BitLocker 實務指南 ── 從回復金鑰的管理開始建立磁碟機加密

· · BitLocker, Windows, 資訊安全, 加密, TPM, 資訊系統, IT 資產管理, 中小企業

「PC 初始化後,下次開機出現從沒看過的藍色畫面,要求輸入 48 碼金鑰」「明明只是更新了 BIOS,卻跳出要求輸入回復金鑰的畫面,根本沒有保管那種金鑰」「看了新 PC 的設定,發現『裝置加密』不知不覺就開啟了,業務應用程式感覺會變慢,關掉沒關係吧」── 這一年左右,客戶詢問這類問題的次數明顯增加。

背景很明確。Windows 11 版本 24H2 以後,乾淨安裝的 PC 上「裝置加密」(BitLocker 的自動啟用)已預設運作。硬體需求也放寬了,適用的 PC 大幅增加。也就是說,BitLocker 已經不再是「大企業有意識導入的東西」,而是變成「連中小企業的 PC 也會不聲不響進來的東西」。這時候唯一的生命線就是回復金鑰,而它不在任何人的管理之下、加密卻獨自往前推進的狀態,才是最危險的。

本文以中小企業的資訊系統負責人、經營者,以及負責業務應用程式或裝置用 PC 的開發者為對象,將 BitLocker 定位為「該學會善用的東西」,而不是「該關掉的東西」來整理。內容涵蓋各版本之間的差異、TPM 與金鑰關係這個最基本的機制、回復金鑰儲存位置的判斷表、組織內的啟用與運用、事故應對,以及與廢棄處理的關係,並依據 2026 年 8 月時點 Microsoft Learn 等一手資料撰寫。

1. 先講結論

  • BitLocker 是 Windows 對整個磁碟機進行加密的功能,可防止因遺失、遭竊或不當廢棄而導致資料外流。即使遭遇拔出磁碟接到別台 PC 的攻擊手法,只要已加密,資料就無法讀取。1
  • 能啟用完整功能 BitLocker 的是 Pro / Enterprise / Pro Education / Education。其簡化版「裝置加密」則所有版本(包含家用版)都能使用。1
  • Windows 11 24H2 以後,自動裝置加密的要求已經放寬。HSTI/Modern Standby 要求以及「不得有未授權的 DMA 介面」的要求已被撤除,乾淨安裝後完成 OOBE(初始設定)時,許多滿足 TPM+UEFI 安全開機的 PC 就會預設初始化加密。2
  • 加密的「開始」與保護的「啟用」是兩回事。除非成功將回復金鑰備份到 Microsoft 帳戶、Entra ID、(已完成回復原則設定的)AD DS 三者之一,否則保護不會啟用(武裝)。哪裡都沒有備份、只用本機帳戶的 PC,即使已加密也維持在不受保護的狀態。12
  • 回復金鑰(48 碼回復密碼)的儲存位置實質上只有 4 種選項:Entra ID / AD DS / Microsoft 帳戶 / 列印或檔案。若加入 Entra ID 就存到 Entra ID,若加入 AD 網域就存到 AD DS,兩者都沒有就存到管理員的 Microsoft 帳戶,這是預設的流程。13
  • 需要輸入回復金鑰的情況不只發生在異常時。韌體更新、安全開機設定變更、清除 TPM、更換主機板、更換磁碟機等,開機環境的任何變化都可能觸發回復模式。計劃性作業前先暫停保護是標準做法。3
  • 預設的加密方式為 XTS-AES 128 位元。日後若要更換方式,必須先解密再重新加密,因此建議在第一次就決定好。全新的磁碟機使用「僅加密已使用空間」可大幅縮短初次加密所需時間。45
  • 若被要求輸入回復金鑰卻拿不出來,該台 PC 的資料就只能放棄。Microsoft 支援也無法取出遺失的金鑰。正因如此,本文的主題不是「要不要加密」,而是「回復金鑰要存在哪裡、由誰能夠取出」。6

2. BitLocker 與裝置加密的差異 ── 各版本能使用什麼功能

首先整理一下用詞。「BitLocker」與「裝置加密」是同一種加密技術的兩張臉。

  • BitLocker(完整功能):以磁碟機為單位啟用,包含 TPM+PIN、啟動金鑰等驗證方式,透過群組原則/Intune 進行控管,以及使用 manage-bde.exe 或 PowerShell 管理,是面向管理員的樣貌。
  • 裝置加密(Device Encryption):在滿足要求的 PC 上自動啟用 BitLocker 的機制。設定應用程式中會出現「裝置加密」開關,只會加密作業系統磁碟機與內建的固定磁碟機(外接/USB 磁碟機不在範圍內)。1

各版本的對應方式如下。1

版本 啟用 BitLocker(完整功能) 裝置加密
家用版 ○(滿足要求的機種)
Pro / Pro Education
Enterprise / Education

Windows 11 24H2 有哪些改變

自動裝置加密其實早就存在,但適用對象以往限於滿足「符合 Modern Standby 或 HSTI」「沒有可從外部存取的 DMA 連接埠」等條件、相對較新的行動 PC 為主。Windows 11 版本 24H2 撤除了這兩項要求,剩下的主要條件收斂為「搭載 TPM(1.2 或 2.0)」「啟用 UEFI 安全開機」等。OEM 在登錄檔(AllowedBuses)登記未授權 DMA 匯流排的做法也不再需要,這個機碼本身在 24H2 以後會被忽略。另外,這項要求放寬並不適用於 Windows IoT 版本。2

結果就是,乾淨安裝(包含初始化、重新設定)後完成 OOBE,即使是極為普通的桌上型 PC,加密也會預設初始化。這裡重要的是「初始化」與「保護啟用」的區別。

  • OOBE 完成的當下,磁碟機是以明鑰(未受保護的暫時金鑰)加密的狀態。檔案總管會顯示警告圖示。1
  • 以 Microsoft 帳戶、Entra ID 帳戶登入,或若為已加入網域的 PC,則備份到(已完成回復原則設定的)AD DS成功後,會建立 TPM 保護器並移除明鑰。到這裡保護才算真正啟用。12
  • 僅使用本機帳戶的 PC,即使已加密也會維持不受保護的狀態。1

將這個流程畫成圖如下。

不滿足滿足Microsoft 帳戶 / Entra ID /AD DS-已完成回復原則設定僅有本機帳戶沒有備份位置乾淨安裝-初始化Windows 11 24H2 以後是否滿足 TPM+UEFI 安全開機等要求不會加密OOBE 完成時初始化加密明鑰=未受保護的暫時金鑰回復金鑰要備份到哪裡回復金鑰備份成功建立 TPM 保護器並移除明鑰=保護啟用-武裝維持加密但保護未啟用會顯示警告圖示

「不知不覺就被加密了」的真相就是這個機制。正在推動 Windows 10 支援終止對策、將 PC 汰換為 Windows 11 的組織(Windows 10 支援終止的判斷),必須以「新 PC 一開始就會是這種狀態送達」為前提,把回復金鑰的管理納入配置作業流程中。

自己的 PC 是否適用,可以用系統管理員身分開啟系統資訊(msinfo32.exe),在「裝置加密支援」一列確認。若顯示「符合先決條件」就是適用對象。1

3. 機制的基本認識 ── TPM 與金鑰的關係

守護 BitLocker 金鑰的是TPM(Trusted Platform Module)。TPM 負責在作業系統離線期間確認裝置是否遭到竄改,只有通過開機時驗證,才能使用加密金鑰。正因如此,正版 Windows 正常開機時使用者完全不需要輸入任何東西就能使用,但只抽走磁碟時卻無法讀取,這兩者才能並存。1 TPM 本身的機制(不讓金鑰外流的結構、PCR、量測式開機)已在「Windows 的 TPM 是什麼」中以圖解說明。

將每次開機時發生的事畫成圖,如下所示。

相同不同電源開啟TPM 量測開機環境韌體、開機組態等量測結果與平常相同嗎TPM 釋放加密金鑰正常開機使用者不需輸入任何東西回復模式要求輸入 48 碼回復金鑰輸入回復金鑰即可開機無法輸入時資料無法取出

除了 TPM 之外,也可以選擇在開機時必須輸入PIN、或插入啟動金鑰(儲存於 USB 隨身碟中的金鑰檔案)的多因素組態。沒有 TPM 的 PC 也能以啟動金鑰方式加密作業系統磁碟機,但密碼方式沒有鎖定機制、容易遭受暴力破解,因此預設是停用的。1

什麼情況會要求輸入回復金鑰

由於 TPM 監看的是「開機環境是否與平常相同」,環境一旦改變,即使是正規持有者也會進入回復模式。Microsoft 列舉的代表性觸發因素如下。3

  • 更新 BIOS/UEFI 韌體等開機初期元件的更新
  • 關閉、停用或清除了 TPM,或 TPM 自我測試失敗
  • TPM 驗證設定檔所使用的 PCR(平台組態暫存器)發生變更 ── 變更安全開機設定會影響到這裡
  • 更換主機板(換成新的 TPM)
  • 將受 BitLocker 保護的磁碟機移到另一台 PC
  • 插拔擴充基座、變更 NTFS 分割區表、變更開機管理員、PXE 開機
  • 重複輸入錯誤 PIN、(TPM 1.2 機種)變更了開機裝置順序

也就是說,「更新 BIOS 後被要求輸入回復金鑰」既不是故障也不是攻擊,而是設計上的正常行為。在計劃性作業(韌體更新或硬體更換)之前暫停保護(Suspend)是標準做法,暫停期間磁碟機依然保持加密狀態,作業結束後可以不輸入回復金鑰就恢復。預設情況下重新啟動後保護會自動恢復(也可以指定重新啟動的次數)。3

# 在韌體更新前暫停。預設情況下重新啟動一次就會自動恢復保護,
# 因此在需要多次重新啟動的更新中,第二次以後的重新啟動可能會卡在回復畫面。
# 使用 -RebootCount 0 停止自動恢復,並把作業完成後的恢復步驟納入作業流程
Suspend-BitLocker -MountPoint C: -RebootCount 0
# 作業結束後務必恢復(因為 -RebootCount 0 不會自動恢復,所以這一步是必要的)
Resume-BitLocker -MountPoint C:

關於用詞的補充。技術文件中會區分 48 碼數字稱為「回復密碼」,儲存在 USB 隨身碟中的 .bek 檔案稱為「回復金鑰」3,但在一般使用者看到的畫面與本文中,配合廣泛使用的稱呼方式,將 48 碼數字統一稱為「回復金鑰」。

4. 回復金鑰的儲存位置判斷表 ── 4 種選項該怎麼選

這是本文的核心。回復金鑰的儲存位置實質上只有 4 種選項,而且幾乎完全由 PC 的登入方式自動決定。先來看判斷表。

組織狀況 建議儲存位置 預設情況下會怎樣 取出方式
使用 Microsoft 365 等服務,將 PC 加入 Entra ID Entra ID 登入 Entra ID 時會自動建立並備份回復密碼,同時移除明鑰1 使用者:aka.ms/aadrecoverykey →「裝置」→「顯示 BitLocker 金鑰」。管理員:Entra 管理中心/Intune/Microsoft Graph63
加入內部部署 Active Directory 網域 AD DS 若已設定回復原則,加入網域時會自動建立回復密碼並備份到 AD DS1 管理員可查看電腦物件底下的 ms-FVE-RecoveryInformation 物件3
兩者都未加入(小規模企業、個人事業主) Microsoft 帳戶 以具管理員權限的 Microsoft 帳戶登入時,回復金鑰會儲存到該帳戶1 本人登入 aka.ms/myrecoverykey6
僅使用本機帳戶運作 列印/檔案(手動) 不會自動備份,裝置加密的保護不會啟用1 啟用時保存的紙本、USB 隨身碟或檔案

混合式加入(同時加入 AD 與 Entra ID)的裝置,回復密碼會同時備份到兩邊。4

組織應把握的重點有三個。

  1. 把「組織的儲存位置」統一為一個。若已推動加入 Entra ID,就用 Entra ID;若是內部部署 AD,就用 AD DS。公司 PC 的回復金鑰只存在承辦人個人的 Microsoft 帳戶中,一旦該員離職或調動,就會立刻出問題。
  2. 不要以為 AD DS「自動就會存進去」。備份到 AD DS 的前提是已完成原則設定(詳見後述)。此外,Active Directory 會持續保留回復密碼的歷史紀錄,舊金鑰除非刪除電腦物件,否則不會自動消失。3
  3. 若選擇以檔案儲存,儲存位置要嚴格管理。回復金鑰的檔案必須儲存在該台 PC 本身以外的地方(例如網路資料夾)。5 由於持有回復金鑰的人可以存取磁碟機的全部資料,因此必須與受保護的 PC 分開保管,並嚴格控管存取權限。3

確認自己 PC 目前的狀態

在具管理員權限的終端機中,執行下列任一指令即可。5

# PowerShell:確認加密狀態與保護器種類
Get-BitLockerVolume C: | Format-List
# 確認回復密碼(48 碼)及其 ID
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: 命令提示字元:確認狀態
manage-bde -status
:: 保護器(TPM、回復密碼等)清單與 48 碼數值
manage-bde -protectors -get C:

manage-bde -protectors -get C: 的輸出結果中,以「Numerical Password」形式顯示的就是 48 碼回復金鑰,同時顯示的 ID 前 8 碼,可作為在回復畫面中比對「是哪一把金鑰」的線索。6

已經加密完成的 PC,之後也可以將回復密碼備份到 Entra ID 或 AD DS。5

# 先確認回復密碼的 ID 再執行
# 備份到 Entra ID
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# 備份到 AD DS
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: 使用 manage-bde 的情況
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}

「全部 PC 的回復金鑰是否都存進組織的儲存位置」這項盤點,與 IPA 中小企業指南所說的資訊安全基本對策一樣,不是做一次就結束,而是要納入台帳持續管理的類型(「中小企業的資安對策該從何開始」)。

5. 組織內的啟用與運用 ── 原則、指令、加密方式

5.1. 用原則禁止「未備份回復金鑰就啟用」

BitLocker 的設定可以同時透過群組原則(GPO)與 MDM(Intune 等 BitLocker CSP)進行設定。4 就回復金鑰管理的角度而言,最重要的原則是「選擇受 BitLocker 保護的作業系統磁碟機的回復方法」。在此可設定下列項目。43

  • 將回復資訊儲存到 AD DS(僅回復密碼,或連同金鑰套件一起)
  • 啟用「回復資訊儲存到 AD DS 之前不啟用 BitLocker」── 只要沒有成功備份就不讓加密開始,是防止事故的關鍵。此設定下回復密碼會自動產生

以 Intune 管理加入 Entra ID 的裝置時,思路也相同,一律先讓回復金鑰備份成為必要條件,之後才啟用加密。Entra ID 上的回復金鑰可以從 Entra 管理中心、Intune 管理中心、PowerShell、Microsoft Graph 取得,也能委派給服務台處理。3

5.2. 加密方式 ── 預設是 XTS-AES 128

若未設定加密方式,BitLocker 預設使用XTS-AES 128 位元。裝置加密的預設值也是 XTS-AES 128。可透過「選擇磁碟機加密方法和加密強度」原則改為 XTS-AES 256 等,但 Microsoft 的建議是全部磁碟機統一使用 XTS-AES,金鑰長度則依裝置效能(以及業界法規要求)在 128/256 之間選擇。41

需要注意的是,已加密完成的磁碟機,日後無法變更加密方式。要更換方式或金鑰長度,必須先解密再重新加密。1 若有「法規要求必須使用 256 位元」之類的情況,請在部署的第一次就決定好。

5.3. 僅加密已使用空間 vs 加密整個磁碟機

啟用時另一個需要選擇的是加密範圍。Microsoft 的使用區分方針很明確。5

  • 僅加密已使用空間:適用於從未存放過資料的全新磁碟機,首次加密速度較快
  • 加密整個磁碟機:適用於已經使用過的磁碟機 ── 曾經存放過資料、可能殘留已刪除檔案的磁碟機

原因在於已刪除檔案所在的區域,在檔案系統上會被視為「可用空間」,「僅加密已使用空間」不會對其加密,在被覆寫之前仍可能被鑑識工具還原。5 只要記住:剛完成配置的全新 PC 用「僅加密已使用空間」即可,已經使用過一段時間的 PC 之後再套用則採整台加密,在實務上就已經足夠。

5.4. 以 PowerShell 啟用

腳本部署的基本形式如下。5

# 1. 先新增回復密碼(48 碼)保護器(此時尚未開始加密)。
#    即使因重試等原因殘留多個回復密碼,也能透過新增前後的
#    ID 差異,鎖定這次新增的那一組
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
    Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
    Select-Object -ExpandProperty KeyProtectorId

# 2. 把新增的回復密碼備份到組織的儲存位置。這一步若失敗,
#    就不應該繼續進行加密,因此用 -ErrorAction Stop 讓錯誤時處理停止
#    (需確認在 Entra 管理中心/AD 中能看到該金鑰,才算完成此步驟)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# 若為 AD DS:Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop

# 3. 備份成功後才開始加密。3a 與 3b 互斥 ──
#    只執行其中一個(方式與範圍也在此一併決定)

# 3a. 標準組態:僅 TPM(需要無人值守重新啟動的裝置適用)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector

# 3b. TPM+PIN 組態(適用於固定式的高安全性裝置)。取代 3a 執行。
#     PIN 需要在現場逐台輸入不同的值。若寫死在腳本中,
#     不僅所有裝置會使用同一組 PIN,腳本本身也會成為外洩風險點
$Pin = Read-Host -AsSecureString -Prompt "此裝置的 PIN"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector

「先寄存回復密碼,再開始加密」這個順序很重要。反過來,若從 Enable-BitLocker -TpmProtector 開始,一旦處理在途中停止,就會留下沒有回復手段備份、卻只有 TPM 保護生效的 PC,下次韌體更新或硬體變更時就可能連同資料一併遺失。按照上述順序,即使中途停止,加密也還沒開始,只要重新來過就好。組織展開時,若先讓 5.1 節的「回復資訊儲存完成之前不啟用 BitLocker」原則生效,這種半吊子的狀態也能在原則層級防止。「未確認備份成功之前不開始加密」是組織展開的鐵則。

6. 事故應對 ── 「被要求輸入回復金鑰」「找不到金鑰」時

6.1. 出現回復畫面時,先看金鑰 ID 的前 8 碼

藍色回復畫面上會顯示回復金鑰 ID。即使有多份備份,只要比對 ID 的前 8 碼,就能找出正確的金鑰。6 尋找地點如第 4 章的表格所示,依序查找即可。

  1. 組織的儲存位置(Entra ID 管理中心/Intune,或 AD DS) ── 透過管理員或服務台
  2. 使用者自己的帳戶 ── 職場帳戶請至 aka.ms/aadrecoverykey,個人 Microsoft 帳戶請至 aka.ms/myrecoverykey6
  3. 啟用時保存的備份 ── 列印的紙本、USB 隨身碟中的檔案、保存的文字檔6
找到 ID 相符的金鑰找不到找到相符的金鑰找不到找到相符的金鑰找不到藍色回復畫面顯示回復金鑰 ID記下金鑰 ID 前 8 碼1. 組織的儲存位置Entra ID 管理中心-Intune / AD DS輸入 48 碼並開機2. 使用者自己的帳戶aka.ms/aadrecoverykey / aka.ms/myrecoverykey3. 啟用時保存的備份列印紙本、USB 隨身碟、檔案只能初始化-全部資料遺失Microsoft 也無法取出確認原因,並將用過的回復金鑰停用並重新發行-第6.3節

同時請養成習慣,確認「為什麼會進入回復模式」。如果前一天更新過 BIOS、動過安全開機設定,那就是設計上的正常行為。若沒有印象卻反覆發生,就值得深入調查,包括硬體異常,甚至因實體接觸而遭到竄改的可能性都要納入考量。3

6.2. 怎麼找都找不到的情況

雖然話說得嚴苛,但若找不到回復金鑰,就沒有辦法取出該加密磁碟機的資料。組織管理的 PC,向 IT 部門確認是最後一道防線,若仍然無解,就只剩下將裝置初始化(全部資料遺失)一途。Microsoft 支援無法提供或重新產生遺失的回復金鑰。6

把這種情況理解成「因為加密才導致資料消失」,因果關係其實顛倒了。真正的原因是沒有把回復金鑰管理制度化,而同樣的管理疏失,在遭竊時原本就會以資料外流的形式浮現出來。

6.3. 用過的回復金鑰要用完即棄 ── 維修、遺失、離職時的運用

  • 送修時:若曾把回復金鑰交給維修廠商(或有交出的可能性),PC 送回後應先新增新的回復密碼,確認已成功備份到 Entra ID / AD DS,然後才刪除交出去的那組回復密碼。若先刪除,一旦新增或備份失敗,該磁碟機就會處於沒有回復手段的狀態,因此順序很重要。Microsoft 也建議在使用後停用回復密碼,新增→備份→刪除這一連串動作可以用指令一次完成。5 加入 Entra ID 的裝置,也有自動輪替已使用回復密碼的原則。預設值在加入 Entra ID 的裝置上是啟用的,但僅在已設定「回復資訊備份為必要條件」的原則(5.1 節)時才會生效。在依賴自動輪替之前,請先確認這項前提已設定,並實際確認金鑰確實有被替換。4
  • PC 遺失時:透過第 4 章指令輸出的紀錄或管理工具,確認保護是否已啟用(已建立 TPM 保護器、已移除明鑰),若已加密,就能說明「磁碟上的資料無法讀取」。這正是平時就應該進行盤點的最大理由。
  • 離職、PC 歸還時:首要之務是不要讓「歸還的 PC 回復金鑰只存在離職者個人的 Microsoft 帳戶中」這種狀態發生。若已做到集中到組織儲存位置(第 4 章),歸還時要做的就只有重新配置與重新發行回復密碼。

舉例來說,把送修的情況畫成流程,如下所示。

送修可能已交出回復金鑰PC 送回新增新的回復密碼確認已成功備份到Entra ID / AD DS停用-刪除交出去的回復密碼更新台帳,完成

7. 與廢棄的關係 ── 已加密的磁碟廢棄起來更輕鬆

BitLocker 的效用不只在使用期間。只要磁碟機一開始就已加密,廢棄時磁碟上殘留的就只有密文。BitLocker 原本的設計,除了防止遺失、遭竊,也包含防止「不當廢棄的裝置」導致資料外流,讓已受保護裝置在廢棄、回收時無法讀取資料,原本就是其目的之一。1

不過,並不是因為已經加密,就可以省略廢棄時的清除步驟(初始化、專用清除工具、實體破壞)。加密只是「降低清除前、或無法清除時磁碟被讀出明文的風險」這一層保險,並不能取代可驗證的清除作業。話雖如此,採用加密運作的組織確實會多出一項固有工作 ── 整理回復金鑰的備份(紙本、檔案、AD 或 Entra ID 上的登錄)。即使磁碟已清除,只要備份的回復金鑰仍然存在,台帳上的廢棄程序就還沒完成。請把刪除舊金鑰也納入廢棄流程的一部分。

不過,PC 的廢棄除了加密之外還有其他課題 ── 帳戶與授權的解除、資產台帳、留存紀錄等。完整流程已整理成清單收錄於「廢棄 Windows PC 前該做的事」,建立以加密為前提的廢棄流程時,請一併參考該文。

8. 業務應用程式開發者的觀點 ── 效能、裝置用 PC、複製部署

最後,從負責業務應用程式或裝置控制 PC 的立場,列出幾項注意事項。

  • 效能影響的基本原則是「先用預設的 128 位元實測」。Microsoft 官方將金鑰長度的選擇基準定為「取決於裝置效能」:效能高的磁碟機與 CPU 可用 256 位元,否則就用 128 位元。4 反過來說,在現代 PC 上,預設的 XTS-AES 128 會影響業務應用程式體感速度的情況相當罕見,以本公司的經驗來說,除了檔案 I/O 特別繁重的應用程式之外,幾乎沒有因此出問題的案例。若有疑慮,應該用接近正式環境的資料量,實際量測加密前後的 I/O 再做判斷,單憑感覺覺得「好像會變慢就關掉」反而本末倒置。
  • 加密對應用程式而言是透明的。BitLocker 是整個磁碟區的加密,檔案 API 的行為不會改變。反過來說,應用程式在執行中的機器上處理的機密資訊(連線字串、API 金鑰)無法靠 BitLocker 保護。因為在已登入的機器上,磁碟機是以解密狀態被看見的。這時候該用的是 DPAPI 之類的機制(「Windows 應用程式不要把機密資訊以明文存進設定檔的最佳實踐」)。
  • 裝置用 PC、Kiosk PC 要依「能否無人值守重新啟動」來決定組態。僅使用 TPM 的組態,即使斷電後也能無人值守自動啟動;而 TPM+PIN 或啟動金鑰,每次開機都需要人工操作,不適合無人運作的裝置。另一方面,僅 TPM 的組態也帶有第 3 章所述觸發因素(韌體更新等)導致停在回復畫面的風險,因此把回復金鑰放在遠離現場的地方(上鎖保管+台帳),並在裝置的維護手冊上明確記載「作業前先執行 Suspend-BitLocker」,是運用上的關鍵。無人裝置整體的強化方式,已在「用 Kiosk 模式固定業務終端」中說明。另外,24H2 自動裝置加密的要求放寬雖然不適用於 Windows IoT 版本2,但這並不代表「IoT 就不會發生自動加密」。在放寬之前就已符合要求(HSTI/Modern Standby 等)的機種上,仍可能像以往一樣發生自動加密,因此即使是裝置用 PC,把用 manage-bde -status 確認狀態納入配置作業流程,才是穩妥的做法。
  • 複製部署時,不要「先加密再製作映像檔」。回復密碼是建立該裝置專屬的資訊。3 不要採用複製已啟用保護的母機映像檔這種架構,而是應該在部署之後,依每台 PC 分別啟用(或透過 OOBE 自動加密)→備份回復金鑰,依這個順序進行。若配置作業已經腳本化(「用 winget + PowerShell 自動化 PC 配置」),只需要在最後一道工序加入 5.4 節的啟用與備份確認即可。

9. 總結

  • Windows 11 24H2 以後的乾淨安裝,只要 PC 滿足 TPM+UEFI 安全開機,裝置加密就會預設初始化。HSTI/Modern Standby 與 DMA 的要求已被撤除,適用範圍已擴及一般的桌上型 PC。
  • 面對「不知不覺就被加密了」的正確應對不是關閉,而是確認回復金鑰的所在位置。關閉會失去遺失、遭竊、廢棄時的保護,而且一旦關閉,不會自動重新啟用。
  • 回復金鑰的儲存位置只有 Entra ID / AD DS / Microsoft 帳戶 / 列印或檔案這 4 種選項,幾乎完全由登入方式決定。請決定唯一的組織儲存位置,並盤點所有 PC 是否都已存入其中。
  • 確認可用 manage-bde -protectors -get C:(Get-BitLockerVolume -MountPoint C).KeyProtector,事後補做的備份可用 BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector 完成。
  • 韌體更新、安全開機設定變更、硬體更換等,都可能讓正規持有者被要求輸入回復金鑰。請把計劃性作業前執行 Suspend-BitLocker 納入作業手冊。
  • 預設方式為 XTS-AES 128,日後要更換必須先解密再重新加密。全新磁碟機用「僅加密已使用空間」就已足夠。
  • 用過的回復金鑰要停用並重新發行、不要讓離職者的帳戶留有金鑰、廢棄時連備份的金鑰也要一併處理 ── 回復金鑰不是「發行完就結束」,而是需要以生命週期方式管理的東西。
  • 加密在廢棄時也能發揮保險作用,但不能取代清除步驟(初始化、清除工具、實體破壞)。不要關閉 BitLocker,而是搭配回復金鑰管理一起善用,這才是中小企業的現實解方。

相關文章

相關諮詢領域

合同會社小村軟體承接包含業務應用程式、裝置用 PC 在內的 Windows 環境加密運用設計(回復金鑰儲存位置設計、納入配置流程、裝置用 PC 的 BitLocker 組態),以及加密環境下業務應用程式的效能驗證與故障調查相關諮詢。歡迎從「裝置用 PC 加密後是否沒問題」這個層次開始詢問。

參考連結

  1. Microsoft Learn, BitLocker overview。關於 BitLocker 為對整個磁碟區進行加密、因應遺失、遭竊、不當廢棄導致資料外流威脅的功能,TPM 可確認離線期間是否遭竄改並可透過 PIN/啟動金鑰實現多因素驗證(密碼方式沒有鎖定機制,預設停用),BitLocker 的啟用支援 Pro/Enterprise/Pro Education/Education,裝置加密適用於所有 Windows 版本、僅加密作業系統磁碟機與固定磁碟機,Windows 11 24H2 撤除了 DMA 與 HSTI/Modern Standby 的先決條件,乾淨安裝後完成 OOBE 時會以明鑰初始化加密,成功備份回復金鑰到加入 Entra ID/加入 AD DS/Microsoft 帳戶之後會建立 TPM 保護器並移除明鑰,僅使用本機帳戶的裝置會維持不受保護狀態,裝置加密的預設方式為 XTS-AES 128 位元且更換方式需要解密,可透過 msinfo32.exe 的「裝置加密支援」確認適用狀態,裝置加密一旦關閉不會自動重新啟用等說明。  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19

  2. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs。關於自動裝置加密在 OOBE 完成後會自動加密內建磁碟機,保護在以 Microsoft 帳戶或 Entra ID(Azure AD)帳戶登入後才會啟用(武裝),本機帳戶不會啟用,Windows 11 24H2 起撤除 HSTI/Modern Standby 要求、即使偵測到未授權 DMA 匯流排也會啟用,AllowedBuses 登錄機碼在 24H2 以後會被忽略,此變更不適用於 Windows IoT 版本,剩餘要求為 TPM(1.2/2.0)與 UEFI 安全開機等,韌體更新時建議先暫停 BitLocker→更新→重新啟動→恢復的步驟等說明。  2 3 4 5

  3. Microsoft Learn, BitLocker recovery overview。關於進入回復模式的代表性觸發因素(重複輸入錯誤 PIN、BIOS/UEFI 韌體更新等開機初期元件的更新、TPM 關閉/停用/清除/自我測試失敗、PCR 變更、更換主機板、磁碟機移到其他 PC、擴充基座插拔、NTFS 分割區表或開機管理員變更、PXE 開機、TPM 1.2 變更開機順序等),計劃性作業前暫停(Suspend)可避免進入回復模式,預設重新啟動後保護會自動恢復(可指定重新啟動次數),回復密碼為 48 碼且為裝置專屬,加入 Entra ID 建議存到 Entra ID、加入 AD DS 建議存到 AD DS,兩者皆非時預設建議存到 Microsoft 帳戶,AD DS 會儲存在電腦物件底下的 ms-FVE-RecoveryInformation 物件中且舊回復密碼不會自動刪除,Entra ID 上的回復金鑰可從 Entra 管理中心、Intune 管理中心、PowerShell、Microsoft Graph 取得並可委派給服務台,持有回復密碼者可存取全部資料因此需與受保護裝置分開安全保管並控管存取權限等說明。  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Configure BitLocker。關於 BitLocker 原則可同時透過 CSP(MDM/Intune)與群組原則設定,未設定「選擇磁碟機加密方法和加密強度」原則時預設為 XTS-AES 128 位元,建議全部磁碟機統一使用 XTS-AES、金鑰長度依裝置效能與法規要求在 128/256 之間選擇,「選擇受 BitLocker 保護的作業系統磁碟機的回復方法」原則可設定儲存到 AD DS 的內容(僅回復密碼/含金鑰套件)以及「回復資訊儲存到 AD DS 之前不啟用 BitLocker」(回復密碼會自動產生),加入 Entra ID 的裝置回復密碼會備份到 Entra ID、混合式加入裝置會同時備份到 AD 與 Entra ID,回復密碼使用後輪替的預設值在加入 Entra ID 的裝置上為啟用(值 1),但僅在已設定回復密碼備份為必要條件的原則時才會生效,變更加密方式或加密強度需要先解密再重新加密等說明。  2 3 4 5 6 7

  5. Microsoft Learn, BitLocker operations guide。關於用 Get-BitLockerVolume 與 manage-bde -status 確認狀態,用 manage-bde -protectors -get C: 與 (Get-BitLockerVolume -MountPoint C).KeyProtector 列出保護器,Enable-BitLocker(-TpmProtector、-EncryptionMethod、-UsedSpaceOnly、-Pin/-TPMandPinProtector)與 Add-BitLockerKeyProtector -RecoveryPasswordProtector 的語法,透過 BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector 及 manage-bde -protectors -aadbackup / -adbackup 把回復密碼備份到 Entra ID/AD DS,用 Suspend-BitLocker / Resume-BitLocker 暫停與恢復,使用後停用並重新發行回復密碼的步驟,「僅加密已使用空間」適合全新磁碟機、「整台加密」適合已有資料的磁碟機,已刪除檔案會被視為可用空間而未加密、可能被鑑識工具還原,回復金鑰檔案需儲存在裝置本身以外的位置等說明。  2 3 4 5 6 7 8

  6. Microsoft Support, Find your BitLocker recovery key。關於可在 https://aka.ms/myrecoverykey 確認儲存於個人 Microsoft 帳戶的回復金鑰,職場/學校帳戶可從 https://aka.ms/aadrecoverykey 的「顯示 BitLocker 金鑰」確認,可能有列印的備份或儲存為 USB 隨身碟/文字檔的情況,可用回復金鑰 ID 前 8 碼比對出正確金鑰,組織管理的裝置應向 IT 部門確認,找不到回復金鑰時裝置需要初始化(全部檔案遺失)、Microsoft 支援無法取出遺失的回復金鑰等說明。  2 3 4 5 6 7 8

共用相同標籤的最新文章。能以相近的主題延伸理解。

與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。

本文連結到以下服務頁面,歡迎從最接近的入口查看。

常見問題

整理諮詢這個主題時常見的問題。

不知不覺「裝置加密」就啟用了。可以關掉嗎?
不建議關閉。Windows 11 版本 24H2 以後,只要 PC 滿足 TPM 與安全開機等條件,乾淨安裝時「裝置加密」就會預設初始化,所以看起來像是「自己就開啟了」。這其實是為了保護遺失、遭竊時資料不外流的機制,關閉後會失去保護,而且一旦關閉,不會自動重新啟用。應該做的不是關閉,而是用 manage-bde -protectors -get C: 等指令確認回復金鑰,並確保它已經儲存在組織決定的位置(Microsoft 帳戶、Entra ID、AD 等)。
BitLocker 的回復金鑰在哪裡?
儲存位置取決於這台 PC 的登入方式。若是以個人 Microsoft 帳戶設定的 PC,用同一個帳戶登入 https://aka.ms/myrecoverykey 就能查看清單。加入公司 Entra ID(職場帳戶)的 PC,可在 https://aka.ms/aadrecoverykey 的「顯示 BitLocker 金鑰」中確認。加入內部部署 AD 網域的 PC,若已完成原則設定,管理員可從電腦物件底下取出。此外也可能有列印的紙本、USB 隨身碟或檔案備份。將回復畫面上的回復金鑰 ID 前 8 碼比對,就能找出正確的金鑰。
Windows 11 家用版的 PC 也能使用 BitLocker 嗎?
不同版本可用的功能不同。能啟用完整功能 BitLocker(包含新增 PIN、原則管理)的是 Pro / Enterprise / Education 系列,家用版無法使用。另一方面,簡化版的裝置加密則所有版本(包含家用版)都能使用,只要滿足 TPM 與 UEFI 安全開機等要件就會自動啟用。不過,要啟用保護必須以具管理員權限的 Microsoft 帳戶登入,僅使用本機帳戶則不受保護。若要以公司 PC 的形式管理,建議以 Pro 版為前提,採用 Entra ID 或 AD 集中管理回復金鑰的架構。
更新 BIOS(UEFI 韌體)後被要求輸入回復金鑰,這是為什麼?
BitLocker 利用 TPM 驗證開機環境是否遭到竄改,韌體更新、安全開機設定變更、清除 TPM、更換主機板等操作會改變開機時的量測值,系統會判斷為「與平常不同的環境」而進入回復模式。這並非故障,而是設計上的正常行為。若有計畫性的更新作業,事先用 Suspend-BitLocker(或 manage-bde -protectors -disable C:)暫停保護,就能在不輸入回復金鑰的情況下完成作業。暫停期間磁碟機仍維持加密狀態,而且預設會在下次重新啟動時自動恢復保護。
找不到回復金鑰時,還能取出資料嗎?
除非有正確的回復金鑰(48 碼回復密碼)或其他解鎖方式,否則沒有辦法取出已加密磁碟機中的資料。Microsoft 官方支援也明確表示,遺失的回復金鑰無法重新發行或取出。若是組織管理的 PC,請先向 IT 部門確認;若是個人 PC,請查看 Microsoft 帳戶的回復金鑰頁面、列印的備份,或 USB 隨身碟中的 .bek/.txt 檔案。若仍找不到,就只能將 PC 初始化(重新安裝),資料將會遺失。正因如此,在討論是否要關閉加密之前,更應該先確認所有 PC 的回復金鑰都在組織的掌控之下。

作者檔案

本文作者的個人檔案頁面。

Go Komura

小村軟體有限公司 代表

以 Windows 軟體開發、技術諮詢與故障調查為中心,在難以重現的故障調查與既有資產仍在運作的專案上具有優勢。

回到部落格一覽