ویندوز 11 در بسیاری از کامپیوترهای جدید می‌تواند قابلیت Device Encryption را به‌صورت خودکار فعال کند. این قابلیت بر پایه فناوری BitLocker کار می‌کند و با رمزگذاری درایو، از اطلاعات ذخیره‌شده روی کامپیوتر در برابر دسترسی غیرمجاز محافظت می‌کند. در نتیجه، اگر دستگاه گم یا سرقت شود یا فردی بخواهد درایو را خارج کرده و از طریق کامپیوتر دیگری به اطلاعات دسترسی پیدا کند، داده‌ها بدون کلید لازم قابل خواندن نخواهند بود.

اما همین قابلیت امنیتی یک مسئولیت مهم برای کاربر ایجاد می‌کند: باید مطمئن شوید کلید بازیابی BitLocker را در اختیار دارید. اگر ویندوز به هر دلیلی وارد حالت بازیابی شود و کلید مناسب در دسترس نباشد، دسترسی به اطلاعات رمزگذاری‌شده می‌تواند بسیار دشوار شود و در صورت نبود هیچ نسخه‌ای از کلید، بازیابی اطلاعات ممکن نباشد! برای آشنایی بیشتر با قابلیت رمزگذاری بیت‌لاکر در ویندوز ۱۱ و اهمیت ذخیره کردن کلید بازیابی بیت‌لاکر با ساده‌گو همراه باشید.

رمزگذاری دستگاه ممکن است بدون درخواست مستقیم شما فعال شود

ویندوز 11 می‌تواند قبل از اینکه به فکر رمزگذاری باشید آن را فعال کند

در کامپیوترهای سازگار، Device Encryption می‌تواند پس از راه‌اندازی ویندوز و ورود با حساب مایکروسافت فعال شود. مایکروسافت می‌گوید کلید بازیابی در چنین شرایطی به حساب مربوط به دستگاه متصل می‌شود. در مقابل، ورود با حساب محلی باعث فعال‌شدن خودکار Device Encryption نمی‌شود.

این قابلیت با BitLocker Drive Encryption که بیشتر برای مدیریت پیشرفته‌تر در نسخه‌های Pro و Enterprise شناخته می‌شود تفاوت دارد. Device Encryption برای استفاده ساده‌تر طراحی شده و در نسخه‌های بیشتری از ویندوز، از جمله برخی دستگاه‌های مجهز به Windows 11 Home، در دسترس است.

در Windows 11 نسخه 24H2 نیز شرایط سخت‌افزاری لازم برای Automatic Device Encryption کاهش یافته است. مایکروسافت اعلام کرده که وابستگی به HSTI و Modern Standby و همچنین برخی محدودیت‌های مربوط به DMA برای این قابلیت حذف شده‌اند. در نتیجه، دستگاه‌های بیشتری نسبت به نسخه‌های قبلی می‌توانند واجد شرایط رمزگذاری خودکار باشند.

به همین دلیل ممکن است کاربر یک کامپیوتر ویندوز ۱۱ داشته باشد که درایو آن رمزگذاری شده است، بدون اینکه شخصاً مراحل فعال‌کردن رمزگذاری را انجام داده باشد. این موضوع از نظر امنیتی مزیت مهمی محسوب می‌شود، اما در صورت بروز مشکل در فرایند بوت یا تغییرات سخت‌افزاری، اهمیت کلید بازیابی مشخص خواهد شد.

کلید بازیابی همان بخشی است که ممکن است هرگز آن را نبینید

رمزگذاری خودکار است اما بازگرداندن دسترسی همچنان به شما بستگی دارد

پس از فعال‌شدن BitLocker، ویندوز یک کلید بازیابی ۴۸ رقمی ایجاد می‌کند. در حالت عادی نیازی به واردکردن این کلید نیست، زیرا TPM و سایر سازوکارهای امنیتی سیستم می‌توانند فرایند بازکردن درایو را به‌صورت عادی انجام دهند. کلید بازیابی زمانی اهمیت پیدا می‌کند که BitLocker نتواند درایو را با روش معمول باز کند.

این کلید ممکن است در حساب مایکروسافت کاربر ذخیره شده باشد. اگر کامپیوتر متعلق به یک شرکت یا مدرسه باشد، احتمال دارد کلید در حساب سازمانی یا سامانه مدیریت دستگاه ذخیره شده باشد. همچنین اگر شخص دیگری کامپیوتر را راه‌اندازی کرده باشد، ممکن است کلید بازیابی به حساب همان شخص متصل شده باشد.

مشکل اصلی زمانی ایجاد می‌شود که کاربر هیچ‌وقت بررسی نکرده باشد کلید در کجا ذخیره شده و آیا واقعاً به آن دسترسی دارد یا خیر. تا زمانی که BitLocker بدون مشکل کار کند، ممکن است این موضوع کاملاً فراموش شود.

ممکن است یک روز ویندوز ناگهان کلید بازیابی را درخواست کند

تغییرات خاصی در سخت‌افزار یا فرایند بوت می‌توانند باعث شوند BitLocker وارد حالت بازیابی شود. تغییرات Firmware، تنظیمات بوت و برخی تغییرات سخت‌افزاری از جمله مواردی هستند که ممکن است باعث درخواست کلید بازیابی شوند. ویندوز در چنین شرایطی نمی‌تواند همیشه تشخیص دهد که تغییر ایجادشده نتیجه یک اقدام عادی توسط مالک دستگاه است یا نشانه تلاش برای دسترسی غیرمجاز.

در این وضعیت، به جای ورود معمول به ویندوز، صفحه BitLocker Recovery نمایش داده می‌شود و کاربر باید کلید بازیابی صحیح را وارد کند.

مهم‌ترین قابلیت امنیتی ویندوز 11 یک مسئولیت مهم دارد که نباید نادیده بگیرید

نکته مهم این است که خود مایکروسافت نمی‌تواند یک کلید بازیابی گم‌شده را ایجاد یا بازسازی کند. بنابراین نگهداری و بررسی کلید پیش از بروز مشکل اهمیت زیادی دارد.

کلید بازیابی BitLocker را قبل از نیاز به آن پیدا کنید

ابتدا بررسی کنید آیا کامپیوتر واقعاً رمزگذاری شده است

اولین قدم این است که وضعیت Device Encryption را در ویندوز بررسی کنید.

  • کلیدهای Win + I را فشار دهید.
  • وارد بخش مربوط به امنیت و حریم خصوصی شوید. مسیر تنظیمات:

Settings > Privacy & security > Device encryption

مهم‌ترین قابلیت امنیتی ویندوز 11 یک مسئولیت مهم دارد که نباید نادیده بگیرید

اگر گزینه Device encryption نمایش داده نمی‌شود، ممکن است دستگاه از این قابلیت پشتیبانی نکند یا حساب کاربری فعلی مجوزهای لازم را نداشته باشد. مایکروسافت همچنین پیشنهاد می‌کند برای بررسی دقیق‌تر وضعیت پشتیبانی دستگاه، از ابزار System Information استفاده شود.

برای بررسی وضعیت BitLocker از طریق Command Prompt نیز می‌توان از دستور زیر استفاده کرد:

manage-bde -status

این دستور اطلاعات دقیق‌تری درباره وضعیت رمزگذاری و محافظ‌های BitLocker ارائه می‌دهد.

اگر Device Encryption فعال باشد، بهتر است بررسی کلید بازیابی به مرحله بعدی تبدیل شود. صرفاً روشن‌بودن رمزگذاری کافی نیست؛ مهم این است که راه مطمئنی برای دسترسی به کلید وجود داشته باشد.

کلید BitLocker را در حساب مایکروسافت بررسی کنید

برای بسیاری از کامپیوترهای شخصی که با حساب مایکروسافت راه‌اندازی شده‌اند، کلید بازیابی در حساب مربوط به دستگاه ذخیره می‌شود. مایکروسافت برای پیدا کردن این کلید، استفاده از صفحه مخصوص بازیابی کلید BitLocker را پیشنهاد می‌کند.

برای بررسی کلید:

  • با یک دستگاه دیگر وارد حساب مایکروسافت خود شوید.
  • بخش مربوط به دستگاه‌های متصل به حساب را باز کنید.
  • گزینه مربوط به کلیدهای بازیابی BitLocker را انتخاب کنید.
  • نام دستگاه و Key ID را بررسی کنید.
  • مطمئن شوید Key ID با شناسه‌ای که هنگام درخواست کلید روی کامپیوتر نمایش داده می‌شود مطابقت دارد.

اگر چند کامپیوتر با یک حساب مایکروسافت راه‌اندازی شده باشند، ممکن است چند کلید در فهرست مشاهده شود. بنابراین نباید صرفاً اولین کلید موجود را انتخاب کرد؛ شناسه کلید باید با دستگاه موردنظر مطابقت داشته باشد.

اگر کامپیوتر متعلق به شرکت یا مدرسه است چه باید کرد؟

در دستگاه‌هایی که با حساب سازمانی یا آموزشی مدیریت می‌شوند، کلید بازیابی لزوماً در حساب شخصی مایکروسافت ذخیره نمی‌شود. بسته به نحوه مدیریت دستگاه، ممکن است کلید در حساب سازمانی یا زیرساخت مدیریتی شرکت و مدرسه نگهداری شود. در چنین شرایطی باید با بخش IT سازمان تماس گرفت.

به همین دلیل هنگام دریافت یک لپ‌تاپ کاری یا آموزشی، بهتر است محل نگهداری کلید بازیابی مشخص شود. این موضوع به‌خصوص برای دستگاه‌هایی که توسط مدیر سیستم پیکربندی شده‌اند اهمیت دارد.

چه تغییراتی می‌توانند BitLocker را وارد حالت بازیابی کنند؟

BitLocker برای تشخیص تغییرات مشکوک در فرایند بوت و وضعیت امنیتی دستگاه از TPM و اندازه‌گیری‌های امنیتی سیستم استفاده می‌کند. اگر تغییر مهمی در سخت‌افزار یا Firmware ایجاد شود، ممکن است سیستم برای اطمینان از هویت کاربر کلید بازیابی را درخواست کند.

مواردی مانند تغییرات Firmware، تغییرات مربوط به پیکربندی بوت و برخی تغییرات سخت‌افزاری می‌توانند چنین وضعیتی ایجاد کنند. بنابراین پیش از انجام کارهایی مانند به‌روزرسانی BIOS یا تغییرات مهم سخت‌افزاری، داشتن نسخه قابل‌دسترسی از کلید بازیابی اهمیت ویژه‌ای دارد.

یک بررسی چنددقیقه‌ای می‌تواند جلوی دردسر بزرگ را بگیرد

Device Encryption یکی از قابلیت‌های امنیتی مفید ویندوز 11 است و برای بسیاری از کاربران بدون نیاز به تنظیمات پیچیده از اطلاعات دستگاه محافظت می‌کند. رمزگذاری درایو باعث می‌شود در صورت سرقت دستگاه یا تلاش برای دسترسی آفلاین به اطلاعات، داده‌ها بدون کلید مناسب قابل خواندن نباشند.

اما امنیت زمانی کامل‌تر است که کلید بازیابی نیز قابل دسترسی باشد. بنابراین بهتر است همین حالا وضعیت رمزگذاری کامپیوتر بررسی شود و محل ذخیره کلید بازیابی مشخص شود.

اگر دستگاه با حساب مایکروسافت راه‌اندازی شده است، ورود به حساب و بررسی کلیدهای بازیابی اهمیت زیادی دارد. اگر دستگاه سازمانی است، باید مشخص شود کلید در اختیار چه حساب یا سامانه‌ای قرار دارد.

در نهایت، اگر BitLocker روزی به دلیل یک تغییر سخت‌افزاری یا نرم‌افزاری وارد حالت Recovery شود، داشتن کلید بازیابی مناسب می‌تواند تفاوت بین دسترسی سریع به ویندوز و از دست رفتن دسترسی به اطلاعات رمزگذاری‌شده باشد. مایکروسافت نیز تأکید می‌کند که کلید بازیابی گم‌شده قابل بازسازی توسط پشتیبانی این شرکت نیست.