Ubuntu + Windows 11 + BitLocker

BitLocker и Ubuntu: как безопасно настроить dual boot и не потерять доступ к Windows

Полное руководство по установке Ubuntu рядом с зашифрованной Windows 11: recovery key, Device Encryption, TPM, Secure Boot, приостановка и полное отключение BitLocker, отдельный SSD, различия Ubuntu 24.04 и 26.04, повторные запросы ключа и восстановление нормальной загрузки.

Актуализировано: 16 июля 2026 года Windows 11 Ubuntu 24.04 и 26.04 LTS Инструкция для dual boot

1. Что такое BitLocker и как он защищает Windows

BitLocker является встроенной системой шифрования накопителей Windows. Она защищает данные, если SSD или HDD извлекли из компьютера, ноутбук был украден либо загрузочная среда была изменена.

На современных компьютерах BitLocker обычно взаимодействует с TPM, Secure Boot и загрузчиком Windows. При нормальном запуске TPM разрешает автоматическую разблокировку системного тома. Пользователь вводит пароль Windows, но не вводит длинный recovery key.

Если загрузочная конфигурация отличается от ожидаемой, автоматическая разблокировка может быть запрещена. Тогда Windows показывает экран восстановления BitLocker.

1 Зашифрованный SSD

Файлы Windows находятся внутри зашифрованного тома.

2 TPM и Secure Boot

Проверяется ожидаемая загрузочная конфигурация.

3 Windows Boot Manager

При совпадении измерений Windows загружается автоматически.

2. Почему установка Ubuntu может вызвать запрос recovery key

Установка Ubuntu способна изменить порядок загрузки UEFI, добавить загрузчик GRUB, создать новую EFI-запись или изменить способ запуска Windows Boot Manager.

Сам факт наличия Ubuntu не расшифровывает и не повреждает Windows. Запрос ключа возникает из-за того, что путь загрузки или измерения TPM отличаются от конфигурации, с которой была связана защита BitLocker.

Ситуация Возможная причина Что означает
Ключ запрошен один раз Изменился порядок UEFI, Secure Boot, firmware или загрузчик. После ввода правильного ключа Windows может принять новую конфигурацию и продолжить обычную загрузку.
Ключ запрашивается постоянно Путь запуска или измерения TPM меняются при каждой загрузке. Необходимо проверить UEFI, Secure Boot, GRUB и протекторы BitLocker.
Windows не разблокируется автоматически TPM отключен, недоступен или загрузочная конфигурация изменилась. Нельзя очищать TPM. Сначала нужно загрузиться с recovery key и провести диагностику.

3. BitLocker и Device Encryption: что именно включено в Windows

Пользователь может не помнить, что его системный диск уже зашифрован. На подходящем компьютере Windows способна автоматически включить Device Encryption после входа в учетную запись Microsoft.

Тип защиты Где встречается Особенности
BitLocker Drive Encryption Чаще Windows Pro, Enterprise и Education. Управление через панель BitLocker, PowerShell и manage-bde.
Device Encryption Может автоматически включаться на совместимом устройстве. Ключ обычно сохраняется в учетной записи Microsoft.
Корпоративное шифрование Рабочие и учебные компьютеры. Управляется Intune, доменом или политикой организации.

4. Ubuntu 24.04 и 26.04: различия при работе с BitLocker

Возможности установщика зависят от версии Ubuntu. Это необходимо учитывать до изменения разделов.

Версия или схема Поведение установщика Практический вывод
Ubuntu 24.04 LTS Установка рядом с зашифрованной Windows на одном диске обычно блокируется. Полностью отключить BitLocker либо использовать отдельный незашифрованный SSD.
Ubuntu 26.04 LTS Добавлены улучшенные сценарии dual boot с BitLocker. Установщик может использовать подходящее нераспределенное место или изменяемый раздел.
Отдельный SSD Windows-диск не требуется переразмечать. Наиболее безопасный и понятный вариант для новичка.

5. Какой сценарий установки выбрать

Выберите подходящий сценарий до запуска установщика. Не принимайте решение в последний момент на экране разметки.

Сценарий Когда выбирать Рекомендация
Отдельный SSD для Ubuntu В компьютере есть второй внутренний накопитель. Лучший вариант. Windows остается зашифрованной и не переразмечается.
Ubuntu 26.04 на одном SSD Уже подготовлено нераспределенное пространство. Допустимо, если установщик сохраняет Windows и не форматирует BitLocker-раздел.
Полное отключение BitLocker Нужно изменять Windows-раздел, а установщик блокирует операцию. Дождаться полной расшифровки. Приостановки защиты недостаточно.
Виртуальная машина или WSL Linux нужен для обучения, а менять загрузку нельзя. Нет риска для BitLocker, но не проверяется работа реального оборудования.
01 Есть второй SSD?

Устанавливайте Ubuntu на него и не изменяйте Windows-раздел.

02 Только один SSD?

Создайте backup и подготовьте свободное место средствами Windows.

03 Установщик сомневается?

Отмените установку. Не выбирайте очистку накопителя.

6. Что сохранить перед установкой Ubuntu

До изменения загрузки требуются две независимые защиты: резервная копия данных и возможность разблокировать Windows.

  • Документы, фотографии, проекты и локальные базы.
  • Профили браузеров и менеджер паролей.
  • Почтовые архивы Outlook или Thunderbird.
  • Сертификаты, PFX, P12, SSH-ключи и VPN.
  • Recovery key каждого зашифрованного тома.
  • Список программ, лицензий и рабочих настроек.
  • Загрузочную флешку Windows или Recovery Drive.
  • Текущий порядок загрузки UEFI.

Сохранение диагностической информации

manage-bde -status > E:\UbuntuBackup\bitlocker-status.txt
manage-bde -protectors -get C: > E:\UbuntuBackup\bitlocker-protectors.txt
bcdedit /enum firmware > E:\UbuntuBackup\uefi-boot-entries.txt

7. Как найти и сохранить recovery key BitLocker

Recovery key содержит 48 цифр. На экране восстановления также отображается идентификатор ключа. Он позволяет выбрать правильную запись, если в учетной записи хранится несколько ключей.

Где может находиться ключ

  • в учетной записи Microsoft;
  • в рабочей или учебной учетной записи;
  • в системе управления организации;
  • в распечатанном документе;
  • в сохраненном текстовом файле;
  • на отдельной USB-флешке.

Резервное копирование через интерфейс Windows

  1. Откройте поиск Windows.
  2. Введите «Управление BitLocker».
  3. Выберите системный диск.
  4. Нажмите «Создать резервную копию ключа восстановления».
  5. Сохраните ключ минимум в двух независимых местах.
  6. Проверьте доступ к ключу с другого устройства.

Проверка протекторов

manage-bde -protectors -get C:

8. Как проверить состояние BitLocker перед установкой

Откройте командную строку или Windows Terminal от имени администратора.

manage-bde -status
manage-bde -status C:
manage-bde -protectors -get C:

Что смотреть в результате

Параметр Значение
Conversion Status Полностью ли зашифрован или расшифрован том.
Percentage Encrypted Процент завершения шифрования или расшифровки.
Protection Status Включена ли проверка защитными протекторами.
Lock Status Разблокирован ли том в текущем сеансе.
Key Protectors TPM, recovery password, PIN и другие способы разблокировки.

9. Приостановка защиты и полное отключение BitLocker

Эти операции нельзя считать взаимозаменяемыми.

Операция Назначение Что происходит с данными
Suspend protection Временно разрешить ожидаемое изменение UEFI, firmware или загрузки. Данные остаются зашифрованными.
Resume protection Вернуть обычную проверку протекторами. Повторное шифрование не требуется.
Turn off BitLocker Полностью удалить шифрование с тома. Запускается полная расшифровка.

Приостановить защиту

manage-bde -protectors -disable C:

Приостановить на два перезапуска

manage-bde -protectors -disable C: -RebootCount 2

Возобновить защиту

manage-bde -protectors -enable C:

Полностью отключить BitLocker

manage-bde -off C:

10. Когда достаточно временно приостановить BitLocker

Приостановка применяется, когда Windows-раздел не переразмечается, а изменение загрузки является контролируемым и обратимым.

Типичные случаи

  • обновление UEFI или firmware по инструкции производителя;
  • временное изменение состояния Secure Boot;
  • изменение порядка загрузки;
  • установка Ubuntu на отдельный SSD;
  • диагностика повторных запросов recovery key;
  • обновление загрузочной записи.

11. Как полностью отключить BitLocker и проверить расшифровку

Полное отключение применяется, если установщик требует обычный незашифрованный Windows-раздел или нужно уменьшать том в сценарии, который не поддерживает сохранение BitLocker.

Через интерфейс Windows

  1. Откройте «Управление BitLocker».
  2. Выберите системный диск.
  3. Нажмите «Отключить BitLocker».
  4. Подтвердите расшифровку.
  5. Подключите питание ноутбука.
  6. Дождитесь полного завершения операции.

Через командную строку

manage-bde -off C:
manage-bde -status C:

Не начинайте уменьшение раздела и установку Ubuntu, пока параметр Conversion Status не покажет, что том полностью расшифрован.

12. Установка Ubuntu на отдельный SSD с сохранением BitLocker

Отдельный накопитель позволяет оставить Windows полностью зашифрованной и не изменять ее разделы.

Наиболее безопасная последовательность

  1. Сохраните recovery key и резервную копию.
  2. Полностью выключите компьютер.
  3. Отключите HDD с данными и внешний backup-диск.
  4. При возможности временно отключите SSD Windows.
  5. Оставьте подключенным только SSD для Ubuntu.
  6. Установите Ubuntu с собственным EFI-разделом.
  7. Проверьте автономную загрузку Ubuntu.
  8. Верните SSD Windows.
  9. Выберите постоянный способ запуска систем.
SSD 1 Windows 11 BitLocker остается включенным
SSD 2 Ubuntu Собственный EFI и Linux-раздел
HDD Данные Отключен во время установки

13. Ubuntu 26.04 рядом с Windows 11 и включенным BitLocker

Установщик Ubuntu 26.04 способен предложить установку рядом с BitLocker-защищенной Windows, если найдено достаточное нераспределенное пространство или подходящий раздел, который можно безопасно уменьшить.

Подготовка

  1. Создайте backup и сохраните recovery key.
  2. Проверьте NTFS средствами Windows.
  3. Отключите Fast Startup и гибернацию.
  4. Уменьшите Windows-раздел через управление дисками.
  5. Оставьте место нераспределенным.
  6. Загрузите Ubuntu в режиме UEFI.

Что проверить в установщике

  • Windows Boot Manager обнаружен;
  • BitLocker-раздел сохраняется;
  • Ubuntu использует только подготовленное пространство;
  • Windows-раздел не форматируется;
  • EFI-раздел Windows не форматируется;
  • HDD с документами не участвует в операции.

14. Ubuntu 24.04: что делать, если BitLocker блокирует установку

Для Ubuntu 24.04 официальный и наиболее предсказуемый выбор:

  • полностью отключить BitLocker и дождаться расшифровки;
  • либо установить Ubuntu на отдельный незашифрованный накопитель.

Приостановка защиты не превращает раздел в обычный незашифрованный том. Установщик может продолжать блокировать автоматическую установку рядом.

15. Secure Boot, TPM и UEFI: что можно менять

TPM защищает секреты, а Secure Boot проверяет доверенность компонентов UEFI-загрузки. BitLocker использует параметры этой среды, поэтому изменения могут вызвать recovery mode.

Изменение Возможное влияние Безопасное действие
Изменение Boot Order Меняется путь запуска Windows. Сохранить recovery key, при необходимости временно приостановить защиту.
Secure Boot Меняется измеряемая загрузочная конфигурация. Не отключать без причины. Сначала сохранить ключ.
Обновление UEFI Изменяется firmware и иногда сбрасываются настройки. Следовать инструкции производителя и приостановить BitLocker.
Очистка TPM Удаляются защищенные TPM-данные. Не выполнять для обычной установки Ubuntu.
Установка GRUB Добавляется новая EFI-запись и загрузчик. Это нормально для dual boot, но recovery key должен быть сохранен.

16. Fast Startup, гибернация и доступ к NTFS

Fast Startup использует механизм гибернации. После обычного завершения работы Windows системный NTFS-том может оставаться в промежуточном состоянии.

Ubuntu в такой ситуации способна подключить том только для чтения либо отказаться от записи, чтобы не повредить файловую систему.

Отключение гибернации

powercfg.exe /hibernate off
shutdown /s /t 0

17. Финальная проверка перед установкой Ubuntu

18. Первый запуск Windows после установки Ubuntu

После установки Ubuntu один раз запустите Windows. Появление recovery prompt после изменения загрузочной схемы возможно и само по себе не означает повреждение данных.

Если появился экран BitLocker Recovery

  1. Сверьте идентификатор recovery key.
  2. Введите соответствующий 48-значный ключ.
  3. Дождитесь загрузки Windows.
  4. Проверьте документы и рабочие программы.
  5. Проверьте состояние BitLocker.
  6. Не удаляйте Ubuntu и не очищайте TPM.
manage-bde -status C:
manage-bde -protectors -get C:

19. Что делать, если BitLocker спрашивает ключ при каждом запуске

Постоянный запрос обычно означает, что Windows каждый раз запускается по пути, который BitLocker не считает стабильным, либо протекторы не были повторно связаны с новой конфигурацией.

Безопасный алгоритм

  1. Введите recovery key и загрузитесь в Windows.
  2. Еще раз сохраните ключ и проверьте его ID.
  3. Проверьте состояние Secure Boot и TPM.
  4. Определите постоянный путь запуска Windows: GRUB или прямой Windows Boot Manager.
  5. Приостановите защиту на два перезапуска.
  6. Перезагрузитесь выбранным способом.
  7. Вернитесь в Windows и возобновите защиту.
manage-bde -protectors -disable C: -RebootCount 2
shutdown /r /t 0

После проверочной загрузки:

manage-bde -protectors -enable C:
manage-bde -status C:

Если запрос продолжается, попробуйте запустить Windows напрямую через UEFI Boot Menu. Если прямой Windows Boot Manager не просит ключ, причиной может быть путь запуска через другой загрузчик.

20. Как вернуть защиту BitLocker после установки Ubuntu

Если защита была только приостановлена, после проверки обеих систем включите протекторы повторно.

manage-bde -protectors -enable C:
manage-bde -status C:

Если том был полностью расшифрован, BitLocker включается заново через интерфейс Windows либо командой:

manage-bde -on C: -RecoveryPassword

После включения создайте новую копию recovery key и дождитесь завершения шифрования.

21. Можно ли зашифровать одновременно Windows и Ubuntu

Да. Windows и Ubuntu используют независимые системы защиты. BitLocker не защищает Linux-раздел, а LUKS не защищает Windows.

Механизм Что защищает Особенности
BitLocker Windows и выбранные NTFS-тома. Ключи и восстановление управляются Windows.
LUKS Linux-разделы Ubuntu. Использует отдельный пароль и процедуру восстановления.
TPM-backed encryption Ubuntu Поддерживаемые конфигурации Ubuntu. Доступность зависит от версии установщика и оборудования.

22. BitLocker на диске D и общий раздел для двух систем

Если диск D зашифрован BitLocker, Ubuntu не сможет использовать его как обычный общий NTFS-раздел без отдельной разблокировки.

Сценарий Решение Комментарий
D используется только Windows BitLocker можно оставить. Ubuntu не должна рассчитывать на этот том.
D нужен Windows и Ubuntu Создать отдельный незашифрованный NTFS-раздел. Конфиденциальные данные защищать отдельно.
D содержит единственную копию Не переразмечать без backup. Сначала копия на другой физический диск.
Корпоративный диск Не менять политику самостоятельно. Обратиться к администратору организации.

23. Можно ли открыть BitLocker-раздел из Ubuntu

Ubuntu не получает recovery key из TPM автоматически тем же способом, что Windows. Потерянный ключ нельзя извлечь из Ubuntu только потому, что обе системы находятся на одном компьютере.

Для работы с важным зашифрованным томом предпочтительно загрузить Windows и разблокировать диск штатным способом.

Сторонние Linux-инструменты для чтения BitLocker существуют, но они все равно требуют действующий ключ или пароль. Они не восстанавливают потерянный recovery key и не должны быть единственным способом доступа к важным данным.

24. Опасные советы о BitLocker и dual boot

«Просто очистите TPM»

Это может затронуть ключи BitLocker, Windows Hello и сертификаты.

«Удалите EFI-раздел»

На нем может находиться Windows Boot Manager.

«Выполните diskpart clean»

Команда уничтожает таблицу разделов выбранного диска.

«Suspend равен расшифровке»

Нет. Приостановленный том продолжает оставаться зашифрованным.

«Отключите Secure Boot»

Ubuntu обычно поддерживает Secure Boot, а изменение может вызвать запрос recovery key.

«Ключ можно достать из Ubuntu»

Ubuntu не создает и не восстанавливает потерянный recovery key.

25. Типовые проблемы BitLocker при dual boot

Установщик не предлагает установку рядом с Windows

Проверьте версию Ubuntu, режим UEFI, свободное пространство, состояние BitLocker, NTFS и Intel RST. Не выбирайте очистку диска.

Windows запросила recovery key один раз

Введите сохраненный ключ, загрузите Windows и проверьте состояние BitLocker. Однократный запрос возможен после изменения загрузки.

Recovery key запрашивается при каждом запуске через GRUB

Проверьте прямой запуск Windows Boot Manager, Secure Boot и выполните контролируемую приостановку и возобновление защиты.

Windows не загружается после изменения Secure Boot

Верните прежнее состояние Secure Boot через UEFI и используйте recovery key. Не очищайте TPM.

Protection Status показывает Off, но диск зашифрован

Возможно, защита протекторами приостановлена, но данные остаются зашифрованными. Проверьте Conversion Status.

BitLocker не отключился мгновенно

Отключение запускает длительную расшифровку. Дождитесь состояния Fully Decrypted.

Ubuntu не видит SSD Windows

Возможна работа через Intel RST или VMD. Не меняйте режим контроллера без подготовки Windows.

NTFS подключается только для чтения

Проверьте Fast Startup, гибернацию и ошибки файловой системы. Это не всегда связано с BitLocker.

26. Итоговый чек-лист безопасности

27. Частые вопросы о BitLocker и Ubuntu

Можно ли установить Ubuntu, не отключая BitLocker?

Да, но сценарий зависит от версии Ubuntu и разметки. Ubuntu 26.04 может предложить установку рядом при наличии подходящего свободного места. Ubuntu 24.04 обычно требует отключения BitLocker или отдельного SSD.

Нужно ли отключать Secure Boot?

Обычно нет. Ubuntu поддерживает Secure Boot. Перед изменением его состояния recovery key все равно необходимо сохранить.

Чем приостановка отличается от отключения BitLocker?

Приостановка временно отключает проверку протекторами, но данные остаются зашифрованными. Отключение запускает полную расшифровку.

Можно ли очистить TPM, чтобы убрать запрос ключа?

Нет, это не является стандартным решением. Очистка TPM может затронуть BitLocker, Windows Hello и другие защищенные данные.

Почему Windows спрашивает ключ после Ubuntu?

BitLocker мог обнаружить изменение порядка загрузки, Secure Boot, firmware, GRUB или измерений TPM.

Можно ли зашифровать обе системы?

Да. Windows использует BitLocker, Ubuntu может использовать LUKS или поддерживаемое установщиком шифрование.

Можно ли открыть BitLocker-диск в Ubuntu?

Предпочтительно открыть его через Windows. Сторонние Linux-средства требуют ключ или пароль и не восстанавливают потерянный recovery key.

Когда можно снова включить BitLocker?

После проверки обеих систем, порядка UEFI, Secure Boot, резервной копии и сохраненного recovery key.

Итог

BitLocker и Ubuntu могут безопасно работать на одном компьютере. Главная задача заключается не в обязательном отключении шифрования, а в выборе правильной схемы установки.

Для новичка оптимален отдельный SSD Ubuntu с собственным EFI-разделом. Windows-диск остается зашифрованным и не переразмечается.

На одном накопителе необходимо учитывать версию установщика: Ubuntu 26.04 поддерживает дополнительные сценарии рядом с BitLocker, а Ubuntu 24.04 обычно требует расшифровки Windows или отдельного диска.

Dual boot без потери данных

Компьютерная помощь в Петровском и Туле

Резервное копирование, установка Ubuntu рядом с Windows, настройка BitLocker, UEFI, программ, сети и удаленного доступа.

Перейти в раздел компьютерной помощи