BitLocker recovery key v Entra ID a Intune: jak najít, zálohovat a rotovat klíče (2026)
Kompletní průvodce pro helpdesk: kde najít BitLocker recovery key v Entra ID a Intune, jak vynutit zálohu politikou, rotovat klíče a řešit Windows 11 24H2.
BitLocker recovery key najdete v Microsoft Entra admin center (Devices → All devices → zvolte zařízení → BitLocker keys) nebo v Intune (Devices → All devices → zvolte zařízení → Monitor → Recovery keys), pokud je klíč zálohován na objekt zařízení v Entra ID. Klíče se do Entra ukládají pouze u protektorů typu RecoveryPassword, které vznikly po připojení zařízení do Entra ID. Starší, ručně vytvořené klíče je nutné doeskrovat příkazem BackupToAAD-BitLockerKeyProtector. V tomhle průvodci ukazuju kompletní postup pro helpdesk i pro nasazení: kde klíče hledat, jak vynutit zálohu politikou, jak je rotovat a co dělat, když BitLocker ve Windows 11 24H2 opakovaně žádá 48místné heslo po každém restartu.
Klíč vyhledáte v Entra admin center přes Devices → zařízení → BitLocker keys, případně podle prvních osmi znaků Key ID. Helpdesk potřebuje roli s právem microsoft.directory/bitlockerKeys/key/read.
V Intune vytvořte politiku Endpoint security → Disk encryption a nastavte Save BitLocker recovery information to Microsoft Entra ID = Enabled spolu s Store recovery information before enabling BitLocker = Required.
Rotaci klíče spustíte z Intune přes akci BitLocker key rotation, nebo skriptem: přidat nový protektor, zálohovat přes BackupToAAD-BitLockerKeyProtector, smazat starý.
Windows 11 24H2 zapíná Device Encryption při čisté instalaci i na edici Home. Zařízení mohou být zašifrována dřív, než dorazí Intune politika, a klíče je pak nutné doeskrovat ručně.
Opakované volání po recovery key po restartu je téměř vždy důsledek změny PCR 7 (Secure Boot, aktualizace UEFI, TPM clear). Řešení: před firmwarovým updatem použijte Suspend-BitLocker -RebootCount 1.
Personal Data Encryption (PDE) doplňuje BitLocker o šifrování jednotlivých souborů odemykané přes Windows Hello for Business. Nenahrazuje BitLocker, přidává druhou vrstvu.
Kde najdu svůj BitLocker recovery key?
Nejdřív k tomu, co uživatel typicky vidí. Když se Windows 11 nabootují do modré obrazovky s nadpisem „BitLocker recovery", zobrazí se 8znakový Key ID a od 24H2 také částečná nápověda, na kterém Microsoft účtu byl klíč uložen (například m*****@outlook.com) a QR kód směřující na aka.ms/aadrecoverykey. Uživatel s pracovním účtem tedy může sám kliknout na QR kód přes telefon a klíč najít, ale u Entra joined zařízení firem je běžnější, že o klíč musí uživatel požádat helpdesk.
Jako helpdesk mám dvě rychlá místa, kam se dívám:
Microsoft Entra admin center na adrese entra.microsoft.com. Pak Devices → All devices, vyhledejte zařízení podle názvu a otevřete záložku BitLocker keys. Uvidíte seznam všech Key ID pro dané zařízení; kliknutím na řádek se odhalí 48místné heslo.
Microsoft Intune admin center na adrese intune.microsoft.com. Zvolte Devices → All devices, zařízení a pak Monitor → Recovery keys → Show Recovery Key. Intune je pohodlnější, když už na zařízení pracujete kvůli něčemu jinému.
Pokud helpdesk klíč nevidí, chybí mu RBAC oprávnění. Odhalení klíče vyžaduje právo microsoft.directory/bitlockerKeys/key/read plus (od únorové změny 2024) microsoft.directory/auditLogs/allProperties/read. Zabudované role, které tato práva mají, jsou Global Administrator, Helpdesk Administrator, Intune Administrator, Cloud Device Administrator, Security Administrator/Reader a Global Reader. V praxi doporučuju vytvořit vlastní roli (viz sekci níže) a přiřadit ji přes Administrative Unit jen na skupinu zařízení, o která se helpdesk stará.
Pokud znáte pouze Key ID a ne název zařízení, zadejte prvních osm znaků do vyhledávacího pole na stránce Devices → All devices. Entra ID vrátí zařízení, ke kterému protektor patří. Podobně, když jste zavření mimo doménu, pošlete uživateli link na aka.ms/aadrecoverykey, kde si klíč vytáhne sám z Company Portal (samozřejmě jen pro klíče, které jsou k jeho účtu přiřazené).
Jak vynutit zálohu klíčů do Entra ID přes Intune
Nejběžnější incident, který jako sysadmin vídám, není „ztratil jsem klíč". Je to „klíč není v Entra ID, přestože jsme mysleli, že tam být má". Prevence začíná u dobře napsané politiky. V Intune vytvořte disk encryption profil, který vynutí eskrow před zapnutím BitLockeru:
V Intune admin center přejděte na Endpoint security → Disk encryption → Create policy.
Platform: Windows 10 and later, Profile: BitLocker.
V sekci BitLocker – OS Drive Settings nastavte:
Save BitLocker recovery information to Microsoft Entra ID = Enabled.
Store recovery information in Microsoft Entra ID before enabling BitLocker = Required. Tohle je klíčové (doslova). Bez zálohy klíče BitLocker vůbec nezačne šifrovat.
Client-driven recovery password rotation = Enable rotation on Microsoft Entra joined and hybrid joined devices. Bez toho vám Intune remote akce „Rotate BitLocker keys" nebude fungovat.
V sekci BitLocker – Base Settings nastavte Encryption method na XTS-AES 256-bit pro OS drive. XTS-AES 128 je default, ale 256bitová varianta je zdarma a pro nové nasazení není důvod ji nezapnout.
Politiku přiřaďte na dynamickou skupinu All devices. Nedá se říct, že Autopilot bude vždy stíhat Enrollment Status Page, takže čím dřív zařízení politiku dostane, tím lépe. Pokud spravujete i síť odděleně od identit, projděte si i článek o nasazení Windows LAPS přes Intune a Group Policy. Obě věci řeší stejný problém svěření tajemství cloudu a stejné principy delegace fungují u obou.
Nastavení eskrowu klíčů přes Group Policy
U on-prem hybrid domény nebo pro zařízení, která ještě nejsou v Intune, zajistíte totéž přes Group Policy. Cesta:
Computer Configuration → Administrative Templates → Windows Components → BitLocker Drive Encryption → Operating System Drives → „Choose how BitLocker-protected operating system drives can be recovered".
Zaškrtněte:
Allow data recovery agent, které necháváme zapnuté pro on-prem DRA.
Save BitLocker recovery information to AD DS for operating system drives.
Configure storage of BitLocker recovery information to AD DS = Backup recovery passwords and key packages.
Do not enable BitLocker until recovery information is stored to AD DS for operating system drives. Bez tohohle bodu GPO nezablokuje zašifrování bez zálohy, což byla klasická chyba v ruční hybrid AD/Entra migraci před rokem 2022.
Pro AD DS musí schéma umět BitLocker rozšíření (od Server 2008 R2 v pořádku) a musíte delegovat oprávnění na OU: skupině SELF na objekty typu msFVE-RecoveryInformation potřebujete přidat právo Write. Nezapomeňte, že AD DS a Entra ID jsou dvě různá úložiště. Hybrid joined stroj může eskrovat do jednoho, druhého, nebo obou, podle toho, co politika dovolí. Klíč se zálohuje při každém vytvoření nového RecoveryPassword protektoru, ne kontinuálně.
Zálohování a diagnostika pomocí PowerShellu a manage-bde
Když se přihlásím na cizí zařízení přes Intune Remote Help, první, co spouštím z povýšeného PowerShellu, je následující diagnostika:
# Přehled hlavních parametrů svazku
Get-BitLockerVolume -MountPoint "C:"
# Detailní seznam všech protektorů včetně Key ID
manage-bde -protectors -get C:
# Alternativně v PowerShellu, s filtrem na typ
(Get-BitLockerVolume -MountPoint "C:").KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' } |
Format-List KeyProtectorId, RecoveryPassword
Očekávaný výstup: VolumeStatus = FullyEncrypted, ProtectionStatus = On a alespoň dva protektory, Tpm a RecoveryPassword. Pokud RecoveryPassword chybí (bývá to u strojů dopředu zašifrovaných Device Encryption), musíte ho přidat a hned zálohovat:
# 1. Vytvořit nový RecoveryPassword protektor
Add-BitLockerKeyProtector -MountPoint "C:" -RecoveryPasswordProtector
# 2. Zjistit KeyProtectorId nově vytvořeného protektoru
$blv = Get-BitLockerVolume -MountPoint "C:"
$kp = $blv.KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' } |
Select-Object -Last 1
# 3. Zálohovat do Microsoft Entra ID (dříve Azure AD)
BackupToAAD-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId $kp.KeyProtectorId
# 4. Alternativně zálohovat do on-prem AD DS
BackupToAD-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId $kp.KeyProtectorId
Cmdlet BackupToAAD-BitLockerKeyProtector je součástí modulu BitLocker, který je ve všech Windows 10 od 1809 a Windows 11 předinstalovaný. Vrátí prázdný výstup, pokud vše proběhlo v pořádku, takže kontrolujte přes $LASTEXITCODE a přes Entra admin center. Pokud stroj není Entra joined, dostanete výjimku 0x80070490 – Element not found; v tom případě zkontrolujte dsregcmd /status, řádek AzureAdJoined.
Pro čisté nasazení na starším stroji, který ještě nemá BitLocker aktivní, používám tento skript v System kontextu (např. jako Intune platform script):
Rotace se hodí po každém odhalení klíče helpdeskem. Jednou zobrazený klíč byste měli považovat za kompromitovaný, protože jste ho v čitelné podobě dostali do prohlížeče, e-mailu nebo Teams chatu. Intune to řeší jednou akcí:
Intune admin center → Devices → All devices → vyberte zařízení.
V horní liště klikněte na … → BitLocker key rotation (podle regionu Intune UI také jen Rotate BitLocker keys).
Potvrďte. Klient dostane příkaz při dalším MDM check-inu (typicky do 8 hodin, ale gpupdate /force nebo restart Intune Management Extension jej urychlí).
Aby akce fungovala, musí být zařízení Entra joined nebo hybrid joined, s Windows 10 1909+ nebo Windows 11, a v politice zapnuté Client-driven recovery password rotation. Podrobnosti a diagnostiku nálezů typu Rotation error 65000 najdete v Microsoft Learn dokumentaci k rotaci BitLocker klíčů v Intune.
Pokud spravujete stroj mimo Intune (třeba jump server v hybrid AD), rotace se dělá skriptem. Nový protektor přidat, zálohovat, starý odebrat:
Proč BitLocker žádá recovery key po každém restartu?
Nejčastější tikety, které vidím, mají jednu ze čtyř příčin. Všechny znamenají, že se změnily hodnoty PCR registrů v TPM, na které je BitLocker vázán:
Aktualizace UEFI/BIOS firmware (nejčastěji Dell/Lenovo/HP správci nasadí po síti a zapomenou BitLocker pozastavit). Mění PCR 0 a PCR 2.
Změna Secure Boot politiky, například WinRE Servicing (KB5034441), aktualizace db/dbx nebo výměna bootmgfw.efi. Ovlivní PCR 7.
Vyčištění TPM nebo výměna základní desky. Ovlivní všechny PCRs. Po tom je klíč nutno zadat, přidat nový TPM protektor a znovu zálohovat.
Přepnutí Legacy/UEFI módu nebo zapnutí/vypnutí Secure Boot. Většinou způsobené uživatelem, který si „hraje" v BIOSu.
Řešení pro aktualizace firmware, které máte pod kontrolou, je jednoduché. Pozastavit BitLocker přes jeden restart:
# Odloží BitLocker check na jeden reboot (klíče zůstávají uložené v čitelné podobě do TPM)
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
# Po úspěšném updatu, pokud RebootCount nevrátil zpět automaticky
Resume-BitLocker -MountPoint "C:"
Pro nasazení firmware přes Intune vložte tenhle příkaz do pre-install skriptu Win32 aplikace nebo do PowerShell platform scriptu spuštěného jednorázově. Kontrolujte, že po instalaci firmware skončil kód reboot count na 0 (příkaz manage-bde -protectors -disable C: -RebootCount 0, nebo prostý Resume-BitLocker).
Pokud opakované volání klíče trvá i po Suspend/Resume, podívejte se do Event Vieweru: Applications and Services Logs → Microsoft → Windows → BitLocker-DrivePreparationTool a BitLocker-API. Event ID 24620 obvykle znamená problém s PCR 7 (Secure Boot). V takovém případě je nutné buď rekonfigurovat BitLocker na PCR 0, 2, 4, 11 (bez 7), nebo obnovit původní Secure Boot politiku.
Rozdíl mezi Device Encryption a BitLocker Drive Encryption
Dvě jména, jedna technologie, ale zásadní rozdíl v tom, jak je spravovaná:
Do 23H2 vyžadovala Device Encryption Modern Standby a HSTI-kompatibilní firmware. V 24H2 Microsoft tato omezení odstranil, takže čistá instalace Windows 11 (i Home) na jakékoli moderní zařízení zapne Device Encryption automaticky během Out-of-Box Experience. Pro helpdesk to znamená, že se dá počítat s tím, že disk už bude zašifrovaný, ještě než dorazí firemní Intune politika. Praktický dopad jsem popsala v sekci o eskrowu, takže nezapomeňte klíč doeskrovat po Entra joinu.
Personal Data Encryption vs BitLocker ve Windows 11 24H2
Personal Data Encryption (PDE) je novinka, kterou v konverzacích s helpdeskem plete asi každý druhý technik. Krátká definice: PDE šifruje jednotlivé soubory klíčem odemykaným výhradně Windows Hello for Business přihlášením konkrétního uživatele. BitLocker naopak šifruje celý svazek klíčem uloženým v TPM.
Rozdíl v praxi: lokální administrátor stroje může s odemčeným BitLockerem číst soubory kohokoliv (protože svazek je jednou dešifrovaný). PDE tuto slabinu odstraňuje. Bez Hello přihlášení uživatele X jsou jeho %OneDrive%\Documents nečitelné i pro admina. To má význam v prostředí sdílených stanic, laboratoří nebo BYOD.
Požadavky PDE ve Windows 11 24H2:
Enterprise nebo Education edice (Pro nestačí).
Zařízení Entra joined (hybrid joined nefunguje) a Windows Hello for Business nakonfigurován.
BitLocker zapnutý (PDE ho vyžaduje jako spodní vrstvu).
Politika Enable Personal Data Encryption nasazená přes Intune (nová šablona Settings Catalog → Personal Data Encryption).
Windows 11 24H2 přidal PDE for Known Folders, což šifruje Desktop, Documents a Pictures ihned po přihlášení. Před nasazením do produkce si přečtěte oficiální průvodce PDE od Microsoftu. Pár aplikací (staré verze Adobe Reader, některé Office add-ins) neumí PDE cesty otevírat a padají s Access Denied. Pokud řešíte i synchronizaci OneDrive na týchž strojích, hodit se může článek proč se OneDrive nesynchronizuje ve Windows 11. PDE totiž mění chování Files On-Demand.
Delegace: vytvoření role „BitLocker Recovery Key Reader"
Přidělit celou Helpdesk Administrator roli brigádníkovi na první směně jenom kvůli tomu, aby uměl zobrazit recovery key, je zbytečný security risk (role dovoluje třeba resetovat hesla uživatelů). V Entra ID můžete od roku 2023 vytvořit vlastní roli, která má jen jeden krok:
Přejděte na Entra admin center → Roles & admins → Custom roles → New custom role.
Name: BitLocker Recovery Key Reader.
Permissions: přidejte microsoft.directory/bitlockerKeys/key/read a microsoft.directory/auditLogs/allProperties/read.
Assign scope: Scoped to Administrative Unit obsahující zařízení, na která má helpdesk vidět.
Roli přiřaďte přes PIM (Privileged Identity Management) s aktivací na 4 hodiny a vyžadovaným MFA. Detailně to popisuje článek o vlastních device oprávněních v Entra RBAC.
Pokud řešíte i další incidenty s Entra účty, doporučuju kombinovat tuhle delegaci s automatizací lockoutů. Přístup mám sepsaný v článku jak najít příčinu zamykání účtů v Active Directory. Oba scénáře (recovery key + lockout) tvoří zhruba 60 % denních tiketů typického firemního helpdesku.
Časté dotazy
Proč BitLocker recovery key není vidět v Entra ID, i když má být?
Typicky proto, že šifrování proběhlo dříve, než zařízení dostalo politiku, nebo že protektor RecoveryPassword nebyl znovu vytvořen po Entra join. Do Entra se eskrovují pouze nově vzniklé RecoveryPassword protektory. Řešení: přidejte nový protektor přes Add-BitLockerKeyProtector a hned zálohujte přes BackupToAAD-BitLockerKeyProtector.
Rotuje se BitLocker klíč automaticky po tom, co ho helpdesk zobrazí v Intune?
Ne. Kliknutí na Show Recovery Key v Intune ani Entra klíč automaticky nerotuje. Rotaci musíte spustit ručně akcí BitLocker key rotation, nebo skriptem. Politika by měla mít zapnuté Client-driven recovery password rotation, jinak akce selže s chybou.
Kolik BitLocker recovery klíčů může mít jedno zařízení?
Neomezeně. Každý protektor typu RecoveryPassword je samostatný 48místný klíč s vlastním KeyProtectorId. Doporučuju držet jeden aktivní klíč zálohovaný v Entra ID a po každé rotaci starý smazat příkazem Remove-BitLockerKeyProtector, ať se helpdesk neztrácí v duplicitách.
Může standardní uživatel zobrazit vlastní BitLocker klíč?
Ano, pokud je zařízení jeho primary user v Entra. Nasměrujte ho na aka.ms/aadrecoverykey nebo do Company Portal → Devices → Get recovery key. Guest účty a sdílená zařízení tuhle možnost nemají a musí projít přes helpdesk.
Jak zastavit BitLocker, aby přestal po každém restartu žádat recovery key?
Zkontrolujte, co se změnilo v UEFI (Secure Boot, firmware update, TPM clear). Pokud jde o firmware, před instalací pozastavte BitLocker příkazem Suspend-BitLocker -MountPoint C: -RebootCount 1. Pokud je příčina v PCR 7, buď rekonfigurujte protektor na PCR 0, 2, 4, 11, nebo obnovte původní Secure Boot politiku (Restore factory keys v UEFI).
Podrobný průvodce nasazením Self-Service Password Reset (SSPR) v Microsoft Entra ID pro rok 2026: pilot, Password Writeback pro hybridní AD, migrace na Authentication Methods Policy a metriky, které rollout obhájí u vedení.
Zjistěte, co zamyká účty v Active Directory. Praktický průvodce od zjištění zdrojového počítače přes Event ID 4740 až po PowerShell skripty pro automatizovanou diagnostiku a prevenci opakovaného zamykání.