BitLocker и "Шифрование устройства" - это не две разные технологии
В интерфейсе Windows встречаются два похожих названия: BitLocker Drive Encryption и Device Encryption, которое в русской версии называется "Шифрование устройства". Из-за этого легко решить, что речь идет о разных системах защиты. В действительности Device Encryption использует технологию BitLocker, но рассчитано на автоматическую работу с минимальным участием владельца компьютера.
Полноценное ручное управление BitLocker Drive Encryption доступно в Windows 11 Pro, Enterprise и Education. Там можно выбирать накопители и самостоятельно включать шифрование через панель управления. Device Encryption доступно шире, в том числе на совместимых устройствах с Windows Home. Microsoft прямо указывает это в документации по шифрованию устройства.
Разница для владельца домашнего компьютера существенная. Если он пользуется Windows Home, отсутствие пункта "Управление BitLocker" еще не доказывает, что системный SSD хранит данные в открытом виде. Состояние Device Encryption нужно проверять отдельно.
Почему Windows может включить шифрование без отдельной настройки BitLocker
Автоматическое шифрование начинается еще во время первоначальной настройки Windows, если компьютер соответствует требованиям. Но Microsoft разделяет сам процесс шифрования и включение защиты. Согласно документации для производителей ПК, автоматическое Device Encryption начинает работу во время OOBE - мастера первоначальной настройки Windows. Защита активируется после входа пользователя с учетной записью Microsoft либо рабочей или учебной учетной записью.
Для обычного домашнего ПК важна именно учетная запись Microsoft. Когда администратор входит с ней в Windows, система может удалить временный открытый ключ, создать защиту через TPM и загрузить ключ восстановления в учетную запись Microsoft. При использовании только локальной учетной записи автоматическая активация Device Encryption не выполняется. Это не мешает вручную использовать BitLocker там, где редакция Windows предоставляет такую возможность.
Поэтому пользователь мог не открывать настройки BitLocker, не придумывать пароль для диска и вообще не знать о шифровании. Если условия автоматической активации выполнены, Windows берет эту работу на себя. Именно отсюда возникает распространенная ситуация: человек впервые встречает слово BitLocker не в настройках системы, а на синем экране восстановления.
Windows 11 24H2 увеличила число компьютеров, подходящих для автоматического шифрования
До Windows 11 24H2 автоматическое Device Encryption предъявляло дополнительные аппаратные требования. Среди них были Modern Standby либо соответствие Hardware Security Test Interface, а наличие некоторых DMA-интерфейсов могло мешать автоматическому включению защиты.
Начиная с Windows 11 24H2 Microsoft убрала требования Modern Standby/HSTI и ограничения, связанные с недоверенными DMA-интерфейсами, из условий автоматического Device Encryption. Это прямо зафиксировано в документации Microsoft для OEM-производителей. TPM и Secure Boot при этом остаются частью требований к автоматической защите.
Изменение легко недооценить. Старый настольный ПК мог годами не подходить под прежние условия автоматического Device Encryption, хотя имел TPM и Secure Boot. После чистой установки современной Windows 11 ситуация может отличаться. Поэтому состояние шифрования полезно проверять и на обычном самостоятельно собранном компьютере, а не только на ноутбуках с предустановленной Windows.

Зачем BitLocker нужен TPM и что он проверяет при запуске
TPM, или Trusted Platform Module, хранит и обрабатывает криптографические данные в защищенной среде. Это не обязательно отдельная микросхема, которую можно увидеть на материнской плате. На современных потребительских платформах функции TPM часто реализованы прошивкой: у AMD встречается fTPM, у Intel - Platform Trust Technology, или PTT.
При обычной загрузке пользователь не вводит 48 цифр. TPM освобождает ключ, необходимый BitLocker, если состояние загрузочной среды соответствует ожидаемому. Windows запускается привычным образом, поэтому владелец может годами не замечать, что системный накопитель зашифрован.
Смысл проверки проявляется при попытке получить данные в обход штатной загрузки. Если вынуть SSD из защищенного ноутбука и подключить его к другому компьютеру, содержимое раздела нельзя просто прочитать как файлы обычного накопителя. Шифрование рассчитано именно на защиту данных при краже компьютера, накопителя или попытке автономного доступа к диску.
У этой схемы есть обратная сторона. TPM должен отличать нормальную загрузку от измененной. Если параметры, участвующие в проверке, неожиданно поменялись, автоматическая выдача ключа может прекратиться. Тогда BitLocker переходит к восстановлению.

