更新紀錄(僅初版,2026年08月01日 發布)
- 初次發布
引用本文(DOI(已登錄存檔): 10.5281/zenodo.22175492)
以下 DOI 指向先前登錄的存檔,內容可能與目前正文不同。引用目前正文時,請使用本頁網址。
Go Komura(2026)。〈BitLocker 實務指南 ── 回復金鑰的尋找方式與安全管理〉。小村軟體有限公司。 https://comcomponent.com/zh-TW/blog/bitlocker-practical-guide/
- DOI(已登錄存檔)
- 10.5281/zenodo.22175492
- DOI(上次登錄版本)
- 10.5281/zenodo.22175493
「更新 BIOS 之後,藍色畫面要求輸入 48 碼數字」「不記得自己設定過,裝置加密卻是開著的」。遇到 BitLocker 的麻煩時,目前 Windows 是否還開得起來,決定了第一步該做什麼。
如果已經停在回復畫面,那麼在變更設定或重設之前,先找出與畫面上回復金鑰 ID 相符的金鑰。如果還能開機,就不要只看加密的開關,而要確認保護狀態與回復金鑰的保存位置。把這兩種情況分開,需要做的事就比較容易看清楚。12
| 目前的狀況 | 先讀哪一章 | 第一步要做的事 |
|---|---|---|
| 開機停在回復畫面 | 第 1 章 | 抄下金鑰 ID,用另一台裝置確認保存位置 |
| Windows 還能開機 | 第 4 章 | 分別確認加密百分比與保護狀態 |
| 想統一管理公司的電腦 | 第 5 章 | 決定保存位置與取用權限,並確認實際能取出來 |
| 預計要更新 BIOS 或送修 | 第 6~7 章 | 先確保回復手段,再規劃必要的維護作業 |
本文是寫給個人電腦使用者、中小企業的 IT 負責人,以及管理業務應用程式或裝置用電腦的開發者的實務指南。前半談回復與狀態確認,後半談導入、維護與廢棄。文中的管理指令都是在 Windows 上以系統管理員權限執行的範例,並不是可以直接從回復畫面執行的步驟。技術資訊依據截至 2026 年 9 月 8 日已確認的 Microsoft 公開資料。
1. 出現回復畫面時,先找金鑰,再談重設
1.1. 要輸入的 48 碼,和用來尋找的 ID 是兩回事
一般使用者在畫面上看到的「BitLocker 回復金鑰」,通常是指由 48 位數字組成的回復密碼,而不是 Windows 的登入密碼或 Windows Hello 的 PIN。另一方面,畫面上顯示的回復金鑰 ID 是用來挑出已保存金鑰的識別碼,本身並不是解鎖用的祕密。1
先抄下金鑰 ID 的前 8 個字元。這幾個字元不一定全是數字,所以不要把它當成「8 位數的密碼」。接著用另一台電腦或手機開啟保存位置,從 ID 相符的項目取出 48 碼回復金鑰,再輸入到回復畫面。同一個電腦名稱可能留有舊的記錄,因此不要只看電腦名稱來挑是很重要的。Windows 11 24H2 以後,回復畫面上有時也會顯示線索,提示金鑰存放在哪個 Microsoft 帳戶。1
flowchart TB
accTitle: 回復金鑰 ID 與回復金鑰的角色
accDescr: 說明以畫面上的 ID 比對保存位置的項目,再輸入對應的 48 碼的步驟。
A["抄下回復畫面上的金鑰 ID"] --> B["用另一台裝置開啟保存位置"]
B --> C["尋找 ID 相符的記錄"]
C --> D["輸入對應的 48 碼"]
圖 1:ID 用來尋找金鑰,48 碼用來解鎖磁碟機。
1.2. 不要臆斷保存位置,回溯到當初設定的時候
| 要確認的地方 | 尋找方式 | 注意事項 |
|---|---|---|
| 個人的 Microsoft 帳戶 | 開啟回復金鑰確認頁面 | 可能不在目前使用的帳戶,而在最初設定的人的帳戶裡 |
| 公司或學校帳戶 | 從公司與學校的回復金鑰確認頁面找出目標裝置 | 沒有查看權限時就向 IT 管理員洽詢 |
| 組織的管理位置 | 由管理員確認 Entra ID、Intune、AD DS 等 | 要保存到 AD DS,需要事先設定回復原則等項目 |
| 列印或檔案備份 | 確認紙本、USB 隨身碟、其他電腦,以及受管理的保管位置 | 只放在已鎖定電腦裡的檔案是取不出來的 |
這些是代表性的保存位置,並不是互斥的四選一。同一把金鑰也可以同時保管在多個地方。不能因為「有在用 Microsoft 365,所以一定在公司這邊」「現在是本機帳戶,所以不會在 Microsoft 帳戶裡」就下判斷。請確認是誰設定了這台電腦、電腦加入組織的狀態、啟用當時的原則,以及事後所做的備份。134
技術文件會區分 48 碼的回復密碼,以及儲存在 USB 等媒體上的 .bek 格式回復金鑰。本文配合一般使用者的講法,把前者稱為「回復金鑰」,但 .bek 檔案並不是拿來當成 48 碼輸入的東西。請依實際設定採用對應的回復程序。3
1.3. 即使找不到,也要把會清除資料的操作留到最後
在還沒找到金鑰的階段,避免去嘗試清除 TPM、變更安全開機設定或重設電腦。就算再增加幾項可能引發回復要求的變更,沒有保存過的回復金鑰也不會因此出現。組織配發的電腦請向管理員確認,看看是否有事先設定的資料回復代理程式等其他正規的回復手段。35
一旦所有有效的解鎖方式都失去,Microsoft 支援服務也無法取出或重新產生回復金鑰。到了這個階段,要確認能否從另外保管的資料備份復原。為了讓電腦能再利用而進行的重設、重新安裝,和把原本的加密資料救回來,是兩回事。請先理解重設會讓本機檔案消失,再做判斷。1
flowchart TB
accTitle: 找不到回復金鑰時的判斷
accDescr: 先向管理員確認是否有其他回復手段,再把資料備份與電腦再利用分開判斷。
A["在一般保存位置找不到"] --> B["向管理員與設定的人確認"]
B --> C{"是否有有效的解鎖方式"}
C -- "有" --> D["依正規程序回復"]
C -- "沒有" --> E["確認資料備份"]
E --> F["確認遺失範圍再判斷是否再利用"]
圖 2:重點在於不要把尋找金鑰、資料復原、電腦重設當成同一個操作。
圖中實線表示始終成立的關係,虛線表示附帶條件的關係(成立條件寫在詳細頁面中各關係的說明中)。關係的完整清單(共 48 條,附依據與可信度)以及主要概念的定義,彙整在知識地圖詳細頁面(日文)。資料:JSON-LD / Turtle
2. BitLocker 保護什麼,不保護什麼
BitLocker 是 Windows 以磁碟區為單位的加密功能。主要目的是降低因遺失、遭竊或不當廢棄,而讓保存的資料在離線狀態下被讀取的風險。舉例來說,就算把 SSD 拆下來接到另一台電腦,只要沒有有效的解鎖方式,就無法把加密過的內容當成一般檔案讀取。另外,所謂「整個磁碟機」並不是指連 EFI 等開機用磁碟分割都一併全部加密。6
另一方面,在 Windows 已開機、磁碟機已解鎖的期間,具備存取權的應用程式就能讀寫檔案。光靠 BitLocker 並不能防止惡意軟體、勒索軟體,或是從已登入的裝置把資料帶走,也不能取代資料備份。評估加密時,要把保護的是處於哪種狀態的裝置、要防的是哪一種對手分開來思考。7
flowchart TB
accTitle: BitLocker 保護的情境
accDescr: 說明離線磁碟機的保護,與開機後由應用程式進行的存取,是不同的層次。
A["保存的業務資料"] --> B["離線的磁碟機"]
A --> C["已開機的 Windows"]
B --> D["以 BitLocker 保護內容"]
C --> E["也需要權限與應用程式端的對策"]
圖 3:保存資料的加密與開機後的存取控制,職責並不相同。
TPM 不是加密資料的裝置,而是保護金鑰的機制
在常見的設定中,BitLocker 會利用 TPM 來保護金鑰。開機元件的量測結果會記錄到 TPM 的 PCR,當結果符合設定的驗證條件時,才能取用正常開機所需的金鑰。TPM 本身並沒有加密 SSD 上的所有資料,也不是一律拒絕所有的 BIOS 變更。68
flowchart TB
accTitle: 使用 TPM 的 BitLocker 正常開機與回復
accDescr: 開機環境的量測值符合驗證條件時即可正常解鎖,不符合時就需要回復手段。
A["量測開機環境並記錄到 PCR"] --> B{"是否符合設定的驗證條件"}
B -- "符合" --> C["使用 TPM 正常解鎖"]
B -- "不符合" --> D["需要以回復手段解鎖"]
圖 4:開機環境的變更會不會導致要求回復,也取決於驗證的條件。
更新 BIOS/UEFI、停用或清除 TPM、變更安全開機設定、更換主機板、把磁碟機移到別台機器等,都可能成為要求回復的觸發原因。正規的維護作業也會發生,所以不能只憑出現回復畫面這件事,就斷定「被攻擊了」或「壞掉了」。反過來說,如果毫無頭緒卻一再發生,就需要去查更新記錄、設定變更與硬體狀態。3
也有把 TPM 與開機 PIN 組合起來的設定,或使用啟動金鑰的設定。在沒有 TPM 的情況下,只要版本支援並搭配原則,一樣能為作業系統磁碟機加密。不過,針對沒有 TPM 的作業系統磁碟機採用密碼方式,會有無法抵擋暴力破解的問題,預設是停用的。請不要和固定資料磁碟機的密碼保護混為一談。TPM 的細節,在「Windows 的 TPM 是什麼」中說明。6
3. 家用版與 Pro 的差異,以及 Windows 11 的自動加密
3.1.「裝置加密」用的也是 BitLocker 的技術
「BitLocker 磁碟機加密」與「裝置加密」並不是兩種毫無關係的加密產品。後者使用 BitLocker 的技術,讓支援的電腦更容易啟用加密。兩者在設定畫面與可管理的範圍上並不相同。9
| 主要版本 | 啟用 BitLocker 磁碟機加密與細部管理 | 裝置加密 |
|---|---|---|
| Windows 家用版 | 不適用 | 支援的電腦可以使用 |
| Windows Pro / Pro Education | 可以使用 | 支援的電腦可以使用 |
| Windows Enterprise / Education | 可以使用 | 支援的電腦可以使用 |
裝置加密的對象是作業系統磁碟機與內建的固定磁碟機,USB 隨身碟等卸除式磁碟機不在範圍內。如果要在公司電腦上細部管理開機時的驗證方式與原則,就要先確認需要哪個版本,以及管理服務的需求。69
3.2. 24H2 改變的是適用條件,不是把所有電腦一律啟用
Windows 11 24H2 把 HSTI/Modern Standby 以及部分與 DMA 有關的條件,從自動裝置加密的要求中移除,因此適用的硬體範圍變廣了。不過,TPM 與 UEFI 安全開機等條件、設定方式,以及組織或製造商的設定也都有影響。這並不表示「更新到 24H2 的所有電腦,都會當場必定完成加密與保護」。另外,這次的條件放寬並不適用於 Windows IoT 版本。8
在全新安裝後的自動啟用中,加密的初始化與保護的啟用是兩個不同階段。初始狀態下存在明鑰,即使已經加密,保護也尚未生效。當備份到 Microsoft 帳戶、Entra ID,或已設定回復原則的 AD DS 等相符路徑的條件備齊後,TPM 的保護才會啟用,明鑰也才會被移除。6
flowchart TB
accTitle: 自動加密的開始與保護的啟用
accDescr: 在支援電腦的自動加密中,會從帶有明鑰的初始狀態,經過保存回復資訊,保護才會生效。
A["符合自動加密條件的電腦"] --> B["初始化加密"]
B --> C["有明鑰,保護尚未生效"]
C --> D["透過相符路徑保存回復資訊"]
D --> E["啟用 TPM 保護"]
E --> F["移除明鑰"]
圖 5:加密處理有在進行,和已經處於能防住第三方的狀態,是兩回事。
「只用本機帳戶保護就不會生效」這個說法,講的是上述自動啟用的流程。它並不表示連管理員在 Pro 等版本上手動設定 BitLocker 時,也會「用本機帳戶就無法加密」。另外,也可能有人把過去已啟用的電腦切換成本機帳戶在使用,所以不要從目前的帳戶名稱去推測保護狀態,而要用下一章的指令確認。62
找不到設定項目時,請以系統管理員身分啟動 msinfo32.exe,確認「裝置加密支援」的資訊。不過,這是用來查看是否符合支援條件的顯示內容。請把它和用來確認磁碟機目前是否受保護的顯示內容分開來看。9
4. 確認狀態時,要把加密百分比、保護狀態、鎖定狀態分開
4.1. 一開始先用不會輸出祕密的指令
在 Windows 能夠開機的狀態下,以系統管理員身分開啟終端機。一開始用下面的狀態確認就夠了。C: 請依實際的作業系統磁碟機調整。10
manage-bde -status C:
在可以使用 BitLocker PowerShell 模組的環境中,能夠只顯示需要的項目。這裡不會輸出回復密碼的值。11
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
Select-Object MountPoint, VolumeStatus, EncryptionPercentage,
ProtectionStatus, LockStatus, EncryptionMethod
| 項目 | 代表什麼 | 容易誤讀的地方 |
|---|---|---|
VolumeStatus / EncryptionPercentage |
加密與解密處理的狀態和進度 | 光看 100% 無法確認保護是否已啟用 |
ProtectionStatus |
以金鑰進行的保護是否生效 | 在暫停期間等情況下,即使已加密也可能是 Off |
LockStatus |
磁碟機目前是否已解鎖 | 使用 Windows 期間作業系統磁碟機為 Unlocked 是正常狀態 |
EncryptionMethod |
目前的加密方式 | 原則指定的值與磁碟機實際的值要另外比對 |
舉例來說,看到 FullyEncrypted、100%、ProtectionStatus: Off,不能當成「已經加密所以完成了」。要去查是處於暫停期間、初始化後等待啟用,還是組織的設定尚未套用。反過來說,即使是 ProtectionStatus: On,也不能證明回復金鑰真的能從管理位置取得。211
flowchart TB
accTitle: 確認加密、保護與可回復性
accDescr: 加密處理、保護狀態、回復金鑰能否取得,都需要分別確認。
A["確認狀態"] --> B["加密處理是否完成"]
B --> C["保護是否為 On"]
C --> D["能否從另一台裝置取得回復金鑰"]
D --> E["把確認結果記錄到台帳"]
圖 6:不只看加密百分比,還要確認保護已生效,而且回復手段也在管理之下。
如果電腦把業務資料放在 D: 之類的位置,那個磁碟區也要納入對象。請用 manage-bde -status 確認整體,檢查是否只加密了作業系統磁碟機,而漏掉了資料磁碟機。10
4.2. 顯示回復金鑰的操作,要和狀態確認分開處理
如果已經設定了回復密碼,而且可以在 Windows 上管理目標磁碟機,就能用下面的指令確認保護裝置的資訊。不過,48 碼的祕密有可能直接顯示出來。請不要把輸出整段貼到公開的聊天室、GitHub Issue、支援請求、螢幕分享或收集的記錄裡。12
:: 注意:會顯示回復密碼的值。不要直接分享輸出內容
manage-bde -protectors -get C:
如果只需要種類與 ID,就用 PowerShell 限定顯示的項目。這個範例是為了避免把回復金鑰的值,和要留在台帳裡的識別碼混為一談。11
(Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop).KeyProtector |
Select-Object KeyProtectorType, KeyProtectorId
這個操作不是從無法開機的電腦裡取出未知金鑰的偏方。它只是用來查看目前能存取的磁碟區上設定了哪些保護方式。如果沒有回復密碼,或尚未確認是否已備份到保存位置,就依照組織的程序進行新增、保存與取得確認。2
5. 公司電腦要管到「回復得了」,而不是只管到「已加密」
5.1. 保存位置與取用權限要一起決定
加入 Entra ID 的電腦,代表性的管理位置是 Entra ID;加入 AD 網域的電腦則是 AD DS。不過,不要只因為「已經加入」這個事實,就認定期望中的金鑰已經保存好了。保存到 AD DS 的原則、Entra ID 與 Intune 端的設定,一直到備份處理是否成功,都要確認。即使是混合式加入,只要設計上會用到兩邊的保存位置,就兩邊都要確認金鑰確實存在。1314
小規模組織若不使用網域或 Entra ID,也可以在支援的版本上手動設定,改以有存取控制的保管位置或紙本備份來管理。重點在於不要只依賴負責人個人的 Microsoft 帳戶,而要做到即使負責人離職,即使電腦開不了機,有權限的人仍然能取出金鑰。也要避免把金鑰和電腦放在同一個包包裡這種保管方式。4
flowchart TB
accTitle: 回復金鑰的保管與取得確認
accDescr: 不只是從電腦保存到管理位置,還要確認有權限的負責人能從另一台裝置取得。
A["納入管理的電腦"] --> B["備份到核准的保存位置"]
B --> C["具備權限的負責人"]
C --> D["從另一台裝置比對 ID 並取得"]
D --> E["確認負責人不在時的代理人"]
圖 7:維運要做到有權限的負責人實際確認拿得到金鑰,而不是停在「應該已經保存了」。
台帳裡記錄資產編號、目標磁碟區、回復金鑰 ID、保存位置、可取得的負責人、最後確認日期,會比較好處理。48 碼本身要從一般的資產台帳分離出來,當成祕密資訊保管。也請確認存取備份位置時,是否非得用到那台已經開不了機的電腦。以上是本文建議在維運面確認的項目。
5.2. 新導入時,把保存回復資訊當成啟用的前提
使用 AD DS 時,可以透過「選擇如何復原受 BitLocker 保護的作業系統磁碟機」之類的原則,設定要保存哪些回復資訊,以及在保存到 AD DS 之前不啟用 BitLocker。固定資料磁碟機則要另外確認對應的原則。使用 Entra ID 與 Intune 時,同樣要依裝置的加入狀態挑選對應的原則,包含要求備份的設定在內。1314
flowchart TB
accTitle: 組織導入 BitLocker 的順序
accDescr: 先決定回復資訊的保存位置與原則,並且不把保存失敗的裝置當成已完成。
A["決定保存位置、取用權限與方式"] --> B["套用強制備份的原則"]
B --> C["在裝置上執行啟用程序"]
C --> D{"是否確認回復資訊已保存"}
D -- "否" --> E["查明原因,不將導入視為完成"]
D -- "是" --> F["確認加密與保護都已完成"]
圖 8:比起趕著加密,更該優先避免產生沒有回復手段的裝置。
單機的情況,可以從控制台的「管理 BitLocker」依序完成啟用、保存回復金鑰、選擇加密範圍。組織大量部署的腳本,則必須連中途失敗的情形也一併設計進去。要避免只把 Enable-BitLocker -TpmProtector 這一行發給所有電腦,然後抱著「金鑰之後再存就好」的做法。請先在少數驗證用的裝置上,確認強制備份的原則,以及回復資訊確實拿得到。2
5.3. 事後備份既有回復密碼的範例
下面是只把已經存在的回復密碼備份到 Entra ID 的範例。它不會開始加密、不會建立新的回復密碼,也不會刪除舊的保護裝置。請在能夠備份到 Entra ID 的加入狀態與設定下,以系統管理員身分執行。15
$mountPoint = 'C:'
$volume = Get-BitLockerVolume -MountPoint $mountPoint -ErrorAction Stop
$recoveryProtectors = @(
$volume.KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
)
if ($recoveryProtectors.Count -eq 0) {
throw '沒有回復密碼。請依照組織的程序進行新增與保存。'
}
foreach ($protector in $recoveryProtectors) {
BackupToAAD-BitLockerKeyProtector -MountPoint $mountPoint `
-KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
}
Write-Output '保存處理已完成。請在管理位置確認各個 ID 的回復金鑰。'
如果是保存到 AD DS 的設定,就把上面迴圈裡的備份處理換成下面這段。這並不是要沒有理由地把兩者接連執行的範例。請先確認目標網域與原則等前提。16
Backup-BitLockerKeyProtector -MountPoint $mountPoint `
-KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
指令成功之後,要在管理位置比對金鑰 ID,並確認有權限的負責人能夠取得。之所以抑制輸出,是為了不讓回復金鑰流進日常的維運記錄。請不要用一則成功訊息,去取代加密百分比、保護狀態、回復資訊保存位置這三項確認。
6. 更新 BIOS 時,不要混淆「暫停」與「停用」
6.1. 暫停期間即使仍在加密狀態,保護也會變弱
BitLocker 的暫停保護,是在資料維持加密的情況下,改用明鑰讓電腦能夠開機的操作。相對地,停用是把磁碟機解密、移除 BitLocker 保護的操作。維護時需要的明明是前者,卻執行了後者,就會招來冗長的解密處理與保護的喪失。Microsoft 也說明過,不要把停用當成一般的疑難排解步驟使用。172
flowchart TB
accTitle: 暫停與停用的差異
accDescr: 暫停會維持加密並暫時停止保護,停用則會把磁碟機解密。
A["變更 BitLocker 的狀態"] --> B["暫停保護"]
A --> C["停用"]
B --> D["維持加密,改用明鑰"]
C --> E["把磁碟機解密"]
圖 9:暫停並不是解密,但也不表示暫停期間就和平常一樣安全。
不要因為暫停中的電腦不會要求輸入回復金鑰,就放著不管,或直接交給外部單位。明鑰會讓離線時的保護變弱,因此要限定作業時間與實體的管理範圍,作業結束後就恢復保護。17
6.2. 先確認金鑰,作業後要確認到 On 為止
並不是所有的 Windows Update 都需要手動暫停。處理方式會依更新內容、電腦製造商的更新工具,以及所使用的 TPM 驗證設定檔而不同。請先確認製造商的步驟,遇到需要暫停的作業時,先確認回復金鑰能從另一台裝置取得再進行。8
flowchart TB
accTitle: 有計畫的韌體更新程序
accDescr: 先確認回復手段,只在必要時暫停保護再更新,最後以恢復保護與狀態確認收尾。
A["確認能取得回復金鑰"] --> B["確認製造商的更新步驟"]
B --> C["必要時暫停保護"]
C --> D["執行更新與必要的重新啟動"]
D --> E["恢復保護並確認為 On"]
圖 10:維護要確認到保護已經恢復才算結束,而不是確認重新啟動成功就收工。
以下是重新啟動一次就能完成作業的範例。-RebootCount 1 是指定在所指定的重新啟動次數之後自動恢復保護。17
# 先完成回復金鑰的取得確認與製造商步驟的確認,再執行
Suspend-BitLocker -MountPoint 'C:' -RebootCount 1 -ErrorAction Stop | Out-Null
這裡要進行更新作業與重新啟動。這並不是說可以不做更新作業,就接著執行恢復指令。作業結束後,如果沒有自動恢復,就依照製造商的步驟確認必要的作業已經完成,再恢復保護。18
Resume-BitLocker -MountPoint 'C:' -ErrorAction Stop | Out-Null
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
Select-Object MountPoint, VolumeStatus, ProtectionStatus
需要重新啟動多次的更新,如果在第一次就恢復保護,之後的變更可能會讓電腦進入回復畫面。請依製造商的步驟設定所需的次數。-RebootCount 0 並不是「不重新啟動」的意思,而是指定不依重新啟動次數自動恢復。若要採用,請在程序中明確寫出作業負責人與手動恢復的確認方式。即使指定了自動恢復,最後 ProtectionStatus: On 的確認也不能省略。1719
7. 送修、回復之後、遺失時該做的事
7.1. 用過回復金鑰之後,視需要換一把
使用過回復密碼之後,建議把那組密碼作廢並換新。交給維修廠商之後也一樣。本文建議採取新增新的回復密碼 → 確認備份與取得 → 以指定 ID 的方式刪除舊的這個順序,以免出現沒有回復手段的空窗期。先把舊的全部刪掉的做法,一旦後續處理失敗,就有失去回復手段的風險。2
flowchart TB
accTitle: 更換回復密碼的順序
accDescr: 先確認新的回復密碼已保存且能夠取出,再只刪除屬於對象的舊保護裝置。
A["新增新的回復密碼"] --> B["備份到核准的保存位置"]
B --> C["確認用新的 ID 能取出"]
C --> D["只刪除舊的保護裝置"]
D --> E["確認台帳與保護狀態"]
圖 11:先確保新的回復手段,刪除對象要以 ID 指定,而不是整個種類。
在加入 Entra ID 或混合式加入的設定中,也有讓使用過的回復密碼自動輪替的原則。不過,它有前提條件,例如必須是對應的加入狀態,以及必須設定成強制備份回復資訊。不要以為「是公司電腦所以應該會自動換」,請確認實際套用的原則,以及新金鑰是否已保存。13
另外,換金鑰並不是能把已經被複製走的資料,或過去被取走的磁碟映像收回來的功能。若懷疑回復金鑰外洩,就不要只換金鑰就結案,還要一併評估被存取的範圍。
7.2. 即使遺失的是已加密的電腦,也不能斷定外洩為零
發生遺失時,先從平時的管理記錄確認保護當時是否生效。除此之外,還要查當時是關機、睡眠還是已登入的狀態,有沒有處於暫停中,以及回復金鑰是不是和電腦一起帶著走。BitLocker 是重要的對策,但光憑「已加密」這一項,並不能否定所有外洩的可能性。7
flowchart TB
accTitle: 遺失時要確認的保護條件
accDescr: 除了是否已加密之外,還要確認保護狀態、電源狀態與金鑰外洩的可能性,以評估影響。
A["電腦遺失"] --> B["確認保護狀態的管理記錄"]
B --> C["確認電源狀態與使用情形"]
C --> D["確認回復金鑰外洩的可能性"]
D --> E["依組織的資安事件處理程序評估影響"]
圖 12:是否已加密,是判斷遺失時影響範圍的重要依據之一。
員工離職或歸還電腦時,同樣要避免金鑰只留在個人帳戶裡的狀況。歸還後要再配發時,把回復資訊的管理、必要資料的交接,以及重新配置作業當成一整套程序來處理,就算換了負責人也比較容易把維運延續下去。
8. 加密方式與效能要在部署前決定並實測
8.1. 變更方式不是改改設定就結束
一般的軟體加密,在沒有用原則變更的情況下,預設是 XTS-AES 128。不過,也有實作與預設值上的例外,例如支援的硬體搭配 Windows 所提供的硬體加速。因此,不要認定「只要是 BitLocker,目前的方式就一定是 128 位元」,而要確認實機上的 EncryptionMethod。方式與金鑰長度,要依組織的需求與裝置的效能來選。1320
已經加密的磁碟機,其加密方式不會因為變更原則就切換過去。變更需要先解密再重新加密,因此規劃時要把保護變弱的時間、備份,以及可停機的時間都算進去。在第一次配置作業前就決定好,會比在維運途中再變更好處理。13
flowchart TB
accTitle: 決定加密方式的時機
accDescr: 新部署時先決定方式,既有裝置則要確認目前的方式與變更所需的解密工序。
A["確認方式與金鑰長度的需求"] --> B{"是否已經加密"}
B -- "否" --> C["部署前先決定原則"]
B -- "是" --> D["確認實機上的方式"]
D --> E["必要時規劃解密與重新加密"]
圖 13:變更原則與變更既有磁碟機的加密方式,並不是同一件工作。
判斷效能時,要把「加密之後大概會變慢」這種印象和實測分開。用與正式環境相當的資料量、儲存裝置與應用程式,量測處理時間、讀寫量與 CPU 負載,並且區分加密處理進行中的暫時性負載,以及完成之後的持續性影響。與其不講裝置條件就斷言「完全沒有影響」「一定會慢幾 %」,不如確認是否滿足需求來得實際。20
8.2.「僅加密已使用空間」要留意過去刪掉的資料
全新的磁碟機可以用「僅加密已使用空間」縮短初次處理的時間。另一方面,過去曾經以明文保存過機密資料的磁碟機,已刪除檔案所在的區域就會成為問題。在檔案系統上雖然是可用空間,資料痕跡仍可能留著,而只加密已使用空間並不會涵蓋那個部分。2
flowchart TB
accTitle: 只加密已使用空間時的注意事項
accDescr: 已刪除的資料可能留在可用空間,只加密已使用空間會讓它落在保護範圍之外。
A["過去曾以明文保存機密資料"] --> B["刪除檔案"]
B --> C["痕跡可能留在可用空間"]
C --> D["僅加密已使用空間就不涵蓋"]
D --> E["考慮加密整個磁碟機或適當的清除"]
圖 14:刪除了檔案,和內容已經從媒體上消失,是兩回事。
不要只看初次處理的速度就決定,也請確認磁碟機的使用歷程。另外,加密整個磁碟機並不等於廢棄時的清除證明。廢棄或轉讓時,要像第 10 章那樣另外訂定清除程序。
9. 業務應用程式、無人裝置、複製部署的注意事項
9.1. 應用程式的祕密資訊需要另外的對策
一般情況下,在已解鎖的 BitLocker 磁碟區上,應用程式照常使用檔案 API。正因如此,把連線字串或 API 金鑰放在明文檔案裡的問題,並不會因為啟用 BitLocker 就消失。執行中的應用程式,或以同一位使用者的權限就能讀到的資訊,必須放在另一道邊界上思考。7
flowchart TB
accTitle: 磁碟機加密與應用程式的祕密資訊
accDescr: 即使以 BitLocker 保護了儲存媒體,開機後應用程式處理的祕密仍需要設計保存方式與存取權。
A["以 BitLocker 保護媒體"] --> B["Windows 開機後解鎖磁碟機"]
B --> C["應用程式依權限讀寫"]
C --> D["另外設計祕密的保存方式與權限"]
圖 15:BitLocker 與應用程式端的祕密資訊保護是互相搭配,而不是互相取代。
即使使用 DPAPI 之類的機制,也要思考要把保護綁定到哪個使用者或哪台電腦。用了 DPAPI 並不表示擁有同樣使用者權限的攻擊者就一定讀不到。具體例子在「Windows 應用程式的機密資訊該保存在哪裡」中說明。21
9.2. 能無人重新啟動,和能夠回復是兩回事
只用 TPM 的設定可以減少正常開機時的輸入,但並不會連因為開機環境變化而要求回復都一併消除。選擇 TPM+PIN 時,正常情況下開機就需要輸入。對於無人運轉的裝置,要同時確認安全需求,以及現場是否有人能夠輸入。網路解鎖之類的專用設定是要另外設計的,並不是只要啟用 PIN 就能繼續無人維運。622
flowchart TB
accTitle: 無人裝置的正常開機與回復時的準備
accDescr: 即使能把一般的重新啟動自動化,仍需另外準備出現回復要求時的負責人與金鑰取得程序。
A["選擇無人裝置的開機方式"] --> B["確認能否正常重新啟動"]
B --> C["也要設想停在回復畫面的情況"]
C --> D["準備現場負責人與取得程序"]
圖 16:除了無人重新啟動的測試之外,也要備妥停在回復畫面時的維運方式。
把啟動金鑰放在 USB 上時,也要同時兼顧需要時能用得到,以及不會和電腦一起被偷走。另外,也不要因為 Windows IoT 不在 24H2 條件放寬的適用範圍內,就認定它不會被加密。請把實際的狀態確認納入配置作業。關於整台裝置的限制,「用 Kiosk 模式固定業務終端」也可以參考。82
9.3. 不要做成共用同一把回復金鑰的母映像
不要以「把已啟用保護的母機狀態原樣複製到大量電腦」為前提。BitLocker 雖然也有部署時預先佈建的機制,但那是把使用明鑰的準備階段,和各台裝置自行啟用保護分開來。它既不代表「只要是加密過的映像就一律不行」,也不代表「母機的回復金鑰可以全部機器共用」。23
flowchart TB
accTitle: 為每台裝置建立保護的部署程序
accDescr: 映像部署完成後,要為每台裝置設定保護裝置與回復資訊,並逐台確認保存位置與保護狀態。
A["依部署方式配置映像"] --> B["為每台裝置設定保護裝置"]
B --> C["保存每台裝置的回復資訊"]
C --> D["確認 ID、能否取得與保護狀態"]
圖 17:要共用的是安裝設定程序,不是所有電腦的回復金鑰。
即使是像「用 winget + PowerShell 自動化 PC 配置作業」這樣的自動化,最後也要保留一道工序,不只確認加密的處理結果,還要確認每台裝置的回復資訊與保護狀態。
10. 廢棄時,要把加密與清除當成兩件工作
BitLocker 有助於降低因不當廢棄而導致資訊外流的風險。但是,不能光憑「已加密」「已從 Microsoft 帳戶刪除金鑰」這兩件事,就判定媒體的清除已經完成,因為可能還留有其他解鎖方式或金鑰備份。63
本文建議的順序是:先保全必要的資料,再挑選符合媒體特性與組織基準的清除或破壞方式,確認執行結果,最後整理資產台帳與回復金鑰的記錄。若急著先刪掉金鑰的記錄,可能會導致還需要用到的資料再也無法存取。
flowchart TB
accTitle: 廢棄已加密電腦的順序
accDescr: 先確保必要的資料,確認媒體的清除結果後,再依組織的保存方針整理金鑰與台帳。
A["保全必要的資料"] --> B["採用適合該媒體的清除或破壞"]
B --> C["確認執行結果與證跡"]
C --> D["依保存方針整理金鑰的記錄"]
D --> E["更新資產台帳"]
圖 18:回復金鑰記錄的整理,要等到確認資料保全與媒體處理之後再做。
AD DS 與 Entra ID 上的記錄,還牽涉到組織的保存與稽核方針。不要把「當場刪掉所有舊金鑰」訂成一律適用的步驟,請依管理員的程序整理。包含帳戶、授權與資產管理在內的整體確認,整理在「廢棄 Windows PC 前該做的事」。
11. 總結 ── 把維運做到能取出回復金鑰為止
面對 BitLocker,最先要確認的不是「該不該把加密關掉」,而是哪些東西已經加密、保護是否生效,以及哪一把回復金鑰能由誰取出。
停在回復畫面時,就以金鑰 ID 為線索尋找保存位置。如果 Windows 還跑得動,就完成狀態確認與回復金鑰的取得確認。維護之前先確保回復手段,只在必要時暫停保護,作業之後確認到 On 為止。把這些納入電腦導入、更新與歸還的程序,就能從「只有啟用的人才清楚的加密」,變成換了負責人也能處理的保護。
參考連結
-
Microsoft Support, Find your BitLocker recovery key。關於金鑰 ID 的比對、個人與公司帳戶及紙本與 USB 的確認、由其他人完成設定的情況,以及找不到回復手段時的處理。 ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, BitLocker operations guide。關於狀態確認、導入、保護裝置的管理、暫停與恢復、加密範圍,以及回復密碼的更新。 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, BitLocker recovery overview。關於觸發回復的原因、回復密碼與回復金鑰檔案,以及保存位置與回復手段。 ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Support, Back up your BitLocker recovery key。關於回復金鑰的備份方式,以及與電腦分開保管的做法。 ↩ ↩2
-
Microsoft Learn, BitLocker recovery process。關於組織的回復程序、資料回復代理程式,以及管理員取得回復資訊的方式。 ↩
-
Microsoft Learn, BitLocker overview。關於保護的目的、TPM 與開機時的驗證、支援的版本,以及自動裝置加密的基本運作。 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Learn, BitLocker countermeasures。關於攻擊模型、開機與電源狀態,以及包含 TPM 與 PIN 在內的保護思維。 ↩ ↩2 ↩3
-
Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs。關於 24H2 的要求變更、IoT 的例外,以及 PCR 與韌體更新時的注意事項。 ↩ ↩2 ↩3 ↩4
-
Microsoft Support, Device Encryption in Windows。關於裝置加密、支援的機種,以及透過設定與系統資訊進行確認的方式。 ↩ ↩2 ↩3
-
Microsoft Learn, manage-bde status。關於磁碟區的加密百分比、加密方式,以及保護與鎖定狀態的確認。 ↩ ↩2
-
Microsoft Learn, Get-BitLockerVolume。關於磁碟區資訊與 KeyProtector 屬性的確認。 ↩ ↩2 ↩3
-
Microsoft Learn, manage-bde protectors。關於保護裝置的顯示、回復資訊的備份,以及新增與刪除的操作。 ↩
-
Microsoft Learn, Configure BitLocker。關於強制保存回復資訊的原則、加密方式,以及回復密碼的輪替。 ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Encrypt Windows devices with BitLocker in Intune。關於在 Intune 中的加密原則與回復金鑰管理。 ↩ ↩2
-
Microsoft Learn, BackupToAAD-BitLockerKeyProtector。關於把回復密碼保護裝置備份到 Entra ID 的指令。 ↩
-
Microsoft Learn, Backup-BitLockerKeyProtector。關於把回復密碼保護裝置備份到 AD DS 的指令。 ↩
-
Microsoft Learn, Suspend-BitLocker。關於暫停與明鑰,以及 RebootCount 的指定。 ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Resume-BitLocker。關於暫停之後恢復保護的做法。 ↩
-
Microsoft Learn, BitLocker frequently asked questions。關於暫停與恢復保護的補充說明。 ↩
-
Microsoft, Announcing hardware-accelerated BitLocker; Microsoft Learn, Encryption and data protection。關於在支援的硬體上把加密處理卸載到硬體,以及效能上的差異。 ↩ ↩2
-
Microsoft Learn, CryptProtectData function。關於以 DPAPI 保護資料,以及與使用者、電腦的綁定。 ↩
-
Microsoft Learn, BitLocker Network Unlock。關於在使用 TPM 與 PIN 的受管理裝置上進行網路解鎖,以及其前提條件。 ↩
-
Microsoft Learn, Preprovision BitLocker in Windows PE。關於預先佈建時使用明鑰保護裝置,並在部署作業系統之後才設定金鑰保護的機制。 ↩
相關文章
共用相同標籤的最新文章。能以相近的主題延伸理解。
Windows 的 TPM 是什麼 ── 圖解「不讓金鑰外流的保險箱」與測量啟動
本文以圖解說明 TPM。從不讓金鑰離開晶片的機制、PCR 與測量啟動、在 BitLocker 與 Windows Hello 中的使用方式、dTPM/fTPM/Pluton 的差異、用 Get-Tpm 確認的方法,到被要求輸入回復金鑰時該怎麼處理,全部以實務角度整理。
WSUS 淘汰後的 Windows Update 管理 ── 該如何選擇 WUfB、Autopatch、Intune
2024 年 9 月,Microsoft 宣布 WSUS 淘汰。雖然不會馬上停止運作,但新功能開發已經終止。本文將 WSUS 續用、Windows Update for Business、Autopatch、Intune 這四個選項,整理成一份包含授權與閉域網路條件的判斷表。
從群組原則到 Intune ── 中小企業的裝置管理移轉指南
趁 AD 伺服器汰換之際,是要繼續用群組原則,還是改走 Entra ID+Intune?本文為中小企業整理套用機制的差異、授權、用 Group Policy analytics 盤點、五階段的移轉情境,以及容易踩的坑。
Windows 憑證存放區實務指南 ── 該放進使用者,還是電腦?
用戶端憑證應該放進使用者存放區還是電腦存放區?從 certmgr.msc 與 certlm.msc 的差異、私密金鑰的權限授予,到用 PowerShell 進行到期日盤點,本文有系統地整理憑證常見事故的解法。
圖解NTLM與Kerberos ── 為什麼驗證會「回退」到NTLM
以圖解方式整理NTLM與Kerberos的差異。內容涵蓋挑戰/回應、TGT與服務票證、無法解析SPN時Negotiate回退到NTLM的條件、中繼攻擊與Pass-the-Hash成立的原因,以及NTLMv1遭到移除的來龍去脈,並附上官方文件佐證。
相關主題
與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。
Windows 技術主題
彙整 KomuraSoft LLC 關於 Windows 開發、故障調查與既有資產活用文章的主題中心。
常見問題
整理諮詢這個主題時常見的問題。
- BitLocker 的回復金鑰在哪裡?
- 請依序確認個人的 Microsoft 帳戶、公司或學校的管理位置、列印出來的紙本,以及存放在 USB 隨身碟或其他位置的檔案。光憑目前的登入方式無法斷定保存位置,金鑰也可能在最初設定這台電腦的人的帳戶裡。請以回復畫面上回復金鑰 ID 的前 8 個字元為線索,找出相符的金鑰。如果是公司電腦而使用者本人無法查看,就向 IT 管理員洽詢。
- 找不到回復金鑰時,只能立刻重設嗎?
- 重設之前,請先向組織的管理員、當初完成設定的人確認,並查看已經保存的備份。組織也可能設定了其他的回復方式。如果所有有效的解鎖方式都已經失去,Microsoft 支援服務也無法重新產生回復金鑰。請把「從資料備份復原」和「會失去本機檔案的重設、重新安裝」分開來判斷。
- 加密百分比到 100% 就安全了嗎?
- 光看加密百分比無法判斷。在保護暫停期間,或自動加密還在等待啟用時,即使已經加密完成,ProtectionStatus 也可能是 Off。請分別確認 VolumeStatus 與 ProtectionStatus,並確認回復金鑰確實能從管理位置取出。使用 Windows 期間 LockStatus 為 Unlocked 本身並不是異常。
- Windows 11 家用版也能使用 BitLocker 嗎?
- 在支援的電腦上,家用版也能使用採用 BitLocker 技術的「裝置加密」。另一方面,要啟用 BitLocker 磁碟機加密或進行細部管理,則需要 Pro、Enterprise、Education 系列的版本。Windows 11 24H2 放寬了納入自動加密對象的硬體條件,但這並不表示 24H2 的所有電腦都一定會自動受到保護。
- 更新 BIOS 之前需要停用 BitLocker 嗎?
- 通常不是執行會把整個磁碟機解密的「停用」,而是依機種與更新程序考慮「暫停保護」。請先確認能夠取出回復金鑰,並依照電腦製造商的步驟操作。暫停期間磁碟機雖然仍維持加密,但離線時的保護會變弱,因此作業結束後要恢復保護,並確認 ProtectionStatus 為 On。這並不表示所有的 Windows Update 都需要手動暫停。