BitLocker 运维速查表(PE 环境专用
作者:admin 日期:2026-08-29
BitLocker 运维速查表(PE 环境专用)
重要前提:没有 48 位恢复密钥,无法解密,禁止格式化、重建分区、清除 TPM,会丢全部数据 PE 建议:使用 Win10 20H2 / Win11 内核 PE,老 Win7PE 无 BitLocker 驱动,完全识别不了加密盘。
一、查看加密状态(PE 管理员 CMD)
manage-bde -status
重点看输出字段:
· 加密方法:XTSAES:已经加密
· 锁定状态:已锁定:需要恢复密钥解锁
· 保护方法:TPM:本机靠芯片自动解锁,PE 无法复用 TPM
二、临时解锁分区(重启 PE 失效,仅本次会话可读)
manage-bde -unlock C: -RecoveryPassword 这里粘贴48位恢复密钥
示例:
manage-bde -unlock C: -RecoveryPassword 123456123456123456123456123456123456123456123456
密钥中间的横杠不能丢,48 位,分 8 组,每组 6 位。
解锁成功提示:已成功解锁此卷。之后就可以读取盘内文件。
三、查看本机保存的密钥(只能在原 Windows 系统内执行,PE 看不了)
登录原系统管理员 CMD:
manage-bde -protectors -get C:
可以直接读出本机的 BitLocker 恢复密钥。
四、系统内彻底关闭 BitLocker(维护前操作,进 PE 就不会锁)
需要等待解密进度 100%,时间视硬盘大小,不要中途断电重启
manage-bde -off C:
查看解密进度:
manage-bde -status
百分比显示解密中,100% 完成后重启,进 PE 就不再带锁。
五、导出恢复密钥备份(运维做完系统建议备份)
#导出密钥到D盘文本
manage-bde -protectors -backup C: D:\BitLocker_密钥.txt
六、高危禁止操作(踩了直接丢数据)
1. ❌PE 里直接删除 BitLocker 加密分区、重建分区表
2. ❌BIOS 关闭 TPM、清除 TPM、重置 TPM(原 Windows 开机也要密钥)
3. ❌PE 下直接 Ghost / 克隆加密系统盘
4. ❌磁盘工具修改加密卷大小、压缩、扩容
5. ❌忘记密钥情况下格式化加密分区
七、常见故障现象与处理
现象 1:改 BIOS 设置后,原 Windows 开机就要 BitLocker 密钥
原因:安全启动、TPM、启动模式变动,TPM 校验失败,不再自动解锁。 处理:输入 48 位恢复密钥进系统;进系统后执行:
manage-bde -protectors -add C: -tpm
重新绑定 TPM,下次开机就不用手动输密钥。
现象 2:PE 执行 managebde 提示不是内部命令
原因:PE 内核太旧,缺少 fvevol 驱动与组件,换新版 Win11 内核 PE。
现象 3:managebde 解锁提示密码无效
1. 核对 48 位数字,区分数字 0 和字母 O,数字 1 和字母 I,BitLocker只有数字,没有字母
2. 确认磁盘盘符正确,PE 盘符经常错乱,先用 diskpart 看卷号
八、diskpart 辅助确认盘符(PE)
diskpart
list volume
看容量判断哪个是系统盘,记录卷对应的盘符,退出 diskpart 再执行 managebde 解锁。
九、恢复密钥去哪里找
1. 微软账户网页登录:设备→设备加密恢复密钥(品牌笔记本家庭版设备加密绝大多数在这里)
2. 当初打印的纸质密钥
3. 当初保存到 U 盘的 BitLocker 密钥文件(.bek 文件)
4. 原系统内 managebde -protectors -get C: 读取
企业域环境机器:密钥保存在 AD 域服务器,本机找不到,需要域管理员导出。
如果你实际维护遇到报错,可以把 managebde -status 输出发给我,我帮你判断是 TPM 模式、设备加密还是手动 BitLocker。
上一篇:
下一篇: 这是最后一篇日志


文章来自:
Tags:
相关日志:






