BitLocker व्यावहारिक मार्गदर्शिका — पुनर्प्राप्ति कुंजी प्रबंधन से ड्राइव एन्क्रिप्शन
· Go Komura · BitLocker, Windows, सुरक्षा, एन्क्रिप्शन, TPM, सूचना प्रणाली, IT परिसंपत्ति प्रबंधन, छोटे-मध्यम व्यवसाय
«PC रीसेट किया, अगले बूट पर कभी न देखा नीला स्क्रीन आया और 48 अंकों की कुंजी माँगी।» «BIOS अद्यतन भर किया तो पुनर्प्राप्ति कुंजी इनपुट स्क्रीन आ गई। ऐसी कुंजी सौंपी नहीं गई।» «नए PC की सेटिंग देखी तो «डिवाइस एन्क्रिप्शन» स्वयं ऑन था। व्यावसायिक ऐप धीमे लगेंगे, काट दें?» — पिछले लगभग एक वर्ष में ग्राहकों से इस तरह परामर्श स्पष्ट बढ़े हैं।
पृष्ठभूमि साफ़ है। Windows 11 संस्करण 24H2 के बाद क्लीन-इंस्टॉल PC पर «डिवाइस एन्क्रिप्शन» (BitLocker का स्वतः सक्षम होना) डिफ़ॉल्ट से चलता है। हार्डवेयर आवश्यकताएँ भी ढीली हुईं, पात्र PC का दायरा बहुत बढ़ा। यानी BitLocker अब «बड़ी कंपनियाँ जान-बूझकर लगाती हैं» नहीं, «छोटे-मध्यम व्यवसाय के PC पर चुपचाप आ जाता है» बन गया। तब एकमात्र जीवन-रेखा पुनर्प्राप्ति कुंजी है, और वह किसी के प्रबंधन में न हो जबकि एन्क्रिप्शन अकेले आगे बढ़े — यही सबसे खतरनाक अवस्था है।
यह लेख छोटे-मध्यम व्यवसायों के सूचना-प्रणाली कर्मियों और प्रबंधकों, तथा व्यावसायिक ऐप और उपकरण PC सँभालने वाले डेवलपर्स के लिए है। BitLocker को «काटने की चीज़» नहीं, «सही इस्तेमाल की चीज़» के रूप में व्यवस्थित करता है। संस्करण-दर अंतर, TPM और कुंजी का न्यूनतम तंत्र, पुनर्प्राप्ति कुंजी संग्रह स्थान की निर्णय तालिका, संगठन में सक्षम करना और संचालन, दुर्घटना प्रतिक्रिया, और निपटान से संबंध तक — अगस्त 2026 तक Microsoft Learn आदि प्राथमिक स्रोतों पर।
1. निष्कर्ष पहले
- BitLocker ड्राइव पूरा एन्क्रिप्ट करने वाली Windows सुविधा है, खोने-चोरी-अनुचित निपटान से डेटा रिसाव रोकती है। डिस्क निकाल कर दूसरे PC से जोड़ने वाले हमले पर भी एन्क्रिप्टेड हो तो डेटा नहीं पढ़ा जाता।1
- पूर्ण-सुविधा BitLocker Pro/Enterprise/Pro Education/Education पर ही सक्षम होता है। उसका सरल रूप «डिवाइस एन्क्रिप्शन» Home सहित सब संस्करणों पर चलता है।1
- Windows 11 24H2 के बाद स्वचालित डिवाइस एन्क्रिप्शन की आवश्यकताएँ ढीली हुईं। HSTI/Modern Standby और «अनधिकृत DMA इंटरफ़ेस न हों» हटाए गए; क्लीन इंस्टॉल के बाद OOBE (प्रारंभिक सेटअप) पूरा होते TPM+UEFI Secure Boot पूरी कई PC पर एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है।2
- एन्क्रिप्शन «शुरू» और सुरक्षा «सक्षम» अलग हैं। Microsoft खाता, Entra ID, या (पुनर्प्राप्ति नीति कॉन्फ़िगर) AD DS में पुनर्प्राप्ति कुंजी बैकअप सफल होने तक सुरक्षा सक्षम (आर्म्ड) नहीं होती। कहीं बैकअप न होने वाले केवल-स्थानीय-खाता PC एन्क्रिप्टेड होने पर भी असुरक्षित रहते हैं।12
- पुनर्प्राप्ति कुंजी (48 अंकों का पुनर्प्राप्ति पासवर्ड) का संग्रह स्थान Entra ID / AD DS / Microsoft खाता / छपाई-फ़ाइल — चार विकल्प हैं। Entra ID जॉइन हो तो Entra ID, AD डोमेन जॉइन हो तो AD DS, दोनों न हों तो व्यवस्थापक के Microsoft खाते — यही डिफ़ॉल्ट प्रवाह है।13
- पुनर्प्राप्ति कुंजी माँगना केवल असामान्य समय नहीं। फ़र्मवेयर अद्यतन, Secure Boot सेटिंग बदलना, TPM साफ़ करना, मदरबोर्ड बदलना, ड्राइव दूसरी मशीन पर ले जाना — बूट वातावरण का कोई भी बदलाव ट्रिगर बन सकता है। नियोजित काम से पहले सुरक्षा निलंबन (सस्पेंड) का नियम है।3
- डिफ़ॉल्ट एन्क्रिप्शन विधि XTS-AES 128-bit है। विधि बाद में बदलने को डिक्रिप्ट→पुनः एन्क्रिप्ट चाहिए, इसलिए पहली बार में तय कर लें। नई ड्राइव पर «केवल प्रयुक्त स्थान एन्क्रिप्ट» से पहली एन्क्रिप्शन का समय बहुत घटता है।45
- पुनर्प्राप्ति कुंजी माँगी जाए और न दे सकें तो उस PC का डेटा छोड़ना पड़ता है। Microsoft सपोर्ट भी खोई कुंजी नहीं निकाल सकता। इसलिए इस लेख का विषय «एन्क्रिप्ट करें या न करें» नहीं, «पुनर्प्राप्ति कुंजी कहाँ रखें और कौन निकाले» है।6
इस लेख का ज्ञान मानचित्र
BitLocker ड्राइव पूरा एन्क्रिप्ट कर खोने-चोरी से डेटा रिसाव रोकता है, और एन्क्रिप्शन कुंजी की रक्षा को सामान्यतः TPM उपयोग करता है। Windows 11 24H2 के बाद «डिवाइस एन्क्रिप्शन» से कई PC पर एन्क्रिप्शन स्वतः आरंभ होता है, इसलिए जीवन-रेखा पुनर्प्राप्ति कुंजी को Entra ID, AD DS, Microsoft खाते में कहाँ रखें और कौन निकाल सके — यही प्रबंधन व्यावहारिक केंद्र बनता है।
flowchart LR
accTitle: BitLocker व्यावहारिक मार्गदर्शिका का ज्ञान मानचित्र
accDescr: BitLocker, TPM, डिवाइस एन्क्रिप्शन, पुनर्प्राप्ति कुंजी, पुनर्प्राप्ति मोड और उसके ट्रिगर (फ़र्मवेयर अद्यतन, Secure Boot बदलना, हार्डवेयर बदलना), संग्रह स्थान (Entra ID, AD DS, Microsoft खाता, मैन्युअल प्रति), संस्करण शर्तें, क्लियर कुंजी और असुरक्षित एन्क्रिप्शन अवस्था, मरम्मत-निपटान के संचालन का संबंध दर्शाने वाला चित्र
bitlocker["BitLocker"]
recovery_key["पुनर्प्राप्ति कुंजी (पुनर्प्राप्ति पासवर्ड)"]
tpm["TPM"]
xts_aes["XTS-AES"]
device_loss_data_leak["खोने-चोरी से डेटा रिसाव"]
device_encryption["डिवाइस एन्क्रिप्शन"]
uefi_secure_boot["UEFI Secure Boot"]
entra_id["Microsoft Entra ID"]
active_directory["Active Directory (AD DS)"]
microsoft_account["Microsoft खाता"]
recovery_mode["BitLocker पुनर्प्राप्ति मोड"]
firmware_update["फ़र्मवेयर अद्यतन"]
group_policy["Group Policy"]
intune["Microsoft Intune"]
bitlocker_pin["बूट-समय PIN (TPM+PIN)"]
startup_key["स्टार्टअप कुंजी"]
bitlocker_suspend["सुरक्षा निलंबन (सस्पेंड)"]
key_backup_policy["पुनर्प्राप्ति जानकारी बैकअप अनिवार्य नीति"]
recovery_key_loss["पुनर्प्राप्ति कुंजी न होने से डेटा हानि"]
manage_bde["manage-bde"]
pro_edition["Windows Pro/Enterprise परिवार संस्करण"]
home_edition["Windows Home संस्करण"]
clear_key["क्लियर कुंजी"]
local_account["स्थानीय खाता"]
unprotected_encryption["असुरक्षित एन्क्रिप्शन अवस्था"]
hardware_replacement["हार्डवेयर बदलना"]
printed_copy["छपाई-फ़ाइल की प्रति"]
used_space_only["केवल प्रयुक्त स्थान एन्क्रिप्ट"]
repair_maintenance["मरम्मत-रखरखाव कार्य"]
recovery_key_exposure["पुनर्प्राप्ति कुंजी लीक"]
key_rotation["पुनर्प्राप्ति पासवर्ड का पुनः जारी (रोटेशन)"]
pc_disposal["PC निपटान"]
data_erasure["डेटा मिटाने की प्रक्रिया"]
encryption_overhead["एन्क्रिप्शन का प्रदर्शन प्रभाव"]
msinfo32["msinfo32 (सिस्टम जानकारी)"]
password_protector["पासवर्ड विधि"]
personal_account_storage["कर्मचारी व्यक्तिगत खाते में पुनर्प्राप्ति कुंजी संग्रह"]
recovery_key_id["पुनर्प्राप्ति कुंजी ID"]
cipher_choice["एन्क्रिप्शन विधि का चयन"]
unattended_pc["अनअटेंडेड उपकरण PC"]
encrypted_master_image["सुरक्षा सक्षम इमेज की प्रति"]
clone_deployment["क्लोन परिनियोजन"]
dpapi["DPAPI"]
app_secrets["ऐप के रहस्य"]
bitlocker -.->|"उपयोग करता है"| tpm
bitlocker -->|"उपयोग करता है"| xts_aes
bitlocker -->|"रोकता है"| device_loss_data_leak
device_encryption -->|"स्वचालित करता है"| bitlocker
device_encryption -->|"अपेक्षित"| tpm
device_encryption -->|"अपेक्षित"| uefi_secure_boot
recovery_key -.->|"में संग्रहीत"| entra_id
recovery_key -.->|"में संग्रहीत"| active_directory
recovery_key -.->|"में संग्रहीत"| microsoft_account
recovery_mode -->|"अपेक्षित"| recovery_key
firmware_update -.->|"कारण बन सकता"| recovery_mode
bitlocker -->|"से कॉन्फ़िगर"| group_policy
bitlocker -->|"से कॉन्फ़िगर"| intune
bitlocker -.->|"उपयोग करता है"| bitlocker_pin
bitlocker -.->|"उपयोग करता है"| startup_key
bitlocker_suspend -.->|"रोकता है"| recovery_mode
key_backup_policy -->|"रोकता है"| recovery_key_loss
key_backup_policy -->|"से कॉन्फ़िगर"| group_policy
recovery_mode -.->|"कारण बन सकता"| recovery_key_loss
bitlocker -->|"से जाँच योग्य"| manage_bde
bitlocker -.->|"अपेक्षित"| pro_edition
home_edition -.->|"उपयोग करता है"| device_encryption
device_encryption -->|"उपयोग करता है"| clear_key
local_account -.->|"कारण बन सकता"| unprotected_encryption
unprotected_encryption -.->|"कारण बन सकता"| device_loss_data_leak
uefi_secure_boot -.->|"कारण बन सकता"| recovery_mode
tpm -.->|"कारण बन सकता"| recovery_mode
hardware_replacement -.->|"कारण बन सकता"| recovery_mode
recovery_key -.->|"में संग्रहीत"| printed_copy
bitlocker -.->|"उपयोग करता है"| used_space_only
repair_maintenance -.->|"कारण बन सकता"| recovery_key_exposure
key_rotation -->|"कम करता है"| recovery_key_exposure
pc_disposal -->|"अपेक्षित"| data_erasure
data_erasure -->|"रोकता है"| device_loss_data_leak
bitlocker -.->|"कारण बन सकता"| encryption_overhead
bitlocker_suspend -->|"पहले करना चाहिए"| firmware_update
key_backup_policy -->|"पहले करना चाहिए"| bitlocker
key_rotation -->|"अनुशंसित उपाय"| recovery_key_exposure
key_rotation -.->|"अपेक्षित"| key_backup_policy
device_encryption -->|"से जाँच योग्य"| msinfo32
password_protector -->|"अनुशंसित नहीं"| bitlocker
personal_account_storage -.->|"कारण बन सकता"| recovery_key_loss
recovery_key -->|"से जाँच योग्य"| recovery_key_id
recovery_key -->|"से जाँच योग्य"| manage_bde
cipher_choice -->|"पहले करना चाहिए"| bitlocker
bitlocker_pin -->|"असंगत"| unattended_pc
encrypted_master_image -->|"अनुशंसित नहीं"| clone_deployment
dpapi -->|"अनुशंसित उपाय"| app_secrets
चित्र में ठोस रेखा हमेशा सत्य रहने वाला संबंध दर्शाती है और धराशायी रेखा सशर्त संबंध दर्शाती है (शर्तें विस्तृत पृष्ठ पर प्रत्येक संबंध के स्पष्टीकरण में दी गई हैं)। संबंधों की पूरी सूची (कुल 48, साक्ष्य और निश्चितता सहित) तथा मुख्य अवधारणाओं की परिभाषाएँ ज्ञान मानचित्र के विस्तृत पृष्ठ पर संकलित हैं (जापानी में)। डेटा: JSON-LD / Turtle
2. BitLocker और डिवाइस एन्क्रिप्शन का अंतर — संस्करण से क्या चलता है
पहले शब्द साफ़ करें। «BitLocker» और «डिवाइस एन्क्रिप्शन» एक ही एन्क्रिप्शन तकनीक के दो चेहरे हैं।
- BitLocker (पूर्ण सुविधा): ड्राइव-दर सक्षम, TPM+PIN और स्टार्टअप कुंजी जैसी प्रमाणीकरण विधियाँ, Group Policy/Intune से नियंत्रण,
manage-bde.exeऔर PowerShell से प्रबंधन तक — व्यवस्थापक-उन्मुख रूप। - डिवाइस एन्क्रिप्शन (Device Encryption): आवश्यकताएँ पूरी PC पर BitLocker स्वतः सक्षम करने का तंत्र। सेटिंग ऐप में «डिवाइस एन्क्रिप्शन» स्विच आता है, केवल OS ड्राइव और आंतरिक स्थिर ड्राइव एन्क्रिप्ट करता है (बाहरी/USB ड्राइव बाहर)।1
संस्करण-दर समर्थन इस प्रकार है।1
| संस्करण | पूर्ण-सुविधा BitLocker सक्षम | डिवाइस एन्क्रिप्शन |
|---|---|---|
| Home | ✕ | ○ (आवश्यकताएँ पूरी मशीन) |
| Pro / Pro Education | ○ | ○ |
| Enterprise / Education | ○ | ○ |
Windows 11 24H2 में क्या बदला
स्वचालित डिवाइस एन्क्रिप्शन पहले से था, पर लक्ष्य «Modern Standby या HSTI अनुरूप», «बाहर से DMA-पहुँच पोर्ट न हों» जैसी शर्तें पूरी अपेक्षाकृत नई मोबाइल PC केंद्रित थीं। Windows 11 संस्करण 24H2 ने ये दो आवश्यकताएँ हटाईं, बची मुख्य शर्तें «TPM (1.2 या 2.0) लगा», «UEFI Secure Boot सक्षम» आदि रह गईं। OEM का अनधिकृत DMA बस रजिस्ट्री (AllowedBuses) में दर्ज करना भी अनावश्यक, यह कुंजी 24H2 के बाद अनदेखी होती है। यह ढील Windows IoT संस्करणों पर लागू नहीं।2
फलस्वरूप क्लीन इंस्टॉल (रीसेट-पुनः सेटअप सहित) के बाद OOBE पूरा होते सामान्य डेस्कटॉप PC पर भी एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है। यहाँ «आरंभ» और «सुरक्षा सक्षम» का अंतर महत्वपूर्ण है।
- OOBE पूरा होते ड्राइव क्लियर कुंजी (असुरक्षित अस्थायी कुंजी) से एन्क्रिप्टेड है। Explorer चेतावनी आइकन दिखाता है।1
- Microsoft खाता या Entra ID खाते से साइन-इन, या डोमेन-जॉइन PC पर (पुनर्प्राप्ति नीति कॉन्फ़िगर) AD DS बैकअप सफल हो तो TPM प्रोटेक्टर बनता है और क्लियर कुंजी हटती है। तभी सुरक्षा सक्रिय होती है।12
- केवल स्थानीय खाते से चला PC एन्क्रिप्टेड होने पर भी असुरक्षित रहता है।1
यह प्रवाह चित्र में इस प्रकार है।
flowchart TB
A["क्लीन इंस्टॉल / रीसेट<br/>(Windows 11 24H2 के बाद)"] --> B{"TPM+UEFI Secure Boot आदि<br/>आवश्यकताएँ पूरी हैं?"}
B -- "नहीं" --> Z["एन्क्रिप्ट नहीं होता"]
B -- "हाँ" --> C["OOBE पूरा होते एन्क्रिप्शन आरंभ<br/>(क्लियर कुंजी = असुरक्षित अस्थायी कुंजी)"]
C --> D{"पुनर्प्राप्ति कुंजी का<br/>बैकअप स्थान?"}
D -- "Microsoft खाता / Entra ID /<br/>AD DS (पुनर्प्राप्ति नीति कॉन्फ़िगर)" --> E["पुनर्प्राप्ति कुंजी बैकअप सफल"]
E --> F["TPM प्रोटेक्टर बनता · क्लियर कुंजी हटती<br/>= सुरक्षा सक्षम (आर्म्ड) होती है"]
D -- "केवल स्थानीय खाता<br/>(बैकअप स्थान नहीं)" --> G["एन्क्रिप्टेड रहते सुरक्षा अक्षम<br/>(चेतावनी आइकन दिखता है)"]
«पता चला एन्क्रिप्टेड था» का असली रूप यही तंत्र है। Windows 10 सपोर्ट समाप्ति के लिए Windows 11 PC बदल रहे संगठन (Windows 10 सपोर्ट समाप्ति का निर्णय) नए PC शुरू से इसी अवस्था में आने मानकर पुनर्प्राप्ति कुंजी प्रबंधन किटिंग प्रक्रिया में बाँधें।
अपनी मशीन की स्थिति सिस्टम जानकारी (msinfo32.exe) व्यवस्थापक के रूप में खोलकर «डिवाइस एन्क्रिप्शन समर्थन» पंक्ति से जाँचें। «पूर्व शर्तें पूरी हैं» हो तो पात्र है।1
3. तंत्र का न्यूनतम — TPM और कुंजी का संबंध
BitLocker की कुंजी बचाता TPM (Trusted Platform Module) है। TPM OS ऑफ़लाइन रहते डिवाइस छेड़ा न गया पुष्टि करता है, बूट-समय जाँच पास हो तभी एन्क्रिप्शन कुंजी प्रयोग योग्य बनाता है। इसलिए वैध Windows सामान्य बूट हो तो उपयोगकर्ता कुछ न डाले, डिस्क अकेली निकालें तो न पढ़े — यह दोनों साथ चलते हैं।1 TPM स्वयं का तंत्र (कुंजी बाहर न निकालने की संरचना, PCR, मापित बूट) «Windows TPM क्या है» में चित्रित है।
हर बूट पर क्या होता है, चित्र में इस प्रकार।
flowchart TB
ON["पावर ऑन"] --> M["TPM बूट वातावरण मापता है<br/>(फ़र्मवेयर, बूट कॉन्फ़िगरेशन आदि)"]
M --> Q{"माप परिणाम<br/>हमेशा जैसा है?"}
Q -- "समान" --> UN["TPM एन्क्रिप्शन कुंजी छोड़ता है"]
UN --> BOOT["सामान्य बूट<br/>(उपयोगकर्ता कुछ नहीं डालता)"]
Q -- "भिन्न" --> REC["पुनर्प्राप्ति मोड<br/>48 अंकों की पुनर्प्राप्ति कुंजी माँग"]
REC --> K1["पुनर्प्राप्ति कुंजी डाल सकें तो बूट"]
REC --> K2["न डाल सकें तो<br/>डेटा नहीं निकलता"]
TPM के साथ बूट पर PIN डालना या स्टार्टअप कुंजी (USB में कुंजी फ़ाइल) लगाना अनिवार्य बहु-कारक विन्यास भी चुन सकते हैं। TPM-रहित PC पर भी स्टार्टअप-कुंजी विधि से OS ड्राइव एन्क्रिप्ट हो सकता है, पर पासवर्ड विधि में लॉकआउट नहीं और ब्रूट-फोर्स कमज़ोर, इसलिए डिफ़ॉल्ट से अक्षम है।1
पुनर्प्राप्ति कुंजी कब माँगी जाती है
TPM «बूट वातावरण हमेशा जैसा है?» देखता है, इसलिए वातावरण बदले तो वैध स्वामी भी पुनर्प्राप्ति मोड में जाता है। Microsoft के प्रतिनिधि ट्रिगर ये हैं।3
- BIOS/UEFI फ़र्मवेयर अद्यतन जैसे प्रारंभिक बूट घटक का अद्यतन
- TPM बंद-अक्षम-साफ़ किया, या TPM स्व-जाँच विफल
- TPM सत्यापन प्रोफ़ाइल के PCR (प्लेटफ़ॉर्म कॉन्फ़िगरेशन रजिस्टर) बदलना — Secure Boot सेटिंग बदलना यहाँ लगता है
- मदरबोर्ड बदलना (नए TPM से बदलना)
- BitLocker-सुरक्षित ड्राइव दूसरे PC पर ले जाना
- डॉकिंग स्टेशन लगाना-उतारना, NTFS पार्टीशन तालिका बदलना, बूट मैनेजर बदलना, PXE बूट
- PIN बार-बार गलत, (TPM 1.2 मशीन पर) बूट डिवाइस क्रम बदलना
यानी «BIOS अद्यतन पर पुनर्प्राप्ति कुंजी माँगी» खराबी या हमला नहीं, डिज़ाइन के अनुसार व्यवहार है। नियोजित काम (फ़र्मवेयर अद्यतन या हार्डवेयर बदलना) से पहले सुरक्षा निलंबित (सस्पेंड) करें — निलंबन में भी ड्राइव एन्क्रिप्टेड रहता है, काम बाद पुनर्प्राप्ति कुंजी बिना फिर चला सकते हैं। डिफ़ॉल्ट से रीबूट पर सुरक्षा स्वतः फिर चलती है (रीबूट संख्या निर्दिष्ट भी हो सकती है)।3
# फ़र्मवेयर अद्यतन से पहले निलंबित करें। डिफ़ॉल्ट से एक रीबूट पर सुरक्षा स्वतः फिर चलती है,
# इसलिए कई बार रीबूट करने वाले अद्यतन में दूसरा और बाद के रीबूट पुनर्प्राप्ति स्क्रीन पर
# रुक सकते हैं।
# -RebootCount 0 स्वतः फिर चलाना रोकता है; काम पूरा होने के बाद फिर चलाना प्रक्रिया में बाँधें
Suspend-BitLocker -MountPoint C: -RebootCount 0
# काम बाद अवश्य फिर चलाएँ (-RebootCount 0 में स्वतः फिर नहीं चलती, इसलिए यह चरण अनिवार्य)
Resume-BitLocker -MountPoint C:
शब्दावली पर। तकनीकी दस्तावेज़ 48 अंकों को «पुनर्प्राप्ति पासवर्ड», USB पर .bek फ़ाइल को «पुनर्प्राप्ति कुंजी» अलग कहते हैं3, पर सामान्य स्क्रीन और इस लेख में व्यापक प्रचलित नाम के अनुसार 48 अंकों को «पुनर्प्राप्ति कुंजी» कहते हैं।
4. पुनर्प्राप्ति कुंजी संग्रह स्थान की निर्णय तालिका — चार विकल्प कैसे चुनें
यह लेख का केंद्र है। पुनर्प्राप्ति कुंजी का संग्रह स्थान व्यावहारिक रूप से चार विकल्प, PC के साइन-इन रूप से लगभग स्वतः तय होता है। पहले निर्णय तालिका।
| संगठन की स्थिति | अनुशंसित संग्रह | डिफ़ॉल्ट क्या होता है | निकालने का तरीका |
|---|---|---|---|
| Microsoft 365 आदि चलाते PC Entra ID से जॉइन | Entra ID | Entra ID साइन-इन पर पुनर्प्राप्ति पासवर्ड स्वतः बनता-बैकअप होता है, क्लियर कुंजी हटती है1 | उपयोगकर्ता: aka.ms/aadrecoverykey → «डिवाइस» → «BitLocker कुंजियाँ देखें»। व्यवस्थापक: Entra व्यवस्थापन केंद्र / Intune / Microsoft Graph63 |
| ऑन-प्रिमाइसेस Active Directory डोमेन जॉइन | AD DS | पुनर्प्राप्ति नीति कॉन्फ़िगर हो तो डोमेन जॉइन पर पुनर्प्राप्ति पासवर्ड स्वतः बनकर AD DS में बैकअप होता है1 | व्यवस्थापक कंप्यूटर ऑब्जेक्ट के नीचे ms-FVE-RecoveryInformation ऑब्जेक्ट देखे3 |
| दोनों में जॉइन नहीं (छोटा पैमाना / एकल व्यवसाय) | Microsoft खाता | व्यवस्थापक अधिकार वाले Microsoft खाते से साइन-इन पर उसी खाते में पुनर्प्राप्ति कुंजी संग्रहीत होती है1 | aka.ms/myrecoverykey पर स्वयं साइन-इन6 |
| केवल स्थानीय खाते से चला रहे | छपाई / फ़ाइल (हाथ से) | स्वतः बैकअप नहीं, डिवाइस एन्क्रिप्शन में सुरक्षा सक्षम नहीं होती1 | सक्षम करते रखी कागज़, USB, फ़ाइल |
हाइब्रिड जॉइन (AD और Entra ID दोनों) डिवाइस पर पुनर्प्राप्ति पासवर्ड दोनों में बैकअप होता है।4
संगठन के रूप में तीन बिंदु।
- «संगठन का संग्रह स्थान» एक तय करें। Entra ID जॉइन आगे हो तो Entra ID, ऑन-प्रिमाइसेस AD हो तो AD DS। कंपनी PC की पुनर्प्राप्ति कुंजी कर्मी के व्यक्तिगत Microsoft खाते में हो तो इस्तीफ़ा-स्थानांतरण पर तुरंत टूट जाता है।
- AD DS «स्वतः चला आता है» न मानें। AD DS बैकअप को नीति कॉन्फ़िगरेशन (बाद में) पूर्वापेक्षा है। Active Directory पुनर्प्राप्ति पासवर्ड इतिहास रखता रहता है, पुरानी कुंजी कंप्यूटर ऑब्जेक्ट हटाए बिना स्वतः नहीं मिटती।3
- फ़ाइल संग्रह चुनें तो स्थान कठोर रखें। पुनर्प्राप्ति कुंजी फ़ाइल उसी PC के अलावा (नेटवर्क फ़ोल्डर आदि) रखनी चाहिए।5 कुंजी रखने वाला ड्राइव का पूरा डेटा पढ़ सकता है, इसलिए संरक्षित PC से अलग रखें और पहुँच नियंत्रित करना अनिवार्य है।3
अभी अपना PC कैसा है, जाँचें
व्यवस्थापक अधिकार वाले टर्मिनल से इनमें से एक चलाएँ।5
# PowerShell: एन्क्रिप्शन अवस्था और प्रोटेक्टर के प्रकार जाँचें
Get-BitLockerVolume C: | Format-List
# पुनर्प्राप्ति पासवर्ड (48 अंक) और उसकी ID जाँचें
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: कमांड प्रॉम्प्ट: स्थिति जाँच
manage-bde -status
:: प्रोटेक्टर (TPM, पुनर्प्राप्ति पासवर्ड आदि) की सूची और 48 अंकों का मान
manage-bde -protectors -get C:
manage-bde -protectors -get C: आउटपुट में «Numerical Password» के रूप में दिखने वाले 48 अंक पुनर्प्राप्ति कुंजी हैं; साथ दिखती ID के पहले 8 अंक पुनर्प्राप्ति स्क्रीन पर «कौन सी कुंजी» मिलाते संकेत हैं।6
पहले से एन्क्रिप्टेड PC का पुनर्प्राप्ति पासवर्ड बाद में Entra ID या AD DS में बैकअप भी कर सकते हैं।5
# पहले पुनर्प्राप्ति पासवर्ड की ID जाँचकर फिर चलाएँ
# Entra ID में बैकअप
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# AD DS में बैकअप
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: manage-bde के मामले में
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}
«सब PC की पुनर्प्राप्ति कुंजी संगठन के संग्रह में हैं?» की सूची IPA के छोटे-मध्यम व्यवसाय दिशानिर्देश वाली सूचना सुरक्षा मूल कार्रवाई जैसी है — एक बार कर खत्म नहीं, पंजी संचालन पर चढ़ाने वाली («छोटे-मध्यम व्यवसाय सुरक्षा, कहाँ से शुरू करें»)।
5. संगठन में सक्षम करना और संचालन — नीति, कमांड, एन्क्रिप्शन विधि
5.1. नीति से «पुनर्प्राप्ति कुंजी बिना सक्षम» मना करें
BitLocker सेटिंग Group Policy (GPO) और MDM (Intune आदि का BitLocker CSP) दोनों से कॉन्फ़िगर हो सकती है।4 पुनर्प्राप्ति कुंजी प्रबंधन की दृष्टि से सबसे महत्वपूर्ण नीति «BitLocker-सुरक्षित ऑपरेटिंग सिस्टम ड्राइव की पुनर्प्राप्ति विधि चुनें» है। यहाँ ये कॉन्फ़िगर करें।43
- AD DS में पुनर्प्राप्ति जानकारी सहेजें (केवल पुनर्प्राप्ति पासवर्ड, या कुंजी पैकेज सहित)
- «पुनर्प्राप्ति जानकारी AD DS में सहेजे जाने तक BitLocker सक्षम न करें» सक्षम करें — बैकअप सफल न हो तो एन्क्रिप्शन शुरू न होने दें, दुर्घटना रोक का केंद्र। इस विन्यास में पुनर्प्राप्ति पासवर्ड स्वतः बनता है
Entra ID-जॉइन डिवाइस Intune से प्रबंधित हों तो सोच वही: पुनर्प्राप्ति कुंजी बैकअप अनिवार्य कर फिर एन्क्रिप्शन सक्षम करें। Entra ID पर पुनर्प्राप्ति कुंजी Entra व्यवस्थापन केंद्र, Intune व्यवस्थापन केंद्र, PowerShell, Microsoft Graph से मिलती हैं, हेल्पडेस्क को सौंपी भी जा सकती हैं।3
5.2. एन्क्रिप्शन विधि — डिफ़ॉल्ट XTS-AES 128
विधि कॉन्फ़िगर न करें तो BitLocker डिफ़ॉल्ट XTS-AES 128-bit उपयोग करता है। डिवाइस एन्क्रिप्शन भी डिफ़ॉल्ट XTS-AES 128। नीति «ड्राइव एन्क्रिप्शन विधि और साइफ़र सामर्थ्य चुनें» से XTS-AES 256 आदि बदल सकते हैं, पर Microsoft की अनुशंसा सब ड्राइव XTS-AES रखकर कुंजी लंबाई डिवाइस प्रदर्शन (और उद्योग नियामक आवश्यकता) के अनुसार 128/256 चुनना है।41
सावधान रहें: पहले से एन्क्रिप्टेड ड्राइव की विधि बाद में नहीं बदलती। विधि या कुंजी लंबाई बदलने को एक बार डिक्रिप्ट कर पुनः एन्क्रिप्ट चाहिए।1 «नियामक आवश्यकता से 256-bit चाहिए» जैसी बात हो तो परिनियोजन की पहली बार में तय कर लें।
5.3. केवल प्रयुक्त स्थान एन्क्रिप्ट बनाम पूरा ड्राइव
सक्षम करते एक और चुनाव एन्क्रिप्शन दायरा है। Microsoft का विभाजन स्पष्ट है।5
- केवल प्रयुक्त स्थान एन्क्रिप्ट: डेटा कभी न रखी नई ड्राइव के लिए। पहली एन्क्रिप्शन तेज़
- पूरा ड्राइव एन्क्रिप्ट: पहले से चली ड्राइव — डेटा रखा है, हटाई फ़ाइलें रह सकती हैं
कारण: हटाई फ़ाइलों का क्षेत्र फ़ाइल सिस्टम पर «खाली स्थान» दिखता है, इसलिए «केवल प्रयुक्त» उसे एन्क्रिप्ट नहीं करता, अधिलेखित होने तक फॉरेंसिक उपकरणों से पुनर्स्थापित हो सकता है।5 किटिंग तुरंत बाद नई PC पर «केवल प्रयुक्त» ठीक, चली PC पर बाद में लगाएँ तो पूरा एन्क्रिप्ट — व्यावहारिक रूप से इतना याद रखें।
5.4. PowerShell से सक्षम करना
स्क्रिप्ट परिनियोजन का मूल रूप इस प्रकार है।5
# 1. पहले पुनर्प्राप्ति पासवर्ड (48 अंक) प्रोटेक्टर जोड़ें (इस समय एन्क्रिप्शन शुरू नहीं होती)।
# पुनः प्रयास से कई पुनर्प्राप्ति पासवर्ड रह गए हों तो भी अभी जोड़ी एक को
# जोड़ने से पहले-बाद की ID अंतर से चुनें
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
Select-Object -ExpandProperty KeyProtectorId
# 2. जोड़ा पुनर्प्राप्ति पासवर्ड संगठन के संग्रह स्थान पर बैकअप करें। असफल हो तो
# एन्क्रिप्शन पर न बढ़ें, इसलिए -ErrorAction Stop त्रुटि पर प्रक्रिया रोकता है
# (Entra व्यवस्थापन केंद्र / AD में कुंजी दिखने की पुष्टि तक यही चरण)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# AD DS हो तो: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# 3. बैकअप सफल होने के बाद एन्क्रिप्शन शुरू करें। 3a और 3b परस्पर अनन्य —
# इनमें से केवल एक चलाएँ (विधि और दायरा भी यहीं तय करें)
# 3a. मानक विन्यास: केवल TPM (अनअटेंडेड रीबूट आवश्यक टर्मिनल के लिए)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector
# 3b. TPM+PIN विन्यास (स्थिर, उच्च-सुरक्षा टर्मिनल के लिए)। 3a की जगह चलाएँ।
# PIN टर्मिनल-दर अलग मान मौके पर डालें। स्क्रिप्ट में सादा पाठ गाड़ें तो
# सब टर्मिनल एक ही PIN हो जाते, स्क्रिप्ट स्वयं लीक बिंदु बन जाती
$Pin = Read-Host -AsSecureString -Prompt "इस डिवाइस का PIN"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector
«पुनर्प्राप्ति पासवर्ड सौंपकर फिर एन्क्रिप्शन शुरू» यही क्रम महत्वपूर्ण है। उलटा Enable-BitLocker -TpmProtector से शुरू करें तो प्रक्रिया बीच रुकते पुनर्प्राप्ति साधन की प्रति बिना केवल TPM सुरक्षा लगी PC रह जाती है, अगले फ़र्मवेयर अद्यतन या हार्डवेयर बदलाव पर डेटा समेत खो सकता है। ऊपर के क्रम में बीच रुकें तो एन्क्रिप्शन अभी शुरू नहीं, दोहराना भर काफी। संगठन परिनियोजन में 5.1 की «पुनर्प्राप्ति जानकारी सहेजे जाने तक BitLocker सक्षम न करें» नीति पहले लागू रखें तो यह अधूरी अवस्था नीति पक्ष से भी रुकती है। «बैकअप सफल पुष्टि से पहले एन्क्रिप्शन शुरू न करें» संगठन परिनियोजन का लोह नियम है।
6. दुर्घटना प्रतिक्रिया — «पुनर्प्राप्ति कुंजी माँगी», «न मिली»
6.1. पुनर्प्राप्ति स्क्रीन आए तो पहले कुंजी ID के पहले 8 अंक
नीले पुनर्प्राप्ति स्क्रीन पर पुनर्प्राप्ति कुंजी ID दिखती है। कई प्रतियाँ हों तो भी ID के पहले 8 अंक मिलाकर सही कुंजी पहचानें।6 खोज स्थान अध्याय 4 की तालिका के अनुसार, क्रम से।
- संगठन का संग्रह (Entra ID व्यवस्थापन केंद्र / Intune, या AD DS) — व्यवस्थापक-हेल्पडेस्क से
- उपयोगकर्ता का अपना खाता — कार्यस्थल खाता हो तो aka.ms/aadrecoverykey, व्यक्तिगत Microsoft खाता हो तो aka.ms/myrecoverykey6
- सक्षम करते की प्रति — छपी कागज़, USB में फ़ाइल, सहेजी पाठ फ़ाइल6
flowchart TB
REC["नीला पुनर्प्राप्ति स्क्रीन<br/>पुनर्प्राप्ति कुंजी ID दिखती है"] --> ID["कुंजी ID के पहले 8 अंक नोट करें"]
ID --> ORG["1. संगठन का संग्रह<br/>(Entra ID व्यवस्थापन केंद्र · Intune / AD DS)"]
ORG -- "ID मिलती कुंजी है" --> INPUT["48 अंक डालकर बूट"]
ORG -- "न मिली" --> SELF["2. उपयोगकर्ता का अपना खाता<br/>aka.ms/aadrecoverykey / aka.ms/myrecoverykey"]
SELF -- "मिलती कुंजी है" --> INPUT
SELF -- "न मिली" --> PAPER["3. सक्षम करते की प्रति<br/>(छपी कागज़ · USB · फ़ाइल)"]
PAPER -- "मिलती कुंजी है" --> INPUT
PAPER -- "न मिली" --> LOST["रीसेट (पूरा डेटा नष्ट) ही बचता है<br/>Microsoft भी नहीं निकाल सकता"]
INPUT --> AFTER["कारण जाँचें, प्रयुक्त पुनर्प्राप्ति कुंजी<br/>अमान्य कर पुनः जारी (अध्याय 6.3)"]
साथ «पुनर्प्राप्ति मोड क्यों आया» कारण जाँच आदत बनाएँ। कल BIOS अद्यतन किया, Secure Boot छुआ — याद हो तो डिज़ाइन के अनुसार व्यवहार। याद न हो बार-बार आए तो हार्डवेयर खराबी या भौतिक पहुँच से छेड़ तक जाँचने योग्य है।3
6.2. फिर भी न मिले
कठोर बात: पुनर्प्राप्ति कुंजी न मिले तो उस एन्क्रिप्टेड ड्राइव का डेटा निकालने का तरीका नहीं। संगठन-प्रबंधित PC पर IT विभाग पूछना आखिरी किला, तब भी न हो तो डिवाइस रीसेट (पूरा डेटा नष्ट) ही। Microsoft सपोर्ट खोई पुनर्प्राप्ति कुंजी दे या पुनः बना नहीं सकता।6
इसे «एन्क्रिप्शन से डेटा गया» समझना कारण-प्रभाव उलटा है। पुनर्प्राप्ति कुंजी प्रबंधन तंत्र न बनाना कारण था; वही प्रबंधन कमी चोरी पर सूचना रिसाव के रूप में सामने आती।
6.3. प्रयुक्त पुनर्प्राप्ति कुंजी एक-बार की — मरम्मत, खो जाना, इस्तीफ़ा
- मरम्मत पर भेजते: मरम्मतकर्ता को पुनर्प्राप्ति कुंजी दी (या देने की संभावना) हो तो लौटने पर पहले नई पुनर्प्राप्ति पासवर्ड जोड़ें, Entra ID / AD DS बैकअप सफल पुष्टि करें, तब दी हुई पुनर्प्राप्ति पासवर्ड हटाएँ। पहले हटाएँ तो जोड़ या बैकअप विफल होते उस ड्राइव के पास पुनर्प्राप्ति साधन नहीं रह जाता, क्रम महत्वपूर्ण है। Microsoft भी उपयोग बाद पुनर्प्राप्ति पासवर्ड अमान्य करने की अनुशंसा करता है; जोड़→बैकअप→हटाना कमांड से पूरा होता है।5 Entra ID-जॉइन डिवाइस पर प्रयुक्त पुनर्प्राप्ति पासवर्ड स्वतः घुमाने की नीति भी है। डिफ़ॉल्ट Entra ID-जॉइन डिवाइस पर सक्षम, पर पुनर्प्राप्ति जानकारी बैकअप अनिवार्य नीति (5.1) कॉन्फ़िगर हो तभी चलती है। स्वतः रोटेशन पर भरोसा करने से पहले यह पूर्वापेक्षा और वास्तव में कुंजी बदलती है, जाँचें।4
- PC खोए: सुरक्षा सक्षम थी (TPM प्रोटेक्टर बना, क्लियर कुंजी हटी) अध्याय 4 के कमांड आउटपुट रिकॉर्ड या प्रबंधन उपकरण से जाँचें; एन्क्रिप्टेड था तो «डिस्क पर डेटा नहीं पढ़ा जा सकता» समझा सकने की अवस्था बनती है। शांतिकाल में सूची बनाने का यही सबसे बड़ा कारण है।
- इस्तीफ़ा / PC वापसी: लौटे PC की पुनर्प्राप्ति कुंजी इस्तीफ़ा देने वाले के व्यक्तिगत Microsoft खाते में ही हो — यह अवस्था न बनाना पहला काम। संगठन संग्रह पर एकत्र (अध्याय 4) हो तो वापसी का काम पुनः किटिंग और पुनर्प्राप्ति पासवर्ड पुनः जारी भर रह जाता है।
उदाहरण के लिए मरम्मत का प्रवाह इस प्रकार।
flowchart LR
S["मरम्मत पर भेजना<br/>(पुनर्प्राप्ति कुंजी दी होने की संभावना)"] --> B["PC लौटता है"]
B --> N["नई पुनर्प्राप्ति पासवर्ड जोड़ें"]
N --> BK["Entra ID / AD DS बैकअप<br/>सफल पुष्टि करें"]
BK --> D["दी हुई पुनर्प्राप्ति पासवर्ड<br/>अमान्य (हटाएँ)"]
D --> OK["पंजी अद्यतन कर पूरा"]
7. निपटान से संबंध — एन्क्रिप्टेड डिस्क निपटान आसान बनाती है
BitLocker का लाभ चलते समय तक सीमित नहीं। ड्राइव शुरू से एन्क्रिप्टेड हो तो निपटान पर डिस्क पर बचा केवल साइफ़रटेक्स्ट है। BitLocker मूलतः खोने-चोरी के साथ «अनुचित निपटाए डिवाइस» से डेटा रिसाव रोकने के लिए डिज़ाइन है; सुरक्षित डिवाइस के निपटान-रीसायकल पर डेटा न पढ़ा जाना उद्देश्य में शामिल है।1
पर एन्क्रिप्टेड होने से निपटान की मिटाने की प्रक्रिया (रीसेट, समर्पित मिटाने के उपकरण, भौतिक विनाश) छोड़ना ठीक नहीं। एन्क्रिप्शन «मिटाने से पहले या न मिटा सकें तो डिस्क से सादा पाठ पढ़े जाने का जोखिम घटाने» का बीमा है, सत्यापन-योग्य मिटाने का विकल्प नहीं। उसके ऊपर एन्क्रिप्शन चला संगठन के लिए एक काम और जुड़ता है — पुनर्प्राप्ति कुंजी की प्रति (कागज़, फ़ाइल, AD या Entra ID पंजी) साफ़ करना। डिस्क मिटाएँ, प्रति की कुंजी बची हो तो पंजी पर निपटान पूरा नहीं। पुरानी कुंजी हटाना तक निपटान प्रक्रिया का भाग बनाएँ।
PC निपटान में एन्क्रिप्शन के अलावा खाता-लाइसेंस हटाना, परिसंपत्ति पंजी, साक्ष्य भी हैं। पूरी प्रक्रिया «Windows PC फेंकने से पहले» जाँच सूची में है; एन्क्रिप्शन मानकर निपटान प्रवाह बनाने को वह साथ उपयोग करें।
8. व्यावसायिक ऐप डेवलपर की दृष्टि — प्रदर्शन, उपकरण PC, क्लोन परिनियोजन
अंत में व्यावसायिक ऐप या उपकरण नियंत्रण PC सँभालने वाले के लिए सावधानियाँ।
- प्रदर्शन प्रभाव «पहले डिफ़ॉल्ट 128-bit पर मापें» मूल है। Microsoft स्वयं कुंजी लंबाई चुनने का मापदंड «डिवाइस प्रदर्शन पर» रखता है; उच्च प्रदर्शन ड्राइव-CPU हो तो 256-bit, नहीं तो 128-bit।4 उलटा, आधुनिक PC पर डिफ़ॉल्ट XTS-AES 128 व्यावसायिक ऐप के अनुभव को शायद ही हिलाए; हमारी कंपनी में फ़ाइल I/O विशेष भारी ऐप के अलावा समस्या लगभग नहीं। संदेह हो तो उत्पादन-समान डेटा मात्रा पर एन्क्रिप्शन पहले-बाद I/O मापकर तय करें; «धीमा लगेगा इसलिए काटें» अनुभव से उलटा है।
- एन्क्रिप्शन ऐप से पारदर्शी है। BitLocker वॉल्यूम-स्तरीय एन्क्रिप्शन है, फ़ाइल API व्यवहार नहीं बदलता। उलटा चलती मशीन पर ऐप के रहस्य (कनेक्शन स्ट्रिंग, API कुंजी) BitLocker नहीं बचाता। साइन-इन मशीन पर ड्राइव डिक्रिप्टेड दिखता है। वह DPAPI आदि का काम है («Windows ऐप के रहस्य कहाँ रखें»)।
- उपकरण PC / कियोस्क PC «अनअटेंडेड रीबूट हो सकता है?» से विन्यास तय करें। केवल TPM हो तो बिजली कटने से लौटना भी बिना व्यक्ति के उठता है; TPM+PIN या स्टार्टअप कुंजी हर बूट पर हाथ चाहिए, अनअटेंडेड उपकरण के लिए नहीं। दूसरी ओर केवल-TPM विन्यास अध्याय 3 के ट्रिगर (फ़र्मवेयर अद्यतन आदि) पर पुनर्प्राप्ति स्क्रीन पर रुकने का जोखिम रखता है, इसलिए स्थल से दूर स्थान (ताला+पंजी) पर पुनर्प्राप्ति कुंजी रखें, उपकरण रखरखाव प्रक्रिया में «काम से पहले Suspend-BitLocker» लिखें — संचालन की कुंजी। अनअटेंडेड टर्मिनल मज़बूत करने का पूरा चित्र «कियोस्क मोड से व्यावसायिक टर्मिनल मज़बूत करें» में है। 24H2 स्वचालित डिवाइस एन्क्रिप्शन की आवश्यकता ढील Windows IoT संस्करणों पर लागू नहीं2, पर इसका अर्थ «IoT पर स्वतः एन्क्रिप्शन नहीं» नहीं। ढील से पहले की आवश्यकताएँ (HSTI/Modern Standby आदि) पूरी मशीन पर पहले जैसा स्वतः एन्क्रिप्शन हो सकता है; उपकरण PC पर भी
manage-bde -statusसे स्थिति जाँच किटिंग प्रक्रिया में डालें। - क्लोन परिनियोजन में «एन्क्रिप्ट कर इमेज न बनाएँ»। पुनर्प्राप्ति पासवर्ड बनाई डिवाइस के लिए अद्वितीय है।3 सुरक्षा सक्षम मास्टर इमेज की प्रति न लें; परिनियोजन बाद PC-दर सक्षम (या OOBE स्वतः एन्क्रिप्शन) → पुनर्प्राप्ति कुंजी बैकअप क्रम रखें। किटिंग स्क्रिप्ट हो तो («winget + PowerShell से PC किटिंग स्वचालित») अध्याय 5.4 का सक्षम और बैकअप पुष्टि अंतिम चरण में जोड़ें।
9. सारांश
- Windows 11 24H2 के बाद क्लीन इंस्टॉल पर TPM+UEFI Secure Boot पूरी PC पर डिवाइस एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है। HSTI/Modern Standby और DMA आवश्यकताएँ हटीं, लक्ष्य सामान्य डेस्कटॉप PC तक फैला।
- «अपने आप एन्क्रिप्ट हुआ» का सही उत्तर अक्षम करना नहीं, पुनर्प्राप्ति कुंजी का स्थान जाँचना है। काटें तो खोने-चोरी-निपटान की सुरक्षा जाती है, एक बार काटें तो स्वतः फिर सक्षम नहीं।
- पुनर्प्राप्ति कुंजी संग्रह Entra ID / AD DS / Microsoft खाता / छपाई-फ़ाइल चार विकल्प, साइन-इन रूप से लगभग तय। संगठन का संग्रह एक तय करें, सब PC वहाँ हैं सूची बनाएँ।
- जाँच
manage-bde -protectors -get C:या(Get-BitLockerVolume -MountPoint C).KeyProtector, बाद का बैकअपBackupToAAD-BitLockerKeyProtector/Backup-BitLockerKeyProtectorसे पूरा होता है। - पुनर्प्राप्ति कुंजी फ़र्मवेयर अद्यतन, Secure Boot सेटिंग बदलना, हार्डवेयर बदलना आदि पर वैध स्वामी से भी माँगी जाती है। नियोजित काम से पहले Suspend-BitLocker प्रक्रिया में लिखें।
- डिफ़ॉल्ट विधि XTS-AES 128, बाद में बदलने को डिक्रिप्ट→पुनः एन्क्रिप्ट चाहिए। नई ड्राइव पर केवल प्रयुक्त स्थान एन्क्रिप्ट काफी।
- प्रयुक्त पुनर्प्राप्ति कुंजी अमान्य कर पुनः जारी करें, इस्तीफ़ा देने वाले के खाते में कुंजी न छोड़ें, निपटान पर कुंजी की प्रति तक समाप्त करें — पुनर्प्राप्ति कुंजी «जारी कर खत्म» नहीं, जीवनचक्र से प्रबंधित वस्तु है।
- एन्क्रिप्शन निपटान का बीमा भी है, पर मिटाने की प्रक्रिया (रीसेट, मिटाने के उपकरण, भौतिक विनाश) का विकल्प नहीं। BitLocker काटना नहीं, पुनर्प्राप्ति कुंजी प्रबंधन के साथ इस्तेमाल छोटे-मध्यम व्यवसाय का यथार्थ उत्तर है।
संबंधित लेख
- Windows TPM क्या है — «कुंजी बाहर न निकालने वाला तिजोरी» और मापित बूट
- Windows PC फेंकने से पहले — डेटा मिटाना, खाता हटाना, बैकअप की व्यावहारिक जाँच सूची
- Windows 10 सपोर्ट समाप्ति के बाद यथार्थ उत्तर — ESU, LTSC, खरीदने का निर्णय तालिका
- छोटे-मध्यम व्यवसाय सुरक्षा, कहाँ से शुरू करें — IPA «छोटे-मध्यम व्यवसाय सूचना सुरक्षा दिशानिर्देश» संस्करण 4.0
- कियोस्क मोड से व्यावसायिक टर्मिनल मज़बूत करें — Assigned Access, Shell Launcher चुनाव और संचालन डिज़ाइन
- winget + PowerShell से PC किटिंग स्वचालित करना — प्रक्रिया को निष्पादन योग्य बनाना
- Windows ऐप के रहस्य कहाँ रखें — DPAPI धुरी सर्वोत्तम प्रथाएँ
संबंधित परामर्श क्षेत्र
KomuraSoft LLC व्यावसायिक ऐप और उपकरण PC सहित Windows वातावरण के एन्क्रिप्शन संचालन डिज़ाइन (पुनर्प्राप्ति कुंजी संग्रह डिज़ाइन, किटिंग में जोड़ना, उपकरण PC पर BitLocker विन्यास) तथा एन्क्रिप्टेड वातावरण में व्यावसायिक ऐप प्रदर्शन सत्यापन और समस्या जाँच सँभालता है। «उपकरण PC एन्क्रिप्ट करना ठीक है?» जाँचने से शुरू करना ठीक है।
- तकनीकी परामर्श और डिज़ाइन समीक्षा
- Windows ऐप विकास
- त्रुटियों की जाँच और मूल कारण विश्लेषण
- संपर्क करें
संदर्भ लिंक
-
Microsoft Learn, BitLocker overview. BitLocker वॉल्यूम पूरा एन्क्रिप्ट कर खोने-चोरी-अनुचित निपटान से डेटा रिसाव के खतरे से निपटता है; TPM ऑफ़लाइन छेड़ न होने की पुष्टि करता है और PIN/स्टार्टअप कुंजी से बहु-कारक बन सकता है (पासवर्ड विधि लॉकआउट रहित, डिफ़ॉल्ट अक्षम); पूर्ण BitLocker सक्षम Pro/Enterprise/Pro Education/Education पर समर्थित; डिवाइस एन्क्रिप्शन सब Windows संस्करणों पर चलता है और केवल OS ड्राइव तथा स्थिर ड्राइव एन्क्रिप्ट करता है; Windows 11 24H2 में DMA और HSTI/Modern Standby पूर्वापेक्षाएँ हटीं; क्लीन इंस्टॉल बाद OOBE पूरा होते क्लियर कुंजी से एन्क्रिप्शन आरंभ होता है, Entra ID जॉइन / AD DS जॉइन / Microsoft खाते पर पुनर्प्राप्ति कुंजी बैकअप सफल बाद TPM प्रोटेक्टर बनता और क्लियर कुंजी हटती है; केवल स्थानीय खाता डिवाइस असुरक्षित रहते हैं; डिवाइस एन्क्रिप्शन की डिफ़ॉल्ट विधि XTS-AES 128-bit, विधि बदलने को डिक्रिप्शन चाहिए; msinfo32.exe «डिवाइस एन्क्रिप्शन समर्थन» से पात्रता जाँच; डिवाइस एन्क्रिप्शन एक बार बंद करने पर स्वतः फिर सक्षम नहीं। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19
-
Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. स्वचालित डिवाइस एन्क्रिप्शन OOBE बाद आंतरिक ड्राइव स्वतः एन्क्रिप्ट करता है; सुरक्षा Microsoft खाता या Entra ID (Azure AD) खाते से साइन-इन बाद सक्षम (आर्म्ड) होती है, स्थानीय खाते पर नहीं; Windows 11 24H2 से HSTI/Modern Standby आवश्यकता हटी, अनधिकृत DMA बस पकड़े जाने पर भी सक्षम होता है, AllowedBuses रजिस्ट्री कुंजी 24H2 बाद अनदेखी; यह बदलाव Windows IoT संस्करणों पर लागू नहीं; बची आवश्यकताएँ TPM (1.2/2.0) और UEFI Secure Boot आदि; फ़र्मवेयर अद्यतन पर BitLocker निलंबन → अद्यतन → रीबूट → फिर चलाना अनुशंसित। ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, BitLocker recovery overview. पुनर्प्राप्ति मोड के प्रतिनिधि ट्रिगर (PIN बार-बार गलत, BIOS/UEFI फ़र्मवेयर अद्यतन जैसे प्रारंभिक बूट घटक अद्यतन, TPM बंद-अक्षम-साफ़-स्व-जाँच विफल, PCR बदलना, मदरबोर्ड बदलना, ड्राइव दूसरे PC पर ले जाना, डॉकिंग लगाना-उतारना, NTFS पार्टीशन तालिका या बूट मैनेजर बदलना, PXE बूट, TPM 1.2 पर बूट क्रम बदलना आदि); नियोजित काम से पहले निलंबन (सस्पेंड) से पुनर्प्राप्ति टाली जा सकती है, डिफ़ॉल्ट से रीबूट पर सुरक्षा स्वतः फिर चलती है (रीबूट संख्या निर्दिष्ट भी); पुनर्प्राप्ति पासवर्ड 48 अंक और डिवाइस-अद्वितीय, Entra ID जॉइन हो तो Entra ID, AD DS जॉइन हो तो AD DS संग्रह अनुशंसित, दोनों न हों तो Microsoft खाता संग्रह डिफ़ॉल्ट अनुशंसा; AD DS में कंप्यूटर ऑब्जेक्ट के नीचे ms-FVE-RecoveryInformation ऑब्जेक्ट में संग्रहीत, पुराना पुनर्प्राप्ति पासवर्ड स्वतः नहीं मिटता; Entra ID पर पुनर्प्राप्ति कुंजी Entra व्यवस्थापन केंद्र, Intune व्यवस्थापन केंद्र, PowerShell, Microsoft Graph से लेकर हेल्पडेस्क सौंपी जा सकती है; पुनर्प्राप्ति पासवर्ड धारक पूरा डेटा पढ़ सकता है इसलिए संरक्षित डिवाइस से अलग सुरक्षित संग्रह और पहुँच नियंत्रण आवश्यक। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Configure BitLocker. BitLocker नीति CSP (MDM/Intune) और Group Policy दोनों से कॉन्फ़िगर; «ड्राइव एन्क्रिप्शन विधि और साइफ़र सामर्थ्य चुनें» न कॉन्फ़िगर करें तो डिफ़ॉल्ट XTS-AES 128-bit, अनुशंसा सब ड्राइव XTS-AES और कुंजी लंबाई डिवाइस प्रदर्शन तथा नियामक आवश्यकता से 128/256; «BitLocker-सुरक्षित ऑपरेटिंग सिस्टम ड्राइव की पुनर्प्राप्ति विधि चुनें» से AD DS संग्रह सामग्री (केवल पुनर्प्राप्ति पासवर्ड / कुंजी पैकेज सहित) और «पुनर्प्राप्ति जानकारी AD DS में सहेजे जाने तक BitLocker सक्षम न करें» (पुनर्प्राप्ति पासवर्ड स्वतः बनता है) कॉन्फ़िगर; Entra ID जॉइन डिवाइस पर पुनर्प्राप्ति पासवर्ड Entra ID, हाइब्रिड जॉइन पर AD और Entra ID दोनों में बैकअप; पुनर्प्राप्ति पासवर्ड उपयोग पर रोटेशन का डिफ़ॉल्ट Entra ID जॉइन डिवाइस पर सक्षम (मान 1), पुनर्प्राप्ति पासवर्ड बैकअप अनिवार्य नीति कॉन्फ़िगर हो तभी चलता है; एन्क्रिप्शन विधि या सामर्थ्य बदलने को डिक्रिप्ट और पुनः एन्क्रिप्ट चाहिए। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, BitLocker operations guide. Get-BitLockerVolume और manage-bde -status से स्थिति; manage-bde -protectors -get C: और (Get-BitLockerVolume -MountPoint C).KeyProtector से प्रोटेक्टर सूची; Enable-BitLocker (-TpmProtector, -EncryptionMethod, -UsedSpaceOnly, -Pin/-TPMandPinProtector) और Add-BitLockerKeyProtector -RecoveryPasswordProtector वाक्यविन्यास; BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector तथा manage-bde -protectors -aadbackup / -adbackup से पुनर्प्राप्ति पासवर्ड Entra ID/AD DS बैकअप; Suspend-BitLocker / Resume-BitLocker से निलंबन और फिर चलाना; उपयोग बाद पुनर्प्राप्ति पासवर्ड अमान्य कर पुनः जारी; «केवल प्रयुक्त स्थान एन्क्रिप्ट» नई ड्राइव के लिए, «पूरा ड्राइव» डेटा वाली ड्राइव के लिए; हटाई फ़ाइलें खाली स्थान के रूप में एन्क्रिप्ट न होकर फॉरेंसिक उपकरणों से पुनर्स्थापित हो सकती हैं; पुनर्प्राप्ति कुंजी फ़ाइल डिवाइस स्वयं के अलावा स्थान पर सहेजनी चाहिए। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Support, Find your BitLocker recovery key. व्यक्तिगत Microsoft खाते में संग्रहीत पुनर्प्राप्ति कुंजी https://aka.ms/myrecoverykey से देखी जा सकती है; कार्यस्थल-विद्यालय खाते पर https://aka.ms/aadrecoverykey से डिवाइस की «BitLocker कुंजियाँ देखें»; छपी प्रति, USB, पाठ फ़ाइल के रूप में भी हो सकती है; पुनर्प्राप्ति कुंजी ID के पहले 8 अंक से सही कुंजी मिलाएँ; संगठन-प्रबंधित डिवाइस IT विभाग से पूछें; कुंजी न मिले तो डिवाइस रीसेट (सब फ़ाइलें नष्ट) चाहिए, Microsoft सपोर्ट खोई पुनर्प्राप्ति कुंजी नहीं निकाल सकता। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
संबंधित लेख
निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।
Windows सुरक्षा ऑडिट नीति और इवेंट लॉग जाँच का व्यवहार — 4625 पढ़ सकने वाली IT टीम बनना
"साइन-इन विफलता के लॉग जाँचें" अनुरोध का जवाब देने वाली व्यावहारिक मार्गदर्शिका। मूल और उन्नत ऑडिट नीति का संबंध, न्यूनतम सक्षम उपश्रेणिय...
Windows LAPS व्यावहारिक मार्गदर्शिका — सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड छोड़ें
सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड, एक मशीन के समझौते को सब तक फैलाने वाले Pass-the-Hash का आधार है। OS-मानक Windows LAPS से स्वच...
Windows प्रमाणपत्र स्टोर व्यावहारिक मार्गदर्शिका — उपयोगकर्ता या कंप्यूटर, कहाँ रखें
क्लाइंट प्रमाणपत्र उपयोगकर्ता स्टोर में रखें या कंप्यूटर में? certmgr.msc और certlm.msc का अंतर, निजी कुंजी अधिकार, PowerShell से समय-सीम...
Windows फ़ायरवॉल और व्यावसायिक ऐप — इनबाउंड नियम इंस्टॉलर से पंजीकृत करें
«विकास मशीन पर चलता है, ग्राहक पर संचार नहीं» का तयशुदा कारण Windows फ़ायरवॉल है। इनबाउंड डिफ़ॉल्ट ब्लॉक और प्रोफ़ाइल, सूचना संवाद पर उत्...
WSUS अप्रचलन के बाद Windows Update प्रबंधन — WUfB, Autopatch, और Intune कैसे चुनें
सितंबर 2024 में WSUS अप्रचलित घोषित हुआ। तुरंत नहीं रुकता, पर नई सुविधाएँ बंद हैं। WSUS जारी रखना, Windows Update for Business, Autopatch...
संबंधित विषय
ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।
Windows के तकनीकी विषय
Windows विकास, बग जाँच और मौजूदा संपत्तियों के उपयोग का प्रवेश-द्वार।
इस विषय से जुड़ी सेवाएँ
यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।
Windows ऐप विकास
व्यावसायिक ऐप, डिवाइस एकीकरण और संचार उपकरण, आवश्यकताओं से विकास तक।
अक्सर पूछे जाने वाले प्रश्न
इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।
- पता चला «डिवाइस एन्क्रिप्शन» स्वयं चालू हो गया। क्या बंद कर दें?
- अक्षम करना अनुशंसित नहीं। Windows 11 संस्करण 24H2 के बाद के क्लीन इंस्टॉल पर TPM और Secure Boot जैसी शर्तें पूरी PC पर डिवाइस एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है, इसलिए «अपने आप ऑन हो गया» लगता है। यह खोने-चोरी पर डेटा बचाने का तंत्र है; काटने से सुरक्षा जाती है, और एक बार बंद करने पर स्वतः फिर सक्षम नहीं होता। करना यह है कि अक्षम न करें, manage-bde -protectors -get C: जैसे से पुनर्प्राप्ति कुंजी जाँचें, और Microsoft खाता, Entra ID, AD जैसे संगठन ने तय स्थान पर संग्रहीत अवस्था बनाएँ।
- BitLocker पुनर्प्राप्ति कुंजी कहाँ है?
- संग्रह स्थान PC के साइन-इन रूप से तय होता है। व्यक्तिगत Microsoft खाते से सेट PC हो तो https://aka.ms/myrecoverykey पर उसी खाते से साइन-इन कर सूची मिलती है। कंपनी के Entra ID (कार्यस्थल खाता) जॉइन PC पर https://aka.ms/aadrecoverykey के «BitLocker कुंजियाँ देखें» से जाँचें। ऑन-प्रिमाइसेस AD डोमेन जॉइन PC पर नीति कॉन्फ़िगर हो तो व्यवस्थापक कंप्यूटर ऑब्जेक्ट के नीचे से निकाल सकता है। छपी कागज़, USB ड्राइव, फ़ाइल की प्रति भी हो सकती है। पुनर्प्राप्ति स्क्रीन की पुनर्प्राप्ति कुंजी ID के पहले 8 अंक मिलाकर सही कुंजी पहचानें।
- Windows 11 Home PC पर BitLocker चलता है?
- संस्करण से उपलब्ध सुविधाएँ अलग हैं। PIN जोड़ने और नीति प्रबंधन समेत पूर्ण-सुविधा BitLocker Pro/Enterprise/Education परिवार पर ही सक्षम होता है; Home पर नहीं। सरल संस्करण डिवाइस एन्क्रिप्शन Home सहित सब संस्करणों पर चलता है, TPM और UEFI Secure Boot जैसी आवश्यकताएँ पूरी हों तो स्वतः सक्षम होता है। पर सुरक्षा सक्रिय करने को व्यवस्थापक अधिकार वाले Microsoft खाते से साइन-इन चाहिए; केवल स्थानीय खाते से सुरक्षा नहीं लगती। कंपनी PC के रूप में प्रबंधित करें तो Pro मानकर Entra ID या AD से पुनर्प्राप्ति कुंजियाँ केंद्रित प्रबंधित करने की अनुशंसा है।
- BIOS (UEFI फ़र्मवेयर) अद्यतन के बाद पुनर्प्राप्ति कुंजी माँगी गई। क्यों?
- BitLocker TPM से बूट वातावरण छेड़ा न गया जाँचता है; फ़र्मवेयर अद्यतन, Secure Boot सेटिंग बदलना, TPM साफ़ करना, मदरबोर्ड बदलना आदि से बूट-समय माप बदलें तो «हमेशा जैसा वातावरण नहीं» मानकर पुनर्प्राप्ति मोड में जाता है। यह खराबी नहीं, डिज़ाइन के अनुसार व्यवहार है। नियोजित अद्यतन से पहले Suspend-BitLocker (या manage-bde -protectors -disable C:) से सुरक्षा निलंबित कर काम करें तो पुनर्प्राप्ति कुंजी बिना काम हो जाता है। निलंबन में भी ड्राइव एन्क्रिप्टेड रहता है, और डिफ़ॉल्ट से अगले रीबूट पर सुरक्षा स्वतः फिर चलती है।
- पुनर्प्राप्ति कुंजी न मिले तो डेटा निकाला जा सकता है?
- सही पुनर्प्राप्ति कुंजी (48 अंकों का पुनर्प्राप्ति पासवर्ड) या अन्य अनलॉक साधन न हों तो एन्क्रिप्टेड ड्राइव का डेटा निकालने का कोई तरीका नहीं। Microsoft सपोर्ट स्वयं कहता है कि खोई पुनर्प्राप्ति कुंजी पुनः जारी या निकाल नहीं सकता। संगठन-प्रबंधित PC हो तो पहले IT से पूछें; व्यक्तिगत PC हो तो Microsoft खाता पुनर्प्राप्ति कुंजी पृष्ठ, छपी प्रति, USB पर .bek/.txt फ़ाइल देखें। तब भी न मिले तो PC रीसेट (पुनः इंस्टॉल) ही बचता है, डेटा जाता है। इसलिए एन्क्रिप्शन काटने पर बहस से पहले सब PC की पुनर्प्राप्ति कुंजी संगठन के नियंत्रण में है, यही पहले जाँचें।