При попытке переустановить Windows или загрузиться с установочной флешки система неожиданно запрашивает ключ восстановления BitLocker — это первый признак того, что шифрование диска активно, а TPM-модуль блокирует доступ к данным. В такой ситуации отключение BitLocker через BIOS — единственный способ получить контроль над загрузкой, не теряя данные. Ниже разобраны рабочие методы деактивации шифрования на уровне UEFI, включая обходные пути для ноутбуков с предустановленной Windows 11.
Прежде чем менять параметры прошивки, важно понять: BitLocker — это программно-аппаратный механизм, привязанный к чипу TPM. Если вы отключите TPM в BIOS, система не сможет расшифровать диск при следующей загрузке, что приведёт к синему экрану с кодом 0xC0210000. Поэтому алгоритм действий зависит от того, хотите ли вы полностью удалить шифрование или лишь временно обойти запрос ключа.
Почему BIOS блокирует загрузку при активном BitLocker
Современные материнские платы с UEFI хранят ключи шифрования в микросхеме TPM 2.0, которая интегрирована в чипсет или установлена отдельно. При каждой загрузке система сравнивает контрольные суммы загрузчика, и если они изменены (например, при попытке запуска с флешки), TPM отказывается выдавать ключ. Это защита от несанкционированного доступа, но она же мешает легальным операциям — сбросу пароля, восстановлению системы или установке другой ОС.
В BIOS/UEFI нет прямого пункта «отключить BitLocker», поскольку шифрование управляется операционной системой. Однако через настройки прошивки можно деактивировать аппаратные компоненты, на которых строится защита. Вам потребуется изменить один или несколько параметров: Security Chip, TPM Device, Secure Boot или Intel PTT — в зависимости от производителя материнской платы.
⚠️ Внимание: отключение TPM в BIOS не расшифровывает диск автоматически. Если Windows не была корректно приостановлена через панель управления, после изменения параметров система может потребовать ключ восстановления. Сохраните его заранее или расшифруйте диск до вмешательства в прошивку.
Подготовка: как расшифровать диск до отключения в BIOS
Самый безопасный сценарий — отключить шифрование средствами Windows, не трогая BIOS. Для этого откройте «Панель управления» → «Шифрование диска BitLocker» и выберите пункт «Выключить BitLocker». Процесс расшифровки займёт от 15 минут до нескольких часов в зависимости от объёма накопителя, после чего диск станет открытым, а TPM — неактивным для данной тома.
Однако если система не загружается или вы не можете войти в Windows, этот метод недоступен. Тогда действуйте через BIOS, но помните: отключение TPM без предварительной расшифровки сделает данные недоступными. Единственный способ восстановить доступ — ввести 48-значный ключ восстановления, который был сохранён при активации шифрования. Ищите его в учётной записи Microsoft, на бумажном носителе или в файле .txt, экспортированном на флешку.
☑️ Подготовка к отключению BitLocker через BIOS
Пошаговая инструкция: отключение TPM и Secure Boot в UEFI
Войдите в BIOS, нажав Del, F2 или F10 при старте компьютера — точная клавиша зависит от производителя. На ноутбуках Lenovo это F1 или Enter, на ASUS — F2, на MSI — Del. Переключите режим отображения с «EZ Mode» на «Advanced Mode» клавишей F7, если интерфейс слишком упрощён.
Найдите раздел, отвечающий за безопасность. В типичных прошивках он называется Security, Trusted Computing или Peripherals. Внутри отыщите параметр TPM Device Selection или Security Chip и переведите его в состояние Disabled. На платформах Intel может быть пункт Intel Platform Trust Technology (PTT) — его также нужно отключить.
После деактивации TPM перейдите в раздел Boot и отключите Secure Boot, выбрав значение Disabled или Other OS. Это снимет ограничение на запуск неподписанных загрузчиков, включая установочные флешки с Windows или Linux. Сохраните изменения клавишей F10 и подтвердите перезагрузку.
| Производитель | Клавиша входа в BIOS | Путь к TPM |
|---|---|---|
| ASUS | F2 / Del | Advanced → Trusted Computing → TPM Device Selection |
| MSI | Del | Settings → Security → Trusted Computing → TPM Device |
| Lenovo | F1 / Enter | Security → Security Chip → Disabled |
| HP | F10 | Security → TPM Embedded Security → Device Availability |
| Dell | F2 | Security → TPM 2.0 Security → TPM On |
⚠️ Внимание: на ноутбуках Dell и HP отключение TPM через BIOS может быть заблокировано административным паролем. Если вы не знаете пароль, потребуется сброс CMOS-памяти — найдите на материнской плате перемычку CLR_CMOS или извлеките батарейку CR2032 на 10-15 минут.
Альтернативный метод: загрузка с флешки с отключённым шифрованием
Если полное отключение TPM кажется рискованным, используйте временный обход. В BIOS включите параметр Boot Menu или F12 Boot Menu — это позволит выбрать загрузочный носитель один раз, не меняя постоянные настройки. При этом BitLocker останется активным, но система попросит ключ восстановления только при попытке доступа к зашифрованному разделу.
Для переустановки Windows с флешки без ключа восстановления можно загрузиться в среде восстановления WinRE и выполнить команду manage-bde -unlock C: -RecoveryPassword в командной строке. Этот способ требует ввода 48-значного ключа, но не затрагивает настройки BIOS. Если ключ утерян, остаётся только полное форматирование диска — данные будут уничтожены, но шифрование исчезнет.
На многих материнских платах Gigabyte и ASRock есть параметр CSM (Compatibility Support Module). Его включение позволяет загружаться в режиме Legacy BIOS, игнорируя UEFI-ограничения. Однако помните: при активном CSM диск с GPT-разметкой не будет виден, поэтому этот вариант подходит только для MBR-дисков без BitLocker.
Сброс пароля BIOS при заблокированном TPM
Иногда проблема усугубляется тем, что доступ к настройкам прошивки защищён паролем, который вы не помните. В таких случаях отключение BitLocker через BIOS невозможно без аппаратного сброса. Для настольных ПК достаточно замкнуть контакты CLR_CMOS на материнской плате или извлечь батарейку питания CMOS на 20-30 минут. Для ноутбуков процедура сложнее — часто требуется разборка корпуса и отключение встроенной батареи.
После сброса CMOS все настройки UEFI вернутся к заводским значениям, включая TPM и Secure Boot. Это автоматически деактивирует привязку BitLocker, но диск останется зашифрованным. При следующей загрузке Windows потребует ключ восстановления — без него данные будут недоступны. Поэтому перед сбросом CMOS убедитесь, что ключ сохранён в облаке Microsoft или на бумаге.
⚠️ Внимание: сброс CMOS на ноутбуках с несъёмной батареей может привести к потере гарантии. Для моделей Apple MacBook с Boot Camp процедура не применяется — там используется собственный чип T2, который не сбрасывается стандартными методами.
Как создать загрузочную флешку для работы с BitLocker
Скачайте ISO-образ Windows 10/11 с официального сайта Microsoft. Запишите его на флешку объёмом от 8 ГБ через Rufus или Media Creation Tool. В BIOS установите приоритет загрузки с USB и отключите Secure Boot. После запуска установщика нажмите Shift+F10 для открытия командной строки — там доступны команды manage-bde и diskpart.
Особенности отключения BitLocker на SSD и NVMe-накопителях
Твердотельные накопители с интерфейсом NVMe имеют собственное аппаратное шифрование, которое может конфликтовать с BitLocker. В BIOS для таких дисков часто доступен параметр Storage Device Encryption или OPAL. Если он активирован, отключение TPM не решит проблему — потребуется деактивировать шифрование самого накопителя через утилиту производителя, например Intel MAS или Kingston Manager.
На многих ноутбуках с SSD-дисками BitLocker включён по умолчанию при первом входе в Windows. Автоматическое шифрование активируется без ведома пользователя, и ключ загружается в облако Microsoft. В BIOS такие системы имеют параметр Device Guard или Virtualization Based Security — его отключение снижает требования к TPM, но не удаляет шифрование полностью.
Для полного удаления BitLocker с SSD рекомендуется сначала отключить шифрование через Windows, а затем уже менять настройки BIOS. Если сделать наоборот, диск может перестать определяться системой как загрузочный. В этом случае потребуется загрузиться с установочной флешки, открыть командную строку и выполнить bootrec /rebuildbcd для восстановления загрузчика.
Восстановление загрузки после отключения TPM
После деактивации TPM и Secure Boot Windows может не загрузиться с первого раза — появится синий экран с ошибкой 0xC0000225. Это нормальная реакция на изменение параметров прошивки. Для восстановления загрузки войдите в среду восстановления WinRE, выбрав пункт «Исправление компьютера» при загрузке с установочной флешки, и выполните команду bootrec /fixmbr, затем bootrec /rebuildbcd.
Если диск зашифрован, а ключ утерян, восстановление загрузки невозможно — система не сможет расшифровать раздел. В такой ситуации остаётся два выхода: полное форматирование через diskpart с командой clean или обращение в сервисный центр для аппаратного сброса TPM. Второй вариант дорогостоящий и не гарантирует результат, поэтому лучше заранее хранить ключ в надёжном месте.
После успешной загрузки Windows автоматически определит, что TPM отключён, и предложит настроить шифрование заново. Вы можете проигнорировать это предложение, оставив диск открытым. Для этого в службе BitLocker Drive Encryption Service установите тип запуска «Отключено» через оснастку services.msc.
Частые вопросы
Можно ли убрать BitLocker с диска без ключа восстановления?
Без 48-значного ключа расшифровать диск программными методами невозможно. Единственный выход — полное форматирование раздела через diskpart или загрузочную флешку. Данные будут безвозвратно утеряны.
Что будет, если отключить TPM в BIOS при включённом BitLocker?
Система не сможет получить ключ шифрования и откажется загружаться. Появится экран восстановления с запросом ключа — введите его или используйте резервную копию. Без ключа доступ к данным будет потерян.
Отключение Secure Boot влияет на BitLocker?
Нет, Secure Boot контролирует только проверку подписи загрузчика. BitLocker привязан к TPM, а не к Secure Boot. Однако для загрузки с флешки или установки другой ОС отключение Secure Boot часто необходимо.
Как узнать, активен ли BitLocker на диске?
Откройте «Панель управления» → «Шифрование диска BitLocker». Если рядом с диском указано «Включён», шифрование активно. Также можно выполнить команду manage-bde -status в командной строке от администратора.
После сброса CMOS диск с BitLocker станет доступным?
Нет, сброс CMOS деактивирует TPM, но диск останется зашифрованным. При загрузке система потребует ключ восстановления. Только после его ввода вы сможете отключить шифрование через панель управления.
Отключение BitLocker через BIOS — процедура, требующая осторожности и подготовки. Если ключ восстановления сохранён, вы можете безопасно деактивировать TPM и Secure Boot, получив полный контроль над загрузкой. В противном случае единственный надёжный способ — расшифровка диска средствами Windows до изменения настроек прошивки. В любом сценарии сохраняйте резервные копии важных данных и не пренебрегайте экспортом ключа — это убережёт вас от необратимой потери информации.