Přeskočit na obsah
bitlocker recovery klíč · bitlocker po aktualizaci · TPM protector · Secure Boot · šifrování disku · záchrana dat

BitLocker po aktualizaci Windows chce recovery klíč: postup pro firmy

Firemní notebook po aktualizaci Windows chce BitLocker recovery klíč? TPM jen zaznamenal změnu firmwaru či Secure Bootu. Kde najít klíč v Entra ID, Intune nebo AD a jak odstranit příčinu.

Miroslav Jaroš ·

Odpověď hned: Když BitLocker po aktualizaci Windows místo přihlašovací obrazovky žádá 48místný recovery klíč, neznamená to poškozený disk ani smazaná data. TPM jen zaznamenal změnu firmwaru, Secure Bootu nebo cesty, kterou se spouští Windows, a proto odmítl disk odemknout automaticky. Najděte správný klíč podle jeho ID (Microsoft Entra ID, Intune, AD DS nebo Microsoft účet), po startu nejdřív zazálohujte data a pak odstraňte příčinu, aby se výzva při každém restartu neopakovala.

Tenhle text není návod „jak obejít šifrování” — to u správně fungujícího BitLockeru nejde. Je to rozhodovací a krizový postup pro chvíli, kdy firemní notebook po aktualizaci zamrzne na modré obrazovce s výzvou k zadání recovery klíče: co udělat jako první, proč se to stalo, kde klíč hledat a jak zajistit, aby se to nevracelo.

Co ta výzva vlastně znamená

BitLocker neodmítl data, jen automatické odemčení disku. Když je systémový disk chráněný přes TPM, čip si při každém startu ověřuje část konfigurace počítače — firmware, stav Secure Bootu a soubory, ze kterých se zavádí Windows. Naměřené hodnoty ukládá do registrů PCR. Pokud po aktualizaci nesouhlasí s tím, co bylo naměřeno při zapnutí ochrany, TPM klíč pro automatické odemčení neuvolní a BitLocker se přepne na náhradní ověření recovery klíčem.

Je to bezpečnostní pojistka, ne porucha. Úplně stejně by se BitLocker zachoval po přenesení disku do jiného počítače nebo po výměně základní desky — chová se, jako by se stroj mohl dostat do cizích rukou. Pro firmu je ale výsledek stejný jako u závady: zaměstnanec se nedostane k dokumentům, účetnictví ani aplikacím, dokud disk neodemkne.

Co udělat jako první

Než začnete sahat do BIOSu nebo odinstalovávat aktualizace, projděte klidně těchto pár kroků. Většinu škod v téhle situaci nenapáchá samotné zamčení, ale ukvapené „opravy” naslepo.

  1. Vyfoťte obrazovku s identifikátorem klíče (Key ID). Samotný recovery klíč nefotografujte a neposílejte do společného chatu.
  2. Odpojte USB flash disky, externí disky a dokovací stanici, přes kterou může počítač zavádět systém — připojené zaváděcí médium bývá častou příčinou.
  3. Restartujte počítač jednou. Opakované restarty výzvu neodstraní a jen zdržují.
  4. Najděte 48místný klíč odpovídající identifikátoru z obrazovky (kde ho hledat, je níž).
  5. U firemního zařízení kontaktujte správce Microsoft 365, Intune nebo lokální domény — klíč je nejspíš uložený u nich.
  6. Pokud disk vydává neobvyklé zvuky, mizí z BIOSu nebo hlásí chyby úložiště, pokusy zastavte a řešte nejdřív záchranu dat, ne Windows.

Ještě jedno rozlišení, na kterém spousta lidí ztroskotá: identifikátor klíče není recovery klíč. Identifikátor (Key ID) slouží jen k dohledání správného záznamu. Vlastní odemykací údaj má 48 číslic rozdělených do osmi šestimístných skupin.

Proč se problém objevil právě po aktualizaci Windows

Časová souvislost ještě neznamená, že chybu způsobila běžná kumulativní aktualizace. Windows Update totiž nedodává jen systémové opravy — může přinést i firmware výrobce, ovladač firmwaru nebo změnu zaváděcího prostředí. A přesně tyhle věci TPM měří.

Mezi reálné příčiny, po kterých BitLocker vyžádá klíč, patří:

  • aktualizace BIOSu nebo UEFI,
  • aktualizace firmwaru TPM,
  • změna databáze klíčů Secure Bootu (zapnutí, vypnutí nebo aktualizace),
  • změna pořadí bootování,
  • poškozené nebo změněné BCD, Windows Boot Manager či EFI oddíl,
  • vymazání nebo vypnutí TPM,
  • výměna základní desky,
  • připojené zaváděcí USB médium,
  • ručně nastavený nestandardní profil PCR.

Firmware se přes Windows Update objevuje typicky u firemních řad, které to takhle standardně distribuují — Dell Latitude, Lenovo ThinkPad, HP ProBook a EliteBook nebo Microsoft Surface. Neznamená to, že jsou tyhle stroje vadné; rozhodující je, zda aktualizace proběhla způsobem, se kterým původní nastavení BitLockeru počítalo. Microsoft popisuje nesoulad PCR a změny Secure Bootu jako typické důvody předstartovní BitLocker recovery obrazovky.

Jak poznat pravděpodobnou příčinu

Než začnete cokoli měnit, zorientujte se podle toho, co se stalo těsně před zamčením. Tabulka je vodítko, ne diagnóza — přesnou příčinu potvrdí až kontrola po spuštění Windows.

Co se stalo před zamčenímPravděpodobná příčinaBezpečný další krok
Windows nainstaloval aktualizaci a restartovalSoučástí mohl být firmware nebo změna bootováníZískat klíč, spustit Windows, zkontrolovat historii aktualizací
Technik aktualizoval BIOSZměnily se hodnoty měřené TPMOdemknout klíčem, ověřit konfiguraci, znovu navázat ochranu
Někdo změnil Secure Boot nebo režim UEFITPM nepovažuje start za původníVrátit jen známé původní nastavení; žádný reset BIOSu naslepo
Proběhla výměna základní deskyNová deska má jiný TPMRecovery klíč je zpravidla nutný; následně vytvořit nový protector
Počítač startuje jen občas, SSD mizíMožná hardwarová závadaNejdřív diagnostika a kopie dat, ne další opravy Windows
Výzva se vrací při každém restartuProtector nebo bootovací konfigurace zůstaly v nesouladuPo odemčení diagnostika, ne jen opakované zadávání klíče

Po spuštění Windows se přesnější příčina hledá v Prohlížeči událostí — v protokolech Microsoft-Windows-BitLocker-API/Management a Operational. Pomůže i historie Windows Update a záznamy aktualizačního nástroje výrobce, například Dell Command Update, Lenovo Commercial Vantage nebo HP Image Assistant.

Kde recovery klíč hledat

Detailní postup, kde přesně klíč dohledat, pokrývá článek Co je BitLocker a kde najít recovery klíč. Při krizovém zásahu je hlavní rozlišit, komu zařízení patří a kam se klíč ukládal:

  • Soukromý počítač: klíč může být uložený v Microsoft účtu uživatele.
  • Firemní zařízení v Microsoft Entra ID: klíč dohledá uživatel nebo oprávněný správce.
  • Zařízení spravované přes Microsoft Intune: klíč je v detailu konkrétního zařízení.
  • Počítač v lokální Active Directory: klíč může být u objektu počítače v AD DS.
  • Ručně šifrovaný počítač: klíč mohl být vytištěn, uložen na USB nebo do samostatného souboru.

Vždycky porovnávejte identifikátor z modré obrazovky s identifikátorem uloženého klíče, ne jen název notebooku. Jeden počítač může mít víc starších recovery klíčů a každý šifrovaný svazek má vlastní záznam.

Co udělat po úspěšném odemčení

Zadáním klíče problém nekončí. Pokud příčinu neodstraníte, počítač si klíč může vyžádat při každém dalším restartu — a firma pak řeší totéž znovu a znovu.

Nejdřív zazálohujte pracovní data. Teprve potom jako správce zkontrolujte stav:

manage-bde -status
manage-bde -protectors -get C:

Ověřte zejména:

  • zda je disk plně zašifrovaný,
  • zda je ochrana zapnutá, ne trvale pozastavená,
  • zda existuje TPM protector i recovery password,
  • zda je aktuální recovery klíč bezpečně uložený v Entra ID, Intune nebo AD DS,
  • co se instalovalo těsně před incidentem.

A jedna věc navíc: pokud byl recovery klíč nadiktován technikovi, přečten telefonem nebo zkopírován do ticketu, považujte ho za zveřejněný. Správce by měl vytvořit nový recovery údaj nebo použít rotaci klíče v Intune — starý klíč nemá zůstat dlouhodobě použitelný.

Co když správný klíč nefunguje

Nejčastěji jde o klíč pro jiné zařízení nebo jiný svazek. Kontrolujte identifikátor, ne jen název notebooku. U ručně opisovaného klíče ověřte všech osm šestimístných skupin — jedna přehozená číslice stačí.

Jestli klíč odpovídá, ale disk stále nejde odemknout, může být problém v BitLocker metadatech, EFI oddílu nebo v samotném SSD. Nástroj repair-bde existuje, ale rozhodně není nástroj na pokusy nad jedinou kopií důležitých dat — vyžaduje další cílový disk a může přepsat jeho obsah.

Při podezření na fyzickou závadu se proto nejdřív pořizuje sektorová kopie disku a teprve nad ní se řeší BitLocker a souborový systém. Jak vypadají příznaky umírajícího disku, shrnuje jak poznat, že HDD umírá podle SMART; na kolik vyjde profesionální obnova pak kolik stojí záchrana dat z disku.

Bez platného recovery klíče, funkčního TPM protectoru nebo předem nastaveného Data Recovery Agenta obsah korektně dešifrovat nelze. Servis může pomoci klíč dohledat nebo opravit start počítače, správně fungující šifrování ale neobejde.

Čemu se při zamčeném firemním počítači vyhnout

Tyhle kroky neprovádějte naslepo — vypadají jako oprava, ale často jen zavřou poslední cestu k datům:

  • vymazání TPM,
  • reset BIOSu do výchozího nastavení,
  • náhodné přepínání UEFI, Legacy/CSM a Secure Bootu,
  • přeinstalaci Windows,
  • formátování nebo inicializaci disku,
  • spuštění chkdsk na nestabilním úložišti,
  • odinstalování několika aktualizací bez zálohy,
  • zadávání recovery klíče do neznámých webových „unlock” nástrojů.

Reset TPM ani přeinstalace k původním datům nevedou. Naopak mohou odstranit poslední funkční způsob automatického odemčení.

Kdy se vyplatí servisní zásah a co má obsahovat

Servis dává smysl, když klíč máte, ale počítač se vrací do recovery obrazovky, Windows nenastartuje nebo je podezření na vadné SSD. Samotné zadání klíče bez další kontroly je jen dočasné odblokování, ne vyřešená závada.

Kvalitní zásah by měl zahrnovat:

  • ověření vlastnictví zařízení a shody Key ID,
  • kontrolu stavu disku před jakýmikoli zápisovými opravami,
  • zálohu důležitých dat,
  • diagnostiku TPM, Secure Bootu, BCD a BitLocker protectorů,
  • odstranění příčiny opakované výzvy,
  • kontrolu, že je ochrana znovu aktivní,
  • bezpečné uložení a případnou rotaci recovery klíče,
  • stručný záznam o příčině a provedených změnách.

Kolik zásah stojí a jak dlouho firma čeká

Konkrétní částky tu záměrně neuvádíme — liší se podle rozsahu závady a rychle zastarávají. Orientačně ale platí, že pokud je klíč dostupný a Windows po jeho zadání normálně naběhne, jde o desítky minut až několik hodin práce správce: dohledání příčiny, kontrola BitLockeru, záloha a ověřovací restart.

Vyšší náklady vznikají, když je poškozené zavádění Windows, počítač vyžaduje obnovu firmwaru nebo je nutné klonovat vadný disk. To už není pouhé zadání klíče. Předem si proto nechte oddělit cenu za správu systému od případné záchrany dat a vyžádejte si rozsah práce až po diagnostice.

Jak zabránit stejnému problému na dalších počítačích

Firma by neměla spoléhat na recovery klíč uložený u zaměstnance. Správce má před zapnutím šifrování vynutit uložení klíče do Microsoft Entra ID nebo AD DS a pravidelně kontrolovat, že záznam skutečně existuje — ne až ve chvíli, kdy je stroj zamčený.

Před ruční aktualizací BIOSu, TPM nebo nástrojem výrobce vždy ověřte dostupnost recovery klíče. U aktualizací, které mění firmware nebo bootovací komponenty mimo standardní mechanismus Windows, lze BitLocker dočasně pozastavit a po dokončení znovu aktivovat. Microsoft tento postup doporučuje zejména pro firmware a software třetích stran.

BitLocker ale nevypínejte před každou běžnou kumulativní aktualizací. Správně spravované prostředí aktualizace testuje na malé skupině zařízení, firmware sleduje zvlášť a má připravený postup pro bezpečné vydání recovery klíče.

Časté dotazy

Smaže zadání recovery klíče data?

Ne. Správný recovery klíč jen odemkne zašifrovaný disk. Riziko vzniká až při následných pokusech o formátování, přeinstalaci Windows, resetu TPM nebo opravách fyzicky vadného disku.

Proč BitLocker chce klíč při každém zapnutí?

TPM protector zřejmě stále neodpovídá aktuální konfiguraci počítače. Po jednorázovém odemčení je potřeba zkontrolovat Secure Boot, firmware, bootovací konfiguraci a stav protectorů a nesoulad odstranit.

Pomůže vrátit poslední aktualizaci Windows?

Někdy může být nutná oprava konkrétní aktualizace nebo bootovacích souborů, ale odinstalace naslepo není první krok. Nejdřív odemkněte disk, zazálohujte data a zjistěte, zda se spolu s Windows neaktualizoval BIOS nebo TPM.

Může servis otevřít BitLocker bez klíče?

Ne, pokud šifrování funguje správně. Servis může dohledat uložený klíč, obnovit původní bootovací konfiguraci nebo zachránit data z fyzicky vadného disku, k dešifrování ale stále potřebuje platný protector.

Má firma po použití recovery klíč změnit?

Ano, zejména pokud klíč viděl technik nebo byl předán telefonem, e-mailem či ticketem. V Intune lze recovery klíč rotovat; současně je potřeba ověřit, že nový záznam byl uložen do firemního úložiště.

Zavolat Kontakt