Device Encryption و BitLocker: أداتان لحماية واحدة
تشفير القرص في ويندوز 11 لا يحتاج إلى برنامج خارجي. النظام يحمل أداتين مدمجتين: Device Encryption التي تُفعَّل تلقائيًا على معظم الأجهزة الحديثة، وBitLocker Drive Encryption التي تمنحك تحكمًا كاملًا في طريقة فتح القفل ومكان حفظ مفتاح الاسترداد. الفرق بينهما يحدد هل سيظهر لك الخيار أصلًا، وأي نسخة ويندوز تحتاجها (صفحة BitLocker overview من مايكروسوفت).
عند أول تسجيل دخول بحساب Microsoft أو بحساب عمل أو مدرسة يعمل Device Encryption من نفسه ويُربط المفتاح بذلك الحساب، ولا يعمل تلقائيًا مع حساب محلي. والنسخة تحدد الباقي: Device Encryption متاح حتى على Windows Home، أما BitLocker فلا يعمل إلا على Windows Pro أو Enterprise أو Education. إن كتبت Manage BitLocker في Start ولم تجده، فالسبب نسخة Home لا عطلًا في الجهاز.
وهذا التشفير يحميك من سيناريو واحد بعينه: أن يُفك القرص من الجهاز ويوصل بجهاز آخر، فيجد السارق بيانات غير قابلة للقراءة. وإن كان همّك أوسع من ذلك فراجع دليلنا عن حماية بياناتك من الاختراق.
كيف تعرف أن قرصك مشفر قبل أن تلمس أي إعداد
أجهزة كثيرة تصل من المصنع مشفرة دون أن يعرف صاحبها. افتح System Information وشغّله كمسؤول (Run as administrator)، وابحث في System Summary عن Device Encryption Support. أربع قيم تحدد الحالة: Meets prerequisites أي الشروط مستوفاة، و TPM is not usable أي لا شريحة أو أنها معطلة من BIOS أو UEFI، و WinRE is not configured أي بيئة الاسترداد غير مهيأة، و PCR7 binding is not supported أي Secure Boot معطّل أو أن أجهزة طرفية موصولة أثناء الإقلاع. كل قيمة تشير إلى إعداد مختلف، لا إلى عيب في القرص.
تفعيل Device Encryption على Windows Home
من Settings اذهب إلى Privacy & security ثم Device encryption وضع المفتاح على On. وإن لم يظهر الخيار فالسبب أحد اثنين: جهازك لا يستوفي الشروط، أو أنك مسجل الدخول بحساب مستخدم عادي لا بحساب مسؤول. وعلى حساب محلي أضف حساب Microsoft أولًا، لأن المفتاح يُحفظ داخل الحساب لا داخل الجهاز.

تفعيل BitLocker على Windows Pro خطوة بخطوة
اكتب BitLocker في Start واختر Manage BitLocker. تعرض النافذة الأقراص في ثلاث مجموعات: Operating system drive لقرص ويندوز، و Fixed data drives للأقراص الثابتة الأخرى، و Removable data drives – BitLocker To Go لوحدات USB. بجانب كل قرص اختر Turn on BitLocker، ثم حدد طريقة فتح القفل، ثم انسخ مفتاح الاسترداد، ويبدأ التشفير في الخلفية ويمكنك متابعة عملك.
وحالة Waiting for Activation ليست فشلًا في التشفير: القرص مشفر بمفتاح غير آمن ولم يُضف إليه protector حقيقي بعد، فهو غير محمي فعليًا حتى تكتمل الخطوة.
كيف تقرأ حالة التشفير بدل الاعتماد على كلمة On
افتح موجه الأوامر كمسؤول واكتب manage-bde -status. سطر Conversion Status يفرّق بين Fully Encrypted و Used Space Only Encrypted، والثاني يعني أن المساحة الفارغة بقيت بلا تشفير. و Percentage Encrypted يعطي النسبة المكتملة، و100.0% تعني انتهاء العملية.
و Encryption Method يظهر عادة XTS-AES 128 على ويندوز 11، و Protection Status هو الأهم: Protection On حماية فاعلة، و Suspended تشفير موقوف مؤقتًا لا يحمي القرص في هذه اللحظة. و Lock Status يخبرك إن كان القرص مفتوحًا الآن.
و Key Protectors خريطة طرق الفتح: TPM يعني فتحًا تلقائيًا عبر الشريحة، و Numerical Password يعني وجود مفتاح استرداد رقمي؛ وإن غاب الأخير فأنت تعتمد على TPM وحده، وهو وضع هش يستحق المراجعة. وفي PowerShell يعرض Get-BitLockerVolume C: | fl الحقول نفسها، بينما الطريقة الرسومية تعطي أربع قيم فقط.
اختيار طريقة التشفير يحدد ما تحميه فعلاً
Encrypt used disk space only أسرع ويشفّر المساحة التي تحوي بيانات فقط، و Encrypt entire drive يشفّر القرص كاملًا بما فيه الفراغ. الاختيار الأول يترك ثغرة عملية: الملفات المحذوفة تظهر لنظام الملفات كمساحة فارغة ويبقى محتواها قابلًا للاستخراج بأدوات التحليل حتى تُكتب فوقه بيانات جديدة، فإن كان القرص استُخدم لبيانات حساسة فالتشفير الكامل هو الخيار. ثم اختر New encryption mode، ولا تنتقل إلى Compatible mode إلا لاستخدام القرص على جهاز بنسخة ويندوز أقدم.
مفتاح الاسترداد: 48 رقمًا تقرر مصير القرص
يطلب BitLocker المفتاح عند محاولة وصول غير مصرح بها، أو عند تغيّر قطعة عتاد أو firmware أو برنامج، لأنه لا يميّز بين تعديل شرعي وهجوم. المفتاح 48 رقمًا وبدونه لا تصل إلى القرص، وتنص مايكروسوفت على أن دعمها لا يستطيع استرجاع مفتاح مفقود ولا إنشاءه من جديد.
لنسخه افتح Manage BitLocker واختر Back up your recovery key ثم مكان الحفظ: Save to your Microsoft Account، أو Save to a USB flash drive، أو Save to a file كملف نصي، أو Print the recovery key.

ولا تحفظ النسخة المطبوعة أو الفلاشة مع الحاسوب نفسه، فإن سُرقت الحقيبة التي تحمل الاثنين فقد ملك اللص القرص والمفتاح معًا. والملف النصي لا يمكن حفظه على القرص المشفر نفسه. ولاحقًا خذ أول 8 أرقام من Recovery key ID لتحديد المفتاح الصحيح بين أجهزة متعددة ثم افتح aka.ms/myrecoverykey، والأجهزة المرتبطة بحساب عمل أو مدرسة مسارها aka.ms/aadrecoverykey. ومنذ إصدار 24H2 تعرض شاشة الاسترداد تلميحًا إلى حساب Microsoft المرتبط بالمفتاح. ولأن المفتاح مرتبط بالحساب، فحماية الحساب نفسه شرط لبقائه في متناولك، وخطواتها في دليل حماية حسابك من الاختراق.
كيف تتفادى شاشة الاسترداد في أسوأ وقت
تظهر الشاشة غالبًا بعد تحديث BIOS أو تغيير إعدادات الإقلاع أو تبديل قطعة عتاد أو مسح شريحة TPM. قبل أي عملية من هذا النوع علّق الحماية مؤقتًا: نفّذ manage-bde -protectors -disable C: وأعد التفعيل بعد التحديث، فالحماية تُستأنف تلقائيًا عند إعادة التشغيل التالية. والمقابل أن التعليق يجعل مفتاح التشفير متاحًا بشكل غير محمي على القرص، فلا تترك الجهاز معلقًا لفترة طويلة ولا تفعله على حاسوب محمول خارج المنزل.
ما الذي يتغير بعد التشفير
لا تعتمد على الانطباع: افتح Task Manager ثم Performance ثم تبويب القرص، وراقب Active time و Average response time أثناء نسخ ملفات كبيرة، قبل التشفير وبعده. وتكلفة أخرى لا تظهر في الأرقام: أدوات استعادة الملفات لا تقرأ قرصًا مشفرًا.
وترتيب العمل الصحيح: تأكد أن التشفير يعمل على جهازك، ثم اقرأ حالته بأمر manage-bde -status بدل الاكتفاء بكلمة On، ثم انسخ مفتاح الاسترداد واحفظه خارج الجهاز. ثلاث خطوات تستغرق دقائق وتمنع أسوأ سيناريو: قرص محمي ومفتاح مفقود.