
Trả lời nhanh: BitLocker đầy đủ chỉ có trên Windows 11 Pro, Enterprise, Education. Windows 11 Home chỉ có Device Encryption, một dạng BitLocker tự động và rút gọn, và chỉ khi phần cứng đủ điều kiện (TPM, UEFI Secure Boot). Device Encryption mã hóa ổ hệ điều hành và ổ cố định, không mã hóa USB, không cho chọn cấu hình như BitLocker. Cần mã hóa ổ rời hay quản lý tập trung thì lên Pro.
Laptop mất là chuyện thường; dữ liệu khách hàng trong laptop mất mới là chuyện lớn. Nhiều người dùng Windows 11 Home tìm BitLocker trong Control Panel không thấy, rồi kết luận máy mình không mã hóa được. Thực tế máy Home có thể đã được mã hóa sẵn bằng Device Encryption mà chủ máy không biết. Bài này so sánh hai cơ chế, cách kiểm máy bạn đang ở trạng thái nào, và khi nào đáng lên Pro.
- BitLocker đầy đủ có trên Pro, Enterprise, Education; Home chỉ có Device Encryption.
- Device Encryption cần TPM và UEFI Secure Boot; từ 24H2 Microsoft bỏ yêu cầu Modern Standby/HSTI và DMA.
- Device Encryption tự bật khi đăng nhập bằng tài khoản Microsoft, khóa khôi phục gắn vào tài khoản đó.
- Home không mã hóa được USB bằng BitLocker To Go và không có tùy chọn cấu hình như Pro.
- Lên Pro bằng key nâng cấp 3.150.000đ khi cần mã hóa ổ rời hoặc quản lý tập trung.
Hai cơ chế, cùng lõi mã hóa
Device Encryption không phải phần mềm khác. Microsoft mô tả đây là tính năng tự bật mã hóa BitLocker cho ổ hệ điều hành và ổ cố định, dành cho người dùng thông thường muốn dữ liệu an toàn mà không phải chỉnh cấu hình phức tạp. Cũng trang đó ghi: BitLocker Drive Encryption có trên Windows Pro, Enterprise, Education, còn Device Encryption có trên nhiều thiết bị hơn, kể cả máy chạy Home.
| Tiêu chí | Device Encryption (Home) | BitLocker (Pro trở lên) |
|---|---|---|
| Bản Windows | Nhiều thiết bị hơn, kể cả máy chạy Home | Pro, Enterprise, Education |
| Cách bật | Tự bật khi đăng nhập tài khoản Microsoft hoặc tài khoản công ty; hoặc bật bằng một công tắc | Trình hướng dẫn, chính sách nhóm, Intune |
| Ổ được mã hóa | Ổ hệ điều hành và ổ cố định | Ổ hệ điều hành, ổ cố định, ổ rời (BitLocker To Go) |
| Tùy chọn cấu hình | Gần như không có | Chọn thuật toán, mã PIN khi khởi động, cách lưu khóa khôi phục |
| Phần cứng | Bắt buộc đủ điều kiện | Linh hoạt hơn, có tùy chọn khi thiếu TPM |
| Quản lý tập trung | Không | Có qua Intune, Active Directory, Entra ID |
Nguồn: Device Encryption in Windows và BitLocker overview.
Điều kiện phần cứng của Device Encryption
Đây là điểm khiến nhiều máy Home không thấy mục Device encryption. Theo tài liệu BitLocker cho nhà sản xuất máy, mã hóa thiết bị tự động cần:
- Chip TPM (1.2 hoặc 2.0), có hỗ trợ PCR 7.
- UEFI Secure Boot đang bật.
- Platform Secure Boot đang bật.
- Còn trống thêm khoảng 250 MB trên phân vùng hệ thống.
Hai điều kiện cũ là Modern Standby (hoặc đạt HSTI) và không có cổng DMA bên ngoài chưa được cho phép đã được bỏ từ Windows 11 bản 24H2. Vì vậy nhiều máy tính để bàn và laptop đời cũ trước đây không có Device Encryption, lên 24H2 lại có.
Kiểm máy của bạn đã mã hóa chưa
Cách 1: Settings > Privacy & security > Device encryption. Microsoft ghi: nếu không thấy mục này, hoặc máy không hỗ trợ, hoặc bạn đang đăng nhập bằng tài khoản người dùng thường.
Cách 2: mở System Information bằng quyền quản trị (gõ msinfo32), xem dòng Device Encryption Support ở System Summary. Dòng này ghi máy đã mã hóa, hoặc lý do chưa bật được.
Cách 3: mở Command Prompt bằng quyền quản trị, chạy lệnh sau để xem trạng thái mã hóa từng ổ:
manage-bde -statusLệnh này dùng để đọc trạng thái mã hóa. Dòng "Protection On" nghĩa là ổ đang được bảo vệ.
Khóa khôi phục: điều quan trọng hơn cả việc bật mã hóa
Theo Microsoft, khi bạn đăng nhập hoặc thiết lập máy bằng tài khoản Microsoft (hoặc tài khoản cơ quan), Device Encryption được bật và khóa khôi phục gắn vào tài khoản đó. Nếu bạn dùng tài khoản cục bộ, Device Encryption không tự bật hoàn chỉnh: ổ có thể đã được mã hóa nhưng chưa được bảo vệ cho tới khi khóa khôi phục được sao lưu vào tài khoản Microsoft hoặc tài khoản cơ quan.
Rủi ro thực tế: máy mã hóa sẵn, chủ máy không biết, đến lúc thay mainboard, cập nhật BIOS hay đổi cài đặt bảo mật thì máy đòi khóa khôi phục 48 chữ số. Nếu tài khoản Microsoft gắn khóa là của người bán máy, của nhân viên đã nghỉ, hay đã quên mật khẩu, dữ liệu có thể mất vĩnh viễn. Trước khi làm gì với máy, hãy tìm và lưu khóa khôi phục. Cách lấy lại khóa ở từng nơi lưu xem bài mất khóa khôi phục BitLocker thì lấy lại ở đâu.
Khi nào Device Encryption là đủ, khi nào nên lên Pro
| Tình huống | Device Encryption trên Home | Nên lên Pro |
|---|---|---|
| Laptop cá nhân, lưu tài liệu riêng | Đủ, nếu đã lưu khóa khôi phục | Không bắt buộc |
| Cần mã hóa USB, ổ cứng rời chứa dữ liệu khách hàng | Không làm được bằng BitLocker | Có, dùng BitLocker To Go |
| Máy công ty, cần công ty giữ khóa khôi phục | Khóa nằm ở tài khoản người dùng | Có, lưu vào Entra ID hoặc Active Directory |
| Máy không đủ điều kiện phần cứng | Không có mục Device encryption | Có, BitLocker có tùy chọn cấu hình rộng hơn |
| Cần mã PIN trước khi khởi động | Không có | Có |
Nâng cấp Home lên Pro bằng key Windows 11 Pro Upgrade, giá tại TND 3.150.000đ (giá tại thời điểm đăng bài, nhắn TND kiểm hàng trước khi đặt), giữ nguyên dữ liệu, xem bài nâng cấp Windows 11 Home lên Pro. Sau khi lên Pro, cách bật BitLocker và các bẫy cần tránh có trong bài BitLocker mã hóa ổ đĩa. Quản lý BitLocker nâng cao (báo cáo tuân thủ, chính sách tập trung) theo bảng yêu cầu edition cần thêm giấy phép doanh nghiệp như Enterprise E3.
Nếu chưa muốn lên Pro
Với dữ liệu cần mang theo trên USB, có thể dùng phần mềm mã hóa miễn phí như VeraCrypt tạo vùng chứa mã hóa, xem bài mã hóa file và USB miễn phí với VeraCrypt. Cách này phù hợp cá nhân; công ty có nhiều máy nên chuẩn hóa về Pro để quản lý khóa khôi phục tập trung.
Câu hỏi thường gặp
Windows 11 Home có BitLocker không?
Không có BitLocker đầy đủ. Home chỉ có Device Encryption, dựa trên công nghệ BitLocker, khi phần cứng đủ điều kiện.
Vì sao máy Home của tôi không thấy mục Device encryption?
Máy chưa đạt điều kiện phần cứng (TPM, UEFI Secure Boot) hoặc bạn đang đăng nhập bằng tài khoản người dùng thường. Kiểm dòng Device Encryption Support trong System Information để biết lý do.
Device Encryption có mã hóa USB không?
Không. Device Encryption chỉ mã hóa ổ hệ điều hành và ổ cố định. Mã hóa USB bằng BitLocker To Go cần Windows Pro trở lên.
Khóa khôi phục Device Encryption nằm ở đâu?
Nếu thiết lập máy bằng tài khoản Microsoft, khóa được lưu vào tài khoản đó. Với tài khoản cơ quan, khóa được lưu vào hệ thống của tổ chức.
Nâng lên Pro có phải cài lại Windows không?
Không. Nhập key Windows 11 Pro Upgrade trong Settings > System > Activation, máy chuyển sang Pro và giữ dữ liệu. Nên sao lưu và lưu khóa khôi phục trước.
Nguồn tham khảo
- Microsoft Support: Device Encryption in Windows
- Microsoft Learn: BitLocker overview
- Microsoft Learn: BitLocker drive encryption in Windows 11 for OEMs
- Microsoft Learn: Windows security features licensing and edition requirements
Bài viết liên quan
- BitLocker mã hóa ổ đĩa: bật thế nào và bẫy cần tránh
- Mất khóa khôi phục BitLocker thì lấy lại ở đâu
- Nâng cấp Windows 11 Home lên Pro: cách làm và chi phí thực tế
- Windows 11 Pro khác Home ở đâu, ai thật sự cần bản Pro
- Cách mã hóa file và USB miễn phí với VeraCrypt
- Cập nhật driver trên Windows 11: nên và không nên
- Tối ưu Windows 11 cho máy yếu mà vẫn an toàn
- Activate Windows 11 Pro: 5 cách hợp pháp + xử lý lỗi 0xC004C003
- Cài .NET Framework 3.5 cho phần mềm kế toán cũ
- Windows 11 khởi động chậm: tìm đúng nguyên nhân
- Công ty mới 5-20 máy nên mua Windows 11 Pro loại nào



