Acaba de instalar una nueva unidad SSD con autocifrado en su PC con Windows 11 y habilitó BitLocker. Desea confirmar que BitLocker usa el cifrado por hardware integrado de la unidad en lugar del cifrado por software, que es más lento. El cifrado por hardware delega la carga de cifrado al controlador de la unidad, lo que reduce el uso de la CPU y mejora el rendimiento del sistema. Este artículo explica cómo comprobar si BitLocker usa el cifrado por hardware en su nueva SSD y qué hacer si recurre al cifrado por software.
Puntos clave: verificar el cifrado por hardware de BitLocker en una SSD nueva
- manage-bde -status C: Ejecute este comando en un Símbolo del sistema elevado para ver el método de cifrado y el estado del cifrado por hardware de la unidad C
- Configuración > Privacidad y seguridad > Cifrado de dispositivo > Cifrado de unidad BitLocker: Vaya a este panel para ver el estado general de protección, pero no el tipo de cifrado
- Get-BitLockerVolume de Windows PowerShell: Use este cmdlet para recuperar el método de cifrado detallado y la marca de cifrado por hardware de cada volumen
Qué es el cifrado por hardware de BitLocker y por qué es importante
BitLocker puede usar dos métodos de cifrado: cifrado por software y cifrado por hardware. El cifrado por software usa la CPU para cifrar y descifrar datos, lo que consume capacidad de procesamiento y puede ralentizar las operaciones de lectura y escritura. El cifrado por hardware usa un motor de cifrado dedicado integrado en el controlador de la SSD. Este motor realiza todas las tareas de cifrado sin involucrar a la CPU, lo que da como resultado un impacto en el rendimiento casi nulo.
Para que el cifrado por hardware funcione, deben cumplirse varias condiciones. La SSD debe ser una unidad con autocifrado compatible con el estándar IEEE 1667. La unidad debe tener un controlador de almacenamiento compatible con eDrive. BitLocker debe detectar que la unidad admite el cifrado por hardware en el momento en que se habilita el cifrado. Si alguna condición no se cumple, BitLocker recurre automáticamente al cifrado por software.
Windows 11 no muestra el tipo de cifrado en la interfaz gráfica de usuario. Debe usar herramientas de línea de comandos para verificar el método de cifrado. Las dos herramientas principales son manage-bde.exe y el cmdlet de PowerShell Get-BitLockerVolume.
Cómo detecta BitLocker el cifrado por hardware
Cuando habilita BitLocker en una unidad, Windows comprueba los datos Identify Device de ATA o NVMe de la unidad. Si la unidad informa compatibilidad con el cifrado por hardware mediante el protocolo TCG Opal o IEEE 1667, BitLocker intenta usarlo. La clave de cifrado la genera el controlador interno de la unidad y se almacena en un área protegida. BitLocker luego sella esa clave con el Módulo de plataforma segura del sistema.
Pasos para verificar el estado del cifrado por hardware de BitLocker con manage-bde
La herramienta de línea de comandos manage-bde ofrece una forma rápida de comprobar el estado del cifrado. Debe ejecutarla desde un Símbolo del sistema o una sesión de PowerShell elevados.
- Abra el Símbolo del sistema como administrador
Presione la tecla Windows, escriba cmd, haga clic con el botón derecho en Símbolo del sistema en los resultados de búsqueda y seleccione Ejecutar como administrador. Haga clic en Sí en el aviso de Control de cuentas de usuario. - Ejecute el comando de estado de manage-bde
Escriba el siguiente comando y presione Entrar:manage-bde -status C:
ReemplaceC:por la letra de unidad de su nueva SSD si es diferente. - Interprete la salida para el cifrado por hardware
Busque la línea que dice Encryption Method. Si el valor es Hardware Encryption, BitLocker está usando el motor de cifrado integrado de la unidad. Si el valor es XTS-AES 128-bit o XTS-AES 256-bit sin las palabras “Hardware Encryption”, entonces se está usando el cifrado por software.
La salida también muestra el Conversion Status (por ejemplo, “Fully Encrypted”) y el Protection Status (por ejemplo, “Protection On”). Estos no indican si el cifrado por hardware está activo.
Pasos para verificar el estado del cifrado por hardware de BitLocker con PowerShell
El cmdlet Get-BitLockerVolume proporciona información más detallada que manage-bde. Muestra el método de cifrado y una marca dedicada de cifrado por hardware.
- Abra Windows PowerShell como administrador
Presione la tecla Windows, escriba PowerShell, haga clic con el botón derecho en Windows PowerShell en los resultados y seleccione Ejecutar como administrador. Haga clic en Sí en el aviso de Control de cuentas de usuario. - Ejecute el comando Get-BitLockerVolume
Escriba el siguiente comando y presione Entrar:Get-BitLockerVolume -MountPoint "C:" | Format-List
Este comando recupera todas las propiedades de la unidad y las muestra en formato de lista. - Compruebe los campos EncryptionMethod y HardwareEncryption
En la salida, localice el campo EncryptionMethod. Si muestra HardwareEncryption, el cifrado por hardware está activo. Busque también el campo HardwareEncryption. Si muestra True, la unidad está usando el cifrado por hardware. Si muestra False, se está usando el cifrado por software.
También puede ejecutar el comando sin la canalización | Format-List para ver una vista de tabla. La vista de tabla muestra las propiedades clave, pero puede truncar el valor de EncryptionMethod.
Si BitLocker usa cifrado por software en lugar de cifrado por hardware
Si la verificación muestra cifrado por software, es posible que la SSD no admita el cifrado por hardware o que BitLocker no haya detectado la capacidad. Compruebe las siguientes causas posibles.
La SSD no admite el cifrado por hardware
No todas las SSD incluyen un motor de cifrado por hardware. Las unidades de consumo a menudo omiten esta característica. Consulte las especificaciones del fabricante para los términos “self-encrypting drive”, “TCG Opal 2.0” o “IEEE 1667”. Si la unidad carece de estas características, BitLocker debe usar el cifrado por software.
BitLocker se habilitó antes de que la unidad se reconociera como eDrive
BitLocker detecta el cifrado por hardware solo en el momento en que se habilita el cifrado. Si habilitó BitLocker antes de que las capacidades eDrive de la unidad se reconocieran por completo, BitLocker usa el cifrado por software de forma predeterminada. La única forma de cambiar al cifrado por hardware es deshabilitar BitLocker, reiniciar el sistema y volver a habilitar BitLocker.
Problemas de firmware o controlador de la unidad
Un firmware de SSD desactualizado o un controlador de almacenamiento genérico pueden impedir que BitLocker detecte el cifrado por hardware. Actualice el firmware de la SSD con la utilidad del fabricante. Asegúrese de que el controlador de almacenamiento sea la versión más reciente del fabricante, no el controlador genérico de Microsoft.
Métodos de cifrado de BitLocker: software frente a hardware
| Elemento | Cifrado por software | Cifrado por hardware |
|---|---|---|
| Uso de la CPU | Alto durante las operaciones de lectura y escritura | Casi nulo |
| Impacto en el rendimiento | Perceptible en CPU más lentas | Sin impacto medible |
| Ubicación del motor de cifrado | CPU | Controlador de la SSD |
| Tipos de unidad compatibles | Cualquier unidad | Solo unidades con autocifrado |
| Método de detección | manage-bde muestra XTS-AES 128 o 256 | manage-bde muestra Hardware Encryption |
Si la unidad muestra cifrado por software después de volver a habilitar BitLocker
Si deshabilita y vuelve a habilitar BitLocker y la unidad sigue mostrando cifrado por software, es posible que la SSD no admita el cifrado por hardware a pesar de lo que afirma el fabricante. Algunas unidades anuncian compatibilidad con eDrive, pero no superan las comprobaciones de certificación de Windows. En este caso, el cifrado por software es la única opción. La diferencia de rendimiento es insignificante en procesadores modernos con instrucciones AES-NI.
También puede verificar la compatibilidad de la unidad con el cifrado por hardware usando el comando fsutil. Abra un Símbolo del sistema elevado y ejecute fsutil fsinfo drives para enumerar las unidades, luego ejecute fsutil fsinfo ntfsinfo C: y busque el campo Hardware Encryption Support. Si muestra 0, la unidad no admite el cifrado por hardware.
Ahora puede verificar con confianza si su nueva SSD usa el cifrado por hardware con BitLocker. Use los comandos manage-bde o PowerShell para comprobar el método de cifrado. Si encuentra cifrado por software, compruebe las especificaciones y el firmware de la unidad. Volver a habilitar BitLocker después de asegurarse de que la unidad se reconoce correctamente puede activar el cifrado por hardware. Como sugerencia avanzada, use Get-BitLockerVolume con el parámetro -Verbose para ver registros de detección detallados durante el cifrado.