BitLocker это встроенный в Windows 11 Pro инструмент полнодискового шифрования, который защищает данные на жёстком диске или SSD с помощью алгоритма AES-128 или AES-256. Чтобы включить BitLocker, откройте Панель управления, найдите «Шифрование диска BitLocker» и нажмите «Включить BitLocker» напротив нужного диска. Но давайте разберём всё подробнее, потому что нюансов тут хватает.
Зачем вообще шифровать диск
Простой пример. Украли ноутбук. Или потеряли. Без шифрования любой человек может вытащить диск, подключить к другому компу и прочитать все ваши файлы. Пароль Windows тут не спасёт, он защищает только вход в систему, а не данные на диске.
С BitLocker всё иначе. Данные зашифрованы. Без ключа шифрования диск это набор бессмысленных байтов. Даже если вытащить SSD и подключить к другому компьютеру, ничего не прочитаешь.
Короче, если на вашем компе есть что-то важное (рабочие документы, клиентская база, личные фото, финансовые данные), шифрование это не паранойя, а здравый смысл.
Мой бывший коллега Максим, менеджер в IT-компании, потерял рабочий ноут Dell Latitude 5540 в аэропорту Шереметьево. На ноуте была база клиентов и договоры. BitLocker был включён. Ноут так и не нашли, но утечки данных не произошло. Представьте, что было бы без шифрования.
Требования для BitLocker
Не на каждом компьютере BitLocker заработает. Вот что нужно:
- Windows 11 Pro, Enterprise или Education (в Home-версии BitLocker нет, только Device Encryption)
- TPM модуль версии 1.2 или выше (лучше 2.0)
- UEFI режим загрузки с Secure Boot
- Раздел System Reserved или EFI System Partition
На самом деле, большинство современных компьютеров (выпущенных после 2016 года) уже имеют TPM 2.0. Проверить легко:
# Проверяем наличие и версию TPM
Get-Tpm | Select TpmPresent, TpmReady, ManufacturerVersion
# Или через оснастку tpm.msc
# Win+R -> tpm.msc -> EnterЕсли у вас Windows 11 Home и нужен BitLocker, самое время обновиться до Pro. На keytrust24.store ключик Windows 11 Pro стоит в разы дешевле официальной цены, а вы получите не только BitLocker, но и групповые политики, удалённый рабочий стол и Hyper-V.
Включение BitLocker: пошаговая инструкция
Через панель управления (классический способ)
- Откройте Панель управления (Win+R, введите control)
- Переключите вид на «Крупные значки»
- Найдите «Шифрование диска BitLocker»
- Нажмите «Включить BitLocker» напротив системного диска C:
- Выберите способ разблокировки (TPM + PIN, TPM + USB-ключ или только TPM)
- Сохраните ключ восстановления (это критически важно!)
- Выберите, сколько шифровать: весь диск или только занятое место
- Выберите режим шифрования: новый (XTS-AES) или совместимый
- Нажмите «Начать шифрование»
Вот в чём прикол: Windows предложит перезагрузить компьютер для проверки, что TPM работает правильно. Не пропускайте этот шаг. Лучше потратить 2 минуты на перезагрузку, чем потом обнаружить, что диск зашифровался, а ключ TPM не сработал.
Через PowerShell
# Проверяем статус BitLocker для всех дисков
Get-BitLockerVolume | Format-Table MountPoint, VolumeStatus, EncryptionMethod, ProtectionStatus
# Включаем BitLocker на диске C: с TPM
Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes256 -TpmProtector
# Добавляем ключ восстановления
Add-BitLockerKeyProtector -MountPoint "C:" -RecoveryPasswordProtector
# Если хотите PIN вместе с TPM
$SecurePin = ConvertTo-SecureString "123456" -AsPlainText -Force
Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes256 -Pin $SecurePin -TPMandPinProtector
# Проверяем ключ восстановления (запишите его!)
(Get-BitLockerVolume -MountPoint "C:").KeyProtector | Where-Object {$_.KeyProtectorType -eq "RecoveryPassword"}Через командную строку (manage-bde)
# Проверка текущего статуса
manage-bde -status C:
# Включение BitLocker с TPM
manage-bde -on C: -RecoveryPassword -EncryptionMethod XtsAes256
# Приостановка шифрования (если нужно обновить BIOS)
manage-bde -pause C:
# Возобновление
manage-bde -resume C:Ключ восстановления: не потеряйте его
Это самое важное. Серьёзно. Если вы потеряете ключ восстановления и забудете PIN (или TPM выйдет из строя), данные будут потеряны навсегда. Не существует бэкдора или мастер-ключа. Microsoft не может расшифровать ваш диск.
Способы сохранения ключа восстановления:
- В учётную запись Microsoft (самый удобный, ключ хранится на account.microsoft.com/devices/recoverykey)
- На USB-флешку (но не на ту же, которую шифруете)
- В файл (сохраните на другой диск или в облако)
- Распечатать на бумаге (старомодно, но надёжно)
По факту, лучше сохранить ключ несколькими способами. И в аккаунт Microsoft, и распечатать, и в менеджер паролей. Потеря ключа восстановления это единственное, чего стоит реально бояться с BitLocker.
# Бэкап ключа восстановления в разные места
# В учётку Microsoft
BackupToAAD-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId $KeyProtectorId
# В файл
manage-bde -protectors -get C: > "D:bitlocker-recovery-key.txt"
# Посмотреть все ключи восстановления
manage-bde -protectors -get C:Шифрование внешних дисков: BitLocker To Go
BitLocker To Go это версия BitLocker для съёмных носителей: USB-флешек, внешних жёстких дисков, SD-карт. Работает по тому же принципу, но вместо TPM используется пароль или смарт-карта.
- Подключите USB-накопитель
- Откройте Проводник, правый клик по диску
- Выберите «Включить BitLocker»
- Установите пароль
- Сохраните ключ восстановления
- Выберите шифрование всего диска или только занятого места
- Режим совместимости (если флешка будет использоваться на Windows 7/8)
Тут такое дело: зашифрованную флешку можно читать и на компьютерах с Windows Home. Для открытия нужен только пароль, BitLocker To Go Reader встроен во все версии Windows.
Что делать если BitLocker не включается
Типичные проблемы и решения. Знаете что, с каждой из этих проблем я сталкивался лично.
Проблема: «Это устройство не может использовать TPM»
# Проверяем TPM
tpm.msc
# Если TPM выключен, включите его в BIOS/UEFI
# Если TPM нет, можно использовать BitLocker без него (через групповую политику)
# gpedit.msc -> Конфигурация компьютера -> Административные шаблоны
# -> Компоненты Windows -> Шифрование диска BitLocker
# -> Диски операционной системы
# -> "Требовать дополнительную проверку подлинности при запуске"
# -> Включить, поставить галочку "Разрешить BitLocker без совместимого TPM"Проблема: «Не удаётся включить BitLocker, диск не соответствует требованиям»
Обычно это значит, что нет отдельного системного раздела. Решение:
# Создаём системный раздел через bcdboot
# Внимание: делайте бэкап перед этими операциями!
bcdboot C:Windows /s S: /f UEFIПроблема: шифрование зависло
# Проверяем прогресс
manage-bde -status C:
# Если зависло, приостанавливаем и возобновляем
manage-bde -pause C:
manage-bde -resume C:Производительность: насколько BitLocker замедляет диск
Тут такое дело: на современных SSD с аппаратным ускорением AES (а это почти все SSD за последние 5 лет) падение производительности составляет 2-5%. Вы этого даже не заметите. Грубо говоря, если до шифрования SSD выдавал 3500 МБ/с на чтение, после будет 3300-3400 МБ/с. Разницу увидите только в бенчмарке.
На HDD влияние чуть больше: 5-10%. Но если у вас в 2026 году системный диск на HDD, то BitLocker это меньшая из ваших проблем.
XTS-AES-256 чуть медленнее XTS-AES-128, но оба варианта достаточно быстры для повседневного использования. Для максимальной безопасности выбирайте 256-бит.
BitLocker и обновления BIOS/UEFI
Важный момент, о котором многие забывают. Перед обновлением BIOS или UEFI обязательно приостановите BitLocker. Иначе после обновления система попросит ключ восстановления, потому что TPM обнаружит изменение прошивки.
# Приостанавливаем BitLocker перед обновлением BIOS
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
# Это приостановит защиту на одну перезагрузку
# После перезагрузки BitLocker автоматически возобновится
# Если нужно приостановить на несколько перезагрузок
Suspend-BitLocker -MountPoint "C:" -RebootCount 3Мой знакомый Артём, системный администратор, обновил BIOS на рабочей станции HP EliteDesk 800 G6 и не приостановил BitLocker. Компьютер попросил ключ восстановления. Ключ был, но пришлось полчаса его искать в Active Directory. Неприятно, но не смертельно. А вот если бы ключа не было…
Управление BitLocker в корпоративной среде
Если честно, для корпораций BitLocker это стандарт. Ключи восстановления хранятся в Active Directory, политики шифрования раздаются через GPO, а мониторинг осуществляется через MBAM (Microsoft BitLocker Administration and Monitoring) или Intune.
# Автоматическое сохранение ключей в AD (через GPO)
# gpedit.msc -> Конфигурация компьютера -> Административные шаблоны
# -> Компоненты Windows -> Шифрование диска BitLocker
# -> Диски операционной системы
# -> "Выбрать метод восстановления дисков ОС, защищённых BitLocker"
# -> Включить, выбрать "Сохранять данные восстановления в AD DS"
# Проверка ключей в AD через PowerShell
Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -SearchBase "OU=Computers,DC=company,DC=local" -Properties msFVE-RecoveryPasswordКак отключить BitLocker
Если решили снять шифрование (например, перед продажей компьютера):
# Отключение BitLocker (расшифровка)
Disable-BitLocker -MountPoint "C:"
# Процесс расшифровки займёт время (зависит от размера диска)
# Проверяем прогресс
Get-BitLockerVolume -MountPoint "C:" | Select VolumeStatus, EncryptionPercentage
# Через manage-bde
manage-bde -off C:Расшифровка диска на 500 ГБ SSD занимает 15-30 минут. На HDD дольше. Компьютер можно использовать во время расшифровки, но лучше не выключать его до завершения процесса.
Альтернативы BitLocker
Если у вас Windows 11 Home и обновляться до Pro не планируете, есть варианты:
- VeraCrypt (бесплатный, open-source, работает на любой версии Windows)
- Device Encryption (встроен в Windows Home, но работает только с TPM и аккаунтом Microsoft)
Но если честно, BitLocker удобнее. Он интегрирован в систему, не требует стороннего ПО и поддерживается Microsoft. А ещё он не ломается при обновлениях Windows (что с VeraCrypt иногда бывает).
BitLocker и TPM: как работает связка
По факту, TPM (Trusted Platform Module) это отдельный чип на материнской плате, который хранит ключи шифрования. Без TPM BitLocker работает, но менее удобно (нужен USB-ключ или PIN при каждой загрузке).
С TPM всё проще. Чип автоматически расшифровывает диск при загрузке, если железо не менялось. Вы даже не замечаете, что диск зашифрован. Включили компьютер, загрузился Windows, ввели пароль. Всё как обычно. Но если кто-то вытащит ваш SSD и вставит в другой компьютер, TPM не отдаст ключ, и данные останутся зашифрованными.
# Подробная информация о TPM
Get-Tpm | Format-List *
# Проверяем версию TPM
(Get-WmiObject -Namespace "rootcimv2SecurityMicrosoftTpm" -Class Win32_Tpm).SpecVersion
# Очистка TPM (осторожно! Это сбросит все ключи)
# Clear-Tpm
# Перед очисткой убедитесь, что у вас есть ключ восстановления BitLocker!Короче, если вы планируете менять материнскую плату на компьютере с BitLocker, обязательно запишите ключ восстановления заранее. Новая материнка = новый TPM = старый ключ шифрования недоступен. Без ключа восстановления потеряете все данные на диске.
Мой знакомый сисадмин Дима на своём рабочем ноуте Lenovo ThinkPad T14s Gen 4 включил BitLocker с TPM + PIN. Каждый раз при загрузке вводит 6-значный PIN до загрузки Windows. Говорит, привык за неделю, а спит спокойнее. Если честно, TPM + PIN это золотой стандарт безопасности. Даже если злоумышленник получит физический доступ к включённому ноутбуку, без PIN он ничего не расшифрует.
Шифрование второго диска и разделов
Тут такое дело: BitLocker умеет шифровать не только системный диск C:, но и дополнительные разделы. Если у вас есть диск D: с рабочими файлами, его тоже стоит зашифровать.
# Шифрование дополнительного диска (не системного)
Enable-BitLocker -MountPoint "D:" -EncryptionMethod XtsAes256 -PasswordProtector
# Автоматическая разблокировка при входе в систему
# (работает только если системный диск тоже зашифрован BitLocker)
Enable-BitLockerAutoUnlock -MountPoint "D:"
# Проверяем статус всех дисков
Get-BitLockerVolume | Format-Table MountPoint, VolumeStatus, ProtectionStatus, EncryptionMethodВот в чём прикол: функция Auto-Unlock позволяет второму диску разблокироваться автоматически при загрузке системы. Вам не нужно вводить пароль для каждого диска отдельно. Разблокировали системный диск через TPM, второй подхватился сам. Удобно и безопасно.
Итого
Короче, BitLocker это простой и надёжный способ защитить данные на диске. Настраивается за 5-10 минут, работает в фоне незаметно, а в случае кражи или потери компьютера ваши данные останутся в безопасности. Включается за 5 минут, работает незаметно, а в случае кражи или потери компьютера ваши данные останутся в безопасности. Единственное но: не теряйте ключ восстановления. Сохраните его в нескольких местах. И перед обновлением BIOS не забывайте приостанавливать шифрование. Единственное но: не теряйте ключ восстановления. Сохраните его в нескольких местах. И перед обновлением BIOS не забывайте приостанавливать шифрование. На самом деле, это две самые частые ошибки пользователей BitLocker. Ну и помните: BitLocker доступен только в Windows 11 Pro и выше. Ключик Pro можно взять на keytrust24.store.



