如何将BitLocker加密系统盘从密码保护切换为仅TPM保护?
问题:将BitLocker从密码保护改为仅TPM解锁(Windows 11)
问题背景
Windows 11系统盘(C盘)当前采用密码保护的BitLocker加密,为支持远程桌面连接,需移除密码保护,改为仅由TPM处理解锁。但遇到以下问题:
- 控制面板的BitLocker页面无「更改启动时解锁驱动器的方式」选项
- 执行命令
manage-bde -protectors -add C: -tpm时触发错误:
A TPM key protector cannot be added because a password protector exists on the drive.
当前配置
BitLocker组策略设置
- 启动时要求额外身份验证:已启用
- 允许不兼容TPM的BitLocker:未勾选
- 配置TPM启动:允许(也曾尝试设为「要求」)
- 配置TPM启动PIN:允许
- 其余选项:不允许
驱动器状态(manage-bde -status C:输出)
BitLocker Version: 2.0
Conversion Status: Fully Encrypted
Percentage Encrypted: 100.0%
Encryption Method: XTS-AES 128
Protection Status: Protection On
Lock Status: Unlocked
Identification Field: Unknown
Key Protectors:
Password
Numerical Password
可行解决方案
方案1:删除现有密码保护后添加TPM保护器
重要前提:操作前务必备份BitLocker恢复密钥,避免无法解锁驱动器!
- 以管理员身份打开命令提示符或PowerShell
- 删除密码保护器:
manage-bde -protectors -delete C: -type password - 添加TPM保护器:
manage-bde -protectors -add C: -tpm - 验证配置:执行
manage-bde -status C:,确认Key Protectors中已包含TPM,且密码保护器已移除
方案2:解密后重新加密(用户已发现的方法)
若方案1执行失败,可尝试完全解密后重新配置:
- 打开控制面板的BitLocker页面,点击「关闭BitLocker」,等待解密完成
- 重新开启BitLocker,按向导选择「仅使用TPM解锁驱动器」(需确保组策略允许TPM启动)
注意事项
- 操作前确认TPM已启用并正常工作,可通过命令
tpmmgr.exe status查看状态 - 恢复密钥需存储在安全的离线位置,防止意外锁盘
内容的提问来源于stack exchange,提问作者loosenut
相关产品推荐
相关产品推荐

