Как настроить BitLocker в Windows: пошаговая инструкция

2673
Как настроить BitLocker в Windows: пошаговая инструкция

BitLocker шифрует диск Windows и защищает файлы, если ноутбук украли, потеряли или накопитель вынули из компьютера. Без ключа восстановления, пароля или разрешённого способа входа прочитать данные не получится. Такая защита полезна для рабочих ноутбуков, домашних компьютеров с документами, внутренних накопителей и внешних дисков, но набор возможностей зависит от редакции Windows.

Полноценное управление BitLocker доступно в Windows Pro, Enterprise и Education. В Windows Home обычно работает другой режим: «Шифрование устройства». По справке Microsoft, он автоматически включает шифрование BitLocker для системного и фиксированных внутренних дисков, но не даёт полного набора настроек классического BitLocker. Поэтому владельцам Windows Home нужно особенно внимательно читать разделы про внешние накопители и проверку поддержки. Microsoft описывает разницу в материалах про шифрование устройства и шифрование BitLocker.

Главный риск при настройке BitLocker связан не с самой защитой, а с потерей ключа восстановления. Если ключ исчезнет, Microsoft не сможет выдать новый ключ или открыть диск вместо пользователя.

Что проверить перед включением BitLocker в Windows

Сначала проверьте выпуск Windows. Откройте «Параметры», затем «Система», затем «О системе». Найдите строку с выпуском Windows. Если указана редакция Pro, Enterprise или Education, можно включать BitLocker через классическое окно «Управление BitLocker». Если указана Windows Home, откройте «Параметры», затем «Конфиденциальность и безопасность» и проверьте наличие пункта «Шифрование устройства».

Если в Windows Home пункта «Шифрование устройства» нет, причина не всегда в ошибке пользователя. Устройство может не соответствовать требованиям, даже если TPM есть в системе. Нажмите Win + R, введите msinfo32 и нажмите Enter. В разделе «Сводка системы» найдите строку «Поддержка шифрования устройства». Для нормальной работы должно быть указано, что устройство соответствует требованиям. Если Windows показывает список причин, сначала придётся устранить их: включить нужные параметры UEFI, проверить TPM, Secure Boot или другие требования конкретного компьютера.

Затем проверьте TPM. Нажмите Win + R, введите tpm.msc и нажмите Enter. В открывшемся окне должна быть строка о готовности TPM к использованию. Microsoft указывает, что BitLocker вместе с TPM помогает проверить загрузочную среду и защитить ключи шифрования от простого извлечения с диска. В редакциях Pro и выше доступны дополнительные способы защиты: например, можно настроить требование PIN-кода при загрузке через параметры BitLocker или локальные политики. Делайте это только после того, как сохранили и проверили ключ восстановления.

Проверьте, где будет храниться ключ восстановления. Для личного компьютера удобно войти в учётную запись Microsoft, потому что Windows может сохранить ключ в облачной учётной записи. Для рабочего ноутбука ключ часто хранит организация. Если используется локальная учётная запись, заранее подготовьте отдельное место: распечатку, флешку, защищённое хранилище паролей или другой носитель, который не лежит рядом с ноутбуком.

Пошаговая настройка BitLocker на системном и внешнем диске

Шаг 1. Войдите в Windows под учётной записью администратора. Откройте меню «Пуск», введите «BitLocker» и выберите «Управление BitLocker». Если такого пункта нет, проверьте выпуск Windows. В Windows Home классического окна управления BitLocker обычно нет, поэтому используйте «Шифрование устройства», если компьютер поддерживает такой режим.

Шаг 2. Найдите системный диск. Чаще всего он обозначен как C:. Нажмите «Включить BitLocker». Мастер проверит компьютер и предложит выбрать способ разблокировки. На современных ноутбуках Windows часто использует TPM. В этом случае компьютер загружается без дополнительного пароля BitLocker. Если нужен более высокий уровень защиты, настройте PIN-код, доступно в Pro и выше.

Шаг 3. Сохраните ключ восстановления. Не пропускайте этот шаг и храните минимум две копии в разных местах. Ключ состоит из 48 цифр и нужен, если Windows не сможет открыть диск автоматически. Microsoft перечисляет варианты в справке про резервную копию: учётная запись Microsoft, файл, распечатка или рабочая учётная запись организации. Не храните единственную копию ключа на том же зашифрованном диске.

Шаг 4. Выберите объём шифрования. Для нового компьютера или недавно установленной Windows можно выбрать «Шифровать только занятое место». Такой вариант быстрее, потому что BitLocker обработает уже записанные данные. Для старого диска, где раньше хранились файлы, лучше выбрать «Шифровать весь диск». Такой режим дольше, но закрывает следы данных, которые могли остаться в свободной области накопителя.

Шаг 5. Выберите режим шифрования. Для внутреннего диска современного компьютера выбирайте новый режим, который Windows предлагает для стационарных дисков. Для флешки или внешнего диска, который нужно подключать к старым версиям Windows, выбирайте совместимый режим. Если внешний диск будет работать только с актуальными версиями Windows, можно использовать новый режим.

Шаг 6. Запустите проверку системы, если мастер предлагает такой вариант. Проверка помогает убедиться, что компьютер загрузится с включённым BitLocker и что ключ восстановления сохранён. После перезагрузки Windows начнёт шифровать диск. Работать за компьютером можно, но ноутбук лучше подключить к питанию.

Шаг 7. Проверьте статус. Снова откройте «Управление BitLocker». Напротив диска C: должна появиться строка о включённой защите или ходе шифрования. Для проверки через терминал откройте командную строку от имени администратора и выполните manage-bde -status. Команда покажет, защищён ли диск и сколько данных уже зашифровано.

Шаг 8. Проверьте ключ восстановления до аварии. Откройте страницу учётной записи Microsoft с ключами или файл, куда сохранили ключ. Сверьте идентификатор ключа с записью, которую показывает BitLocker. Такой идентификатор помогает выбрать правильный ключ, если у пользователя несколько устройств или несколько зашифрованных дисков. Microsoft объясняет этот сценарий в справке о поиске ключа.

Как настроить BitLocker в Windows

Для внешнего диска порядок зависит от редакции Windows. Полноценное шифрование внешних дисков с паролем и управлением через «Управление BitLocker» доступно только в Windows Pro, Enterprise и Education. В Windows Home можно зашифровать диски через «Шифрование устройства». Разблокировать уже зашифрованный внешний диск паролем или ключом восстановления в Windows Home можно, но зашифровать новый внешний накопитель уже нельзя. Для такой задачи нужна Pro-версия Windows или сторонние инструменты шифрования.

Для шифрования диска на Windows Pro или выше нужно подключить накопитель и открыть «Управление BitLocker». Далее найдите нужный диск и нажмите «Включить BitLocker». Для съёмного накопителя обычно выбирают разблокировку паролем, затем сохраняют ключ восстановления и запускают шифрование. Пароль должен быть длинным и уникальным. Без дат рождения, имён и других личных данных. И не используйте один пароль для всех накопителей.

Возможности BitLocker в Windows Pro и Home

После настройки сохраните ключ восстановления отдельно от ноутбука. Печатная копия в сумке рядом с устройством плохо защищает данные: злоумышленник может получить и компьютер, и ключ одновременно. Хороший вариант для личного компьютера: ключ в учётной записи Microsoft, копия в защищённом хранилище паролей и распечатка в другом безопасном месте.

Перед обновлением BIOS, изменением UEFI, включением или выключением Secure Boot и заменой оборудования временно приостанавливайте BitLocker. Откройте «Управление BitLocker» и нажмите «Приостановить защиту». После работ защита часто возобновляется автоматически после успешной загрузки, но иногда Windows один раз попросит ключ восстановления. Microsoft описывает причины такого поведения в разделе про восстановление BitLocker.

Не отключайте BitLocker ради небольшого удобства. Если защита мешает обслуживанию компьютера, используйте приостановку, а не полное расшифрование диска. Полное отключение имеет смысл перед продажей компьютера, переустановкой системы, сменой схемы защиты или передачей устройства другому человеку. Раз в год или два проверяйте, что ключ восстановления по-прежнему доступен и копии не потерялись.

Вопросы и ответы

Можно ли включить BitLocker в Windows Home?

Классический BitLocker с окном «Управление BitLocker» обычно доступен в Windows Pro, Enterprise и Education. В Windows Home на подходящих устройствах может работать «Шифрование устройства» для системного и фиксированных внутренних дисков.

Почему в Windows Home нет пункта «Шифрование устройства»?

Компьютер может не соответствовать требованиям. Нажмите Win + R, введите msinfo32 и проверьте строку «Поддержка шифрования устройства» в «Сводке системы». Если Windows показывает причины несоответствия, пункт в параметрах может не появиться.

Можно ли зашифровать внешний диск в Windows Home?

Через штатное окно «Управление BitLocker» новый внешний диск в Windows Home зашифровать нельзя, потому что полноценный BitLocker To Go доступен в редакциях Pro и выше. Уже зашифрованный внешний диск обычно можно разблокировать паролем или ключом восстановления.

Что выбрать: шифровать занятое место или весь диск?

Для нового компьютера обычно хватает шифрования занятого места. Для старого накопителя лучше выбрать шифрование всего диска, потому что свободная область могла хранить остатки удалённых файлов.

Можно ли восстановить данные без ключа восстановления?

В обычной ситуации нет. Ключ восстановления нужен именно для доступа к зашифрованному диску, когда автоматическая разблокировка не сработала. Microsoft предупреждает, что служба поддержки не может заменить потерянный ключ.

Заключение

BitLocker лучше настраивать как систему из трёх частей: включённое шифрование, две сохранённые копии ключа восстановления и аккуратные действия перед изменением BIOS, UEFI или оборудования. Для Windows Pro и выше можно дополнительно усилить защиту PIN-кодом при загрузке. Для Windows Home сначала проверьте поддержку «Шифрования устройства» через msinfo32 и не рассчитывайте на штатное шифрование новых внешних дисков.

Материал носит справочный характер. Настраивайте шифрование только на своих устройствах или на устройствах, которыми имеете право управлять. При работе с корпоративной техникой соблюдайте правила организации и требования законодательства РФ.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

антипов жжёт

В санатории вас лечат.
Или просто доят?

// пиявки, озон и клизмы в вашем счёте →

Комнатный Блогер

Объясняю новую цифровую реальность