预览模式: 普通 | 列表

BitLocker 运维速查表(PE 环境专用

BitLocker 运维速查表(PE 环境专用)

 

 

重要前提:没有 48 位恢复密钥,无法解密,禁止格式化、重建分区、清除 TPM,会丢全部数据 PE 建议:使用 Win10 20H2 / Win11 内核 PE,老 Win7PE 无 BitLocker 驱动,完全识别不了加密盘。

一、查看加密状态(PE 管理员 CMD)

 

 

manage-bde -status

重点看输出字段:

· 加密方法:XTSAES:已经加密

· 锁定状态:已锁定:需要恢复密钥解锁

· 保护方法:TPM:本机靠芯片自动解锁,PE 无法复用 TPM

 

 

二、临时解锁分区(重启 PE 失效,仅本次会话可读)

 

 

manage-bde -unlock C: -RecoveryPassword 这里粘贴48位恢复密钥

示例:

manage-bde -unlock C: -RecoveryPassword 123456123456123456123456123456123456123456123456

密钥中间的横杠不能丢,48 位,分 8 组,每组 6 位。

解锁成功提示:已成功解锁此卷。之后就可以读取盘内文件。

 

 

三、查看本机保存的密钥(只能在原 Windows 系统内执行,PE 看不了)

 

 

登录原系统管理员 CMD

manage-bde -protectors -get C:

可以直接读出本机的 BitLocker 恢复密钥。

 

 

四、系统内彻底关闭 BitLocker(维护前操作,进 PE 就不会锁)

 

 

需要等待解密进度 100%,时间视硬盘大小,不要中途断电重启

manage-bde -off C:

查看解密进度:

manage-bde -status

百分比显示解密中,100% 完成后重启,进 PE 就不再带锁。

 

 

五、导出恢复密钥备份(运维做完系统建议备份)

 

 

#导出密钥到D盘文本

manage-bde -protectors -backup C: D:\BitLocker_密钥.txt

 

 

六、高危禁止操作(踩了直接丢数据)

 

 

1. ❌PE 里直接删除 BitLocker 加密分区、重建分区表

2. ❌BIOS 关闭 TPM、清除 TPM、重置 TPM(原 Windows 开机也要密钥)

3. ❌PE 下直接 Ghost / 克隆加密系统盘

4. 磁盘工具修改加密卷大小、压缩、扩容

5. 忘记密钥情况下格式化加密分区

 

 

七、常见故障现象与处理

 

 

现象 1:改 BIOS 设置后,原 Windows 开机就要 BitLocker 密钥

 

 

原因:安全启动、TPM、启动模式变动,TPM 校验失败,不再自动解锁。 处理:输入 48 位恢复密钥进系统;进系统后执行:

manage-bde -protectors -add C: -tpm

重新绑定 TPM,下次开机就不用手动输密钥。

 

 

现象 2:PE 执行 managebde 提示不是内部命令

 

 

原因:PE 内核太旧,缺少 fvevol 驱动与组件,换新版 Win11 内核 PE

 

 

现象 3:managebde 解锁提示密码无效

 

 

1. 核对 48 位数字,区分数字 0 和字母 O,数字 1 和字母 IBitLocker只有数字,没有字母

2. 确认磁盘盘符正确,PE 盘符经常错乱,先用 diskpart 看卷号

 

 

八、diskpart 辅助确认盘符(PE)

 

 

diskpart

list volume

看容量判断哪个是系统盘,记录卷对应的盘符,退出 diskpart 再执行 managebde 解锁。

 

 

九、恢复密钥去哪里找

 

 

1. 微软账户网页登录:设备设备加密恢复密钥(品牌笔记本家庭版设备加密绝大多数在这里)

2. 当初打印的纸质密钥

3. 当初保存到 U 盘的 BitLocker 密钥文件(.bek 文件)

4. 原系统内 managebde -protectors -get C: 读取

企业域环境机器:密钥保存在 AD 域服务器,本机找不到,需要域管理员导出。

如果你实际维护遇到报错,可以把 managebde -status 输出发给我,我帮你判断是 TPM 模式、设备加密还是手动 BitLocker

 

     
     

 

分类:雕虫小技 | 固定链接 | 评论: 0 | 引用: 0 | 查看次数: 5