BitLocker и Device Encryption — это не две разные системы шифрования
В Windows одновременно встречаются названия BitLocker Drive Encryption и Device Encryption, из-за чего их часто принимают за две независимые технологии. На уровне шифрования это неверно. Device Encryption использует BitLocker, но автоматизирует его настройку и скрывает значительную часть параметров, которые доступны владельцу Windows Pro через классический интерфейс BitLocker.
Полноценное управление BitLocker Drive Encryption предусмотрено в редакциях Windows Pro, Enterprise и Education. Device Encryption доступно более широкому кругу устройств, включая совместимые компьютеры с Windows Home. Поэтому отсутствие Windows Pro еще не говорит о том, что системный SSD остается незашифрованным.
Задача BitLocker — защитить данные в ситуации, когда Windows не запущена. Если из украденного ноутбука вынуть SSD и подключить его к другому компьютеру либо загрузить другую операционную систему, обычные разрешения NTFS уже не являются защитой. При включенном BitLocker содержимое тома остается зашифрованным.
Для автоматического Device Encryption Microsoft по умолчанию использует XTS-AES 128. BitLocker также поддерживает другие варианты AES и длину ключа 256 бит, но это уже вопрос управляемой конфигурации, а не стандартной потребительской установки. Подробное описание механизма и актуальных требований Microsoft приводит в документации BitLocker.
Что изменилось в Windows 11 24H2
Автоматическое шифрование существовало задолго до Windows 11 24H2. Изменилось другое: Microsoft убрала два аппаратных условия, из-за которых часть настольных ПК раньше не проходила проверку совместимости с автоматическим Device Encryption.
До 24H2 учитывалось соответствие Modern Standby или HSTI, а наличие некоторых доступных извне DMA-интерфейсов также могло помешать автоматическому включению. Начиная с Windows 11 24H2 эти ограничения сняты. Поэтому компьютер, который раньше не подходил для автоматического Device Encryption, после чистой установки современной Windows 11 может оказаться подходящим.
Базовые требования при этом никуда не исчезли. В документации для производителей Microsoft указывает TPM и включенный UEFI Secure Boot. Для Windows 11 это не экзотические возможности: TPM 2.0 и Secure Boot входят в аппаратную модель, вокруг которой строились требования самой ОС.

Изменение 24H2 особенно заметно на самостоятельно собранных настольных компьютерах. Modern Standby традиционно ассоциировался прежде всего с ноутбуками и готовыми системами, тогда как TPM и Secure Boot давно присутствуют на современных материнских платах. Удаление требования Modern Standby расширило круг машин, на которых Windows способна подготовить автоматическое шифрование.
Есть еще одна деталь, из-за которой формулировка «Windows сама зашифровала диск» требует уточнения. После чистой установки Windows сначала может инициализировать шифрование внутренних томов с так называемым clear key. Физически данные уже преобразуются в зашифрованный вид, но защита еще находится в приостановленном состоянии. Активной она становится после создания протектора и сохранения recovery key.
Почему учетная запись Microsoft здесь важнее редакции Windows
При обычной домашней настройке ключевой момент наступает во время первого входа в учетную запись. Microsoft указывает, что при настройке совместимого устройства с учетной записью Microsoft Device Encryption включается, а ключ восстановления привязывается к этой учетной записи. Для рабочего или учебного компьютера ключ может быть сохранен в соответствующей корпоративной системе.
При использовании только локальной учетной записи автоматическая защита не активируется тем же способом. Microsoft описывает это достаточно точно: данные могут уже находиться на диске в зашифрованном виде, но clear key сохраняется, поэтому фактической защиты от доступа нет. Ручное включение BitLocker остается отдельной операцией.
Из этого следует менее очевидный вывод. Вопрос «включал ли я BitLocker?» не помогает определить состояние диска. Пользователь мог никогда не открывать панель BitLocker и все равно работать с активным Device Encryption. Проверять нужно состояние тома, а не вспоминать, нажималась ли когда-либо кнопка шифрования.
В Windows это можно сделать командой:
manage-bde -status
Для каждого тома утилита показывает Conversion Status, Percentage Encrypted, Encryption Method и Protection Status. Если нужен быстрый аудит нового или переустановленного ПК, эта команда дает больше полезной информации, чем наличие или отсутствие значка замка в Проводнике.
Зачем нужен TPM, если данные шифрует BitLocker
TPM часто описывают как микросхему, которая «хранит ключ BitLocker», но такая формулировка слишком упрощает схему. Trusted Platform Module — защищенный криптографический компонент, участвующий в работе с ключевым материалом и проверке состояния загрузочной среды. Реализация может быть отдельной микросхемой либо firmware TPM внутри платформы.
При нормальной загрузке Windows пользователь может вообще не замечать BitLocker. TPM освобождает ключевой материал только при ожидаемом состоянии загрузочной цепочки. Поэтому включенный системный диск не требует ввода 48 цифр после каждого включения компьютера.

Именно здесь появляется причина внезапного экрана восстановления. BitLocker должен отличать обычную загрузку от ситуации, когда зашифрованный диск пытаются запустить в измененной среде. Некоторые изменения UEFI, Secure Boot, TPM, загрузочной конфигурации или оборудования способны изменить измеряемое состояние платформы. Тогда автоматическая разблокировка не выполняется и Windows просит recovery key.
Сам запрос ключа поэтому не означает повреждение SSD и не доказывает атаку. Он означает, что BitLocker не смог безопасно использовать обычный способ разблокировки и перешел к резервному.
Что такое recovery key и почему без него можно потерять доступ к исправному SSD
Recovery key BitLocker — это 48-значный цифровой пароль. Он существует именно для ситуации, когда обычный протектор не может разблокировать том. Ключ восстановления не является паролем от учетной записи Windows и не восстанавливается по PIN-коду Windows Hello.
При автоматическом Device Encryption Windows сохраняет recovery key в учетной записи Microsoft до окончательной активации защиты. У корпоративного компьютера ключ может находиться в Microsoft Entra ID или Active Directory. При ручной настройке BitLocker возможны другие способы сохранения.
Проблема начинается, когда владелец компьютера не знает, в какой учетной записи лежит ключ. Ноутбук мог первоначально настраиваться родственником, продавцом или системным администратором. Пользователь мог иметь несколько учетных записей Microsoft или позднее перейти на другую. В этом случае экран BitLocker показывает Key ID, а найти нужно recovery key с соответствующим идентификатором.
Начиная с Windows 11 24H2 Microsoft добавила на экран восстановления подсказку, связанную с учетной записью Microsoft, если recovery key был сохранен в ней. Это снижает вероятность искать ключ не в том аккаунте, но не заменяет сам ключ.
Если ключа нет и вернуть платформу в состояние, при котором TPM снова разблокирует диск, невозможно, обходного пароля у Microsoft не существует. Инструкция Microsoft по восстановлению прямо предупреждает: если recovery key найти не удается, остается сброс устройства, при котором файлы будут удалены. Стойкое шифрование потеряло бы смысл, если бы существовал универсальный способ его обойти.
Почему резервная копия recovery key не заменяет резервную копию файлов
Сохраненный recovery key решает одну конкретную проблему: дает возможность расшифровать доступный BitLocker-том. Он не защищает от выхода SSD из строя, повреждения файловой системы, случайного удаления, программы-вымогателя или потери самого компьютера вместе с накопителем.
Обратная ошибка тоже опасна. Пользователь может считать второй внутренний SSD резервной копией, хотя Windows автоматически зашифровала оба внутренних тома. Device Encryption распространяется на системный и фиксированные внутренние диски, тогда как внешние USB-накопители автоматически этим механизмом не шифруются. Для съемных накопителей существует BitLocker To Go.
Если резервные данные находятся только на другом внутреннем диске того же ПК, шифрование и физическая судьба двух накопителей оказываются связаны с одной системой. Нормальная резервная копия должна существовать отдельно от исходных данных, а для зашифрованных систем к этому добавляется отдельное хранение recovery key.
Ключ разумно проверить до обновления BIOS, замены материнской платы, изменений Secure Boot или экспериментов с TPM. Сам факт, что в учетной записи Microsoft отображается какое-то устройство, еще не доказывает наличие нужного recovery key. Сверка идентификатора исключает неприятный сюрприз в тот момент, когда Windows уже перестала загружаться.
Может ли BitLocker замедлить современный NVMe SSD
Может, но фраза «BitLocker отнимает 45% скорости SSD» без контекста вводит в заблуждение. Эта цифра появилась после конкретного тестирования Tom's Hardware в 2023 году. На Samsung 990 Pro 4 ТБ с Core i9-12900K программный BitLocker в отдельных операциях действительно показал падение до 45%, однако результат сильно зависел от типа нагрузки. В PCMark 10 Storage разница составляла около 20%, а при копировании 50 ГБ — около 11%.
Это измерения одной конфигурации, а не постоянный коэффициент для любого SSD. Сама Microsoft в актуальном FAQ пишет, что типичные накладные расходы обычно укладываются в однозначные проценты, но зависят от пропускной способности накопителя и нагрузки. Расхождение между формулировкой Microsoft и независимым тестом объяснимо: один источник описывает типичную оценку, второй зафиксировал худший результат в отдельных операциях на конкретном быстром NVMe.
Причина нагрузки понятна из архитектуры программного BitLocker. При чтении зашифрованные блоки расшифровываются по запросу, при записи данные шифруются до отправки на физический накопитель. Чем быстрее NVMe способен обслуживать ввод-вывод, тем заметнее может стать криптографическая работа CPU в задачах, которые действительно упираются в накопитель.
Для браузера, офисных документов или просмотра видео вывод из синтетического теста переносить напрямую нельзя. А вот монтаж больших файлов, интенсивная работа с локальными данными, компиляция крупных проектов и некоторые профессиональные нагрузки способны сильнее проявить разницу.
Hardware Encryption и новый аппаратно-ускоренный BitLocker — разные вещи
Здесь легко запутаться, потому что Microsoft использует близкие формулировки для разных механизмов. Самошифрующиеся SSD существуют давно. В такой схеме криптографическая обработка выполняется контроллером самого накопителя, а BitLocker может управлять аппаратным шифрованием совместимого диска.
Windows по умолчанию не обязана использовать эту возможность. Если соответствующая политика не настроена, документация Microsoft указывает на использование программного шифрования даже при наличии накопителя с аппаратной поддержкой. У этого решения есть историческая причина: у реализаций аппаратного шифрования SSD находили уязвимости, поэтому считать сам факт наличия TCG Opal гарантией более надежной схемы нельзя.
В 2025 году Microsoft анонсировала другой механизм — hardware-accelerated BitLocker. Начиная с сентябрьского обновления 2025 года для Windows 11 24H2 и Windows 11 25H2 BitLocker получил поддержку выделенных криптографических возможностей новых SoC и CPU. Операции шифрования переносятся с основных ядер процессора на специализированный криптографический блок, а накопитель по-прежнему получает уже зашифрованные данные.
Microsoft описывает новую архитектуру отдельно от классического аппаратного шифрования SSD. Компания заявляет, что на поддерживаемых платформах производительность может приближаться к NVMe без BitLocker, одновременно уменьшая загрузку основных ядер и расход энергии.
Ключевое ограничение спрятано в слове «поддерживаемых». Установка Windows 11 25H2 сама по себе не добавляет криптографический блок в существующий процессор. Нужна совместимая аппаратная платформа. Поэтому новый механизм нельзя использовать как аргумент, что проблема накладных расходов BitLocker уже исчезла на всех ПК.
Нужно ли отключать BitLocker на домашнем компьютере
Для ноутбука аргумент в пользу шифрования очевиден: устройство сравнительно легко потерять или украсть вместе со всеми файлами. Пароль Windows сам по себе не защищает незашифрованный SSD от чтения на другом компьютере. BitLocker закрывает именно этот сценарий.
У стационарного игрового ПК соотношение рисков другое. Если компьютер не содержит чувствительных данных, физический доступ постороннего человека маловероятен, а максимальная производительность накопителя принципиальна, владелец может осознанно отказаться от шифрования. Но решение имеет смысл принимать после проверки реального влияния BitLocker на свою нагрузку, а не на основании одной цифры из чужого CrystalDiskMark.
Отключать шифрование только из страха перед экраном восстановления — плохой способ решить проблему. Гораздо надежнее один раз проверить, какие тома защищены, где находятся recovery keys и можно ли их получить без доступа к самому зашифрованному компьютеру.
Есть еще сценарий настольной рабочей станции с проектами, исходниками, документами или сохраненными учетными данными. Физически большой корпус не делает данные на NVMe менее читаемыми после извлечения накопителя. Для такой системы польза шифрования может перевешивать небольшие накладные расходы.
Что проверить до обновления BIOS и замены комплектующих
Обновление прошивки UEFI само по себе не означает обязательного запроса recovery key. Производители и Windows умеют выполнять обновления так, чтобы BitLocker корректно переживал процедуру. Но Microsoft отдельно рекомендует производителям тестировать прошивки с включенным BitLocker и при изменении политики Secure Boot временно приостанавливать защиту.
Поэтому перед серьезным изменением конфигурации сначала имеет смысл выполнить manage-bde -status и определить, какие тома защищены. Затем нужно проверить наличие подходящего recovery key вне этого компьютера. После этого уже можно менять настройки TPM, Secure Boot, загрузочную конфигурацию или прошивать UEFI.
«Приостановить BitLocker» и «расшифровать диск» — разные операции. При приостановке данные остаются зашифрованными, но протекторы временно отключаются, чтобы ожидаемое изменение загрузочной среды не отправило систему в recovery. Полная расшифровка всего SSD ради обычного обновления BIOS обычно не требуется.
Для пользователя это намного полезнее совета заранее отключать BitLocker перед любым изменением компьютера. Полное расшифрование большого заполненного накопителя занимает время и на этот период убирает защиту данных. Приостановка рассчитана именно на обслуживание системы, после которого защита возобновляется.
Как понять состояние нового или переустановленного ПК за несколько минут
После чистой установки Windows 11 проверку шифрования стоит поставить рядом с установкой драйверов и проверкой активации. Команда manage-bde -status показывает фактическое состояние всех томов и позволяет сразу увидеть неожиданно включенный BitLocker.
Если Device Encryption активно, следующий шаг — не отключение функции, а проверка recovery key. Для автоматически защищенного домашнего ПК с учетной записью Microsoft ключ обычно связан с этой учетной записью. Microsoft отдельно описывает Device Encryption, включая различия между Microsoft Account и локальной учетной записью.
После этого уже имеет смысл решать, нужно ли шифрование конкретной системе. Для ноутбука с личными файлами его отключение ради гипотетической прибавки скорости трудно оправдать без измерений. Для высокопроизводительной рабочей станции можно проверить собственную дисковую нагрузку с BitLocker и без него, если данные допускают такой эксперимент.
Главное изменение Windows 11 24H2 состоит не в появлении BitLocker и не в принудительном шифровании абсолютно каждого ПК. Microsoft расширила набор систем, которые подходят для автоматического Device Encryption, убрав прежние требования Modern Standby/HSTI и ограничения по DMA. Поэтому старое правило «я BitLocker не включал, значит диск не зашифрован» окончательно перестало работать.
Узнать об этом после изменения UEFI или отказа компьютера — худший момент. Проверка занимает несколько минут: состояние томов, наличие recovery key и учетная запись, к которой он привязан. После этого BitLocker перестает быть скрытой настройкой Windows и становится обычным, контролируемым уровнем защиты данных.








