如果你在过去一年左右买了台笔记本电脑或预装台式机,只是按常规流程走了一遍设置,那你的驱动器现在很可能已经被加密了。Windows 不会明说它在干这事,如果你不知道加密密钥放在哪儿,可能会摊上大麻烦。我们说的是被永久锁在自己的驱动器外——唉,没有密码重置或恢复分区,而且微软客服也救不了你。

从Windows 11 24H2开始,微软把自动设备加密扩展到了比以前更多的硬件上,去掉了过去让大多数家用电脑不加密的那些条件。如果你的机器有TPM芯片并启用了安全启动(现在能跑Windows 11的硬件基本都满足),并且在设置过程中登录了你的Microsoft账户,那么BitLocker风格的加密很可能从首次启动时就已激活。这包括Windows 11家庭版,而不仅仅是专业版。

没错,这对安全是好事,但如果你不知道自己的驱动器已加密,你可能也不知道恢复密钥藏在哪儿。一旦系统出了什么变动,你就得靠那个密钥。

“设备加密”实际上意味着什么

“设备加密”实际上意味着什么

两种不同级别的保护

两种不同级别的保护

Windows 11有两个版本的BitLocker加密功能。在专业版、企业版和教育版中,它是具有精细控制的完整BitLocker驱动器加密。在家庭版中,它简称为设备加密,是相同基本技术的简化版。对大多数人来说,用起来差别不大,因为两者都使用AES加密你的驱动器,生成48位恢复密钥,并在自动设置时将该密钥存储在你的Microsoft账户中。家庭版里你看不到太多加密设置,能手动调的东西也少。你在Windows 11家庭版里根本找不到BitLocker控制面板。尽管如此,所有这些Windows版本的驱动器都已加密。

如何检查你的驱动器是否真的已加密

如何检查你的驱动器是否真的已加密

两种查明方法

两种查明方法

想最快搞清楚,直接去 设置 > 隐私和安全性 > 设备加密 就行。如果这个开关是开着的,那你的驱动器就已经加密了。

如果压根儿找不到“设备加密”选项,就打开 Windows 安全中心,切到 设备安全性 选项卡(我搜了下“加密”,就直接跳到那儿了)。如果你在 安全处理器 那块看到“不支持标准硬件安全性”,那就说明你的硬件不达标,驱动器八成没加密。

想看得更细的话,用管理员身份打开 Windows 终端命令提示符,然后跑一下 manage-bde -status C: 。它会显示加密方法、保护状态,还有密钥保护器有没有启用。

恢复密钥藏在哪里

恢复密钥藏在哪里

别等要用时再找

别等要用时再找

当你在设置过程中使用 Microsoft 账户登录,并且驱动器已自动加密时,恢复密钥会自动上传到你登录的那个账户。要找到它,随便用哪个设备、哪个浏览器,打开 http://account.microsoft.com/devices/recoverykey 登录你的账户就行。如果你的硬盘是这么设置的,那就能看到跟设备绑定的恢复密钥。每一条都会列出设备名、密钥 ID,还有那串 48 位的密钥。

Windows 弹出恢复界面时,拿上面的密钥 ID 跟你账户列表里的对一下。密钥的前 8 位就是账户列表里的那个 ID。

你可能在账户里看不到任何密钥,原因可能有这几种:

  • 你用本地账户设置的电脑:硬盘可能压根没加密,因为自动加密得登录微软账户才能开启并把密钥存起来。
  • 别人一开始用他们的微软账户帮你设置的电脑:密钥就在他们账户里。
  • 你手动开了 BitLocker,把密钥存到 U 盘或打印出来了。
  • 你的硬件不达标:得有 TPM 芯片和 UEFI 安全启动才行;那些升级到 Win11 而不是出厂就带的旧笔记本,多半就属于这种情况。

如果密钥不在这儿,你可以翻翻 U 盘,找个叫 BitLocker 恢复密钥 [密钥 ID].txt 的文本文件,或者找找当初设置时打印出来的东西。

到底啥会触发恢复屏幕

到底啥会触发恢复屏幕

电脑啥时候开始问你要密钥

电脑啥时候开始问你要密钥

当然,BitLocker 不会每次开机都问你要恢复密钥(谢天谢地)。它是靠 TPM 芯片和安全启动,把加密跟硬件状态绑定的。只要这些检测值和系统预期对得上,Windows 就会正常解密硬盘并启动。但有些改动可能看着像有人入侵,就会打断这个验证过程:

  • 换了主板或重置了 TPM。
  • 改掉或关掉安全启动(装双系统 Linux 时经常碰到)。
  • 更新了 BIOS 或 UEFI 固件。
  • 把硬盘挪到另一台电脑上。

上面这些情况都可能触发恢复屏幕,所以密钥最好随时备着。

现在就备份密钥,别等进不去了才想起

现在就备份密钥,别等进不去了才想起

放哪儿好?三个地方

放哪儿好?三个地方

把密钥存在 Microsoft 账户里确实方便,但恢复时还是得靠你能登录账户才行。如果你唯一的机器就是那台正找你要密钥的电脑,那连电脑都开不了机,想从网上拿密钥就难了。存个备份就能避免这麻烦,也就几分钟的事。

设置 > 隐私和安全性 > 设备加密(或 Windows 专业版上的 BitLocker 控制面板)里,你可以把恢复密钥存到 U 盘、单独硬盘上的文本文件里,或者打印一份出来。最好三种都做,然后至少把其中一份单独收好,别跟机器放一块儿。记住,要是有人拿到你的恢复密钥,就能解开你的硬盘。

现在花五分钟,值!

现在花五分钟,值!

微软在 Windows 11 24H2 里默认加密了大多数新硬件,这招对防偷、防丢、防送人后泄密挺管用。但设置时没把这事儿说清楚,就有点坑了。

现在就去微软官网找到你的密钥,放在好找的地方。这样,就算被锁了,也不是啥大事,十秒钟就能搞定。