Короткий ответ
BitLocker не «включается кнопкой», если нет пререквизитов: TPM готов (для схемы с TPM), UEFI/Secure Boot как требует политика, том системный с нужной разметкой, служба готова, GPO не требует PIN/USB, которых нет. На WS-042 снимите Get-BitLockerVolume, Get-Tpm, Confirm-SecureBootUEFI. До -on настройте эскроу ключа восстановления в AD. Иначе получите шифрование без ключа — следующая заявка ключ потерян.
Не отключайте Defender/firewall «для BitLocker». Не выдумывайте номера CVE про TPM: смотрите состояние чипа и прошивки у вендора железа.
Симптомы и как отличить
- Мастер BitLocker серый / ошибка TPM.
manage-bde -on C:отказ, текст про hardware/policy.- Политика: «Require additional authentication at startup» с TPM+PIN, а у пользователя нет PIN-процедуры.
- VM без vTPM, хост Hyper-V/VMware не пробросил TPM.
| Ситуация | Не «не включается» |
|---|---|
| Уже On, просит recovery | потерянный ключ |
| Encryption in progress зависла | диск, питание, не политика TPM |
| Только data-volume, OS уже encrypted | другой том, тот же чеклист |
| Windows 11 без TPM 2.0 на «неподдерживаемом» железе | установка ОС уже обошла TPM — BitLocker политика может быть жёстче |
Возможные причины
- TPM Off в BIOS, не инициализирован, owned другим OS.
- Нет Secure Boot, а GPO требует.
- GPO: обязательный startup PIN/USB key, пользовательский процесс не готов.
- Запрет BitLocker без AD backup, а схема/расширение FVE не готовы / компьютер не в OU.
- Файл подкачки/гибернации/неподдерживаемый том, MBR вместо GPT когда требуется UEFI.
- Гостевая VM без TPM 2.0 virtual.
Диагностика
Get-BitLockerVolume | Format-List MountPoint, VolumeStatus, EncryptionPercentage, KeyProtector, ProtectionStatus
Get-Tpm | Format-List TpmPresent, TpmReady, TpmEnabled, ManufacturerIdTxt, ManufacturerVersion
Confirm-SecureBootUEFI
Get-Disk | Format-Table Number, PartitionStyle, OperationalStatus
Get-Volume C | Format-Table FileSystem, HealthStatus, SizeRemainingGPO:
gpresult /h C:\Temp\gp-bitlocker.html /f
# типичные ветки:
Get-ChildItem 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -ErrorAction SilentlyContinueГотовность эскроу в AD (на машине с правами):
Get-ADComputer 'WS-042' -Properties 'msFVE-RecoveryGuid' -ErrorAction SilentlyContinue
# объекты восстановления — дочерние msFVE-RecoveryInformation под компьютером
Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -SearchBase (Get-ADComputer 'WS-042').DistinguishedName -ErrorAction SilentlyContinueЕсли класс не найден — схема/права не готовы, не шифруйте парк.
Службы:
Get-Service BDESVC, TPM | Format-Table Name, Status, StartTypeКод ошибки мастера читайте полностью. Коды семейства FVE сверяйте с текстом manage-bde на этой ОС, не копируйте «лечение» с другого кода.
Решение
Сценарий A. TPM не ready
BIOS: TPM Enabled, UEFI, Secure Boot по стандарту организации. В Windows:
Initialize-Tpm
Get-TpmНа VM: включите vTPM в настройках поколения 2, без снапшотов «как попало» после шифрования — документируйте у гипервизора.
Сценарий B. Политика жёстче железа
Временно для пилота ослабьте до TPM-only (без PIN), если так принято для станций, или внедрите процедуру PIN. Не ставьте «Allow BitLocker without compatible TPM» на весь домен без оценки: это USB-ключи и другой риск.
GPO: Computer Configuration → Administrative Templates → Windows Components → BitLocker Drive Encryption → Operating System Drives.
Сценарий C. Эскроу в AD, затем включение
- GPO: Store BitLocker recovery information in AD DS, не снимать «Do not enable BitLocker until recovery information is stored».
- Компьютер в OU, репликация.
- Пилот
WS-042:
Backup-BitLockerKeyProtector -MountPoint 'C:' -KeyProtectorId (Get-BitLockerVolume -MountPoint 'C:').KeyProtector.KeyProtectorId
# если том ещё Off:
Enable-BitLocker -MountPoint 'C:' -TpmProtector -UsedSpaceOnly-UsedSpaceOnly быстрее для пилота; для чувствительных данных оцените полный объём по политике. Дождитесь EncryptionPercentage 100.
Сценарий D. Сервер / data volume
Для несистемных дисков — password/auto-unlock по политике, не тот же сценарий что OS. Не шифруйте CSV/кластерные диски «как ноутбук» без документа Cluster-Aware.
В contoso.example не включайте BitLocker на WS-042 в той же смене, что и замена диска/клонирование VM: сначала стабильный TPM и эскроу, потом -on. На DC01 проверьте, что объекты recovery реплицируются на второй DC, иначе ключ «есть в AD» только на одном узле. Для Server 2022/2025 на железе без TPM не маскируйте проблему политикой «allow without TPM» на весь OU.
Как проверить, что проблема устранена
Get-BitLockerVolume -MountPoint 'C:' | Select-Object VolumeStatus, EncryptionPercentage, ProtectionStatus, KeyProtectorVolumeStatus FullyEncrypted, Protection On, есть TPM protector и RecoveryPassword protector. В AD есть recovery для WS-042. Перезагрузка без recovery-экрана на здоровом железе. Пользователь входит как обычно.
Если не помогло
- Гипервизор заменил CPU/UUID — TPM measurements сбились: это уже recovery, не «включение».
- USB 3 / dock меняет PCR — политика PCR. Упростите для пилота, не отключайте Secure Boot вслепую на всех.
- Сервер с Storage Spaces / динамическими дисками — проверьте поддержку сценария.
- Сторонний шифровальщик диска конфликтует — не два полных disk-encryption сразу.
Не обходите BitLocker выключением защиты Windows.
Профилактика
- Эталон Windows 11: TPM 2.0, Secure Boot, BitLocker в задаче автопилота/GPO после эскроу.
- Запрет шифрования без AD backup в GPO.
- Мониторинг: станции без FullyEncrypted в OU «должны быть зашифрованы».
- Прошивка TPM/BIOS с вендорского канала, не случайный файл.
- Регламент: что делать при замене матплаты — см. статью про ключ.
FAQ
Windows 11 24H2 без TPM — включать BitLocker?
Политика организации. Без TPM остаются другие протекторы (пароль/USB) слабее для OS-тома. Лучше починить железо.
UsedSpaceOnly достаточно?
Для быстрого внедрения часто да. Для дисков с чувствительными остатками файлов — полное шифрование. Решите в политике, не в чате.
Нужен ли PIN всем?
Повышает защиту украденного ноутбука (TPM+PIN). Ломает массовый unattended reboot серверов — на серверах обычно TPM-only + физическая безопасность.
BitLocker на DC01?
Оцените отдельно: AD DS, boot, восстановление DSRM. Не включайте первым пилотом на единственном DC.
Ошибка про «policy prevents»
Читайте какой именно GPO-параметр (PIN, TPM, AD backup, hardware encryption). gpresult точнее форума.
Можно ли шифровать, пока базы Defender старые?
Сначала здоровье платформы. Шифрование не заменяет антивирус, и наоборот.