ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

BitLocker锁盘不用慌:用manage-bde命令解锁与恢复数据全攻略

BitLocker锁盘不用慌:用manage-bde命令解锁与恢复数据全攻略 开机弹蓝色恢复界面屏幕上就一行字“需要使用你的恢复密钥”。旁边那台电脑里躺着论文、合同、攒了几年的照片。你翻遍了抽屉、邮箱、微信传输记录就是找不到那串48位数字。这台电脑怎么就锁了Windows自己加密的怎么到头来把我挡在门外别急着格式化重装。BitLocker锁盘不是硬盘坏了数据还在只是需要一把钥匙把它解开。而在这台机器上用命令行解开加密卷最直接的工具就是manage-bde。这篇文章我会从实际运维里碰到的各种锁盘场景出发把manage-bde的解锁、状态查看、密码验证、甚至彻底解密整套流程讲透顺便把那些你百度半天都搜不到的小坑一一拆开。不管是系统还能进去、只是某个数据盘被锁还是系统完全进不去、只能在恢复环境里拼命令你都能在下面找到对应解法。1. BitLocker锁盘时你最需要的那条命令1.1 到底什么时候才需要用manage-bde很多人对manage-bde的第一反应是“这命令是干嘛的跟控制面板里的BitLocker管理有什么区别”。确实图形界面上也能看BitLocker状态也能关闭保护但图形界面有个致命弱点当系统处于某些异常状态时控制面板入口根本进不去。实际操作中你遇到最多的几种情况大概是这样:第一开机后系统正常进入桌面但某个非系统分区比如D盘在资源管理器里显示带锁图标双击提示“拒绝访问”。这种情况下图形界面的“管理BitLocker”里能看见这个盘是锁定的但解锁选项经常是灰色的或者点了没反应。第二开机直接进不了桌面卡在蓝色的BitLocker恢复界面要求输入恢复密钥。如果手头有Windows安装U盘或者PE可以进到命令行环境用manage-bde配合恢复密钥来解锁系统盘然后把数据拷出来。第三公司电脑加域后BitLocker自动开启换了一块新硬盘想转移数据结果旧盘插上后提示需要解锁。这时候manage-bde是你唯一能快速验证恢复密钥是否正确的工具。第四你做硬盘数据恢复时遇到BitLocker加密的移动硬盘或U盘对方只给了你一串恢复密钥没有密码。你在Windows环境里想挂载它同样要靠命令行。说白了manage-bde就是Windows自带的BitLocker卷管理命令行工具它的存在价值就是让你在图形界面不方便、不好用、甚至完全进不去的时候依然能用命令行完成解锁、锁定、状态查询、密钥备份、加密和解密等所有操作。1.2 命令能做什么先搞清楚底层逻辑在实操之前需要理解BitLocker加密的一个核心逻辑BitLocker保护的不是口令本身而是“卷的加密密钥”的存放方式。BitLocker加密一个卷时会生成一个称为全卷加密密钥FVEK的主密钥它负责真正加解密磁盘上的比特级数据。但这个FVEK不会裸着存在硬盘上而是再被一个称为VMK卷主密钥的密钥加密。manage-bde的解锁操作本质上就是让系统拿到VMK然后VMK去解出FVEK最终让你能读到明文数据。VMK可以有多个副本分别由不同“保护器”保护。保护器的常见类型包括:密码保护器你设置的解锁密码8位以上可以是字母数字符号组合TPM保护器密钥“绑”在电脑的可信平台模块芯片上正常启动时自动释放TPMPIN保护器除了芯片自动校验还要输入PIN码数字恢复密钥保护器就是那串48位数字通常用来做备份解锁智能卡证书保护器等所以你用manage-bde -unlock输入恢复密钥时实际是在说“我这有一串48位数字请用它还原出VMK再把卷解开。”这也是为什么恢复密钥那么长、那么难记——它本质上是加密后的密钥片段不是普通的密码。理解了这个逻辑后你对manage-bde做的很多操作就顺理成章-status查看卷状态本质是查看卷的加密程度和保护器类型-unlock输入密钥释放VMK-protectors -disable是暂时把VMK保护关掉比如做系统更新时防止误判篡改-off是解密整个卷会清除掉大部分保护器并逐块解密数据这里还要补充一个实战经验BitLocker的锁定和解锁是“卷级”的概念。一个磁盘可以分成几个分区每个分区可以单独加密、单独锁定。系统盘C盘的锁定通常跟TPM和启动链完整性绑定所以开机环节出问题会导致系统盘锁死而非系统盘和数据盘则更多是主动加密或者策略加密后在特定情况下置为锁定状态。所以排查时一定要先看清楚到底锁的是哪个卷。2. 解锁前先做这3件事恢复密钥、管理员权限、盘符确认2.1 恢复密钥到底去哪找很多人卡在第一步根本不是命令不会敲而是恢复密钥死活找不到。根据我处理过的求助案例恢复密钥最常见的存放位置有五个按命中率排序第一优先级微软账户。电脑如果是个人账号登录BitLocker自动加密时通常会把恢复密钥备份到微软账户的恢复密钥管理页面。你用另一台电脑或者手机访问微软账户的“设备”页面里面有个“BitLocker恢复密钥”入口登录之后能看到所有和设备绑定的密钥每串48位数字对应一个设备一个卷。第二优先级打印件或文件。BitLocker加密向导最后一步通常会让用户选择保存方式有人当时点了“打印”把密钥打印在纸上或者存成了PDF。如果你或机主有存文件的习惯搜索文件名*.txt、*.pdf或者直接全盘搜索“恢复密钥”关键字搜索范围包括U盘、网盘、微信文件、邮箱附件。第三优先级ActiveDirectory。公司电脑如果加入了域且域管理员开启了BitLocker密钥备份策略那么恢复密钥会存在AD里。普通员工拿不到但公司IT管理员可以从AD用户和计算机属性的“BitLocker恢复信息”标签页里查到。第四优先级本地管理员账号。有些单位在部署时用脚本将恢复密钥导出成文件放在本机某个路径比如C:\BitLocker Recovery Key.txt或D:\BTRKey.txt这种一般是IT遗留的信息量很大值得顺手看一眼。第五优先级U盘智能卡。配置BitLocker时如果选择了“保存到U盘”会有个tpm-recovery-password之类的文件夹里面文本文件存的就是48位密钥。这些地方都找不到的话那就只能回到标题里说的“别慌”环节——后面我会讲一个应急判断流程先确认是不是真的没救再决定要不要格式化重装。2.2 盘符都看不到怎么解锁用diskpart和mountvol补救命令行解锁的前提是系统能识别到这块盘、且卷有盘符。但实际遇到的情况往往是这块硬盘在磁盘管理里能看到但资源管理器里压根没显示盘符或者显示“未初始化”的感觉特别吓人。先澄清一个常见误区BitLocker加密的卷在磁盘管理器里仍然显示为正常的NTFS分区不会变成RAW格式。如果你看到某个分区显示为RAW那大概率不是单纯的BitLocker锁定而是文件系统级别的问题这个不在manage-bde能解决的范围内。但如果卷显示为NTFS却无法访问、无法分配盘符这才是解锁代码上场的时机。给锁定的卷分配盘符最稳妥的方式是用diskpartdiskpart list disk select disk 1 list partition select partition 2 assign letterE exit操作逻辑是这样先列出所有磁盘找到目标硬盘编号再列分区找到对应分区分配一个盘符。注意这里用的是“物理分区”编号如果一个磁盘上有多个分区可以通过list partition里的“类型”和“大小”来识别目标分区。还有一种情况在某些恢复环境里磁盘处于RAW状态是因为卷没有挂载而不仅仅是没盘符。这时可以用mountvolmountvol这个命令不加参数会列出所有卷的\\?\Volume{GUID}\形式路径以及挂载点。如果你看到卷已存在但没有挂载点可以手动挂载mountvol E: \\?\Volume{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}\用这种方式给卷分配盘符后再跑manage-bde -status E:就能确认这个卷是否处于锁定状态。这里要提醒一点在WinRE恢复环境或PE环境下可能不存在盘符D、E这些固定概念因为系统可能把硬盘分区映射到别的字母。所以任何操作前先用diskpart的list volume或list partition确认盘符对应关系千万不能想当然。2.3 权限和运行环境踩坑最多的环节manage-bde是个对权限极其敏感的指令。不是你打开个普通CMD窗口就能用的。哪怕你的账户是本地管理员如果UAC弹窗你点了“否”命令照样直接报“请求的操作需要提升”。所以打开命令行时一定要用管理员身份。这个细节我说过很多次但在实际求助现场中很多人卡在这里浪费了大量时间。右键“开始”按钮选择“终端(管理员)”或者“命令提示符(管理员)”弹出的UAC窗口点了“是”之后命令行窗口的标题栏会有“管理员”字样。如果你在PowerShell里跑manage-bde时遇到“不允许使用此命令”多半也是权限不够而不是命令输错了。另一个容易忽略的点是运行环境。manage-bde是Windows系统自带功能BitLocker驱动器加密服务的前端工具所以它只在以下环境中可用正常启动的Windows 11完整系统并且BitLocker功能存在家庭版通常没有这个功能Windows恢复环境WinRE中加载了系统且能执行命令行的环境如果你在一个纯净的PE比如各种装机U盘PE里想直接跑manage-bde大概率会提示“不是内部或外部命令”。这是因为PE为了控制体积精简了BitLocker相关组件。碰到这种情况要么换一个包含BitLocker工具的PE要么用SAM恢复之类的其他手段不能死磕这一条命令。最后关于参数的分隔方式。manage-bde对参数大小写不太敏感但是参数和值之间要用空格分隔表示盘符时后面要带冒号比如C:不能写成C。恢复密钥有48位数字可以带空格也可以不带命令行解析时会自动处理空格。这些都是小细节但是细节错了真的会报那些看不懂的错误。3. 实战manage-bde -unlock完整解锁流程3.1 第一步查看加密状态打开管理员命令行后先用一条命令摸清情况别急着解锁。指纹不清就动刀往往会白折腾。manage-bde -status命令执行后系统会列出所有BitLocker可管理的卷每个卷输出一段信息。重点关注以下几行转换状态如果显示完全解密说明这块盘当前没有加密保护锁图标是假的如果是完全加密或加密进行中才说明它是BitLocker卷。已加密百分比加密过程中锁定状态比较特殊允许暂停和恢复。锁定状态这是最关键的一行。已解锁说明密钥已释放已锁定说明需要输入解锁凭据。保护状态显示保护已开代表卷正在受到保护解锁后这个状态会变成“保护已打开”但已解锁。如果只想看某个盘manage-bde -status E:如果输出里没找到E盘先回到2.2节用diskpart确认盘符是否存在。还有一个小技巧在WinRE环境里跑manage-bde -status时由于系统盘符映射可能变化输出里的卷信息可能跟你想象的不一样。比如你原来系统是C盘恢复环境里可能变成了D盘甚至X盘。这个时候不要根据字母猜而是看卷这一列里的大小和类型再结合硬盘分区情况判断哪个才是系统盘。3.2 第二步用恢复密钥解锁状态确认是“已锁定”之后执行解锁命令。如果你手头是48位数字恢复密钥命令格式如下manage-bde -unlock E: -recoverykey 123456-123456-123456-123456-123456-123456-123456-123456这里的E:是要解锁的盘符-recoverykey后面跟的48位密钥可以不带横杠系统会自己格式化识别。如果密钥正确命令会返回“已成功解锁”之类的提示比如已成功解锁卷 E:。如果密钥错误则会提示“试图对指定的卷进行解锁时出错”。注意密钥错误时系统不会告诉你“密钥错误”这么直白有时甚至不告诉你是什么错误只是弹一个错误码。这种情况下先检查密钥转录是否完整48位数字是不是少写了一位、把0看成了O、把1看成了l这些是导致密钥不认的经典原因。还有一种解锁方式是用密码manage-bde -unlock E: -password执行后命令行会提示输入密码此时输入的是你当初设置的解锁密码。但这里有个坑如果你不确认这块卷是否设置了密码保护器就贸然用-password系统会直接提示“找不到密码保护器”然后啥也不干。所以想用密码解锁时最好先看-status里的“密钥保护器”部分确认存在数字密码这一项。这里分享一个非常实用的小技巧如果你对整个盘符的归属不放心可以先在解锁前记录状态再在解锁后重新跑一次manage-bde -status E:看到锁定状态由已锁定变成已解锁你就踏实了。如果解锁后盘还是访问不了那问题未必出在BitLocker上了。3.3 第三步解锁后的数据读取与后续操作一旦卷成功解锁资源管理器里就该能看到盘里的文件了。如果这时资源管理器界面是打开着的按一下F5刷新或者重新进入“此电脑”查看。数据访问没有问题之后第一件事永远是把数据复制到别的安全位置。这一步不是我啰嗦而是在实战中踩过太多次坑有些卷只解锁了一部分、有些卷有坏道、有些卷解锁后掉盘数据抢救最核心的原则就是“先复制、后修复”。哪怕你后面的计划是彻底解密这块盘也应该先把关键数据同步到另一块物理硬盘或网络存储上。复制数据建议用robocopy因为它比资源管理器更抗造还能记录错误。命令参考robocopy E:\ D:\backup\ /E /COPY:DAT /R:3 /W:5 /LOG:C:\robocopy_log.txt其中/E是复制所有子目录和文件/R:3和/W:5表示若遇到读写失败重试3次每次等待5秒。这样做的好处是复制中途遇到个别坏文件不会整个中断。数据拷贝完成后你就可以决定这块盘后面的去向了。如果想继续正常使用且不想每次开机都解锁可以用manage-bde -protectors -disable E:临时关闭保护但这只适合你确定当前环境安全的场景系统重启后保护会重新开启。如果要永久去掉加密用manage-bde -off E:这个命令会开始解密卷耗时取决于卷容量和磁盘速度SSD上几十GB大概几分钟机械硬盘几百GB可能要几小时。解密期间关机、休眠不会损坏数据但会暂停解密进度下次开机继续。4. 更灵活的解锁方式密码解锁与恢复密钥备份4.1 用密码解锁怎么确认有密码保护器很多时候用户只记得密码不记得恢复密钥或者手头只有密码。manage-bde同样支持这种解锁方式但必须要确认这块卷有“数字密码”保护器。查看方法很简单manage-bde -protectors -get E:它会输出该卷所有已配置的保护器类型。常见的输出格式里数字密码对应密码保护器数字恢复密码对应恢复密钥TPM对应芯片绑定。如果没有“数字密码”这一项-password解锁铁定失败。还有一种快速确认方式直接跑manage-bde -unlock E: -password如果卷没有密码保护器系统会直接报“找不到数字密码保护器”如果有就进入密码输入交互提示为 数据卷(E:) 输入密码:注意这里输入的密码不会显示任何字符连星号都没有这是命令行环境常见的安全设计不是键盘没反应。这里还有个小经验有些时候你输入密码明明是对的但提示“用户名或密码不正确”。这种情况要检查键盘布局Windows恢复环境和PE环境默认通常是美式键盘如果你平时用的是中文输入法或者键盘布局被改过输入的符号数字可能完全不是你想要的。切换布局时可以用chcp 437让输出更接近于纯英文环境但输入过程中的键盘布局问题还是要靠调整区域选项解决遇到这个情况时换个输入方式试试。4.2 把恢复密钥备份到AD域公司电脑的保命做法如果是一台加域电脑我强烈建议先把恢复密钥备份到ActiveDirectory。这样以后即使密钥丢失域管理员也能从AD里直接提取比你拿着U盘到处塞文件靠谱得多。备份命令manage-bde -protectors -adbackup E: -id {保护器GUID}其中-id后面的GUID来自上一步manage-bde -protectors -get E:输出里“数字恢复密码”那一项的ID。很多人备份失败就是因为漏了-id参数系统报“找不到对象”实际上是没指明要备份哪个保护器。如果你使用的账号有域管理员权限且计算机在域内备份完成后域控的AD数据库里就存了一份该卷的恢复密钥。以后忘记密钥时可以在域控上用AD用户和计算机管理单元找到对应的计算机账户右键属性选择“BitLocker恢复信息”标签页查看。顺便说一句如果你在公司里负责批量重新安装系统肯定不希望每台电脑都单独手动备份。这时候可以写个批处理遍历所有已解锁卷自动备份恢复密钥到AD。核心命令就参照上面的格式用for循环包一层即可。命令大概长这样for /f tokens1 %i in (manage-bde -status ^| findstr /r [A-Z]:) do ( manage-bde -protectors -adbackup %i -id {保护器GUID} )这里的-id还是需要提前获取所以更完善的脚本会先解析-get输出取出GUID再备份。整体思路不复杂但写起来需要注意管道符在批处理中的转义处理不然换台机器跑就直接报错。4.3 一键彻底解除BitLocker加密相信很多人的最终目标是让这块盘变成“普通盘”彻底去掉锁和图解锁烦人的图标。这个操作在Windows 11下可以用manage-bde -off完成但它不是瞬间生效的。manage-bde -off E:命令运行后卷的转换状态会变为“解密进行中”解密进度可以通过manage-bde -status E:查看。这里的已加密百分比会逐渐下降直到0%状态变为“完全解密”此时保护器会被清除以后插到任何Windows电脑上都能直接访问。我实测过一块2TB的机械硬盘里面装了大半盘数据在系统空闲时跑manage-bde -off大概用了三个多小时。这个期间你可以正常使用电脑响应速度可能会稍慢尤其是CPU较老或者磁盘本身已经是瓶颈的机器。SSD上解密会快很多但也不是瞬间完成。还有一点值得注意manage-bde -off虽然会去除BitLocker保护但它不会把磁盘低格不会清除数据所以解完密之后盘里的文件依然完好。如果你打算把这块盘送人或报废切记不要只靠解密还要用别的工具做彻底擦除防止数据泄露。如果只是想让系统盘开机后自动解锁不想每次输密码可以这样解开C盘后执行manage-bde -protectors -disable C:重启后系统不会要求输入密钥。但这个方法实质是把保护去掉了安全级别大幅降低只建议在你确定电脑物理环境安全、且受够了每次开机输密钥时使用。5. 实战中那些气人问题报错排查与避坑技巧5.1 “参数不正确”、“拒绝访问”怎么办这是我见过最多的一条报错。现象是命令敲下去系统回一句参数不正确。或者拒绝访问。然后输出一大堆乱码一样的所谓“帮助信息”。先说拒绝访问这个基本就是权限问题你运行的命令提示符或PowerShell没有以管理员身份启动。解决办法超简单——关掉窗口右键“以管理员身份运行”再执行一遍。不要试图用runas提权来糊弄Windows的系统服务规则决定了BitLocker管理必须由提升令牌的进程来做。再说参数不正确这种情况常见于盘符没有对应BitLocker卷。比如你执行manage-bde -unlock H: -recoverykey ...但H盘是普通U盘或者光驱系统找不到卷上的BitLocker元数据就会报“参数不正确”。碰到这类报错时我的排查套路通常是先manage-bde -status看全盘状态确认锁定的盘符到底是哪个用diskpart的list volume看盘符和分区的对应关系如果盘符确实存在但BitLocker状态看不到检查是否为移动硬盘或者U盘部分精简系统可能没有启用BitLocker功能还有一种偶尔出现的情况设备上有多个卷-unlock目标盘符写对了但恢复密钥是另一块盘的。比如你有一块移动硬盘分了两个区每个区各有一把恢复密钥你复制密钥时只复制了其中一个解锁另外一个区就会报错。所以做数据恢复时最好一次性把所有卷的密钥都找齐再动手。5.2 解锁成功但盘符没出现解锁命令返回成功但回到资源管理器还是看不到盘符这可能是盘符分配丢失。前面2.2里的diskpart assign letter就是解决这个问题的但这里补充一个判断口诀先看“卷”是否显示为“没有介质”或“脱机”再看“锁定状态”。磁盘管理中常见三种混淆状态需要区分磁盘显示“脱机”——可以在磁盘管理里右键磁盘选择“联机”磁盘显示“没有介质”——比如读卡器插槽这个跟BitLocker无关是你设备本身没插卡磁盘状态正常、分区格式也正常但无盘符——这是盘符分配问题用diskpart解决还有一少部分情况是因为系统里盘符被占用了。比如你把移动硬盘的某个分区手动指定为Z盘但Z盘已经被某个网络驱动器占了系统就会拒绝分配报“设备未就绪”或“参数不正确”。这时候先把占用盘符的卷移除盘符或者给目标卷换个字母就顺利解决了diskpart select volume 2 remove letterZ assign letterY exit关于盘符分配我习惯统一用后段字母比如X、Y、Z来分配给恢复数据的卷这样可以避免跟系统原有的C、D、E混淆也能防止某些软件强依赖系统盘符导致出问题。5.3 恢复密钥是一串“无规律文本”别认错形式有时候用户发来一张图片或一段文本说是BitLocker恢复密钥但看起来根本不是48位数字而是一长串类似tpm-recovery-password的文本或者干脆是一大段Base64乱码。这里要分两种情况。如果是一长串类似“恢复密钥标识符”的GUID和48位数字混在一起的输出这是正常的。有些导出工具会连同密钥标识符一起导出执行时只需要提取48位数字部分其他文本忽略。如果是类似WWII-9GX7P-GJGMK-Y6Y8H...的25位产品密钥格式那不是BitLocker恢复密钥。BitLocker恢复密钥永远是8组×6位数字中间用横杠分隔总共48位。看见字母就是错的不用浪费时间。还有种特殊情况在某些PE或精简系统里BitLocker恢复密钥被保存为一个.bek文件而不是一串数字。manage-bde也支持从bek文件解锁manage-bde -unlock E: -recoverykey C:\恢复密钥文件.BEK但要注意这个.bek文件必须是你导出恢复密钥时存下来的而不是你自己拿文本改个后缀就能造出来的。如果你只有一些看似随机字符的文本说明密钥可能被别的方式混淆存储了别硬来。5.4 蓝屏场景下的命令行救援标题里说“BitLocker锁了别慌”其实最慌的场景是电脑蓝屏或者开机引导失败随后进入WinRE的蓝色恢复界面提示需要BitLocker恢复密钥。虽然拔掉硬盘挂到别的电脑上也能处理但多数人没有额外设备这时直接在WinRE里操作manage-bde反而更直接。操作路径如下开机进入Windows恢复环境连续强制关机两次会触发或者使用Windows安装U盘引导后选择“修复计算机”依次选择“疑难解答”→“高级选项”→“命令提示符”此时命令行环境是WinRE的先跑manage-bde -status查看卷状态注意在恢复环境里盘符可能会重新映射比如原来的C盘变成了D盘所以看状态时要通过大小和类型识别目标卷确认状态为“已锁定”后执行manage-bde -unlock D: -recoverykey 密钥解锁问题来了很多人此时执行manage-bde会报“不是内部或外部命令”。这种情况多发生在WinRE确实没集成BitLocker组件的环境下。此时有两个思路思路一是用安装U盘启动到完整的Windows安装界面按ShiftF10调出命令行这里的环境功能更全manage-bde通常可用。思路二是先把硬盘取下来通过USB硬盘盒挂到另一台能进系统的Windows电脑上在那台电脑上用管理员命令行解锁并直接拷数据。这种方案最稳妥也适合数据量比较大的场景。WinRE环境下的manage-bde运行出来后还有个小细节有些版本的系统WinRE命令行窗口默认是X盘作为当前目录直接执行manage-bde没问题但如果用U盘里的工具注意路径中的盘符X:只是虚拟内存盘跟你的数据无关别把东西往那里拷贝。另外再提一个跟蓝屏强相关的知识点BitLocker锁住系统盘很多时候是因为系统检测到启动配置或固件被改动比如BIOS里修改了Secure Boot设置、关闭了TPM功能、或者引导分区被其他工具误改。如果你确定系统本身没坏只是“升级BIOS”或者“重置安全启动”后锁住了解锁后建议重新固定一下TPM和启动链否则下次还有可能触发同样的问题。具体操作上就是在系统内跑完解锁后用manage-bde -protectors -enable C:重新打开保护让系统重新校验当前启动环境并更新TPM绑定关系这样才会生成新的正常解锁状态。关于蓝屏场景最后说一个判断技巧如果连WinRE都进不去开机只显示一个光标闪烁那大概率是引导坏了而不是BitLocker锁了。BitLocker锁盘常见是显示一个显式的蓝色恢复界面并提示输入恢复密钥不带“更新配置”之类的进度。如果连恢复界面都没出现建议先修引导比如用bootrec /rebuildbcd再考虑BitLocker。6. 写在最后几个从实践中摸出来的土办法敲了这么多命令最后分享几个我自己长期养成的操作习惯。第一个习惯是给BitLocker卷贴标签。如果你有多块移动硬盘和多台电脑每块盘的恢复密钥最好导出后统一用一个加密压缩包管理压缩包密码单独记在一个地方不要跟密钥放一起。我自己用的是离线密码管理器把每块盘的密钥标识符、盘符、解锁密码、恢复密钥全部记录在一起。这样出了问题只需要查一条记录不用把所有盘翻一遍。第二个习惯是在启用BitLocker前先确认自己不会很快忘密码。普通人最常犯的错误是设置一个自认为“写下来就安全”的密码结果过三个月完全不记得。BitLocker的密码没有找回功能忘记密码后只能靠那48位恢复密钥。而恢复密钥一旦也丢了加密卷上的数据就真的拿不回来了——起码对普通用户来说不存在什么“解密算法漏洞”可以绕过。记住这个前提你就知道保存恢复密钥的分量有多重。第三个习惯是养成锁定前先测试解锁的习惯。给一块新盘启用BitLocker后马上重启一次确认密码或TPM解锁能正常进入系统然后再存大量数据进去。等数据都放好了再发现解锁有问题那时候也只能靠恢复密钥硬闯了。第四个习惯是关于临时关闭保护的用法。系统升级或硬件调整前manage-bde -protectors -disable C:能避免很多意外的锁盘事件但升级完成后一定要记得manage-bde -protectors -enable C:把它重新打开。不然开着保护但实际上处于未保护状态数据安全等于裸奔。另外很多人问我能不能用manage-bde给U盘或移动硬盘加密。答案是可以的manage-bde -on E:可以直接对可移动磁盘启用BitLocker效果跟系统盘一样。但要注意队友用的电脑如果没装Windows专业版或企业版他们是打不开你加密的U盘的。你在给别人传加密U盘前最好确认对方系统版本支持BitLocker否则数据拷过去就是白搭。manage-bde本身不难难的是在不同环境下判断它为什么起不来、为什么报错、为什么解锁后盘符还是不见。这些坑我在前面都拆开了你照着走一遍大部分锁盘的情况都能自己解决。反正我干这行这么多年靠的就是这套命令加排查思路不 fancy但真的管用。
返回列表