Tuyển dụng
Viettel IDC

BitLocker là gì? Cách hoạt động, cách bật và những lưu ý quan trọng

05/10/2026

Một chiếc laptop công ty thất lạc chưa chắc đã kéo theo việc dữ liệu bên trong bị lộ, nếu ổ đĩa đã được bảo vệ bằng BitLocker từ trước. Bài viết dưới đây giải thích BitLocker là gì và cơ chế bảo vệ dữ liệu của tính năng này.

BitLocker là gì?

BitLocker là tính năng bảo mật tích hợp sẵn trong Windows, mã hóa toàn bộ volume để đối phó với tình huống thiết bị bị mất, bị đánh cắp hoặc bị thải bỏ không đúng cách. Một khi ổ đĩa đã mã hóa, dữ liệu bên trong sẽ không đọc được nếu ai đó tháo ổ ra gắn sang máy khác, hoặc dùng công cụ phần mềm để cố truy cập trong khi thiết bị đã mất quyền kiểm soát vật lý.

Nói cách khác, BitLocker giải quyết bài toán bảo vệ dữ liệu ở trạng thái lưu trữ (data at rest). Khi ổ đĩa bị tháo sang máy khác, dữ liệu trên đó vẫn nằm im dưới dạng mã hóa, không có khóa phù hợp thì không đọc được. Nhưng một khi thiết bị đã đăng nhập và volume đang ở trạng thái mở khóa, BitLocker không còn vai trò gì nữa. Nó không phải phần mềm diệt virus, cũng không kiểm soát ai được truy cập file gì sau khi đã đăng nhập thành công.

BitLocker là gì?

BitLocker hoạt động như thế nào?

Dữ liệu thô trên ổ đĩa được mã hóa bằng một khóa gọi là Full Volume Encryption Key (FVEK). Đến lượt FVEK cũng cần được bảo vệ, nên nó lại được mã hóa bằng một khóa trung gian gọi là Volume Master Key (VMK), lưu ở dạng đã mã hóa trong phần metadata của volume.

VMK không đứng một mình mà được bảo vệ bởi một hoặc nhiều key protector, ví dụ TPM, PIN, Recovery Password hoặc Startup Key. Thiết kế này có một lợi ích thực tế: khi cần đổi phương thức xác thực, BitLocker chỉ cần thay key protector đang bảo vệ VMK, không phải mã hóa lại toàn bộ dữ liệu trên ổ.

TPM bảo vệ khóa như thế nào?

TPM (viết tắt của Trusted Platform Module) là một mô-đun bảo mật gắn trên phần cứng, đóng vai trò một trong những key protector quan trọng nhất của BitLocker. Ngoài việc giữ VMK, TPM còn xác minh tính toàn vẹn của môi trường khởi động trước khi hệ điều hành chạy lên.

Nếu quá trình khởi động có gì đó bất thường, chẳng hạn firmware bị can thiệp hoặc một thành phần khởi động bị thay đổi, TPM sẽ từ chối giải phóng khóa. Lúc này BitLocker chuyển sang chế độ recovery, buộc người dùng phải xác thực bằng phương thức khác.

BitLocker có cần TPM không?

Không phải trong mọi trường hợp, nhưng Microsoft khuyến nghị dùng TPM cho ổ đĩa hệ điều hành, vì đây là cách duy nhất kiểm tra được tính toàn vẹn hệ thống trước khi Windows khởi động.

Có ba cách cấu hình phổ biến. Chỉ dùng TPM là kiểu đơn giản nhất: nếu quá trình khởi động đáp ứng đủ điều kiện bảo mật, TPM tự mở khóa volume mà người dùng không phải làm gì thêm. Kết hợp TPM và PIN đòi hỏi người dùng nhập thêm mã PIN trước khi khởi động tiếp tục, bổ sung một lớp xác thực. Còn nếu máy không có TPM, BitLocker vẫn mã hóa được ổ đĩa hệ điều hành, với điều kiện chính sách Allow BitLocker without a compatible TPM đã được bật, và người dùng chuyển sang dùng Startup Key trên USB hoặc mật khẩu. Riêng phương án mật khẩu bị tắt mặc định, và dù chọn cách nào thì cũng không có được khả năng kiểm tra toàn vẹn trước khởi động như TPM mang lại.

Recovery Password và Recovery Key là gì?

Khi cơ chế mở khóa thông thường thất bại, ví dụ TPM không xác minh được môi trường khởi động, BitLocker sẽ đòi thông tin recovery đã cấu hình từ trước.

Phổ biến nhất là Recovery Password, một chuỗi 48 chữ số, có thể lưu vào tài khoản Microsoft, Microsoft Entra ID, Active Directory, một file riêng, hoặc đơn giản là in ra giấy tùy môi trường sử dụng. Bên cạnh đó còn có Recovery Key, dạng file .bek lưu trên thiết bị rời, dễ bị nhầm với Startup Key nhưng thực chất khác nhau: Startup Key dùng trong quá trình khởi động bình thường, còn Recovery Key chỉ dùng để khôi phục quyền truy cập khi volume đã rơi vào trạng thái recovery.

Nếu mất hết thông tin recovery và không còn key protector nào khác mở được ổ đĩa, dữ liệu coi như không lấy lại được nữa. Đây là lý do sao lưu Recovery Password ngay từ lúc bật BitLocker là việc không nên bỏ qua.

Vì sao ổ đĩa hệ điều hành cần phân vùng hệ thống riêng?

Với ổ đĩa hệ điều hành, BitLocker cần một phân vùng riêng phục vụ khởi động và xác thực, tách biệt hoàn toàn khỏi phân vùng Windows đã mã hóa. Nhờ vậy, việc xác thực trước khi khởi động (pre-boot authentication) và kiểm tra tính toàn vẹn hệ thống có thể diễn ra trên phân vùng chưa mã hóa này, trước khi hệ thống chạm vào phân vùng Windows đã được bảo vệ.

BitLocker hoạt động như thế nào?

Các tùy chọn mã hóa của BitLocker

Khi bật BitLocker, người dùng phải đưa ra vài lựa chọn cấu hình, mỗi lựa chọn phù hợp với một tình huống khác nhau.

Mã hóa toàn bộ hay chỉ dung lượng đã dùng

Used Space Only chỉ xử lý phần dữ liệu đang tồn tại trên ổ, nên nhanh hơn hẳn, thích hợp cho ổ mới hoặc máy vừa cài Windows chưa từng lưu gì nhạy cảm. Full encryption xử lý toàn bộ ổ đĩa, kể cả vùng trống, và nên dùng cho ổ đã qua sử dụng, vì vùng trống đó có thể vẫn còn sót dấu vết của các file đã xóa trước đây.

New encryption mode và Compatible mode

New encryption mode dùng thuật toán mới hơn và được khuyến nghị cho hầu hết trường hợp, nhưng chỉ tương thích với các bản Windows gần đây. Compatible mode phù hợp hơn khi ổ đĩa, nhất là ổ di động, còn cần cắm vào máy chạy Windows đời cũ.

Độ dài khóa XTS-AES

Mặc định BitLocker dùng XTS-AES 128-bit, nhưng vẫn hỗ trợ nâng lên XTS-AES 256-bit nếu cần. Việc chọn độ dài khóa nào tùy vào yêu cầu bảo mật, hiệu năng máy, hay tiêu chuẩn tuân thủ riêng của từng tổ chức. Trong doanh nghiệp, quản trị viên thường cấu hình việc này qua Group Policy hoặc công cụ quản lý thiết bị, thay vì để từng máy tự chọn.

Các trạng thái BitLocker thường gặp

Khi kiểm tra BitLocker, cần phân biệt hai loại trạng thái khác nhau: trạng thái mã hóa của volume và trạng thái bảo vệ khóa. 

- Conversion Status cho biết tiến trình mã hóa hay giải mã đang ở đâu, ví dụ Fully Encrypted, Encryption in Progress hoặc Fully Decrypted. 

- Protection Status lại cho biết các key protector có đang thực sự bảo vệ volume hay không.

Có một trạng thái đáng chú ý gọi là Suspended. Khi BitLocker bị suspend, dữ liệu vẫn nằm dưới dạng mã hóa, nhưng cơ chế bảo vệ khóa tạm thời tắt đi. Windows chuyển sang dùng một clear key để hệ thống vẫn truy cập được volume mà không cần trải qua xác thực như bình thường. Trạng thái này thường được chủ động kích hoạt trước khi thực hiện một số thay đổi firmware hoặc phần cứng, để tránh việc BitLocker hiểu nhầm đây là dấu hiệu tấn công và tự chuyển sang recovery ngoài ý muốn.

Các tùy chọn mã hóa của BitLocker

Device Encryption và BitLocker Drive Encryption khác nhau thế nào?

Tiêu chí

Device Encryption

BitLocker Drive Encryption

Phiên bản Windows

Có trên các phiên bản Windows hỗ trợ tính năng này

Windows Pro, Enterprise, Education

Cách kích hoạt

Thường tự động trên thiết bị đủ điều kiện phần cứng

Người dùng hoặc quản trị viên chủ động bật và cấu hình

Mức độ tùy chỉnh

Đơn giản hóa, ít lựa chọn cấu hình

Cho phép quản lý sâu hơn về thuật toán và key protector

Yêu cầu tài khoản

Nên dùng tài khoản Microsoft hoặc tổ chức để hoàn tất bảo vệ

Không bắt buộc một loại tài khoản cụ thể

Quản trị tập trung

Hạn chế hơn

Hỗ trợ qua Group Policy và Intune

Có một điểm dễ bị bỏ qua với Device Encryption: nếu thiết bị chỉ đăng nhập bằng tài khoản cục bộ, Windows vẫn giữ volume ở trạng thái đã mã hóa, nhưng chưa thực sự được bảo vệ đầy đủ bằng TPM protector. Phải đến khi người dùng đăng nhập bằng tài khoản Microsoft hoặc tài khoản tổ chức phù hợp, Recovery Password mới được sao lưu vào tài khoản đó, TPM protector mới được tạo và clear key mới bị loại bỏ để hoàn tất toàn bộ cơ chế bảo vệ.

Cách bật BitLocker trên Windows

Kiểm tra trước khi bật BitLocker

Trước khi bật, nên xác nhận phiên bản Windows đang dùng có hỗ trợ đầy đủ BitLocker Drive Encryption hay chỉ có Device Encryption.

Người dùng cũng nên kiểm tra thiết bị có TPM hay không, xác định trước phương thức lưu Recovery Password và sao lưu dữ liệu quan trọng trước khi bắt đầu quá trình mã hóa.

Các bước bật BitLocker

Trên các phiên bản Windows hỗ trợ đầy đủ, vào Control Panel > System and Security > BitLocker Drive Encryption.

Chọn ổ đĩa cần mã hóa rồi nhấn Turn on BitLocker. Windows sẽ yêu cầu lựa chọn phương thức sao lưu Recovery Password.

Tiếp theo, chọn phạm vi mã hóa là toàn bộ ổ đĩa hoặc chỉ dung lượng đã sử dụng. Sau đó chọn chế độ mã hóa phù hợp và bắt đầu quá trình.

Kiểm tra sau khi bật

Sau khi hoàn tất, có thể chạy:

manage-bde -status

trong Command Prompt với quyền quản trị viên.

Lệnh này hiển thị các thông tin như Conversion Status, tỷ lệ dữ liệu đã mã hóa, phương thức mã hóa, Protection Status và các key protector đang được sử dụng.

Đồng thời, cần xác nhận Recovery Password đã thực sự được sao lưu vào đúng vị trí đã chọn.

Lưu ý sau khi bật BitLocker

Luôn lưu Recovery Password ở nơi an toàn và có thể truy cập khi cần. Không nên chỉ giữ duy nhất một bản trên chính thiết bị đang được mã hóa.

Trước một số thay đổi lớn về firmware hoặc phần cứng, chẳng hạn cập nhật BIOS/UEFI hoặc thay bo mạch chủ, nên kiểm tra hướng dẫn của nhà sản xuất và cân nhắc suspend BitLocker trước khi thực hiện. Điều này giúp giảm khả năng hệ thống chuyển sang recovery ngoài ý muốn.

BitLocker không thay thế cho backup. Nếu ổ đĩa bị hỏng vật lý, dữ liệu bị xóa hoặc xảy ra sự cố khác, mã hóa không giúp khôi phục dữ liệu. Vì vậy vẫn cần duy trì cơ chế sao lưu độc lập.

Quản lý BitLocker trong môi trường doanh nghiệp

Ở quy mô doanh nghiệp, BitLocker thường được triển khai và giám sát tập trung qua Group Policy hoặc Microsoft Intune, cho phép quản trị viên quy định thuật toán mã hóa, yêu cầu TPM, PIN, và chính sách áp dụng cho từng loại ổ đĩa.

Recovery Password cũng có thể được cấu hình để tự động sao lưu vào Microsoft Entra ID hoặc Active Directory. Cách làm này giúp bộ phận IT hỗ trợ khôi phục quyền truy cập cho người dùng khi cần, mà không phải trông chờ vào bản Recovery Password mà từng cá nhân tự lưu giữ.

Việc giám sát tập trung còn giúp IT biết được thiết bị nào trong tổ chức chưa mã hóa hoặc chưa đạt chính sách bảo mật đề ra, đồng thời theo dõi được liệu thông tin recovery đã được escrow đầy đủ hay chưa, trước khi sự cố thực sự xảy ra.

Câu hỏi thường gặp về BitLocker (FAQs)

BitLocker có miễn phí không? BitLocker Drive Encryption đầy đủ đã có sẵn trong Windows Pro, Enterprise và Education, không phải mua thêm sản phẩm nào khác ngoài giấy phép Windows phù hợp. Device Encryption cũng có mặt trên các phiên bản Windows hỗ trợ tính năng này.

BitLocker có làm chậm máy tính không? Có một chút overhead khi đọc ghi dữ liệu, mức độ tùy vào phần cứng, loại ổ đĩa, thuật toán mã hóa và khối lượng công việc thực tế. Giai đoạn mã hóa lần đầu, đặc biệt nếu chọn Full encryption, thường mất nhiều thời gian hơn hẳn so với lúc sử dụng bình thường sau đó.

Quên Recovery Password thì có lấy lại dữ liệu được không? Nếu không còn key protector nào khác mở được volume, ví dụ không có bản Recovery Password hay Recovery Key nào đã lưu sẵn, dữ liệu trên ổ gần như không còn cách nào truy cập lại. Đây chính là lý do vì sao thông tin recovery cần được sao lưu ngay từ khi bật BitLocker, chứ không phải để đến lúc cần mới đi tìm.

Windows Home có dùng được BitLocker không? Windows Home không có giao diện và khả năng quản trị BitLocker Drive Encryption đầy đủ như Pro, Enterprise hay Education. Nhưng nếu thiết bị đáp ứng đủ điều kiện phần cứng, Windows Home vẫn dùng được Device Encryption.

Kết luận

BitLocker là tính năng mã hóa volume của Windows, bảo vệ dữ liệu ở trạng thái lưu trữ khi thiết bị bị mất, bị đánh cắp hoặc ổ đĩa bị tháo khỏi máy. Đằng sau đó là một chuỗi nhiều lớp khóa, trong đó TPM đóng vai trò key protector quan trọng và giúp xác minh môi trường khởi động có bị can thiệp hay không.

Muốn dùng BitLocker đúng cách, cần chọn phương thức mã hóa phù hợp với tình huống của mình, sao lưu Recovery Password ngay từ đầu và kiểm tra lại trạng thái bảo vệ sau khi bật thay vì mặc định mọi thứ đã ổn. Còn ở quy mô doanh nghiệp, Group Policy, Intune, Microsoft Entra ID và Active Directory là những công cụ giúp việc triển khai và quản lý BitLocker trên diện rộng trở nên khả thi thay vì phải xử lý thủ công từng máy một.

Để tìm hiểu thêm về dịch vụ, vui lòng liên hệ đến Viettel IDC:

- Hotline: 1800.8088 (miễn phí cước gọi)

- Fanpage: https://www.facebook.com/viettelidc

- Website: https://viettelidc.com.vn/

Viettel IDC - Nhà cung cấp dẫn đầu về giải pháp Trung tâm dữ liệu và Điện toán đám mây tại Việt Nam

Bình luận ()

Đăng nhập | Đăng ký
để gửi bình luận
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Xem thêm bình luận

Tin liên quan

05/10/2026

Cloud Hosting có an toàn không? Những điều cần biết về bảo mật

Cloud Hosting có an toàn không? Khám phá mức độ bảo mật và những yếu tố cần lưu ý để website, dữ liệu được bảo vệ hiệu quả trên môi trường Cloud.

05/10/2026

VPS vs Physical Server: Nên chọn máy chủ ảo hay máy chủ vật lý?

VPS vs Physical Server khác nhau thế nào? Tìm hiểu đặc điểm, hiệu năng và cách lựa chọn máy chủ phù hợp với nhu cầu vận hành hệ thống.

05/10/2026

So sánh Shared Hosting vs WordPress Hosting: Đâu là lựa chọn phù hợp?

Shared Hosting vs WordPress Hosting khác nhau thế nào? Tìm hiểu đặc điểm từng loại và cách lựa chọn hosting phù hợp với nhu cầu website.

29/09/2026

"SOVEREIGN CLOUD" VÀ NGHỊCH LÝ CHUYỂN ĐỔI SỐ: GIẢI MÃ BÀI TOÁN TUÂN THỦ CHO NGÀNH TÀI CHÍNH & CHÍNH PHỦ

Các tổ chức thuộc nhóm ngành trọng yếu như tài chính, ngân hàng (BFSI) và cơ quan nhà nước đang khao khát hiện đại hóa hệ thống IT (chuyển đổi sang kiến trúc Microservices, sử dụng Container/Kubernetes) để tăng tốc độ triển khai dịch vụ và nâng cao trải nghiệm người dùng. Tuy nhiên, họ lại đang vấp phải một "nghịch lý" lớn: Càng muốn áp dụng công nghệ Cloud hiện đại, rào cản về tuân thủ pháp lý và an toàn thông tin càng trở nên khắt khe.

29/09/2026

BÀI TOÁN "NOISY NEIGHBOR" TRÊN CLOUD VÀ CHIẾN LƯỢC TỐI ƯU HIỆU NĂNG CHO HỆ THỐNG CỐT LÕI

Trong kỷ nguyên mà dữ liệu là "dầu mỏ mới", việc vận hành các hệ thống xương sống (Core ERP, Core Banking) hay các workload tính toán chuyên sâu (AI, Machine Learning, Datalake) đòi hỏi năng lực phần cứng vô cùng mạnh mẽ.

27/09/2026

"BÃO GIÁ" HẠ TẦNG CNTT VÀ BÀI TOÁN SỐNG CÒN CỦA DOANH NGHIỆP: VÌ SAO PRIVATE CLOUD DẠNG DỊCH VỤ LÊN NGÔI?

Làn sóng bùng nổ hạ tầng AI toàn cầu đang tạo ra một "cơn địa chấn" về giá phần cứng máy chủ, chip nhớ DRAM, ổ cứng doanh nghiệp và chi phí năng lượng. Đứng trước áp lực phải chuyển đổi số nhưng lại vấp phải bài toán chi phí đầu tư (CapEx) đắt đỏ cùng thời gian giao hàng kéo dài hàng tháng, các nhà quản trị công nghệ (CIO) và tài chính (CFO) đang tìm kiếm một hướng đi mới: Không cần bỏ hàng tỷ đồng mua sắm hạ tầng mà vẫn sở hữu riêng một hệ thống Private Cloud hoàn chỉnh, an toàn và sẵn sàng vận hành ngay lập tức.

29/09/2026

Digital Workplace là gì? Xu hướng môi trường làm việc số cho doanh nghiệp

Digital Workplace là gì? Khám phá mô hình vận hành, thành phần, lợi ích, ứng dụng, thách thức và xu hướng môi trường làm việc số cho doanh nghiệp.

29/09/2026

Lỗ hổng Shellshock là gì? Cơ chế, tác động và cách khắc phục

Lỗ hổng Shellshock (CVE-2014-6271) trong Bash là gì, vì sao nghiêm trọng? Tìm hiểu nguyên nhân, hệ thống bị ảnh hưởng và cách kiểm tra, vá lỗi.

29/09/2026

Scratch là gì? Cách hoạt động, ứng dụng và đối tượng phù hợp

Scratch là gì? Tìm hiểu cách lập trình bằng khối lệnh, các khái niệm có thể học, ứng dụng thực tế và sự khác nhau giữa Scratch với ScratchJr.