מדריך מעשי ל-BitLocker — הצפנת כונן שמתחילה בניהול מפתח השחזור

· · BitLocker, Windows, אבטחה, הצפנה, TPM, מערכות מידע, ניהול נכסי IT, עסקים קטנים ובינוניים

«אתחלתי את המחשב, ובאתחול הבא הופיע מסך כחול שמעולם לא ראיתי, שביקש מפתח בן 48 ספרות», «רק עדכנתי את ה-BIOS, והגענו ישר למסך מפתח השחזור — אף אחד לא מסר לי מפתח כזה», «הסתכלתי בהגדרות של מחשב חדש ומצאתי ש«הצפנת המכשיר» נדלקה מעצמה. נראה שזה יאט את היישומים העסקיים, אז אפשר פשוט לכבות?» — בערך בשנה האחרונה, ייעוצים מהסוג הזה מלקוחות עלו באופן בולט.

הרקע ברור. מ-Windows 11 גרסה 24H2 ואילך, מחשב בהתקנה נקייה מריץ «הצפנת המכשיר» (הפעלה אוטומטית של BitLocker) כברירת מחדל. גם דרישות החומרה הוקלו, ולכן מאגר המחשבים הזכאים התרחב משמעותית. כלומר BitLocker כבר אינו דבר ש«ארגונים גדולים מגלגלים במודע» — הוא הפך לדבר ש«נכנס בשקט גם למחשבים של עסקים קטנים ובינוניים». במצב הזה, קו החיים היחיד הוא מפתח השחזור, והמצב המסוכן ביותר הוא כשההצפנה מתקדמת בזמן שהמפתח הזה אינו תחת ניהול של אף אחד.

המאמר הזה מיועד לאנשי מערכות מידע ולמנהלים בעסקים קטנים ובינוניים, ולמפתחים שאחראים ליישומים עסקיים ולמחשבי ציוד, ומסדר את BitLocker לא כ«משהו לכבות» אלא כ«משהו להשתמש בו נכון». על בסיס מקורות ראשוניים כמו Microsoft Learn נכון לאוגוסט 2026, הוא מכסה את ההבדלים בין מהדורות, את המינימום של הקשר בין TPM למפתחות, טבלת החלטה לאן לשמור את מפתח השחזור, הפעלה ותפעול בארגון, טיפול בתקריות, והקשר להשלכה.

1. השורה התחתונה קודם

  • BitLocker הוא תכונת Windows שמציפה כונן שלם, ומונעת דליפת נתונים מאובדן, גניבה או השלכה לא נאותה. גם מול התקפה שבה שולפים את הדיסק ומחברים אותו למחשב אחר, כל עוד הוא מוצפן אי אפשר לקרוא את הנתונים.1
  • BitLocker במלואו ניתן להפעיל רק ב-Pro, Enterprise, Pro Education ו-Education. המקבילה הפשוטה, «הצפנת המכשיר», זמינה בכל המהדורות כולל Home.1
  • מ-Windows 11 24H2 ואילך, דרישות ההצפנה האוטומטית של המכשיר הוקלו. דרישת HSTI/Modern Standby ודרישת «אין ממשקי DMA לא מורשים» הוסרו, ולכן אחרי השלמת OOBE (ההגדרה הראשונית) בהתקנה נקייה, ההצפנה מאותחלת כברירת מחדל במחשבים רבים שעומדים ב-TPM + UEFI Secure Boot.2
  • «התחלת» ההצפנה ו«הפעלת» ההגנה הם דברים שונים. ההגנה אינה מופעלת (armed) עד שמפתח השחזור גובה בהצלחה לחשבון Microsoft, ל-Entra ID, או (כשמדיניות השחזור הוגדרה) ל-AD DS. מחשב שמשתמש רק בחשבון מקומי, בלי יעד גיבוי, נשאר לא מוגן גם כשהוא מוצפן.12
  • יש בפועל ארבעה מקומות לשמור את מפתח השחזור (סיסמת השחזור בת 48 הספרות): Entra ID, AD DS, חשבון Microsoft, או עותק מודפס/קובץ. הזרימה כברירת מחדל: Entra ID אם המכשיר מצורף ל-Entra ID, AD DS אם הוא מצורף לדומיין AD, ואחרת חשבון Microsoft של המנהל.13
  • בקשה למפתח השחזור אינה רק סימן לחריגה. עדכון קושחה, שינוי בהגדרת Secure Boot, ניקוי ה-TPM, החלפת לוח אם, העברת הכונן למכונה אחרת — כל שינוי בסביבת האתחול יכול להפעיל את זה. הנוהל הקבוע לפני עבודה מתוכננת הוא להשעות קודם את ההגנה.3
  • שיטת ההצפנה כברירת מחדל היא XTS-AES 128 סיביות. שינוי השיטה אחר כך דורש פענוח ואז הצפנה מחדש, ולכן משתלם לקבע אותה מההתחלה. לכונן חדש לגמרי, «הצפנת שטח בשימוש בלבד» מקצרת מאוד את זמן ההצפנה הראשוני.45
  • אם מחשב מבקש את מפתח השחזור ואי אפשר להציג אותו, הנתונים נמחקים מהחשבון. גם התמיכה של Microsoft אינה יכולה לשלוף מפתח שאבד. לכן בדיוק נושא המאמר אינו «האם להצפין» אלא «לאן לשמור את מפתח השחזור ומי יכול לשלוף אותו».6

מפת הידע של המאמר

BitLocker מצפין את הכונן כולו ומונע דליפת נתונים עקב אובדן או גניבה, ולהגנה על מפתח ההצפנה משתמשים בדרך כלל ב-TPM. מ-Windows 11 24H2 ואילך «הצפנת המכשיר» מאתחלת הצפנה אוטומטית במחשבים רבים, ולכן מרכז העבודה המעשית הוא ניהול איפה לשמור את מפתח השחזור — קו החיים — בין Entra ID, ‏AD DS וחשבון Microsoft, ומי יוכל לשלוף אותו.

מפת הידע של המדריך המעשי ל-BitLockerתרשים שמראה את הקשרים בין BitLocker, ‏TPM, הצפנת המכשיר, מפתח השחזור, מצב שחזור והגורמים שמפעילים אותו (עדכון קושחה, שינוי Secure Boot, החלפת חומרה), יעדי השמירה (Entra ID, ‏AD DS, חשבון Microsoft, עותק ידני), תנאי המהדורה, מפתח גלוי ומצב הצפנה ללא הגנה, והתפעול בתיקון ובגריטהמשתמש במשתמש במונעמאוטמט אתמחייבמחייבנשמר בנשמר בנשמר במחייבעלול לגרום למוגדר באמצעותמוגדר באמצעותמשתמש במשתמש במונעמונעמוגדר באמצעותעלול לגרום לנבדק באמצעותמחייבמשתמש במשתמש בעלול לגרום לעלול לגרום לעלול לגרום לעלול לגרום לעלול לגרום לנשמר במשתמש בעלול לגרום למצמצםמחייבמונעעלול לגרום לצריך לקדום לצריך לקדום למענה מומלץ למחייבנבדק באמצעותשימוש לא מומלץ לעלול לגרום לנבדק באמצעותנבדק באמצעותצריך לקדום לאינו מתיישב עםשימוש לא מומלץ למענה מומלץ לBitLockerמפתח שחזור (סיסמת שחזור)TPMXTS-AESדליפת נתונים עקב אובדן או גניבההצפנת המכשיראתחול מאובטח של UEFIMicrosoft Entra IDActive Directory(AD DS)חשבון Microsoftמצב שחזור של BitLockerעדכון קושחהמדיניות קבוצתית (Group Policy)Microsoft IntunePIN בעת ההפעלה (TPM+PIN)מפתח הפעלההשהיית הגנה (suspend)מדיניות גיבוי חובה של פרטי שחזוראובדן נתונים עקב היעדר מפתח שחזורmanage-bdeמהדורות Windows Pro/Enterpriseמהדורת Windows Homeמפתח גלויחשבון מקומימצב הצפנה ללא הגנההחלפת חומרהעותק מודפס או קובץהצפנת שטח בשימוש בלבדתיקון ותחזוקהדליפת מפתח השחזורהנפקה מחדש של סיסמת השחזור (רוטציה)גריטת מחשבנוהל מחיקת נתוניםהשפעת ההצפנה על הביצועיםmsinfo32 (מידע מערכת)שיטת סיסמהשמירת מפתח השחזור בחשבון אישי של העובדמזהה מפתח שחזורבחירת שיטת הצפנהמחשב מכשיר ללא נוכחות אדםשכפול של דימוי שכבר הופעלה בו הגנהפריסה משכפולDPAPIסודות היישום

בתרשים, קו מלא מציין קשר שמתקיים תמיד וקו מקווקו מציין קשר מותנה (תנאי ההתקיימות מפורטים בהסבר של כל קשר בעמוד המפורט). רשימת כל הקשרים (סך הכול 48, עם אסמכתה ורמת ודאות) והגדרות המושגים המרכזיים מרוכזות בעמוד המפורט של מפת הידע (ביפנית). נתונים: JSON-LD / Turtle

2. BitLocker מול הצפנת המכשיר — מה זמין לפי מהדורה

נתחיל בסידור המונחים. «BitLocker» ו«הצפנת המכשיר» הם שני פנים של אותה טכנולוגיית הצפנה.

  • BitLocker (במלואו): מופעל לפי כונן, והצורה שפונה למנהל — כולל שיטות אימות כמו TPM+PIN ומפתחות אתחול, שליטה ב-Group Policy/Intune, וניהול דרך manage-bde.exe או PowerShell.
  • הצפנת המכשיר (Device Encryption): מנגנון שמפעיל אוטומטית את BitLocker במחשבים שעומדים בדרישות. מתג «הצפנת המכשיר» מופיע באפליקציית ההגדרות, והוא מציף רק את כונן מערכת ההפעלה וכוננים פנימיים קבועים (כוננים חיצוניים/USB אינם כלולים).1

התמיכה לפי מהדורה היא כדלקמן.1

מהדורה הפעלת BitLocker במלואו הצפנת המכשיר
Home לא כן (בדגמים שעומדים בדרישות)
Pro / Pro Education כן כן
Enterprise / Education כן כן

מה השתנה ב-Windows 11 24H2

הצפנת מכשיר אוטומטית הייתה קיימת קודם, אבל כוונה בעיקר למחשבים ניידים חדשים יחסית שעמדו בתנאים כמו «Modern Standby או תאימות HSTI» ו«אין יציאות עם גישת DMA חיצונית». Windows 11 גרסה 24H2 הסיר את שתי הדרישות האלה, וצמצם את התנאים המרכזיים שנותרו לדברים כמו «יש TPM (1.2 או 2.0)» ו«UEFI Secure Boot פעיל». גם הנוהל שבו יצרני ציוד רושמים אפיקי DMA לא מורשים ברישום (AllowedBuses) כבר אינו נחוץ, והמפתח עצמו מתעלם ממנו מ-24H2 ואילך. שימו לב שהקלת הדרישות אינה חלה על מהדורות Windows IoT.2

כתוצאה מכך, השלמת OOBE אחרי התקנה נקייה (כולל אתחול מחדש או הגדרה מחדש) מאתחלת כעת הצפנה כברירת מחדל גם במחשב שולחני רגיל לגמרי. מה שחשוב כאן הוא ההבחנה בין «אתחול» ההצפנה ל«הפעלת» ההגנה.

  • ברגע ש-OOBE מסתיים, הכונן מוצפן במפתח גלוי (clear key) (מפתח זמני לא מוגן). סייר הקבצים מציג סמל אזהרה.1
  • ברגע שכניסה עם חשבון Microsoft או חשבון Entra ID מצליחה — או, במחשב מצורף לדומיין, גיבוי ל-AD DS (עם מדיניות שחזור מוגדרת) מצליח — נוצר מגן TPM והמפתח הגלוי מוסר. רק אז ההגנה הופכת לפעילה.12
  • מחשב שמשתמש רק בחשבון מקומי נשאר לא מוגן גם כשהוא מוצפן.1

הזרימה הזו, כתרשים, נראית כך.

לא עומדעומדחשבון Microsoft / Entra ID /AD DS(מדיניות שחזור הוגדרה)חשבון מקומי בלבד(אין יעד גיבוי)התקנה נקייה / אתחול מחדש(Windows 11 24H2 ואילך)האם עומד בדרישות כמוTPM + UEFI Secure Bootלא מוצפןהצפנה מאותחלת בסיום OOBE(מפתח גלוי=מפתח זמני לא מוגן)לאן מגבים אתמפתח השחזור?גיבוי מפתח השחזור הצליחנוצר מגן TPM, המפתח הגלוי הוסר= ההגנה מופעלת(armed)נשאר מוצפן בלי הגנה(מוצג סמל אזהרה)

המנגנון הזה הוא בדיוק מה שעומד מאחורי «זה הוצפן לפני שידעתי». ארגונים שמקדמים החלפה למחשבי Windows 11 כחלק מהמענה לסיום התמיכה ב-Windows 10 (אפשרויות מעשיות אחרי סיום התמיכה ב-Windows 10 — טבלת החלטה ל-ESU, LTSC והחלפה) צריכים לשבץ ניהול מפתחות שחזור בנוהל ההקמה, מתוך הנחה שמחשבים חדשים יגיעו במצב הזה מהיום הראשון.

אפשר לבדוק אם המכונה שלכם זכאית בפתיחת מידע מערכת (msinfo32.exe) כמנהל והסתכלות בשורה «Device Encryption Support». «Meets prerequisites» פירושו שהמכשיר זכאי.1

3. המינימום של המנגנון — TPM והמפתח

מי ששומר על מפתח BitLocker הוא הTPM (Trusted Platform Module). תפקיד ה-TPM הוא לאשר שהמכשיר לא שונה בזמן שמערכת ההפעלה הייתה במצב לא מקוון, והוא משחרר את מפתח ההצפנה רק אחרי שאימות האתחול עובר. זה בדיוק מה שמאפשר לשני הדברים להתקיים יחד: Windows לגיטימי עולה כרגיל והמשתמש אינו מזין דבר, בעוד דיסק שנשלף פשוט אינו ניתן לקריאה.1 המנגנון של ה-TPM עצמו — המבנה שלא מוציא מפתחות החוצה, PCR, ו-Measured Boot — מכוסה בתרשימים ב«מהו ה-TPM ב-Windows — מדריך מאויר ל«כספת שלא מוציאה מפתחות» ולאתחול מדיד».

הנה תרשים של מה שקורה בכל אתחול.

זההשונההפעלת חשמלTPM מודד את סביבת האתחול(קושחה, תצורת אתחול וכו')האם המדידהזהה לערך הרגיל?TPM משחרר את מפתח ההצפנהאתחול רגיל(המשתמש אינו מזין דבר)מצב שחזורנדרש מפתח שחזור בן 48 ספרותאם מזינים את מפתח השחזור — האתחול ממשיךאם אי אפשר להזין,אי אפשר לשלוף את הנתונים

מעל ה-TPM אפשר גם לבחור תצורה רב-גורמית שדורשת הזנת PIN או הכנסת מפתח אתחול (קובץ מפתח בכונן USB) באתחול. גם מחשב בלי TPM יכול להצפין את כונן מערכת ההפעלה בשיטת מפתח האתחול, אבל שיטת הסיסמה אין לה מנגנון נעילה והיא חשופה לכוח גס, ולכן היא מושבתת כברירת מחדל.1

מתי נדרש מפתח השחזור?

מכיוון שה-TPM בודק אם «סביבת האתחול זהה לרגיל», גם הבעלים הלגיטימי נכנס למצב שחזור כשהסביבה משתנה. הטריגרים הייצוגיים ש-Microsoft מונה הם כדלקמן.3

  • עדכון רכיב אתחול מוקדם, כמו עדכון קושחת BIOS/UEFI
  • כיבוי ה-TPM, השבתה, ניקוי, או כשל בבדיקה עצמית של ה-TPM
  • שינוי ב-PCR (Platform Configuration Register) שפרופיל האימות של ה-TPM משתמש בו — שינוי בהגדרת Secure Boot נופל לכאן
  • החלפת לוח אם (החלפה ל-TPM חדש)
  • העברת כונן מוגן BitLocker למחשב אחר
  • חיבור/ניתוק מתחנת עגינה, שינוי בטבלת המחיצות של NTFS, שינוי במנהל האתחול, אתחול PXE
  • הזנות PIN שגויות חוזרות, או (במכונות TPM 1.2) שינוי בסדר התקני האתחול

כלומר «ביקשו מפתח שחזור אחרי עדכון BIOS» אינו תקלה ואינו התקפה; זו התנהגות שעובדת בדיוק לפי התכנון. הנוהל הקבוע לפני עבודה מתוכננת (עדכון קושחה או החלפת חומרה) הוא להשעות קודם את ההגנה. גם בזמן השעיה הכונן נשאר מוצפן, ואחרי העבודה אפשר לחדש בלי להזין מפתח שחזור. כברירת מחדל ההגנה מתחדשת אוטומטית באתחול הבא (אפשר גם לציין מספר אתחולים).3

# להשעות לפני עדכון הקושחה. כברירת מחדל ההגנה מתחדשת אוטומטית
# אחרי אתחול אחד, ולכן בעדכון שכולל כמה אתחולים, האתחול השני
# ואילך עלול להיתקע במסך השחזור.
# -RebootCount 0 עוצר את החידוש האוטומטי; משלבים את החידוש אחרי
# העבודה בנוהל במקום זאת
Suspend-BitLocker -MountPoint C: -RebootCount 0
# חובה לחדש אחרי העבודה (-RebootCount 0 אינו מחדש אוטומטית, ולכן ההרצה הזו הכרחית)
Resume-BitLocker -MountPoint C:

הערה על המונחים. בתיעוד הטכני מבחינים בין «סיסמת שחזור» (המספר בן 48 הספרות) ל«מפתח שחזור» (קובץ ה-.bek שנשמר בכונן USB),3 אבל במסכים לצרכן, ובמאמר הזה, הולכים אחרי המוסכמה הנפוצה וקוראים למספר בן 48 הספרות «מפתח שחזור».

4. טבלת החלטה לאן לשמור את מפתח השחזור — בחירה מבין ארבע אפשרויות

זה לב המאמר. יש בפועל ארבעה מקומות לשמור את מפתח השחזור, והבחירה נקבעת כמעט אוטומטית לפי אופן הכניסה למחשב. קודם טבלת ההחלטה.

מצב הארגון יעד שמירה מומלץ מה קורה כברירת מחדל איך שולפים
משתמשים ב-Microsoft 365 וכו’ ומחשבים מצורפים ל-Entra ID Entra ID סיסמת השחזור נוצרת ומגובה אוטומטית בכניסה ל-Entra ID, והמפתח הגלוי מוסר1 משתמש קצה: aka.ms/aadrecoverykey → «מכשירים» → «הצגת מפתחות BitLocker». מנהל: מרכז הניהול של Entra / Intune / Microsoft Graph63
מצורף לדומיין Active Directory מקומי AD DS אם מדיניות השחזור הוגדרה, סיסמת השחזור נוצרת אוטומטית בהצטרפות לדומיין ומגובה ל-AD DS1 מנהל מעיין באובייקט ms-FVE-RecoveryInformation מתחת לאובייקט המחשב3
לא מצורף לאף אחד (עסק קטן או עצמאי) חשבון Microsoft כניסה עם חשבון Microsoft בעל הרשאות מנהל שומרת את מפתח השחזור בחשבון הזה1 המשתמש נכנס ב-aka.ms/myrecoverykey6
מופעל רק עם חשבון מקומי עותק מודפס / קובץ (ידני) אין גיבוי אוטומטי, והצפנת המכשיר אינה מפעילה הגנה1 הנייר, כונן ה-USB או הקובץ שנשמרו בזמן ההפעלה

במכשיר בהצטרפות היברידית (גם AD וגם Entra ID), סיסמת השחזור מגובה לשניהם.4

יש שלוש נקודות שארגון צריך לקבע.

  1. לקבוע «יעד שמירה ארגוני» אחד. אם הצטרפות ל-Entra ID מתקדמת, זה Entra ID; ל-AD מקומי, זה AD DS. מצב שבו מפתח השחזור של מחשב חברה יושב בחשבון Microsoft האישי של עובד קורס ברגע שהאדם מתפטר או עובר תפקיד.
  2. לא להניח ש-AD DS «פשוט עובד אוטומטית». גיבוי ל-AD DS מניח הגדרת מדיניות (בהמשך). בנוסף, Active Directory שומר היסטוריה של סיסמאות שחזור, ומפתחות ישנים אינם נמחקים אוטומטית אלא אם אובייקט המחשב עצמו נמחק.3
  3. אם בוחרים שמירת קובץ, להיות קפדניים לגבי המיקום. קובץ מפתח השחזור צריך להישמר במקום שאינו המחשב עצמו, כמו תיקיית רשת.5 מי שמחזיק את מפתח השחזור יכול לגשת לכל הנתונים בכונן, ולכן שמירה נפרדת מהמחשב המוגן ושליטה בגישה אליו הן חובה.3

בדיקה איפה המחשב שלכם עומד עכשיו

מריצים אחד מאלה ממסוף מנהל.5

# PowerShell: בדיקת מצב ההצפנה וסוגי המגנים
Get-BitLockerVolume C: | Format-List
# בדיקת סיסמת השחזור (48 ספרות) והמזהה שלה
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: שורת הפקודה: בדיקת מצב
manage-bde -status
:: רשימת המגנים (TPM, סיסמת שחזור וכו') והערך בן 48 הספרות
manage-bde -protectors -get C:

בפלט של manage-bde -protectors -get C:, מפתח השחזור בן 48 הספרות הוא זה שמוצג כ«Numerical Password»; 8 התווים הראשונים של המזהה הנלווה הם הרמז להתאמת «איזה מפתח זה» במסך השחזור.6

אפשר גם לגבות בדיעבד ל-Entra ID או ל-AD DS את סיסמת השחזור של מחשב שכבר מוצפן.5

# לבדוק קודם את מזהה סיסמת השחזור, ואז להריץ
# גיבוי ל-Entra ID
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# גיבוי ל-AD DS
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: עם manage-bde
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}

ביקורת «האם מפתח השחזור של כל מחשב נמצא ביעד השמירה של הארגון» היא, כמו אמצעי אבטחת המידע הבסיסיים בהנחיית העסקים הקטנים והבינוניים של IPA, לא משימה חד-פעמית אלא דבר ששייך לפנקס מתמשך («מאיפה עסקים קטנים ובינוניים צריכים להתחיל באבטחה — סיור ב«הנחיות אבטחת מידע לעסקים קטנים ובינוניים» של IPA, מהדורה 4»).

5. הפעלה ותפעול בארגון — מדיניות, פקודות ושיטת הצפנה

5.1. איסור במדיניות על «הפעלה בלי מפתח שחזור»

את הגדרות BitLocker אפשר להגדיר גם מ-Group Policy (GPO) וגם מ-MDM (BitLocker CSP, כמו ב-Intune).4 מנקודת המבט של ניהול מפתחות שחזור, המדיניות החשובה ביותר היא «Choose how BitLocker-protected operating system drives can be recovered». כאן מגדירים את הדברים הבאים.43

  • שמירת מידע שחזור ב-AD DS (סיסמת שחזור בלבד, או כולל חבילת המפתח)
  • הפעלת «Do not enable BitLocker until recovery information is stored to AD DS» — עמוד השדרה של מניעת תאונות, שמסרב להתחיל הצפנה אלא אם הגיבוי הצליח. בתצורה הזו סיסמת השחזור נוצרת אוטומטית

אותו חשיבה חלה כשמכשירים מצורפים ל-Entra ID מנוהלים ב-Intune: הופכים את גיבוי מפתח השחזור לחובה, ורק אז מפעילים הצפנה. מפתחות שחזור ב-Entra ID ניתנים לשליפה ממרכז הניהול של Entra, ממרכז הניהול של Intune, מ-PowerShell או מ-Microsoft Graph, ואת השליפה אפשר גם לאצול לדלפק התמיכה.3

5.2. שיטת ההצפנה — ברירת המחדל היא XTS-AES 128

אם לא מגדירים שיטת הצפנה, BitLocker משתמש כברירת מחדל בXTS-AES 128 סיביות. גם הצפנת המכשיר כברירת מחדל היא XTS-AES 128. אפשר לשנות ל-XTS-AES 256 וכו’ במדיניות «Choose drive encryption method and cipher strength», אבל ההמלצה של Microsoft היא להשתמש ב-XTS-AES לכל כונן ולבחור אורך מפתח 128 או 256 לפי ביצועי המכשיר (ולפי דרישות רגולציה בענף).41

נקודת הזהירות היא שאי אפשר לשנות אחר כך את השיטה בכונן שכבר מוצפן. שינוי שיטה או אורך מפתח דורש פענוח ואז הצפנה מחדש.1 אם יש סיבה כמו «דרישות רגולציה מחייבות 256 סיביות», מקבעים את זה בתחילת הפריסה.

5.3. הצפנת שטח בשימוש בלבד מול הכונן כולו

בחירה נוספת בזמן ההפעלה היא היקף ההצפנה. ההנחיה של Microsoft לבחירה ביניהם חד-משמעית.5

  • הצפנת שטח בשימוש בלבד: לכונן חדש לגמרי שמעולם לא החזיק נתונים. ההצפנה הראשונית מהירה
  • הצפנת הכונן כולו: לכונן שכבר היה בשימוש — כזה שהחזיק נתונים, ושבו קבצים שנמחקו עשויים להישאר

הסיבה היא שהשטח שתפסו קבצים שנמחקו נראה כ«שטח פנוי» למערכת הקבצים, ולכן «שטח בשימוש בלבד» אינו מציף אותו, ואפשר לשחזר אותו בכלי פורנזיקה עד שהוא נדרס.5 בפועל מספיק לזכור: «שטח בשימוש בלבד» מתאים למחשב חדש ישר מההקמה, והצפנת כונן מלאה היא הבחירה כשמחילים אחר כך על מחשב שכבר היה בשימוש.

5.4. הפעלה מ-PowerShell

התבנית הבסיסית לפריסה בתסריט היא כדלקמן.5

# 1. קודם מוסיפים מגן סיסמת שחזור (48 ספרות) (בשלב הזה ההצפנה
#    עדיין לא מתחילה). גם אם כמה סיסמאות שחזור כבר נשארו
#    מניסיונות קודמים, בוחרים רק את זו שנוספה עכשיו לפי
#    הפרש המזהים לפני ואחרי
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
    Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
    Select-Object -ExpandProperty KeyProtectorId

# 2. מגבים את סיסמת השחזור שנוספה ליעד השמירה של הארגון.
#    אם זה נכשל אסור להתקדם להצפנה, ולכן
#    -ErrorAction Stop עוצר את העיבוד בשגיאה
#    (השלב הזה כולל אישור שהמפתח נראה במרכז
#    הניהול של Entra / ב-AD)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# ל-AD DS: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop

# 3. מתחילים הצפנה רק אחרי שהגיבוי הצליח. 3a ו-3b
#    בלעדיים זה לזה — מריצים רק אחד מהם (מקבעים כאן גם
#    את השיטה ואת ההיקף)

# 3a. תצורה רגילה: TPM בלבד (למחשבים שדורשים אתחול בלי פיקוח)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector

# 3b. תצורת TPM+PIN (למחשבים נייחים באבטחה גבוהה). מריצים
#     במקום 3a.
#     מזינים PIN שונה לכל מחשב במקום עצמו. הטמעה כטקסט גלוי
#     בתסריט תיתן לכל המחשבים את אותו PIN, וגם תהפוך את
#     התסריט עצמו לנקודת דליפה
$Pin = Read-Host -AsSecureString -Prompt "ה-PIN של המכשיר הזה"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector

הסדר הזה — «להפקיד את סיסמת השחזור, ורק אז להתחיל הצפנה» — חשוב. אם מתחילים במקום זאת מ-Enable-BitLocker -TpmProtector, ועיבוד נעצר באמצע, נשארים עם מחשב שבו הגנת TPM בלבד פעילה בלי גיבוי שחזור ביד, עם סיכון לאבד את הנתונים בעדכון הקושחה או בשינוי החומרה הבא. בסדרה למעלה, אם נעצרים באמצע, ההצפנה עדיין לא התחילה, וכל מה שצריך הוא להתחיל מחדש. בפריסה ארגונית, אם מדיניות 5.1 «Do not enable BitLocker until recovery information is stored» כבר בתוקף, גם המצב החצי-גמור הזה נחסם ברמת המדיניות. «לא להתחיל הצפנה לפני שאישרתם שהגיבוי הצליח» הוא כלל הברזל של פריסה ארגונית.

6. טיפול בתקריות — כשמבקשים מפתח שחזור, או כשלא מוצאים אותו

6.1. כשמסך השחזור מופיע, מתחילים ב-8 הספרות הראשונות של מזהה המפתח

מסך השחזור הכחול מציג מזהה מפתח שחזור. גם כשיש כמה עותקים ביד, התאמת 8 הספרות הראשונות של המזהה מאפשרת לנעוץ את המפתח הנכון.6 איפה לחפש זה בדיוק הטבלה בפרק 4; עוברים עליה לפי הסדר.

  1. יעד השמירה של הארגון (מרכז הניהול של Entra ID / Intune, או AD DS) — דרך מנהל או דלפק התמיכה
  2. החשבון של המשתמש עצמו — aka.ms/aadrecoverykey לחשבון עבודה, aka.ms/myrecoverykey לחשבון Microsoft אישי6
  3. העותק שנשמר בהפעלה — דף מודפס, קובץ בכונן USB, או קובץ טקסט שמור6
נמצא מפתח עם מזהה תואםלא נמצאנמצא מפתח תואםלא נמצאנמצא מפתח תואםלא נמצאמסך שחזור כחולמוצג מזהה מפתח השחזוררושמים את 8 הספרות הראשונות של מזהה המפתח1. יעד השמירה של הארגון(מרכז ניהול Entra ID, Intune או AD DS)מזינים 48 ספרות ומאתחלים2. החשבון של המשתמש עצמוaka.ms/aadrecoverykey / aka.ms/myrecoverykey3. העותק שנשמר בהפעלה(דף מודפס, USB או קובץ)לא נשאר אלא אתחול מחדש, כל הנתונים אבודיםגם Microsoft אינה יכולה לשלוףמאשרים את הסיבה, ואז מבטלים ומנפיקים מחדשאת המפתח שהשתמשו בו, פרק 6.3

לצד זה, הופכים להרגל לאשר למה נכנסתם למצב שחזור. אם אפשר להצביע על משהו — עדכון BIOS ביום שלפני, נגיעה בהגדרת Secure Boot — זו התנהגות לפי התכנון. אם זה חוזר בלי הסבר כזה, שווה לחקור הלאה, כולל אפשרות של תקלת חומרה או שינוי בגישה פיזית.3

6.2. אם באמת אי אפשר למצוא

זה דבר קשה לומר, אבל אם מפתח השחזור אינו נמצא, אין דרך לשלוף את הנתונים מהכונן המוצפן הזה. במחשב בניהול הארגון, בדיקה מול מערכות המידע היא המוצא האחרון; בלי זה, לא נשאר אלא לאתחל את המכשיר (לאבד את כל הנתונים). התמיכה של Microsoft אינה יכולה לספק או ליצור מחדש מפתח שחזור שאבד.6

למסגר את זה כ«הנתונים אבדו בגלל ההצפנה» הופך את הסיבתיות. הסיבה היא שניהול מפתחות השחזור מעולם לא הפך למערכת, ואותו פער עצמו היה עולה כדליפת מידע אילו המכשיר היה נגנב במקום זאת.

6.3. מתייחסים למפתח שחזור שכבר השתמשו בו כחד-פעמי — תפעול דרך תיקונים, אובדן ועזיבת עובדים

  • שליחה לתיקון: אם מסרתם את מפתח השחזור לספק התיקון (או שאולי מסרתם), אחרי שהמכונה חוזרת, קודם מוסיפים סיסמת שחזור חדשה ומאשרים שגיבויה ל-Entra ID / AD DS הצליח, ורק אז מוחקים את סיסמת השחזור שמסרתם. מחיקה קודם הייתה משאירה את הכונן בלי אפשרות שחזור אם ההוספה או הגיבוי נכשלו, ולכן הסדר חשוב. גם Microsoft ממליצה לבטל סיסמת שחזור אחרי שימוש, ואת כל סדרת ההוספה-גיבוי-מחיקה אפשר להשלים בפקודות.5 למכשירים מצורפים ל-Entra ID יש גם מדיניות שמסובבת אוטומטית סיסמת שחזור אחרי שהשתמשו בה. ברירת המחדל פעילה במכשירים מצורפים ל-Entra ID, אבל היא פועלת רק כשמדיניות שמחייבת גיבוי מידע שחזור (פרק 5.1) מוגדרת. לפני שמסתמכים על סיבוב אוטומטי, מאשרים שההנחה הזו מוגדרת ושהמפתח באמת מוחלף.4
  • כשמחשב אובד: בודקים, לפי רישומים מפלט הפקודות בפרק 4 או מכלי הניהול, אם ההגנה הייתה פעילה (מגן TPM נוצר, המפתח הגלוי הוסר); אם הוצפן, אתם במצב שבו אפשר לומר שהנתונים בדיסק אינם ניתנים לקריאה. זו הסיבה הגדולה ביותר לעשות ביקורת בזמן שהכול תקין.
  • כשעובדים עוזבים ומחזירים מחשב: העדיפות הראשונה היא לא לתת למפתח השחזור של מחשב מוחזר להתקיים רק בחשבון Microsoft האישי של העוזב. אם הריכוז ליעד השמירה של הארגון (פרק 4) במקום, העבודה בהחזרה היא רק הקמה מחדש והנפקה מחדש של סיסמת השחזור.

כזרימה, מקרה התיקון נראה למשל כך.

שליחה לתיקון(ייתכן שמפתח השחזור נמסר)המחשב חוזרמוסיפים סיסמת שחזור חדשהמאשרים שגיבוי לEntra ID / AD DS הצליחמבטלים, מוחקים,את סיסמת השחזור שנמסרהמעדכנים את הפנקס ומסיימים

7. הקשר להשלכה — דיסק מוצפן מקל על ההשלכה

התועלת של BitLocker אינה מוגבלת לזמן השימוש. אם הכונן הוצפן מההתחלה, כל מה שנשאר בדיסק בזמן ההשלכה הוא טקסט מוצפן. BitLocker תוכנן מלכתחילה למנוע דליפת נתונים לא רק מאובדן או גניבה אלא גם מ«מכשירים שהושלכו באופן לא נאות», והפיכת הנתונים לבלתי קריאים כשמכשיר מוגן מושלך או ממוחזר היא חלק ממטרתו.1

עם זאת, היות מוצפן אינו אומר שאפשר לדלג על הליך המחיקה בזמן ההשלכה (אתחול מחדש, כלי מחיקה ייעודי, השמדה פיזית). ההצפנה היא ביטוח ש«מוריד את הסיכון שטקסט גלוי ייקרא מהדיסק לפני מחיקה, או כשמחיקה אינה אפשרית»; היא אינה תחליף למחיקה שניתן לאמת. מעל זה, לארגון שמריץ הצפנה יש עוד משימה ייחודית — סידור עותקי מפתח השחזור (נייר, קבצים, רשומות ב-AD או ב-Entra ID). גם אחרי שהדיסק נמחק, ההשלכה בפנקס אינה שלמה כל עוד עותק של מפתח השחזור עדיין קיים. הופכים גם את מחיקת המפתח הישן לחלק מנוהל ההשלכה.

עם זאת, בהשלכת מחשב יש גם שיקולים מעבר להצפנה — ניתוק חשבונות ורישיונות, פנקס הנכסים, שובל ביקורת. הנוהל המלא מסודר כרשימת בדיקה ב«מה לעשות לפני שמשליכים מחשב Windows — רשימת בדיקה מעשית למחיקת נתונים, ניתוק חשבונות וגיבויים», אז משתמשים בו לצד המאמר הזה כשבונים זרימת השלכה שמניחה שההצפנה במקום.

8. נקודת המבט של מפתח יישומים עסקיים — ביצועים, מחשבי ציוד ופריסת שיבוט

לבסוף, כמה אזהרות מנקודת המבט של מי שאחראי ליישומים עסקיים או למחשבי בקרת ציוד.

  • להשפעת ביצועים, הצעד הבסיסי הוא למדוד קודם עם ברירת המחדל של 128 סיביות. Microsoft עצמה ממסגרת את בחירת אורך המפתח כתלויה בביצועי המכשיר — 256 סיביות לכונן ומעבד בעלי ביצועים גבוהים, 128 סיביות אחרת.4 בהיפוך, זה אומר ש-XTS-AES 128 כברירת מחדל כמעט לא משפיע על התחושה של יישום עסקי במחשב מודרני; בניסיון שלנו זה כמעט לא גרם לבעיה מחוץ ליישומים עם קלט/פלט קבצים כבד במיוחד. אם יש חשד, צריך למדוד קלט/פלט לפני ואחרי הצפנה בנפחי נתונים שווי-ייצור ולהחליט מזה; לכבות מתוך ניחוש ש«כנראה זה יאט» הופך את הסדר.
  • ההצפנה שקופה ליישומים. BitLocker מציף את הכרך כולו, והתנהגות ה-API של הקבצים אינה משתנה. מצד שני, BitLocker אינו יכול להגן על סודות שיישום מטפל בהם בזמן ריצה במכונה — מחרוזות חיבור, מפתחות API, כי במכונה מחוברת הכונן נראה בפענוח. שם נכנסים DPAPI וכדומה («שמירת מידע רגיש ביישומי Windows - נמנעים מתצורה גלויה עם DPAPI»).
  • למחשבי ציוד ולמחשבי קיוסק, התצורה נקבעת לפי «האם אפשר לאתחל בלי פיקוח». בתצורת TPM בלבד, גם חזרה מהפסקת חשמל עולה בלי פיקוח, אבל TPM+PIN או מפתח אתחול דורשים אדם בכל אתחול, וזה אינו מתאים לציוד לא מפוקח. מצד שני, תצורת TPM בלבד נושאת את הסיכון להיתקע במסך השחזור בטריגרים של פרק 3 (עדכוני קושחה וכו’), ולכן שמירת מפתח השחזור במקום רחוק מהאתר (אחסון נעול ועוד פנקס) ופירוט «Suspend-BitLocker לפני עבודה» בנוהל התחזוקה של הציוד הופכים ללב התפעול. חיזוק מסופים לא מפוקחים בכלל מכוסה ב«נעילת מסופים עסקיים במצב קיוסק — בחירה בין Assigned Access ל-Shell Launcher ותכנון התפעול». שימו לב שהקלת הדרישות של 24H2 להצפנת מכשיר אוטומטית אינה חלה על מהדורות Windows IoT,2 אבל זה אינו אומר «ב-IoT לא תקרה הצפנה אוטומטית». בדגמים שעומדים בדרישות שלפני ההקלה (HSTI/Modern Standby וכו’), הצפנה אוטומטית עדיין יכולה לקרות כמו קודם, ולכן שיבוץ בדיקת מצב ב-manage-bde -status בנוהל ההקמה גם למחשבי ציוד הוא הצעד הבטוח.
  • לא «להצפין ואז ליצור דמות» בפריסת שיבוט. סיסמת שחזור ייחודית למכשיר שיצר אותה.3 לא משכפלים דמות של מכונת אב עם הגנה שכבר הופעלה; במקום זאת, אחרי הפריסה, מפעילים לפי מחשב (או נותנים להצפנה אוטומטית לקרות ב-OOBE), ואז מגבים את מפתח השחזור, בסדר הזה. אם ההקמה כבר בתסריט («אוטומציה של הקמת מחשבים עם winget + PowerShell — להפוך את מדריך העבודה לניתן-להרצה»), כל מה שצריך הוא לצרף את שלב ההפעלה ואישור הגיבוי מפרק 5.4 כשלב אחרון.

9. סיכום

  • בהתקנה נקייה מ-Windows 11 24H2 ואילך, הצפנת המכשיר מאותחלת כברירת מחדל במחשבים שעומדים ב-TPM + UEFI Secure Boot. דרישות HSTI/Modern Standby ו-DMA הוסרו, וההיקף התרחב למחשבים שולחניים רגילים.
  • המענה הנכון ל«זה הוצפן לבד» אינו כיבוי אלא אישור איפה מפתח השחזור. כיבוי מאבד את ההגנה באובדן, גניבה או השלכה, ואחרי כיבוי זה אינו נדלק מחדש אוטומטית.
  • לאן לשמור את מפתח השחזור זו בחירה מבין ארבע — Entra ID, AD DS, חשבון Microsoft, או עותק מודפס/קובץ — והיא נקבעת בעיקר לפי צורת הכניסה. מקבעים יעד שמירה ארגוני אחד ובודקים אם המפתח של כל מחשב באמת שם.
  • הבדיקה נעשית ב-manage-bde -protectors -get C: או (Get-BitLockerVolume -MountPoint C).KeyProtector, וגיבוי בדיעבד מושלם ב-BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector.
  • מפתח השחזור נדרש גם מהבעלים הלגיטימי, דרך עדכוני קושחה, שינויי הגדרת Secure Boot, החלפת חומרה וכדומה. משבצים Suspend-BitLocker לפני עבודה מתוכננת במדריך העבודה.
  • השיטה כברירת מחדל היא XTS-AES 128, ושינוי אחר כך דורש פענוח ואז הצפנה מחדש. לכונן חדש לגמרי, הצפנת שטח בשימוש בלבד מספיקה.
  • מבטלים ומנפיקים מחדש מפתח שחזור אחרי שהשתמשו בו; לא משאירים מפתח בחשבון של עובד שעזב; קוברים גם את העותקים בהשלכה — מפתח שחזור אינו דבר ש«מנפיקים ושוכחים», הוא דבר שמנהלים לאורך מחזור החיים כולו.
  • ההצפנה משמשת גם כביטוח בזמן השלכה, אבל היא אינה תחליף להליך המחיקה (אתחול מחדש, כלי מחיקה, השמדה פיזית). במקום לכבות את BitLocker, להשתמש בו נכון יחד עם ניהול מפתחות שחזור הוא המענה המציאותי לעסקים קטנים ובינוניים.

מאמרים קשורים

תחומי ייעוץ קשורים

KomuraSoft LLC מטפלת בייעוץ על תכנון תפעול הצפנה בסביבות Windows שכוללות יישומים עסקיים ומחשבי ציוד (תכנון לאן נשמרים מפתחות שחזור, שיבוץ בהקמה, תצורת BitLocker במחשבי ציוד), ועל אימות ביצועים וחקירת תקלות של יישומים עסקיים בסביבה מוצפנת. אפשר להתחיל פשוט בבדיקה אם בטוח להצפין מחשב ציוד.

מקורות

  1. Microsoft Learn, BitLocker overview. על כך ש-BitLocker הוא תכונה שמציפה כרך שלם ומטפלת באיום דליפת נתונים מאובדן, גניבה או השלכה לא נאותה; על כך שה-TPM מאשר שלא הייתה שינוי במצב לא מקוון ומאפשר תצורה רב-גורמית עם PIN/מפתח אתחול (לשיטת הסיסמה אין נעילה והיא מושבתת כברירת מחדל); על כך שהפעלת BitLocker נתמכת ב-Pro/Enterprise/Pro Education/Education; על כך שהצפנת המכשיר זמינה בכל גרסת Windows ומציפה רק את כונן מערכת ההפעלה וכוננים קבועים; על כך שדרישות DMA ו-HSTI/Modern Standby הוסרו ב-Windows 11 24H2; על כך שההצפנה מאותחלת במפתח גלוי בסיום OOBE אחרי התקנה נקייה, ומגן TPM נוצר והמפתח הגלוי מוסר רק אחרי גיבוי מוצלח של מפתח השחזור להצטרפות Entra ID, הצטרפות AD DS או חשבון Microsoft; על כך שמכשיר שמשתמש רק בחשבון מקומי נשאר לא מוגן; על כך ששיטת ברירת המחדל של הצפנת המכשיר היא XTS-AES 128 סיביות, ושינוי שיטה דורש פענוח; על בדיקת זכאות דרך «Device Encryption Support» ב-msinfo32.exe; ועל כך שהצפנת המכשיר אינה נדלקת מחדש אוטומטית אחרי כיבוי.  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19

  2. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. על כך שהצפנת מכשיר אוטומטית מציפה אוטומטית כוננים פנימיים אחרי סיום OOBE; על כך שההגנה מופעלת (armed) רק אחרי כניסה עם חשבון Microsoft או חשבון Entra ID (Azure AD), ואינה מופעלת עם חשבון מקומי; על כך שדרישות HSTI/Modern Standby הוסרו מ-Windows 11 24H2, הפעלה מתרחשת כעת גם כשמזוהה אפיק DMA לא מורשה, ומפתח הרישום AllowedBuses מתעלמים ממנו מ-24H2 ואילך; על כך שהשינוי אינו חל על מהדורות Windows IoT; על כך שהדרישות שנותרו הן TPM (1.2/2.0) ו-UEFI Secure Boot וכדומה; ועל כך שנוהל עדכון הקושחה המומלץ הוא להשעות את BitLocker, לעדכן, לאתחל, ואז לחדש.  2 3 4 5

  3. Microsoft Learn, BitLocker recovery overview. על הטריגרים הייצוגיים לכניסה למצב שחזור (הזנות PIN שגויות חוזרות, עדכון רכיב אתחול מוקדם כמו עדכון קושחת BIOS/UEFI, כיבוי/השבתה/ניקוי של ה-TPM או כשל בבדיקה עצמית, שינוי PCR, החלפת לוח אם, העברת כונן למחשב אחר, חיבור/ניתוק מתחנת עגינה, שינוי בטבלת מחיצות NTFS או במנהל האתחול, אתחול PXE, שינוי סדר אתחול ב-TPM 1.2 וכו’); על כך שאפשר להימנע משחזור בהשעיה לפני עבודה מתוכננת, וכברירת מחדל ההגנה מתחדשת אוטומטית באתחול (אפשר גם לציין מספר אתחולים); על כך שסיסמת השחזור היא בת 48 ספרות וייחודית למכשיר, עם המלצה לשמירה ב-Entra ID למכשירים מצורפים ל-Entra ID, ב-AD DS למכשירים מצורפים ל-AD DS, וחשבון Microsoft כהמלצת ברירת המחדל למכשירים שאינם מצורפים לאף אחד; על כך ש-AD DS שומר באובייקט ms-FVE-RecoveryInformation מתחת לאובייקט המחשב, וסיסמאות שחזור ישנות אינן נמחקות אוטומטית; על כך שמפתחות שחזור ב-Entra ID ניתנים לשליפה ממרכז הניהול של Entra, ממרכז הניהול של Intune, מ-PowerShell או מ-Microsoft Graph וניתנים לאצילה לדלפק התמיכה; ועל כך שמחזיקי סיסמת השחזור יכולים לגשת לכל הנתונים, ולכן נדרשת שמירה מאובטחת נפרדת מהמכשיר המוגן ושליטה בגישה.  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Configure BitLocker. על כך שמדיניות BitLocker ניתנת להגדרה גם מ-CSP (MDM/Intune) וגם מ-Group Policy; על כך שכאשר מדיניות «Choose drive encryption method and cipher strength» אינה מוגדרת, ברירת המחדל היא XTS-AES 128 סיביות, עם המלצה ל-XTS-AES בכל כונן ואורך מפתח 128/256 לפי ביצועי המכשיר ודרישות רגולציה; על כך שמדיניות «Choose how BitLocker-protected operating system drives can be recovered» מגדירה מה נשמר ב-AD DS (סיסמת שחזור בלבד, או כולל חבילת המפתח) ו«Do not enable BitLocker until recovery information is stored to AD DS» (שיוצרת אוטומטית את סיסמת השחזור); על כך שסיסמת השחזור מגובה ל-Entra ID במכשירים מצורפים ל-Entra ID ולשניהם, AD ו-Entra ID, במכשירים בהצטרפות היברידית; על כך שסיבוב סיסמת שחזור בשימוש כברירת מחדל פעיל (ערך 1) במכשירים מצורפים ל-Entra ID, אבל פועל רק כשמדיניות שמחייבת גיבוי סיסמת שחזור מוגדרת; ועל כך ששינוי שיטת הצפנה או חוזק צופן דורש פענוח והצפנה מחדש.  2 3 4 5 6 7

  5. Microsoft Learn, BitLocker operations guide. על בדיקת מצב ב-Get-BitLockerVolume ו-manage-bde -status; על רשימת מגנים ב-manage-bde -protectors -get C: ו-(Get-BitLockerVolume -MountPoint C).KeyProtector; על התחביר של Enable-BitLocker (‎-TpmProtector, ‎-EncryptionMethod, ‎-UsedSpaceOnly, ‎-Pin/‎-TPMandPinProtector) ושל Add-BitLockerKeyProtector -RecoveryPasswordProtector; על גיבוי סיסמת שחזור ל-Entra ID/AD DS ב-BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector וב-manage-bde -protectors -aadbackup / -adbackup; על השעיה וחידוש ב-Suspend-BitLocker / Resume-BitLocker; על נוהל ביטול והנפקה מחדש של סיסמת שחזור אחרי שימוש; על כך ש«הצפנת שטח בשימוש בלבד» מתאימה לכונן חדש לגמרי ו«הכונן כולו» לכונן שכבר מחזיק נתונים; על כך שקבצים שנמחקו נשארים לא מוצפנים כשטח פנוי וניתנים לשחזור בכלי פורנזיקה; ועל הצורך לשמור את קובץ מפתח השחזור במקום שאינו המכשיר עצמו.  2 3 4 5 6 7 8

  6. Microsoft Support, Find your BitLocker recovery key. על בדיקת מפתח שחזור שנשמר בחשבון Microsoft אישי ב-https://aka.ms/myrecoverykey; על בדיקה לחשבון עבודה או לימודים דרך «הצגת מפתחות BitLocker» מ-https://aka.ms/aadrecoverykey; על אפשרות של עותק מודפס, או עותק בכונן USB/קובץ טקסט; על התאמת 8 הספרות הראשונות של מזהה מפתח השחזור לזיהוי המפתח הנכון; על כך שמכשירים בניהול הארגון צריכים בדיקה מול מערכות המידע; ועל כך שאם מפתח השחזור אינו נמצא נדרש אתחול מחדש של המכשיר (איבוד כל הקבצים), והתמיכה של Microsoft אינה יכולה לשלוף מפתח שחזור שאבד.  2 3 4 5 6 7 8

מאמרים עדכניים עם אותן תגיות, להעמקה בנושאים קרובים.

העמודים האלה ממקמים את הנושא בהקשר רחב יותר של שירותים והחלטות.

המאמר קשור ישירות לשירותים הבאים.

שאלות נפוצות

שאלות נפוצות בפניות בנושא המאמר.

שמתי לב ש«הצפנת המכשיר» נדלקה מעצמה. אפשר לכבות?
כיבוי אינו מומלץ. בהתקנה נקייה של Windows 11 גרסה 24H2 ואילך, הצפנת המכשיר מאותחלת כברירת מחדל במחשבים שעומדים בתנאים כמו TPM ו-Secure Boot, ולכן זה נראה כאילו «נדלק לבד». זה המנגנון שמגן על הנתונים באובדן או גניבה; כיבוי מאבד את ההגנה, ואחרי שכיביתם זה לא נדלק מחדש אוטומטית. מה שצריך לעשות אינו לכבות, אלא לבדוק את מפתח השחזור בפקודה כמו manage-bde -protectors -get C: ולוודא שהוא נשמר במקום שהארגון קבע — חשבון Microsoft, Entra ID או AD, למשל.
איפה נמצא מפתח השחזור של BitLocker?
מקום השמירה נקבע לפי אופן הכניסה למחשב. במחשב שהוגדר עם חשבון Microsoft אישי, כניסה ל-https://aka.ms/myrecoverykey באותו חשבון מציגה את הרשימה. במחשב שצורף ל-Entra ID של החברה (חשבון עבודה), בודקים «הצגת מפתחות BitLocker» ב-https://aka.ms/aadrecoverykey. במחשב שצורף לדומיין AD מקומי, אם המדיניות הוגדרה, מנהל יכול לשלוף אותו מתחת לאובייקט המחשב. ייתכן גם עותק מודפס, כונן USB או קובץ שמור. התאמה של 8 הספרות הראשונות של מזהה מפתח השחזור שמוצג במסך השחזור מאפשרת לזהות את המפתח הנכון.
אפשר להשתמש ב-BitLocker במחשב Windows 11 Home?
היכולות משתנות לפי המהדורה. BitLocker במלואו, כולל הוספת PIN וניהול במדיניות, ניתן להפעיל רק במשפחת Pro/Enterprise/Education; ב-Home זה לא זמין. המקבילה הפשוטה, הצפנת המכשיר, זמינה בכל המהדורות כולל Home, ונדלקת אוטומטית אם מתקיימים תנאים כמו TPM ו-UEFI Secure Boot. אבל הפעלת ההגנה דורשת כניסה עם חשבון Microsoft בעל הרשאות מנהל — חשבון מקומי לבדו אינו מגן. אם מנהלים את זה כמחשב חברה, מומלץ תצורה שמניחה Pro ומנהלת מפתחות שחזור באופן מרכזי דרך Entra ID או AD.
אחרי עדכון BIOS (קושחת UEFI) ביקשו ממני את מפתח השחזור. למה?
BitLocker משתמש ב-TPM כדי לוודא שסביבת האתחול לא שונתה, וכשמדידות האתחול משתנות — בגלל עדכון קושחה, שינוי בהגדרת Secure Boot, ניקוי ה-TPM, החלפת לוח אם וכו' — הוא שופט שהסביבה «שונה מהרגיל» ונכנס למצב שחזור. זו לא תקלה; זו התנהגות לפי התכנון. לפני עדכון מתוכנן, השעיית ההגנה ב-Suspend-BitLocker (או manage-bde -protectors -disable C:) מאפשרת לבצע את העבודה בלי להזין מפתח שחזור. הכונן נשאר מוצפן בזמן ההשעיה, וכברירת מחדל ההגנה מתחדשת אוטומטית באתחול הבא.
אם מפתח השחזור לא נמצא, אפשר בכל זאת לשלוף את הנתונים?
בלי מפתח השחזור הנכון (סיסמת השחזור בת 48 הספרות) או אמצעי שחרור אחר, אין דרך לשלוף את הנתונים מהכונן המוצפן. גם התמיכה של Microsoft מצהירה במפורש שהיא אינה יכולה להנפיק מחדש או לשלוף מפתח שחזור שאבד. במחשב בניהול הארגון, בודקים קודם מול מערכות המידע; במחשב אישי, בודקים את דף מפתחות השחזור של חשבון Microsoft, עותק מודפס, או קובץ .bek/.txt בכונן USB. אם שום דבר מזה לא מעלה מפתח, לא נשאר אלא לאתחל (להתקין מחדש) את המחשב, והנתונים אבודים. לכן בדיוק, לפני שדנים אם לכבות את ההצפנה, צריך קודם לאשר שמפתח השחזור של כל מחשב נמצא בשליטת הארגון.

פרופיל הכותב

עמוד היכרות עם כותב המאמר.

Go Komura

מנהל KomuraSoft LLC

מתמחה בפיתוח תוכנה עבור Windows, ייעוץ טכני וחקירת תקלות, בעיקר בפרויקטים עם מערכות קיימות ובאגים שקשה לשחזר.

קישורים ציבוריים

חזרה לבלוג