如何在 Windows 中具有 TPM 的情况下启用或禁用 BitLocker

摘要: 了解如何在 Windows 中使用 TPM 启用或禁用 BitLocker、保存恢复密钥、加密或解密驱动器以及对常见 BitLocker 问题进行故障处理。

本文适用于 本文不适用于 本文并非针对某种特定的产品。 本文并非包含所有产品版本。

说明

概览

本文介绍如何在运行 Windows 10 或 Windows 11 的戴尔计算机上使用可信平台模块 (TPM) 启用和禁用 Windows BitLocker 驱动器加密。它涵盖 BIOS 中的 TPM 激活、BitLocker 设置、状态验证、暂停和解密。USB as TPM 配置、域组策略更改和网络管理的 BitLocker 部署不在本文的讨论范围之内。


快速参考

使用下表快速将用户问题或意图与相关部分匹配起来。

用户意图/问题

跳转到/简短回答

如何开启或关闭BIOS?

第 1 部分 - 在 BIOS 中启用 TPM

如何启用 BitLocker?

第 2 部分 - 在 Windows 中启用 BitLocker

如何检查 Windows 是否已激活?

第 3 部分 — 检查 BitLocker 状态 — 方法 A

如何从命令提示符检查 BitLocker?

第 3 部分 — 检查 BitLocker 状态 — 方法 B

如何暂时暂停 BitLocker?

第 4 部分 - 暂停 BitLocker

如何关闭/解密 BitLocker?

第 5 部分 - 禁用(关闭)BitLocker

我需要更新 BIOS — 我应该先做什么?

在更新 BIOS 之前暂停 BitLocker(请参阅第 4 节 — 暂停 BitLocker)

关闭 BitLocker 是否会删除我的数据?

不。解密可恢复正常的未加密访问;不会删除任何数据。

如果我丢失了恢复密钥,会怎样?

数据不可恢复;需要重新安装操作系统。安全保存密钥。


关键概念和定义

BitLocker 驱动器加密

Windows 中内置的完整卷加密功能,可通过加密整个磁盘卷来保护数据。启用后,BitLocker 会对静态数据进行加密,防止在驱动器被移除或计算机被盗时未经授权的访问。

受信任的平台模块 (TPM)

主板上的专用硬件安全芯片,用于存储加密密钥。BitLocker 使用 TPM 来密封加密密钥,确保驱动器只能在具有相同硬件配置的原始计算机上解密。存在两个版本:

  • TPM 1.2 — 传统(非 UEFI)引导模式系统需要。
  • TPM 2.0 — 在 UEFI 引导模式下受支持。Windows 11的要求某些型号(例如 Latitude 5175、Latitude 7275)仅具有 TPM 2.0。

恢复密钥

在 BitLocker 设置过程中生成的 48 位数字密钥。如果无法验证 TPM(例如,在硬件更改后),它是访问 BitLocker 加密驱动器的唯一方法。丢失恢复密钥将使加密数据永久无法访问 — 必须重新安装操作系统。

BitLocker 状态

  • 打开(加密)— 驱动器已完全加密和保护。
  • 正在加密 — 正在进行加密。
  • 已暂停 — BitLocker 暂时暂停;在没有 TPM 的情况下,仍可访问驱动器。在某些维护任务之前必需。
  • 熄灭(已解密)— BitLocker 已禁用并且驱动器已解密。

前提条件和兼容性

TPM 版本与启动模式兼容性

启动模式

支持的 TPM 版本

注释

传统 (BIOS/CSM)

仅限 TPM 1.2

将 BIOS 刷新到最新版本

UEFI

TPM 1.2 或 TPM 2.0

将 BIOS 刷新到最新版本

 

注意: 即使在正确设置后,Skylake芯片组计算机仍提示输入恢复密钥,应立即将其BIOS更新到最新版本。
注意: Latitude 5175 和 Latitude 7275 只有 TPM 2.0,不能降级到 TPM 1.2。

第 1 部分 - 在 BIOS 中启用 TPM

注意: 确保 TPM 同时已开启和激活/启用。开启 TPM 不会自动使它能够与操作系统通信。操作系统必须获得 TPM 芯片的所有权以存储加密密钥。
  1. 开启计算机。
  2. 在开机自检过程中,按 F2 键进入 BIOS 设置。
  3. 导航至余量部分。
  4. 在Security中,找到 TPM 选项。
  5. 选择左侧的 TPM 2.0 或 1.2 部分。
  6. 选中右侧的 TPM 方框以开启 TPM。
  7. 选择 激活启用 TPM(如果有该选项)。
  8. 保存更改并退出 BIOS。计算机将重新启动。

第 2 部分 - 在 Windows 中启用 BitLocker

步骤 1 - 打开管理 BitLocker 控制台

执行以下方法之一:

方法 A — 开始菜单搜索(推荐)

    1. 单击 Windows 开始菜单按钮。
    2. 在搜索框中,键入:管理 BitLocker (Windows 10)或设备加密 (Windows 11)。
    3. 按 Enter 键或单击结果图标。

 

方法 B — 控制面板

    1. 单击 Windows 开始菜单控制面板
    2. 单击“System and Security(系统和安全性)”。
    3. 单击“BitLocker 驱动器加密”下的任意选项。

 

方法 C — 文件资源管理器(驱动器右键单击)

    1. 打开“File Explorer”, 然后导航至“This PC”。
    2. 右键单击 C:\ (Windows) 驱动器。
    3. 单击“启用 BitLocker”这将跳过初始 BitLocker 屏幕。

 

步骤 2 — 运行 BitLocker 设置向导

  1. 在“BitLocker 管理”屏幕中,单击启用 BitLocker。BitLocker 执行短暂初始化。
  2. 保存恢复密钥— 选择以下选项之一:
    • 已保存到您的 Microsoft 账户
    • 将密码保存到 USB 闪存驱动器。
    • 保存到文件(在不同的驱动器上)
    • 更改恢复密钥
小心: 将恢复密钥保存在一个安全、单独的位置。此密钥对每台计算机都是唯一的,并且是访问锁定驱动器的唯一方法。如果数据丢失,数据将永久不可恢复,并且必须重新安装操作系统。
  1. 在保存密码/密钥文件后,单击下一步
  2. 选择加密选项:
    • Encrypt used disk space only — 更快;首选用于新计算机。在使用空间时对数据进行加密;可用空间保持未加密状态。
    • 加密整个驱动器 — 较慢;对所有空间进行加密,而不考虑使用情况。建议用于已在使用的驱动器。
  1. 单击 Next
  2. 如果出现提示,请选择加密模式:
    • 新加密模式 (XTS-AES) — 建议用于 Windows 11/10 上的固定驱动器。
    • 兼容模式 — 用于与较旧 Windows 版本共享的可移动驱动器。
  1. 单击 Next
  2. 确保选中 运行 BitLocker 系统检查 复选框,然后单击 继续
  3. 重新启动计算机以开始加密
注意: 加密可能需要 20 分钟到几个小时,具体取决于驱动器大小和计算机速度。在重新启动之前使用计算机是安全的;加密仅在重新启动后才开始。关闭计算机或睡眠模式将中断,但不会取消该过程。

第 3 部分 — 检查 BitLocker 状态

方法 A — 管理 BitLocker 控制台

    1. 使用 第 2 部分1 步中的任何方法打开管理 BitLocker 控制台。
    2. 查看控制台中报告的状态。
      • 正在加密— BitLocker 加密当前正在进行中。
      • BitLocker 开启(锁定图标)— 驱动器已完全加密和保护。
      • BitLocker 关闭 — 驱动器已解密且未受保护。
      • Suspended— BitLocker 已暂停;保护已暂时禁用。

方法 B — 命令行

用于自动化、脚本编制或 IT 管理用途。

    1. 打开提升的命令提示符:在搜索框中键入 cmd,然后右键单击 命令提示符 > 以管理员身份运行
    2. 在命令提示符处,键入 manage-bde -status,然后按 Enter 键。
    3. 查看输出:显示每个卷的转换状态、保护状态、密钥保护器和锁定状态。

关键输出字段

字段

含义

转换状态

FullyEncrypted、FullyDecrypted 或百分比正在进行中

保护状态

Protection On、Protection Off(已挂起)或 Protection Unknown

密钥保护程序

列出 TPM、数字密码(恢复密钥)等。


第 4 部分 - 暂停 BitLocker

小心: 在更新 BIOS 之前,请始终暂停 BitLocker。如果在 BIOS 更新期间 BitLocker 处于活动状态,则所有 TPM 存储的密钥都会丢失,并且需要恢复密钥才能访问驱动器。

暂停 BitLocker 是一种临时状态 — 它不会解密驱动器。可将其用于 BIOS 更新、固件更改或硬件修改。

  1. 引导至 Windows。
  2. 打开管理 BitLocker 控制台(请参阅 第 2 部分步骤 1)。
  3. 为所需的驱动器单击“暂停保护”。
  4. 查看警告提示,然后单击,以暂停 BitLocker。
  5. 完成维护任务后,返回到管理 BitLocker,然后单击 恢复保护 以重新启用 BitLocker。
注意: 在单击“恢复保护”之前,BitLocker 会在重新启动后保持挂起状态。请始终在维护后重新启用它。

第 5 部分 - 禁用(关闭)BitLocker

禁用 BitLocker 将完全解密驱动器。这是删除所有加密的永久性操作。不会删除任何数据,但驱动器将不再受到保护。

注意: 解密可能需要 20 分钟到几个小时,具体取决于驱动器大小和计算机速度。该过程可能会中断(睡眠/关机),并将从它离开的位置恢复。使用第 3 部分方法检查进度。
  1. 引导至 Windows。
  2. 打开管理 BitLocker 控制台(请参阅 第 2 部分步骤 1)。
  3. 单击目标驱动器的 关闭 BitLocker
  4. 确认提示中的决定。
  5. 让计算机解密。在解密过程中,请勿强制关机。

故障处理

症状

可能的原因:

解决方案

BitLocker 意外提示输入恢复密钥(Skylake 系统)

Skylake芯片组上的BIOS 过时

暂停 BitLocker,将 BIOS 更新到最新版本,然后恢复

BIOS 更新后需要恢复密钥

在 BIOS 更新期间 BitLocker 处于活动状态

在出现提示时输入 TPM 恢复密钥(如适用)。在以后更新 BIOS 之前,请始终暂停 BitLocker。

TPM 在 BIOS 安全设置中不可见

TPM 部分可能位于不同的子菜单下,或者 BIOS 可能需要更新

更新 BIOS;请参阅系统特定的设置指南。如果缺少 TPM,请联系戴尔支持。

BitLocker 加密已停止/未进行

计算机在加密期间关闭或进入睡眠状态

加密将在重新启动后自动恢复。保持计算机已插入电源。

恢复密钥丢失并且驱动器被锁定

恢复密钥未保存或已删除

数据不可恢复。重新安装 OSMicrosoft帐户中存储的密钥可在 account.microsoft.com/devices/recoverykey 检索。

其他信息

Windows

有关您的 Windows 操作系统的详细信息和支持,可访问我们的 Windows 支持网页


超出保修期支持超出保修期?这不是问题。浏览 Dell.com/support 网站,输入您的戴尔服务编号并查看我们的服务。

提醒:服务仅适用于 美国加拿大英国法国德国中国日本 的消费类和客户端计算机客户。服务器和存储产品不适用。

受影响的产品

Alienware, Dell All-in-One, Dell Pro All-in-One, Dell Pro Max Micro, Dell Pro Max Slim, Dell Pro Max Tower, Dell Pro Micro, Dell Pro Slim, Dell Pro Tower, Dell Slim, Dell Tower, Inspiron, OptiPlex, Vostro, XPS, G Series, Projectors & Accessories , G Series, Alienware, Dell Plus, Dell Pro, Dell Pro Max, Dell Pro Plus, Dell Pro Premium, Inspiron, Latitude, Dell Pro Rugged, Vostro, XPS, Fixed Workstations, Mobile Workstations, Dell Pro Max Micro XE FCM2250 ...
文章属性
文章编号: 000125409
文章类型: How To
上次修改时间: 06 8月 2026
版本:  27
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。