BitLocker и Device Encryption — это не две разные системы шифрования
В Windows одновременно встречаются названия BitLocker Drive Encryption и Device Encryption, из-за чего их часто принимают за две независимые технологии. На уровне шифрования это неверно. Device Encryption использует BitLocker, но автоматизирует его настройку и скрывает значительную часть параметров, которые доступны владельцу Windows Pro через классический интерфейс BitLocker.
Полноценное управление BitLocker Drive Encryption предусмотрено в редакциях Windows Pro, Enterprise и Education. Device Encryption доступно более широкому кругу устройств, включая совместимые компьютеры с Windows Home. Поэтому отсутствие Windows Pro еще не говорит о том, что системный SSD остается незашифрованным.
Задача BitLocker — защитить данные в ситуации, когда Windows не запущена. Если из украденного ноутбука вынуть SSD и подключить его к другому компьютеру либо загрузить другую операционную систему, обычные разрешения NTFS уже не являются защитой. При включенном BitLocker содержимое тома остается зашифрованным.
Для автоматического Device Encryption Microsoft по умолчанию использует XTS-AES 128. BitLocker также поддерживает другие варианты AES и длину ключа 256 бит, но это уже вопрос управляемой конфигурации, а не стандартной потребительской установки. Подробное описание механизма и актуальных требований Microsoft приводит в документации BitLocker.
Что изменилось в Windows 11 24H2
Автоматическое шифрование существовало задолго до Windows 11 24H2. Изменилось другое: Microsoft убрала два аппаратных условия, из-за которых часть настольных ПК раньше не проходила проверку совместимости с автоматическим Device Encryption.
До 24H2 учитывалось соответствие Modern Standby или HSTI, а наличие некоторых доступных извне DMA-интерфейсов также могло помешать автоматическому включению. Начиная с Windows 11 24H2 эти ограничения сняты. Поэтому компьютер, который раньше не подходил для автоматического Device Encryption, после чистой установки современной Windows 11 может оказаться подходящим.
Базовые требования при этом никуда не исчезли. В документации для производителей Microsoft указывает TPM и включенный UEFI Secure Boot. Для Windows 11 это не экзотические возможности: TPM 2.0 и Secure Boot входят в аппаратную модель, вокруг которой строились требования самой ОС.

Изменение 24H2 особенно заметно на самостоятельно собранных настольных компьютерах. Modern Standby традиционно ассоциировался прежде всего с ноутбуками и готовыми системами, тогда как TPM и Secure Boot давно присутствуют на современных материнских платах. Удаление требования Modern Standby расширило круг машин, на которых Windows способна подготовить автоматическое шифрование.
Есть еще одна деталь, из-за которой формулировка «Windows сама зашифровала диск» требует уточнения. После чистой установки Windows сначала может инициализировать шифрование внутренних томов с так называемым clear key. Физически данные уже преобразуются в зашифрованный вид, но защита еще находится в приостановленном состоянии. Активной она становится после создания протектора и сохранения recovery key.
Почему учетная запись Microsoft здесь важнее редакции Windows
При обычной домашней настройке ключевой момент наступает во время первого входа в учетную запись. Microsoft указывает, что при настройке совместимого устройства с учетной записью Microsoft Device Encryption включается, а ключ восстановления привязывается к этой учетной записи. Для рабочего или учебного компьютера ключ может быть сохранен в соответствующей корпоративной системе.
При использовании только локальной учетной записи автоматическая защита не активируется тем же способом. Microsoft описывает это достаточно точно: данные могут уже находиться на диске в зашифрованном виде, но clear key сохраняется, поэтому фактической защиты от доступа нет. Ручное включение BitLocker остается отдельной операцией.
Из этого следует менее очевидный вывод. Вопрос «включал ли я BitLocker?» не помогает определить состояние диска. Пользователь мог никогда не открывать панель BitLocker и все равно работать с активным Device Encryption. Проверять нужно состояние тома, а не вспоминать, нажималась ли когда-либо кнопка шифрования.
В Windows это можно сделать командой:
manage-bde -status
Для каждого тома утилита показывает Conversion Status, Percentage Encrypted, Encryption Method и Protection Status. Если нужен быстрый аудит нового или переустановленного ПК, эта команда дает больше полезной информации, чем наличие или отсутствие значка замка в Проводнике.

