Как зашифровать файлы и папки с помощью EFS в Windows 11 и 10

Как защитить файлы и папки с помощью EFS в WindowsМногие знают о такой встроенной возможности шифрования дисков и флешек в Windows 11, Windows 10 и предыдущих версиях системы как Bitlocker, доступной в профессиональной и корпоративной редакциях ОС. Меньшему числу известно о другой функции шифрования файлов и папок — Шифрующей файловой системе EFS, которая также встроена в системе.

В этой инструкции о том, как именно работает шифрование EFS, каким образом оно позволяет ограничить доступ к важным файлам и папкам, как восстановить доступ к данным при необходимости и в чем отличия от BitLocker. Также может быть полезным: Шифрование дисков и флешек с помощью Bitlocker в Windows.

Как работает EFS

EFS позволяет легко выполнить шифрование содержимого выбранных папок или отдельные файлы с помощью средств системы таким образом, что они будут доступны только для пользователя и на том компьютере, где выполнялось шифрование.

Другие пользователи на этом же или другом компьютере будут видеть файлы и их имена на накопителе, но не смогут получить доступ к ним (открыть их, прочесть содержимое), независимо от имеющихся прав в системе.

Этот способ менее безопасен чем шифрование Bitlocker, но если единственная задача — не дать пользователям с другими учётными записями на этом же компьютере даже с правами администратора  просмотреть содержимое ваших файлов, вполне можно использовать и EFS: это будет удобно и быстро.

Как зашифровать папки и содержащиеся в них файлы с помощью EFS

Прежде чем приступить, отмечу: EFS, так же как и BitLocker, недоступна в Домашней редакциях Windows 11/10, только Pro, Entrprise и некоторые другие версии. Шаги для шифрования папки и её содержимого с помощью шифрующей файловой системы EFS в самом простом варианте будут следующими (доступно только для папок на NTFS дисках и флешках):

  1. Откройте свойства нужной папки (правый клик мышью — свойства).
  2. В разделе «Атрибуты» нажмите кнопку «Другие». Другие свойства папки в Windows
  3. В разделе «Атрибуты сжатия и шифрования» в следующем окне отметьте «Шифровать содержимое для защиты данных» и нажмите «Ок». Включить шифрование данных в папке
  4. Нажмите «Ок» в свойствах папки и примените изменения к вложенным файлам и папкам. Применить шифрование к вложенным файлам и папкам
  5. Сразу после этого появится системное уведомление, где вам предложат выполнить архивацию ключа шифрования. Нажмите по уведомлению. Уведомление о сохранении сертификата EFS
  6. Нажмите «Архивировать сейчас» (ключ может потребоваться для восстановления доступа к данным, если вы потеряли свою учетную запись или доступ к этому компьютеру). Архивировать сертификат шифрования EFS
  7. Запустится мастер экспорта сертификатов. Нажмите «Далее» и оставьте параметры по умолчанию. Снова нажмите «Далее».
  8. Задайте пароль для вашего сертификата, содержащего ключи шифрования. Пароль для сертификата шифрования EFS
  9. Укажите место хранения файла и нажмите «Готово». Этот файл пригодится для восстановления доступа к файлам после сбоев ОС или при необходимости иметь возможность открывать зашифрованные EFS файлы на другом компьютере или под другим пользователем (о том, как это сделать — в следующем разделе инструкции). Сохранить сертификат шифрования EFS в файл

На этом процесс завершен — сразу после выполнения процедуры, все файлы в указанной вами папке, как уже имеющиеся там, так и создаваемые вновь приобретут на иконке «замок», сообщающий о том, что файлы зашифрованы.

Зашифрованные EFS файлы и папки

Они будут без проблем открываться в рамках этой учетной записи, но под другими учетными записями и на других компьютерах открыть их не получится, система будет сообщать об отсутствии доступа к файлам. При этом структура папок и файлов и их имена будут видны.

При желании вы можете, наоборот, начать шифрование с создания и сохранения сертификатов (в том числе и на смарт-карте), а уже затем устанавливать отметку «Шифровать содержимое для защиты данных». Для этого, нажмите клавиши Win+R, введите rekeywiz и нажмите Enter.

Создание сертификата в rekeywiz

После этого выполните все шаги, которые предложит вам мастер настройки сертификатов шифрования файлов шифрующей файловой системы EFS. Также, при необходимости, с помощью rekeywiz вы можете задать использование другого сертификата для другой папки.

Восстановление доступа к зашифрованным файлам, их открытие на другом компьютере или под другой учетной записью Windows

Если по той или иной причине (например, после переустановки Windows) вы потеряли возможность открыть файлы в зашифрованных EFS папках или вам потребовалась возможность открывать их на другом компьютере или под другим пользователем, сделать это легко:

  1. На компьютере в той учетной записи, где нужно иметь доступ к зашифрованным файлам, откройте файл сертификата. Сохраненные файлы сертификатов шифрования EFS
  2. Автоматически откроется мастер импорта сертификатов. Для базового сценария в нем достаточно использовать параметры по умолчанию. Мастер импорта файлов сертификатов
  3. Единственное, что потребуется — ввести пароль для сертификата. Пароль для импортируемого сертификата
  4. После успешного импорта, о чем вы получите уведомление, ранее зашифрованные файлы будут открываться и на этом компьютере под текущим пользователем.

Отличия шифрующей файловой системы EFS и Bitlocker

Основные отличия двух различных встроенных возможностей шифрования в Windows 11 и Windows 10:

  • Bitlocker шифрует целые разделы/диски (в том числе системные) или разделы дисков, в то время как EFS применяется к отдельным файлам и папкам. Впрочем, шифрование Bitlocker можно применить и к виртуальному диску (который на компьютере будет храниться как обычный файл).
  • Сертификаты шифрования EFS привязываются к конкретной учетной записью Windows и хранятся в системе (также ключ можно экспортировать в виде файла на флешке или записать на смарт-карту).
  • Ключи шифрования Bitlocker хранятся либо в аппаратном модуле TPM, либо могут быть сохранены на внешний накопитель. Открытый диск с Bitlocker одинаково доступен всем пользователям системы, более того, если не использовался TPM, такой диск можно легко открыть и на любом другом компьютере или ноутбуке, достаточно будет ввести пароль.
  • Шифрование для папок в случае использования EFS нужно включать вручную (файлы внутри будут в дальнейшем шифроваться автоматически). При использовании Bitlocker всё, что попадает на зашифрованный диск шифруется на лету.

С точки зрения безопасности более эффективно использование Bitlocker. Однако, если требуется всего лишь не дать открыть ваши файлы другим пользователям Windows, а вы используете домашнюю редакцию ОС (где нет Bitlocker) — для этого подойдет и EFS.

Дополнительная информация

Некоторые дополнительные сведения об использовании шифрующей файловой системы EFS в Windows:

  • Зашифрованные EFS файлы не защищены от удаления: удалить их сможет любой пользователь на любом компьютере.
  • В системе присутствует утилита командной строки cipher.exe, которая может включать и отключить шифрование EFS для файлов/папок, работать с сертификатами, а также очищать содержимое зашифрованных папок на жестком диске, перезаписывая информацию случайными байтами. Утилита cipher.exe
  • Если вам требуется удалить сертификаты шифрования EFS с компьютера, сделать это можно следующим образом: зайдите в Панель управления — Свойства браузера. На вкладке «Содержание» нажмите кнопку «Сертификаты». Удалите ненужные сертификаты: в их описании внизу окна в поле «Назначение сертификата» будет указано «Шифрующая файловая система (EFS)».
  • В том же разделе управления сертификатами в «Свойствах браузера» можно экспортировать файл сертификата для использования под другим пользователем или на другом компьютере.

Другие материалы сайта на близкую тему: Шифрование файлов, папок, дисков и флешек в VeraCrypt, Как поставить пароль на архив.

Комментарии (20) к Как зашифровать файлы и папки с помощью EFS в Windows 11 и 10

  • Дмитрий

    А у меня «Шифровать содержимое для защиты данных» не активно, что делать?

    Ответить

    • Dmitry

      А файловая система NTFS? Папку не какую-то системную шифровать планируете? (их нельзя).

      Ответить

      • Дмитрий

        Файловая система NTFS. Папки личные.

        Ответить

        • Dmitry

          А служба «Шифрованная файловая система» не отключена случайно?

          Ответить

          • Дмитрий

            Нет, запуск вручную стоит. Я её запускал, потом пытался шифровать, не активно.

            Ответить

          • Dmitry

            Тогда сдаюсь… Не осталось у меня догадок.

            Ответить

    • porok

      Скорее всего у вас домашняя версия Windows

      Ответить

  • Олег,Геннадьевич

    CorelVideoStudio при выводе видео пишет 15033:10:2 The file may be write protected.Что делать?

    Ответить

  • Рустам

    зашифровал файлы. Потом переустановил винду. Предварительно файлы сбросил на переносной диск (FAt32) Теперь не могу открыть эти файлы. Можно ли их как то расшифровать?

    Ответить

    • Dmitry

      Здравствуйте.
      Шифровали именно EFS? А сертификат не сохранили?

      Ответить

      • Ник

        здравствуйте
        у меня такая ситуация, не знаю что делать.
        сертификат не сохранил
        шифровал базовым шифровальщиком виндовс (по идее EFS)

        Ответить

        • Dmitry

          Здравствуйте.
          Боюсь, я здесь никак помочь не смогу в такой ситуации.

          Ответить

  • Oleg

    Все сделал по инструкции, все получилось как описано. Но при переносе папки на другой компьютер с Win10, все файлы открываются, как будто не были зашифрованы(((
    Сертификат при этом, не переносился.

    Ответить

    • Dmitry

      Здравствуйте.
      А переносили на раздел NTFS тоже? Или через что-то промежуточное типа флешки?

      Ответить

  • Oleg

    Переносил с компьютера, где шифровал (NTFS) на другой компьютер (NTFS) через облако яндекса и с помощью флешки (exFat). Результат одинаковый. Но логично, что если папка зашифровалась, то как ее не переноси, файлы в любом случае не должны открываться. Возможно они не откроются никак если были через FAT перенесены, но все равно не откроются.
    Но локально из под другой учетки, на этом же компьютере файлы не открываются.
    Такое ощущение, что этом способ шифрования работает локально.

    Ответить

    • Dmitry

      Они шифруются в рамках томов NTFS.
      К примеру, вот у вас есть папка Pictures, зашифрованная. Вы картинку из нее отправляете в облако яндекса — естественно, она расшифруется по пути туда, если бы этого не происходило, файл бы бесполезен был и, более того, его б тогда даже и локальные программы не факт что открывали бы.
      То же самое при переносе на ExFAT, файл расшифровывается, то есть с «точки зрения» системы и логики, если вы копируете файл куда-то из зашифрованной папки, то вы сами хотите, чтобы там был именно файл доступный для работы с ним, а не набора байтов перемешанных.

      Ответить

      • Oleg

        А как тогда можно перенести зашифрованные файлы на другой компьютер, чтобы они остались зашифрованными?
        В разделе «Восстановление доступа к зашифрованным файлам, их открытие на другом компьютере или под другой учетной записью Windows» ведь об этом и говорится.

        Ответить

      • Oleg

        Тогда такой способ шифрования работает локально. Т.к. перенос зашифрованного файла на другой компьютер сопряжен с его расшифровкой. Надо искать другие способы шифрования, которые сохраняют шифрование при переносе файлов на другой компьютер.

        Ответить

        • Dmitry

          Здесь обычный архиватор поможет или, например, образ диска, зашифрованный BitLocker.

          Ответить

      • Михаил

        На моих компах c Win 11 Pro зашифрованный EFS файл хоть на томе с NTFS, хоть на томе с exFAT при копировании на флэшку с FAT32 и exFAT сохраняет свою защиту при попытке доступа к нему на другом компе без необходимого сертификата EFS. Как это можно объяснить ?

        Ответить

Оставить комментарий

Интересное
Новое
Список инструкций Windows 11 Windows 10 Подписаться