<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>自动设备加密 on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/%E8%87%AA%E5%8A%A8%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%AF%86/</link>
        <description>Recent content in 自动设备加密 on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Tue, 28 Jul 2026 07:00:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/%E8%87%AA%E5%8A%A8%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%AF%86/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>记一次 Windows 11 24H2 自动设备加密悄然开启导致更换主板后数据无法访问的排查</title>
            <link>https://blog.5772447.xyz/posts/4814c07f/</link>
            <pubDate>Tue, 28 Jul 2026 07:00:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/4814c07f/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;公司今年上半年开始批量采购预装 Windows 11 24H2 的新款商用台式机，替换一批超期服役的老终端。新机器统一走 MDT 半自动部署加域，装机流程沿用了 23H2 时代的模板，没有针对 24H2 做专门评估。&lt;/p&gt;&#xA;&lt;p&gt;这批机器陆续上线两个多月，一直风平浪静。直到设计部一台工作站主板故障，送修更换主板后开机——问题来了。&lt;/p&gt;&#xA;&lt;p&gt;需要说明的背景是：我们的域环境只对笔记本强制启用 BitLocker（GPO 下发并托管密钥到 AD），台式机历来不做全盘加密，装机模板里也从未配置过 BitLocker 相关策略。所以我们默认这批台式机是&amp;quot;裸盘&amp;quot;状态。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;维修商换完主板送回后，机器开机直接进入蓝色的 &lt;strong&gt;BitLocker 恢复界面&lt;/strong&gt;，提示&amp;quot;输入此驱动器的恢复密钥&amp;quot;，并给出一串恢复密钥 ID。&lt;/p&gt;&#xA;&lt;p&gt;现场同事一脸茫然：这台台式机从没人给它开过 BitLocker。尝试跳过无效，重启若干次依旧卡在恢复界面，系统盘进不去。&lt;/p&gt;&#xA;&lt;p&gt;更麻烦的是排查过程中的连锁发现：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;用户的 Microsoft 账户里查不到密钥——这是台域账号登录的机器，从未绑定过个人 MSA；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;AD 用户和计算机&lt;/code&gt; 里查看该计算机对象的 &lt;strong&gt;BitLocker Recovery&lt;/strong&gt; 选项卡：&lt;strong&gt;空的&lt;/strong&gt;，AD 里没有托管任何恢复密钥；&lt;/li&gt;&#xA;&lt;li&gt;随机抽查同批次其他在用台式机，&lt;code&gt;manage-bde -status c:&lt;/code&gt; 一看，&lt;strong&gt;保护状态全部是&amp;quot;已启用&amp;quot;&lt;/strong&gt;——整批 24H2 台式机的系统盘不知何时都被加密了，而且没有任何一台的恢复密钥在我们手里。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;也就是说：眼前这台是进不去系统，而潜在风险是&lt;strong&gt;整批机器只要动一次主板/TPM，就会集体撞上同样的死局&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;第一步：确认加密从哪来的。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;我们从未下发过 BitLocker 策略，先怀疑维修商或用户自己开的。在一台正常的同批次机器上执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;manage-bde -status C:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-BitLockerVolume C: | fl VolumeStatus,ProtectionStatus,KeyProtector&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;输出显示 &lt;code&gt;Conversion Status: Fully Encrypted&lt;/code&gt;，KeyProtector 里有 &lt;code&gt;Tpm&lt;/code&gt; 和 &lt;code&gt;RecoveryPassword&lt;/code&gt; 两个保护器。再查事件日志 &lt;code&gt;Microsoft-Windows-BitLocker-API/Management&lt;/code&gt;，加密事件的时间戳精确指向&lt;strong&gt;装机完成后用户首次登录当天&lt;/strong&gt;，来源进程是系统自动行为，不是人为操作。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;第二步：定位到 24H2 的行为变化。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;检索微软文档后确认根源：&lt;strong&gt;Windows 11 24H2 大幅放宽了自动设备加密（Automatic Device Encryption）的硬件门槛&lt;/strong&gt;。24H2 之前，OEM 台式机触发自动加密需要满足 Modern Standby 或 HSTI 等严苛条件，我们的台式机不满足，所以 23H2 批次从未被加密；而 24H2 开始，只要有 TPM 2.0 + UEFI + 安全启动，&lt;strong&gt;干净安装后自动加密就默认待命&lt;/strong&gt;，用户首次以管理员身份登录即完成加密。&lt;/p&gt;&#xA;&lt;p&gt;注册表可以验证这一点：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;reg query &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;HKLM\SYSTEM\CurrentControlSet\Control\BitLocker&amp;#34;&lt;/span&gt; /v PreventDeviceEncryption&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;装机模板里没有配置这个键，等于放行。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;第三步：搞清楚为什么密钥哪儿都没有。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;自动设备加密的设计逻辑是：加密先行，恢复密钥在用户用 &lt;strong&gt;MSA/Entra ID 登录时自动上传&lt;/strong&gt;到对应云端账户。而我们的机器是&lt;strong&gt;传统 AD 域账号&lt;/strong&gt;登录——既不是 MSA 也不是 Entra ID，且我们没有配置&amp;quot;将恢复信息备份到 AD DS&amp;quot;的 GPO（历来只对笔记本 OU 配了），于是密钥生成后&lt;strong&gt;只留在本机 TPM 保护的元数据里，任何地方都没有第二份&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;p&gt;主板一换，TPM 随主板走了，PCR 度量全变，密钥链断裂——恢复界面就是唯一出口，而我们拿不出恢复密钥。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;第四步：抢救眼前这台机器。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;运气不算太差：维修商换主板时&lt;strong&gt;旧主板还在&lt;/strong&gt;。我们让维修商把旧主板装回，机器恢复 TPM 解锁正常进入系统，立刻执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;manage-bde -protectors -get C:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;manage-bde -protectors -adbackup C: -id {恢复密钥ID}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;先把恢复密钥导出留存并托管到 AD，再随维修流程二次换板，凭密钥解锁后 &lt;code&gt;manage-bde -protectors -add&lt;/code&gt; 重建 TPM 保护器，数据完好。如果旧主板已被回收销毁，这台机器的数据基本无解。&lt;/p&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;分三步收口：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;存量止血&lt;/strong&gt;：写脚本通过域内推送，对整批 24H2 机器批量执行恢复密钥补托管：&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$vol = Get-BitLockerVolume -MountPoint C:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$rp = $vol.KeyProtector | Where-Object KeyProtectorType &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;RecoveryPassword&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;manage-bde -protectors -adbackup C: -id $rp.KeyProtectorId&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;配合先行下发 GPO&lt;code&gt;计算机配置→管理模板→Windows组件→BitLocker驱动器加密→操作系统驱动器&lt;/code&gt;中启用&amp;quot;选择如何恢复受 BitLocker 保护的操作系统驱动器&amp;quot;，勾选**&amp;ldquo;将 BitLocker 恢复信息保存到 AD DS&amp;quot;并强制&amp;quot;未成功备份到 AD DS 前不得启用 BitLocker&amp;rdquo;**。执行后逐台核对 AD 计算机对象的 BitLocker Recovery 选项卡，41 台全部托管成功。&lt;/p&gt;&#xA;&lt;ol start=&#34;2&#34;&gt;&#xA;&lt;li&gt;&lt;strong&gt;装机模板修正&lt;/strong&gt;：MDT 任务序列中注入注册表键，从源头禁止自动加密：&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;reg add HKLM\SYSTEM\CurrentControlSet\Control\BitLocker /v PreventDeviceEncryption /t REG_DWORD /d 1 /f&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;台式机保持不加密的既有策略；后续如决定台式机也上加密，则走 GPO 受控启用而非放任自动加密。&lt;/p&gt;&#xA;&lt;ol start=&#34;3&#34;&gt;&#xA;&lt;li&gt;&lt;strong&gt;维修流程加卡点&lt;/strong&gt;：送修单增加一项强制检查——送修前必须 &lt;code&gt;manage-bde -status&lt;/code&gt; 确认加密状态并导出恢复密钥，未确认不得发出。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;直接原因是 &lt;strong&gt;24H2 放宽自动设备加密门槛&lt;/strong&gt;：TPM 2.0 + UEFI + 安全启动即静默加密，我们的商用台式机第一次够到了门槛。&lt;/p&gt;&#xA;&lt;p&gt;深层原因有两个叠加：一是&lt;strong&gt;装机模板未随系统大版本演进重新评估&lt;/strong&gt;，23H2 的模板直接套 24H2，默认行为变化没人捕获；二是&lt;strong&gt;密钥托管链路与登录体系错配&lt;/strong&gt;——自动加密假设用户用云账户登录来兜底密钥，而传统 AD 域环境两头落空：云端没有，AD 也没配托管，形成&amp;quot;加密了但密钥无人保管&amp;quot;的最危险状态。&lt;/p&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;大版本上线前过一遍默认行为差异清单&lt;/strong&gt;：每个 Windows 年度版本进企业前，专项评估安全基线类默认值变化（本次是 BitLocker，24H2 同期还有 SMB 签名强制等），输出适配结论再放行装机。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;BitLocker 策略全覆盖&lt;/strong&gt;：不再按&amp;quot;笔记本才加密&amp;quot;划 OU 配策略，改为全终端 OU 统一下发&amp;quot;恢复信息必须托管 AD DS 且托管成功才允许加密&amp;quot;的 GPO，无论加密由谁触发，密钥必有着落。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;例行审计&lt;/strong&gt;：资产巡检脚本加一项 &lt;code&gt;Get-BitLockerVolume&lt;/code&gt; 采集，比对&amp;quot;加密状态=已启用 但 AD 无托管密钥&amp;quot;的机器并告警，每月出清单。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;维修/报废流程绑定加密检查&lt;/strong&gt;，防止硬件变更撞上密钥缺失。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;这次事故的本质不是 BitLocker 的错，而是&lt;strong&gt;系统默认行为变了，管理动作没跟上&lt;/strong&gt;。24H2 把自动设备加密推向几乎所有 TPM 2.0 机器，对纯云账户的个人用户是无感保护，对传统 AD 域企业却可能是&amp;quot;密钥悬空&amp;quot;的定时炸弹。侥幸在于旧主板还没被销毁，才换回了那台工作站的数据。给同行的提醒就一句：&lt;strong&gt;升级 24H2 的域环境，先查 &lt;code&gt;manage-bde -status&lt;/code&gt;，再查 AD 里有没有密钥——两件事最好今天就做。&lt;/strong&gt;&lt;/p&gt;&#xA;</description>
        </item></channel>
</rss>
