关于Windows 11下不依赖TPM存储密钥的BitLocker全磁盘加密配置疑问
Windows 11下不依赖TPM存储密钥的BitLocker全磁盘加密配置疑问
嘿,我完全懂你的顾虑——物理接触主板上的TPM焊点确实存在密钥被嗅探的风险,想要完全绕开TPM、只靠密码完成每次启动验证的需求非常合理。
针对你提到的组策略设置,这里给你明确的结论:启用“允许没有兼容TPM的BitLocker”这个组策略,确实能让BitLocker完全不依赖TPM存储加密密钥,所有解锁验证都会靠你设置的密码完成,不会有任何密钥存进TPM里。
不过操作时要注意几个关键点,确保配置彻底到位:
- 打开本地组策略编辑器:按下
Win + R,输入gpedit.msc回车 - 定位到目标策略路径:依次展开
计算机配置 > 管理模板 > Windows组件 > BitLocker驱动器加密 > 操作系统驱动器 - 启用两个核心策略:
- 允许没有兼容TPM的BitLocker:这是绕开TPM的基础,开启后系统允许无TPM环境下加密系统盘
- 要求附加身份验证在启动时:启用后在选项里勾选“允许密码”,同时可以关闭智能卡等你不需要的验证方式
- 配置完成后重启电脑,再去设置BitLocker:此时系统会直接提示你设置启动密码,不会自动关联TPM
为了彻底确认密钥没存进TPM,你可以做两个检查:
- 打开TPM管理控制台(输入
tpm.msc),查看“TPM状态”里的密钥存储,不会出现BitLocker相关的密钥条目 - 用PowerShell执行
Get-BitLockerVolume命令,查看输出里的KeyProtector字段,只会显示“Password”类型的保护项,没有任何“TPM”相关内容
最后一定要妥善保存BitLocker恢复密钥——万一忘记启动密码,这是唯一能解锁磁盘的方式,别存在加密的磁盘里哦。
备注:内容来源于stack exchange,提问作者raga70
相关产品推荐
相关产品推荐

