BitLocker व्यावहारिक मार्गदर्शिका — पुनर्प्राप्ति कुंजी प्रबंधन से ड्राइव एन्क्रिप्शन

· · BitLocker, Windows, सुरक्षा, एन्क्रिप्शन, TPM, सूचना प्रणाली, IT परिसंपत्ति प्रबंधन, छोटे-मध्यम व्यवसाय

«PC रीसेट किया, अगले बूट पर कभी न देखा नीला स्क्रीन आया और 48 अंकों की कुंजी माँगी।» «BIOS अद्यतन भर किया तो पुनर्प्राप्ति कुंजी इनपुट स्क्रीन आ गई। ऐसी कुंजी सौंपी नहीं गई।» «नए PC की सेटिंग देखी तो «डिवाइस एन्क्रिप्शन» स्वयं ऑन था। व्यावसायिक ऐप धीमे लगेंगे, काट दें?» — पिछले लगभग एक वर्ष में ग्राहकों से इस तरह परामर्श स्पष्ट बढ़े हैं।

पृष्ठभूमि साफ़ है। Windows 11 संस्करण 24H2 के बाद क्लीन-इंस्टॉल PC पर «डिवाइस एन्क्रिप्शन» (BitLocker का स्वतः सक्षम होना) डिफ़ॉल्ट से चलता है। हार्डवेयर आवश्यकताएँ भी ढीली हुईं, पात्र PC का दायरा बहुत बढ़ा। यानी BitLocker अब «बड़ी कंपनियाँ जान-बूझकर लगाती हैं» नहीं, «छोटे-मध्यम व्यवसाय के PC पर चुपचाप आ जाता है» बन गया। तब एकमात्र जीवन-रेखा पुनर्प्राप्ति कुंजी है, और वह किसी के प्रबंधन में न हो जबकि एन्क्रिप्शन अकेले आगे बढ़े — यही सबसे खतरनाक अवस्था है।

यह लेख छोटे-मध्यम व्यवसायों के सूचना-प्रणाली कर्मियों और प्रबंधकों, तथा व्यावसायिक ऐप और उपकरण PC सँभालने वाले डेवलपर्स के लिए है। BitLocker को «काटने की चीज़» नहीं, «सही इस्तेमाल की चीज़» के रूप में व्यवस्थित करता है। संस्करण-दर अंतर, TPM और कुंजी का न्यूनतम तंत्र, पुनर्प्राप्ति कुंजी संग्रह स्थान की निर्णय तालिका, संगठन में सक्षम करना और संचालन, दुर्घटना प्रतिक्रिया, और निपटान से संबंध तक — अगस्त 2026 तक Microsoft Learn आदि प्राथमिक स्रोतों पर।

1. निष्कर्ष पहले

  • BitLocker ड्राइव पूरा एन्क्रिप्ट करने वाली Windows सुविधा है, खोने-चोरी-अनुचित निपटान से डेटा रिसाव रोकती है। डिस्क निकाल कर दूसरे PC से जोड़ने वाले हमले पर भी एन्क्रिप्टेड हो तो डेटा नहीं पढ़ा जाता।1
  • पूर्ण-सुविधा BitLocker Pro/Enterprise/Pro Education/Education पर ही सक्षम होता है। उसका सरल रूप «डिवाइस एन्क्रिप्शन» Home सहित सब संस्करणों पर चलता है।1
  • Windows 11 24H2 के बाद स्वचालित डिवाइस एन्क्रिप्शन की आवश्यकताएँ ढीली हुईं। HSTI/Modern Standby और «अनधिकृत DMA इंटरफ़ेस न हों» हटाए गए; क्लीन इंस्टॉल के बाद OOBE (प्रारंभिक सेटअप) पूरा होते TPM+UEFI Secure Boot पूरी कई PC पर एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है।2
  • एन्क्रिप्शन «शुरू» और सुरक्षा «सक्षम» अलग हैं। Microsoft खाता, Entra ID, या (पुनर्प्राप्ति नीति कॉन्फ़िगर) AD DS में पुनर्प्राप्ति कुंजी बैकअप सफल होने तक सुरक्षा सक्षम (आर्म्ड) नहीं होती। कहीं बैकअप न होने वाले केवल-स्थानीय-खाता PC एन्क्रिप्टेड होने पर भी असुरक्षित रहते हैं।12
  • पुनर्प्राप्ति कुंजी (48 अंकों का पुनर्प्राप्ति पासवर्ड) का संग्रह स्थान Entra ID / AD DS / Microsoft खाता / छपाई-फ़ाइल — चार विकल्प हैं। Entra ID जॉइन हो तो Entra ID, AD डोमेन जॉइन हो तो AD DS, दोनों न हों तो व्यवस्थापक के Microsoft खाते — यही डिफ़ॉल्ट प्रवाह है।13
  • पुनर्प्राप्ति कुंजी माँगना केवल असामान्य समय नहीं। फ़र्मवेयर अद्यतन, Secure Boot सेटिंग बदलना, TPM साफ़ करना, मदरबोर्ड बदलना, ड्राइव दूसरी मशीन पर ले जाना — बूट वातावरण का कोई भी बदलाव ट्रिगर बन सकता है। नियोजित काम से पहले सुरक्षा निलंबन (सस्पेंड) का नियम है।3
  • डिफ़ॉल्ट एन्क्रिप्शन विधि XTS-AES 128-bit है। विधि बाद में बदलने को डिक्रिप्ट→पुनः एन्क्रिप्ट चाहिए, इसलिए पहली बार में तय कर लें। नई ड्राइव पर «केवल प्रयुक्त स्थान एन्क्रिप्ट» से पहली एन्क्रिप्शन का समय बहुत घटता है।45
  • पुनर्प्राप्ति कुंजी माँगी जाए और न दे सकें तो उस PC का डेटा छोड़ना पड़ता है। Microsoft सपोर्ट भी खोई कुंजी नहीं निकाल सकता। इसलिए इस लेख का विषय «एन्क्रिप्ट करें या न करें» नहीं, «पुनर्प्राप्ति कुंजी कहाँ रखें और कौन निकाले» है।6

इस लेख का ज्ञान मानचित्र

BitLocker ड्राइव पूरा एन्क्रिप्ट कर खोने-चोरी से डेटा रिसाव रोकता है, और एन्क्रिप्शन कुंजी की रक्षा को सामान्यतः TPM उपयोग करता है। Windows 11 24H2 के बाद «डिवाइस एन्क्रिप्शन» से कई PC पर एन्क्रिप्शन स्वतः आरंभ होता है, इसलिए जीवन-रेखा पुनर्प्राप्ति कुंजी को Entra ID, AD DS, Microsoft खाते में कहाँ रखें और कौन निकाल सके — यही प्रबंधन व्यावहारिक केंद्र बनता है।

BitLocker व्यावहारिक मार्गदर्शिका का ज्ञान मानचित्रBitLocker, TPM, डिवाइस एन्क्रिप्शन, पुनर्प्राप्ति कुंजी, पुनर्प्राप्ति मोड और उसके ट्रिगर (फ़र्मवेयर अद्यतन, Secure Boot बदलना, हार्डवेयर बदलना), संग्रह स्थान (Entra ID, AD DS, Microsoft खाता, मैन्युअल प्रति), संस्करण शर्तें, क्लियर कुंजी और असुरक्षित एन्क्रिप्शन अवस्था, मरम्मत-निपटान के संचालन का संबंध दर्शाने वाला चित्रउपयोग करता हैउपयोग करता हैरोकता हैस्वचालित करता हैअपेक्षितअपेक्षितमें संग्रहीतमें संग्रहीतमें संग्रहीतअपेक्षितकारण बन सकतासे कॉन्फ़िगरसे कॉन्फ़िगरउपयोग करता हैउपयोग करता हैरोकता हैरोकता हैसे कॉन्फ़िगरकारण बन सकतासे जाँच योग्यअपेक्षितउपयोग करता हैउपयोग करता हैकारण बन सकताकारण बन सकताकारण बन सकताकारण बन सकताकारण बन सकतामें संग्रहीतउपयोग करता हैकारण बन सकताकम करता हैअपेक्षितरोकता हैकारण बन सकतापहले करना चाहिएपहले करना चाहिएअनुशंसित उपायअपेक्षितसे जाँच योग्यअनुशंसित नहींकारण बन सकतासे जाँच योग्यसे जाँच योग्यपहले करना चाहिएअसंगतअनुशंसित नहींअनुशंसित उपायBitLockerपुनर्प्राप्ति कुंजी (पुनर्प्राप्ति पासवर्ड)TPMXTS-AESखोने-चोरी से डेटा रिसावडिवाइस एन्क्रिप्शनUEFI Secure BootMicrosoft Entra IDActive Directory (AD DS)Microsoft खाताBitLocker पुनर्प्राप्ति मोडफ़र्मवेयर अद्यतनGroup PolicyMicrosoft Intuneबूट-समय PIN (TPM+PIN)स्टार्टअप कुंजीसुरक्षा निलंबन (सस्पेंड)पुनर्प्राप्ति जानकारी बैकअप अनिवार्य नीतिपुनर्प्राप्ति कुंजी न होने से डेटा हानिmanage-bdeWindows Pro/Enterprise परिवार संस्करणWindows Home संस्करणक्लियर कुंजीस्थानीय खाताअसुरक्षित एन्क्रिप्शन अवस्थाहार्डवेयर बदलनाछपाई-फ़ाइल की प्रतिकेवल प्रयुक्त स्थान एन्क्रिप्टमरम्मत-रखरखाव कार्यपुनर्प्राप्ति कुंजी लीकपुनर्प्राप्ति पासवर्ड का पुनः जारी (रोटेशन)PC निपटानडेटा मिटाने की प्रक्रियाएन्क्रिप्शन का प्रदर्शन प्रभावmsinfo32 (सिस्टम जानकारी)पासवर्ड विधिकर्मचारी व्यक्तिगत खाते में पुनर्प्राप्ति कुंजी संग्रहपुनर्प्राप्ति कुंजी IDएन्क्रिप्शन विधि का चयनअनअटेंडेड उपकरण PCसुरक्षा सक्षम इमेज की प्रतिक्लोन परिनियोजनDPAPIऐप के रहस्य

चित्र में ठोस रेखा हमेशा सत्य रहने वाला संबंध दर्शाती है और धराशायी रेखा सशर्त संबंध दर्शाती है (शर्तें विस्तृत पृष्ठ पर प्रत्येक संबंध के स्पष्टीकरण में दी गई हैं)। संबंधों की पूरी सूची (कुल 48, साक्ष्य और निश्चितता सहित) तथा मुख्य अवधारणाओं की परिभाषाएँ ज्ञान मानचित्र के विस्तृत पृष्ठ पर संकलित हैं (जापानी में)। डेटा: JSON-LD / Turtle

2. BitLocker और डिवाइस एन्क्रिप्शन का अंतर — संस्करण से क्या चलता है

पहले शब्द साफ़ करें। «BitLocker» और «डिवाइस एन्क्रिप्शन» एक ही एन्क्रिप्शन तकनीक के दो चेहरे हैं।

  • BitLocker (पूर्ण सुविधा): ड्राइव-दर सक्षम, TPM+PIN और स्टार्टअप कुंजी जैसी प्रमाणीकरण विधियाँ, Group Policy/Intune से नियंत्रण, manage-bde.exe और PowerShell से प्रबंधन तक — व्यवस्थापक-उन्मुख रूप।
  • डिवाइस एन्क्रिप्शन (Device Encryption): आवश्यकताएँ पूरी PC पर BitLocker स्वतः सक्षम करने का तंत्र। सेटिंग ऐप में «डिवाइस एन्क्रिप्शन» स्विच आता है, केवल OS ड्राइव और आंतरिक स्थिर ड्राइव एन्क्रिप्ट करता है (बाहरी/USB ड्राइव बाहर)।1

संस्करण-दर समर्थन इस प्रकार है।1

संस्करण पूर्ण-सुविधा BitLocker सक्षम डिवाइस एन्क्रिप्शन
Home ○ (आवश्यकताएँ पूरी मशीन)
Pro / Pro Education
Enterprise / Education

Windows 11 24H2 में क्या बदला

स्वचालित डिवाइस एन्क्रिप्शन पहले से था, पर लक्ष्य «Modern Standby या HSTI अनुरूप», «बाहर से DMA-पहुँच पोर्ट न हों» जैसी शर्तें पूरी अपेक्षाकृत नई मोबाइल PC केंद्रित थीं। Windows 11 संस्करण 24H2 ने ये दो आवश्यकताएँ हटाईं, बची मुख्य शर्तें «TPM (1.2 या 2.0) लगा», «UEFI Secure Boot सक्षम» आदि रह गईं। OEM का अनधिकृत DMA बस रजिस्ट्री (AllowedBuses) में दर्ज करना भी अनावश्यक, यह कुंजी 24H2 के बाद अनदेखी होती है। यह ढील Windows IoT संस्करणों पर लागू नहीं।2

फलस्वरूप क्लीन इंस्टॉल (रीसेट-पुनः सेटअप सहित) के बाद OOBE पूरा होते सामान्य डेस्कटॉप PC पर भी एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है। यहाँ «आरंभ» और «सुरक्षा सक्षम» का अंतर महत्वपूर्ण है।

  • OOBE पूरा होते ड्राइव क्लियर कुंजी (असुरक्षित अस्थायी कुंजी) से एन्क्रिप्टेड है। Explorer चेतावनी आइकन दिखाता है।1
  • Microsoft खाता या Entra ID खाते से साइन-इन, या डोमेन-जॉइन PC पर (पुनर्प्राप्ति नीति कॉन्फ़िगर) AD DS बैकअप सफल हो तो TPM प्रोटेक्टर बनता है और क्लियर कुंजी हटती है। तभी सुरक्षा सक्रिय होती है।12
  • केवल स्थानीय खाते से चला PC एन्क्रिप्टेड होने पर भी असुरक्षित रहता है।1

यह प्रवाह चित्र में इस प्रकार है।

नहींहाँMicrosoft खाता / Entra ID /AD DS (पुनर्प्राप्ति नीति कॉन्फ़िगर)केवल स्थानीय खाता(बैकअप स्थान नहीं)क्लीन इंस्टॉल / रीसेट(Windows 11 24H2 के बाद)TPM+UEFI Secure Boot आदिआवश्यकताएँ पूरी हैं?एन्क्रिप्ट नहीं होताOOBE पूरा होते एन्क्रिप्शन आरंभ(क्लियर कुंजी = असुरक्षित अस्थायी कुंजी)पुनर्प्राप्ति कुंजी काबैकअप स्थान?पुनर्प्राप्ति कुंजी बैकअप सफलTPM प्रोटेक्टर बनता · क्लियर कुंजी हटती= सुरक्षा सक्षम (आर्म्ड) होती हैएन्क्रिप्टेड रहते सुरक्षा अक्षम(चेतावनी आइकन दिखता है)

«पता चला एन्क्रिप्टेड था» का असली रूप यही तंत्र है। Windows 10 सपोर्ट समाप्ति के लिए Windows 11 PC बदल रहे संगठन (Windows 10 सपोर्ट समाप्ति का निर्णय) नए PC शुरू से इसी अवस्था में आने मानकर पुनर्प्राप्ति कुंजी प्रबंधन किटिंग प्रक्रिया में बाँधें।

अपनी मशीन की स्थिति सिस्टम जानकारी (msinfo32.exe) व्यवस्थापक के रूप में खोलकर «डिवाइस एन्क्रिप्शन समर्थन» पंक्ति से जाँचें। «पूर्व शर्तें पूरी हैं» हो तो पात्र है।1

3. तंत्र का न्यूनतम — TPM और कुंजी का संबंध

BitLocker की कुंजी बचाता TPM (Trusted Platform Module) है। TPM OS ऑफ़लाइन रहते डिवाइस छेड़ा न गया पुष्टि करता है, बूट-समय जाँच पास हो तभी एन्क्रिप्शन कुंजी प्रयोग योग्य बनाता है। इसलिए वैध Windows सामान्य बूट हो तो उपयोगकर्ता कुछ न डाले, डिस्क अकेली निकालें तो न पढ़े — यह दोनों साथ चलते हैं।1 TPM स्वयं का तंत्र (कुंजी बाहर न निकालने की संरचना, PCR, मापित बूट) «Windows TPM क्या है» में चित्रित है।

हर बूट पर क्या होता है, चित्र में इस प्रकार।

समानभिन्नपावर ऑनTPM बूट वातावरण मापता है(फ़र्मवेयर, बूट कॉन्फ़िगरेशन आदि)माप परिणामहमेशा जैसा है?TPM एन्क्रिप्शन कुंजी छोड़ता हैसामान्य बूट(उपयोगकर्ता कुछ नहीं डालता)पुनर्प्राप्ति मोड48 अंकों की पुनर्प्राप्ति कुंजी माँगपुनर्प्राप्ति कुंजी डाल सकें तो बूटन डाल सकें तोडेटा नहीं निकलता

TPM के साथ बूट पर PIN डालना या स्टार्टअप कुंजी (USB में कुंजी फ़ाइल) लगाना अनिवार्य बहु-कारक विन्यास भी चुन सकते हैं। TPM-रहित PC पर भी स्टार्टअप-कुंजी विधि से OS ड्राइव एन्क्रिप्ट हो सकता है, पर पासवर्ड विधि में लॉकआउट नहीं और ब्रूट-फोर्स कमज़ोर, इसलिए डिफ़ॉल्ट से अक्षम है।1

पुनर्प्राप्ति कुंजी कब माँगी जाती है

TPM «बूट वातावरण हमेशा जैसा है?» देखता है, इसलिए वातावरण बदले तो वैध स्वामी भी पुनर्प्राप्ति मोड में जाता है। Microsoft के प्रतिनिधि ट्रिगर ये हैं।3

  • BIOS/UEFI फ़र्मवेयर अद्यतन जैसे प्रारंभिक बूट घटक का अद्यतन
  • TPM बंद-अक्षम-साफ़ किया, या TPM स्व-जाँच विफल
  • TPM सत्यापन प्रोफ़ाइल के PCR (प्लेटफ़ॉर्म कॉन्फ़िगरेशन रजिस्टर) बदलना — Secure Boot सेटिंग बदलना यहाँ लगता है
  • मदरबोर्ड बदलना (नए TPM से बदलना)
  • BitLocker-सुरक्षित ड्राइव दूसरे PC पर ले जाना
  • डॉकिंग स्टेशन लगाना-उतारना, NTFS पार्टीशन तालिका बदलना, बूट मैनेजर बदलना, PXE बूट
  • PIN बार-बार गलत, (TPM 1.2 मशीन पर) बूट डिवाइस क्रम बदलना

यानी «BIOS अद्यतन पर पुनर्प्राप्ति कुंजी माँगी» खराबी या हमला नहीं, डिज़ाइन के अनुसार व्यवहार है। नियोजित काम (फ़र्मवेयर अद्यतन या हार्डवेयर बदलना) से पहले सुरक्षा निलंबित (सस्पेंड) करें — निलंबन में भी ड्राइव एन्क्रिप्टेड रहता है, काम बाद पुनर्प्राप्ति कुंजी बिना फिर चला सकते हैं। डिफ़ॉल्ट से रीबूट पर सुरक्षा स्वतः फिर चलती है (रीबूट संख्या निर्दिष्ट भी हो सकती है)।3

# फ़र्मवेयर अद्यतन से पहले निलंबित करें। डिफ़ॉल्ट से एक रीबूट पर सुरक्षा स्वतः फिर चलती है,
# इसलिए कई बार रीबूट करने वाले अद्यतन में दूसरा और बाद के रीबूट पुनर्प्राप्ति स्क्रीन पर
# रुक सकते हैं।
# -RebootCount 0 स्वतः फिर चलाना रोकता है; काम पूरा होने के बाद फिर चलाना प्रक्रिया में बाँधें
Suspend-BitLocker -MountPoint C: -RebootCount 0
# काम बाद अवश्य फिर चलाएँ (-RebootCount 0 में स्वतः फिर नहीं चलती, इसलिए यह चरण अनिवार्य)
Resume-BitLocker -MountPoint C:

शब्दावली पर। तकनीकी दस्तावेज़ 48 अंकों को «पुनर्प्राप्ति पासवर्ड», USB पर .bek फ़ाइल को «पुनर्प्राप्ति कुंजी» अलग कहते हैं3, पर सामान्य स्क्रीन और इस लेख में व्यापक प्रचलित नाम के अनुसार 48 अंकों को «पुनर्प्राप्ति कुंजी» कहते हैं।

4. पुनर्प्राप्ति कुंजी संग्रह स्थान की निर्णय तालिका — चार विकल्प कैसे चुनें

यह लेख का केंद्र है। पुनर्प्राप्ति कुंजी का संग्रह स्थान व्यावहारिक रूप से चार विकल्प, PC के साइन-इन रूप से लगभग स्वतः तय होता है। पहले निर्णय तालिका।

संगठन की स्थिति अनुशंसित संग्रह डिफ़ॉल्ट क्या होता है निकालने का तरीका
Microsoft 365 आदि चलाते PC Entra ID से जॉइन Entra ID Entra ID साइन-इन पर पुनर्प्राप्ति पासवर्ड स्वतः बनता-बैकअप होता है, क्लियर कुंजी हटती है1 उपयोगकर्ता: aka.ms/aadrecoverykey → «डिवाइस» → «BitLocker कुंजियाँ देखें»। व्यवस्थापक: Entra व्यवस्थापन केंद्र / Intune / Microsoft Graph63
ऑन-प्रिमाइसेस Active Directory डोमेन जॉइन AD DS पुनर्प्राप्ति नीति कॉन्फ़िगर हो तो डोमेन जॉइन पर पुनर्प्राप्ति पासवर्ड स्वतः बनकर AD DS में बैकअप होता है1 व्यवस्थापक कंप्यूटर ऑब्जेक्ट के नीचे ms-FVE-RecoveryInformation ऑब्जेक्ट देखे3
दोनों में जॉइन नहीं (छोटा पैमाना / एकल व्यवसाय) Microsoft खाता व्यवस्थापक अधिकार वाले Microsoft खाते से साइन-इन पर उसी खाते में पुनर्प्राप्ति कुंजी संग्रहीत होती है1 aka.ms/myrecoverykey पर स्वयं साइन-इन6
केवल स्थानीय खाते से चला रहे छपाई / फ़ाइल (हाथ से) स्वतः बैकअप नहीं, डिवाइस एन्क्रिप्शन में सुरक्षा सक्षम नहीं होती1 सक्षम करते रखी कागज़, USB, फ़ाइल

हाइब्रिड जॉइन (AD और Entra ID दोनों) डिवाइस पर पुनर्प्राप्ति पासवर्ड दोनों में बैकअप होता है।4

संगठन के रूप में तीन बिंदु।

  1. «संगठन का संग्रह स्थान» एक तय करें। Entra ID जॉइन आगे हो तो Entra ID, ऑन-प्रिमाइसेस AD हो तो AD DS। कंपनी PC की पुनर्प्राप्ति कुंजी कर्मी के व्यक्तिगत Microsoft खाते में हो तो इस्तीफ़ा-स्थानांतरण पर तुरंत टूट जाता है।
  2. AD DS «स्वतः चला आता है» न मानें। AD DS बैकअप को नीति कॉन्फ़िगरेशन (बाद में) पूर्वापेक्षा है। Active Directory पुनर्प्राप्ति पासवर्ड इतिहास रखता रहता है, पुरानी कुंजी कंप्यूटर ऑब्जेक्ट हटाए बिना स्वतः नहीं मिटती।3
  3. फ़ाइल संग्रह चुनें तो स्थान कठोर रखें। पुनर्प्राप्ति कुंजी फ़ाइल उसी PC के अलावा (नेटवर्क फ़ोल्डर आदि) रखनी चाहिए।5 कुंजी रखने वाला ड्राइव का पूरा डेटा पढ़ सकता है, इसलिए संरक्षित PC से अलग रखें और पहुँच नियंत्रित करना अनिवार्य है।3

अभी अपना PC कैसा है, जाँचें

व्यवस्थापक अधिकार वाले टर्मिनल से इनमें से एक चलाएँ।5

# PowerShell: एन्क्रिप्शन अवस्था और प्रोटेक्टर के प्रकार जाँचें
Get-BitLockerVolume C: | Format-List
# पुनर्प्राप्ति पासवर्ड (48 अंक) और उसकी ID जाँचें
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: कमांड प्रॉम्प्ट: स्थिति जाँच
manage-bde -status
:: प्रोटेक्टर (TPM, पुनर्प्राप्ति पासवर्ड आदि) की सूची और 48 अंकों का मान
manage-bde -protectors -get C:

manage-bde -protectors -get C: आउटपुट में «Numerical Password» के रूप में दिखने वाले 48 अंक पुनर्प्राप्ति कुंजी हैं; साथ दिखती ID के पहले 8 अंक पुनर्प्राप्ति स्क्रीन पर «कौन सी कुंजी» मिलाते संकेत हैं।6

पहले से एन्क्रिप्टेड PC का पुनर्प्राप्ति पासवर्ड बाद में Entra ID या AD DS में बैकअप भी कर सकते हैं।5

# पहले पुनर्प्राप्ति पासवर्ड की ID जाँचकर फिर चलाएँ
# Entra ID में बैकअप
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# AD DS में बैकअप
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: manage-bde के मामले में
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}

«सब PC की पुनर्प्राप्ति कुंजी संगठन के संग्रह में हैं?» की सूची IPA के छोटे-मध्यम व्यवसाय दिशानिर्देश वाली सूचना सुरक्षा मूल कार्रवाई जैसी है — एक बार कर खत्म नहीं, पंजी संचालन पर चढ़ाने वाली («छोटे-मध्यम व्यवसाय सुरक्षा, कहाँ से शुरू करें»)।

5. संगठन में सक्षम करना और संचालन — नीति, कमांड, एन्क्रिप्शन विधि

5.1. नीति से «पुनर्प्राप्ति कुंजी बिना सक्षम» मना करें

BitLocker सेटिंग Group Policy (GPO) और MDM (Intune आदि का BitLocker CSP) दोनों से कॉन्फ़िगर हो सकती है।4 पुनर्प्राप्ति कुंजी प्रबंधन की दृष्टि से सबसे महत्वपूर्ण नीति «BitLocker-सुरक्षित ऑपरेटिंग सिस्टम ड्राइव की पुनर्प्राप्ति विधि चुनें» है। यहाँ ये कॉन्फ़िगर करें।43

  • AD DS में पुनर्प्राप्ति जानकारी सहेजें (केवल पुनर्प्राप्ति पासवर्ड, या कुंजी पैकेज सहित)
  • «पुनर्प्राप्ति जानकारी AD DS में सहेजे जाने तक BitLocker सक्षम न करें» सक्षम करें — बैकअप सफल न हो तो एन्क्रिप्शन शुरू न होने दें, दुर्घटना रोक का केंद्र। इस विन्यास में पुनर्प्राप्ति पासवर्ड स्वतः बनता है

Entra ID-जॉइन डिवाइस Intune से प्रबंधित हों तो सोच वही: पुनर्प्राप्ति कुंजी बैकअप अनिवार्य कर फिर एन्क्रिप्शन सक्षम करें। Entra ID पर पुनर्प्राप्ति कुंजी Entra व्यवस्थापन केंद्र, Intune व्यवस्थापन केंद्र, PowerShell, Microsoft Graph से मिलती हैं, हेल्पडेस्क को सौंपी भी जा सकती हैं।3

5.2. एन्क्रिप्शन विधि — डिफ़ॉल्ट XTS-AES 128

विधि कॉन्फ़िगर न करें तो BitLocker डिफ़ॉल्ट XTS-AES 128-bit उपयोग करता है। डिवाइस एन्क्रिप्शन भी डिफ़ॉल्ट XTS-AES 128। नीति «ड्राइव एन्क्रिप्शन विधि और साइफ़र सामर्थ्य चुनें» से XTS-AES 256 आदि बदल सकते हैं, पर Microsoft की अनुशंसा सब ड्राइव XTS-AES रखकर कुंजी लंबाई डिवाइस प्रदर्शन (और उद्योग नियामक आवश्यकता) के अनुसार 128/256 चुनना है।41

सावधान रहें: पहले से एन्क्रिप्टेड ड्राइव की विधि बाद में नहीं बदलती। विधि या कुंजी लंबाई बदलने को एक बार डिक्रिप्ट कर पुनः एन्क्रिप्ट चाहिए।1 «नियामक आवश्यकता से 256-bit चाहिए» जैसी बात हो तो परिनियोजन की पहली बार में तय कर लें।

5.3. केवल प्रयुक्त स्थान एन्क्रिप्ट बनाम पूरा ड्राइव

सक्षम करते एक और चुनाव एन्क्रिप्शन दायरा है। Microsoft का विभाजन स्पष्ट है।5

  • केवल प्रयुक्त स्थान एन्क्रिप्ट: डेटा कभी न रखी नई ड्राइव के लिए। पहली एन्क्रिप्शन तेज़
  • पूरा ड्राइव एन्क्रिप्ट: पहले से चली ड्राइव — डेटा रखा है, हटाई फ़ाइलें रह सकती हैं

कारण: हटाई फ़ाइलों का क्षेत्र फ़ाइल सिस्टम पर «खाली स्थान» दिखता है, इसलिए «केवल प्रयुक्त» उसे एन्क्रिप्ट नहीं करता, अधिलेखित होने तक फॉरेंसिक उपकरणों से पुनर्स्थापित हो सकता है।5 किटिंग तुरंत बाद नई PC पर «केवल प्रयुक्त» ठीक, चली PC पर बाद में लगाएँ तो पूरा एन्क्रिप्ट — व्यावहारिक रूप से इतना याद रखें।

5.4. PowerShell से सक्षम करना

स्क्रिप्ट परिनियोजन का मूल रूप इस प्रकार है।5

# 1. पहले पुनर्प्राप्ति पासवर्ड (48 अंक) प्रोटेक्टर जोड़ें (इस समय एन्क्रिप्शन शुरू नहीं होती)।
#    पुनः प्रयास से कई पुनर्प्राप्ति पासवर्ड रह गए हों तो भी अभी जोड़ी एक को
#    जोड़ने से पहले-बाद की ID अंतर से चुनें
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
    Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
    Select-Object -ExpandProperty KeyProtectorId

# 2. जोड़ा पुनर्प्राप्ति पासवर्ड संगठन के संग्रह स्थान पर बैकअप करें। असफल हो तो
#    एन्क्रिप्शन पर न बढ़ें, इसलिए -ErrorAction Stop त्रुटि पर प्रक्रिया रोकता है
#    (Entra व्यवस्थापन केंद्र / AD में कुंजी दिखने की पुष्टि तक यही चरण)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# AD DS हो तो: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop

# 3. बैकअप सफल होने के बाद एन्क्रिप्शन शुरू करें। 3a और 3b परस्पर अनन्य —
#    इनमें से केवल एक चलाएँ (विधि और दायरा भी यहीं तय करें)

# 3a. मानक विन्यास: केवल TPM (अनअटेंडेड रीबूट आवश्यक टर्मिनल के लिए)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector

# 3b. TPM+PIN विन्यास (स्थिर, उच्च-सुरक्षा टर्मिनल के लिए)। 3a की जगह चलाएँ।
#     PIN टर्मिनल-दर अलग मान मौके पर डालें। स्क्रिप्ट में सादा पाठ गाड़ें तो
#     सब टर्मिनल एक ही PIN हो जाते, स्क्रिप्ट स्वयं लीक बिंदु बन जाती
$Pin = Read-Host -AsSecureString -Prompt "इस डिवाइस का PIN"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector

«पुनर्प्राप्ति पासवर्ड सौंपकर फिर एन्क्रिप्शन शुरू» यही क्रम महत्वपूर्ण है। उलटा Enable-BitLocker -TpmProtector से शुरू करें तो प्रक्रिया बीच रुकते पुनर्प्राप्ति साधन की प्रति बिना केवल TPM सुरक्षा लगी PC रह जाती है, अगले फ़र्मवेयर अद्यतन या हार्डवेयर बदलाव पर डेटा समेत खो सकता है। ऊपर के क्रम में बीच रुकें तो एन्क्रिप्शन अभी शुरू नहीं, दोहराना भर काफी। संगठन परिनियोजन में 5.1 की «पुनर्प्राप्ति जानकारी सहेजे जाने तक BitLocker सक्षम न करें» नीति पहले लागू रखें तो यह अधूरी अवस्था नीति पक्ष से भी रुकती है। «बैकअप सफल पुष्टि से पहले एन्क्रिप्शन शुरू न करें» संगठन परिनियोजन का लोह नियम है।

6. दुर्घटना प्रतिक्रिया — «पुनर्प्राप्ति कुंजी माँगी», «न मिली»

6.1. पुनर्प्राप्ति स्क्रीन आए तो पहले कुंजी ID के पहले 8 अंक

नीले पुनर्प्राप्ति स्क्रीन पर पुनर्प्राप्ति कुंजी ID दिखती है। कई प्रतियाँ हों तो भी ID के पहले 8 अंक मिलाकर सही कुंजी पहचानें।6 खोज स्थान अध्याय 4 की तालिका के अनुसार, क्रम से।

  1. संगठन का संग्रह (Entra ID व्यवस्थापन केंद्र / Intune, या AD DS) — व्यवस्थापक-हेल्पडेस्क से
  2. उपयोगकर्ता का अपना खाता — कार्यस्थल खाता हो तो aka.ms/aadrecoverykey, व्यक्तिगत Microsoft खाता हो तो aka.ms/myrecoverykey6
  3. सक्षम करते की प्रति — छपी कागज़, USB में फ़ाइल, सहेजी पाठ फ़ाइल6
ID मिलती कुंजी हैन मिलीमिलती कुंजी हैन मिलीमिलती कुंजी हैन मिलीनीला पुनर्प्राप्ति स्क्रीनपुनर्प्राप्ति कुंजी ID दिखती हैकुंजी ID के पहले 8 अंक नोट करें1. संगठन का संग्रह(Entra ID व्यवस्थापन केंद्र · Intune / AD DS)48 अंक डालकर बूट2. उपयोगकर्ता का अपना खाताaka.ms/aadrecoverykey / aka.ms/myrecoverykey3. सक्षम करते की प्रति(छपी कागज़ · USB · फ़ाइल)रीसेट (पूरा डेटा नष्ट) ही बचता हैMicrosoft भी नहीं निकाल सकताकारण जाँचें, प्रयुक्त पुनर्प्राप्ति कुंजीअमान्य कर पुनः जारी (अध्याय 6.3)

साथ «पुनर्प्राप्ति मोड क्यों आया» कारण जाँच आदत बनाएँ। कल BIOS अद्यतन किया, Secure Boot छुआ — याद हो तो डिज़ाइन के अनुसार व्यवहार। याद न हो बार-बार आए तो हार्डवेयर खराबी या भौतिक पहुँच से छेड़ तक जाँचने योग्य है।3

6.2. फिर भी न मिले

कठोर बात: पुनर्प्राप्ति कुंजी न मिले तो उस एन्क्रिप्टेड ड्राइव का डेटा निकालने का तरीका नहीं। संगठन-प्रबंधित PC पर IT विभाग पूछना आखिरी किला, तब भी न हो तो डिवाइस रीसेट (पूरा डेटा नष्ट) ही। Microsoft सपोर्ट खोई पुनर्प्राप्ति कुंजी दे या पुनः बना नहीं सकता।6

इसे «एन्क्रिप्शन से डेटा गया» समझना कारण-प्रभाव उलटा है। पुनर्प्राप्ति कुंजी प्रबंधन तंत्र न बनाना कारण था; वही प्रबंधन कमी चोरी पर सूचना रिसाव के रूप में सामने आती।

6.3. प्रयुक्त पुनर्प्राप्ति कुंजी एक-बार की — मरम्मत, खो जाना, इस्तीफ़ा

  • मरम्मत पर भेजते: मरम्मतकर्ता को पुनर्प्राप्ति कुंजी दी (या देने की संभावना) हो तो लौटने पर पहले नई पुनर्प्राप्ति पासवर्ड जोड़ें, Entra ID / AD DS बैकअप सफल पुष्टि करें, तब दी हुई पुनर्प्राप्ति पासवर्ड हटाएँ। पहले हटाएँ तो जोड़ या बैकअप विफल होते उस ड्राइव के पास पुनर्प्राप्ति साधन नहीं रह जाता, क्रम महत्वपूर्ण है। Microsoft भी उपयोग बाद पुनर्प्राप्ति पासवर्ड अमान्य करने की अनुशंसा करता है; जोड़→बैकअप→हटाना कमांड से पूरा होता है।5 Entra ID-जॉइन डिवाइस पर प्रयुक्त पुनर्प्राप्ति पासवर्ड स्वतः घुमाने की नीति भी है। डिफ़ॉल्ट Entra ID-जॉइन डिवाइस पर सक्षम, पर पुनर्प्राप्ति जानकारी बैकअप अनिवार्य नीति (5.1) कॉन्फ़िगर हो तभी चलती है। स्वतः रोटेशन पर भरोसा करने से पहले यह पूर्वापेक्षा और वास्तव में कुंजी बदलती है, जाँचें।4
  • PC खोए: सुरक्षा सक्षम थी (TPM प्रोटेक्टर बना, क्लियर कुंजी हटी) अध्याय 4 के कमांड आउटपुट रिकॉर्ड या प्रबंधन उपकरण से जाँचें; एन्क्रिप्टेड था तो «डिस्क पर डेटा नहीं पढ़ा जा सकता» समझा सकने की अवस्था बनती है। शांतिकाल में सूची बनाने का यही सबसे बड़ा कारण है।
  • इस्तीफ़ा / PC वापसी: लौटे PC की पुनर्प्राप्ति कुंजी इस्तीफ़ा देने वाले के व्यक्तिगत Microsoft खाते में ही हो — यह अवस्था न बनाना पहला काम। संगठन संग्रह पर एकत्र (अध्याय 4) हो तो वापसी का काम पुनः किटिंग और पुनर्प्राप्ति पासवर्ड पुनः जारी भर रह जाता है।

उदाहरण के लिए मरम्मत का प्रवाह इस प्रकार।

मरम्मत पर भेजना(पुनर्प्राप्ति कुंजी दी होने की संभावना)PC लौटता हैनई पुनर्प्राप्ति पासवर्ड जोड़ेंEntra ID / AD DS बैकअपसफल पुष्टि करेंदी हुई पुनर्प्राप्ति पासवर्डअमान्य (हटाएँ)पंजी अद्यतन कर पूरा

7. निपटान से संबंध — एन्क्रिप्टेड डिस्क निपटान आसान बनाती है

BitLocker का लाभ चलते समय तक सीमित नहीं। ड्राइव शुरू से एन्क्रिप्टेड हो तो निपटान पर डिस्क पर बचा केवल साइफ़रटेक्स्ट है। BitLocker मूलतः खोने-चोरी के साथ «अनुचित निपटाए डिवाइस» से डेटा रिसाव रोकने के लिए डिज़ाइन है; सुरक्षित डिवाइस के निपटान-रीसायकल पर डेटा न पढ़ा जाना उद्देश्य में शामिल है।1

पर एन्क्रिप्टेड होने से निपटान की मिटाने की प्रक्रिया (रीसेट, समर्पित मिटाने के उपकरण, भौतिक विनाश) छोड़ना ठीक नहीं। एन्क्रिप्शन «मिटाने से पहले या न मिटा सकें तो डिस्क से सादा पाठ पढ़े जाने का जोखिम घटाने» का बीमा है, सत्यापन-योग्य मिटाने का विकल्प नहीं। उसके ऊपर एन्क्रिप्शन चला संगठन के लिए एक काम और जुड़ता है — पुनर्प्राप्ति कुंजी की प्रति (कागज़, फ़ाइल, AD या Entra ID पंजी) साफ़ करना। डिस्क मिटाएँ, प्रति की कुंजी बची हो तो पंजी पर निपटान पूरा नहीं। पुरानी कुंजी हटाना तक निपटान प्रक्रिया का भाग बनाएँ।

PC निपटान में एन्क्रिप्शन के अलावा खाता-लाइसेंस हटाना, परिसंपत्ति पंजी, साक्ष्य भी हैं। पूरी प्रक्रिया «Windows PC फेंकने से पहले» जाँच सूची में है; एन्क्रिप्शन मानकर निपटान प्रवाह बनाने को वह साथ उपयोग करें।

8. व्यावसायिक ऐप डेवलपर की दृष्टि — प्रदर्शन, उपकरण PC, क्लोन परिनियोजन

अंत में व्यावसायिक ऐप या उपकरण नियंत्रण PC सँभालने वाले के लिए सावधानियाँ।

  • प्रदर्शन प्रभाव «पहले डिफ़ॉल्ट 128-bit पर मापें» मूल है। Microsoft स्वयं कुंजी लंबाई चुनने का मापदंड «डिवाइस प्रदर्शन पर» रखता है; उच्च प्रदर्शन ड्राइव-CPU हो तो 256-bit, नहीं तो 128-bit।4 उलटा, आधुनिक PC पर डिफ़ॉल्ट XTS-AES 128 व्यावसायिक ऐप के अनुभव को शायद ही हिलाए; हमारी कंपनी में फ़ाइल I/O विशेष भारी ऐप के अलावा समस्या लगभग नहीं। संदेह हो तो उत्पादन-समान डेटा मात्रा पर एन्क्रिप्शन पहले-बाद I/O मापकर तय करें; «धीमा लगेगा इसलिए काटें» अनुभव से उलटा है।
  • एन्क्रिप्शन ऐप से पारदर्शी है। BitLocker वॉल्यूम-स्तरीय एन्क्रिप्शन है, फ़ाइल API व्यवहार नहीं बदलता। उलटा चलती मशीन पर ऐप के रहस्य (कनेक्शन स्ट्रिंग, API कुंजी) BitLocker नहीं बचाता। साइन-इन मशीन पर ड्राइव डिक्रिप्टेड दिखता है। वह DPAPI आदि का काम है («Windows ऐप के रहस्य कहाँ रखें»)।
  • उपकरण PC / कियोस्क PC «अनअटेंडेड रीबूट हो सकता है?» से विन्यास तय करें। केवल TPM हो तो बिजली कटने से लौटना भी बिना व्यक्ति के उठता है; TPM+PIN या स्टार्टअप कुंजी हर बूट पर हाथ चाहिए, अनअटेंडेड उपकरण के लिए नहीं। दूसरी ओर केवल-TPM विन्यास अध्याय 3 के ट्रिगर (फ़र्मवेयर अद्यतन आदि) पर पुनर्प्राप्ति स्क्रीन पर रुकने का जोखिम रखता है, इसलिए स्थल से दूर स्थान (ताला+पंजी) पर पुनर्प्राप्ति कुंजी रखें, उपकरण रखरखाव प्रक्रिया में «काम से पहले Suspend-BitLocker» लिखें — संचालन की कुंजी। अनअटेंडेड टर्मिनल मज़बूत करने का पूरा चित्र «कियोस्क मोड से व्यावसायिक टर्मिनल मज़बूत करें» में है। 24H2 स्वचालित डिवाइस एन्क्रिप्शन की आवश्यकता ढील Windows IoT संस्करणों पर लागू नहीं2, पर इसका अर्थ «IoT पर स्वतः एन्क्रिप्शन नहीं» नहीं। ढील से पहले की आवश्यकताएँ (HSTI/Modern Standby आदि) पूरी मशीन पर पहले जैसा स्वतः एन्क्रिप्शन हो सकता है; उपकरण PC पर भी manage-bde -status से स्थिति जाँच किटिंग प्रक्रिया में डालें।
  • क्लोन परिनियोजन में «एन्क्रिप्ट कर इमेज न बनाएँ»। पुनर्प्राप्ति पासवर्ड बनाई डिवाइस के लिए अद्वितीय है।3 सुरक्षा सक्षम मास्टर इमेज की प्रति न लें; परिनियोजन बाद PC-दर सक्षम (या OOBE स्वतः एन्क्रिप्शन) → पुनर्प्राप्ति कुंजी बैकअप क्रम रखें। किटिंग स्क्रिप्ट हो तो («winget + PowerShell से PC किटिंग स्वचालित») अध्याय 5.4 का सक्षम और बैकअप पुष्टि अंतिम चरण में जोड़ें।

9. सारांश

  • Windows 11 24H2 के बाद क्लीन इंस्टॉल पर TPM+UEFI Secure Boot पूरी PC पर डिवाइस एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है। HSTI/Modern Standby और DMA आवश्यकताएँ हटीं, लक्ष्य सामान्य डेस्कटॉप PC तक फैला।
  • «अपने आप एन्क्रिप्ट हुआ» का सही उत्तर अक्षम करना नहीं, पुनर्प्राप्ति कुंजी का स्थान जाँचना है। काटें तो खोने-चोरी-निपटान की सुरक्षा जाती है, एक बार काटें तो स्वतः फिर सक्षम नहीं।
  • पुनर्प्राप्ति कुंजी संग्रह Entra ID / AD DS / Microsoft खाता / छपाई-फ़ाइल चार विकल्प, साइन-इन रूप से लगभग तय। संगठन का संग्रह एक तय करें, सब PC वहाँ हैं सूची बनाएँ।
  • जाँच manage-bde -protectors -get C: या (Get-BitLockerVolume -MountPoint C).KeyProtector, बाद का बैकअप BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector से पूरा होता है।
  • पुनर्प्राप्ति कुंजी फ़र्मवेयर अद्यतन, Secure Boot सेटिंग बदलना, हार्डवेयर बदलना आदि पर वैध स्वामी से भी माँगी जाती है। नियोजित काम से पहले Suspend-BitLocker प्रक्रिया में लिखें।
  • डिफ़ॉल्ट विधि XTS-AES 128, बाद में बदलने को डिक्रिप्ट→पुनः एन्क्रिप्ट चाहिए। नई ड्राइव पर केवल प्रयुक्त स्थान एन्क्रिप्ट काफी।
  • प्रयुक्त पुनर्प्राप्ति कुंजी अमान्य कर पुनः जारी करें, इस्तीफ़ा देने वाले के खाते में कुंजी न छोड़ें, निपटान पर कुंजी की प्रति तक समाप्त करें — पुनर्प्राप्ति कुंजी «जारी कर खत्म» नहीं, जीवनचक्र से प्रबंधित वस्तु है।
  • एन्क्रिप्शन निपटान का बीमा भी है, पर मिटाने की प्रक्रिया (रीसेट, मिटाने के उपकरण, भौतिक विनाश) का विकल्प नहीं। BitLocker काटना नहीं, पुनर्प्राप्ति कुंजी प्रबंधन के साथ इस्तेमाल छोटे-मध्यम व्यवसाय का यथार्थ उत्तर है।

संबंधित लेख

संबंधित परामर्श क्षेत्र

KomuraSoft LLC व्यावसायिक ऐप और उपकरण PC सहित Windows वातावरण के एन्क्रिप्शन संचालन डिज़ाइन (पुनर्प्राप्ति कुंजी संग्रह डिज़ाइन, किटिंग में जोड़ना, उपकरण PC पर BitLocker विन्यास) तथा एन्क्रिप्टेड वातावरण में व्यावसायिक ऐप प्रदर्शन सत्यापन और समस्या जाँच सँभालता है। «उपकरण PC एन्क्रिप्ट करना ठीक है?» जाँचने से शुरू करना ठीक है।

संदर्भ लिंक

  1. Microsoft Learn, BitLocker overview. BitLocker वॉल्यूम पूरा एन्क्रिप्ट कर खोने-चोरी-अनुचित निपटान से डेटा रिसाव के खतरे से निपटता है; TPM ऑफ़लाइन छेड़ न होने की पुष्टि करता है और PIN/स्टार्टअप कुंजी से बहु-कारक बन सकता है (पासवर्ड विधि लॉकआउट रहित, डिफ़ॉल्ट अक्षम); पूर्ण BitLocker सक्षम Pro/Enterprise/Pro Education/Education पर समर्थित; डिवाइस एन्क्रिप्शन सब Windows संस्करणों पर चलता है और केवल OS ड्राइव तथा स्थिर ड्राइव एन्क्रिप्ट करता है; Windows 11 24H2 में DMA और HSTI/Modern Standby पूर्वापेक्षाएँ हटीं; क्लीन इंस्टॉल बाद OOBE पूरा होते क्लियर कुंजी से एन्क्रिप्शन आरंभ होता है, Entra ID जॉइन / AD DS जॉइन / Microsoft खाते पर पुनर्प्राप्ति कुंजी बैकअप सफल बाद TPM प्रोटेक्टर बनता और क्लियर कुंजी हटती है; केवल स्थानीय खाता डिवाइस असुरक्षित रहते हैं; डिवाइस एन्क्रिप्शन की डिफ़ॉल्ट विधि XTS-AES 128-bit, विधि बदलने को डिक्रिप्शन चाहिए; msinfo32.exe «डिवाइस एन्क्रिप्शन समर्थन» से पात्रता जाँच; डिवाइस एन्क्रिप्शन एक बार बंद करने पर स्वतः फिर सक्षम नहीं।  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19

  2. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. स्वचालित डिवाइस एन्क्रिप्शन OOBE बाद आंतरिक ड्राइव स्वतः एन्क्रिप्ट करता है; सुरक्षा Microsoft खाता या Entra ID (Azure AD) खाते से साइन-इन बाद सक्षम (आर्म्ड) होती है, स्थानीय खाते पर नहीं; Windows 11 24H2 से HSTI/Modern Standby आवश्यकता हटी, अनधिकृत DMA बस पकड़े जाने पर भी सक्षम होता है, AllowedBuses रजिस्ट्री कुंजी 24H2 बाद अनदेखी; यह बदलाव Windows IoT संस्करणों पर लागू नहीं; बची आवश्यकताएँ TPM (1.2/2.0) और UEFI Secure Boot आदि; फ़र्मवेयर अद्यतन पर BitLocker निलंबन → अद्यतन → रीबूट → फिर चलाना अनुशंसित।  2 3 4 5

  3. Microsoft Learn, BitLocker recovery overview. पुनर्प्राप्ति मोड के प्रतिनिधि ट्रिगर (PIN बार-बार गलत, BIOS/UEFI फ़र्मवेयर अद्यतन जैसे प्रारंभिक बूट घटक अद्यतन, TPM बंद-अक्षम-साफ़-स्व-जाँच विफल, PCR बदलना, मदरबोर्ड बदलना, ड्राइव दूसरे PC पर ले जाना, डॉकिंग लगाना-उतारना, NTFS पार्टीशन तालिका या बूट मैनेजर बदलना, PXE बूट, TPM 1.2 पर बूट क्रम बदलना आदि); नियोजित काम से पहले निलंबन (सस्पेंड) से पुनर्प्राप्ति टाली जा सकती है, डिफ़ॉल्ट से रीबूट पर सुरक्षा स्वतः फिर चलती है (रीबूट संख्या निर्दिष्ट भी); पुनर्प्राप्ति पासवर्ड 48 अंक और डिवाइस-अद्वितीय, Entra ID जॉइन हो तो Entra ID, AD DS जॉइन हो तो AD DS संग्रह अनुशंसित, दोनों न हों तो Microsoft खाता संग्रह डिफ़ॉल्ट अनुशंसा; AD DS में कंप्यूटर ऑब्जेक्ट के नीचे ms-FVE-RecoveryInformation ऑब्जेक्ट में संग्रहीत, पुराना पुनर्प्राप्ति पासवर्ड स्वतः नहीं मिटता; Entra ID पर पुनर्प्राप्ति कुंजी Entra व्यवस्थापन केंद्र, Intune व्यवस्थापन केंद्र, PowerShell, Microsoft Graph से लेकर हेल्पडेस्क सौंपी जा सकती है; पुनर्प्राप्ति पासवर्ड धारक पूरा डेटा पढ़ सकता है इसलिए संरक्षित डिवाइस से अलग सुरक्षित संग्रह और पहुँच नियंत्रण आवश्यक।  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Configure BitLocker. BitLocker नीति CSP (MDM/Intune) और Group Policy दोनों से कॉन्फ़िगर; «ड्राइव एन्क्रिप्शन विधि और साइफ़र सामर्थ्य चुनें» न कॉन्फ़िगर करें तो डिफ़ॉल्ट XTS-AES 128-bit, अनुशंसा सब ड्राइव XTS-AES और कुंजी लंबाई डिवाइस प्रदर्शन तथा नियामक आवश्यकता से 128/256; «BitLocker-सुरक्षित ऑपरेटिंग सिस्टम ड्राइव की पुनर्प्राप्ति विधि चुनें» से AD DS संग्रह सामग्री (केवल पुनर्प्राप्ति पासवर्ड / कुंजी पैकेज सहित) और «पुनर्प्राप्ति जानकारी AD DS में सहेजे जाने तक BitLocker सक्षम न करें» (पुनर्प्राप्ति पासवर्ड स्वतः बनता है) कॉन्फ़िगर; Entra ID जॉइन डिवाइस पर पुनर्प्राप्ति पासवर्ड Entra ID, हाइब्रिड जॉइन पर AD और Entra ID दोनों में बैकअप; पुनर्प्राप्ति पासवर्ड उपयोग पर रोटेशन का डिफ़ॉल्ट Entra ID जॉइन डिवाइस पर सक्षम (मान 1), पुनर्प्राप्ति पासवर्ड बैकअप अनिवार्य नीति कॉन्फ़िगर हो तभी चलता है; एन्क्रिप्शन विधि या सामर्थ्य बदलने को डिक्रिप्ट और पुनः एन्क्रिप्ट चाहिए।  2 3 4 5 6 7

  5. Microsoft Learn, BitLocker operations guide. Get-BitLockerVolume और manage-bde -status से स्थिति; manage-bde -protectors -get C: और (Get-BitLockerVolume -MountPoint C).KeyProtector से प्रोटेक्टर सूची; Enable-BitLocker (-TpmProtector, -EncryptionMethod, -UsedSpaceOnly, -Pin/-TPMandPinProtector) और Add-BitLockerKeyProtector -RecoveryPasswordProtector वाक्यविन्यास; BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector तथा manage-bde -protectors -aadbackup / -adbackup से पुनर्प्राप्ति पासवर्ड Entra ID/AD DS बैकअप; Suspend-BitLocker / Resume-BitLocker से निलंबन और फिर चलाना; उपयोग बाद पुनर्प्राप्ति पासवर्ड अमान्य कर पुनः जारी; «केवल प्रयुक्त स्थान एन्क्रिप्ट» नई ड्राइव के लिए, «पूरा ड्राइव» डेटा वाली ड्राइव के लिए; हटाई फ़ाइलें खाली स्थान के रूप में एन्क्रिप्ट न होकर फॉरेंसिक उपकरणों से पुनर्स्थापित हो सकती हैं; पुनर्प्राप्ति कुंजी फ़ाइल डिवाइस स्वयं के अलावा स्थान पर सहेजनी चाहिए।  2 3 4 5 6 7 8

  6. Microsoft Support, Find your BitLocker recovery key. व्यक्तिगत Microsoft खाते में संग्रहीत पुनर्प्राप्ति कुंजी https://aka.ms/myrecoverykey से देखी जा सकती है; कार्यस्थल-विद्यालय खाते पर https://aka.ms/aadrecoverykey से डिवाइस की «BitLocker कुंजियाँ देखें»; छपी प्रति, USB, पाठ फ़ाइल के रूप में भी हो सकती है; पुनर्प्राप्ति कुंजी ID के पहले 8 अंक से सही कुंजी मिलाएँ; संगठन-प्रबंधित डिवाइस IT विभाग से पूछें; कुंजी न मिले तो डिवाइस रीसेट (सब फ़ाइलें नष्ट) चाहिए, Microsoft सपोर्ट खोई पुनर्प्राप्ति कुंजी नहीं निकाल सकता।  2 3 4 5 6 7 8

निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।

Windows सुरक्षा ऑडिट नीति और इवेंट लॉग जाँच का व्यवहार — 4625 पढ़ सकने वाली IT टीम बनना

"साइन-इन विफलता के लॉग जाँचें" अनुरोध का जवाब देने वाली व्यावहारिक मार्गदर्शिका। मूल और उन्नत ऑडिट नीति का संबंध, न्यूनतम सक्षम उपश्रेणिय...

Windows LAPS व्यावहारिक मार्गदर्शिका — सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड छोड़ें

सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड, एक मशीन के समझौते को सब तक फैलाने वाले Pass-the-Hash का आधार है। OS-मानक Windows LAPS से स्वच...

Windows प्रमाणपत्र स्टोर व्यावहारिक मार्गदर्शिका — उपयोगकर्ता या कंप्यूटर, कहाँ रखें

क्लाइंट प्रमाणपत्र उपयोगकर्ता स्टोर में रखें या कंप्यूटर में? certmgr.msc और certlm.msc का अंतर, निजी कुंजी अधिकार, PowerShell से समय-सीम...

Windows फ़ायरवॉल और व्यावसायिक ऐप — इनबाउंड नियम इंस्टॉलर से पंजीकृत करें

«विकास मशीन पर चलता है, ग्राहक पर संचार नहीं» का तयशुदा कारण Windows फ़ायरवॉल है। इनबाउंड डिफ़ॉल्ट ब्लॉक और प्रोफ़ाइल, सूचना संवाद पर उत्...

ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।

यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।

अक्सर पूछे जाने वाले प्रश्न

इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।

पता चला «डिवाइस एन्क्रिप्शन» स्वयं चालू हो गया। क्या बंद कर दें?
अक्षम करना अनुशंसित नहीं। Windows 11 संस्करण 24H2 के बाद के क्लीन इंस्टॉल पर TPM और Secure Boot जैसी शर्तें पूरी PC पर डिवाइस एन्क्रिप्शन डिफ़ॉल्ट से आरंभ होता है, इसलिए «अपने आप ऑन हो गया» लगता है। यह खोने-चोरी पर डेटा बचाने का तंत्र है; काटने से सुरक्षा जाती है, और एक बार बंद करने पर स्वतः फिर सक्षम नहीं होता। करना यह है कि अक्षम न करें, manage-bde -protectors -get C: जैसे से पुनर्प्राप्ति कुंजी जाँचें, और Microsoft खाता, Entra ID, AD जैसे संगठन ने तय स्थान पर संग्रहीत अवस्था बनाएँ।
BitLocker पुनर्प्राप्ति कुंजी कहाँ है?
संग्रह स्थान PC के साइन-इन रूप से तय होता है। व्यक्तिगत Microsoft खाते से सेट PC हो तो https://aka.ms/myrecoverykey पर उसी खाते से साइन-इन कर सूची मिलती है। कंपनी के Entra ID (कार्यस्थल खाता) जॉइन PC पर https://aka.ms/aadrecoverykey के «BitLocker कुंजियाँ देखें» से जाँचें। ऑन-प्रिमाइसेस AD डोमेन जॉइन PC पर नीति कॉन्फ़िगर हो तो व्यवस्थापक कंप्यूटर ऑब्जेक्ट के नीचे से निकाल सकता है। छपी कागज़, USB ड्राइव, फ़ाइल की प्रति भी हो सकती है। पुनर्प्राप्ति स्क्रीन की पुनर्प्राप्ति कुंजी ID के पहले 8 अंक मिलाकर सही कुंजी पहचानें।
Windows 11 Home PC पर BitLocker चलता है?
संस्करण से उपलब्ध सुविधाएँ अलग हैं। PIN जोड़ने और नीति प्रबंधन समेत पूर्ण-सुविधा BitLocker Pro/Enterprise/Education परिवार पर ही सक्षम होता है; Home पर नहीं। सरल संस्करण डिवाइस एन्क्रिप्शन Home सहित सब संस्करणों पर चलता है, TPM और UEFI Secure Boot जैसी आवश्यकताएँ पूरी हों तो स्वतः सक्षम होता है। पर सुरक्षा सक्रिय करने को व्यवस्थापक अधिकार वाले Microsoft खाते से साइन-इन चाहिए; केवल स्थानीय खाते से सुरक्षा नहीं लगती। कंपनी PC के रूप में प्रबंधित करें तो Pro मानकर Entra ID या AD से पुनर्प्राप्ति कुंजियाँ केंद्रित प्रबंधित करने की अनुशंसा है।
BIOS (UEFI फ़र्मवेयर) अद्यतन के बाद पुनर्प्राप्ति कुंजी माँगी गई। क्यों?
BitLocker TPM से बूट वातावरण छेड़ा न गया जाँचता है; फ़र्मवेयर अद्यतन, Secure Boot सेटिंग बदलना, TPM साफ़ करना, मदरबोर्ड बदलना आदि से बूट-समय माप बदलें तो «हमेशा जैसा वातावरण नहीं» मानकर पुनर्प्राप्ति मोड में जाता है। यह खराबी नहीं, डिज़ाइन के अनुसार व्यवहार है। नियोजित अद्यतन से पहले Suspend-BitLocker (या manage-bde -protectors -disable C:) से सुरक्षा निलंबित कर काम करें तो पुनर्प्राप्ति कुंजी बिना काम हो जाता है। निलंबन में भी ड्राइव एन्क्रिप्टेड रहता है, और डिफ़ॉल्ट से अगले रीबूट पर सुरक्षा स्वतः फिर चलती है।
पुनर्प्राप्ति कुंजी न मिले तो डेटा निकाला जा सकता है?
सही पुनर्प्राप्ति कुंजी (48 अंकों का पुनर्प्राप्ति पासवर्ड) या अन्य अनलॉक साधन न हों तो एन्क्रिप्टेड ड्राइव का डेटा निकालने का कोई तरीका नहीं। Microsoft सपोर्ट स्वयं कहता है कि खोई पुनर्प्राप्ति कुंजी पुनः जारी या निकाल नहीं सकता। संगठन-प्रबंधित PC हो तो पहले IT से पूछें; व्यक्तिगत PC हो तो Microsoft खाता पुनर्प्राप्ति कुंजी पृष्ठ, छपी प्रति, USB पर .bek/.txt फ़ाइल देखें। तब भी न मिले तो PC रीसेट (पुनः इंस्टॉल) ही बचता है, डेटा जाता है। इसलिए एन्क्रिप्शन काटने पर बहस से पहले सब PC की पुनर्प्राप्ति कुंजी संगठन के नियंत्रण में है, यही पहले जाँचें।

लेखक की प्रोफ़ाइल

लेख के लेखक का परिचय पृष्ठ।

Go Komura

KomuraSoft LLC के प्रतिनिधि

Windows सॉफ़्टवेयर विकास, तकनीकी परामर्श और बग जाँच में विशेषज्ञ, विशेष रूप से मौजूदा सिस्टम वाली परियोजनाओं और पुनरुत्पादन में कठिन बग में।

सार्वजनिक लिंक

ब्लॉग पर लौटें