<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>AD BitLocker on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/ad-bitlocker/</link>
        <description>Recent content in AD BitLocker on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Thu, 17 Sep 2026 07:05:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/ad-bitlocker/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>Windows 11 24H2 自动设备加密开启后，恢复密钥为何未托管到 AD？一次 BitLocker 托管配置与事件日志的排查记录</title>
            <link>https://blog.5772447.xyz/posts/3a7f9e2d/</link>
            <pubDate>Thu, 17 Sep 2026 07:05:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/3a7f9e2d/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;公司 800 台 Windows 11 24H2 终端在 2026 年 7 月例行补丁日后，陆续出现「自动设备加密」(Device Encryption) 悄然开启的现象。运维团队最初以为这是 24H2 的「安全增强」，并未特别关注。&lt;/p&gt;&#xA;&lt;p&gt;直到 8 月底开始有用户反馈：笔记本主板故障更换后，新机无法通过 AD 域控恢复 BitLocker 恢复密钥，必须手动输入 48 位恢复密码才能解锁，导致业务中断 2-4 小时。排查发现，24H2 终端的恢复密钥并未托管到 AD，尽管 BitLocker 已开启且「将恢复密钥备份到 Active Directory」策略已下发。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;恢复密钥托管缺失&lt;/strong&gt;：&lt;code&gt;manage-bde -protectors -get C:&lt;/code&gt; 显示恢复密码已生成，但 AD 中对应计算机对象的 &lt;code&gt;msFVE-RecoveryInformation&lt;/code&gt; 属性为空。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;事件日志无托管记录&lt;/strong&gt;：&lt;code&gt;Event ID 5136&lt;/code&gt; (目录服务更改) 中未见 BitLocker 恢复密钥写入记录；&lt;code&gt;Event ID 845&lt;/code&gt; (BitLocker) 仅记录「已开启自动设备加密」，无托管成功日志。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;策略应用异常&lt;/strong&gt;：&lt;code&gt;gpresult /h&lt;/code&gt; 显示「将恢复密钥备份到 Active Directory」策略已应用，但 &lt;code&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE&lt;/code&gt; 下 &lt;code&gt;RDVRequireActiveDirectoryBackup&lt;/code&gt; 值为 &lt;code&gt;0&lt;/code&gt;（未启用）。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;换机场景失败&lt;/strong&gt;：用户主板更换后，新机登录域后，BitLocker 恢复向导提示「在 Active Directory 中找不到恢复密钥」，只能通过用户手动备份的 48 位密码解锁。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;步骤-1确认-24h2-自动设备加密触发条件&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-1%e7%a1%ae%e8%ae%a4-24h2-%e8%87%aa%e5%8a%a8%e8%ae%be%e5%a4%87%e5%8a%a0%e5%af%86%e8%a7%a6%e5%8f%91%e6%9d%a1%e4%bb%b6&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 1：确认 24H2 自动设备加密触发条件&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;首先确认 24H2 终端为何会「悄然开启」BitLocker：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查 Device Encryption 状态&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-BitLockerVolume -MountPoint C: | Select-Object MountPoint, EncryptionMethod, ProtectionStatus, LockStatus, AutoUnlockEnabled&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查 TPM 版本与 PCR 绑定&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-Tpm | Select-Object TpmPresent, TpmReady, TpmEnabled, ManufacturerVersion, PcrValues&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;发现：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;所有 24H2 终端均满足「自动设备加密」触发条件：TPM 2.0 + 符合 Microsoft 安全基线 + 未加入「排除列表」。&lt;/li&gt;&#xA;&lt;li&gt;24H2 默认行为变更：当终端满足硬件要求且未显式禁用时，Windows 会自动开启 Device Encryption（区别于传统 BitLocker 的「手动开启」）。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;步骤-2检查-bitlocker-策略应用与注册表&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-2%e6%a3%80%e6%9f%a5-bitlocker-%e7%ad%96%e7%95%a5%e5%ba%94%e7%94%a8%e4%b8%8e%e6%b3%a8%e5%86%8c%e8%a1%a8&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 2：检查 BitLocker 策略应用与注册表&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;重点检查「将恢复密钥备份到 Active Directory」策略是否真正生效：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查 FVE 策略注册表&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-ItemProperty -Path &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;HKLM:\SOFTWARE\Policies\Microsoft\FVE&amp;#34;&lt;/span&gt; -Name &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;RDVRequireActiveDirectoryBackup&amp;#34;&lt;/span&gt;, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;RequireActiveDirectoryBackup&amp;#34;&lt;/span&gt;, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;OSRequireActiveDirectoryBackup&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查 GPO 应用日志&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-WinEvent -LogName &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Microsoft-Windows-GroupPolicy/Operational&amp;#34;&lt;/span&gt; | Where-Object { $_.Id &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;5312&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;-or&lt;/span&gt; $_.Id &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;5313&lt;/span&gt; } | Select-Object -First &lt;span style=&#34;color:#ae81ff&#34;&gt;10&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;结果：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;RDVRequireActiveDirectoryBackup&lt;/code&gt; 值为 &lt;code&gt;0&lt;/code&gt;（未启用），说明策略未正确应用。&lt;/li&gt;&#xA;&lt;li&gt;GPO 应用日志显示策略「已应用」，但 &lt;code&gt;FVE&lt;/code&gt; 注册表键值与 GPO 预期不一致。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;步骤-3对比-legacy-bitlocker-与-24h2-device-encryption-的托管差异&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-3%e5%af%b9%e6%af%94-legacy-bitlocker-%e4%b8%8e-24h2-device-encryption-%e7%9a%84%e6%89%98%e7%ae%a1%e5%b7%ae%e5%bc%82&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 3：对比 Legacy BitLocker 与 24H2 Device Encryption 的托管差异&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;关键发现：&lt;strong&gt;24H2 的「自动设备加密」与传统 BitLocker 的托管机制不同&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;特性&lt;/th&gt;&#xA;          &lt;th&gt;传统 BitLocker (手动开启)&lt;/th&gt;&#xA;          &lt;th&gt;24H2 自动设备加密 (Device Encryption)&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;开启方式&lt;/td&gt;&#xA;          &lt;td&gt;用户/管理员手动开启&lt;/td&gt;&#xA;          &lt;td&gt;系统自动开启（满足硬件要求时）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;恢复密钥托管策略&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;RequireActiveDirectoryBackup&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;strong&gt;不遵循该策略&lt;/strong&gt;，需额外配置&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;托管目标&lt;/td&gt;&#xA;          &lt;td&gt;AD &lt;code&gt;msFVE-RecoveryInformation&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;strong&gt;默认仅托管到 Microsoft 账号&lt;/strong&gt;（个人版）或 &lt;strong&gt;Azure AD&lt;/strong&gt;（企业版）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;域环境行为&lt;/td&gt;&#xA;          &lt;td&gt;遵循 GPO 托管到 AD&lt;/td&gt;&#xA;          &lt;td&gt;&lt;strong&gt;默认不托管到 AD&lt;/strong&gt;，需显式启用 &lt;code&gt;FDEHardwareEncryption&lt;/code&gt; + &lt;code&gt;RDVRequireActiveDirectoryBackup&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;进一步检查发现，24H2 终端的 &lt;code&gt;FDEHardwareEncryption&lt;/code&gt; 策略未配置，导致 Device Encryption 开启后恢复密钥托管行为回退到「个人版」逻辑（托管到 Microsoft 账号或本地），而非企业域环境逻辑（托管到 AD）。&lt;/p&gt;&#xA;&lt;h3 id=&#34;步骤-4检查-tpm-pcr-绑定与恢复密钥生成时机&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-4%e6%a3%80%e6%9f%a5-tpm-pcr-%e7%bb%91%e5%ae%9a%e4%b8%8e%e6%81%a2%e5%a4%8d%e5%af%86%e9%92%a5%e7%94%9f%e6%88%90%e6%97%b6%e6%9c%ba&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 4：检查 TPM PCR 绑定与恢复密钥生成时机&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;进一步确认恢复密钥生成时机与托管窗口：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查 BitLocker 事件日志&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-WinEvent -LogName &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Microsoft-Windows-BitLocker/BitLocker&amp;#34;&lt;/span&gt; | Where-Object { $_.Id &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;845&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;-or&lt;/span&gt; $_.Id &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;846&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;-or&lt;/span&gt; $_.Id &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;847&lt;/span&gt; } | Select-Object TimeCreated, Id, Message -First &lt;span style=&#34;color:#ae81ff&#34;&gt;20&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;发现：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;Event ID 845&lt;/code&gt; 记录「已开启自动设备加密」，但无后续 &lt;code&gt;Event ID 846&lt;/code&gt;（恢复密钥已生成并托管）。&lt;/li&gt;&#xA;&lt;li&gt;恢复密钥生成时机在「首次登录」时，而非「策略应用」时，导致 GPO 策略在恢复密钥生成后才应用，托管窗口已关闭。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-显式配置-24h2-device-encryption-托管策略&#34;&gt;&lt;a href=&#34;#1-%e6%98%be%e5%bc%8f%e9%85%8d%e7%bd%ae-24h2-device-encryption-%e6%89%98%e7%ae%a1%e7%ad%96%e7%95%a5&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 显式配置 24H2 Device Encryption 托管策略&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在「计算机配置 → 管理模板 → Windows 组件 → BitLocker 驱动器加密 → 固定数据驱动器」下，启用以下策略：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;启用固定数据驱动器的硬件兼容加密&lt;/strong&gt;：&lt;code&gt;已启用&lt;/code&gt; + 选择「启用基于硬件的加密」&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;将恢复密钥备份到 Active Directory&lt;/strong&gt;：&lt;code&gt;已启用&lt;/code&gt; + 选择「需要备份到 AD」&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;在固定数据驱动器上要求额外的身份验证&lt;/strong&gt;：&lt;code&gt;已启用&lt;/code&gt; + 选择「在启动时要求启动 PIN」（可选，视安全基线而定）&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;2-强制重新托管现有终端的恢复密钥&#34;&gt;&lt;a href=&#34;#2-%e5%bc%ba%e5%88%b6%e9%87%8d%e6%96%b0%e6%89%98%e7%ae%a1%e7%8e%b0%e6%9c%89%e7%bb%88%e7%ab%af%e7%9a%84%e6%81%a2%e5%a4%8d%e5%af%86%e9%92%a5&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 强制重新托管现有终端的恢复密钥&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;对于已开启 Device Encryption 但未托管到 AD 的终端，执行以下命令强制重新生成并托管恢复密钥：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 5&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 6&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 7&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 8&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 9&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;10&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;11&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;12&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;13&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;14&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 步骤 1：备份当前恢复密钥到本地（防止托管失败导致无法恢复）&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$ protectors = Get-BitLockerVolume -MountPoint C: | Select-Object -ExpandProperty KeyProtector&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$ protectors | Where-Object { $_.KeyProtectorType &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;RecoveryPassword&amp;#34;&lt;/span&gt; } | ForEach-Object {&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    $_ | Add-BitLockerKeyProtector -RecoveryPasswordProtector | Out-Null&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 步骤 2：删除旧恢复密钥（保留新生成的）&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$ oldProtectors = $protectors | Where-Object { $_.KeyProtectorType &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;RecoveryPassword&amp;#34;&lt;/span&gt; }&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$ oldProtectors | ForEach-Object {&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Remove-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $_.KeyProtectorId -Confirm:$false&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 步骤 3：强制托管到 AD&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId (Get-BitLockerVolume -MountPoint C: | Select-Object -ExpandProperty KeyProtector | Where-Object { $_.KeyProtectorType &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;RecoveryPassword&amp;#34;&lt;/span&gt; }).KeyProtectorId&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;h3 id=&#34;3-验证托管结果&#34;&gt;&lt;a href=&#34;#3-%e9%aa%8c%e8%af%81%e6%89%98%e7%ae%a1%e7%bb%93%e6%9e%9c&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 验证托管结果&#xD;&#xA;&lt;/h3&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查 AD 中是否已写入恢复密钥&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-ADObject -Filter { Name &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; $env:COMPUTERNAME } -Properties msFVE-RecoveryInformation | Select-Object -ExpandProperty &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;msFVE-RecoveryInformation&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 检查事件日志确认托管成功&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-WinEvent -LogName &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Microsoft-Windows-BitLocker/BitLocker&amp;#34;&lt;/span&gt; | Where-Object { $_.Id &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;846&lt;/span&gt; } | Select-Object TimeCreated, Message -First &lt;span style=&#34;color:#ae81ff&#34;&gt;5&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;预期结果：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;AD 计算机对象出现 &lt;code&gt;msFVE-RecoveryInformation&lt;/code&gt; 属性，值为 &lt;code&gt;D118AB01-...&lt;/code&gt; 格式的恢复密钥对象 DN。&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;Event ID 846&lt;/code&gt; 记录「恢复密钥已成功备份到 Active Directory」。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;根本原因&lt;/strong&gt;：Windows 11 24H2 的「自动设备加密」(Device Encryption) 机制与传统 BitLocker 的恢复密钥托管策略不兼容。&lt;/p&gt;&#xA;&lt;p&gt;具体来说：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;24H2 默认行为：当终端满足 TPM 2.0 + 安全基线时，系统会自动开启 Device Encryption，而非等待管理员手动开启 BitLocker。&lt;/li&gt;&#xA;&lt;li&gt;托管策略差异：Device Encryption 的恢复密钥托管策略 &lt;code&gt;FDEHardwareEncryption&lt;/code&gt; + &lt;code&gt;RDVRequireActiveDirectoryBackup&lt;/code&gt; 在 24H2 中&lt;strong&gt;默认未启用&lt;/strong&gt;，导致恢复密钥生成后托管行为回退到「个人版」逻辑（托管到 Microsoft 账号或本地），而非企业域环境逻辑（托管到 AD）。&lt;/li&gt;&#xA;&lt;li&gt;托管窗口关闭：恢复密钥在「首次登录」时生成，而 GPO 策略在「策略应用」时才生效，此时托管窗口已关闭，导致恢复密钥永久无法托管到 AD。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;24H2 升级前置检查&lt;/strong&gt;：在 24H2 升级前，检查所有终端的 &lt;code&gt;FDEHardwareEncryption&lt;/code&gt; 策略是否已启用，确保 Device Encryption 开启后恢复密钥托管到 AD。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;建立恢复密钥托管巡检机制&lt;/strong&gt;：每月执行一次全域恢复密钥托管巡检，脚本如下：&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 5&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 6&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 7&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 8&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt; 9&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;10&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 巡检脚本：检查所有域内计算机的 BitLocker 恢复密钥托管状态&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$computers = Get-ADComputer -Filter { OperatingSystem &lt;span style=&#34;color:#f92672&#34;&gt;-like&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;*Windows 11*&amp;#34;&lt;/span&gt; } -Properties Name, OperatingSystem&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$unbackedUp = @()&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;foreach&lt;/span&gt; ($computer &lt;span style=&#34;color:#66d9ef&#34;&gt;in&lt;/span&gt; $computers) {&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    $recoveryInfo = Get-ADObject -Filter { Name &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; $computer.Name } -Properties &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;msFVE-RecoveryInformation&amp;#34;&lt;/span&gt; -ErrorAction SilentlyContinue&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    &lt;span style=&#34;color:#66d9ef&#34;&gt;if&lt;/span&gt; (&lt;span style=&#34;color:#f92672&#34;&gt;-not&lt;/span&gt; $recoveryInfo.&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;msFVE-RecoveryInformation&amp;#34;&lt;/span&gt;) {&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        $unbackedUp += $computer.Name&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    }&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$unbackedUp | Out-File -FilePath &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;C:\Logs\BitLocker_UnbackedUp_&lt;/span&gt;$(Get-Date -Format &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;yyyyMMdd&amp;#39;&lt;/span&gt;)&lt;span style=&#34;color:#e6db74&#34;&gt;.txt&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;ol start=&#34;3&#34;&gt;&#xA;&lt;li&gt;&lt;strong&gt;纳入换机/重装流程&lt;/strong&gt;：在「主板更换」「重装系统」流程中，增加「检查 BitLocker 恢复密钥托管状态」步骤，确保换机后可通过 AD 恢复。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;监控事件日志&lt;/strong&gt;：在 SIEM 中增加 &lt;code&gt;Event ID 845&lt;/code&gt;（Device Encryption 开启）与 &lt;code&gt;Event ID 846&lt;/code&gt;（恢复密钥托管成功）的关联告警，若 &lt;code&gt;845&lt;/code&gt; 后 24 小时内未见 &lt;code&gt;846&lt;/code&gt;，则触发告警。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;Windows 11 24H2 的「自动设备加密」是一把双刃剑：一方面提升了终端安全基线，另一方面也带来了恢复密钥托管的兼容性问题。运维团队必须显式配置 &lt;code&gt;FDEHardwareEncryption&lt;/code&gt; + &lt;code&gt;RDVRequireActiveDirectoryBackup&lt;/code&gt; 策略，并建立定期巡检机制，才能确保 Device Encryption 开启后恢复密钥真正托管到 AD，避免换机/重装场景下的数据访问风险。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;延伸阅读&#34;&gt;&lt;a href=&#34;#%e5%bb%b6%e4%bc%b8%e9%98%85%e8%af%bb&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;延伸阅读&#xD;&#xA;&lt;/h2&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://maskbugzero.github.io/posts/2026-07-28-24h2-device-encryption-trap/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xD;&#xA;    &gt;记一次 Windows 11 24H2 自动设备加密悄然开启导致更换主板后数据无法访问的排查&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://maskbugzero.github.io/posts/2026-08-13-domain-trust-relationship-failure/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xD;&#xA;    &gt;记一次域电脑重启后为何登不上？一次工作站与主域信任关系失败的排查记录&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://maskbugzero.github.io/posts/2026-08-21-driver-missing-after-reimage/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xD;&#xA;    &gt;记一次终端批量重装后部分机型网卡驱动丢失导致无法入域的排查&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;</description>
        </item></channel>
</rss>
