如何在 Windows 中具有 TPM 的情况下启用或禁用 BitLocker
摘要: 了解如何在 Windows 中使用 TPM 启用或禁用 BitLocker、保存恢复密钥、加密或解密驱动器以及对常见 BitLocker 问题进行故障处理。
说明
概览
本文介绍如何在运行 Windows 10 或 Windows 11 的戴尔计算机上使用可信平台模块 (TPM) 启用和禁用 Windows BitLocker 驱动器加密。它涵盖 BIOS 中的 TPM 激活、BitLocker 设置、状态验证、暂停和解密。USB as TPM 配置、域组策略更改和网络管理的 BitLocker 部署不在本文的讨论范围之内。
快速参考
使用下表快速将用户问题或意图与相关部分匹配起来。
|
用户意图/问题 |
跳转到/简短回答 |
|---|---|
|
如何开启或关闭BIOS? |
第 1 部分 - 在 BIOS 中启用 TPM |
|
如何启用 BitLocker? |
第 2 部分 - 在 Windows 中启用 BitLocker |
|
如何检查 Windows 是否已激活? |
第 3 部分 — 检查 BitLocker 状态 — 方法 A |
|
如何从命令提示符检查 BitLocker? |
第 3 部分 — 检查 BitLocker 状态 — 方法 B |
|
如何暂时暂停 BitLocker? |
第 4 部分 - 暂停 BitLocker |
|
如何关闭/解密 BitLocker? |
第 5 部分 - 禁用(关闭)BitLocker |
|
我需要更新 BIOS — 我应该先做什么? |
在更新 BIOS 之前暂停 BitLocker(请参阅第 4 节 — 暂停 BitLocker) |
|
关闭 BitLocker 是否会删除我的数据? |
不。解密可恢复正常的未加密访问;不会删除任何数据。 |
|
如果我丢失了恢复密钥,会怎样? |
数据不可恢复;需要重新安装操作系统。安全保存密钥。 |
关键概念和定义
BitLocker 驱动器加密
Windows 中内置的完整卷加密功能,可通过加密整个磁盘卷来保护数据。启用后,BitLocker 会对静态数据进行加密,防止在驱动器被移除或计算机被盗时未经授权的访问。
受信任的平台模块 (TPM)
主板上的专用硬件安全芯片,用于存储加密密钥。BitLocker 使用 TPM 来密封加密密钥,确保驱动器只能在具有相同硬件配置的原始计算机上解密。存在两个版本:
- TPM 1.2 — 传统(非 UEFI)引导模式系统需要。
- TPM 2.0 — 在 UEFI 引导模式下受支持。Windows 11的要求某些型号(例如 Latitude 5175、Latitude 7275)仅具有 TPM 2.0。
恢复密钥
在 BitLocker 设置过程中生成的 48 位数字密钥。如果无法验证 TPM(例如,在硬件更改后),它是访问 BitLocker 加密驱动器的唯一方法。丢失恢复密钥将使加密数据永久无法访问 — 必须重新安装操作系统。
BitLocker 状态
- 打开(加密)— 驱动器已完全加密和保护。
- 正在加密 — 正在进行加密。
- 已暂停 — BitLocker 暂时暂停;在没有 TPM 的情况下,仍可访问驱动器。在某些维护任务之前必需。
- 熄灭(已解密)— BitLocker 已禁用并且驱动器已解密。
前提条件和兼容性
TPM 版本与启动模式兼容性
|
启动模式 |
支持的 TPM 版本 |
注释 |
|---|---|---|
|
传统 (BIOS/CSM) |
仅限 TPM 1.2 |
将 BIOS 刷新到最新版本 |
|
UEFI |
TPM 1.2 或 TPM 2.0 |
将 BIOS 刷新到最新版本 |
第 1 部分 - 在 BIOS 中启用 TPM
- 开启计算机。
- 在开机自检过程中,按 F2 键进入 BIOS 设置。
- 导航至余量部分。
- 在Security中,找到 TPM 选项。
- 选择左侧的 TPM 2.0 或 1.2 部分。
- 选中右侧的 TPM 方框以开启 TPM。
- 选择 激活 或 启用 TPM(如果有该选项)。
- 保存更改并退出 BIOS。计算机将重新启动。
第 2 部分 - 在 Windows 中启用 BitLocker
步骤 1 - 打开管理 BitLocker 控制台
执行以下方法之一:
方法 A — 开始菜单搜索(推荐)
-
- 单击 Windows 开始菜单按钮。
- 在搜索框中,键入:管理 BitLocker (Windows 10)或设备加密 (Windows 11)。
- 按 Enter 键或单击结果图标。
方法 B — 控制面板
-
- 单击 Windows 开始菜单 → 控制面板。
- 单击“System and Security(系统和安全性)”。
- 单击“BitLocker 驱动器加密”下的任意选项。
方法 C — 文件资源管理器(驱动器右键单击)
-
- 打开“File Explorer”, 然后导航至“This PC”。
- 右键单击 C:\ (Windows) 驱动器。
- 单击“启用 BitLocker”这将跳过初始 BitLocker 屏幕。
步骤 2 — 运行 BitLocker 设置向导
- 在“BitLocker 管理”屏幕中,单击启用 BitLocker。BitLocker 执行短暂初始化。
- 保存恢复密钥— 选择以下选项之一:
-
- 已保存到您的 Microsoft 账户
- 将密码保存到 USB 闪存驱动器。
- 保存到文件(在不同的驱动器上)
- 更改恢复密钥
- 在保存密码/密钥文件后,单击下一步。
- 选择加密选项:
-
- Encrypt used disk space only — 更快;首选用于新计算机。在使用空间时对数据进行加密;可用空间保持未加密状态。
- 加密整个驱动器 — 较慢;对所有空间进行加密,而不考虑使用情况。建议用于已在使用的驱动器。
- 单击 Next。
- 如果出现提示,请选择加密模式:
-
- 新加密模式 (XTS-AES) — 建议用于 Windows 11/10 上的固定驱动器。
- 兼容模式 — 用于与较旧 Windows 版本共享的可移动驱动器。
- 单击 Next。
- 确保选中 运行 BitLocker 系统检查 复选框,然后单击 继续。
- 重新启动计算机以开始加密
第 3 部分 — 检查 BitLocker 状态
方法 A — 管理 BitLocker 控制台
-
- 使用 第 2 部分第 1 步中的任何方法打开管理 BitLocker 控制台。
- 查看控制台中报告的状态。
-
-
- 正在加密— BitLocker 加密当前正在进行中。
- BitLocker 开启(锁定图标)— 驱动器已完全加密和保护。
- BitLocker 关闭 — 驱动器已解密且未受保护。
- Suspended— BitLocker 已暂停;保护已暂时禁用。
-
方法 B — 命令行
用于自动化、脚本编制或 IT 管理用途。
-
- 打开提升的命令提示符:在搜索框中键入
cmd,然后右键单击 命令提示符 > 以管理员身份运行。 - 在命令提示符处,键入
manage-bde -status,然后按 Enter 键。 - 查看输出:显示每个卷的转换状态、保护状态、密钥保护器和锁定状态。
- 打开提升的命令提示符:在搜索框中键入
关键输出字段
|
字段 |
含义 |
|---|---|
|
转换状态 |
FullyEncrypted、FullyDecrypted 或百分比正在进行中 |
|
保护状态 |
Protection On、Protection Off(已挂起)或 Protection Unknown |
|
密钥保护程序 |
列出 TPM、数字密码(恢复密钥)等。 |
第 4 部分 - 暂停 BitLocker
暂停 BitLocker 是一种临时状态 — 它不会解密驱动器。可将其用于 BIOS 更新、固件更改或硬件修改。
- 引导至 Windows。
- 打开管理 BitLocker 控制台(请参阅 第 2 部分的 步骤 1)。
- 为所需的驱动器单击“暂停保护”。
- 查看警告提示,然后单击是,以暂停 BitLocker。
- 完成维护任务后,返回到管理 BitLocker,然后单击 恢复保护 以重新启用 BitLocker。
第 5 部分 - 禁用(关闭)BitLocker
禁用 BitLocker 将完全解密驱动器。这是删除所有加密的永久性操作。不会删除任何数据,但驱动器将不再受到保护。
- 引导至 Windows。
- 打开管理 BitLocker 控制台(请参阅 第 2 部分的 步骤 1)。
- 单击目标驱动器的 关闭 BitLocker 。
- 确认提示中的决定。
- 让计算机解密。在解密过程中,请勿强制关机。
故障处理
|
症状 |
可能的原因: |
解决方案 |
|---|---|---|
|
BitLocker 意外提示输入恢复密钥(Skylake 系统) |
Skylake芯片组上的BIOS 过时 |
暂停 BitLocker,将 BIOS 更新到最新版本,然后恢复 |
|
BIOS 更新后需要恢复密钥 |
在 BIOS 更新期间 BitLocker 处于活动状态 |
在出现提示时输入 TPM 恢复密钥(如适用)。在以后更新 BIOS 之前,请始终暂停 BitLocker。 |
|
TPM 在 BIOS 安全设置中不可见 |
TPM 部分可能位于不同的子菜单下,或者 BIOS 可能需要更新 |
更新 BIOS;请参阅系统特定的设置指南。如果缺少 TPM,请联系戴尔支持。 |
|
BitLocker 加密已停止/未进行 |
计算机在加密期间关闭或进入睡眠状态 |
加密将在重新启动后自动恢复。保持计算机已插入电源。 |
|
恢复密钥丢失并且驱动器被锁定 |
恢复密钥未保存或已删除 |
数据不可恢复。重新安装 OSMicrosoft帐户中存储的密钥可在 account.microsoft.com/devices/recoverykey 检索。 |
其他信息

有关您的 Windows 操作系统的详细信息和支持,可访问我们的 Windows 支持网页。
超出保修期?这不是问题。浏览 Dell.com/support 网站,输入您的戴尔服务编号并查看我们的服务。