয়ংক্রিয় মুছে না।3
- ফাইল সংরক্ষণ বাছলে জায়গা কঠোর করুন। পুনরুদ্ধার কী ফাইল সেই PC নিজে ছাড়া অন্য জায়গায় (নেটওয়ার্ক ফোল্ডার ইত্যাদি) রাখতে হয়।5 পুনরুদ্ধার কী যার কাছে সে ড্রাইভের সব ডেটা পায়, তাই সুরক্ষিত PC থেকে আলাদা রেখে অ্যাক্সেস নিয়ন্ত্রণ আবশ্যক।3
এখন নিজের PC কেমন আছে নিশ্চিত করা
প্রশাসক অধিকারের টার্মিনালে নিচের যেকোনো একটা চালান।5
# PowerShell: এনক্রিপশন অবস্থা ও প্রোটেক্টরের ধরন নিশ্চিতকরণ
Get-BitLockerVolume C: | Format-List
# পুনরুদ্ধার পাসওয়ার্ড(৪৮ অঙ্ক) ও তার ID নিশ্চিতকরণ
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: কমান্ড প্রম্পট: অবস্থা নিশ্চিতকরণ
manage-bde -status
:: প্রোটেক্টর(TPM, পুনরুদ্ধার পাসওয়ার্ড ইত্যাদি)-এর তালিকা ও ৪৮ অঙ্কের মান
manage-bde -protectors -get C:
manage-bde -protectors -get C: আউটপুটে «Numerical Password» হিসেবে দেখা ৪৮ অঙ্কই পুনরুদ্ধার কী, সঙ্গে দেখা ID-এর প্রথম ৮ অঙ্ক পুনরুদ্ধার পর্দায় «কোন কী» মেলানোর সূত্র।6
ইতিমধ্যে এনক্রিপ্ট PC-এর পুনরুদ্ধার পাসওয়ার্ড পরে Entra ID বা AD DS-এ ব্যাকআপও করা যায়।5
# পুনরুদ্ধার পাসওয়ার্ডের ID নিশ্চিত করে তারপর চালান
# Entra ID-তে ব্যাকআপ
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# AD DS-এ ব্যাকআপ
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: manage-bde-এর ক্ষেত্রে
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}
«সব PC-এর পুনরুদ্ধার কী সংস্থার সংরক্ষণে আছে কি না» তালিকা IPA-এর ছোট ব্যবসার নির্দেশিকায় বলা তথ্য নিরাপত্তার মৌলিক পদক্ষেপের মতো একবার করে শেষ নয়, খাতায় তুলে চালানোর কাজ («ছোট ব্যবসার নিরাপত্তা, কোথা থেকে শুরু»)।
5. সংস্থায় সক্রিয়করণ ও পরিচালনা — নীতি·কমান্ড·এনক্রিপশন পদ্ধতি
5.1. নীতিতে «পুনরুদ্ধার কী ছাড়া সক্রিয়করণ» নিষেধ করা
BitLocker সেটিং গ্রুপ পলিসি (GPO) ও MDM (Intune ইত্যাদির BitLocker CSP) দুই থেকে কনফিগার করা যায়।4 পুনরুদ্ধার কী ব্যবস্থাপনায় সবচেয়ে জরুরি নীতি «BitLocker সুরক্ষিত অপারেটিং সিস্টেম ড্রাইভ কীভাবে পুনরুদ্ধার করা যাবে বাছুন»। এখানে নিচেরটা কনফিগার করুন।43
- AD DS-এ পুনরুদ্ধার তথ্য সংরক্ষণ (শুধু পুনরুদ্ধার পাসওয়ার্ড, বা কী প্যাকেজসহ)
- «পুনরুদ্ধার তথ্য AD DS-এ সংরক্ষিত না হওয়া পর্যন্ত BitLocker সক্রিয় করবেন না» চালু — ব্যাকআপ সফল না হলে এনক্রিপশন শুরু হতে না দেওয়া, দুর্ঘটনা ঠেকানোর চাবি। এই কনফিগারে পুনরুদ্ধার পাসওয়ার্ড স্বয়ংক্রিয় তৈরি হয়
Entra ID জয়েন ডিভাইস Intune দিয়ে সামলালেও ভাবনা একই, পুনরুদ্ধার কী ব্যাকআপ বাধ্যতামূলক করে তারপর এনক্রিপশন সক্রিয় করুন। Entra ID-এর পুনরুদ্ধার কী Entra অ্যাডমিন সেন্টার·Intune অ্যাডমিন সেন্টার·PowerShell·Microsoft Graph থেকে তোলা যায়, হেল্পডেস্কে অর্পণও যায়।3
5.2. এনক্রিপশন পদ্ধতি — ডিফল্ট XTS-AES ১২৮
এনক্রিপশন পদ্ধতি কনফিগার না করলে BitLocker ডিফল্টে XTS-AES ১২৮-বিট ব্যবহার করে। ডিভাইস এনক্রিপশনও ডিফল্ট XTS-AES ১২৮। «ড্রাইভ এনক্রিপশন পদ্ধতি ও সাইফার শক্তি বাছুন» নীতিতে XTS-AES 256 ইত্যাদি বদলানো যায়, কিন্তু Microsoft-এর সুপারিশ সব ড্রাইভে XTS-AES রেখে কী দৈর্ঘ্য ডিভাইসের পারফরম্যান্স (ও শিল্পের নিয়ন্ত্রণ শর্ত) অনুযায়ী ১২৮/২৫৬ বাছা।41
সাবধান, ইতিমধ্যে এনক্রিপ্ট ড্রাইভের পদ্ধতি পরে বদলানো যায় না। পদ্ধতি বা কী দৈর্ঘ্য বদলাতে একবার ডিক্রিপ্ট করে পুনরায় এনক্রিপ্ট লাগে।1 «নিয়ন্ত্রণ শর্তে ২৫৬-বিট লাগে» ধরনের কারণ থাকলে রোলআউটের প্রথমেই স্থির করুন।
5.3. শুধু ব্যবহৃত জায়গা এনক্রিপ্ট বনাম পুরো ড্রাইভ
সক্রিয়করণে আর একটা বাছা এনক্রিপশনের পরিসর। Microsoft-এর বাছাই নির্দেশিকা স্পষ্ট।5
- শুধু ব্যবহৃত জায়গা এনক্রিপ্ট: কখনো ডেটা রাখা হয়নি এমন নতুন ড্রাইভের জন্য। প্রথম এনক্রিপশন দ্রুত
- পুরো ড্রাইভ এনক্রিপ্ট: ইতিমধ্যে ব্যবহৃত ড্রাইভ — ডেটা রাখা হয়েছে, মুছে ফেলা ফাইল থাকতে পারে
কারণ, মুছে ফেলা ফাইলের জায়গা ফাইল সিস্টেমে «ফাঁকা জায়গা» দেখায়, তাই «শুধু ব্যবহৃত জায়গা» তাকে এনক্রিপ্ট করে না, ওভাররাইট না হওয়া পর্যন্ত ফরেনসিক টুলে পুনরুদ্ধার হতে পারে।5 কিটিং শেষে নতুন PC হলে «শুধু ব্যবহৃত জায়গা» চলে, ব্যবহৃত PC-তে পরে লাগালে পুরো এনক্রিপশন — এতটা মনে রাখলে বাস্তবে যথেষ্ট।
5.4. PowerShell দিয়ে সক্রিয়করণ
স্ক্রিপ্ট রোলআউটের মৌলিক রূপ এমন।5
# 1. আগে পুনরুদ্ধার পাসওয়ার্ড(৪৮ অঙ্ক) প্রোটেক্টর যোগ করুন(এই মুহূর্তে এনক্রিপশন
# শুরু হয় না)। আগের চেষ্টায় পুনরুদ্ধার পাসওয়ার্ড একাধিক থাকলেও, এবার যোগ
# করা একটাই চেনার জন্য যোগের আগে-পরের ID ফারাক দিয়ে বাছুন
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
Select-Object -ExpandProperty KeyProtectorId
# 2. যোগ করা পুনরুদ্ধার পাসওয়ার্ড সংস্থার সংরক্ষণে ব্যাকআপ করুন। ব্যর্থ হলে
# এনক্রিপশনে এগোবেন না, তাই -ErrorAction Stop ত্রুটিতে প্রক্রিয়া থামে
# (Entra অ্যাডমিন সেন্টার / AD-তে কী দেখা যায় নিশ্চিত করা পর্যন্তই এই ধাপ)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# AD DS হলে: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# 3. ব্যাকআপ সফল হলে তবেই এনক্রিপশন শুরু করুন। 3a ও 3b একচেটিয়া —
# শুধু একটা চালান(পদ্ধতি ও পরিসরও এখানে স্থির করুন)
# 3a. সাধারণ কনফিগার: শুধু TPM(মানবহীন রিবুট লাগে এমন টার্মিনাল এদিকে)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector
# 3b. TPM+PIN কনফিগার(স্থাবর উচ্চ-নিরাপত্তা টার্মিনালের জন্য)। 3a-এর বদলে চালান।
# PIN টার্মিনাল প্রতি আলাদা মান সেখানেই ইনপুট করুন। স্ক্রিপ্টে সাধারণ লেখায়
# ঢুকিয়ে রাখলে সব টার্মিনাল একই PIN হয়, আর স্ক্রিপ্ট নিজেই ফাঁসের জায়গা হয়ে যায়
$Pin = Read-Host -AsSecureString -Prompt "এই টার্মিনালের PIN"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector
«পুনরুদ্ধার পাসওয়ার্ড রেখে তারপর এনক্রিপশন শুরু» — এই ক্রম জরুরি। উল্টে Enable-BitLocker -TpmProtector থেকে শুরু করলে মাঝপথে থামলে পুনরুদ্ধার উপায়ের কপি ছাড়া শুধু TPM সুরক্ষা চালু PC থেকে যায়, পরের ফার্মওয়্যার হালনাগাদ বা হার্ডওয়্যার বদলে ডেটাসহ হারাতে পারে। উপরের ক্রমে মাঝপথে থামলে এনক্রিপশন এখনো শুরু হয়নি, আবার শুরু করলেই চলে। সংস্থা রোলআউটে ৫.১-এর «পুনরুদ্ধার তথ্য সংরক্ষিত না হওয়া পর্যন্ত BitLocker সক্রিয় করবেন না» নীতি আগে লাগালে এই অসম্পূর্ণ অবস্থা নীতি পাশেও ঠেকে। «ব্যাকআপ সফল নিশ্চিত করার আগে এনক্রিপশন শুরু করবেন না» সংস্থা রোলআউটের লোহার নিয়ম।
6. দুর্ঘটনা মোকাবিলা — «পুনরুদ্ধার কী চাওয়া হলো» «পাওয়া যায় না»
6.1. পুনরুদ্ধার পর্দা উঠলে আগে কী ID-এর প্রথম ৮ অঙ্ক
নীল পুনরুদ্ধার পর্দায় পুনরুদ্ধার কী ID দেখা যায়। কপি একাধিক থাকলেও ID-এর প্রথম ৮ অঙ্ক মিলিয়ে সঠিক কী শনাক্ত করা যায়।6 খোঁজার জায়গা ৪ অধ্যায়ের সারণি অনুযায়ী, ক্রমে ধরুন।
- সংস্থার সংরক্ষণ (Entra ID অ্যাডমিন সেন্টার/Intune, বা AD DS) — প্রশাসক·হেল্পডেস্ক দিয়ে
- ব্যবহারকারীর নিজের অ্যাকাউন্ট — কর্মস্থল অ্যাকাউন্ট হলে aka.ms/aadrecoverykey, ব্যক্তিগত Microsoft অ্যাকাউন্ট হলে aka.ms/myrecoverykey6
- সক্রিয়করণের কপি — ছাপানো কাগজ, USB-এর ফাইল, রাখা টেক্সট ফাইল6
flowchart TB
REC["নীল পুনরুদ্ধার পর্দা<br/>পুনরুদ্ধার কী ID দেখা যায়"] --> ID["কী ID-এর প্রথম ৮ অঙ্ক নোট করুন"]
ID --> ORG["1. সংস্থার সংরক্ষণ<br/>(Entra ID অ্যাডমিন সেন্টার·Intune / AD DS)"]
ORG -- "ID মিলে এমন কী আছে" --> INPUT["৪৮ অঙ্ক দিয়ে বুট"]
ORG -- "পাওয়া যায় না" --> SELF["2. ব্যবহারকারীর নিজের অ্যাকাউন্ট<br/>aka.ms/aadrecoverykey / aka.ms/myrecoverykey"]
SELF -- "মিলে এমন কী আছে" --> INPUT
SELF -- "পাওয়া যায় না" --> PAPER["3. সক্রিয়করণের কপি<br/>(ছাপানো কাগজ·USB·ফাইল)"]
PAPER -- "মিলে এমন কী আছে" --> INPUT
PAPER -- "পাওয়া যায় না" --> LOST["রিসেট (সব ডেটা হারানো) ছাড়া কিছু নেই<br/>Microsoftও তুলতে পারে না"]
INPUT --> AFTER["কারণ নিশ্চিত করে, ব্যবহৃত পুনরুদ্ধার কী<br/>অকার্যকর করে পুনরায় ইস্যু (৬.৩ অধ্যায়)"]
সঙ্গে «কেন পুনরুদ্ধার মোডে ঢুকল» কারণ নিশ্চিত করা অভ্যাস করুন। আগের দিন BIOS হালনাগাদ, সিকিউর বুট সেটিং ছোঁয়া — এমন সূত্র থাকলে নকশা অনুযায়ী আচরণ। সূত্র ছাড়া বারবার হলে হার্ডওয়্যার ত্রুটি বা শারীরিক অ্যাক্সেসে বিকৃতি পর্যন্ত খোঁজার মূল্য আছে।3
6.2. একেবারেই পাওয়া না গেলে
কঠিন কথা, পুনরুদ্ধার কী না পেলে সেই এনক্রিপ্ট ড্রাইভের ডেটা তোলার কোনো পথ নেই। সংস্থা-পরিচালিত PC হলে IT বিভাগে নিশ্চিত করা শেষ আশ্রয়, তাতেও না হলে ডিভাইস রিসেট (সব ডেটা হারানো) ছাড়া কিছু থাকে না। Microsoft সাপোর্ট হারানো পুনরুদ্ধার কী দিতে বা আবার বানাতে পারে না।6
একে «এনক্রিপশনের জন্য ডেটা হারাল» ভাবা কার্যকারণ উল্টো। পুনরুদ্ধার কী ব্যবস্থাপনাকে ব্যবস্থা করা হয়নি সেটাই কারণ, একই ব্যবস্থাপনা ফাঁক চুরির সময়ে তথ্য ফাঁস হয়ে দেখা দিত।
6.3. ব্যবহৃত পুনরুদ্ধার কী একবার ব্যবহার করে ফেলুন — মেরামত·হারানো·পদত্যাগের পরিচালনা
- মেরামতে পাঠানোর সময়: মেরামতকারীকে পুনরুদ্ধার কী দিয়েছেন (বা দেওয়ার সম্ভাবনা) হলে ফিরে আসার পর আগে নতুন পুনরুদ্ধার পাসওয়ার্ড যোগ করে Entra ID / AD DS-এ ব্যাকআপ সফল নিশ্চিত করুন, তারপর দেওয়া পুনরুদ্ধার পাসওয়ার্ড মুছুন। আগে মুছলে যোগ বা ব্যাকআপ ব্যর্থ মুহূর্তে সেই ড্রাইভ পুনরুদ্ধার উপায়হীন হয়, তাই ক্রম জরুরি। Microsoftও ব্যবহারের পর পুনরুদ্ধার পাসওয়ার্ড অকার্যকর করার সুপারিশ করে, যোগ→ব্যাকআপ→মুছা ধারা কমান্ডেই শেষ হয়।5 Entra ID জয়েন ডিভাইসে ব্যবহৃত পুনরুদ্ধার পাসওয়ার্ড স্বয়ংক্রিয় রোটেট করার নীতিও আছে। ডিফল্ট Entra ID জয়েন ডিভাইসে চালু, কিন্তু পুনরুদ্ধার তথ্য ব্যাকআপ বাধ্যতামূলক নীতি (৫.১) কনফিগার থাকলেই কাজ করে। স্বয়ংক্রিয় রোটেশনের উপর ভরসা করার আগে এই পূর্বশর্ত ও কী সত্যি বদলায় কি না নিশ্চিত করুন।4
- PC হারালে: সুরক্ষা সক্রিয় ছিল কি না (TPM প্রোটেক্টর তৈরি·ক্লিয়ার কী সরানো) ৪ অধ্যায়ের কমান্ড আউটপুটের রেকর্ড বা পরিচালনা টুলে নিশ্চিত করে, এনক্রিপ্ট থাকলে «ডিস্কে ডেটা পড়া যায় না» বলা যায়। শান্ত সময়ে তালিকা করার সবচেয়ে বড় কারণ এটাই।
- পদত্যাগ·PC ফেরতের সময়: ফেরত PC-এর পুনরুদ্ধার কী শুধু পদত্যাগী ব্যক্তির Microsoft অ্যাকাউন্টে — এই অবস্থা না তৈরি করাই প্রথম। সংস্থার সংরক্ষণে জমা (৪ অধ্যায়) থাকলে ফেরতের কাজ শুধু পুনরায় কিটিং ও পুনরুদ্ধার পাসওয়ার্ড পুনরায় ইস্যু।
যেমন মেরামতের কেস প্রবাহে এমন।
flowchart LR
S["মেরামতে পাঠানো<br/>(পুনরুদ্ধার কী দেওয়ার সম্ভাবনা)"] --> B["PC ফিরে আসে"]
B --> N["নতুন পুনরুদ্ধার পাসওয়ার্ড যোগ"]
N --> BK["Entra ID / AD DS-এ<br/>ব্যাকআপ সফল নিশ্চিত"]
BK --> D["দেওয়া পুনরুদ্ধার পাসওয়ার্ড<br/>অকার্যকর (মুছা)"]
D --> OK["খাতা হালনাগাদ করে শেষ"]
7. পরিত্যাগের সম্পর্ক — এনক্রিপ্ট ডিস্ক পরিত্যাগ সহজ করে
BitLocker-এর উপকার চালনার সময়ই শেষ নয়। ড্রাইভ শুরু থেকে এনক্রিপ্ট থাকলে পরিত্যাগে ডিস্কে যা থাকে শুধু সাইফারটেক্সট। BitLocker আদতে হারানো·চুরি ছাড়াও «অনুপযুক্তভাবে পরিত্যক্ত ডিভাইস» থেকে ডেটা বেরিয়ে যাওয়া ঠেকাতে নকশা করা, সুরক্ষিত ডিভাইস পরিত্যাগ·রিসাইকেলে ডেটা অপঠনযোগ্য করা উদ্দেশ্যে আছে।1
তবে এনক্রিপ্ট বলেই পরিত্যাগের মুছে ফেলার ধাপ (রিসেট·নিবেদিত মুছে ফেলার টুল·শারীরিক ধ্বংস) বাদ দেওয়া যায় না। এনক্রিপশন «মুছে ফেলার আগে বা মুছে ফেলা যায় না এমন সময়ে ডিস্ক থেকে সাধারণ লেখা পড়ার ঝুঁকি কমানো» বীমা, যাচাইযোগ্য মুছে ফেলার বিকল্প নয়। তার উপর এনক্রিপশন চালানো সংস্থার একটা নিজস্ব কাজ যোগ হয় — পুনরুদ্ধার কী-এর কপি (কাগজ·ফাইল·AD বা Entra ID-এর নিবন্ধন) গুছানো। ডিস্ক মুছে ফেললেও কপির পুনরুদ্ধার কী থাকলে খাতায় পরিত্যাগ শেষ হয়নি। পুরনো কী মুছা পর্যন্ত পরিত্যাগ ধাপের অংশ করুন।
তবে PC পরিত্যাগে এনক্রিপশন ছাড়াও বিষয় আছে — অ্যাকাউন্ট ও লাইসেন্স খোলা, অ্যাসেট খাতা, প্রমাণ। পুরো ধাপ «Windows PC পরিত্যাগের আগে যা করতে চান»-এ চেকলিস্ট হিসেবে আছে, এনক্রিপশন ধরে পরিত্যাগ প্রবাহ সাজাতে সেটাও ব্যবহার করুন।
8. ব্যবসায়িক অ্যাপ ডেভেলপারের দৃষ্টি — পারফরম্যান্স·যন্ত্র PC·ক্লোন রোলআউট
শেষে ব্যবসায়িক অ্যাপ বা যন্ত্র নিয়ন্ত্রণ PC সামলানো অবস্থান থেকে সতর্কতা।
- পারফরম্যান্স প্রভাব «আগে ডিফল্ট ১২৮-বিটে মাপুন» মূল পথ। Microsoft নিজেই কী দৈর্ঘ্য বাছাকে «ডিভাইসের পারফরম্যান্স অনুযায়ী» বলে, উচ্চ পারফরম্যান্স ড্রাইভ·CPU হলে ২৫৬-বিট, নইলে ১২৮-বিট।4 উল্টে বললে, আধুনিক PC-তে ডিফল্ট XTS-AES ১২৮ ব্যবসায়িক অ্যাপের অনুভূতি নাড়ানো বিরল, আমাদেরও ফাইল I/O বিশেষ ভারী অ্যাপ ছাড়া সমস্যা প্রায় হয়নি। সন্দেহ থাকলে উৎপাদন-সমতুল্য ডেটা পরিমাণে এনক্রিপশনের আগে-পরে I/O মাপিয়ে স্থির করুন, অনুভূতিতে «ধীর হবে তাই বন্ধ» উল্টো কাজ।
- এনক্রিপশন অ্যাপ থেকে স্বচ্ছ। BitLocker ভলিউম পুরো এনক্রিপ্ট করে, ফাইল API-এর আচরণ বদলায় না। উল্টে বললে, চালু মেশিনে অ্যাপ যে গোপন তথ্য (সংযোগ স্ট্রিং·API কী) সামলায় BitLocker তা রক্ষা করে না — লগঅন করা মেশিনে ড্রাইভ ডিক্রিপ্ট দেখা যায়। সেখানে DPAPI ইত্যাদির পালা («Windows অ্যাপে গোপন তথ্য কোথায় রাখবেন»)।
- যন্ত্র PC·কিয়স্ক PC «মানবহীন রিবুট যায় কি না» দিয়ে কনফিগার স্থির করুন। শুধু TPM কনফিগারে পাওয়ার কাটার পরও মানবহীন উঠে আসে, কিন্তু TPM+PIN বা স্টার্টআপ কী প্রতি বুটে মানুষ লাগে, মানবহীন যন্ত্রে মানায় না। অন্যদিকে শুধু TPM কনফিগার ৩ অধ্যায়ের ট্রিগারে (ফার্ম হালনাগাদ ইত্যাদি) পুনরুদ্ধার পর্দায় থেমে যাওয়ার ঝুঁকি বয়ে, তাই সাইট থেকে দূরে (তালাবদ্ধ সংরক্ষণ+খাতা) পুনরুদ্ধার কী রেখে যন্ত্রের রক্ষণাবেক্ষণ ধাপে «কাজের আগে Suspend-BitLocker» লিখে রাখা পরিচালনার চাবি। মানবহীন টার্মিনাল শক্ত করার সাধারণ কথা «কিয়স্ক মোডে ব্যবসায়িক টার্মিনাল শক্ত করা»-এ আছে। 24H2-এর স্বয়ংক্রিয় ডিভাইস এনক্রিপশনের শর্ত শিথিলকরণ Windows IoT সংস্করণে লাগে না,2 কিন্তু তার মানে «IoT-তে স্বয়ংক্রিয় এনক্রিপশন হয় না» নয়। শিথিলকরণের আগের শর্ত (HSTI/Modern Standby ইত্যাদি) মেনে মেশিনে আগের মতো স্বয়ংক্রিয় এনক্রিপশন হতে পারে, তাই যন্ত্র PC-তেও
manage-bde -statusদিয়ে অবস্থা নিশ্চিত করা কিটিং ধাপে রাখাই নিশ্চিত পথ। - ক্লোন রোলআউটে «এনক্রিপ্ট করে তারপর ইমেজ» করবেন না। পুনরুদ্ধার পাসওয়ার্ড তৈরি করা ডিভাইসের নিজস্ব।3 সুরক্ষা সক্রিয় মাস্টার ইমেজ ক্লোন করার কনফিগার নেবেন না, রোলআউটের পর PC প্রতি সক্রিয়করণ (বা OOBE-তে স্বয়ংক্রিয় এনক্রিপশন) → পুনরুদ্ধার কী ব্যাকআপ — এই ক্রম। কিটিং স্ক্রিপ্ট করা থাকলে («winget + PowerShell দিয়ে PC কিটিং স্বয়ংক্রিয় করা») ৫.৪ অধ্যায়ের সক্রিয়করণ ও ব্যাকআপ নিশ্চিতকরণ শেষ ধাপে যোগ করলেই হয়।
9. সারসংক্ষেপ
- Windows 11 24H2-এর পর ক্লিন ইনস্টলে TPM+UEFI সিকিউর বুট মেনে PC-তে ডিভাইস এনক্রিপশন ডিফল্টে শুরু হয়। HSTI/Modern Standby ও DMA শর্ত তুলে দেওয়া হয়েছে, পরিসর সাধারণ ডেস্কটপ PC পর্যন্ত প্রসারিত।
- «নিজে থেকে এনক্রিপ্ট হলো»-এর সঠিক মোকাবিলা বন্ধ করা নয়, পুনরুদ্ধার কী কোথায় আছে নিশ্চিত করা। বন্ধ করলে হারানো·চুরি·পরিত্যাগের সুরক্ষা হারান, একবার বন্ধ করলে স্বয়ংক্রিয়ভাবে আর চালু হয় না।
- পুনরুদ্ধার কী রাখার জায়গা Entra ID / AD DS / Microsoft অ্যাকাউন্ট / ছাপানো-ফাইল চার পথ, সাইন-ইন রূপ দিয়ে প্রায় স্থির। সংস্থার সংরক্ষণ একটা স্থির করে সব PC সেখানে আছে কি না তালিকা করুন।
- নিশ্চিতকরণ
manage-bde -protectors -get C:বা(Get-BitLockerVolume -MountPoint C).KeyProtector, পরে ব্যাকআপBackupToAAD-BitLockerKeyProtector/Backup-BitLockerKeyProtector-এ শেষ হয়। - পুনরুদ্ধার কী ফার্মওয়্যার হালনাগাদ·সিকিউর বুট সেটিং বদল·হার্ড বদল ইত্যাদিতে বৈধ মালিককেও চাওয়া হয়। পরিকল্পিত কাজের আগে Suspend-BitLocker ধাপপত্রে রাখুন।
- ডিফল্ট পদ্ধতি XTS-AES ১২৮, পরে বদলাতে ডিক্রিপ্ট→পুনরায় এনক্রিপ্ট লাগে। নতুন ড্রাইভ হলে শুধু ব্যবহৃত জায়গা এনক্রিপ্ট যথেষ্ট।
- ব্যবহৃত পুনরুদ্ধার কী অকার্যকর করে পুনরায় ইস্যু করুন, পদত্যাগীর অ্যাকাউন্টে কী রেখে দেবেন না, পরিত্যাগে কী-এর কপিও সমাধি দিন — পুনরুদ্ধার কী «ইস্যু করে শেষ» নয়, জীবনচক্রে সামলানোর জিনিস।
- এনক্রিপশন পরিত্যাগের বীমাও হয়, কিন্তু মুছে ফেলার ধাপের (রিসেট·মুছে ফেলার টুল·শারীরিক ধ্বংস) বিকল্প নয়। BitLocker বন্ধ না করে পুনরুদ্ধার কী ব্যবস্থাপনার সঙ্গে কাজে লাগানোই ছোট ও মাঝারি ব্যবসার বাস্তব সমাধান।
সম্পর্কিত নিবন্ধ
- Windows-এ TPM কী — চিত্রে বোঝা «কী বাইরে না ছাড়ার সিন্দুক» ও পরিমাপ বুট
- Windows PC পরিত্যাগের আগে যা করতে চান — ডেটা মুছে ফেলা·অ্যাকাউন্ট খোলা·ব্যাকআপের বাস্তব চেকলিস্ট
- Windows 10 সাপোর্ট শেষের পর বাস্তব সমাধান — ESU·LTSC·কেনার সিদ্ধান্ত সারণি
- ছোট ব্যবসার নিরাপত্তা, কোথা থেকে শুরু — IPA «ছোট ব্যবসার তথ্য নিরাপত্তা নির্দেশিকা» ৪.০ সংস্করণের পথ
- কিয়স্ক মোডে ব্যবসায়িক টার্মিনাল শক্ত করা — Assigned Access·Shell Launcher বাছাই ও পরিচালনা নকশা
- winget + PowerShell দিয়ে PC কিটিং স্বয়ংক্রিয় করা — ধাপপত্রকে চালানো যায় করা
- Windows অ্যাপে গোপন তথ্য কোথায় রাখবেন — DPAPI কেন্দ্র করে বেস্ট প্র্যাকটিস
সম্পর্কিত পরামর্শ ক্ষেত্র
KomuraSoft LLC ব্যবসায়িক অ্যাপ·যন্ত্র PCসহ Windows পরিবেশের এনক্রিপশন পরিচালনার নকশা (পুনরুদ্ধার কী রাখার জায়গার নকশা, কিটিংয়ে ঢোকানো, যন্ত্র PC-তে BitLocker কনফিগার) এবং এনক্রিপ্ট পরিবেশে ব্যবসায়িক অ্যাপের পারফরম্যান্স যাচাই·সমস্যা তদন্তের পরামর্শ সামলায়। «যন্ত্র PC এনক্রিপ্ট করলে চলবে কি না» নিশ্চিত করা থেকেই শুরু যথেষ্ট।
তথ্যসূত্র
-
Microsoft Learn, BitLocker overview. BitLocker ভলিউম পুরো এনক্রিপ্ট করে হারানো·চুরি·অনুপযুক্ত পরিত্যাগে ডেটা বেরিয়ে যাওয়ার হুমকি মোকাবিলা করে; TPM অফলাইন বিকৃতি নেই নিশ্চিত করে PIN/স্টার্টআপ কী দিয়ে বহু-উপাদান করা যায় (পাসওয়ার্ড পদ্ধতিতে লকআউট নেই, ডিফল্টে নিষ্ক্রিয়); BitLocker সক্রিয়করণ Pro/Enterprise/Pro Education/Education-এ সমর্থিত; ডিভাইস এনক্রিপশন সব Windows সংস্করণে ব্যবহার করা যায়, শুধু OS ড্রাইভ ও ফিক্সড ড্রাইভ এনক্রিপ্ট করে; Windows 11 24H2-এ DMA ও HSTI/Modern Standby পূর্বশর্ত তুলে দেওয়া হয়েছে; ক্লিন ইনস্টলের পর OOBE শেষে ক্লিয়ার কী দিয়ে এনক্রিপশন শুরু হয়, Entra ID জয়েন/AD DS জয়েন/Microsoft অ্যাকাউন্টে পুনরুদ্ধার কী ব্যাকআপ সফল হলে TPM প্রোটেক্টর তৈরি হয়ে ক্লিয়ার কী সরানো হয়; শুধু স্থানীয় অ্যাকাউন্টের ডিভাইস সুরক্ষিত থাকে না; ডিভাইস এনক্রিপশনের ডিফল্ট পদ্ধতি XTS-AES ১২৮-বিট, পদ্ধতি বদলাতে ডিক্রিপশন লাগে; msinfo32.exe-এর «ডিভাইস এনক্রিপশন সাপোর্ট» দিয়ে যোগ্যতা দেখা যায়; ডিভাইস এনক্রিপশন একবার বন্ধ করলে স্বয়ংক্রিয়ভাবে আর চালু হয় না — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19
-
Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. স্বয়ংক্রিয় ডিভাইস এনক্রিপশন OOBE শেষে অভ্যন্তরীণ ড্রাইভ স্বয়ংক্রিয় এনক্রিপ্ট করে; সুরক্ষা Microsoft অ্যাকাউন্ট বা Entra ID (Azure AD) অ্যাকাউন্টে সাইন-ইনের পর সক্রিয় (আর্ম) হয়, স্থানীয় অ্যাকাউন্টে সক্রিয় হয় না; Windows 11 24H2 থেকে HSTI/Modern Standby শর্ত তুলে দেওয়া হয়েছে, অননুমোদিত DMA বাস ধরা পড়লেও সক্রিয় হয়, AllowedBuses রেজিস্ট্রি কী 24H2 থেকে উপেক্ষিত; এই বদল Windows IoT সংস্করণে লাগে না; অবশিষ্ট শর্ত TPM (1.2/2.0) ও UEFI সিকিউর বুট ইত্যাদি; ফার্মওয়্যার হালনাগাদে BitLocker স্থগিত→হালনাগাদ→রিবুট→পুনরায় শুরু ধাপ সুপারিশ — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, BitLocker recovery overview. পুনরুদ্ধার মোডে ঢোকার প্রতিনিধি ট্রিগার (PIN ভুল ইনপুট বারবার, BIOS/UEFI ফার্মওয়্যার হালনাগাদ ইত্যাদি বুটের প্রথম উপাদান হালনাগাদ, TPM বন্ধ·নিষ্ক্রিয়·ক্লিয়ার·সেলফ-টেস্ট ব্যর্থ, PCR বদল, মাদারবোর্ড বদল, ড্রাইভ অন্য PC-তে সরানো, ডকিং লাগানো-খোলা, NTFS পার্টিশন টেবিল বা বুট ম্যানেজার বদল, PXE বুট, TPM 1.2-এ বুট ক্রম বদল ইত্যাদি); পরিকল্পিত কাজের আগে স্থগিত (সাসপেন্ড) করলে পুনরুদ্ধার এড়ানো যায়, ডিফল্টে রিবুটে সুরক্ষা স্বয়ংক্রিয় ফেরে (রিবুট সংখ্যা নির্দিষ্টও যায়); পুনরুদ্ধার পাসওয়ার্ড ৪৮ অঙ্ক ও ডিভাইস-নিজস্ব, Entra ID জয়েন হলে Entra ID-তে, AD DS জয়েন হলে AD DS-এ সংরক্ষণ সুপারিশ, কোনোটা না হলে Microsoft অ্যাকাউন্ট সংরক্ষণ ডিফল্ট সুপারিশ; AD DS-এ কম্পিউটার অবজেক্টের নিচের ms-FVE-RecoveryInformation অবজেক্টে রাখা হয়, পুরনো পুনরুদ্ধার পাসওয়ার্ড স্বয়ংক্রিয় মুছে না; Entra ID-এর পুনরুদ্ধার কী Entra অ্যাডমিন সেন্টার·Intune অ্যাডমিন সেন্টার·PowerShell·Microsoft Graph থেকে তোলা যায়, হেল্পডেস্কে অর্পণ যায়; পুনরুদ্ধার পাসওয়ার্ড যার কাছে সে সব ডেটা পায় তাই সুরক্ষিত ডিভাইস থেকে আলাদা নিরাপদ সংরক্ষণ ও অ্যাক্সেস নিয়ন্ত্রণ লাগে — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Configure BitLocker. BitLocker নীতি CSP (MDM/Intune) ও গ্রুপ পলিসি দুই থেকে কনফিগার করা যায়; «ড্রাইভ এনক্রিপশন পদ্ধতি ও সাইফার শক্তি বাছুন» নীতি কনফিগার না করলে ডিফল্ট XTS-AES ১২৮-বিট, সুপারিশ সব ড্রাইভে XTS-AES আর কী দৈর্ঘ্য ডিভাইস পারফরম্যান্স ও নিয়ন্ত্রণ শর্ত অনুযায়ী ১২৮/২৫৬ বাছা; «BitLocker সুরক্ষিত অপারেটিং সিস্টেম ড্রাইভ কীভাবে পুনরুদ্ধার করা যাবে বাছুন» নীতিতে AD DS-এ কী সংরক্ষণ (শুধু পুনরুদ্ধার পাসওয়ার্ড/কী প্যাকেজসহ) ও «পুনরুদ্ধার তথ্য AD DS-এ সংরক্ষিত না হওয়া পর্যন্ত BitLocker সক্রিয় করবেন না» (পুনরুদ্ধার পাসওয়ার্ড স্বয়ংক্রিয় তৈরি) কনফিগার করা যায়; Entra ID জয়েন ডিভাইসে পুনরুদ্ধার পাসওয়ার্ড Entra ID-তে, হাইব্রিড জয়েনে AD ও Entra ID দুইতে ব্যাকআপ; ব্যবহারে পুনরুদ্ধার পাসওয়ার্ড রোটেশনের ডিফল্ট Entra ID জয়েন ডিভাইসে চালু (মান 1), পুনরুদ্ধার পাসওয়ার্ড ব্যাকআপ বাধ্যতামূলক নীতি কনফিগার থাকলেই কাজ করে; এনক্রিপশন পদ্ধতি বা সাইফার শক্তি বদলাতে ডিক্রিপশন ও পুনরায় এনক্রিপশন লাগে — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, BitLocker operations guide. Get-BitLockerVolume ও manage-bde -status দিয়ে অবস্থা নিশ্চিতকরণ; manage-bde -protectors -get C: ও (Get-BitLockerVolume -MountPoint C).KeyProtector দিয়ে প্রোটেক্টর তালিকা; Enable-BitLocker (-TpmProtector, -EncryptionMethod, -UsedSpaceOnly, -Pin/-TPMandPinProtector) ও Add-BitLockerKeyProtector -RecoveryPasswordProtector-এর সিনট্যাক্স; BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector এবং manage-bde -protectors -aadbackup / -adbackup দিয়ে পুনরুদ্ধার পাসওয়ার্ড Entra ID/AD DS-এ ব্যাকআপ; Suspend-BitLocker / Resume-BitLocker দিয়ে স্থগিত ও পুনরায় শুরু; ব্যবহারের পর পুনরুদ্ধার পাসওয়ার্ড অকার্যকর করে পুনরায় ইস্যুর ধাপ; «শুধু ব্যবহৃত জায়গা এনক্রিপ্ট» নতুন ড্রাইভের জন্য, «পুরো ড্রাইভ» ডেটা আছে এমন ড্রাইভের জন্য; মুছে ফেলা ফাইল ফাঁকা জায়গা হিসেবে এনক্রিপ্ট হয় না, ফরেনসিক টুলে পুনরুদ্ধার হতে পারে; পুনরুদ্ধার কী ফাইল ডিভাইস নিজে ছাড়া অন্য জায়গায় রাখতে হয় — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Support, Find your BitLocker recovery key. ব্যক্তিগত Microsoft অ্যাকাউন্টে রাখা পুনরুদ্ধার কী aka.ms/myrecoverykey-এ দেখা যায়; কর্মস্থল·স্কুল অ্যাকাউন্ট হলে https://aka.ms/aadrecoverykey থেকে ডিভাইসের «BitLocker কী দেখুন» দিয়ে দেখা যায়; ছাপানো কপি বা USB·টেক্সট ফাইল হিসেবে থাকতে পারে; পুনরুদ্ধার কী ID-এর প্রথম ৮ অঙ্ক দিয়ে সঠিক কী মেলে; সংস্থা-পরিচালিত ডিভাইস IT বিভাগে নিশ্চিত করা উচিত; পুনরুদ্ধার কী না পেলে ডিভাইস রিসেট (সব ফাইল হারানো) লাগে, Microsoft সাপোর্ট হারানো পুনরুদ্ধার কী তুলতে পারে না — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
সম্পর্কিত নিবন্ধ
কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।
Group Policy থেকে Intune — ছোট ও মাঝারি ব্যবসার জন্য ডিভাইস-ব্যবস্থাপনা মাইগ্রেশন নির্দেশিকা
AD সার্ভার বদলাতে এলে Group Policy-তে থাকবেন না Entra ID প্লাস Intune-এ যাবেন? এই নিবন্ধ ছোট ও মাঝারি ব্যবসার জন্য দুইয়ের প্রয়োগের পার্...
Windows নিরাপত্তা অডিট পলিসি ও ইভেন্ট লগ তদন্তের বাস্তব প্রয়োগ — 4625 পড়তে পারে এমন তথ্য-ব্যবস্থা দল
«সাইন-ইন ব্যর্থতার লগ দেখে দিন»-এর জবাব দেওয়ার বাস্তব নির্দেশিকা। মৌলিক ও বিস্তারিত অডিট পলিসির সম্পর্ক, ন্যূনতম চালু সাবক্যাটাগরি, ইভেন...
Windows LAPS-এর বাস্তব নির্দেশিকা — সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড ছাড়ুন
সব PC-তে একই স্থানীয় প্রশাসক পাসওয়ার্ড এক মেশিনের আক্রমণকে সব মেশিনে ছড়িয়ে দেওয়া Pass-the-Hash-এর উর্বর ভূমি। OS-এর স্ট্যান্ডার্ড Wi...
Windows সার্টিফিকেট স্টোরের বাস্তব নির্দেশিকা — ব্যবহারকারী না কম্পিউটার, কোনটিতে রাখবেন
ক্লায়েন্ট সার্টিফিকেট ব্যবহারকারী না কম্পিউটার কোন স্টোরে রাখবেন। certmgr.msc ও certlm.msc-এর ফারাক, প্রাইভেট কী-এর অনুমতি, PowerShell দ...
Windows Firewall ও ব্যবসায়িক অ্যাপ — ইনবাউন্ড নিয়ম ইনস্টলার থেকে রেজিস্টার করুন
«ডেভ মেশিনে চলে, গ্রাহকের কাছে যোগাযোগ হয় না»-এর নিয়মিত কারণ Windows Firewall। ইনবাউন্ড ডিফল্ট ব্লক ও প্রোফাইল, নোটিফিকেশন ডায়ালগে প্র...
সম্পর্কিত বিষয়
এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।
Windows-এর প্রযুক্তিগত বিষয়
Windows ডেভেলপমেন্ট, বাগ তদন্ত ও বিদ্যমান সম্পদ ব্যবহারের প্রবেশদ্বার।
এই বিষয়ের সাথে সম্পর্কিত সেবা
নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।
Windows অ্যাপ ডেভেলপমেন্ট
ব্যবসায়িক অ্যাপ, ডিভাইস ইন্টিগ্রেশন ও যোগাযোগ টুল, চাহিদা থেকে ডেভেলপমেন্ট পর্যন্ত।
প্রায়শ জিজ্ঞাসিত প্রশ্ন
এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।
- দেখতে দেখতে «ডিভাইস এনক্রিপশন» চালু হয়ে গেছে। বন্ধ করে দিলে চলবে?
- বন্ধ করা সুপারিশ করি না। Windows 11 সংস্করণ 24H2-এর পর ক্লিন ইনস্টলে TPM ও সিকিউর বুট ইত্যাদি শর্ত মেনে এমন PC-তে ডিভাইস এনক্রিপশন ডিফল্টে শুরু হয়, তাই «নিজে থেকে চালু হয়ে গেল» মনে হয়। এটা হারানো-চুরির সময়ে ডেটা রক্ষার ব্যবস্থা; বন্ধ করলে সেই সুরক্ষা হারান, আর একবার বন্ধ করলে স্বয়ংক্রিয়ভাবে আর চালু হয় না। যা করতে হবে তা বন্ধ করা নয়, manage-bde -protectors -get C: ইত্যাদি দিয়ে পুনরুদ্ধার কী নিশ্চিত করে Microsoft অ্যাকাউন্ট·Entra ID·AD — সংস্থা যেখানে স্থির করেছে সেখানে সংরক্ষিত অবস্থায় আনা।
- BitLocker-এর পুনরুদ্ধার কী কোথায় থাকে?
- সংরক্ষণের জায়গা PC-এর সাইন-ইন রূপ দিয়ে স্থির হয়। ব্যক্তিগত Microsoft অ্যাকাউন্টে সেটআপ করা PC হলে [aka.ms/myrecoverykey](https://aka.ms/myrecoverykey)-এ একই অ্যাকাউন্টে সাইন-ইন করলে তালিকা পাওয়া যায়। কোম্পানির Entra ID (কর্মস্থল অ্যাকাউন্ট) জয়েন করা PC হলে [aka.ms/aadrecoverykey](https://aka.ms/aadrecoverykey)-এর «BitLocker কী দেখুন» দিয়ে নিশ্চিত করা যায়। অন-প্রিমিস AD ডোমেইন জয়েন PC হলে নীতি কনফিগার থাকলে কম্পিউটার অবজেক্টের নিচ থেকে প্রশাসক তুলতে পারেন। এছাড়া ছাপানো কাগজ, USB মেমরি বা ফাইলের কপিও থাকতে পারে। পুনরুদ্ধার পর্দার পুনরুদ্ধার কী ID-এর প্রথম ৮ অঙ্ক মিলিয়ে সঠিক কী শনাক্ত করা যায়।
- Windows 11 Home PC-তেও BitLocker ব্যবহার করা যায়?
- সংস্করণে সংস্করণে যা ব্যবহার করা যায় তা আলাদা। PIN যোগ ও নীতি পরিচালনাসহ পূর্ণ BitLocker সক্রিয় করা যায় Pro/Enterprise/Education পরিবারে, Home-এ যায় না। অন্যদিকে সরলীকৃত ডিভাইস এনক্রিপশন Homeসহ সব সংস্করণে ব্যবহার করা যায়, TPM ও UEFI সিকিউর বুট ইত্যাদি শর্ত মিললে স্বয়ংক্রিয়ভাবে চালু হয়। তবে সুরক্ষা সক্রিয় করতে প্রশাসক অধিকারের Microsoft অ্যাকাউন্টে সাইন-ইন লাগে, শুধু স্থানীয় অ্যাকাউন্টে সুরক্ষা হয় না। কোম্পানির PC হিসেবে সামলালে Pro ধরে Entra ID বা AD-এ পুনরুদ্ধার কী কেন্দ্রীয়ভাবে সামলানো কনফিগার সুপারিশ করি।
- BIOS (UEFI ফার্মওয়্যার) হালনাগাদ করলে পুনরুদ্ধার কী চাওয়া হলো। কেন?
- BitLocker TPM দিয়ে বুট পরিবেশ বিকৃত হয়নি কি না যাচাই করে, আর ফার্মওয়্যার হালনাগাদ·সিকিউর বুট সেটিং বদল·TPM ক্লিয়ার·মাদারবোর্ড বদল ইত্যাদিতে বুটের পরিমাপ বদলালে «আগের মতো নয়» বলে পুনরুদ্ধার মোডে ঢোকে। এটা ত্রুটি নয়, নকশা অনুযায়ী আচরণ। পরিকল্পিত হালনাগাদের আগে Suspend-BitLocker (বা manage-bde -protectors -disable C:) দিয়ে সুরক্ষা স্থগিত করে কাজ করলে পুনরুদ্ধার কী না দিয়েই কাজ হয়। স্থগিতকালেও ড্রাইভ এনক্রিপ্টই থাকে, ডিফল্টে পরের রিবুটে সুরক্ষা স্বয়ংক্রিয়ভাবে ফেরে।
- পুনরুদ্ধার কী পাওয়া না গেলে ডেটা তোলা যায়?
- সঠিক পুনরুদ্ধার কী (৪৮ অঙ্কের পুনরুদ্ধার পাসওয়ার্ড) বা অন্য খোলার উপায় না থাকলে এনক্রিপ্ট ড্রাইভের ডেটা তোলার কোনো পথ নেই। Microsoft সাপোর্টও হারানো পুনরুদ্ধার কী পুনরায় ইস্যু বা তুলতে পারে না বলে স্পষ্ট করেছে। সংস্থা-পরিচালিত PC হলে আগে IT বিভাগে নিশ্চিত করুন, ব্যক্তিগত PC হলে Microsoft অ্যাকাউন্টের পুনরুদ্ধার কী পাতা, ছাপানো কপি, USB-এর .bek/.txt ফাইল খুঁজুন। তাতেও না পেলে PC রিসেট (পুনরায় ইনস্টল) ছাড়া কিছু থাকে না, ডেটা হারায়। তাই এনক্রিপশন বন্ধ করবেন কি না আলোচনার আগে সব PC-এর পুনরুদ্ধার কী সংস্থার নিয়ন্ত্রণে আছে কি না আগে নিশ্চিত করা উচিত।