вот полный список моих действий
Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Шифрование диска BitLocker:
Отключать новые устройства DMA, когда компьютер заблокирован → Включено
Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Шифрование диска BitLocker → Диски операционной системы:
Этот параметр политики позволяет настроить профиль проверки платформы доверенного платформенного модуля для основных конфигураций встроенного ПО UEFI → Включено → 0,1,2,4,7,11
Этот параметр политики позволяет настроить использование аппаратного шифрования для дисков операционной системы → Включено → Использовать программное шифрование BitLocker, если аппаратное шифрование недоступно → Отключено
Этот параметр политики позволяет настроить требование дополнительной проверки подлинности при запуске → Включено → Разрешить использование BitLocker без совместимого TPM (необходим пароль или ключ запуска на USB-устройстве флэш-памяти) → Отключено
Этот параметр политики позволяет разрешить использование улучшенных ПИН-кодов при запуске компьютера → Включено
manage-bde -protectors -add C: -RecoveryPassword
manage-bde -protectors -add C: -tpmandPIN
manage-bde -on C: