BitLocker và Device Encryption trên Home khác nhau gì

Chia sẻ bài viết

Mục lục
BitLocker và Device Encryption trên Home khác nhau gì

Trả lời nhanh: BitLocker đầy đủ chỉ có trên Windows 11 Pro, Enterprise, Education. Windows 11 Home chỉ có Device Encryption, một dạng BitLocker tự động và rút gọn, và chỉ khi phần cứng đủ điều kiện (TPM, UEFI Secure Boot). Device Encryption mã hóa ổ hệ điều hành và ổ cố định, không mã hóa USB, không cho chọn cấu hình như BitLocker. Cần mã hóa ổ rời hay quản lý tập trung thì lên Pro.

Laptop mất là chuyện thường; dữ liệu khách hàng trong laptop mất mới là chuyện lớn. Nhiều người dùng Windows 11 Home tìm BitLocker trong Control Panel không thấy, rồi kết luận máy mình không mã hóa được. Thực tế máy Home có thể đã được mã hóa sẵn bằng Device Encryption mà chủ máy không biết. Bài này so sánh hai cơ chế, cách kiểm máy bạn đang ở trạng thái nào, và khi nào đáng lên Pro.

Tóm tắt nhanh
  • BitLocker đầy đủ có trên Pro, Enterprise, Education; Home chỉ có Device Encryption.
  • Device Encryption cần TPM và UEFI Secure Boot; từ 24H2 Microsoft bỏ yêu cầu Modern Standby/HSTI và DMA.
  • Device Encryption tự bật khi đăng nhập bằng tài khoản Microsoft, khóa khôi phục gắn vào tài khoản đó.
  • Home không mã hóa được USB bằng BitLocker To Go và không có tùy chọn cấu hình như Pro.
  • Lên Pro bằng key nâng cấp 3.150.000đ khi cần mã hóa ổ rời hoặc quản lý tập trung.

Hai cơ chế, cùng lõi mã hóa

Device Encryption không phải phần mềm khác. Microsoft mô tả đây là tính năng tự bật mã hóa BitLocker cho ổ hệ điều hành và ổ cố định, dành cho người dùng thông thường muốn dữ liệu an toàn mà không phải chỉnh cấu hình phức tạp. Cũng trang đó ghi: BitLocker Drive Encryption có trên Windows Pro, Enterprise, Education, còn Device Encryption có trên nhiều thiết bị hơn, kể cả máy chạy Home.

Tiêu chíDevice Encryption (Home)BitLocker (Pro trở lên)
Bản WindowsNhiều thiết bị hơn, kể cả máy chạy HomePro, Enterprise, Education
Cách bậtTự bật khi đăng nhập tài khoản Microsoft hoặc tài khoản công ty; hoặc bật bằng một công tắcTrình hướng dẫn, chính sách nhóm, Intune
Ổ được mã hóaỔ hệ điều hành và ổ cố địnhỔ hệ điều hành, ổ cố định, ổ rời (BitLocker To Go)
Tùy chọn cấu hìnhGần như không cóChọn thuật toán, mã PIN khi khởi động, cách lưu khóa khôi phục
Phần cứngBắt buộc đủ điều kiệnLinh hoạt hơn, có tùy chọn khi thiếu TPM
Quản lý tập trungKhôngCó qua Intune, Active Directory, Entra ID

Nguồn: Device Encryption in Windows và BitLocker overview.

Điều kiện phần cứng của Device Encryption

Đây là điểm khiến nhiều máy Home không thấy mục Device encryption. Theo tài liệu BitLocker cho nhà sản xuất máy, mã hóa thiết bị tự động cần:

  • Chip TPM (1.2 hoặc 2.0), có hỗ trợ PCR 7.
  • UEFI Secure Boot đang bật.
  • Platform Secure Boot đang bật.
  • Còn trống thêm khoảng 250 MB trên phân vùng hệ thống.

Hai điều kiện cũ là Modern Standby (hoặc đạt HSTI) và không có cổng DMA bên ngoài chưa được cho phép đã được bỏ từ Windows 11 bản 24H2. Vì vậy nhiều máy tính để bàn và laptop đời cũ trước đây không có Device Encryption, lên 24H2 lại có.

Kiểm máy của bạn đã mã hóa chưa

Cách 1: Settings > Privacy & security > Device encryption. Microsoft ghi: nếu không thấy mục này, hoặc máy không hỗ trợ, hoặc bạn đang đăng nhập bằng tài khoản người dùng thường.

Cách 2: mở System Information bằng quyền quản trị (gõ msinfo32), xem dòng Device Encryption Support ở System Summary. Dòng này ghi máy đã mã hóa, hoặc lý do chưa bật được.

Cách 3: mở Command Prompt bằng quyền quản trị, chạy lệnh sau để xem trạng thái mã hóa từng ổ:

manage-bde -status

Lệnh này dùng để đọc trạng thái mã hóa. Dòng "Protection On" nghĩa là ổ đang được bảo vệ.

Khóa khôi phục: điều quan trọng hơn cả việc bật mã hóa

Theo Microsoft, khi bạn đăng nhập hoặc thiết lập máy bằng tài khoản Microsoft (hoặc tài khoản cơ quan), Device Encryption được bật và khóa khôi phục gắn vào tài khoản đó. Nếu bạn dùng tài khoản cục bộ, Device Encryption không tự bật hoàn chỉnh: ổ có thể đã được mã hóa nhưng chưa được bảo vệ cho tới khi khóa khôi phục được sao lưu vào tài khoản Microsoft hoặc tài khoản cơ quan.

Rủi ro thực tế: máy mã hóa sẵn, chủ máy không biết, đến lúc thay mainboard, cập nhật BIOS hay đổi cài đặt bảo mật thì máy đòi khóa khôi phục 48 chữ số. Nếu tài khoản Microsoft gắn khóa là của người bán máy, của nhân viên đã nghỉ, hay đã quên mật khẩu, dữ liệu có thể mất vĩnh viễn. Trước khi làm gì với máy, hãy tìm và lưu khóa khôi phục. Cách lấy lại khóa ở từng nơi lưu xem bài mất khóa khôi phục BitLocker thì lấy lại ở đâu.

Máy công ty chạy Home, nhân viên đăng nhập bằng tài khoản Microsoft cá nhân: khóa khôi phục nằm trong tài khoản cá nhân của nhân viên, công ty không giữ. Khi nhân viên nghỉ việc, đó là rủi ro mất dữ liệu. Đây là lý do máy công ty nên dùng Pro và lưu khóa về hệ thống quản trị của công ty.

Khi nào Device Encryption là đủ, khi nào nên lên Pro

Tình huốngDevice Encryption trên HomeNên lên Pro
Laptop cá nhân, lưu tài liệu riêngĐủ, nếu đã lưu khóa khôi phụcKhông bắt buộc
Cần mã hóa USB, ổ cứng rời chứa dữ liệu khách hàngKhông làm được bằng BitLockerCó, dùng BitLocker To Go
Máy công ty, cần công ty giữ khóa khôi phụcKhóa nằm ở tài khoản người dùngCó, lưu vào Entra ID hoặc Active Directory
Máy không đủ điều kiện phần cứngKhông có mục Device encryptionCó, BitLocker có tùy chọn cấu hình rộng hơn
Cần mã PIN trước khi khởi độngKhông cóCó

Nâng cấp Home lên Pro bằng key Windows 11 Pro Upgrade, giá tại TND 3.150.000đ (giá tại thời điểm đăng bài, nhắn TND kiểm hàng trước khi đặt), giữ nguyên dữ liệu, xem bài nâng cấp Windows 11 Home lên Pro. Sau khi lên Pro, cách bật BitLocker và các bẫy cần tránh có trong bài BitLocker mã hóa ổ đĩa. Quản lý BitLocker nâng cao (báo cáo tuân thủ, chính sách tập trung) theo bảng yêu cầu edition cần thêm giấy phép doanh nghiệp như Enterprise E3.

Nếu chưa muốn lên Pro

Với dữ liệu cần mang theo trên USB, có thể dùng phần mềm mã hóa miễn phí như VeraCrypt tạo vùng chứa mã hóa, xem bài mã hóa file và USB miễn phí với VeraCrypt. Cách này phù hợp cá nhân; công ty có nhiều máy nên chuẩn hóa về Pro để quản lý khóa khôi phục tập trung.

Câu hỏi thường gặp

Windows 11 Home có BitLocker không?

Không có BitLocker đầy đủ. Home chỉ có Device Encryption, dựa trên công nghệ BitLocker, khi phần cứng đủ điều kiện.

Vì sao máy Home của tôi không thấy mục Device encryption?

Máy chưa đạt điều kiện phần cứng (TPM, UEFI Secure Boot) hoặc bạn đang đăng nhập bằng tài khoản người dùng thường. Kiểm dòng Device Encryption Support trong System Information để biết lý do.

Device Encryption có mã hóa USB không?

Không. Device Encryption chỉ mã hóa ổ hệ điều hành và ổ cố định. Mã hóa USB bằng BitLocker To Go cần Windows Pro trở lên.

Khóa khôi phục Device Encryption nằm ở đâu?

Nếu thiết lập máy bằng tài khoản Microsoft, khóa được lưu vào tài khoản đó. Với tài khoản cơ quan, khóa được lưu vào hệ thống của tổ chức.

Nâng lên Pro có phải cài lại Windows không?

Không. Nhập key Windows 11 Pro Upgrade trong Settings > System > Activation, máy chuyển sang Pro và giữ dữ liệu. Nên sao lưu và lưu khóa khôi phục trước.

Nguồn tham khảo

Windows 11 Home tại TND
Key Windows 11 Home chính hãng, xuất hóa đơn VAT
Key online Windows 11 Home 3.890.000đ, key OEM 2.310.000đ. Máy đang chạy Home cần tính năng của Pro thì có key nâng cấp lên Pro 3.150.000đ, nhắn TND kiểm hàng trước khi đặt. Giá tại thời điểm đăng bài, xem trang sản phẩm để có giá mới nhất.
Mua key Windows 11 HomeNâng cấp Home lên Pro: nhắn Zalo

Bài viết liên quan