BitLocker 實務指南 ── 回復金鑰的尋找方式與安全管理

· · BitLocker, Windows, 資訊安全, 加密, TPM, 資訊系統, IT 資產管理, 中小企業

更新紀錄(僅初版,2026年08月01日 發布)
初次發布
引用本文(DOI(已登錄存檔): 10.5281/zenodo.22175492)

以下 DOI 指向先前登錄的存檔,內容可能與目前正文不同。引用目前正文時,請使用本頁網址。

Go Komura(2026)。〈BitLocker 實務指南 ── 回復金鑰的尋找方式與安全管理〉。小村軟體有限公司。 https://comcomponent.com/zh-TW/blog/bitlocker-practical-guide/

DOI(已登錄存檔)
10.5281/zenodo.22175492
DOI(上次登錄版本)
10.5281/zenodo.22175493

「更新 BIOS 之後,藍色畫面要求輸入 48 碼數字」「不記得自己設定過,裝置加密卻是開著的」。遇到 BitLocker 的麻煩時,目前 Windows 是否還開得起來,決定了第一步該做什麼。

如果已經停在回復畫面,那麼在變更設定或重設之前,先找出與畫面上回復金鑰 ID 相符的金鑰。如果還能開機,就不要只看加密的開關,而要確認保護狀態與回復金鑰的保存位置。把這兩種情況分開,需要做的事就比較容易看清楚。12

目前的狀況 先讀哪一章 第一步要做的事
開機停在回復畫面 第 1 章 抄下金鑰 ID,用另一台裝置確認保存位置
Windows 還能開機 第 4 章 分別確認加密百分比與保護狀態
想統一管理公司的電腦 第 5 章 決定保存位置與取用權限,並確認實際能取出來
預計要更新 BIOS 或送修 第 6~7 章 先確保回復手段,再規劃必要的維護作業

本文是寫給個人電腦使用者、中小企業的 IT 負責人,以及管理業務應用程式或裝置用電腦的開發者的實務指南。前半談回復與狀態確認,後半談導入、維護與廢棄。文中的管理指令都是在 Windows 上以系統管理員權限執行的範例,並不是可以直接從回復畫面執行的步驟。技術資訊依據截至 2026 年 9 月 8 日已確認的 Microsoft 公開資料。

1. 出現回復畫面時,先找金鑰,再談重設

1.1. 要輸入的 48 碼,和用來尋找的 ID 是兩回事

一般使用者在畫面上看到的「BitLocker 回復金鑰」,通常是指由 48 位數字組成的回復密碼,而不是 Windows 的登入密碼或 Windows Hello 的 PIN。另一方面,畫面上顯示的回復金鑰 ID 是用來挑出已保存金鑰的識別碼,本身並不是解鎖用的祕密。1

先抄下金鑰 ID 的前 8 個字元。這幾個字元不一定全是數字,所以不要把它當成「8 位數的密碼」。接著用另一台電腦或手機開啟保存位置,從 ID 相符的項目取出 48 碼回復金鑰,再輸入到回復畫面。同一個電腦名稱可能留有舊的記錄,因此不要只看電腦名稱來挑是很重要的。Windows 11 24H2 以後,回復畫面上有時也會顯示線索,提示金鑰存放在哪個 Microsoft 帳戶。1

回復金鑰 ID 與回復金鑰的角色說明以畫面上的 ID 比對保存位置的項目,再輸入對應的 48 碼的步驟。抄下回復畫面上的金鑰 ID用另一台裝置開啟保存位置尋找 ID 相符的記錄輸入對應的 48 碼

圖 1:ID 用來尋找金鑰,48 碼用來解鎖磁碟機。

1.2. 不要臆斷保存位置,回溯到當初設定的時候

要確認的地方 尋找方式 注意事項
個人的 Microsoft 帳戶 開啟回復金鑰確認頁面 可能不在目前使用的帳戶,而在最初設定的人的帳戶裡
公司或學校帳戶 公司與學校的回復金鑰確認頁面找出目標裝置 沒有查看權限時就向 IT 管理員洽詢
組織的管理位置 由管理員確認 Entra ID、Intune、AD DS 等 要保存到 AD DS,需要事先設定回復原則等項目
列印或檔案備份 確認紙本、USB 隨身碟、其他電腦,以及受管理的保管位置 只放在已鎖定電腦裡的檔案是取不出來的

這些是代表性的保存位置,並不是互斥的四選一。同一把金鑰也可以同時保管在多個地方。不能因為「有在用 Microsoft 365,所以一定在公司這邊」「現在是本機帳戶,所以不會在 Microsoft 帳戶裡」就下判斷。請確認是誰設定了這台電腦、電腦加入組織的狀態、啟用當時的原則,以及事後所做的備份。134

技術文件會區分 48 碼的回復密碼,以及儲存在 USB 等媒體上的 .bek 格式回復金鑰。本文配合一般使用者的講法,把前者稱為「回復金鑰」,但 .bek 檔案並不是拿來當成 48 碼輸入的東西。請依實際設定採用對應的回復程序。3

1.3. 即使找不到,也要把會清除資料的操作留到最後

在還沒找到金鑰的階段,避免去嘗試清除 TPM、變更安全開機設定或重設電腦。就算再增加幾項可能引發回復要求的變更,沒有保存過的回復金鑰也不會因此出現。組織配發的電腦請向管理員確認,看看是否有事先設定的資料回復代理程式等其他正規的回復手段。35

一旦所有有效的解鎖方式都失去,Microsoft 支援服務也無法取出或重新產生回復金鑰。到了這個階段,要確認能否從另外保管的資料備份復原。為了讓電腦能再利用而進行的重設、重新安裝,和把原本的加密資料救回來,是兩回事。請先理解重設會讓本機檔案消失,再做判斷。1

找不到回復金鑰時的判斷先向管理員確認是否有其他回復手段,再把資料備份與電腦再利用分開判斷。沒有在一般保存位置找不到向管理員與設定的人確認是否有有效的解鎖方式依正規程序回復確認資料備份確認遺失範圍再判斷是否再利用

圖 2:重點在於不要把尋找金鑰、資料復原、電腦重設當成同一個操作。

圖中實線表示始終成立的關係,虛線表示附帶條件的關係(成立條件寫在詳細頁面中各關係的說明中)。關係的完整清單(共 48 條,附依據與可信度)以及主要概念的定義,彙整在知識地圖詳細頁面(日文)。資料:JSON-LD / Turtle

2. BitLocker 保護什麼,不保護什麼

BitLocker 是 Windows 以磁碟區為單位的加密功能。主要目的是降低因遺失、遭竊或不當廢棄,而讓保存的資料在離線狀態下被讀取的風險。舉例來說,就算把 SSD 拆下來接到另一台電腦,只要沒有有效的解鎖方式,就無法把加密過的內容當成一般檔案讀取。另外,所謂「整個磁碟機」並不是指連 EFI 等開機用磁碟分割都一併全部加密。6

另一方面,在 Windows 已開機、磁碟機已解鎖的期間,具備存取權的應用程式就能讀寫檔案。光靠 BitLocker 並不能防止惡意軟體、勒索軟體,或是從已登入的裝置把資料帶走,也不能取代資料備份。評估加密時,要把保護的是處於哪種狀態的裝置、要防的是哪一種對手分開來思考。7

BitLocker 保護的情境說明離線磁碟機的保護,與開機後由應用程式進行的存取,是不同的層次。保存的業務資料離線的磁碟機已開機的 Windows以 BitLocker 保護內容也需要權限與應用程式端的對策

圖 3:保存資料的加密與開機後的存取控制,職責並不相同。

TPM 不是加密資料的裝置,而是保護金鑰的機制

在常見的設定中,BitLocker 會利用 TPM 來保護金鑰。開機元件的量測結果會記錄到 TPM 的 PCR,當結果符合設定的驗證條件時,才能取用正常開機所需的金鑰。TPM 本身並沒有加密 SSD 上的所有資料,也不是一律拒絕所有的 BIOS 變更。68

使用 TPM 的 BitLocker 正常開機與回復開機環境的量測值符合驗證條件時即可正常解鎖,不符合時就需要回復手段。符合不符合量測開機環境並記錄到 PCR是否符合設定的驗證條件使用 TPM 正常解鎖需要以回復手段解鎖

圖 4:開機環境的變更會不會導致要求回復,也取決於驗證的條件。

更新 BIOS/UEFI、停用或清除 TPM、變更安全開機設定、更換主機板、把磁碟機移到別台機器等,都可能成為要求回復的觸發原因。正規的維護作業也會發生,所以不能只憑出現回復畫面這件事,就斷定「被攻擊了」或「壞掉了」。反過來說,如果毫無頭緒卻一再發生,就需要去查更新記錄、設定變更與硬體狀態。3

也有把 TPM 與開機 PIN 組合起來的設定,或使用啟動金鑰的設定。在沒有 TPM 的情況下,只要版本支援並搭配原則,一樣能為作業系統磁碟機加密。不過,針對沒有 TPM 的作業系統磁碟機採用密碼方式,會有無法抵擋暴力破解的問題,預設是停用的。請不要和固定資料磁碟機的密碼保護混為一談。TPM 的細節,在「Windows 的 TPM 是什麼」中說明。6

3. 家用版與 Pro 的差異,以及 Windows 11 的自動加密

3.1.「裝置加密」用的也是 BitLocker 的技術

「BitLocker 磁碟機加密」與「裝置加密」並不是兩種毫無關係的加密產品。後者使用 BitLocker 的技術,讓支援的電腦更容易啟用加密。兩者在設定畫面與可管理的範圍上並不相同。9

主要版本 啟用 BitLocker 磁碟機加密與細部管理 裝置加密
Windows 家用版 不適用 支援的電腦可以使用
Windows Pro / Pro Education 可以使用 支援的電腦可以使用
Windows Enterprise / Education 可以使用 支援的電腦可以使用

裝置加密的對象是作業系統磁碟機與內建的固定磁碟機,USB 隨身碟等卸除式磁碟機不在範圍內。如果要在公司電腦上細部管理開機時的驗證方式與原則,就要先確認需要哪個版本,以及管理服務的需求。69

3.2. 24H2 改變的是適用條件,不是把所有電腦一律啟用

Windows 11 24H2 把 HSTI/Modern Standby 以及部分與 DMA 有關的條件,從自動裝置加密的要求中移除,因此適用的硬體範圍變廣了。不過,TPM 與 UEFI 安全開機等條件、設定方式,以及組織或製造商的設定也都有影響。這並不表示「更新到 24H2 的所有電腦,都會當場必定完成加密與保護」。另外,這次的條件放寬並不適用於 Windows IoT 版本。8

在全新安裝後的自動啟用中,加密的初始化與保護的啟用是兩個不同階段。初始狀態下存在明鑰,即使已經加密,保護也尚未生效。當備份到 Microsoft 帳戶、Entra ID,或已設定回復原則的 AD DS 等相符路徑的條件備齊後,TPM 的保護才會啟用,明鑰也才會被移除。6

自動加密的開始與保護的啟用在支援電腦的自動加密中,會從帶有明鑰的初始狀態,經過保存回復資訊,保護才會生效。符合自動加密條件的電腦初始化加密有明鑰,保護尚未生效透過相符路徑保存回復資訊啟用 TPM 保護移除明鑰

圖 5:加密處理有在進行,和已經處於能防住第三方的狀態,是兩回事。

「只用本機帳戶保護就不會生效」這個說法,講的是上述自動啟用的流程。它並不表示連管理員在 Pro 等版本上手動設定 BitLocker 時,也會「用本機帳戶就無法加密」。另外,也可能有人把過去已啟用的電腦切換成本機帳戶在使用,所以不要從目前的帳戶名稱去推測保護狀態,而要用下一章的指令確認。62

找不到設定項目時,請以系統管理員身分啟動 msinfo32.exe,確認「裝置加密支援」的資訊。不過,這是用來查看是否符合支援條件的顯示內容。請把它和用來確認磁碟機目前是否受保護的顯示內容分開來看。9

4. 確認狀態時,要把加密百分比、保護狀態、鎖定狀態分開

4.1. 一開始先用不會輸出祕密的指令

在 Windows 能夠開機的狀態下,以系統管理員身分開啟終端機。一開始用下面的狀態確認就夠了。C: 請依實際的作業系統磁碟機調整。10

manage-bde -status C:

在可以使用 BitLocker PowerShell 模組的環境中,能夠只顯示需要的項目。這裡不會輸出回復密碼的值。11

Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
    Select-Object MountPoint, VolumeStatus, EncryptionPercentage,
        ProtectionStatus, LockStatus, EncryptionMethod
項目 代表什麼 容易誤讀的地方
VolumeStatus / EncryptionPercentage 加密與解密處理的狀態和進度 光看 100% 無法確認保護是否已啟用
ProtectionStatus 以金鑰進行的保護是否生效 在暫停期間等情況下,即使已加密也可能是 Off
LockStatus 磁碟機目前是否已解鎖 使用 Windows 期間作業系統磁碟機為 Unlocked 是正常狀態
EncryptionMethod 目前的加密方式 原則指定的值與磁碟機實際的值要另外比對

舉例來說,看到 FullyEncrypted、100%、ProtectionStatus: Off,不能當成「已經加密所以完成了」。要去查是處於暫停期間、初始化後等待啟用,還是組織的設定尚未套用。反過來說,即使是 ProtectionStatus: On,也不能證明回復金鑰真的能從管理位置取得。211

確認加密、保護與可回復性加密處理、保護狀態、回復金鑰能否取得,都需要分別確認。確認狀態加密處理是否完成保護是否為 On能否從另一台裝置取得回復金鑰把確認結果記錄到台帳

圖 6:不只看加密百分比,還要確認保護已生效,而且回復手段也在管理之下。

如果電腦把業務資料放在 D: 之類的位置,那個磁碟區也要納入對象。請用 manage-bde -status 確認整體,檢查是否只加密了作業系統磁碟機,而漏掉了資料磁碟機。10

4.2. 顯示回復金鑰的操作,要和狀態確認分開處理

如果已經設定了回復密碼,而且可以在 Windows 上管理目標磁碟機,就能用下面的指令確認保護裝置的資訊。不過,48 碼的祕密有可能直接顯示出來。請不要把輸出整段貼到公開的聊天室、GitHub Issue、支援請求、螢幕分享或收集的記錄裡。12

:: 注意:會顯示回復密碼的值。不要直接分享輸出內容
manage-bde -protectors -get C:

如果只需要種類與 ID,就用 PowerShell 限定顯示的項目。這個範例是為了避免把回復金鑰的值,和要留在台帳裡的識別碼混為一談。11

(Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop).KeyProtector |
    Select-Object KeyProtectorType, KeyProtectorId

這個操作不是從無法開機的電腦裡取出未知金鑰的偏方。它只是用來查看目前能存取的磁碟區上設定了哪些保護方式。如果沒有回復密碼,或尚未確認是否已備份到保存位置,就依照組織的程序進行新增、保存與取得確認。2

5. 公司電腦要管到「回復得了」,而不是只管到「已加密」

5.1. 保存位置與取用權限要一起決定

加入 Entra ID 的電腦,代表性的管理位置是 Entra ID;加入 AD 網域的電腦則是 AD DS。不過,不要只因為「已經加入」這個事實,就認定期望中的金鑰已經保存好了。保存到 AD DS 的原則、Entra ID 與 Intune 端的設定,一直到備份處理是否成功,都要確認。即使是混合式加入,只要設計上會用到兩邊的保存位置,就兩邊都要確認金鑰確實存在。1314

小規模組織若不使用網域或 Entra ID,也可以在支援的版本上手動設定,改以有存取控制的保管位置或紙本備份來管理。重點在於不要只依賴負責人個人的 Microsoft 帳戶,而要做到即使負責人離職,即使電腦開不了機,有權限的人仍然能取出金鑰。也要避免把金鑰和電腦放在同一個包包裡這種保管方式。4

回復金鑰的保管與取得確認不只是從電腦保存到管理位置,還要確認有權限的負責人能從另一台裝置取得。納入管理的電腦備份到核准的保存位置具備權限的負責人從另一台裝置比對 ID 並取得確認負責人不在時的代理人

圖 7:維運要做到有權限的負責人實際確認拿得到金鑰,而不是停在「應該已經保存了」。

台帳裡記錄資產編號、目標磁碟區、回復金鑰 ID、保存位置、可取得的負責人、最後確認日期,會比較好處理。48 碼本身要從一般的資產台帳分離出來,當成祕密資訊保管。也請確認存取備份位置時,是否非得用到那台已經開不了機的電腦。以上是本文建議在維運面確認的項目。

5.2. 新導入時,把保存回復資訊當成啟用的前提

使用 AD DS 時,可以透過「選擇如何復原受 BitLocker 保護的作業系統磁碟機」之類的原則,設定要保存哪些回復資訊,以及在保存到 AD DS 之前不啟用 BitLocker。固定資料磁碟機則要另外確認對應的原則。使用 Entra ID 與 Intune 時,同樣要依裝置的加入狀態挑選對應的原則,包含要求備份的設定在內。1314

組織導入 BitLocker 的順序先決定回復資訊的保存位置與原則,並且不把保存失敗的裝置當成已完成。決定保存位置、取用權限與方式套用強制備份的原則在裝置上執行啟用程序是否確認回復資訊已保存查明原因,不將導入視為完成確認加密與保護都已完成

圖 8:比起趕著加密,更該優先避免產生沒有回復手段的裝置。

單機的情況,可以從控制台的「管理 BitLocker」依序完成啟用、保存回復金鑰、選擇加密範圍。組織大量部署的腳本,則必須連中途失敗的情形也一併設計進去。要避免只把 Enable-BitLocker -TpmProtector 這一行發給所有電腦,然後抱著「金鑰之後再存就好」的做法。請先在少數驗證用的裝置上,確認強制備份的原則,以及回復資訊確實拿得到。2

5.3. 事後備份既有回復密碼的範例

下面是只把已經存在的回復密碼備份到 Entra ID 的範例。它不會開始加密、不會建立新的回復密碼,也不會刪除舊的保護裝置。請在能夠備份到 Entra ID 的加入狀態與設定下,以系統管理員身分執行。15

$mountPoint = 'C:'
$volume = Get-BitLockerVolume -MountPoint $mountPoint -ErrorAction Stop
$recoveryProtectors = @(
    $volume.KeyProtector |
        Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
)

if ($recoveryProtectors.Count -eq 0) {
    throw '沒有回復密碼。請依照組織的程序進行新增與保存。'
}

foreach ($protector in $recoveryProtectors) {
    BackupToAAD-BitLockerKeyProtector -MountPoint $mountPoint `
        -KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
}
Write-Output '保存處理已完成。請在管理位置確認各個 ID 的回復金鑰。'

如果是保存到 AD DS 的設定,就把上面迴圈裡的備份處理換成下面這段。這並不是要沒有理由地把兩者接連執行的範例。請先確認目標網域與原則等前提。16

Backup-BitLockerKeyProtector -MountPoint $mountPoint `
    -KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null

指令成功之後,要在管理位置比對金鑰 ID,並確認有權限的負責人能夠取得。之所以抑制輸出,是為了不讓回復金鑰流進日常的維運記錄。請不要用一則成功訊息,去取代加密百分比、保護狀態、回復資訊保存位置這三項確認

6. 更新 BIOS 時,不要混淆「暫停」與「停用」

6.1. 暫停期間即使仍在加密狀態,保護也會變弱

BitLocker 的暫停保護,是在資料維持加密的情況下,改用明鑰讓電腦能夠開機的操作。相對地,停用是把磁碟機解密、移除 BitLocker 保護的操作。維護時需要的明明是前者,卻執行了後者,就會招來冗長的解密處理與保護的喪失。Microsoft 也說明過,不要把停用當成一般的疑難排解步驟使用。172

暫停與停用的差異暫停會維持加密並暫時停止保護,停用則會把磁碟機解密。變更 BitLocker 的狀態暫停保護停用維持加密,改用明鑰把磁碟機解密

圖 9:暫停並不是解密,但也不表示暫停期間就和平常一樣安全。

不要因為暫停中的電腦不會要求輸入回復金鑰,就放著不管,或直接交給外部單位。明鑰會讓離線時的保護變弱,因此要限定作業時間與實體的管理範圍,作業結束後就恢復保護。17

6.2. 先確認金鑰,作業後要確認到 On 為止

並不是所有的 Windows Update 都需要手動暫停。處理方式會依更新內容、電腦製造商的更新工具,以及所使用的 TPM 驗證設定檔而不同。請先確認製造商的步驟,遇到需要暫停的作業時,先確認回復金鑰能從另一台裝置取得再進行。8

有計畫的韌體更新程序先確認回復手段,只在必要時暫停保護再更新,最後以恢復保護與狀態確認收尾。確認能取得回復金鑰確認製造商的更新步驟必要時暫停保護執行更新與必要的重新啟動恢復保護並確認為 On

圖 10:維護要確認到保護已經恢復才算結束,而不是確認重新啟動成功就收工。

以下是重新啟動一次就能完成作業的範例。-RebootCount 1 是指定在所指定的重新啟動次數之後自動恢復保護。17

# 先完成回復金鑰的取得確認與製造商步驟的確認,再執行
Suspend-BitLocker -MountPoint 'C:' -RebootCount 1 -ErrorAction Stop | Out-Null

這裡要進行更新作業與重新啟動。這並不是說可以不做更新作業,就接著執行恢復指令。作業結束後,如果沒有自動恢復,就依照製造商的步驟確認必要的作業已經完成,再恢復保護。18

Resume-BitLocker -MountPoint 'C:' -ErrorAction Stop | Out-Null
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
    Select-Object MountPoint, VolumeStatus, ProtectionStatus

需要重新啟動多次的更新,如果在第一次就恢復保護,之後的變更可能會讓電腦進入回復畫面。請依製造商的步驟設定所需的次數。-RebootCount 0 並不是「不重新啟動」的意思,而是指定不依重新啟動次數自動恢復。若要採用,請在程序中明確寫出作業負責人與手動恢復的確認方式。即使指定了自動恢復,最後 ProtectionStatus: On 的確認也不能省略。1719

7. 送修、回復之後、遺失時該做的事

7.1. 用過回復金鑰之後,視需要換一把

使用過回復密碼之後,建議把那組密碼作廢並換新。交給維修廠商之後也一樣。本文建議採取新增新的回復密碼 → 確認備份與取得 → 以指定 ID 的方式刪除舊的這個順序,以免出現沒有回復手段的空窗期。先把舊的全部刪掉的做法,一旦後續處理失敗,就有失去回復手段的風險。2

更換回復密碼的順序先確認新的回復密碼已保存且能夠取出,再只刪除屬於對象的舊保護裝置。新增新的回復密碼備份到核准的保存位置確認用新的 ID 能取出只刪除舊的保護裝置確認台帳與保護狀態

圖 11:先確保新的回復手段,刪除對象要以 ID 指定,而不是整個種類。

在加入 Entra ID 或混合式加入的設定中,也有讓使用過的回復密碼自動輪替的原則。不過,它有前提條件,例如必須是對應的加入狀態,以及必須設定成強制備份回復資訊。不要以為「是公司電腦所以應該會自動換」,請確認實際套用的原則,以及新金鑰是否已保存。13

另外,換金鑰並不是能把已經被複製走的資料,或過去被取走的磁碟映像收回來的功能。若懷疑回復金鑰外洩,就不要只換金鑰就結案,還要一併評估被存取的範圍。

7.2. 即使遺失的是已加密的電腦,也不能斷定外洩為零

發生遺失時,先從平時的管理記錄確認保護當時是否生效。除此之外,還要查當時是關機、睡眠還是已登入的狀態,有沒有處於暫停中,以及回復金鑰是不是和電腦一起帶著走。BitLocker 是重要的對策,但光憑「已加密」這一項,並不能否定所有外洩的可能性7

遺失時要確認的保護條件除了是否已加密之外,還要確認保護狀態、電源狀態與金鑰外洩的可能性,以評估影響。電腦遺失確認保護狀態的管理記錄確認電源狀態與使用情形確認回復金鑰外洩的可能性依組織的資安事件處理程序評估影響

圖 12:是否已加密,是判斷遺失時影響範圍的重要依據之一。

員工離職或歸還電腦時,同樣要避免金鑰只留在個人帳戶裡的狀況。歸還後要再配發時,把回復資訊的管理、必要資料的交接,以及重新配置作業當成一整套程序來處理,就算換了負責人也比較容易把維運延續下去。

8. 加密方式與效能要在部署前決定並實測

8.1. 變更方式不是改改設定就結束

一般的軟體加密,在沒有用原則變更的情況下,預設是 XTS-AES 128。不過,也有實作與預設值上的例外,例如支援的硬體搭配 Windows 所提供的硬體加速。因此,不要認定「只要是 BitLocker,目前的方式就一定是 128 位元」,而要確認實機上的 EncryptionMethod。方式與金鑰長度,要依組織的需求與裝置的效能來選。1320

已經加密的磁碟機,其加密方式不會因為變更原則就切換過去。變更需要先解密再重新加密,因此規劃時要把保護變弱的時間、備份,以及可停機的時間都算進去。在第一次配置作業前就決定好,會比在維運途中再變更好處理。13

決定加密方式的時機新部署時先決定方式,既有裝置則要確認目前的方式與變更所需的解密工序。確認方式與金鑰長度的需求是否已經加密部署前先決定原則確認實機上的方式必要時規劃解密與重新加密

圖 13:變更原則與變更既有磁碟機的加密方式,並不是同一件工作。

判斷效能時,要把「加密之後大概會變慢」這種印象和實測分開。用與正式環境相當的資料量、儲存裝置與應用程式,量測處理時間、讀寫量與 CPU 負載,並且區分加密處理進行中的暫時性負載,以及完成之後的持續性影響。與其不講裝置條件就斷言「完全沒有影響」「一定會慢幾 %」,不如確認是否滿足需求來得實際。20

8.2.「僅加密已使用空間」要留意過去刪掉的資料

全新的磁碟機可以用「僅加密已使用空間」縮短初次處理的時間。另一方面,過去曾經以明文保存過機密資料的磁碟機,已刪除檔案所在的區域就會成為問題。在檔案系統上雖然是可用空間,資料痕跡仍可能留著,而只加密已使用空間並不會涵蓋那個部分。2

只加密已使用空間時的注意事項已刪除的資料可能留在可用空間,只加密已使用空間會讓它落在保護範圍之外。過去曾以明文保存機密資料刪除檔案痕跡可能留在可用空間僅加密已使用空間就不涵蓋考慮加密整個磁碟機或適當的清除

圖 14:刪除了檔案,和內容已經從媒體上消失,是兩回事。

不要只看初次處理的速度就決定,也請確認磁碟機的使用歷程。另外,加密整個磁碟機並不等於廢棄時的清除證明。廢棄或轉讓時,要像第 10 章那樣另外訂定清除程序。

9. 業務應用程式、無人裝置、複製部署的注意事項

9.1. 應用程式的祕密資訊需要另外的對策

一般情況下,在已解鎖的 BitLocker 磁碟區上,應用程式照常使用檔案 API。正因如此,把連線字串或 API 金鑰放在明文檔案裡的問題,並不會因為啟用 BitLocker 就消失。執行中的應用程式,或以同一位使用者的權限就能讀到的資訊,必須放在另一道邊界上思考。7

磁碟機加密與應用程式的祕密資訊即使以 BitLocker 保護了儲存媒體,開機後應用程式處理的祕密仍需要設計保存方式與存取權。以 BitLocker 保護媒體Windows 開機後解鎖磁碟機應用程式依權限讀寫另外設計祕密的保存方式與權限

圖 15:BitLocker 與應用程式端的祕密資訊保護是互相搭配,而不是互相取代。

即使使用 DPAPI 之類的機制,也要思考要把保護綁定到哪個使用者或哪台電腦。用了 DPAPI 並不表示擁有同樣使用者權限的攻擊者就一定讀不到。具體例子在「Windows 應用程式的機密資訊該保存在哪裡」中說明。21

9.2. 能無人重新啟動,和能夠回復是兩回事

只用 TPM 的設定可以減少正常開機時的輸入,但並不會連因為開機環境變化而要求回復都一併消除。選擇 TPM+PIN 時,正常情況下開機就需要輸入。對於無人運轉的裝置,要同時確認安全需求,以及現場是否有人能夠輸入。網路解鎖之類的專用設定是要另外設計的,並不是只要啟用 PIN 就能繼續無人維運。622

無人裝置的正常開機與回復時的準備即使能把一般的重新啟動自動化,仍需另外準備出現回復要求時的負責人與金鑰取得程序。選擇無人裝置的開機方式確認能否正常重新啟動也要設想停在回復畫面的情況準備現場負責人與取得程序

圖 16:除了無人重新啟動的測試之外,也要備妥停在回復畫面時的維運方式。

把啟動金鑰放在 USB 上時,也要同時兼顧需要時能用得到,以及不會和電腦一起被偷走。另外,也不要因為 Windows IoT 不在 24H2 條件放寬的適用範圍內,就認定它不會被加密。請把實際的狀態確認納入配置作業。關於整台裝置的限制,「用 Kiosk 模式固定業務終端」也可以參考。82

9.3. 不要做成共用同一把回復金鑰的母映像

不要以「把已啟用保護的母機狀態原樣複製到大量電腦」為前提。BitLocker 雖然也有部署時預先佈建的機制,但那是把使用明鑰的準備階段,和各台裝置自行啟用保護分開來。它既不代表「只要是加密過的映像就一律不行」,也不代表「母機的回復金鑰可以全部機器共用」。23

為每台裝置建立保護的部署程序映像部署完成後,要為每台裝置設定保護裝置與回復資訊,並逐台確認保存位置與保護狀態。依部署方式配置映像為每台裝置設定保護裝置保存每台裝置的回復資訊確認 ID、能否取得與保護狀態

圖 17:要共用的是安裝設定程序,不是所有電腦的回復金鑰。

即使是像「用 winget + PowerShell 自動化 PC 配置作業」這樣的自動化,最後也要保留一道工序,不只確認加密的處理結果,還要確認每台裝置的回復資訊與保護狀態。

10. 廢棄時,要把加密與清除當成兩件工作

BitLocker 有助於降低因不當廢棄而導致資訊外流的風險。但是,不能光憑「已加密」「已從 Microsoft 帳戶刪除金鑰」這兩件事,就判定媒體的清除已經完成,因為可能還留有其他解鎖方式或金鑰備份。63

本文建議的順序是:先保全必要的資料,再挑選符合媒體特性與組織基準的清除或破壞方式,確認執行結果,最後整理資產台帳與回復金鑰的記錄。若急著先刪掉金鑰的記錄,可能會導致還需要用到的資料再也無法存取。

廢棄已加密電腦的順序先確保必要的資料,確認媒體的清除結果後,再依組織的保存方針整理金鑰與台帳。保全必要的資料採用適合該媒體的清除或破壞確認執行結果與證跡依保存方針整理金鑰的記錄更新資產台帳

圖 18:回復金鑰記錄的整理,要等到確認資料保全與媒體處理之後再做。

AD DS 與 Entra ID 上的記錄,還牽涉到組織的保存與稽核方針。不要把「當場刪掉所有舊金鑰」訂成一律適用的步驟,請依管理員的程序整理。包含帳戶、授權與資產管理在內的整體確認,整理在「廢棄 Windows PC 前該做的事」。

11. 總結 ── 把維運做到能取出回復金鑰為止

面對 BitLocker,最先要確認的不是「該不該把加密關掉」,而是哪些東西已經加密、保護是否生效,以及哪一把回復金鑰能由誰取出

停在回復畫面時,就以金鑰 ID 為線索尋找保存位置。如果 Windows 還跑得動,就完成狀態確認與回復金鑰的取得確認。維護之前先確保回復手段,只在必要時暫停保護,作業之後確認到 On 為止。把這些納入電腦導入、更新與歸還的程序,就能從「只有啟用的人才清楚的加密」,變成換了負責人也能處理的保護。

參考連結

  1. Microsoft Support, Find your BitLocker recovery key。關於金鑰 ID 的比對、個人與公司帳戶及紙本與 USB 的確認、由其他人完成設定的情況,以及找不到回復手段時的處理。  2 3 4 5

  2. Microsoft Learn, BitLocker operations guide。關於狀態確認、導入、保護裝置的管理、暫停與恢復、加密範圍,以及回復密碼的更新。  2 3 4 5 6 7 8 9

  3. Microsoft Learn, BitLocker recovery overview。關於觸發回復的原因、回復密碼與回復金鑰檔案,以及保存位置與回復手段。  2 3 4 5

  4. Microsoft Support, Back up your BitLocker recovery key。關於回復金鑰的備份方式,以及與電腦分開保管的做法。  2

  5. Microsoft Learn, BitLocker recovery process。關於組織的回復程序、資料回復代理程式,以及管理員取得回復資訊的方式。 

  6. Microsoft Learn, BitLocker overview。關於保護的目的、TPM 與開機時的驗證、支援的版本,以及自動裝置加密的基本運作。  2 3 4 5 6 7 8

  7. Microsoft Learn, BitLocker countermeasures。關於攻擊模型、開機與電源狀態,以及包含 TPM 與 PIN 在內的保護思維。  2 3

  8. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs。關於 24H2 的要求變更、IoT 的例外,以及 PCR 與韌體更新時的注意事項。  2 3 4

  9. Microsoft Support, Device Encryption in Windows。關於裝置加密、支援的機種,以及透過設定與系統資訊進行確認的方式。  2 3

  10. Microsoft Learn, manage-bde status。關於磁碟區的加密百分比、加密方式,以及保護與鎖定狀態的確認。  2

  11. Microsoft Learn, Get-BitLockerVolume。關於磁碟區資訊與 KeyProtector 屬性的確認。  2 3

  12. Microsoft Learn, manage-bde protectors。關於保護裝置的顯示、回復資訊的備份,以及新增與刪除的操作。 

  13. Microsoft Learn, Configure BitLocker。關於強制保存回復資訊的原則、加密方式,以及回復密碼的輪替。  2 3 4 5

  14. Microsoft Learn, Encrypt Windows devices with BitLocker in Intune。關於在 Intune 中的加密原則與回復金鑰管理。  2

  15. Microsoft Learn, BackupToAAD-BitLockerKeyProtector。關於把回復密碼保護裝置備份到 Entra ID 的指令。 

  16. Microsoft Learn, Backup-BitLockerKeyProtector。關於把回復密碼保護裝置備份到 AD DS 的指令。 

  17. Microsoft Learn, Suspend-BitLocker。關於暫停與明鑰,以及 RebootCount 的指定。  2 3 4

  18. Microsoft Learn, Resume-BitLocker。關於暫停之後恢復保護的做法。 

  19. Microsoft Learn, BitLocker frequently asked questions。關於暫停與恢復保護的補充說明。 

  20. Microsoft, Announcing hardware-accelerated BitLocker; Microsoft Learn, Encryption and data protection。關於在支援的硬體上把加密處理卸載到硬體,以及效能上的差異。  2

  21. Microsoft Learn, CryptProtectData function。關於以 DPAPI 保護資料,以及與使用者、電腦的綁定。 

  22. Microsoft Learn, BitLocker Network Unlock。關於在使用 TPM 與 PIN 的受管理裝置上進行網路解鎖,以及其前提條件。 

  23. Microsoft Learn, Preprovision BitLocker in Windows PE。關於預先佈建時使用明鑰保護裝置,並在部署作業系統之後才設定金鑰保護的機制。 

共用相同標籤的最新文章。能以相近的主題延伸理解。

與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。

本文連結到以下服務頁面,歡迎從最接近的入口查看。

常見問題

整理諮詢這個主題時常見的問題。

BitLocker 的回復金鑰在哪裡?
請依序確認個人的 Microsoft 帳戶、公司或學校的管理位置、列印出來的紙本,以及存放在 USB 隨身碟或其他位置的檔案。光憑目前的登入方式無法斷定保存位置,金鑰也可能在最初設定這台電腦的人的帳戶裡。請以回復畫面上回復金鑰 ID 的前 8 個字元為線索,找出相符的金鑰。如果是公司電腦而使用者本人無法查看,就向 IT 管理員洽詢。
找不到回復金鑰時,只能立刻重設嗎?
重設之前,請先向組織的管理員、當初完成設定的人確認,並查看已經保存的備份。組織也可能設定了其他的回復方式。如果所有有效的解鎖方式都已經失去,Microsoft 支援服務也無法重新產生回復金鑰。請把「從資料備份復原」和「會失去本機檔案的重設、重新安裝」分開來判斷。
加密百分比到 100% 就安全了嗎?
光看加密百分比無法判斷。在保護暫停期間,或自動加密還在等待啟用時,即使已經加密完成,ProtectionStatus 也可能是 Off。請分別確認 VolumeStatus 與 ProtectionStatus,並確認回復金鑰確實能從管理位置取出。使用 Windows 期間 LockStatus 為 Unlocked 本身並不是異常。
Windows 11 家用版也能使用 BitLocker 嗎?
在支援的電腦上,家用版也能使用採用 BitLocker 技術的「裝置加密」。另一方面,要啟用 BitLocker 磁碟機加密或進行細部管理,則需要 Pro、Enterprise、Education 系列的版本。Windows 11 24H2 放寬了納入自動加密對象的硬體條件,但這並不表示 24H2 的所有電腦都一定會自動受到保護。
更新 BIOS 之前需要停用 BitLocker 嗎?
通常不是執行會把整個磁碟機解密的「停用」,而是依機種與更新程序考慮「暫停保護」。請先確認能夠取出回復金鑰,並依照電腦製造商的步驟操作。暫停期間磁碟機雖然仍維持加密,但離線時的保護會變弱,因此作業結束後要恢復保護,並確認 ProtectionStatus 為 On。這並不表示所有的 Windows Update 都需要手動暫停。

作者檔案

本文作者的個人檔案頁面。

Go Komura

小村軟體有限公司 代表

以 Windows 軟體開發、技術諮詢與故障調查為中心,在難以重現的故障調查與既有資產仍在運作的專案上具有優勢。

回到部落格一覽