Практическое руководство по BitLocker — шифрование диска, начиная с управления ключом восстановления

· · BitLocker, Windows, Безопасность, Шифрование, TPM, Информационные системы, Управление ИТ-активами, Малый и средний бизнес

«Сбросил ПК — при следующей загрузке вышел невиданный синий экран и спросил 48-значный ключ.» «Только BIOS обновил — сразу экран ключа восстановления. Такой ключ мне никто не выдавал.» «На новом ПК в параметрах само включилось «шифрование устройства». Бизнес-приложения, кажется, замедлятся — можно просто выключить?» — примерно за последний год таких обращений от заказчиков заметно прибавилось.

Причина ясна. Начиная с Windows 11 версии 24H2 на ПК после чистой установки по умолчанию работает «шифрование устройства» (автоматическое включение BitLocker). Аппаратные требования смягчили, круг подходящих ПК сильно расширился. То есть BitLocker уже не «то, что крупные компании сознательно внедряют», а «то, что тихо приходит и на ПК малого бизнеса». В этой ситуации единственная страховка — ключ восстановления, и самое опасное состояние — когда шифрование идёт, а ключ ни у кого не на учёте.

Статья рассчитана на ИТ-сотрудников и руководителей малого и среднего бизнеса и на разработчиков, которым поручены бизнес-приложения и аппаратные ПК. BitLocker здесь не «то, что выключают», а «то, чем пользуются правильно». Различия по редакциям, минимум механизма TPM и ключей, таблица выбора места хранения ключа восстановления, включение и эксплуатация в организации, реакция на инцидент и связь с утилизацией — по первичным источникам Microsoft Learn на август 2026.

1. Сначала вывод

  • BitLocker — функция Windows, которая шифрует диск целиком и не даёт данным утечь при потере, краже или неправильной утилизации. Даже если диск вынуть и подключить к другому ПК, при включённом шифровании данные не прочитать.1
  • Полнофункциональный BitLocker можно включить на Pro / Enterprise / Pro Education / Education. Упрощённый аналог — «шифрование устройства» — доступен во всех редакциях, включая Home.1
  • С Windows 11 24H2 требования к автоматическому шифрованию устройства смягчили. Убрали требования HSTI/Modern Standby и «нет неразрешённых DMA-интерфейсов»; после чистой установки, когда завершается OOBE (начальная настройка), шифрование по умолчанию инициализируется на многих ПК с TPM + UEFI Secure Boot.2
  • «Старт» шифрования и «включение» защиты — разные вещи. Пока ключ восстановления успешно не скопирован в учётную запись Microsoft, Entra ID или (при настроенной политике восстановления) AD DS, защита не активируется (не вооружается). ПК только с локальной учётной записью, куда некуда бэкапить, остаётся зашифрованным, но без защиты.12
  • Место хранения ключа восстановления (48-значного пароля восстановления) — по сути четыре варианта: Entra ID, AD DS, учётная запись Microsoft, распечатка/файл. Если ПК в Entra ID — в Entra ID; если в домене AD — в AD DS; иначе — в учётную запись Microsoft администратора. Так устроен поток по умолчанию.13
  • Запрос ключа восстановления — не только признак аварии. Обновление прошивки, смена Secure Boot, очистка TPM, замена материнской платы, перенос диска — любое изменение среды загрузки может стать триггером. Перед плановой работой стандарт — сначала приостановить защиту.3
  • Способ шифрования по умолчанию — XTS-AES 128 бит. Чтобы сменить способ позже, нужна расшифровка и повторное шифрование, поэтому лучше решить сразу. На новом диске «шифровать только использованное пространство» сильно сокращает время первого прохода.45
  • Если ПК спросил ключ восстановления, а выдать его нечем, данные можно только списать. Даже поддержка Microsoft потерянный ключ не достанет. Поэтому тема статьи — не «шифровать ли», а «куда класть ключ восстановления и кто сможет его достать».6

Карта знаний этой статьи

BitLocker шифрует диск целиком и не даёт данным утечь при потере или краже; для защиты ключа шифрования обычно используют TPM. Начиная с Windows 11 24H2 «шифрование устройства» автоматически инициализирует шифрование на многих ПК, поэтому центр практики — управление тем, куда класть спасательный ключ восстановления — Entra ID, AD DS или учётная запись Microsoft — и кто сможет его достать.

Карта знаний практического руководства по BitLockerРисунок, показывающий связи BitLocker, TPM, шифрования устройства, ключа восстановления, режима восстановления и его триггеров (обновление прошивки, смена Secure Boot, замена оборудования), мест хранения (Entra ID, AD DS, учётная запись Microsoft, ручная копия), условий редакции, ключа в открытом виде и состояния шифрования без защиты, эксплуатации при ремонте и утилизациииспользуетиспользуетпредотвращаетавтоматизируеттребуеттребуетхранится вхранится вхранится втребуетможет вызватьнастраиваетсянастраиваетсяиспользуетиспользуетпредотвращаетпредотвращаетнастраиваетсяможет вызватьпроверяетсятребуетиспользуетиспользуетможет вызватьможет вызватьможет вызватьможет вызватьможет вызватьхранится виспользуетможет вызватьснижаеттребуетпредотвращаетможет вызватьдолжен предшествоватьдолжен предшествоватьрекомендуется длятребуетпроверяетсяне рекомендуетсяможет вызватьпроверяетсяпроверяетсядолжен предшествоватьнесовместимо сне рекомендуетсярекомендуется дляBitLockerключ восстановления (пароль восстановления)TPMXTS-AESутечка данных при потере или кражешифрование устройстваUEFI Secure BootMicrosoft Entra IDActive Directory (AD DS)учётная запись Microsoftрежим восстановления BitLockerобновление прошивкигрупповая политикаMicrosoft IntunePIN при запуске (TPM+PIN)ключ запускаприостановка защиты (suspend)политика обязательного бэкапа сведений о восстановлениипотеря данных из-за отсутствия ключа восстановленияmanage-bdeредакции Windows Pro/Enterpriseредакция Windows Homeключ в открытом виделокальная учётная записьшифрование без защитызамена оборудованияраспечатка / копия файлашифрование только использованного пространстваремонт и обслуживаниеутечка ключа восстановленияперевыпуск пароля восстановления (ротация)утилизация ПКпроцедура стирания данныхвлияние шифрования на производительностьmsinfo32 (сведения о системе)парольный способхранение ключа восстановления в личной учётной записи сотрудникаидентификатор ключа восстановлениявыбор способа шифрованиябезнадзорный аппаратный ПКкопия образа с уже включённой защитойразвёртывание клонированиемDPAPIсекреты приложения

На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 48, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle

2. BitLocker и шифрование устройства — что доступно по редакциям

Сначала слова. «BitLocker» и «шифрование устройства» — два лица одной технологии шифрования.

  • BitLocker (полнофункциональный): включается по дискам; административный вид технологии — способы проверки вроде TPM+PIN и ключа запуска, управление через групповую политику/Intune, администрирование через manage-bde.exe и PowerShell.
  • Шифрование устройства (Device Encryption): механизм, который автоматически включает BitLocker на ПК, удовлетворяющих требованиям. В приложении «Параметры» появляется переключатель «шифрование устройства»; шифруются только диск ОС и внутренние фиксированные диски (внешние/USB не входят).1

Поддержка по редакциям такая.1

Редакция Включение полнофункционального BitLocker Шифрование устройства
Home Нет Да (на подходящих машинах)
Pro / Pro Education Да Да
Enterprise / Education Да Да

Что изменилось в Windows 11 24H2

Автоматическое шифрование устройства было и раньше, но целило в основном относительно новые мобильные ПК с условиями вроде «Modern Standby или соответствие HSTI» и «нет портов с внешним DMA». В Windows 11 версии 24H2 эти два требования сняли, и основные оставшиеся условия сузились до «есть TPM (1.2 или 2.0)» и «включён UEFI Secure Boot». Практику OEM регистрировать неразрешённые DMA-шины в реестре (AllowedBuses) тоже больше не нужно — сам ключ с 24H2 игнорируется. Это смягчение требований не распространяется на редакции Windows IoT.2

В результате после чистой установки (включая сброс и повторную настройку) завершение OOBE инициализирует шифрование по умолчанию даже на самом обычном настольном ПК. Здесь важно различать «инициализацию» и «включение защиты».

  • В момент завершения OOBE диск зашифрован ключом в открытом виде (clear key) (незащищённый временный ключ). В проводнике показывается значок предупреждения.1
  • Когда удаётся вход с учётной записью Microsoft или Entra ID — или, для доменного ПК, бэкап в (настроенный политикой восстановления) AD DS — создаётся протектор TPM, ключ в открытом виде снимается. Только тогда защита становится активной.12
  • ПК, которым пользуются только с локальной учётной записью, остаётся зашифрованным, но без защиты.1

Этот поток на схеме выглядит так.

НетДаУчётная запись Microsoft / Entra ID /AD DS (политика восстановления настроена)Только локальная учётная запись(места для бэкапа нет)Чистая установка / сброс(Windows 11 24H2 и новее)Выполнены требованияTPM+UEFI Secure Boot и др.?Шифрования нетПри завершении OOBE шифрование инициализируется(ключ в открытом виде = незащищённый временный)Куда бэкапитсяключ восстановления?Бэкап ключа восстановления успешенСоздан протектор TPM, ключ в открытом виде снят= защита включена (вооружена)Зашифровано, защита выключена(показывается значок предупреждения)

Рис. 1: Поток автоматического шифрования устройства. «Обнаружили, что уже зашифровано» — это именно этот механизм.

«Обнаружили, что уже зашифровано» — это как раз этот механизм. Организациям, которые в рамках конца поддержки Windows 10 меняют парк на ПК с Windows 11 (решение после окончания поддержки Windows 10), нужно закладывать управление ключом восстановления в процедуру комплектации, исходя из того, что новые ПК приедут уже в этом состоянии.

Состояние своей машины можно проверить, открыв сведения о системе (msinfo32.exe) от имени администратора и посмотрев строку «Поддержка шифрования устройства». Если «требования выполнены» — машина в цели.1

3. Минимум механизма — TPM и ключи

Ключи BitLocker держит TPM (Trusted Platform Module). TPM подтверждает, что устройство не подменили, пока ОС была офлайн, и отпускает ключ шифрования только когда проверка при запуске проходит. Поэтому штатный Windows стартует без ввода чего бы то ни было, а вынутый диск прочитать нельзя — оба свойства совместимы.1 Сам механизм TPM (конструкция «ключ наружу не выпускается», PCR, измеряемая загрузка) разобран на схемах в «Что такое TPM в Windows».

Что происходит при каждом запуске, на схеме так.

ДаНетПитание включеноTPM измеряет среду загрузки(прошивка, конфигурация загрузки и т. п.)Результат измерениякак обычно?TPM отпускает ключ шифрованияОбычная загрузка(пользователь ничего не вводит)Режим восстановлениязапрос 48-значного ключаЕсли ключ ввести — загрузкаЕсли ввести нельзяданные не достать

Рис. 2: При каждом запуске TPM сверяет среду загрузки. Если измерения другие — штатный вход в режим восстановления.

К TPM можно добавить многофакторную схему: обязательный ввод PIN при запуске или вставку ключа запуска (файл ключа на USB). Даже без TPM диск ОС можно зашифровать способом ключа запуска, но парольный способ без блокировки перебора слаб, поэтому по умолчанию выключен.1

Когда требуют ключ восстановления

TPM смотрит, «среда загрузки как обычно?», поэтому при изменении среды в режим восстановления попадает и законный владелец. Типичные триггеры, которые приводит Microsoft:3

  • Обновление BIOS/прошивки UEFI и другие обновления ранних компонентов загрузки
  • TPM выключили, отключили, очистили, или самотест TPM не прошёл
  • Изменение PCR (регистров конфигурации платформы), которыми пользуется профиль проверки TPM — сюда же относится смена параметров Secure Boot
  • Замена материнской платы (замена на новый TPM)
  • Перенос диска, защищённого BitLocker, на другой ПК
  • Подключение/отключение док-станции, изменение таблицы разделов NTFS, изменение диспетчера загрузки, PXE-загрузка
  • Повторный неверный PIN, (на машинах с TPM 1.2) смена порядка загрузочных устройств

То есть «после обновления BIOS спросили ключ» — не поломка и не атака, а поведение по проекту. Перед плановой работой (обновление прошивки, замена железа) защиту приостанавливают (suspend); диск остаётся зашифрованным, после работы можно продолжить без ввода ключа. По умолчанию при перезагрузке защита возобновляется сама (можно задать число перезагрузок).3

# Приостановить перед обновлением прошивки. По умолчанию защита
# возобновляется после одной перезагрузки, поэтому обновление с несколькими
# перезагрузками может остановиться на экране восстановления со второй.
# -RebootCount 0 отключает автовозобновление; возобновление после работы
# нужно заложить в процедуру
Suspend-BitLocker -MountPoint C: -RebootCount 0
# После работы обязательно возобновить (при -RebootCount 0 само не возобновится)
Resume-BitLocker -MountPoint C:

О терминах. В технической документации 48-значное число называют «паролем восстановления», а файл .bek на USB — «ключом восстановления»,3 но на экранах для пользователей и в этой статье 48-значное число зовём «ключом восстановления», как принято в обиходе.

4. Таблица выбора места хранения ключа — как выбрать из четырёх

Это ядро статьи. Место хранения ключа восстановления по сути четыре варианта, и почти автоматически определяется формой входа на ПК. Сначала таблица.

Ситуация организации Рекомендуемое место Что происходит по умолчанию Как достать
Пользуетесь Microsoft 365 и т. п., ПК присоединены к Entra ID Entra ID При входе в Entra ID пароль восстановления создаётся и бэкапится автоматически, ключ в открытом виде снимается1 Пользователь: aka.ms/aadrecoverykey → «Устройства» → «Просмотр ключей BitLocker». Администратор: центр администрирования Entra / Intune / Microsoft Graph63
ПК в локальном домене Active Directory AD DS Если настроена политика восстановления, при присоединении к домену пароль восстановления создаётся и бэкапится в AD DS1 Администратор смотрит объект ms-FVE-RecoveryInformation под объектом компьютера3
Ни туда, ни туда (малый офис, ИП) Учётная запись Microsoft При входе с учётной записью Microsoft с правами администратора ключ кладётся в эту учётную запись1 Сам пользователь входит на aka.ms/myrecoverykey6
Только локальные учётные записи Распечатка / файл (вручную) Автобэкапа нет; при шифровании устройства защита не активируется1 Бумага, USB, файл, сохранённые при включении

На устройствах с гибридным присоединением (и AD, и Entra ID) пароль восстановления бэкапится в оба места.4

Три организационных пункта.

  1. Выбрать одно «место организации». Если идёт присоединение к Entra ID — Entra ID; если локальный AD — AD DS. Состояние, когда ключ корпоративного ПК лежит в личной учётной записи Microsoft сотрудника, ломается в момент увольнения или перевода.
  2. Не считать, что в AD DS «само попадёт». Бэкап в AD DS предполагает настройку политики (ниже). Кроме того, Active Directory хранит историю паролей восстановления, и старые ключи сами не исчезают, пока не удалён объект компьютера.3
  3. Если выбрали файл — место хранения жёстко. Файл ключа нужно класть не на сам этот ПК (сетевая папка и т. п.).5 У кого ключ — у того доступ ко всем данным диска, поэтому хранить отдельно от защищаемого ПК и контролировать доступ обязательно.3

Как сейчас выглядит свой ПК

В терминале с правами администратора выполните одно из следующего.5

# PowerShell: состояние шифрования и типы протекторов
Get-BitLockerVolume C: | Format-List
# Пароль восстановления (48 цифр) и его идентификатор
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: Командная строка: состояние
manage-bde -status
:: Список протекторов (TPM, пароль восстановления и т. п.) и 48-значное значение
manage-bde -protectors -get C:

В выводе manage-bde -protectors -get C: как «числовой пароль» (Numerical Password) показывается 48-значный ключ восстановления; первые 8 цифр идентификатора рядом — то, с чем сверяют «какой ключ» на экране восстановления.6

Пароль восстановления уже зашифрованного ПК можно позже бэкапить в Entra ID или AD DS.5

# Сначала узнать идентификатор пароля восстановления, затем выполнить
# Бэкап в Entra ID
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# Бэкап в AD DS
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: Через manage-bde
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}

Инвентаризация «ключи всех ПК лежат в месте организации» — того же рода, что базовые меры информационной безопасности в руководстве IPA для малого бизнеса: не разовая акция, а ведение реестра («С чего начать защиту информации малому и среднему бизнесу»).

5. Включение и эксплуатация в организации — политики, команды, способ шифрования

5.1. Политикой запретить «включение без ключа восстановления»

Параметры BitLocker можно задавать и из групповой политики (GPO), и из MDM (BitLocker CSP в Intune и т. п.).4 С точки зрения управления ключом самая важная политика — «Выбор методов восстановления операционной системы, защищённой с помощью BitLocker». Здесь задают следующее.43

  • Сохранять сведения о восстановлении в AD DS (только пароль восстановления или вместе с пакетом ключа)
  • Включить «Не включать BitLocker, пока сведения о восстановлении не сохранены в AD DS» — ядро предотвращения аварий: шифрование не начнётся, пока бэкап не успешен. При этой конфигурации пароль восстановления генерируется автоматически

Для устройств в Entra ID, которыми управляют через Intune, мысль та же: сначала обязательный бэкап ключа, потом включение шифрования. Ключи в Entra ID можно получить из центра администрирования Entra, Intune, PowerShell, Microsoft Graph; получение можно делегировать службе поддержки.3

5.2. Способ шифрования — по умолчанию XTS-AES 128

Если способ не задан политикой, BitLocker использует XTS-AES 128 бит. Шифрование устройства тоже по умолчанию XTS-AES 128. Политикой «Выбор метода шифрования диска и стойкости шифра» можно сменить на XTS-AES 256 и т. п., но рекомендация Microsoft — XTS-AES на все диски, а длину ключа 128/256 выбирать по производительности устройства (и отраслевым требованиям).41

Важно: способ уже зашифрованного диска потом не сменить. Чтобы сменить способ или длину ключа, нужно расшифровать и зашифровать заново.1 Если «по требованиям нужен 256 бит» — решите это на первом развёртывании.

5.3. Только использованное пространство vs весь диск

При включении выбирают ещё и охват. У Microsoft разделение ясное.5

  • Шифровать только использованное пространство: для нового диска, на котором данных ещё не было. Первый проход быстрый
  • Шифровать весь диск: для диска, которым уже пользовались — данные там были, удалённые файлы могут остаться

Причина: область удалённых файлов для файловой системы выглядит как «свободное место», поэтому «только использованное» её не шифрует, и до перезаписи её можно восстановить форензик-инструментами.5 На практике достаточно помнить: новый ПК сразу после комплектации — «только использованное»; уже поработавший ПК — весь диск.

5.4. Включение из PowerShell

Базовый шаблон для скриптового развёртывания такой.5

# 1. Сначала добавить протектор пароля восстановления (48 цифр)
#    (шифрование на этом шаге ещё не начинается).
#    Даже если от повторных попыток паролей восстановления уже несколько,
#    выбираем только что добавленный по разнице идентификаторов до и после
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
    Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
    Select-Object -ExpandProperty KeyProtectorId

# 2. Добавленный пароль восстановления бэкапить в место организации.
#    Если это не удалось — к шифрованию нельзя, поэтому
#    -ErrorAction Stop останавливает обработку при ошибке
#    (шаг закончен, когда ключ видно в центре администрирования Entra / AD)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# Для AD DS: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop

# 3. Шифрование начинать только после успешного бэкапа. 3a и 3b
#    взаимоисключающие — выполнять только одно (способ и охват тоже
#    фиксируются здесь)

# 3a. Стандарт: только TPM (для машин с безнадзорной перезагрузкой)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector

# 3b. Схема TPM+PIN (для стационарных машин с повышенной безопасностью).
#     Вместо 3a.
#     PIN вводить на месте, свой на каждую машину. Зашить открытым текстом
#     в скрипт — у всех один PIN, плюс сам скрипт становится точкой утечки
$Pin = Read-Host -AsSecureString -Prompt "PIN для этого устройства"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector

Порядок «сначала сдать пароль восстановления, потом начинать шифрование» важен. Если начать с Enable-BitLocker -TpmProtector и обработка оборвётся посередине, останется ПК, на котором уже действует только защита TPM, а копии средства восстановления нет — при следующем обновлении прошивки или смене железа данные можно потерять целиком. В последовательности выше, если оборвалось, шифрование ещё не началось — достаточно начать сначала. При организационном развёртывании политика 5.1 «не включать BitLocker, пока сведения о восстановлении не сохранены» заранее закрывает это промежуточное состояние и на уровне политики. «Не начинать шифрование раньше, чем подтверждён успешный бэкап» — железное правило развёртывания.

6. Реакция на инцидент — «спросили ключ», «не находим»

6.1. Если вышел экран восстановления — сначала первые 8 цифр идентификатора ключа

На синем экране восстановления показывается идентификатор ключа восстановления. Даже если копий несколько, первые 8 цифр идентификатора позволяют найти нужный ключ.6 Где искать — таблица главы 4, по порядку.

  1. Место организации (центр администрирования Entra ID / Intune или AD DS) — через администратора или службу поддержки
  2. Собственная учётная запись пользователя — рабочая: aka.ms/aadrecoverykey, личная Microsoft: aka.ms/myrecoverykey6
  3. Копия при включении — распечатка, файл на USB, сохранённый текстовый файл6
Есть ключ с совпадающим IDНе найденЕсть совпадающий ключНе найденЕсть совпадающий ключНе найденСиний экран восстановленияпоказан идентификатор ключаЗаписать первые 8 цифр идентификатора1. Место организации(центр администрирования Entra ID, Intune / AD DS)Ввести 48 цифр и загрузиться2. Собственная учётная записьaka.ms/aadrecoverykey / aka.ms/myrecoverykey3. Копия при включении(распечатка, USB, файл)Остаётся только сброс (все данные пропадут)Microsoft тоже не достанетВыяснить причину; использованный ключаннулировать и перевыпустить (п. 6.3)

Рис. 3: Порядок поиска ключа восстановления. Сверка первых 8 цифр идентификатора отсекает чужие копии.

Параллельно привыкайте выяснять, почему вошли в режим восстановления. Если накануне обновляли BIOS, трогали Secure Boot — это поведение по проекту. Если повторяется без таких зацепок, стоит смотреть вплоть до неисправности железа и подмены при физическом доступе.3

6.2. Если всё же не нашли

Жёстко, но без ключа восстановления данные с этого зашифрованного диска не достать. Для корпоративного ПК последний рубеж — запрос в ИТ; если и там нет — только сброс устройства (все данные пропадают). Поддержка Microsoft потерянный ключ не выдаст и не воссоздаст.6

Считать это «шифрование убило данные» — путать причину и следствие. Причина в том, что управление ключом не сделали системой; тот же пробел при краже вылез бы уже как утечка информации.

6.3. Использованный ключ — одноразовый: ремонт, потеря, увольнение

  • Отдача в ремонт: если ключ восстановления отдали ремонтникам (или могли отдать), после возврата ПК сначала добавьте новый пароль восстановления, подтвердите успешный бэкап в Entra ID / AD DS, и только потом удалите отданный пароль. Если удалить раньше, при сбое добавления или бэкапа диск останется без средства восстановления — порядок важен. Microsoft тоже рекомендует аннулировать использованный пароль восстановления; цепочка «добавить → бэкап → удалить» закрывается командами.5 Для устройств в Entra ID есть политика автоматической ротации использованного пароля. Значение по умолчанию на устройствах Entra ID включено, но работает только когда настроена политика обязательного бэкапа сведений о восстановлении (5.1). Прежде чем полагаться на авторотацию, проверьте эту предпосылку и то, что ключ реально меняется.4
  • Когда ПК потеряли: по записям вывода команд главы 4 или по средствам управления подтвердите, была ли защита активна (протектор TPM создан, ключ в открытом виде снят); если было зашифровано, можно объяснить, что данные на диске не прочитать. Это главная причина вести инвентаризацию в спокойное время.
  • Увольнение и возврат ПК: первое — не допускать состояния, когда ключ возвращённого ПК есть только в личной учётной записи Microsoft уволенного. Если сводка в место организации (глава 4) сделана, при возврате остаются только повторная комплектация и перевыпуск пароля восстановления.

Поток для ремонта, например, такой.

Отдать в ремонт(ключ могли передать)ПК вернулсяДобавить новый пароль восстановленияПодтвердить успешный бэкапв Entra ID / AD DSАннулировать (удалить)отданный пароль восстановленияОбновить реестр и закончить

Рис. 4: После ремонта сначала новый пароль и подтверждённый бэкап, потом удаление отданного.

7. Связь с утилизацией — зашифрованный диск упрощает списание

Польза BitLocker не только пока машиной пользуются. Если диск шифровали с самого начала, при утилизации на нём остаётся только шифротекст. BitLocker спроектирован так, чтобы закрывать утечку не только при потере и краже, но и с «неправильно утилизированных устройств»; сделать данные нечитаемыми при списании и переработке защищённого устройства входит в цель.1

Но зашифрованность не отменяет процедуру стирания при утилизации (сброс, специализированный инструмент стирания, физическое уничтожение). Шифрование — страховка, которая «снижает риск прочитать открытый текст с диска до стирания или когда стереть нельзя», а не замена проверяемому стиранию. Плюс у организации с шифрованием есть своя отдельная работа — разобрать копии ключа восстановления (бумага, файлы, записи в AD или Entra ID). Даже если диск стёрт, пока копия ключа жива, утилизация по реестру не закончена. Удаление старого ключа тоже включите в процедуру списания.

При этом у утилизации ПК есть темы помимо шифрования — отвязка учётных записей и лицензий, реестр активов, следы. Полная процедура собрана чек-листом в «Что сделать перед утилизацией Windows PC» — пользуйтесь им вместе с этой статьёй, когда строите поток списания, исходящий из включённого шифрования.

8. Взгляд разработчика бизнес-приложений — производительность, аппаратные ПК, клонирование

Напоследок — замечания с позиции тех, кому поручены бизнес-приложения и управляющие аппаратные ПК.

  • Влияние на производительность: базово сначала измерить на 128 бит по умолчанию. Сама Microsoft ставит критерий длины ключа «по производительности устройства»: 256 бит — если диск и ЦП сильные, иначе 128.4 Обратная сторона: на современных ПК XTS-AES 128 по умолчанию редко бьёт по ощущению бизнес-приложения; у нас почти не было проблем вне приложений с особенно тяжёлым файловым I/O. Если сомневаетесь, мерьте I/O до и после шифрования на объёме, близком к боевому, и решайте по цифрам; выключать «на ощущение, что станет медленнее» — ставить телегу впереди лошади.
  • Для приложения шифрование прозрачно. BitLocker шифрует том целиком, поведение файлового API не меняется. Обратная сторона: секреты, которыми приложение пользуется на уже вошедшей в систему машине (строки подключения, ключи API), BitLocker не защищает — для вошедшего пользователя диск виден расшифрованным. Тут очередь DPAPI и подобных средств («Хранение секретов в Windows-приложениях - избегаем открытых настроек с помощью DPAPI»).
  • Для аппаратных и киоск-ПК конфигурацию решает «может ли перезагрузиться без человека». Только TPM — после отключения питания тоже встанет без присмотра; TPM+PIN или ключ запуска требуют человека при каждом старте и для безнадзорной установки не годятся. С другой стороны, только TPM несёт риск остановиться на экране восстановления по триггерам главы 3 (обновление прошивки и т. п.), поэтому ключ восстановления держать вдали от площадки (закрытое хранение + реестр) и в инструкции по обслуживанию устройства явно написать «Suspend-BitLocker перед работой» — ядро эксплуатации. Как вообще укреплять безнадзорные терминалы — в «Киоск-режим для рабочих терминалов». Смягчение требований автоматического шифрования в 24H2 на редакции Windows IoT не распространяется,2 но это не значит «на IoT автошифрования не будет». На моделях, которые удовлетворяли требованиям до смягчения (HSTI/Modern Standby и т. п.), автошифрование по-прежнему возможно, поэтому проверку manage-bde -status стоит заложить в комплектацию и аппаратных ПК.
  • При клонировании не «шифровать, потом снимать образ». Пароль восстановления уникален для устройства, на котором его создали.3 Не клонируйте образ материнской машины с уже включённой защитой; после развёртывания включайте на каждом ПК (или дайте сработать автошифрованию на OOBE) → бэкап ключа, в этом порядке. Если комплектация уже скриптуется («Автоматизация комплектации ПК через winget + PowerShell»), достаточно добавить включение и подтверждение бэкапа из п. 5.4 финальным шагом.

9. Итог

  • На чистой установке Windows 11 24H2 и новее на ПК с TPM + UEFI Secure Boot шифрование устройства инициализируется по умолчанию. Требования HSTI/Modern Standby и DMA сняли, круг расширился до обычных настольных ПК.
  • Правильный ответ на «само зашифровалось» — не выключать, а подтвердить, где ключ восстановления. Выключите — потеряете защиту при потере, краже и утилизации, и само снова не включится.
  • Место хранения ключа — Entra ID / AD DS / учётная запись Microsoft / распечатка·файл, четыре варианта, почти решается формой входа. Выберите одно место организации и проверьте, что ключи всех ПК там лежат.
  • Проверка — manage-bde -protectors -get C: или (Get-BitLockerVolume -MountPoint C).KeyProtector; догоняющий бэкап закрывается BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector.
  • Ключ восстановления спрашивают и у законного владельца — обновление прошивки, смена Secure Boot, замена железа. Внесите Suspend-BitLocker перед плановой работой в инструкцию.
  • Способ по умолчанию — XTS-AES 128; чтобы сменить позже, нужна расшифровка и повторное шифрование. На новом диске достаточно шифрования только использованного пространства.
  • Использованный ключ аннулировать и перевыпустить, не оставлять ключ в учётной записи уволенного, при утилизации хоронить и копии ключа — ключ восстановления не «выдали и забыли», им управляют по жизненному циклу.
  • Шифрование — ещё и страховка при утилизации, но не замена процедуре стирания (сброс, инструмент стирания, физическое уничтожение). Для малого и среднего бизнеса реалистичный ответ — не выключать BitLocker, а пользоваться им вместе с управлением ключом восстановления.

Похожие статьи

Смежные области консультирования

KomuraSoft LLC занимается проектированием эксплуатации шифрования в средах Windows, включая бизнес-приложения и аппаратные ПК (выбор места хранения ключа восстановления, встраивание в комплектацию, конфигурация BitLocker на аппаратных ПК), а также проверкой производительности и разбором сбоев бизнес-приложений в зашифрованной среде. Можно начинать уже с вопроса «можно ли шифровать аппаратный ПК».

Справочные ссылки

  1. Microsoft Learn, BitLocker overview. О том, что BitLocker шифрует том целиком и отвечает на угрозу утечки данных при потере, краже или неправильной утилизации; о том, что TPM подтверждает отсутствие подмены в офлайн-период и допускает многофакторность через PIN/ключ запуска (парольный способ без блокировки перебора по умолчанию выключен); о том, что включение BitLocker поддерживается на Pro/Enterprise/Pro Education/Education; о том, что шифрование устройства доступно во всех версиях Windows и шифрует только диск ОС и фиксированные диски; о том, что в Windows 11 24H2 сняты предпосылки DMA и HSTI/Modern Standby; о том, что после чистой установки при завершении OOBE шифрование инициализируется ключом в открытом виде, а протектор TPM создаётся и ключ в открытом виде снимается после успешного бэкапа ключа восстановления в Entra ID / AD DS / учётную запись Microsoft; о том, что устройство только с локальной учётной записью остаётся без защиты; о том, что способ шифрования устройства по умолчанию — XTS-AES 128 бит и смена способа требует расшифровки; о проверке через «Поддержка шифрования устройства» в msinfo32.exe; о том, что после выключения шифрование устройства само снова не включается.  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19

  2. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. О том, что автоматическое шифрование устройства после завершения OOBE само шифрует внутренние диски; о том, что защита включается (вооружается) после входа с учётной записью Microsoft или Entra ID (Azure AD) и не включается с локальной учётной записью; о том, что с Windows 11 24H2 сняты требования HSTI/Modern Standby, включение происходит и при обнаружении неразрешённой DMA-шины, а ключ реестра AllowedBuses с 24H2 игнорируется; о том, что это изменение не распространяется на редакции Windows IoT; о том, что оставшиеся требования — TPM (1.2/2.0) и UEFI Secure Boot и т. п.; о рекомендуемом порядке при обновлении прошивки: приостановить BitLocker → обновить → перезагрузить → возобновить.  2 3 4 5

  3. Microsoft Learn, BitLocker recovery overview. О типичных триггерах входа в режим восстановления (повторный неверный PIN, обновление ранних компонентов загрузки вроде BIOS/прошивки UEFI, выключение/отключение/очистка TPM или сбой самотеста, изменение PCR, замена материнской платы, перенос диска на другой ПК, подключение/отключение док-станции, изменение таблицы разделов NTFS или диспетчера загрузки, PXE-загрузка, смена порядка загрузки на TPM 1.2 и т. п.); о том, что приостановкой перед плановой работой восстановление можно обойти, а по умолчанию защита возобновляется при перезагрузке (можно задать число перезагрузок); о том, что пароль восстановления — 48 цифр и уникален для устройства, для Entra ID рекомендуется хранение в Entra ID, для AD DS — в AD DS, для остальных — учётная запись Microsoft; о том, что в AD DS он лежит в объекте ms-FVE-RecoveryInformation под объектом компьютера и старые пароли сами не удаляются; о получении ключей в Entra ID из центра администрирования Entra, Intune, PowerShell, Microsoft Graph и делегировании службе поддержки; о том, что обладатель пароля восстановления имеет доступ ко всем данным, поэтому нужно отдельное безопасное хранение и контроль доступа.  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Configure BitLocker. О том, что политики BitLocker задаются и из CSP (MDM/Intune), и из групповой политики; о том, что без политики «Выбор метода шифрования диска и стойкости шифра» по умолчанию XTS-AES 128 бит, рекомендация — XTS-AES на все диски, длину 128/256 выбирать по производительности и требованиям; о политике «Выбор методов восстановления операционной системы, защищённой с помощью BitLocker», которой задают, что сохранять в AD DS (только пароль / вместе с пакетом ключа) и «Не включать BitLocker, пока сведения о восстановлении не сохранены в AD DS» (пароль генерируется автоматически); о бэкапе пароля в Entra ID для устройств Entra ID и в оба места для гибридных; о том, что ротация пароля при использовании по умолчанию включена (значение 1) на устройствах Entra ID и работает только при политике обязательного бэкапа; о том, что смена способа или стойкости шифра требует расшифровки и повторного шифрования.  2 3 4 5 6 7

  5. Microsoft Learn, BitLocker operations guide. О проверке состояния через Get-BitLockerVolume и manage-bde -status; о списке протекторов через manage-bde -protectors -get C: и (Get-BitLockerVolume -MountPoint C).KeyProtector; о синтаксисе Enable-BitLocker (-TpmProtector, -EncryptionMethod, -UsedSpaceOnly, -Pin/-TPMandPinProtector) и Add-BitLockerKeyProtector -RecoveryPasswordProtector; о бэкапе пароля восстановления в Entra ID/AD DS через BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector и manage-bde -protectors -aadbackup / -adbackup; о приостановке и возобновлении через Suspend-BitLocker / Resume-BitLocker; о процедуре аннулирования и перевыпуска использованного пароля восстановления; о том, что «шифровать только использованное пространство» подходит новому диску, а «весь диск» — диску с данными; о том, что удалённые файлы как свободное место не шифруются и могут быть восстановлены форензик-инструментами; о необходимости сохранять файл ключа восстановления не на самом устройстве.  2 3 4 5 6 7 8

  6. Microsoft Support, Find your BitLocker recovery key. О просмотре ключа, сохранённого в личную учётную запись Microsoft, на https://aka.ms/myrecoverykey; о просмотре для рабочей или учебной учётной записи через «Просмотр ключей BitLocker» с https://aka.ms/aadrecoverykey; о возможности распечатки, USB или текстового файла; о сверке первых 8 цифр идентификатора ключа восстановления; о том, что для корпоративных устройств нужно спрашивать ИТ; о том, что если ключ не найден, нужен сброс устройства (все файлы пропадут), а поддержка Microsoft потерянный ключ не достанет.  2 3 4 5 6 7 8

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

Политика аудита безопасности Windows и расследование журнала событий на практике — как стать ИТ-службой, которая умеет читать 4625

Практическое руководство, чтобы ответить на просьбу «посмотрите журналы неудачных входов». Разбирает связь базовой и расширенной политики...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Обнаружил, что «шифрование устройства» само включилось. Можно выключить?
Выключать не рекомендуем. При чистой установке Windows 11 версии 24H2 и новее на ПК, которые удовлетворяют условиям вроде TPM и Secure Boot, шифрование устройства по умолчанию инициализируется, поэтому выглядит так, будто «само включилось». Это механизм, который защищает данные при потере или краже; если выключить, защита пропадает, и после выключения автоматически снова не включится. Делать нужно не отключение, а проверить ключ восстановления командой вроде manage-bde -protectors -get C: и убедиться, что он лежит там, где решила организация — учётная запись Microsoft, Entra ID, AD и т. п.
Где лежит ключ восстановления BitLocker?
Место хранения определяется формой входа на ПК. Для ПК, настроенного с личной учётной записью Microsoft, войдите на https://aka.ms/myrecoverykey той же учётной записью — ключи будут в списке. Для ПК, присоединённого к Entra ID компании (рабочая учётная запись), смотрите «Просмотр ключей BitLocker» на https://aka.ms/aadrecoverykey. Для ПК в локальном домене AD, если политика настроена, администратор может взять ключ из объекта компьютера. Бывают ещё распечатка, USB-накопитель или сохранённый файл. Сопоставление первых 8 цифр идентификатора ключа восстановления с экрана восстановления позволяет найти нужный ключ.
Можно ли пользоваться BitLocker на ПК с Windows 11 Home?
Набор функций зависит от редакции. Полнофункциональный BitLocker, включая PIN и управление политиками, можно включить только в семействе Pro/Enterprise/Education; на Home его нет. Упрощённый аналог — шифрование устройства — доступен во всех редакциях, включая Home, и включается автоматически, если выполнены требования вроде TPM и UEFI Secure Boot. Но чтобы защита стала активной, нужен вход с учётной записью Microsoft с правами администратора — одной локальной учётной записи недостаточно. Если управляете как корпоративным ПК, рекомендуем конфигурацию с расчётом на Pro и централизованное хранение ключей восстановления в Entra ID или AD.
После обновления BIOS (прошивки UEFI) потребовали ключ восстановления. Почему?
BitLocker через TPM проверяет, что среда загрузки не подменена. Когда измеряемые при старте значения меняются — обновление прошивки, смена параметров Secure Boot, очистка TPM, замена материнской платы — система считает среду «не такой, как обычно», и входит в режим восстановления. Это не поломка, а штатное поведение. Перед плановым обновлением приостановите защиту Suspend-BitLocker (или manage-bde -protectors -disable C:) — работу можно сделать без ввода ключа. Пока защита приостановлена, диск остаётся зашифрованным, и по умолчанию защита сама возобновляется при следующей перезагрузке.
Если ключ восстановления не найти, данные ещё можно достать?
Без правильного ключа восстановления (48-значного пароля восстановления) или другого способа разблокировки данных на зашифрованном диске не достать. Служба поддержки Microsoft прямо говорит, что потерянный ключ не перевыпустит и не извлечёт. Для корпоративного ПК сначала спросите ИТ; для личного — страницу ключей учётной записи Microsoft, распечатку, файл .bek/.txt на USB. Если ничего нет, остаётся только сброс (переустановка) ПК, данные пропадают. Именно поэтому, прежде чем спорить, выключать ли шифрование, сначала подтвердите, что ключи восстановления всех ПК находятся под управлением организации.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог