Trang chủBài viếtBitLocker/Device Encryption tự bật trên Windows 11: vì sao & cách kiểm soát

BitLocker/Device Encryption tự bật trên Windows 11: vì sao & cách kiểm soát

Cập nhật bởi VNIT · 18/07/2026 · VNIT — TP.HCM

BitLocker/Device Encryption tự bật trên Windows 11: vì sao & cách kiểm soát

Từ Windows 11, đặc biệt bản 24H2, Microsoft tự động BẬT mã hoá thiết bị (Device Encryption / BitLocker) trên các máy đủ điều kiện phần cứng khi Quý khách đăng nhập bằng tài khoản Microsoft. Rất nhiều người không hề biết ổ đĩa của mình đã được mã hoá — cho tới lúc gặp sự cố. VNIT giải thích rõ vì sao và cách kiểm soát.

Vì sao Microsoft tự bật mã hoá?

Mục đích chính là bảo vệ dữ liệu khi mất máy. Nếu laptop bị mất trộm, kẻ gian tháo ổ cứng ra cắm sang máy khác cũng không đọc được dữ liệu vì ổ đã mã hoá. Đây là chủ trương "an toàn theo mặc định" của Microsoft trên Windows 11.

Điều kiện để máy tự bật thường gồm: có chip TPM 2.0, hỗ trợ Modern Standby, và Quý khách đăng nhập bằng tài khoản Microsoft (không phải tài khoản local).

Rủi ro nếu Quý khách không biết máy đã mã hoá

  • Đổi phần cứng / cập nhật BIOS → TPM thay đổi → máy đòi recovery key 48 chữ số. Nếu không có key, không vào được Windows và dữ liệu coi như mất.
  • Cài lại Windows hoặc cứu dữ liệu trở nên khó khăn nếu quên/không lưu khoá.
  • Nhiều người chỉ phát hiện mình bị mã hoá khi màn hình xanh BitLocker hiện ra — lúc đó đã muộn.

Cách kiểm tra máy đã mã hoá chưa

Cách A — Qua Settings

Vào Settings > Privacy & security > Device encryption. Nếu thấy công tắc đang On → máy đang mã hoá. (Nếu không thấy mục này, máy có thể dùng BitLocker bản Pro hoặc không đủ điều kiện.)

Cách B — Qua lệnh

Mở PowerShell/CMD quyền Admin và gõ:

manage-bde -status

Dòng Protection Status: On nghĩa là ổ đang được bảo vệ bằng mã hoá.

Cách đảm bảo AN TOÀN (quan trọng nhất)

Nếu máy đã mã hoá, việc đầu tiên là đảm bảo recovery key được lưu trữ chắc chắn:

  1. Truy cập account.microsoft.com/devices/recoverykey bằng đúng tài khoản Microsoft đang đăng nhập trên máy.
  2. Xác nhận có khoá khôi phục của thiết bị hiển thị ở đó.
  3. In ra giấy hoặc lưu vào nơi an toàn (không lưu chung trên chính máy đó).

Chỉ cần có recovery key, dù máy có đòi khoá sau khi sửa phần cứng, Quý khách vẫn vào lại được bình thường.

Cách tắt mã hoá nếu không muốn dùng

  • Bản Home: vào Settings > Privacy & security > Device encryption, gạt công tắc sang Off. Windows sẽ giải mã và giữ nguyên dữ liệu.
  • Bản Pro: vào Control Panel > BitLocker Drive Encryption > Turn off BitLocker, hoặc dùng lệnh manage-bde -off C:.

Phân biệt Device Encryption và BitLocker đầy đủ

Đây là điểm nhiều người nhầm:

  • Device Encryption — có trên Windows Home, bật/tắt đơn giản qua Settings, ít tùy chọn, khoá gắn với tài khoản Microsoft.
  • BitLocker đầy đủ — có trên Windows Pro/Enterprise, quản lý qua Control Panel/lệnh manage-bde, nhiều tùy chọn (PIN, USB key, mã hoá ổ ngoài...).

Bảng: tình huống → nên làm gì

Tình huốngVNIT khuyến nghị
Chưa biết máy có mã hoá khôngKiểm tra bằng manage-bde -status hoặc Settings > Device encryption
Máy đã mã hoá, vẫn muốn giữVào account.microsoft.com/devices/recoverykey lưu & in recovery key
Sắp thay phần cứng / cập nhật BIOSSao lưu key trước, hoặc tạm ngưng bảo vệ trước khi thao tác
Không cần mã hoáTắt qua Settings (Home) hoặc Control Panel / manage-bde (Pro)
Máy đang đòi recovery key, không có khoáMang tới VNIT để hỗ trợ tra cứu / cứu dữ liệu

Khi nào nên mang tới VNIT?

Quý khách có thể tự kiểm tra và lưu recovery key theo hướng dẫn trên. Hãy mang máy tới VNIT khi:

  • Máy đang đòi recovery key mà không tìm được khoá.
  • Cần sửa/nâng cấp phần cứng nhưng lo mất dữ liệu do mã hoá.
  • Cần cài lại Windows / cứu dữ liệu trên máy đã mã hoá.

VNIT sẽ kiểm tra tình trạng mã hoá, sao lưu recovery key và dữ liệu an toàn TRƯỚC khi sửa hoặc cài lại — tránh mọi rủi ro mất dữ liệu. Tham khảo dịch vụ sửa máy tính, dịch vụ cài đặt Windows, hoặc đặt lịch với VNIT.

⚠️ Quan trọng — máy dùng tài khoản LOCAL vẫn có thể TỰ BẬT: Trên Windows 11 phiên bản 24H2, Microsoft mở rộng mã hoá thiết bị (Device Encryption/BitLocker) — nhiều máy tự bật mã hoá ngay cả khi Quý khách dùng tài khoản local (không phải tài khoản Microsoft), hoặc do nhà sản xuất (OEM) bật sẵn từ đầu. Khi dùng tài khoản local, khóa khôi phục (recovery key) thường KHÔNG được lưu lên đám mây — nên nếu máy bất ngờ đòi key sau khi đổi phần cứng / cập nhật BIOS mà Quý khách không có key thì rủi ro mất dữ liệu rất cao. Vì vậy: dù dùng tài khoản Microsoft hay local, hãy kiểm tra ổ đã bị mã hoá chưa bằng lệnh manage-bde -status (hoặc Settings > Privacy & security > Device encryption) và chủ động lưu + in ngay recovery key để phòng mất dữ liệu.
Cần hỗ trợ kỹ thuật? VNIT sửa Laptop, MacBook, máy in tại TP.HCM. 0945.009.111