BitLocker: crittografare il disco

Perché crittografare i dischi

Se un laptop aziendale viene rubato, senza crittografia chi lo trova puo togliere il disco, montarlo su un'altro PC e leggere tutti i file in chiaro: contratti, password, email, dati clienti. BitLocker risolve il problema: i dati sul disco sono cifrati con AES-128 o AES-256 e diventano illeggibili senza la chiave.

Requisiti

  • Windows 11 Pro, Enterprise o Education (la Home offre solo crittografia dispositivo, più limitata)
  • TPM 2.0 attivo
  • BIOS configurato in UEFI
  • Partizione di sistema separata già presente (Windows la crea automaticamente)

Attivazione su disco di sistema

  • Apri Pannello di controllo > Crittografia unita BitLocker
  • Vicino all'unita C: clicca "Attiva BitLocker"
  • Scegli come salvare la chiave di ripristino: account Microsoft (consigliato per BYOD), Azure AD (consigliato per PC aziendali), file su USB esterna, stampa cartacea
  • Cifratura: Solo spazio utilizzato (veloce, per PC nuovi) oppure Intero drive (per PC già usati)
  • Modalita: Nuovo (XTS-AES, predefinita) o Compatibile (per dischi rimovibili che girano anche su Windows 7)
  • Spunta "Esegui controllo del sistema"
  • Riavvia: BitLocker testa il TPM e poi inizia la cifratura

La cifratura completa puo durare da 30 minuti a diverse ore in base alla dimensione del disco. Puoi continuare a lavorare durante il processo.

BitLocker To Go

Per dischi rimovibili (USB, hard disk esterni):

  • Click destro sull'unita in Esplora file > "Attiva BitLocker"
  • Scegli sblocco con password o smart card
  • Salva la chiave di ripristino in un luogo sicuro

Su PC senza BitLocker (es. Windows Home) l'unita si vede ma chiede la password.

Gestione da PowerShell

  • Get-BitLockerVolume: stato di tutte le unita
  • Enable-BitLocker -MountPoint "E:" -EncryptionMethod Aes256 -PasswordProtector
  • manage-bde -status: dettagli avanzati
  • manage-bde -pause C: / manage-bde -resume C:: sospendere temporaneamente la cifratura

Sospensione BitLocker

Prima di un'aggiornamento BIOS, modifica hardware significativa o cambio scheda madre, sospendi BitLocker. Altrimenti al riavvio il TPM rileva la modifica e ti chiede la chiave di 48 cifre. Sospendere si fa con un click destro sull'unita.

Recupero

Se ti viene chiesta la chiave di ripristino:

  • Account Microsoft: aka.ms/myrecoverykey
  • Azure AD: portale Intune o Azure AD admin
  • Active Directory: tab BitLocker Recovery sull'oggetto computer in AD Users and Computers

Hai bisogno di aiuto?

Se vuoi supporto Windows aziendale dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?