BitLocker Drive Encryption قابلیت امنیتی ویندوز است که کل یک حجم (volume) را رمزگذاری میکند تا در صورت مفقودی، سرقت یا خارجکردن نادرست دیسک، دسترسی غیرمجاز به داده دشوارتر شود. طبق راهنمای Microsoft Support، این ابزار برای مدیریت دستی درایو روی نسخههای Windows Pro، Enterprise و Education در ویندوز ۱۰ و ۱۱ در دسترس است و روی Windows Home در فهرست Manage BitLocker دیده نمیشود. در کنار آن، Device Encryption روی طیف وسیعتری از دستگاهها — از جمله بسیاری از سیستمهای Home — رمزگذاری مبتنی بر BitLocker را بهصورت خودکار یا از Settings روشن میکند.
پیشنیازها
- نسخه برای Manage BitLocker: Pro، Enterprise یا Education؛ Home این رابط را ندارد.
- حساب مدیر: با حساب Administrator وارد شوید.
- کلید بازیابی: محل امن برای ذخیرهٔ recovery key قبل از اتمام رمزگذاری آماده کنید؛ بدون کلید، بازیابی داده ممکن است ناممکن باشد.
- Device Encryption: معمولاً با حساب Microsoft یا حساب کاری/مدرسهای روشن میشود؛ با حساب محلی (local account) بهطور خودکار فعال نمیشود.
دسترسی به Manage BitLocker
- با حساب مدیر وارد ویندوز شوید.
- از منوی Start عبارت BitLocker را تایپ کنید.
- گزینهٔ Manage BitLocker را از نتایج انتخاب کنید.
اگر Manage BitLocker در نتایج نیست، معمولاً ویرایش ویندوز Home است یا قابلیت در دسترس نیست. اپلت BitLocker Drive Encryption درایوها را در سه گروه نشان میدهد: درایو سیستمعامل، درایوهای دادهٔ ثابت (Fixed data drives) و درایوهای جداشدنی مانند USB زیر عنوان Removable data drives — BitLocker To Go.
فعالسازی دستی رمزگذاری درایو
- BitLocker Drive Encryption را باز کنید.
- کنار درایو موردنظر گزینهٔ Turn on BitLocker را انتخاب کنید.
- روش بازکردن قفل (unlock) را مشخص کنید.
- کلید بازیابی (recovery key) را پشتیبان بگیرید — قبل از اتمام رمزگذاری.
- فرآیند رمزگذاری آغاز میشود؛ ممکن است زمانبر باشد، ولی میتوانید همزمان از دستگاه استفاده کنید.
نکتهٔ امنیتی: از دست دادن کلید بازیابی میتواند دسترسی به داده را غیرممکن کند. در محیط سازمانی معمولاً بخش فناوری اطلاعات سیاست BitLocker و محل نگهداری کلید را تعیین میکند.
Device Encryption برای ویندوز Home و دستگاههای واجد شرایط
صفحهٔ رسمی Device Encryption میگوید این قابلیت رمزگذاری BitLocker را برای درایو سیستمعامل و درایوهای ثابت بهصورت خودکار روشن میکند و برای کاربر روزمره که نمیخواهد تنظیمات پیچیده را مدیریت کند مناسب است.
- با حساب مدیر وارد شوید.
- مسیر Settings > Privacy & security > Device encryption را باز کنید.
- اگر Device encryption دیده نمیشود، یا روی دستگاه در دسترس نیست یا با حساب استاندارد وارد شدهاید.
- کلید را روی On بگذارید.
وقتی با حساب Microsoft یا حساب کاری/مدرسهای وارد میشوید یا دستگاه را راهاندازی میکنید، Device Encryption روشن میشود و کلید بازیابی به همان حساب وصل میگردد.
بررسی پشتیبانی سختافزاری و TPM
- System Information را با Run as administrator باز کنید.
- مقدار Device Encryption Support یا Automatic Device Encryption Support را ببینید.
- مقدار Meets prerequisites یعنی دستگاه واجد شرایط است.
پیامهایی مثل «TPM is not usable»، «WinRE is not configured» یا «PCR7 binding is not supported» نشان میدهد TPM در بایوس/UEFI فعال نیست، محیط بازیابی ویندوز پیکربندی نشده، یا Secure Boot/لوازم جانبی بوت مانع binding هستند.
طبق مرور Microsoft Learn، برای حداکثر حفاظت BitLocker معمولاً با ماژول TPM کار میکند. روی دستگاه بدون TPM، فعالسازی روی درایو سیستمعامل نیازمند startup key روی رسانهٔ جداشدنی یا گذرواژه است؛ گزینهٔ گذرواژه بهدلیل حملهٔ brute-force توصیه نمیشود و بهطور پیشفرض غیرفعال است. از ویندوز ۱۱ نسخهٔ ۲۴H۲ برخی پیشنیازهای سختافزاری Device Encryption سادهتر شده و دستگاههای بیشتری واجد شرایط میشوند.
چکلیست کلید بازیابی و نکات عملی
- پیش از اتمام رمزگذاری، کلید بازیابی را در محل امن ذخیره کنید.
- روی Device Encryption معمولاً کلید به حساب Microsoft، Microsoft Entra ID یا AD DS متصل میشود.
- بدون کلید، بازیابی داده ممکن است ناممکن باشد.
- اگر دستگاه Device Encryption را پشتیبانی میکند، روشن نگهداشتن آن توصیهٔ رسمی است.
- کلیدهای قدیمی را تا تأیید پشتیبان جدید دور نیندازید.
Device Encryption معمولاً فقط درایو سیستمعامل و دیسکهای ثابت را پوشش میدهد و USB خارجی را رمزگذاری خودکار نمیکند؛ برای فلش در ویرایش Pro از BitLocker To Go استفاده کنید. هنگام تعویض مادربورد یا ریست TPM ممکن است بوت کلید بازیابی بخواهد؛ داشتن کلید از پیش ذخیرهشده از قفل کامل جلوگیری میکند.
منبع: BitLocker Drive Encryption در Microsoft Support؛ برای مسیر Settings به Device Encryption in Windows نیز مراجعه کنید.