BitLocker cho PC doanh nghiệp: Chuẩn bị gì trước khi cấp máy
GIẢI PHÁP CNTT

BitLocker cho PC doanh nghiệp: Chuẩn bị gì trước khi cấp máy nhân viên?

03-09-2026, 9:36 am

Chuẩn bị BitLocker trước khi cấp PC giúp IT kiểm Windows, TPM, khóa khôi phục và chính sách mã hóa, giảm rủi ro mất dữ liệu hoặc kẹt recovery sau bàn giao.

BitLocker cho PC doanh nghiệp: Chuẩn bị gì trước khi cấp máy nhân viên?

BitLocker không nên được bật vội trên từng PC rồi sau đó IT mới tìm cách quản lý khóa khôi phục. Trước khi cấp máy cho nhân viên, doanh nghiệp cần xác định rõ Windows edition, trạng thái TPM, nơi lưu recovery key, phương thức mã hóa, cách xác thực khi khởi động và quy trình hỗ trợ nếu máy yêu cầu recovery. Khi những điều kiện này được chuẩn hóa từ đầu, BitLocker mới thực sự trở thành một lớp bảo vệ dữ liệu có thể quản lý lâu dài.

Trước khi cấp PC cho nhân viên, BitLocker cần chuẩn bị những gì?

Trước khi bật BitLocker, IT nên xác nhận ít nhất 6 hạng mục:

Hạng mụcCần xác nhậnRủi ro nếu bỏ qua
Windows Edition và license phù hợp với cách doanh nghiệp triển khai BitLocker Không áp được chính sách như dự kiến
TPM / firmware TPM hoạt động bình thường; BIOS/UEFI và firmware đã được kiểm tra Máy có thể yêu cầu recovery ngoài dự kiến hoặc khởi động không đúng thiết kế
Recovery key Có nơi lưu tập trung và quy định rõ ai được truy xuất IT không thể mở khóa ổ khi thiết bị yêu cầu recovery
Chính sách mã hóa Loại ổ, phương thức mã hóa và cách xác thực khi khởi động đã được thống nhất Các PC trong cùng một lô có thể được mã hóa theo nhiều cách khác nhau
Quản trị Intune, Microsoft Entra, AD DS hoặc GPO đã sẵn sàng IT khó biết máy nào đã mã hóa và recovery key đang được lưu ở đâu
Kiểm thử recovery Helpdesk biết cách tìm đúng key và xác định đúng thiết bị Chỉ đến khi người dùng gặp sự cố mới phát hiện quy trình recovery không hoạt động

Với một lô PC mới, nên đi theo thứ tự xây chính sách trước, thử trên một nhóm máy đại diện, xác nhận recovery key đã được lưu đúng rồi mới bàn giao. Không nên để người dùng bắt đầu lưu dữ liệu công việc khi trạng thái mã hóa của máy vẫn chưa được kiểm tra đầy đủ.

BitLocker bảo vệ PC doanh nghiệp khỏi rủi ro nào?

BitLocker chủ yếu bảo vệ dữ liệu khi ổ đĩa bị truy cập bên ngoài quá trình đăng nhập Windows bình thường, chẳng hạn khi PC bị mất, bị đánh cắp hoặc ổ SSD bị tháo sang một máy khác.

BitLocker mã hóa toàn bộ volume. Khi PC khởi động trong trạng thái bình thường và người dùng đăng nhập đúng quyền, Windows vẫn truy cập dữ liệu như thiết kế. Nhưng nếu ổ bị tháo ra hoặc hệ thống không vượt qua được cơ chế bảo vệ khi khởi động, dữ liệu sẽ không thể được đọc đơn giản như trên một ổ đĩa chưa mã hóa.

Những tình huống BitLocker đặc biệt hữu ích gồm:

  • Laptop của nhân viên bị thất lạc khi đi công tác.
  • PC bị đánh cắp nhưng vẫn còn tài liệu của doanh nghiệp.
  • Ổ SSD bị tháo khỏi máy và gắn sang một thiết bị khác.
  • Thiết bị được thu hồi hoặc thanh lý nhưng quá trình xử lý dữ liệu có sai sót.
  • Máy lưu hợp đồng, hồ sơ nhân sự, dữ liệu khách hàng hoặc tài liệu nội bộ cần hạn chế truy cập khi ổ đĩa nằm ngoài hệ thống.

BitLocker không thay thế EDR, antivirus, MFA, phân quyền người dùng hay backup. Nếu người dùng đã đăng nhập vào Windows và tài khoản bị chiếm quyền, mã hóa ổ đĩa không thể tự ngăn kẻ tấn công sử dụng chính quyền truy cập của tài khoản đó.

Vì vậy, BitLocker nên được xem là một lớp bảo vệ dữ liệu khi thiết bị hoặc ổ lưu trữ rời khỏi phạm vi kiểm soát vật lý của doanh nghiệp, chứ không phải giải pháp thay thế toàn bộ hệ thống bảo mật endpoint.

Windows, TPM và firmware cần kiểm gì trước khi bật BitLocker?

PC cần sử dụng Windows edition phù hợp và phần cứng phải ở trạng thái ổn định trước khi bắt đầu mã hóa. Windows Pro, EnterpriseEducation là những edition hỗ trợ đầy đủ BitLocker.

Một số thiết bị Windows có thể tự bật Device Encryption khi đáp ứng đủ điều kiện. Tuy nhiên, với doanh nghiệp cần quản lý chính sách, recovery key và trạng thái mã hóa tập trung, IT nên xác định rõ Windows edition và cách quản trị BitLocker ngay từ bước chọn cấu hình PC.

Trước khi bật mã hóa nên kiểm:

  • Windows edition đúng với cấu hình hoặc part number đã mua.
  • Windows đã được kích hoạt và cập nhật theo cấu hình chuẩn của doanh nghiệp.
  • TPM hiện diện và Windows nhận đúng trạng thái.
  • BIOS/UEFI và firmware đã được IT kiểm tra và ổn định.
  • Boot mode sẽ không còn thay đổi sau khi mã hóa.
  • Secure Boot đang ở trạng thái đúng theo chính sách của tổ chức.
  • Ổ đĩa không có lỗi hoặc dấu hiệu bất thường.
  • Không có kế hoạch thay mainboard, TPM hoặc thực hiện thay đổi firmware lớn ngay sau khi bàn giao.

TPM giúp BitLocker hoạt động thuận tiện và an toàn hơn vì có thể dùng TPM để kiểm tra trạng thái của hệ thống khi máy khởi động. Tuy nhiên, BitLocker không bắt buộc phải có TPM trong mọi trường hợp. Windows vẫn hỗ trợ một số phương án khác nếu doanh nghiệp cho phép qua policy.

Secure Boot cũng không phải là điều kiện duy nhất để bật BitLocker. Tuy nhiên, IT thường kiểm Secure Boot cùng BIOS/UEFI và TPM vì những thay đổi ở quá trình boot hoặc firmware có thể làm thay đổi trạng thái mà BitLocker đánh giá khi máy khởi động.

Đang mua PC mới và yêu cầu toàn bộ thiết bị phải mã hóa?

Nên xác định Windows edition, TPM, firmware và khả năng quản trị ngay từ cấu hình mua sắm. Cách này giúp tránh phải nâng cấp hoặc xử lý lại thiết bị sau khi đã nhận hàng.

Xem cách chọn PC theo yêu cầu doanh nghiệp →

Recovery key phải được thiết kế trước khi bật BitLocker

Recovery key phải có nơi lưu tập trung, có thể tìm lại khi cần và được kiểm soát quyền truy cập trước khi IT cấp máy cho người dùng.

Recovery password của BitLocker được sử dụng để mở khóa volume khi PC chuyển sang chế độ recovery. Người có khóa này có thể truy cập dữ liệu được bảo vệ, vì vậy recovery key cần được xem là thông tin nhạy cảm. Không nên lưu tùy tiện trong email, file Excel, giấy bàn giao hoặc các tài liệu mà nhiều người có thể truy cập.

Mô hình thiết bịNơi lưu recovery information nên đánh giáĐiểm cần kiểm
Microsoft Entra joined Microsoft Entra ID Key đã được sao lưu thành công và gắn đúng với thiết bị
Active Directory domain joined Active Directory Domain Services Recovery information đã được lưu trong AD DS theo chính sách
Intune managed Microsoft Entra ID kết hợp Intune policy Xác nhận key đã được backup đúng theo chính sách trước khi hoàn tất mã hóa

Với thiết bị Microsoft Entra joined, recovery information có thể được lưu trong Microsoft Entra ID. Với PC thuộc Active Directory domain, recovery key có thể được lưu trong AD DS theo chính sách của doanh nghiệp.

Điều quan trọng không chỉ là “máy đã có recovery key”, mà là IT phải kiểm tra được đúng key của đúng thiết bị đã được lưu vào hệ thống quản trị trước khi người dùng nhận máy. Một PC đã mã hóa thành công nhưng recovery key chỉ nằm trên giấy, trong file cá nhân hoặc tài khoản của người triển khai thì vẫn chưa thể xem là sẵn sàng bàn giao.

Ai được xem recovery key và quy trình hỗ trợ nên thiết kế thế nào?

Quyền xem recovery key chỉ nên cấp cho những vai trò thực sự cần phục vụ hỗ trợ hoặc bảo mật. Khi cung cấp key, Helpdesk cũng cần xác minh đúng người dùng và đúng thiết bị.

Không nên gửi recovery key ngay khi người dùng báo rằng “máy đang hỏi mã”. Helpdesk cần xác định chính xác thiết bị thông qua asset ID, serial, device name hoặc recovery key ID hiển thị trên màn hình, tùy theo quy trình của doanh nghiệp.

Quy trình nên trả lời rõ:

  1. Người dùng báo sự cố qua kênh nào.
  2. Helpdesk xác minh danh tính người dùng bằng cách nào.
  3. Làm sao xác định đúng PC đang yêu cầu recovery.
  4. Vai trò nào được quyền xem recovery key.
  5. Quá trình hỗ trợ có được ghi nhận bằng ticket hoặc log hay không.
  6. Sau khi recovery key được sử dụng có cần thay key theo chính sách không.
  7. Nếu không tìm thấy key thì cần chuyển xử lý cho bộ phận hoặc người phụ trách nào.

Với Microsoft Entra ID và Intune, doanh nghiệp có thể phân quyền người được xem recovery key theo vai trò quản trị. Trong một số mô hình, IT cũng có thể cấu hình thay recovery password sau khi key đã được sử dụng, tùy chính sách bảo mật của tổ chức.

Phần này nên được kiểm thử trước khi triển khai diện rộng. Một kỹ thuật viên không tham gia cấu hình ban đầu cần có khả năng tìm đúng recovery key và hỗ trợ máy pilot bằng đúng quy trình Helpdesk mà doanh nghiệp sẽ sử dụng sau này.

Đã bật BitLocker nhưng chưa chắc recovery key của mọi máy được lưu đúng?

Nên kiểm tra trạng thái mã hóa, nơi lưu recovery key và cách Helpdesk xử lý trên một nhóm thiết bị trước khi áp dụng cùng chính sách cho toàn bộ hệ thống PC.

Rà quy trình BitLocker và recovery

Nên dùng TPM-only hay yêu cầu PIN khi khởi động?

Không có một cách xác thực khi khởi động phù hợp cho mọi PC. Doanh nghiệp cần lựa chọn dựa trên mức độ bảo mật cần thiết, trải nghiệm người dùng và khả năng hỗ trợ của IT.

Phương ánƯu điểmĐiểm cần cân nhắc
TPM-only Ít làm thay đổi cách người dùng khởi động máy; thuận tiện khi triển khai số lượng lớn Không có thêm bước nhập PIN trước khi Windows khởi động
TPM + startup PIN Có thêm một bước xác thực trước khi Windows được nạp Tăng khối lượng hỗ trợ, đào tạo người dùng và xử lý trường hợp quên PIN
Không TPM BitLocker vẫn có thể được cấu hình trong một số trường hợp Cần startup password hoặc key và thường không phải phương án ưu tiên cho PC doanh nghiệp mới

Với PC văn phòng thông thường, TPM-only thường thuận tiện hơn vì người dùng không phải nhập thêm một mã trước khi Windows khởi động. Với những nhóm thiết bị có mức rủi ro cao hơn, IT và Security có thể cân nhắc thêm startup PIN nếu yêu cầu bảo mật thực tế cần đến.

Điều cần tránh là để từng người dùng hoặc từng kỹ thuật viên tự chọn phương thức trong quá trình cài đặt. Các máy cùng nhóm sử dụng nên nhận cùng một chính sách đã được IT và Security thống nhất.

Nên mã hóa toàn bộ ổ hay chỉ phần dung lượng đang sử dụng?

Với SSD hoàn toàn mới và chưa từng chứa dữ liệu, Used Space Only có thể giúp giảm thời gian mã hóa. Với ổ đã từng lưu dữ liệu nhạy cảm khi chưa được mã hóa, Full Encryption là phương án nên được ưu tiên đánh giá.

Tình trạng ổHướng nên đánh giá
SSD mới, chưa từng chứa dữ liệu Có thể dùng Used Space Only để giảm thời gian chuẩn bị máy
PC đang sử dụng và đã có dữ liệu Đánh giá Full Encryption theo chính sách và tình trạng dữ liệu hiện có
Ổ tái sử dụng từng chứa dữ liệu nhạy cảm chưa mã hóa Ưu tiên Full Encryption hoặc xử lý dữ liệu theo quy trình phù hợp trước khi cấp lại máy

Loại mã hóa cần được xác định trước lần bật BitLocker đầu tiên. Không nên để một số máy tự dùng cấu hình mặc định, sau đó mới thay đổi thuật toán hoặc kiểu mã hóa khi lô PC đã được triển khai.

Có cần tự chọn AES 128-bit hay 256-bit cho từng PC không?

Không nên để kỹ thuật viên hoặc người dùng tự chọn thuật toán mã hóa trên từng PC. Doanh nghiệp nên xác định một chính sách chung dựa trên yêu cầu bảo mật, khả năng tương thích và quy định nội bộ.

Windows hỗ trợ nhiều tùy chọn mã hóa BitLocker. Không nên lựa chọn chỉ dựa trên suy nghĩ “số bit cao hơn thì luôn tốt hơn”. Doanh nghiệp còn phải cân nhắc khả năng tương thích, yêu cầu Security và các tiêu chuẩn đang áp dụng.

Khi xây cấu hình chuẩn cần xác định:

  • Thuật toán nào đã được Security phê duyệt.
  • PC mới và PC đang sử dụng có cần cùng một chính sách hay không.
  • Có yêu cầu tương thích với Windows cũ hoặc thiết bị đặc thù không.
  • Chính sách được triển khai bằng Intune hay Group Policy.
  • Thiết bị có nhận được chính sách trước khi bắt đầu mã hóa hay không.

Điểm quan trọng khi triển khai nhiều PC là tính thống nhất. Một cấu hình đã được thử nghiệm và áp tự động theo chính sách sẽ dễ quản lý hơn nhiều so với việc mỗi kỹ thuật viên tự chọn một cấu hình khác nhau trên từng máy.

Quy trình bật BitLocker trước khi bàn giao PC nên chạy theo thứ tự nào?

Quy trình nên đi theo một chuỗi rõ ràng: hoàn thiện cấu hình PC → áp chính sách → lưu recovery key → mã hóa → kiểm trạng thái → thử recovery → bàn giao.

  1. Hoàn tất cấu hình PC: Windows, driver, BIOS/UEFI, TPM và các thành phần phần cứng đã ổn định.
  2. Đưa thiết bị vào hệ thống quản trị: Microsoft Entra, Intune, Active Directory hoặc mô hình doanh nghiệp đang sử dụng.
  3. Gán đúng chính sách BitLocker: xác nhận máy nhận đúng phương thức xác thực khi khởi động, kiểu mã hóa và quy định về recovery.
  4. Lưu recovery information: xác nhận key đã được đưa vào đúng hệ thống quản trị tập trung.
  5. Bắt đầu mã hóa: thực hiện tự động hoặc theo quy trình triển khai đã được duyệt.
  6. Kiểm tra trạng thái: xác nhận volume đang được bảo vệ và quá trình mã hóa đã đạt yêu cầu trước bàn giao.
  7. Đối chiếu recovery key: trên máy pilot, kiểm tra Helpdesk có tìm đúng key trong hệ thống hay không.
  8. Khởi động lại và kiểm tra: Windows boot bình thường, ứng dụng và thiết bị ngoại vi vẫn hoạt động đúng.
  9. Bàn giao cho người dùng: chỉ thực hiện sau khi cả trạng thái mã hóa và khả năng recovery đều đạt yêu cầu.

Nếu doanh nghiệp triển khai BitLocker tự động qua Intune, có thể thiết kế chính sách để recovery information được lưu vào Microsoft Entra trước khi quá trình mã hóa hoàn tất.

Cách làm này giúp hạn chế tình huống rủi ro nhất: máy đã được mã hóa, người dùng đã lưu dữ liệu công việc nhưng IT lại không có recovery key trong hệ thống quản trị.

Cập nhật BIOS hoặc thay phần cứng sau khi bật BitLocker cần lưu ý gì?

Sau khi BitLocker đã hoạt động, những thay đổi liên quan đến TPM, BIOS/UEFI, Secure Boot hoặc quá trình khởi động cần được thực hiện có kiểm soát vì máy có thể chuyển sang chế độ recovery.

Không phải lần cập nhật BIOS nào cũng khiến BitLocker yêu cầu recovery key. Tuy nhiên, trước khi thay đổi firmware quan trọng, IT nên xác nhận recovery key vẫn có thể truy xuất và thực hiện đúng hướng dẫn của OEM hoặc Microsoft cho trường hợp cụ thể.

Những thay đổi nên được đưa vào quy trình quản lý gồm:

  • Cập nhật BIOS/UEFI.
  • Thay mainboard hoặc TPM.
  • Thay đổi Secure Boot hoặc cấu hình boot.
  • Thay đổi các thiết lập firmware có ảnh hưởng đến quá trình khởi động.
  • Reset hoặc clear TPM.
  • Các tác vụ bảo hành làm thay đổi nền tảng phần cứng của máy.

Không nên clear TPM trên PC đang sử dụng chỉ để thử xử lý một lỗi chưa xác định rõ nguyên nhân. Trước những thay đổi có thể ảnh hưởng đến BitLocker, IT cần biết volume đang được bảo vệ bằng cơ chế nào và recovery key đang được lưu ở đâu.

Với dự án triển khai nhiều thiết bị, trạng thái BitLocker, BIOS, serial và thông tin bàn giao nên được quản lý trong cùng quy trình cung ứng và triển khai thiết bị CNTT doanh nghiệp. Cách này giúp tránh tình trạng đội chuẩn bị máy và đội vận hành sử dụng hai bộ cấu hình khác nhau.

Checklist nghiệm thu BitLocker trước khi cấp PC cho nhân viên

Một PC chỉ nên được đánh dấu sẵn sàng bàn giao khi IT đã kiểm tra cả trạng thái mã hóa và khả năng khôi phục bằng recovery key.

  • Windows edition đúng cấu hình chuẩn.
  • TPM hoạt động bình thường.
  • BIOS/UEFI và cấu hình boot đã ổn định.
  • Thiết bị đã được đưa vào đúng hệ thống quản trị.
  • BitLocker policy được gán đúng nhóm thiết bị.
  • Phương thức xác thực khi khởi động đúng thiết kế.
  • Kiểu mã hóa đúng chính sách.
  • Volume hệ điều hành đang ở trạng thái protected.
  • Recovery key đã được lưu vào hệ thống trung tâm.
  • Recovery key khớp đúng thiết bị hoặc serial.
  • Helpdesk có quyền và biết cách tìm recovery key.
  • Không lưu recovery key trong file hoặc giấy đi kèm thiết bị.
  • Máy khởi động bình thường sau khi mã hóa.
  • EDR, ứng dụng và thiết bị ngoại vi hoạt động bình thường.
  • Trạng thái mã hóa được ghi nhận trong hồ sơ bàn giao.
  • Các trường hợp ngoại lệ đã có người phê duyệt và kế hoạch xử lý.

Nếu một trong các điều kiện quan trọng chưa đạt, chẳng hạn recovery key chưa được lưu thành công hoặc TPM đang có trạng thái bất thường, máy nên được đánh dấu là chưa sẵn sàng bàn giao. Không nên giao trước rồi để IT xử lý sau.

Checklist cũng nên gắn với serial hoặc asset ID của từng máy. Nhờ đó, IT có thể kiểm tra chính xác trạng thái BitLocker của từng thiết bị thay vì chỉ ghi chung rằng “cả lô đã bật BitLocker”.

CDC Technologies hỗ trợ chuẩn bị BitLocker theo lô như thế nào?

CDC Technologies có thể phối hợp cùng bộ phận IT kiểm tra cấu hình phần cứng, Windows, TPM, mô hình quản trị và yêu cầu bàn giao để xác định những hạng mục cần hoàn tất trước khi PC được cấp cho người dùng.

Các thông tin nên chuẩn bị gồm:

  • Số lượng PC cần triển khai.
  • Model và Windows edition.
  • Mô hình Microsoft Entra, Intune hoặc Active Directory đang sử dụng.
  • Trạng thái TPM, BIOS và Secure Boot cần áp dụng.
  • Chính sách mã hóa hiện tại nếu doanh nghiệp đã có.
  • Nơi dự kiến lưu recovery key.
  • Những nhóm người dùng hoặc thiết bị cần chính sách khác nhau.
  • Quyền của Helpdesk và cách xử lý recovery hiện tại.
  • Yêu cầu ghi nhận trạng thái theo serial hoặc asset ID.
  • Những vấn đề BitLocker đã từng xảy ra trên hệ thống PC hiện có.

Với BitLocker cho PC doanh nghiệp, phần quan trọng không nằm ở thao tác bật mã hóa. Doanh nghiệp cần bảo đảm recovery key được quản lý đúng, chính sách được áp đúng thiết bị và IT vẫn có thể khôi phục máy khi TPM, BIOS/UEFI hoặc quá trình khởi động thay đổi.

Khi những yếu tố này được chuẩn hóa trước bàn giao, BitLocker vừa giúp bảo vệ dữ liệu nếu thiết bị bị mất hoặc ổ đĩa bị tháo ra, vừa hạn chế nguy cơ chính doanh nghiệp không thể truy cập dữ liệu của mình khi có sự cố.

Xác minh mã hóa và recovery trước khi PC đến tay nhân viên

Gửi số lượng PC, Windows edition, mô hình quản trị, trạng thái TPM và yêu cầu lưu recovery key. CDC Technologies sẽ hỗ trợ xác định những điểm cần kiểm để IT có một cấu hình mã hóa thống nhất trước khi bàn giao thiết bị.

Nhận checklist mã hóa thiết bị

Công ty Cổ phần Công Nghệ CDC
Trụ sở chính: 447 Nguyễn Khang, P. Cầu Giấy, TP. Hà Nội
Hotline 1: 0983.366.022 (Hà Nội)
CN.HCM: 28 Bis Nguyễn Văn Vĩnh, Phường Tân Sơn Nhất, TP Hồ Chí Minh
Hotline 2: 0938.898.328 (TP.HCM)
Website: maytinhcdc.vn - Facebook: https://www.facebook.com/maytinhcdc.official/
Youtube: https://www.youtube.com/@Maytinhcdcvn - TikTok: https://www.tiktok.com/@maytinhcdc.vn

Câu hỏi thường gặp (FAQ)

BitLocker nên được bật trước hay sau khi cấp PC cho nhân viên?

Nên hoàn tất policy, backup recovery key và kiểm trạng thái mã hóa trước khi bàn giao để tránh người dùng bắt đầu lưu dữ liệu khi máy chưa được bảo vệ đúng baseline.

BitLocker bảo vệ dữ liệu trong trường hợp nào?

BitLocker đặc biệt hữu ích khi PC bị mất, bị đánh cắp hoặc ổ đĩa bị tháo ra để truy cập dữ liệu từ thiết bị khác.

Windows 11 Pro có hỗ trợ BitLocker không?

Có. Microsoft liệt kê Windows Pro, Enterprise và Education trong nhóm edition hỗ trợ bật BitLocker.

Windows Home có mã hóa ổ đĩa không?

Một số thiết bị Windows có thể hỗ trợ Device Encryption trong điều kiện phù hợp. Tuy nhiên, doanh nghiệp cần quản trị BitLocker tập trung nên xác định rõ edition và policy trước khi mua máy.

BitLocker có bắt buộc TPM không?

Không trong mọi cấu hình. Tuy nhiên, TPM là phương án được ưu tiên và mang lại mô hình bảo vệ thuận tiện hơn cho PC doanh nghiệp.

Recovery key BitLocker nên lưu ở đâu?

Với thiết bị Microsoft Entra joined, có thể lưu tập trung trong Microsoft Entra ID; với máy thuộc Active Directory domain, recovery information có thể lưu trong AD DS.

Có nên để nhân viên tự giữ recovery key không?

Không nên dùng đó làm phương án duy nhất. Doanh nghiệp cần có bản recovery information được quản lý tập trung và kiểm soát quyền truy xuất.

TPM-only và TPM + PIN khác nhau thế nào?

TPM-only ít làm thay đổi trải nghiệm khởi động. TPM + PIN thêm một yếu tố xác thực pre-boot nhưng làm tăng yêu cầu support và quản lý PIN.

PC mới nên mã hóa toàn bộ ổ hay chỉ dung lượng đang sử dụng?

Với ổ mới chưa từng chứa dữ liệu, Used Space Only có thể phù hợp. Với ổ đã từng chứa dữ liệu nhạy cảm chưa mã hóa, nên đánh giá Full Encryption.

Cập nhật BIOS có làm BitLocker yêu cầu recovery key không?

Có thể trong một số thay đổi firmware hoặc boot. IT nên xác nhận recovery key có thể truy xuất và thực hiện update theo hướng dẫn của Microsoft và OEM.

Có nên clear TPM khi BitLocker gặp lỗi không?

Không nên thực hiện tùy tiện. Clear TPM có thể ảnh hưởng tới các khóa bảo mật; cần xác định nguyên nhân và bảo đảm có recovery information trước khi thao tác.

CDC Technologies cần gì để lập checklist BitLocker?

Doanh nghiệp có thể cung cấp số lượng PC, Windows edition, TPM, mô hình Entra/AD/Intune, chính sách mã hóa và nơi lưu recovery key để CDC Technologies rà các điều kiện trước bàn giao.

Admin
Thu Hương
Author Tại
Maytinhcdc
Bài viết liên quan
ĐĂNG KÝ TƯ VẤN MIỄN PHÍ
Đăng ký tư vấn giải pháp CNTT với CDC Technologies
Chat Zalo với CDC Technologies