
Шифрування пристроїв у Windows
Шифрування пристроїв – це функція Windows, яка автоматично включає шифрування BitLocker для дисків операційної системи та фіксованих дисків. Це особливо корисно для звичайних користувачів, які хочуть забезпечити безпеку своєї особистої інформації без необхідності керувати складними параметрами безпеки.
При першому вході або налаштуванні пристрою з обліковим записом Майкрософт, робочим або навчальним обліковим записом шифрування пристрою вмикається і до нього приєднується ключ відновлення . Якщо ви використовуєте локальний обліковий запис, шифрування пристроїв не вмикається автоматично.
На відміну від шифрування дисків BitLocker, яке доступне у випусках Windows Pro, Enterprise або Education, шифрування пристроїв доступне на ширшому спектрі пристроїв, включаючи пристрої під керуванням Windows Домашня.
Увімкнення шифрування пристроїв
Якщо пристрій не ввімкнув автоматичне шифрування пристрою, виконайте наведені нижче дії.
- Вхід до Windows з обліковим записом адміністратора
- У програмі Параметри на пристрої з Windows виберіть Безпека конфіденційності >шифрування пристрою або використовуйте такі клавіші: Шифрування пристрою
Примітка: Якщо шифрування пристрою не відображається, воно або недоступне на вашому пристрої, або ви увійшли до системи за допомогою облікового запису стандартного користувача.
Чому шифрування пристроїв недоступне?
Нижче наведено кроки, щоб визначити, чому шифрування пристрою може бути недоступним.
- У поле Пуск введіть інформацію про систему, клацніть правою кнопкою миші Відомості про систему у списку результатів, а потім виберіть Запуск від імені адміністратора.
- У списку Зведення по системі — елемент знайдіть значення підтримки автоматичногошифрування пристроїв або підтримки шифрування пристроїв. Значення описує стан підтримки шифрування пристроїв:
- Відповідає попереднім вимогам: шифрування пристрою доступне на Вашому пристрої.
- TPM не використовується: на пристрої немає довіреного платформного модуля (TPM), або TPM не включено до BIOS або UEFI.
- WinRE не налаштований: на пристрої не настроєно середовище відновлення Windows
- Прив'язка PCR7 не підтримується: безпечне завантаження вимкнено в BIOS/UEFI або під час завантаження до пристрою підключено периферійні пристрої (наприклад, спеціалізовані мережеві інтерфейси, док-станції або зовнішні графічні карти).
Огляд BitLocker
BitLocker – це функція безпеки Windows, яка забезпечує шифрування для цілих томів, усуваючи загрози крадіжки або розкриття даних із втрачених, вкрадених чи неправильно списаних пристроїв.
Практичне застосування
Дані на втраченому або вкраденому пристрої вразливі для несанкціонованого доступу або шляхом запуску програмного засобу атаки на нього або шляхом передачі жорсткого диска пристрою на інший пристрій. BitLocker допомагає знизити несанкціонований доступ до даних, підвищуючи захист файлів і систем, що робить дані недоступними, коли пристрої, захищені BitLocker, виводяться з експлуатації або перезапускаються.
BitLocker та TPM
BitLocker забезпечує максимальний захист при використанні довіреного платформного модуля (TPM), який є загальним апаратним компонентом, встановленим на пристроях Windows.TPM працює з BitLocker, щоб переконатися, що пристрій не було змінено, поки система перебуває в автономному режимі.
Крім довіреного платформного модуля BitLocker може блокувати звичайний процес запуску, доки користувач не вставляє особистий ідентифікаційний номер (ПІН-код) або не вставляє знімні пристрої, що містять ключ запуску. Ці заходи безпеки забезпечують багатофакторну автентифікацію та гарантію, що пристрій не зможе запустити або відновити режим глибокого сну до тих пір, поки не буде представлений правильний ПІН-код або ключ запуску.
На пристроях без довіреного платформного модуля BitLocker, як і раніше, можна використовувати для шифрування диска операційної системи. Ця реалізація вимагає, щоб користувач:
- використовуйте ключ запуску, який є файлом, що зберігається на знімному диску, який використовується для запуску пристрою, або при відновленні режиму глибокого сну
- Використовуйте пароль. Цей параметр не є безпечним, тому що він схильний до атак методом підбору, так як логіка блокування паролів відсутня. Таким чином, параметр пароля не рекомендується і вимкнено за замовчуванням.
Обидва варіанти не забезпечують попередню перевірку цілісності системи, пропоновану BitLocker з довіреним платформним платформним модулем.
Екран попереднього завантаження BitLocker з ключем запуску:
Екран попереднього завантаження BitLocker з ПІН-кодом:
Екран попереднього завантаження BitLocker з паролем:
Системні вимоги
BitLocker має такі вимоги:
- Щоб BitLocker використовував перевірку цілісності системи, що надається TPM, пристрій повинен мати TPM 1.2 або пізнішої версії.Якщо на пристрої немає довіреного платформного модуля, збереження ключа запуску на знімному диску є обов'язковим під час увімкнення BitLocker.
- Пристрій з TPM також повинен мати вбудоване програмне забезпечення BIOS або UEFI, сумісне з групою довірених обчислень (TCG). Вбудоване програмне забезпечення BIOS або UEFI встановлює ланцюжок довіри для запуску попереднього завантаження і має включати підтримку зазначеного TCG статичного кореня виміру довіри. Комп'ютер без довіреного платформного модуля не потребує вбудованого ПЗ, сумісного з TCG
- Вбудоване програмне забезпечення системи BIOS або UEFI (для TPM і пристроїв, що не належать до TPM) повинно підтримувати клас USB-пристрої та читання файлів на USB-накопичувачі в середовищі попереднього завантаження.
Примітка. TPM 2.0 не підтримується в режимах модулів підтримки попередніх версій і сумісності (CSM) BIOS. На пристроях з TPM 2.0 необхідно вибрати в BIOS режим "Тільки UEFI". Вимкніть параметри "Legacy" та "CSM". Щоб забезпечити додаткову безпеку, увімкніть функцію безпечного завантаження . Встановлена операційна система на устаткуванні у застарілому режимі зупиняє завантаження ОС у разі зміни режиму BIOS на UEFI. Використовуйте засіб mbr2gpt.exe перед зміною режиму BIOS, який готує ОС та диск до підтримки UEFI.
- Диск операційної системи (або завантажувальний диск) містить ос та файли підтримки. Він має бути відформатований за допомогою файлової системи NTFS.
- Системний диск містить файли, необхідні для завантаження, розшифрування та завантаження операційної системи. Рішення BitLocker не ввімкнено на цьому диску. Для роботи BitLocker системний диск:
- не повинен бути зашифрований
- повинен відрізнятися від диска операційної системи
- повинна бути відформатована за допомогою файлової системи FAT32 на комп'ютерах, що використовують вбудоване програмне забезпечення на основі UEFI, або файлової системи NTFS на комп'ютерах, що використовують вбудоване програмне забезпечення BIOS.
- Рекомендується мати розмір близько 350 МБ. Після включення BitLocker має бути приблизно 250 МБ вільного місця.
Під час інсталяції на новому пристрої Windows автоматично створює розділи, необхідні для BitLocker.
Якщо диск був підготовлений як один безперервний простір, BitLocker вимагає новий том для зберігання завантажувальних файлів. BdeHdCfg.exe може створити том. Додаткові відомості про використання засобу див. у розділі Bdehdcfg у довіднику Command-Line.
Під час встановлення додаткового компонента BitLocker на сервері необхідно встановити функцію розширеного сховища . Ця функція використовується для підтримки зашифрованих апаратних дисків.
Вимоги до випуску та ліцензування Windows
У наступній таблиці перераховані випуски Windows, у яких підтримується включення BitLocker:
| Windows Pro |
Windows Корпоративна |
Windows Pro для навчальних закладів/SE |
Windows для освітніх установ |
| Так |
Так |
Так |
Так |
Ліцензійні права на включення BitLocker надаються такими ліцензіями:
| Windows Pro/Pro для навчальних закладів/SE |
Windows Корпоративна E3 |
Windows Корпоративна E5 |
Windows для навчальних закладів A3 |
Windows для навчальних закладів A5 |
| Так |
Так |
Так |
Так |
Так |
Щоб отримати додаткові відомості про ліцензування Windows, див. Огляд ліцензування Windows.
Вимоги до ліцензування для включення BitLocker відрізняються від вимог до ліцензування управління BitLocker.Для отримання додаткових відомостей див. посібник з налаштування BitLocker.
Шифрування пристрою
Шифрування пристроїв — це функція Windows, яка забезпечує простий спосіб автоматичного увімкнення шифрування BitLocker на деяких пристроях. Шифрування пристроїв доступне у всіх версіях Windows, і для цього потрібно, щоб пристрій відповідав вимогам безпеки сучасного режиму очікування або HSTI. Для шифрування пристрою не можуть бути доступні зовнішні порти, які дозволяють доступ до DMA. При шифруванні пристрою шифруються лише диск ОС та фіксовані диски, а не зовнішні або USB-диски.
Починаючи з Windows 11 версії 24H2, необхідні компоненти DMA і HSTI/Modern Standby видаляються. В результаті все більше пристроїв мають право на автоматичне та ручне шифрування пристроїв. Щоб отримати додаткові відомості, див. Шифрування диска BitLocker у Windows 11 для виробників обладнання.
На відміну від стандартної реалізації BitLocker, шифрування пристрою включається автоматично, тому пристрій захищений завжди. Після завершення чистої інсталяції Windows та завершення роботи з готовим інтерфейсом пристрій готується до першого використання. У рамках цієї підготовки шифрування пристрою ініціалізується на диску ОС та фіксованих дисках з даними на комп'ютері з чітким ключем, еквівалентним стандартному стану припинення BitLocker. У цьому стані диск відображається із позначкою попередження у провіднику Windows. Жовтий значок попередження видаляється після створення запобіжника довіреного платформного модуля та створення резервної копії ключа відновлення.
- Якщо пристрій приєднаний до Microsoft Entra або до домену Active Directory, чистий ключ видаляється після успішного створення резервної копії ключа відновлення в ідентифікаторі Microsoft Entra або доменних службах Active Directory (AD DS). Для резервного копіювання ключа відновлення необхідно увімкнути такі параметри політики. Виберіть спосіб відновлення дисків операційної системи, захищених BitLocker.
- Для пристроїв, приєднаних до Microsoft Entra: пароль відновлення створюється автоматично, коли користувач проходить автентифікацію в Microsoft Entra ID, після чого створюється резервна копія ключа відновлення до ідентифікатора Microsoft Entra, створюється запобіжник довіреного платформного модуля і видаляється чистий ключ.
- Для пристроїв, приєднаних до AD DS: пароль відновлення створюється автоматично, коли комп'ютер під'єднано до домену. Потім створюється резервна копія ключа відновлення AD DS, створюється запобіжник довіреного платформного модуля і видаляється чистий ключ.
За промовчанням XTS-AES 128-bit для шифрування пристрою використовується метод шифрування. Якщо ви налаштуєте параметр політики для використання іншого методу шифрування, можна використати сторінку стан реєстрації, щоб пристрій не почав шифрування за допомогою методу за промовчанням. BitLocker має логіку, яка не починає шифруватися до закінчення запуску OOBE після завершення етапу налаштування пристрою сторінки стану реєстрації. Ця логіка дає достатньо пристрою для отримання параметрів політики BitLocker перед початком шифрування.
Якщо потрібний інший метод шифрування та (або) надійність шифру, але пристрій вже зашифрований, спочатку його необхідно розшифрувати, перш ніж можна буде застосувати новий метод шифрування та (або) надійність шифру. Після розшифровки пристрою можна застосувати різні параметри BitLocker.
Якщо пристрій спочатку не має права на шифрування пристрою, але потім вносяться зміни, які призводять до того, що пристрій буде відповідати вимогам (наприклад, якщо увімкнути безпечне завантаження), шифрування пристрою автоматично включає BitLocker, як тільки він виявляє його.
Ви можете перевірити, чи пристрій відповідає вимогам до шифрування пристрою, у додатку "Відомості про систему" ( msinfo32.exe ). Якщо пристрій відповідає вимогам, інформація про систему відображає рядок з наступним текстом:
| Елемент |
Значення |
| Підтримка шифрування пристроїв |
Відповідає попереднім вимогам |
Різниця між Шифруванням BitLocker та пристрої
- Шифрування пристрою автоматично включає BitLocker на пристроях, що відповідають шифруванню, ключ відновлення автоматично резервується в ідентифікатор Microsoft Entra, AD DS або обліковий запис Майкрософт користувача.
- Шифрування пристрою додає параметр шифрування пристрою до програми "Параметри", який можна використовувати для увімкнення або вимкнення шифрування пристрою.
- У інтерфейсі користувача параметрів не відображається шифрування пристрою, доки шифрування не буде завершено
Якщо шифрування пристрою вимкнено, він не буде автоматично вмикатися в майбутньому. Користувач повинен увімкнути його вручну в розділі Параметри.
Вимкнення шифрування пристрою
Рекомендується зберігати шифрування пристроїв у будь-яких системах, що його підтримують. Однак ви можете запобігти автоматичному шифруванню пристроїв, змінивши наступний параметр реєстру:
| Шлях |
Ім'я |
Тип |
Значення |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker |
PreventDeviceEncryption |
REG_DWORD |
0x1 |
Щоб отримати додаткові відомості про шифрування пристроїв, див. Вимоги до обладнання для шифрування пристроїв BitLocker.
Подальші дії
Дізнайтеся про технології та функції захисту від атак на ключ шифрування BitLocker:
Відновлення BitLocker: відомі проблеми
У цій статті описуються поширені проблеми, які можуть запобігти поведінці BitLocker, як очікувалося при відновленні диска, або що може призвести до несподіваного запуску відновлення BitLocker. У цій статті також наведено рекомендації щодо усунення цих проблем.
У цій статті "Пароль відновлення" посилається на 48-значний пароль відновлення, а "ключ відновлення" - 32-значний ключ відновлення. Додаткові відомості див. у розділі "Захист ключів BitLocker".
Додаткові відомості про шифрування пристроїв див. у статті "Вимоги до обладнання автоматичного шифрування пристроїв BitLocker".
Windows запитує пароль відновлення BitLocker, який немає
Windows запитує пароль для відновлення BitLocker. Однак пароль відновлення BitLocker не налаштований.
Дозвіл для Windows запитує пароль відновлення BitLocker, який немає
Часті питання про BitLocker та служби домен Active Directory (AD DS), які можуть викликати цей симптом, і надає відомості про процедуру усунення проблеми:
Пароль відновлення для ноутбука не був резервований, і ноутбук заблоковано
Розглянемо наступний сценарій:
Жорсткий диск ноутбука з Windows 11 або Windows 10 має бути відновлено. Диск зашифровано за допомогою шифрування драйвера BitLocker. Однак, пароль відновлення BitLocker не був резервований, і звичайний користувач ноутбука недоступний для надання пароля.
Дозвіл пароля відновлення для ноутбука не було резервного копіювання
Ви можете використовувати будь-який з таких методів, щоб створити резервну копію вручну або синхронізувати існуючі відомості про відновлення клієнта в Мережі:
- Створіть скрипт інструментарію керування Windows (WMI), який створює резервну копію інформації. Для отримання додаткових відомостей див. розділ "Постачальник шифрування дисків BitLocker".
- У вікні командного рядка з підвищеними привілеями використовуйте команду manage-bde.exe для резервного копіювання відомостей. Наприклад, щоб створити резервну копію всіх відомостей про відновлення диска C: в AD DS, відкрийте вікно командного рядка з підвищеними привілеями і виконайте наступну команду: cmd manage-bde.exe -protectors -adbackup C:
BitLocker не керує цим процесом резервного копіювання автоматично.
Планшетні пристрої не підтримують використання manage-bde.exe -forcerecovery для тестування режиму відновлення
Розглянемо наступний сценарій:
Відновлення BitLocker необхідно перевірити на планшеті або пристрої slate, виконавши наступну команду:
cmd manage-bde.exe -forcerecovery
Однак, після введення пароля відновлення пристрій не може запуститися.
Причина використання планшетних пристроїв не підтримується для manage-bde.exe -forcerecovery тестування режиму відновлення
Пристрої планшетів не підтримують команду manage-bde.exe -forcerecovery.
Ця проблема виникає, оскільки диспетчер завантаження Windows не може обробляти сенсорні вхідні дані під час попереднього завантаження під час запуску. Якщо диспетчер завантаження виявляє, що пристрій є планшетом, він перенаправляє процес запуску в середовище відновлення Windows (WinRE), яке може обробляти вхідні сенсорні дані.
Якщо WindowsRE виявляє захист довіреного платформного модуля на жорсткому диску, він виконує повторну перевірку pcR. Проте команда manage-bde.exe -forcerecovery видаляє засоби захисту довіреного платформного модуля на жорсткому диску. Таким чином WinRE не може повторно перепродати pcR. Цей збій активує нескінченний цикл відновлення BitLocker та запобігає запуску Windows.
Ця поведінка здійснюється шляхом розробки всіх версій Windows.
Обхідне рішення для планшетних пристроїв не підтримується для manage-bde.exe -forcerecovery тестування режиму відновлення
Щоб усунути цикл перезапуску, виконайте наведені нижче дії.
- На екрані відновлення BitLocker виберіть "Пропустити цей диск".
- Виберіть команду "Усунення несправностей із додатковими>параметрами>в командному рядку.
- У вікні командного рядка виконайте такі команди:
manage-bde.exe -unlock C: -rp manage-bde.exe -protectors -disable C:
Після встановлення оновлень вбудованого програмного забезпечення UEFI або TPM на Surface BitLocker запитує пароль відновлення.
Розглянемо наступний сценарій:
Пристрій Surface включає в себе шифрування диска BitLocker. Вбудоване програмне забезпечення довіреного платформного модуля Surface оновлюється або оновлюється, яке змінює сигнатуру системного вбудованого програмного забезпечення. Наприклад, встановлюється оновлення Surface TPM (IFX).
На пристрої Surface виникає один або кілька таких симптомів:
- При запуску Surface запитує пароль відновлення BitLocker. Введено правильний пароль для відновлення, але Windows не запускається.
- Запуск виконується безпосередньо в параметрах єдиного інтерфейсу вбудованого ПЗ (UEFI) пристрою Surface.
- Пристрій Surface, здається, в безкінечному циклі перезапуску.
Причина після встановлення оновлень вбудованого програмного забезпечення UEFI або довіреного платформного модуля в Surface, BitLocker запитує пароль відновлення
Ця проблема виникає, якщо TPM пристрою Surface налаштований для використання значень регістру конфігурації платформи (PCR), відмінних від значень за замовчуванням PCR 7 та PCR 11. Наприклад, такі параметри можуть налаштувати TPM таким чином:
- Безпечне завантаження вимкнено.
- Значення PCR були явно визначені, наприклад, за груповою політикою.
Пристрої, що підтримують підключений резервний режим (також відомий як InstantGO або AlwaysOn, комп'ютери Always Connected), включаючи пристрої Surface, повинні використовувати PCR 7 довіреного платформного модуля. У конфігурації за замовчуванням у таких системах BitLocker прив'язується до PCR 7 та PCR 11, якщо PCR 7 та безпечне завантаження правильно налаштовані.
Дозвіл після встановлення оновлень вбудованого ПЗ UEFI або TPM у Surface BitLocker запитує пароль відновлення.
Щоб перевірити значення PCR, що використовуються на пристрої, відкрийте вікно командного рядка з підвищеними привілеями та виконайте таку команду:
manage-bde.exe -protectors -get:
У цій команді представляє букву диска операційної системи.
Щоб вирішити цю проблему та відновити пристрій, виконайте наведені нижче дії.
Крок 1Вимкнення запобіжників довіреного платформного модуля на завантажувальному диску
Якщо встановлено оновлення довіреного платформного модуля або UEFI, і пристрій Surface не може запуститися, навіть якщо введено правильний пароль відновлення BitLocker, можливість запуску може бути відновлена за допомогою пароля відновлення BitLocker та образу відновлення Surface для видалення запобіжників довіреного платформного модуля із завантажувального диска.
Щоб використати пароль відновлення BitLocker та образ відновлення Surface для видалення запобіжників довіреного платформного модуля із завантажувального диска, виконайте такі дії.
- Отримайте пароль відновлення BitLocker з облікового запису Microsoft.com користувача Surface. Якщо BitLocker керується іншим методом, наприклад BitLocker Administration and Monitoring (MBAM), Configuration Manager BitLocker Management або Intune, зверніться до адміністратора за допомогою.
- За допомогою іншого комп'ютера можна завантажити образ відновлення Surface із завантаження образу Surface Recovery. Використовуйте завантажений образ для створення диска USB відновлення.
- Вставте диск образу відновлення USB Surface на пристрій Surface та запустіть пристрій.
- Якщо з'явиться запит, виберіть такі елементи:
- Мова операційної системи.
- Розкладка клавіатури.
manage-bde.exe -unlock -recoverypassword : manage-bde.exe -protectors -disable :
- відновлення BitLocker, отриманий на кроці 1
- — це буква диска, призначена для диска операційної системи.
Щоб отримати додаткові відомості про використання цієї команди, див. Управління розблокуванням.
Після вимкнення захисту довіреного платформного модуля шифрування диска BitLocker більше не захищає пристрій.Щоб повторно увімкнути шифрування диска BitLocker, натисніть кнопку "Пуск", введіть "Управління BitLocker" та натисніть клавішу ВВЕДЕННЯ. Виконайте кроки, щоб зашифрувати диск.
Крок 2. Використання Surface BMR для відновлення даних та скидання пристрою Surface
Щоб відновити дані з пристрою Surface, якщо Windows не запускається, виконайте кроки 1–5 розділу 1. Вимкніть засоби захисту довіреного платформного модуля на завантажувальному диску , щоб відкрити вікно командного рядка. Після відкриття вікна командного рядка виконайте наведені нижче дії.
У командному рядку введіть наступну команду:
manage-bde.exe -unlock -recoverypassword :
Крок 3. Відновлення значень PCR за замовчуванням
Щоб запобігти повторенню цієї проблеми, рекомендується відновити конфігурацію безпечного завантаження за промовчанням та значення PCR.
Щоб увімкнути безпечне завантаження на Surface, виконайте наведені нижче дії.
Зупиняйте BitLocker, відкривши вікно Windows PowerShell із підвищеними привілеями та виконавши наступний командлет PowerShell:
Suspend-BitLocker -MountPoint ":" -RebootCount 0
Resume-BitLocker -MountPoint ":"
Щоб скинути параметри PCR у TPM, виконайте наведені нижче дії.
- Вимкніть усі об'єкти групової політики, які налаштовують параметри PCR, або видаліть пристрій із будь-яких груп, які застосовують такі політики. Щоб отримати додаткові відомості, див. Параметри групової політики BitLocker.
- Зупиняйте BitLocker, відкривши вікно Windows PowerShell із підвищеними привілеями та виконавши наступний командлет PowerShell:
Suspend-BitLocker -MountPoint ":" -RebootCount 0
Resume-BitLocker -MountPoint ":"
Крок 4. Призупинення BitLocker під час оновлень вбудованого програмного забезпечення TPM або UEFI
Цей сценарій можна уникнути при встановленні оновлень для системного програмного забезпечення або вбудованого програмного забезпечення довіреного платформного модуля, тимчасово зупиняючи BitLocker перед застосуванням таких оновлень.
Оновлення вбудованого програмного забезпечення TPM і UEFI можуть вимагати декількох перезапусків під час їх встановлення. Для призупинення BitLocker під час цього процесу необхідно використовувати командлет PowerShell Suspend-BitLocker , а параметр "Число перезавантаження" повинен мати одне з наступних значень:
- 2 чи більше. Це значення визначає кількість перезапусків пристрою до відновлення шифрування пристроїв BitLocker. Наприклад, встановлення значення 2 призведе до відновлення BitLocker після перезапуску пристрою двічі.
- 0. Це значення призупиняє шифрування BitLocker диска на невизначений термін. Для відновлення роботи BitLocker необхідно використовувати командлет PowerShell Resume-BitLocker або інший механізм відновлення захисту BitLocker.
Щоб зупинити BitLocker під час встановлення оновлень вбудованого програмного забезпечення TPM або UEFI:
Відкрийте вікно Windows PowerShell із підвищеними привілеями та виконайте наступний командлет PowerShell:
Suspend-BitLocker -MountPoint ":" -RebootCount 0
Resume-BitLocker -MountPoint ":"
Credential Guard/Device Guard у TPM 1.2: при кожному перезапуску BitLocker запитує пароль відновлення та повертає помилку 0xC0210000
Розглянемо наступний сценарій:
Пристрій використовує TPM 1.2 та запускає Windows 10 версії 1809. Пристрій також використовує функції безпеки на основі Віртуалізації, такі як Device Guard та Credential Guard. При кожному запуску пристрою пристрій вводить режим відновлення BitLocker і відображається повідомлення про помилку, аналогічне до наступного повідомлення про помилку:
Відновлення
Потрібно відновити комп'ютер або пристрій. Неможливо отримати доступ до потрібного файлу, оскільки ключ BitLocker не був завантажений правильно.
Код помилки 0xc0210000
Вам потрібно використовувати засоби відновлення. Якщо у вас немає інсталяційного носія (наприклад, диска або USB-пристрою), зверніться до адміністратора комп'ютера або виробника пристроїв.
Причина credential Guard/Device Guard у TPM 1.2. При кожному перезапуску BitLocker запитує пароль відновлення та повертає помилку 0xC0210000
Дозвіл для Credential Guard або Device Guard у TPM 1.2. При кожному перезапуску BitLocker запитує пароль відновлення та повертає помилку 0xC0210000
Щоб вирішити цю проблему, використовуйте одне з наступних двох рішень:
- Видаліть будь-який пристрій, який використовує TPM 1.2, з будь-якої групи, на яку поширюється GPOs, які застосовують безпечний запуск.
- Змініть об'єкт групової політики безпеки на основі віртуалізації, щоб поставити для параметра "Конфігураціябезпечного запуску" значення "Відключено".
Зворотній зв'язок
Чи корисні відомості на цій сторінці?
Схожі статті
Чому взуття скрипить при ходьбіЧому можуть бути збільшені лімфовузли на шиїЧому на моєму казані написано EAЧому сльозитися очі без причиниЧому на плівці немає фотоЧому і як стався поділ церковЧому кішки стають спокійнішими після стерилізаціїЧому можливо корисно відключати службу в конфігурації системиНедавні статті
Чому взуття скрипить при ходьбіКоли день народження у стрічціЧи можна кішці їсти сільВаріанти планування ділянки 15 соток прямокутної формиЩо означає півмісяця знакРейсмусовий верстат для чогоУ якому віці парують свинейУ чому полягає принцип нарахування та у яких випадках він застосовується