Короткий ответ

BitLocker не «включается кнопкой», если нет пререквизитов: TPM готов (для схемы с TPM), UEFI/Secure Boot как требует политика, том системный с нужной разметкой, служба готова, GPO не требует PIN/USB, которых нет. На WS-042 снимите Get-BitLockerVolume, Get-Tpm, Confirm-SecureBootUEFI. До -on настройте эскроу ключа восстановления в AD. Иначе получите шифрование без ключа — следующая заявка ключ потерян.

Не отключайте Defender/firewall «для BitLocker». Не выдумывайте номера CVE про TPM: смотрите состояние чипа и прошивки у вендора железа.

Симптомы и как отличить

  • Мастер BitLocker серый / ошибка TPM.
  • manage-bde -on C: отказ, текст про hardware/policy.
  • Политика: «Require additional authentication at startup» с TPM+PIN, а у пользователя нет PIN-процедуры.
  • VM без vTPM, хост Hyper-V/VMware не пробросил TPM.
СитуацияНе «не включается»
Уже On, просит recoveryпотерянный ключ
Encryption in progress зависладиск, питание, не политика TPM
Только data-volume, OS уже encryptedдругой том, тот же чеклист
Windows 11 без TPM 2.0 на «неподдерживаемом» железеустановка ОС уже обошла TPM — BitLocker политика может быть жёстче

Возможные причины

  1. TPM Off в BIOS, не инициализирован, owned другим OS.
  2. Нет Secure Boot, а GPO требует.
  3. GPO: обязательный startup PIN/USB key, пользовательский процесс не готов.
  4. Запрет BitLocker без AD backup, а схема/расширение FVE не готовы / компьютер не в OU.
  5. Файл подкачки/гибернации/неподдерживаемый том, MBR вместо GPT когда требуется UEFI.
  6. Гостевая VM без TPM 2.0 virtual.

Диагностика

Get-BitLockerVolume | Format-List MountPoint, VolumeStatus, EncryptionPercentage, KeyProtector, ProtectionStatus
Get-Tpm | Format-List TpmPresent, TpmReady, TpmEnabled, ManufacturerIdTxt, ManufacturerVersion
Confirm-SecureBootUEFI
Get-Disk | Format-Table Number, PartitionStyle, OperationalStatus
Get-Volume C | Format-Table FileSystem, HealthStatus, SizeRemaining

GPO:

gpresult /h C:\Temp\gp-bitlocker.html /f
# типичные ветки:
Get-ChildItem 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -ErrorAction SilentlyContinue

Готовность эскроу в AD (на машине с правами):

Get-ADComputer 'WS-042' -Properties 'msFVE-RecoveryGuid' -ErrorAction SilentlyContinue
# объекты восстановления — дочерние msFVE-RecoveryInformation под компьютером
Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -SearchBase (Get-ADComputer 'WS-042').DistinguishedName -ErrorAction SilentlyContinue

Если класс не найден — схема/права не готовы, не шифруйте парк.

Службы:

Get-Service BDESVC, TPM | Format-Table Name, Status, StartType

Код ошибки мастера читайте полностью. Коды семейства FVE сверяйте с текстом manage-bde на этой ОС, не копируйте «лечение» с другого кода.

Решение

Сценарий A. TPM не ready

BIOS: TPM Enabled, UEFI, Secure Boot по стандарту организации. В Windows:

Initialize-Tpm
Get-Tpm

На VM: включите vTPM в настройках поколения 2, без снапшотов «как попало» после шифрования — документируйте у гипервизора.

Сценарий B. Политика жёстче железа

Временно для пилота ослабьте до TPM-only (без PIN), если так принято для станций, или внедрите процедуру PIN. Не ставьте «Allow BitLocker without compatible TPM» на весь домен без оценки: это USB-ключи и другой риск.

GPO: Computer Configuration → Administrative Templates → Windows Components → BitLocker Drive Encryption → Operating System Drives.

Сценарий C. Эскроу в AD, затем включение

  1. GPO: Store BitLocker recovery information in AD DS, не снимать «Do not enable BitLocker until recovery information is stored».
  2. Компьютер в OU, репликация.
  3. Пилот WS-042:
Backup-BitLockerKeyProtector -MountPoint 'C:' -KeyProtectorId (Get-BitLockerVolume -MountPoint 'C:').KeyProtector.KeyProtectorId
# если том ещё Off:
Enable-BitLocker -MountPoint 'C:' -TpmProtector -UsedSpaceOnly

-UsedSpaceOnly быстрее для пилота; для чувствительных данных оцените полный объём по политике. Дождитесь EncryptionPercentage 100.

Сценарий D. Сервер / data volume

Для несистемных дисков — password/auto-unlock по политике, не тот же сценарий что OS. Не шифруйте CSV/кластерные диски «как ноутбук» без документа Cluster-Aware.

В contoso.example не включайте BitLocker на WS-042 в той же смене, что и замена диска/клонирование VM: сначала стабильный TPM и эскроу, потом -on. На DC01 проверьте, что объекты recovery реплицируются на второй DC, иначе ключ «есть в AD» только на одном узле. Для Server 2022/2025 на железе без TPM не маскируйте проблему политикой «allow without TPM» на весь OU.

Как проверить, что проблема устранена

Get-BitLockerVolume -MountPoint 'C:' | Select-Object VolumeStatus, EncryptionPercentage, ProtectionStatus, KeyProtector

VolumeStatus FullyEncrypted, Protection On, есть TPM protector и RecoveryPassword protector. В AD есть recovery для WS-042. Перезагрузка без recovery-экрана на здоровом железе. Пользователь входит как обычно.

Если не помогло

  • Гипервизор заменил CPU/UUID — TPM measurements сбились: это уже recovery, не «включение».
  • USB 3 / dock меняет PCR — политика PCR. Упростите для пилота, не отключайте Secure Boot вслепую на всех.
  • Сервер с Storage Spaces / динамическими дисками — проверьте поддержку сценария.
  • Сторонний шифровальщик диска конфликтует — не два полных disk-encryption сразу.

Не обходите BitLocker выключением защиты Windows.

Профилактика

  • Эталон Windows 11: TPM 2.0, Secure Boot, BitLocker в задаче автопилота/GPO после эскроу.
  • Запрет шифрования без AD backup в GPO.
  • Мониторинг: станции без FullyEncrypted в OU «должны быть зашифрованы».
  • Прошивка TPM/BIOS с вендорского канала, не случайный файл.
  • Регламент: что делать при замене матплаты — см. статью про ключ.

FAQ

Windows 11 24H2 без TPM — включать BitLocker?

Политика организации. Без TPM остаются другие протекторы (пароль/USB) слабее для OS-тома. Лучше починить железо.

UsedSpaceOnly достаточно?

Для быстрого внедрения часто да. Для дисков с чувствительными остатками файлов — полное шифрование. Решите в политике, не в чате.

Нужен ли PIN всем?

Повышает защиту украденного ноутбука (TPM+PIN). Ломает массовый unattended reboot серверов — на серверах обычно TPM-only + физическая безопасность.

BitLocker на DC01?

Оцените отдельно: AD DS, boot, восстановление DSRM. Не включайте первым пилотом на единственном DC.

Ошибка про «policy prevents»

Читайте какой именно GPO-параметр (PIN, TPM, AD backup, hardware encryption). gpresult точнее форума.

Можно ли шифровать, пока базы Defender старые?

Сначала здоровье платформы. Шифрование не заменяет антивирус, и наоборот.