
1. 先弄清楚“正在等待激活”属于哪一种状态别急着点关闭如果你在“此电脑”里看到某个盘符上挂着一把带感叹号的黄色小锁点进控制面板的 BitLocker 界面又写着“正在等待激活”同时系统盘或数据盘还能正常读写那么第一件事不是去搜“怎么关闭”而是先判断你现在到底处在哪一步。BitLocker 的状态描述和大多数人理解的不一样它其实由两个维度组成一个是数据层面的转换状态一个是密钥层面的保护状态这两个状态的组合才是你真正面对的问题。数据层面很好理解只有三种已完全解密、正在加密/正在解密、已完全加密。密钥层面同样只有三种保护已打开、保护已关闭、保护已暂停。而“正在等待激活”这个看起来像故障的提示本质上描述的是这样一种组合数据已经加密完成或者已经加密了一部分但密钥保护器没有真正挂上去系统出于安全考虑不把它标成“已加密”。微软用这个措辞是为了提醒你——盘里的东西现在是密文可是没人替你保管钥匙断电重启之后能不能解开全凭运气。为什么会出现这种半吊子状态最常见的来源有三个。第一是微软账户登录触发的自动设备加密。Windows 10 1803 之后只要你的机器满足“TPM 2.0 安全启动 现代待机”这套条件又用微软账户或工作账户登录系统会在你毫不知情的情况下把系统盘开始加密密钥先往账户里同步同步没完成之前界面就停在“正在等待激活”。第二是固件变动打断了保护链。你换了主板电池、升级了 BIOS、关掉了安全启动、清了一次 TPM都会让 TPM 里原来存放的密钥密封数据失效系统于是把保护挂起显示成等待激活或者已暂停保护。第三是装机或分区操作后的残留。你用第三方分区工具调整过分区表或者从别的机器上克隆了系统盘分区里带着旧的加密元数据新系统读到之后既解不开也不肯忽略就卡在这个状态。这里必须提醒一句“正在等待激活”绝对不是可以放着不管的状态。它和“已暂停保护”还不一样暂停保护至少是密钥还在、只是暂时不校验等下一轮重启或者再过几个周期它会自己恢复。而等待激活往往意味着密钥托管没落地此时如果主板挂了、TPM 被清了、或者你手贱在固件里把安全启动来回切了一次很可能下一次开机直接跳到蓝色恢复界面要求你输入 48 位恢复密钥而你根本不知道密钥在哪。我见过太多人就是这个节点上翻车——机器还能用的时候懒得管等到开不了机才来满世界找密钥那时候能救回来的概率就低很多了。所以后面的内容按照三条路走彻底不要加密的走第 3 节把它关干净要保留加密的走第 4 节把保护正儿八经地打开只打算给数据盘加密、结果被“包含系统启动信息”挡住走第 5 节。每条路我都会给出图形界面和命令行两套做法因为很多“等待激活”的机器在图形界面上是点不动的命令行反而更利索。2. 动手之前先摸清家底状态核查与恢复密钥备份2.1 三个界面各有各的用处别只看一个很多人只看“此电脑”里的锁头图标就下判断这是不够的。锁头图标只是一个汇总显示它不会告诉你加密进度、也不会告诉你密钥保护器有几个。真正要判断状态我一般同时看三个地方。第一个是设置 → 隐私和安全性 → 设备加密Win11或者设置 → 更新和安全 → 设备加密Win10。这个页面是给普通用户看的简化版它只会告诉你“设备加密已开启/已关闭”如果显示“正在等待激活”很多时候这里会有一个“启用”按钮点了之后系统会要求你把恢复密钥保存到微软账户保存成功就变成已启用。这是最简单的一条路但它只在硬件满足设备加密条件时才出现很多老机器或者自己装的系统根本看不到这个入口。第二个是控制面板 → 系统和安全 → BitLocker 驱动器加密。这是完整版界面每个卷一行能看到加密进度百分比、保护状态、以及各种操作按钮。注意找控制面板的时候不要用 Win11 的新版设置去搜“BitLocker”搜出来的往往是设备加密那个简化页找不到“关闭 BitLocker”“暂停保护”这些按钮必须老老实实走控制面板。Win11 用户可以在开始菜单直接输入control打开控制面板再按路径点进去。第三个是命令行这也是最可靠的一个。以管理员身份打开 PowerShell 或者 CMD敲manage-bde -status这条命令会把所有卷的状态列出来不带参数时是全部卷指定盘符比如manage-bde -status C:就只看系统盘。输出的关键字段有两行转换状态和保护状态。转换状态显示“已完全加密”或者“正在加密”同时保护状态显示“保护已关闭”这就是最典型的“正在等待激活”。如果转换状态是“已完全解密”但界面还提示等待激活那基本是元数据残留重新走一遍开关流程即可。2.2 恢复密钥现在就要找到不能等到蓝屏再找有一个残酷的现实恢复密钥不是你想找就能找到的。它只存在于你当初保存它的地方系统本地一般不会留一份明文给你。所以核查状态的下一步就是立刻去确认密钥在哪里。常见的四个存放位置按命中率排序。第一是微软账户用浏览器登录account.microsoft.com/devices/recoverykey用你当初登录这台机器的那个账户页面会列出所有绑定过的设备每台设备下面有一串 48 位数字分成 8 组每组 6 位。第二是单位的工作账户或域账户如果这台机器曾经加入过域或者用工作账户登录密钥可能被备份到了组织的目录服务里这种情况你只能找 IT 管理员要。第三是当初保存的文本文件或者打印件很多人保存成了 txt 放在 U 盘里或者打印出来塞在抽屉里这类密钥的编号和当前机器对得上才能用。第四是U 盘里的 .BEK 文件用“保存到文件”方式导出的就是这个格式。顺手把密钥读出来的命令是这样管理员权限运行manage-bde -protectors -get C:输出里会有一段“数字密码”下面就是 48 位恢复密钥还有对应的保护器 ID。PowerShell 的命令更清爽(Get-BitLockerVolume -MountPoint C:).KeyProtector这个会列出所有保护器包括 TPM、数字密码、外部密钥其中RecoveryPassword类型的就是你需要的。拿到之后立刻抄到纸上或者存到别的设备里不要存在正在被加密的这块盘上那等于把钥匙锁在保险箱里再把保险箱钥匙也扔进去。注意48 位密钥一旦丢失且 TPM 又因为固件变动无法自动解锁这块盘的数据就是真的拿不回来了没有任何后门、没有任何工具能绕过去。市面上号称能破解 BitLocker 的软件绝大多数是骗钱或者是针对很老的、有已知漏洞的版本对现在主流配置无效。2.3 顺手确认一下 TPM 和安全启动的状态既然要处理等待激活就得知道底层硬件现在是什么态度。运行tpm.msc打开 TPM 管理看状态是不是“TPM 已就绪可以使用”。如果写着“TPM 未准备好”或者需要“准备 TPM”那说明 TPM 被清过或者没初始化这种情况下 BitLocker 的自动解锁链是断的。PowerShell 下更直观Get-Tpm重点看TpmReady、TpmPresent、TpmEnabled三个值正常应该是 True/True/True。安全启动状态可以用Confirm-SecureBootUEFI查看返回 True 表示已开启。这两个值只要有一个不对就很可能是你“等待激活”的根因第 4 节会专门讲怎么处理。3. 场景一压根不需要加密把 BitLocker 彻底关干净3.1 图形界面关闭的完整流程与常见卡点先说结论如果你只是普通家用、机器里没有需要严格保密的东西关掉 BitLocker 是最省心的选择能省掉后面所有的密钥管理麻烦。操作路径是控制面板 → 系统和安全 → BitLocker 驱动器加密 → 找到对应的卷 → 点“关闭 BitLocker”。点击之后会弹一个确认框问你“是否要解密此驱动器”确认后开始解密。这里有一个很多人会忽略的点如果你的盘当前显示的是“正在等待激活”而不是“已加密”界面上那个“关闭 BitLocker”的位置可能会显示成“启用 BitLocker”这时候不要点启用那会反过来把加密正式挂上等于往反方向走。这种情况要么改用命令行关要么先按 2.1 的方法确认转换状态如果转换状态确实是“已加密”界面的按钮就该是关闭。解密开始之后进度条会走但进度条关闭不等于解密完成。有些机器上关掉窗口之后进度还在后台跑尤其是大容量机械硬盘。我建议点完之后别急着关机回到控制面板再看一眼看到状态变成“已关闭”才放心。如果中途断电重启后系统一般会自动续上解密但如果赶上加密元数据写坏就可能变成既解不开也关不掉那种情况只能用命令行强制处理。3.2 命令行关闭速度快、可脚本化、适合批量管理员权限打开 CMD先看一眼状态manage-bde -status C:确认转换状态是“已完全加密”或者“正在加密”保护状态是“保护已关闭”然后执行关闭manage-bde -off C:这条命令的意思是“本卷停止使用 BitLocker 并开始解密”。它不会弹任何确认直接开干所以敲之前看清盘符。盘符写错的后果是把不该解密的盘解密了虽然不会损坏数据但如果那是一个你有意加密的移动硬盘等于白加密了一场。提交之后可以用这个命令看进度manage-bde -status C:输出里的“加密百分比”会从 100% 往下走或者显示“正在解密”。想更直观一点PowerShell 版本Get-BitLockerVolume -MountPoint C: | Select-Object MountPoint, VolumeStatus, EncryptionPercentage我个人经验是解密比加密慢。一块 512GB 的 SATA 固态加密大概 20 到 30 分钟解密要 40 分钟往上。机械硬盘就更夸张了1TB 的盘解密走两三个小时很正常。原因是加密的时候可以边写边加密硬件 AES 指令集能扛住吞吐解密的时候读出来要重新算一遍再落盘机械盘还要应付随机寻道。3.3 解密期间的电源与设备管理这几条必须遵守第一接通电源禁用睡眠。笔记本电池模式下系统可能会在解密中途进入休眠虽然没有证据说休眠一定会损坏数据但解密中断后再续上有时候会卡在“正在解密”不动需要重启才继续。保险起见临时把电源计划设成“高性能”把睡眠时间改成“从不”。第二不要在这期间拔插硬盘、不要动分区表。解密过程需要对每个扇区做处理如果你这时候用分区工具去动这块盘很可能触发校验失败。有人喜欢一边解密一边用第三方工具清理分区这是自找麻烦。第三解密完成后确认一遍。关掉 BitLocker 之后回到控制面板应该显示“BitLocker 已关闭”。命令行manage-bde -status C:的转换状态应该是“已完全解密”。如果显示的是“已关闭”但不是“已完全解密”说明还在收尾别急着重启。实操心得如果你只是想让笔记本安静一点、不想每次开机被密钥问题打扰关掉之后建议顺手也把“设备加密”这个自动开关关掉。Win10 的隐藏开关在注册表HKLM\SYSTEM\CurrentControlSet\Control\BitLocker下的PreventDeviceEncryption设成 1 可以防止系统装完更新又偷偷给你加密回去。Win11 家庭版没有组策略用注册表这条路子比较稳。4. 场景二加密要保留把“等待激活”变成真正的“已激活”4.1 手动启用保护三条命令搞定如果你的判断是“加密还是留着好”那目标就很明确把密钥保护器正确挂上去。前提是恢复密钥已经备份好了没备份的先回去看 2.2。命令行做这件事的顺序是先看保护器状态再启用保护最后验证。# 查看当前有哪些保护器 manage-bde -protectors -get C:如果输出里只有 TPM 保护器而且 TPM 处于正常就绪状态直接启用即可manage-bde -protectors -enable C:执行完再manage-bde -status C:看一眼保护状态应该变成“保护已打开”。如果报错说找不到保护器或者 TPM 不可用那就需要手动添加一个数字密码保护器manage-bde -protectors -add C: -RecoveryPassword这条命令会生成一串新的 48 位恢复密码并打印在屏幕上这次一定要存好然后系统会自动把保护打开。图形界面下对应操作是在控制面板里点“启用 BitLocker”一步步走完向导中间会要求你选择备份密钥的方式选“保存到文件”最保险。4.2 TPM 与安全启动该怎么设置逐项对照“等待激活”反复出现说明底层防护链不完整这时候要去固件设置开机按 F2、F10 或 Del各品牌不同里逐项核对。设置项应该设成说明TPM / PTT / fTPM开启AMD 平台叫 fTPM 或 PTTIntel 平台叫 PTT 或 TPM Device安全启动 Secure Boot开启必须开启关闭会导致密钥校验链断裂CSM 兼容模式关闭开启 CSM 会让系统退回到传统引导安全启动随之失效引导模式UEFI Only和 CSM 关闭配套快速启动 Fast Boot可开可关不影响 BitLocker但影响你按 F2 的时机这里有个坑要单独说AMD 平台和部分国产笔记本的 TPM 默认是关闭的或者出厂设置是“固件 TPM”但被你刷 BIOS 之后重置成了关闭状态。红米、部分荣耀和机械革命机型上安全启动一旦关闭再开启TPM 里的密钥密封数据就变了开机直接进恢复界面要求输入 48 位密钥。这不是系统坏了是设计如此——安全启动状态变化会改变 TPM 的度量值封印在里面的密钥解不开只能拿恢复密码过关。所以调整固件设置之前务必先确认恢复密钥在手并且调完之后进系统第一件事就是重新核对保护状态。4.3 暂停保护和恢复保护正经的临时关闭方式很多人一听要改 BIOS第一反应是“那我先把 BitLocker 关掉”这是错误的。正确做法是用“暂停保护”不是关闭 BitLocker。关闭会真的解密几个小时的功夫改完 BIOS 再加密又是几个小时纯属折腾磁盘寿命。暂停保护的命令manage-bde -protectors -disable C: -rc 2-rc 2表示重启两次之后自动恢复保护不写这个参数就是一直暂停直到你手动恢复。图形界面里的入口是控制面板双击对应卷点“暂停保护”。改完固件设置、确认系统能正常进桌面、确认 TPM 状态正常之后手动恢复manage-bde -protectors -enable C:PowerShell 版本更简洁Suspend-BitLocker -MountPoint C: -RebootCount 1 Resume-BitLocker -MountPoint C:注意暂停保护期间盘里的数据是明文的笔记本丢了就真没了。所以暂停只适合你人在机器旁边、半小时内能改完固件的场景不要挂着暂停状态出门。4.4 已经跳进恢复界面了怎么办如果开机已经出现蓝色恢复界面键盘上要求你输入 48 位密钥说明保护已经锁死。这时候唯一的出路就是输入密钥。键盘上输入的时候注意区分大小写数字键用主键盘区用小键盘有时候会漏字符。输入成功后会直接进系统进去之后系统一般还是“等待激活”或者“已暂停保护”。进系统后的处置顺序是先按 2.2 把密钥再确认一遍然后用manage-bde -protectors -enable C:恢复保护接着重启验证一次开机不再要求密钥。如果重启之后又跳回恢复界面说明 TPM 里的密封数据仍然是失效的需要在系统里重新绑定 TPM 保护器manage-bde -protectors -delete C: -type TPM manage-bde -protectors -add C: -TPM删掉旧 TPM 保护器再重新添加这一步相当于让系统重新做一次密封。做完再重启验证一般就正常了。5. 场景三只给数据盘加密绕开“包含系统启动信息”的报错5.1 这个报错的真正含义完整报错是“由于该驱动器包含系统启动信息因此无法对其进行加密。请创建一个单独的……”很多人以为是自己分区没分对其实根源在于这块盘上存着引导文件。BitLocker 对非系统卷加密时会检查引导记录如果发现这个盘上有活动的引导扇区、或者被标记为活动分区就会拒绝加密因为它没法保证自己加密后还能把引导流程走完。这种局面最常见于 DIY 装机的场景机器上插了两块硬盘装系统的时候偷懒两块盘都插着结果引导文件被写到了第二块盘上。或者你从 MBR 老系统升级过来磁盘上还保留着“活动分区”标记。判断方法很简单用管理员权限的 diskpart 或者磁盘管理看一眼系统盘是不是唯一的系统分区引导分区是不是也在系统盘上。diskpart list disk select disk 0 list partition看每个分区后面标注的“系统”“活动”“启动”这些属性。如果“启动”属性跑到了数据盘上那就是问题所在。5.2 迁移引导文件的标准做法正规解法是把引导文件挪回系统盘然后重建引导记录。管理员 CMD 下bcdboot C:\Windows /s C: /f UEFI这里C:\Windows是系统的 Windows 目录/s C:指定引导文件写到系统盘的 EFI 分区/f UEFI指定固件类型。执行成功后回到磁盘管理把数据盘上的“活动”标记去掉再重试 BitLocker 加密就不会被拦了。如果你不打算折腾引导迁移还有一个更省事的方案用 VHD 或者分区的方式绕开。具体做法是在系统盘上划一个新分区把要保护的数据放进这个分区再做加密数据盘本身保持明文。虽然不够优雅但胜在稳定不会因为引导改动引发新的启动问题。5.3 装机、PE 环境下的处理顺序“检测到分区使用 BitLocker 加密请去掉分区 BitLocker 再启动装机工具”——这类提示在 PE 环境里很常见。原因是 PE 挂载被加密的分区时读不到文件系统装机工具做分区操作会失败。处理顺序我建议这样先在能正常启动的系统里解密再进 PE不要指望在 PE 里处理加密分区。在正常系统里对每个等待激活或者已加密的卷执行manage-bde -off D: manage-bde -off E:解密全部完成、状态显示“已完全解密”之后关机再进 PE这时候所有分区都是明文装机工具想怎么动都行。如果系统已经进不去了只能先重装但重装会直接清掉分区表等于数据全丢所以这一步务必在数据已经拷出来的前提下做。实操心得装机的时候把恢复密钥打印一份塞在机箱里或者贴在硬盘背面是个土办法但真的管用。我见过太多人装机半年后完全忘了这台机器开过加密等哪天清了 TPM 直接傻眼。物理备份虽然不优雅但确实是最不容易丢的。6. 高频坑速查别把网络共享问题和 BitLocker 混为一谈6.1 709 错误和 BitLocker 没关系有个特别常见的误解必须澄清错误代码 0x00000709打印机无法连接、共享无法访问跟 BitLocker 没有半毛钱关系。这个错误是 Windows 网络共享和打印服务层面的问题通常出现在 Win10 连 Win11 共享打印机、或者跨版本共享的场景根源在凭据、RPC 端口、打印后台服务或者共享配置。遇到 709处理方向是确认两台机器在同一网段、网络发现和文件共享开着、Print Spooler 服务在跑、必要时用 IP 地址代替计算机名访问、在凭据管理器里手动添加对方主机名和账户密码。这些和磁盘加密完全沾不上边。搜索的时候把这两个问题分开搜别被混在一起的帖子带偏。6.2 常见现象与应对速查现象大概率原因处理方向控制面板显示“正在等待激活”密钥保护器未挂上备份密钥后启用保护或直接关闭开机要求输入 48 位恢复密钥固件变动导致 TPM 密封失效输密钥进系统重绑 TPM 保护器提示无法加密因为有启动信息数据盘上有引导文件bcdboot 迁移引导或改用其他分区PE 提示去掉分区 BitLockerPE 读不到加密分区先在正常系统里解密再进 PE设置里看不到设备加密入口硬件不满足或账户类型不符用控制面板完整版界面操作解密卡在某个百分比不动磁盘休眠或掉电重启后会自动续禁止睡眠加密后固态掉速明显老款无 AES 加速或驱动问题确认 CPU 支持 AES-NI更新芯片组驱动6.3 几条我踩出来的保命习惯第一条装机之后第一件事查 BitLocker 状态。Win10 1803 之后的自动加密是静默的你根本感觉不到等出问题才发现自己已经上了车。装完系统立刻运行manage-bde -status有就处理没有就关掉自动加密开关。第二条恢复密钥永远留在机器之外。存在微软账户是底线再抄一份纸质或者存在手机备忘录里。千万别只存在正在加密的那块盘上。第三条不要随便清 TPM。清 TPM 是所有操作里最危险的一个很多主板助手工具会把“清除 TPM”做成一个很显眼的按钮点下去密钥密封数据全没等于把加密盘的锁芯换了。清理之前必须有恢复密钥在手。第四条固件更新前先暂停保护。BIOS 升级、换主板电池、改安全启动设置这些操作之前先manage-bde -protectors -disable C: -rc 2改完再恢复能省掉绝大多数跳恢复界面的麻烦。第五条关掉 BitLocker 之后顺手关掉设备加密。这两个是不同层次的开关关了 BitLocker 不代表自动加密不会再触发注册表那条PreventDeviceEncryption值得设一下免得下次系统更新又给你悄悄加密回去。