ویندوز 11 در بسیاری از کامپیوترهای جدید میتواند قابلیت Device Encryption را بهصورت خودکار فعال کند. این قابلیت بر پایه فناوری BitLocker کار میکند و با رمزگذاری درایو، از اطلاعات ذخیرهشده روی کامپیوتر در برابر دسترسی غیرمجاز محافظت میکند. در نتیجه، اگر دستگاه گم یا سرقت شود یا فردی بخواهد درایو را خارج کرده و از طریق کامپیوتر دیگری به اطلاعات دسترسی پیدا کند، دادهها بدون کلید لازم قابل خواندن نخواهند بود.
اما همین قابلیت امنیتی یک مسئولیت مهم برای کاربر ایجاد میکند: باید مطمئن شوید کلید بازیابی BitLocker را در اختیار دارید. اگر ویندوز به هر دلیلی وارد حالت بازیابی شود و کلید مناسب در دسترس نباشد، دسترسی به اطلاعات رمزگذاریشده میتواند بسیار دشوار شود و در صورت نبود هیچ نسخهای از کلید، بازیابی اطلاعات ممکن نباشد! برای آشنایی بیشتر با قابلیت رمزگذاری بیتلاکر در ویندوز ۱۱ و اهمیت ذخیره کردن کلید بازیابی بیتلاکر با سادهگو همراه باشید.
رمزگذاری دستگاه ممکن است بدون درخواست مستقیم شما فعال شود
ویندوز 11 میتواند قبل از اینکه به فکر رمزگذاری باشید آن را فعال کند
در کامپیوترهای سازگار، Device Encryption میتواند پس از راهاندازی ویندوز و ورود با حساب مایکروسافت فعال شود. مایکروسافت میگوید کلید بازیابی در چنین شرایطی به حساب مربوط به دستگاه متصل میشود. در مقابل، ورود با حساب محلی باعث فعالشدن خودکار Device Encryption نمیشود.
این قابلیت با BitLocker Drive Encryption که بیشتر برای مدیریت پیشرفتهتر در نسخههای Pro و Enterprise شناخته میشود تفاوت دارد. Device Encryption برای استفاده سادهتر طراحی شده و در نسخههای بیشتری از ویندوز، از جمله برخی دستگاههای مجهز به Windows 11 Home، در دسترس است.
در Windows 11 نسخه 24H2 نیز شرایط سختافزاری لازم برای Automatic Device Encryption کاهش یافته است. مایکروسافت اعلام کرده که وابستگی به HSTI و Modern Standby و همچنین برخی محدودیتهای مربوط به DMA برای این قابلیت حذف شدهاند. در نتیجه، دستگاههای بیشتری نسبت به نسخههای قبلی میتوانند واجد شرایط رمزگذاری خودکار باشند.
به همین دلیل ممکن است کاربر یک کامپیوتر ویندوز ۱۱ داشته باشد که درایو آن رمزگذاری شده است، بدون اینکه شخصاً مراحل فعالکردن رمزگذاری را انجام داده باشد. این موضوع از نظر امنیتی مزیت مهمی محسوب میشود، اما در صورت بروز مشکل در فرایند بوت یا تغییرات سختافزاری، اهمیت کلید بازیابی مشخص خواهد شد.
کلید بازیابی همان بخشی است که ممکن است هرگز آن را نبینید
رمزگذاری خودکار است اما بازگرداندن دسترسی همچنان به شما بستگی دارد
پس از فعالشدن BitLocker، ویندوز یک کلید بازیابی ۴۸ رقمی ایجاد میکند. در حالت عادی نیازی به واردکردن این کلید نیست، زیرا TPM و سایر سازوکارهای امنیتی سیستم میتوانند فرایند بازکردن درایو را بهصورت عادی انجام دهند. کلید بازیابی زمانی اهمیت پیدا میکند که BitLocker نتواند درایو را با روش معمول باز کند.
این کلید ممکن است در حساب مایکروسافت کاربر ذخیره شده باشد. اگر کامپیوتر متعلق به یک شرکت یا مدرسه باشد، احتمال دارد کلید در حساب سازمانی یا سامانه مدیریت دستگاه ذخیره شده باشد. همچنین اگر شخص دیگری کامپیوتر را راهاندازی کرده باشد، ممکن است کلید بازیابی به حساب همان شخص متصل شده باشد.
مشکل اصلی زمانی ایجاد میشود که کاربر هیچوقت بررسی نکرده باشد کلید در کجا ذخیره شده و آیا واقعاً به آن دسترسی دارد یا خیر. تا زمانی که BitLocker بدون مشکل کار کند، ممکن است این موضوع کاملاً فراموش شود.
ممکن است یک روز ویندوز ناگهان کلید بازیابی را درخواست کند
تغییرات خاصی در سختافزار یا فرایند بوت میتوانند باعث شوند BitLocker وارد حالت بازیابی شود. تغییرات Firmware، تنظیمات بوت و برخی تغییرات سختافزاری از جمله مواردی هستند که ممکن است باعث درخواست کلید بازیابی شوند. ویندوز در چنین شرایطی نمیتواند همیشه تشخیص دهد که تغییر ایجادشده نتیجه یک اقدام عادی توسط مالک دستگاه است یا نشانه تلاش برای دسترسی غیرمجاز.
در این وضعیت، به جای ورود معمول به ویندوز، صفحه BitLocker Recovery نمایش داده میشود و کاربر باید کلید بازیابی صحیح را وارد کند.
نکته مهم این است که خود مایکروسافت نمیتواند یک کلید بازیابی گمشده را ایجاد یا بازسازی کند. بنابراین نگهداری و بررسی کلید پیش از بروز مشکل اهمیت زیادی دارد.
کلید بازیابی BitLocker را قبل از نیاز به آن پیدا کنید
ابتدا بررسی کنید آیا کامپیوتر واقعاً رمزگذاری شده است
اولین قدم این است که وضعیت Device Encryption را در ویندوز بررسی کنید.
- کلیدهای Win + I را فشار دهید.
- وارد بخش مربوط به امنیت و حریم خصوصی شوید. مسیر تنظیمات:
Settings > Privacy & security > Device encryption
اگر گزینه Device encryption نمایش داده نمیشود، ممکن است دستگاه از این قابلیت پشتیبانی نکند یا حساب کاربری فعلی مجوزهای لازم را نداشته باشد. مایکروسافت همچنین پیشنهاد میکند برای بررسی دقیقتر وضعیت پشتیبانی دستگاه، از ابزار System Information استفاده شود.
برای بررسی وضعیت BitLocker از طریق Command Prompt نیز میتوان از دستور زیر استفاده کرد:
manage-bde -status
این دستور اطلاعات دقیقتری درباره وضعیت رمزگذاری و محافظهای BitLocker ارائه میدهد.
اگر Device Encryption فعال باشد، بهتر است بررسی کلید بازیابی به مرحله بعدی تبدیل شود. صرفاً روشنبودن رمزگذاری کافی نیست؛ مهم این است که راه مطمئنی برای دسترسی به کلید وجود داشته باشد.
کلید BitLocker را در حساب مایکروسافت بررسی کنید
برای بسیاری از کامپیوترهای شخصی که با حساب مایکروسافت راهاندازی شدهاند، کلید بازیابی در حساب مربوط به دستگاه ذخیره میشود. مایکروسافت برای پیدا کردن این کلید، استفاده از صفحه مخصوص بازیابی کلید BitLocker را پیشنهاد میکند.
برای بررسی کلید:
- با یک دستگاه دیگر وارد حساب مایکروسافت خود شوید.
- بخش مربوط به دستگاههای متصل به حساب را باز کنید.
- گزینه مربوط به کلیدهای بازیابی BitLocker را انتخاب کنید.
- نام دستگاه و Key ID را بررسی کنید.
- مطمئن شوید Key ID با شناسهای که هنگام درخواست کلید روی کامپیوتر نمایش داده میشود مطابقت دارد.
اگر چند کامپیوتر با یک حساب مایکروسافت راهاندازی شده باشند، ممکن است چند کلید در فهرست مشاهده شود. بنابراین نباید صرفاً اولین کلید موجود را انتخاب کرد؛ شناسه کلید باید با دستگاه موردنظر مطابقت داشته باشد.
اگر کامپیوتر متعلق به شرکت یا مدرسه است چه باید کرد؟
در دستگاههایی که با حساب سازمانی یا آموزشی مدیریت میشوند، کلید بازیابی لزوماً در حساب شخصی مایکروسافت ذخیره نمیشود. بسته به نحوه مدیریت دستگاه، ممکن است کلید در حساب سازمانی یا زیرساخت مدیریتی شرکت و مدرسه نگهداری شود. در چنین شرایطی باید با بخش IT سازمان تماس گرفت.
به همین دلیل هنگام دریافت یک لپتاپ کاری یا آموزشی، بهتر است محل نگهداری کلید بازیابی مشخص شود. این موضوع بهخصوص برای دستگاههایی که توسط مدیر سیستم پیکربندی شدهاند اهمیت دارد.
چه تغییراتی میتوانند BitLocker را وارد حالت بازیابی کنند؟
BitLocker برای تشخیص تغییرات مشکوک در فرایند بوت و وضعیت امنیتی دستگاه از TPM و اندازهگیریهای امنیتی سیستم استفاده میکند. اگر تغییر مهمی در سختافزار یا Firmware ایجاد شود، ممکن است سیستم برای اطمینان از هویت کاربر کلید بازیابی را درخواست کند.
مواردی مانند تغییرات Firmware، تغییرات مربوط به پیکربندی بوت و برخی تغییرات سختافزاری میتوانند چنین وضعیتی ایجاد کنند. بنابراین پیش از انجام کارهایی مانند بهروزرسانی BIOS یا تغییرات مهم سختافزاری، داشتن نسخه قابلدسترسی از کلید بازیابی اهمیت ویژهای دارد.
یک بررسی چنددقیقهای میتواند جلوی دردسر بزرگ را بگیرد
Device Encryption یکی از قابلیتهای امنیتی مفید ویندوز 11 است و برای بسیاری از کاربران بدون نیاز به تنظیمات پیچیده از اطلاعات دستگاه محافظت میکند. رمزگذاری درایو باعث میشود در صورت سرقت دستگاه یا تلاش برای دسترسی آفلاین به اطلاعات، دادهها بدون کلید مناسب قابل خواندن نباشند.
اما امنیت زمانی کاملتر است که کلید بازیابی نیز قابل دسترسی باشد. بنابراین بهتر است همین حالا وضعیت رمزگذاری کامپیوتر بررسی شود و محل ذخیره کلید بازیابی مشخص شود.
اگر دستگاه با حساب مایکروسافت راهاندازی شده است، ورود به حساب و بررسی کلیدهای بازیابی اهمیت زیادی دارد. اگر دستگاه سازمانی است، باید مشخص شود کلید در اختیار چه حساب یا سامانهای قرار دارد.
در نهایت، اگر BitLocker روزی به دلیل یک تغییر سختافزاری یا نرمافزاری وارد حالت Recovery شود، داشتن کلید بازیابی مناسب میتواند تفاوت بین دسترسی سریع به ویندوز و از دست رفتن دسترسی به اطلاعات رمزگذاریشده باشد. مایکروسافت نیز تأکید میکند که کلید بازیابی گمشده قابل بازسازی توسط پشتیبانی این شرکت نیست.
سادهگو


