Modrá obrazovka s nápisem „Enter the recovery key“ a 32 prázdnými políčky. Pod ní jediný řádek: „BitLocker needs your recovery key to unlock your drive.“ Notebook se nehne dál. Klient u nás v Brně tohle stavový stav potkává průměrně dvakrát měsíčně — vždy v ten nejhorší moment, často po výměně základní desky nebo update BIOSu, který „jen restartoval“ a najednou je z notebooku zámek.

Tohle není článek o tom, jak BitLocker porazit. AES-XTS se neporáží, to bychom lhali. Je to návod, kde klíč hledat dřív, než ztratíte data napořád — a co dělat, když ho fakt nikde není.

Technik ITHOPE u pracovní stanice s 2,5palcovým diskem připojeným přes SATA-USB adaptér, na stole 3,5palcový disk a kabelový svazek
Příjem disku do diagnostiky — první neinvazivní čtení přes SATA-USB. U šifrovaných svazků v této fázi zjišťujeme, jestli klient má recovery klíč, nebo ho budeme muset hledat společně.

Příběh z dílny: Kingston Locker+ a princip, který platí stejně

Nedávno jsme měli zakázku na hardwarově šifrovanou USB flashku — Kingston DataTraveler Locker+ G3, 32 GB, OSVČ účetnictví a doklady pro finančák. Princip je úplně stejný jako u BitLockeru: data jsou šifrovaná, klíč drží zařízení (u Lockeru čip přímo na PCB, u BitLockeru typicky TPM modul). Bez správného hesla je obsah jen šum.

Klient si naštěstí heslo pamatoval. Po custom chip-offu (paměťový čip degradoval, standardně nešel sejmout) jsme s jeho heslem vytáhli ~10 GB dokumentů. Kdyby heslo neměl, končíme tam. Tohle je důvod, proč BitLocker recovery klíč není pojistka pro pohodu — je to jediná cesta zpátky, když TPM přestane spolupracovat.

Deska plošných spojů USB flash disku s USB-A konektorem a jediným monolithickým flash čipem, na PCB výrobní kód 20240126-001B00
USB flash disk po sundání plastového krytu. Celá paměť i řadič jsou v jednom monolithickém čipu — když selže, řešíme to chip-off postupem nebo přečtením přes servisní piny.

Co je BitLocker a jak funguje

BitLocker je vestavěné šifrování celých disků v edicích Windows Pro, Enterprise a Education (10, 11, Server). Spotřebitelské edice Home mají od Windows 11 omezenou variantu „Device Encryption“ — funguje stejně, jen bez ovládacího panelu (klíč jde do Microsoft účtu automaticky).

Pod kapotou je AES-XTS ve variantě 128 nebo 256 bitů. Klíč svazku (FVEK — Full Volume Encryption Key) je sám zašifrovaný dalšími klíči (VMK — Volume Master Key) a ty jsou vázané buď na:

  • TPM čip (Trusted Platform Module) — kus křemíku na základní desce, který klíč vydá jen tehdy, když zavádění systému proběhlo „čistě“ (nezměnil se BIOS, bootloader, oddíly).
  • TPM + PIN — TPM povolí klíč až po zadání PINu uživatelem.
  • TPM + USB — fyzický USB token jako druhý faktor.
  • Heslo (na datových discích nebo strojích bez TPM).

A 48místný recovery klíč — záchranná kopie pro případ, že některý z výše uvedených zámků selže.

Pokud chcete jít hlouběji, technický popis je na Wikipedii (en) a v oficiální dokumentaci Microsoftu.

Kde najdu BitLocker recovery klíč?

Tohle je nejčastější dotaz, se kterým chodí lidi do servisu — zpanikaří u modré obrazovky, na klíč si nevzpomínají a doma ho nikde nevidí. Projděte tahle úložiště v tomto pořadí:

1. Microsoft účet (osobní Windows 10/11)

Nejčastější skrýš. Když jste BitLocker aktivovali přihlášení do Microsoft účtu, klíč se tam uložil automaticky.

  • Otevřete account.microsoft.com/devices/recoverykey
  • Přihlašte se stejným účtem, kterým jste se v té době hlásili do Windows
  • Najdete seznam zařízení s jejich klíči — každý je 48 čísel rozdělených pomlčkami

Tip z praxe: Lidi mají často víc Microsoft účtů (osobní @outlook.com + školní @live.cz + pracovní @firma.cz). Projděte všechny, kterými jste se kdy do Windows hlásili. V 70 % případů je klíč v některém z nich.

2. Active Directory / Microsoft Entra ID (firemní notebook)

Pokud je notebook doménový (od zaměstnavatele), klíč je s největší pravděpodobností v centrálním úložišti:

  • AD on-prem — IT správce ho vytáhne z atributu msFVE-RecoveryInformation přes RSAT nebo PowerShell
  • Microsoft Entra ID (dříve Azure AD) — dostupné přes entra.microsoft.com → Devices → BitLocker keys, nebo uživatel sám přes myaccount.microsoft.com → Devices → View BitLocker Keys
  • Microsoft Intune (MDM) — Endpoint Manager admin center → Devices → konkrétní zařízení → Recovery keys

Šance, že firemní helpdesk klíč najde, je kolem 80 %, pokud byl notebook od začátku správně enrolnutý.

3. Lokální zálohy: USB / tisk / soubor

Při aktivaci BitLockeru Windows nabízí čtyři způsoby uložení klíče. Lidi často uloží všechny a pak na to zapomenou:

  • Vytisknout — papír v šuplíku, šanonu, na ledničce
  • Uložit na USB flash — zkontrolujte staré flashky v krabicích
  • Uložit do souboru — typicky BitLocker Recovery Key XXXXXXXX-XXXX-...txt na ploše, v Dokumentech nebo OneDrive
  • Uložit do Microsoft účtu — viz bod 1

Prohledejte lokální disk přes Vyhledávání (*.txt + slovo „BitLocker“ nebo „Recovery“), OneDrive, Disk Google a archivované e-maily — Windows občas posílá kopii klíče e-mailem do MS účtu při aktivaci.

4. Jiné méně známé lokace

  • Intune Company Portal app v telefonu — admin tam někdy klíč zveřejní self-service
  • Záloha do Azure Information Protection — corporate IBM-style firmy
  • Acronis / Veeam image backupy — pokud máte image zálohu BEFORE incident, klíč v ní občas leží jako .txt

Co dělat, když recovery klíč fakt nemám?

Krátká pravda: AES-XTS-128/256 se nedá brute-forcovat. Ani naše laboratoř, ani NSA, ani 2 000 GPU v cloudu. To je celý smysl šifrování — kdyby šel klíč obejít, BitLocker by byl k ničemu jako ochrana proti zloději.

Co reálně lze:

  • Najít klíč jindy — vrátit se k bodům 1–4 výše s chladnou hlavou. Ptát se HR/IT/bývalého kolegy. Hledat staré papíry. 60 % „ztracených“ klíčů se najde do 48 hodin.
  • Rekonstrukce metadat — pokud je disk fyzicky vadný (ale klíč JE k dispozici), umíme zachránit data stejně jako u nešifrovaného disku. Bez klíče maximálně rekonstruujeme strukturu (souborový systém, názvy, velikosti) — obsah souborů zůstane šifrovaný.
  • Pokus o klíč později — disk přečteme, naimagujeme, zachováme. Pokud klient klíč najde za měsíc, dešifrujeme image bez nutnosti znovu posílat fyzický disk.

Co nelze:

  • „Obejít TPM“ — TPM klíč nevydá, pokud se změnily měřené hodnoty (Boot configuration, Secure Boot stav, atd.). Vrácení BIOSu do původního stavu někdy pomůže, ale ne vždy.
  • „Resetovat heslo“ — heslo BitLockeru není heslo Windows. Nelze ho resetovat z Live USB, recovery konzole ani jinou cestou.
  • „Vyžehlit AES“ — viz výše. Ne.

Měli jsme zakázku na Samsung T7 Shield SSD (externí 2 TB, šifrovaný heslem od Samsungu — koncepčně podobné BitLockeru). Klient si heslo naštěstí pamatoval; my disk jen elektronicky oživili a heslem dešifrovali. Bez hesla bychom mu museli říct, že jsme ho ke konci dohonili a dál nejde. Tohle je realita, ne marketing.

Jak ověřit, zda mám BitLocker zapnutý

Ovládací panely Windows 10 v češtině — Nástroj BitLocker Drive Encryption, u disku C: je BitLocker vypnutý, vedle odkaz Zapnout nástroj BitLocker
Výchozí stav po otevření BitLockeru v Ovládacích panelech: u systémového disku C: je šifrování vypnuté. Klikem na „Zapnout nástroj BitLocker“ se spustí průvodce nastavením.

GUI cesta

Ovládací panely → Systém a zabezpečeníBitLocker Drive Encryption. U každé jednotky se napíše buď „BitLocker on“ (běží), „BitLocker off“ (vypnuto), nebo „BitLocker waiting for activation“ (rozjednaná aktivace).

PowerShell — manage-bde

Spolehlivější než GUI. Spusťte PowerShell jako správce:

manage-bde -status

U každého svazku uvidíte Conversion Status (Fully Encrypted / Decrypted), Encryption Method (např. XTS-AES 128) a Protection Status (On / Off).

Pokud klíč potřebujete vidět prostou cestou:

manage-bde -protectors -get C:

Vypíše se ID všech protektorů včetně Numerical Password (= ten 48místný recovery klíč). Z této obrazovky si ho opište a uložte mimo notebook — papír, password manager, druhé zařízení.

Pro firmy: hromadná inventura

Get-BitLockerVolume | Format-Table MountPoint, ProtectionStatus, EncryptionMethod, KeyProtector

Hodí se IT správcům před plošným upgradem (Windows 11 migration, výměna pevných disků).

Monitor HP s běžícím PC-3000 — hex editor sektoru a barevná sektorová mapa (zelené přečtené, žluté zbývající), v pozadí PC-3000 Express karta v PC
Klonování poškozeného disku přes PC-3000: sektorová mapa odhaluje vadné oblasti (žlutě), zelené jsou už přečtené. U šifrovaného svazku je v sektorech jen pseudonáhodný šum, dokud nedodáte klíč.

Praktická hygiena recovery klíčů

Po deseti letech, co BitLocker recovery klíče řešíme, vidíme stále stejné chyby. Pár pravidel, která fungují:

  1. Klíč mimo šifrovaný disk. Klíč od trezoru v trezoru je k ničemu. Papír do trezoru, password manager (Bitwarden, 1Password, KeePass), USB flashku schovanou do šuplíku. Cokoli, co BitLocker neuzamkne s sebou.
  2. Microsoft účet jako default. I když jste anti-cloud, automatická záloha klíče do MS účtu je rozdíl mezi „mám klíč“ a „ztratil jsem 5 let fotek“. Pak si MS účet zabezpečte 2FA.
  3. Před výměnou základní desky / BIOS upgradem klíč ověřte. Zapsat si ho dopředu, mít papír po ruce. Po výměně TPM se modifikuje a stroj se zeptá. 5 minut prevence vs. 5 hodin paniky.
  4. U firemních zaměstnanců pojistěte klíč v IT. Když odejde admin, který recovery klíče nikam nesložil, máte časovou bombu. Audit AD/Intune jednou ročně.
  5. Pravidelně testujte obnovu. Aspoň jednou za půl roku BitLocker u jednoho disku rozšifrujte a zase zašifrujte. Ověříte, že klíč funguje a vy ho dokážete najít.

FAQ

Funguje BitLocker na Windows Home?

Ano, ale s omezeními — pod jménem „Device Encryption“. Zapne se automaticky na podporovaných strojích (TPM 2.0, Modern Standby), klíč jde do Microsoft účtu. Není ovládací panel, recovery klíč najdete jen v MS účtu nebo přes manage-bde -status v PowerShellu.

Co se stane, když vyjmu šifrovaný disk a dám ho do jiného PC?

Disk se v novém PC objeví jako uzamčený. Při prvním přístupu Windows požádá o recovery klíč (nebo heslo, pokud je to datový svazek bez TPM). S klíčem disk funguje stejně jako v původním stroji. Bez klíče se k datům nedostanete — ani vyjmutí disku není útokový vektor, to je smysl BitLockeru.

Můžu BitLocker zapnout zpětně, když mám už data na disku?

Ano. Aktivace nemaže data — Windows je postupně šifruje na pozadí (trvá hodiny až dny u velkých disků). Před aktivací ale vždy zálohu — pokud během šifrování spadne napájení nebo dojde k chybě, riziko ztráty není nulové.

Je BitLocker bezpečný, nebo má backdoor?

AES-XTS implementace v BitLockeru je standardní a od Windows 10 22H2 implicitně používá XTS-AES, což je nejodolnější veřejně dostupné šifrování bloků. Jediná známá zranitelnost (CVE-2022-41099, „WinRE“ bypass) byla v recovery prostředí Windows, ne v samotném algoritmu — Microsoft ji opravil. Backdoor pro státní složky není veřejně doložený a kryptograficky by ho šlo detekovat.

Co když mám klíč, ale BitLocker mi ho nepřijímá?

Tři typické důvody:

  1. Špatný klíč — opisovali jste z papíru a spletli si znak (0/O, 1/I). Použijte kopii z Microsoft účtu, ta je jistá.
  2. Klíč pro jiný svazek — máte víc šifrovaných disků a klíče jsou různé. Zkontrolujte ID protektoru (8 čísel po „BitLocker recovery key“ — musí sedět s tím, co Windows hlásí na obrazovce).
  3. Disk je fyzicky poškozený — sektor s metadaty BitLockeru je nečitelný. Potřebujete imaging před pokračováním. Tohle je už práce pro záchranu dat.

Ztratili jste BitLocker klíč nebo nemůžete data ze šifrovaného disku přečíst? Zavolejte nebo přijďte do brněnské laboratoře — Poptávka záchrany · +420 775 556 063. V telefonu/diagnostice rovnou řekneme, jestli je klíč potřeba a jaká je šance dostat data zpět.