Ключ відновлення BitLocker: де знайти в Entra ID та Intune у 2026
Де шукати ключ відновлення BitLocker у Entra ID, Intune та Microsoft-акаунті, як налаштувати автоматичне ескроу ключів у Windows 11 і що робити, якщо ключ втрачено.
Ключ відновлення BitLocker — це унікальний 48-значний код (вісім груп по шість цифр), який Windows 11 запитує, коли не може автоматично розшифрувати системний диск. У 2026 році цей запит став значно частішим із двох причин: автоматичне ввімкнення шифрування пристрою у Windows 11 24H2 та червнева заміна сертифікатів Secure Boot, що змінила PCR-значення в TPM. У цьому посібнику я покажу, де знайти ключ у Microsoft-акаунті, Entra ID та Intune, і як налагодити політики, щоб більше ніколи його не втратити.
Ключ відновлення BitLocker: це 48-значний числовий код у форматі вісім блоків по шість цифр; ідентифікатор ключа (Key ID) складається з перших восьми символів, які видно на екрані відновлення.
У 2026 році масові запити ключа спричиняє закінчення терміну дії сертифікатів Secure Boot (червень 2026) та оновлення KB5094126, що змінюють PCR 7/11 у TPM 2.0.
Ключі особистих пристроїв зберігаються за адресою aka.ms/myrecoverykey, а корпоративних у Microsoft Entra ID (aka.ms/aadrecoverykey), Intune або Company Portal.
Windows 11 24H2 автоматично вмикає шифрування пристрою при вході з обліковим записом Microsoft, і про це часто дізнаються лише на екрані відновлення.
Резервне копіювання ключа в Entra ID не є ретроактивним: пристрої, зашифровані до застосування політики Intune, потребують ручного виклику BackupToAAD-BitLockerKeyProtector.
Пристрої зі статусом WorkplaceJoined (лише зареєстровані) не можуть автоматично передавати ключі через MDM CSP, вимагається Entra join або Hybrid join.
Що таке ключ відновлення BitLocker і як він виглядає
Ключ відновлення BitLocker — це криптографічний секрет, який Windows згенерувала під час першого шифрування диска. Формально це 48-значне десяткове число, розбите на вісім блоків по шість цифр із дефісами між ними. Ось приклад формату:
Кожному ключу відповідає Key Identifier, тобто 32-символьний GUID, від якого на екрані відновлення відображаються перші вісім символів (наприклад, A1B2C3D4). Саме за цим фрагментом ви шукаєте потрібний запис в архіві ключів. Один пристрій може мати кілька ключів, якщо адміністратор виконував ротацію або перешифрування.
У повсякденній роботі системного адміністратора важливо розрізняти три сутності: Recovery Password (той самий 48-значний код), Recovery Key File (файл .BEK, який зберігається на USB) та Key Protector, контейнер у метаданих тому, до якого прив'язується ключ. Один том BitLocker може мати кілька Key Protector'ів одночасно: TPM, TPM+PIN, Recovery Password, Recovery Key і навіть Startup Key. Це важливо, бо ротація одного протектора не змінює інші.
Ще одна деталь, яку я завжди пояснюю на тренінгах для L1-підтримки: у Windows 11 24H2 екран відновлення тепер показує натяк на обліковий запис Microsoft, до якого прив'язаний ключ. Це виглядає як обрізана адреса типу ma***@out***.com, і саме вона підказує користувачу, куди йти по ключ. Про інші зміни у Windows 11 та типові проблеми оновлень ми писали в окремому матеріалі.
Чому Windows 11 раптово запитує ключ BitLocker у 2026
Найпоширеніше запитання в моїй черзі тікетів цього літа: «Я нічого не міняв, а комп'ютер уранці запросив 48-значний код. Що сталося?». Відповідь у 2026 році має два основних сценарії, і їх варто пам'ятати кожному хелпдеск-інженеру.
Сценарій 1: заміна сертифікатів Secure Boot у червні 2026
Microsoft оголосила про закінчення терміну дії сертифікатів Secure Boot 2011 року. Починаючи з червня 2026 року, старі UEFI-сертифікати від Microsoft поступово замінюються новими. Пристрої з неоновленою прошивкою або ті, у яких оновлення сертифіката завершилося помилкою, потрапляють у пастку. BitLocker покладається на регістри PCR 7 та PCR 11 всередині TPM 2.0, щоб перевірити цілісність завантажувального ланцюга. Коли Windows встановлює критичне оновлення безпеки, яке зміцнює завантажувальний ланцюг, значення PCR змінюються. Якщо BIOS/UEFI несумісний із новими сертифікатами, TPM відмовляється розпечатати ключ шифрування, і з'являється екран відновлення.
Сценарій 2: автоматичне шифрування у Windows 11 24H2
Починаючи з Windows 11 версії 24H2, Microsoft вмикає Device Encryption за замовчуванням для будь-якої чистої інсталяції, під час якої користувач входить із обліковим записом Microsoft. Диск шифрується автоматично, а ключ передається до aka.ms/myrecoverykey. Багато користувачів навіть не підозрюють, що їхній диск зашифрований, аж доки не з'являється екран відновлення після зміни BIOS або оновлення драйверів.
Інші тригери, які ми фіксуємо в тікетах
Зміна порядку завантаження в UEFI (наприклад, після діагностики з Live USB).
Оновлення прошивки TPM або firmware матплати.
Заміна материнської плати чи іншого компонента, від якого залежить PCR-виміри.
Відключення чи ввімкнення Secure Boot, TPM або VBS у BIOS.
Оновлення KB5094126 та подальші кумулятивні патчі на пристроях із локальними обліковими записами.
Кілька невдалих спроб входу з PIN-кодом при увімкненому TPM+PIN.
Де знайти ключ відновлення BitLocker: 5 надійних місць
Коли користувач телефонує з екраном відновлення перед очима, першим кроком я завжди прошу продиктувати Key ID, тобто ті вісім символів, що видно у верхній частині екрана. Далі йду по цьому списку в такому порядку.
1. Обліковий запис Microsoft (для персональних пристроїв)
Якщо пристрій колись підписувався в обліковий запис Microsoft і на ньому було ввімкнено Device Encryption, ключ майже завжди опиняється тут. Відкрийте https://aka.ms/myrecoverykey або перейдіть у account.microsoft.com, далі Пристрої, потім Переглянути деталі та Керувати ключами відновлення. Знайдіть запис із Key ID, що збігається з першими вісьмома символами на екрані відновлення, і використайте відповідний 48-значний ключ.
2. Обліковий запис Entra ID / Azure AD
Для корпоративних пристроїв, приєднаних до Entra ID або Hybrid Join, ключ шукайте за адресою aka.ms/aadrecoverykey. Після входу з робочим email користувач побачить власні пристрої. Адміністратори мають ширший доступ через Entra admin center, який ми розберемо в наступному розділі.
3. Друкована копія
Якщо BitLocker вмикався вручну майстром і користувач вибрав «Надрукувати ключ відновлення», шукайте роздруківку з заголовком BitLocker Recovery Key. Це рідко трапляється в корпоративному середовищі, але для домашніх користувачів доволі поширений варіант.
4. USB-накопичувач
При збереженні на USB створюється файл на кшталт BitLocker Recovery Key A1B2C3D4.BEK. У ньому міститься 48-значне число у текстовому вигляді. Файл може лежати навіть на давно забутій флешці, тому варто спитати користувача, чи є в нього стара USB, підписана «резервна копія».
5. IT-адміністратор через Intune Company Portal
Для керованих пристроїв Windows кінцевий користувач може отримати ключ самостійно через Company Portal (веб або мобільний додаток): відкрити Пристрої, вибрати заблокований ПК і натиснути Отримати ключ відновлення. Це працює, коли пристрій зареєстровано в Intune і політика ескроу ключів налаштована коректно.
Як переглянути ключ BitLocker у Entra ID та Intune
Для системного адміністратора, який працює з десятками або сотнями пристроїв, ручний обхід порталу непрактичний. Я користуюся двома консолями залежно від того, як приєднано пристрій.
Через Microsoft Intune admin center
Intune надає доступ до Entra-вузла з ключами BitLocker безпосередньо у консолі MDM. Крок за кроком:
Відкрийте Microsoft Intune admin center і увійдіть під обліковим записом із роллю Intune Administrator або Helpdesk Operator.
Перейдіть у Пристрої (Devices), далі Усі пристрої (All devices).
Знайдіть пристрій за іменем, серійним номером або email користувача.
У картці пристрою в розділі Monitor оберіть Recovery keys.
Натисніть Show Recovery Key навпроти відповідного Key ID.
Очікуваний результат: розшифрований 48-значний код і GUID Key Protector'а. Ця дія фіксується в журналі аудиту Entra ID, тож фахівцю потрібно пам'ятати, що переглядати чужі ключі без тікета це погана практика (і, чесно кажучи, підстава для дисциплінарки).
Через портал Microsoft Entra
Якщо пристрій приєднано до Entra ID, але не керовано Intune, ключі доступні через Microsoft Entra admin center, далі Devices, All devices, відкриваємо пристрій і клікаємо BitLocker Keys. Тут також показується історія ротацій із датою та ініціатором. Це чудова відправна точка при розслідуванні інцидентів безпеки, коли треба зрозуміти, коли ключ востаннє змінювався.
Через Microsoft Graph API для масових операцій
Коли треба перевірити ескроу ключів для тисячі пристроїв, GUI марна. Я використовую Graph API-endpoint informationProtection/bitlocker/recoveryKeys. Ось приклад PowerShell-запиту, який я ганяю щоквартально:
Файл CSV далі можна об'єднати зі списком керованих пристроїв, щоб знайти тих, у кого ключа немає. Про це поговоримо в розділі про типові причини відсутності ключа нижче.
Резервне копіювання та ротація ключів через PowerShell
Ключі, які не потрапили в Entra ID автоматично, доводиться відправляти вручну. Це моя щоденна робота. Раз на квартал я запускаю сканування по фліту й підбираю пристрої, у яких Recovery Password існує локально, але його немає в хмарі.
Резервне копіювання ключа з локального пристрою в Entra ID
Наступний скрипт я розгортаю через Intune як PowerShell script у контексті system. Він знаходить усі Recovery Password Protector'и на системному диску й ескроуит їх до Entra ID:
# Виконується від імені SYSTEM на клієнті
$volume = Get-BitLockerVolume -MountPoint $env:SystemDrive
$protectors = $volume.KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
foreach ($kp in $protectors) {
try {
BackupToAAD-BitLockerKeyProtector `
-MountPoint $env:SystemDrive `
-KeyProtectorId $kp.KeyProtectorId `
-ErrorAction Stop
Write-Output "Escrow OK: $($kp.KeyProtectorId)"
} catch {
Write-Error "Escrow FAILED: $($kp.KeyProtectorId): $_"
}
}
Очікуваний вихід: рядок Escrow OK для кожного протектора. Якщо бачимо Escrow FAILED з помилкою 0x80072EE7, це найчастіше означає, що пристрій не є Entra-joined або токен Workplace Join прострочено. Виправити ситуацію можна через dsregcmd /leave та повторне приєднання, але це вже інша історія.
Ручна ротація ключа
Ротація ключа корисна після інциденту. Наприклад, якщо співробітник роздрукував ключ і залишив на столі (я таке бачила більше разів, ніж хотіла б). Виконуйте на клієнті:
Ротацію можна також ініціювати з боку Intune: у портфелі пристрою натиснути Rotate BitLocker keys. Ця дія потребує Windows 10 версії 1909 або новішої, а пристрій має бути Entra-joined чи Hybrid Join.
Чому ключ BitLocker відсутній у Entra ID: типові причини
У моїй практиці «пропалих» ключів завжди винна одна з чотирьох ситуацій, і жодна з них не є помилкою кінцевого користувача. Це прогалини в політиках або процесах, які треба закривати системно.
Попереднє шифрування до застосування політики Intune
Найчастіший випадок: пристрій зашифровано в OSD або GPO до того, як Intune вперше застосував конфігурацію BitLocker. CSP BitLocker в Intune викликає ескроу лише при першому застосуванні політики. Він не робить ретроактивне резервне копіювання ключів, що вже існують. Виправляється скриптом, наведеним у попередньому розділі.
Тихі помилки ескроу
BitLocker не показує помилок, якщо ескроу не вдалося. Шифрування завершується успішно, користувач не отримує сповіщень, а звіт Intune про відповідність політикам може навіть показувати пристрій як compliant, якщо в політиці перевіряється лише статус шифрування, а не статус резервної копії ключа. Перша ознака проблеми зазвичай виглядає як масовий інцидент, коли фліт потрапляє в recovery, а ключів немає. Я цей інцидент пережила у 2023 році і досі здригаюся від спогадів.
Workplace-registered замість Entra-joined
Пристрої в стані WorkplaceJoined: YES (лише зареєстровані, не приєднані) не можуть ескроувати ключі BitLocker через MDM CSP. Політика Intune просто не спрацьовує. Перевіряється командою:
Очікуваний результат для повноцінного Entra join: AzureAdJoined: YES, WorkplaceJoined: NO. Якщо навпаки, пристрій треба пере-приєднати правильно.
Дублікати пристроїв в Entra ID
Іноді один фізичний ПК має кілька Device Object у Entra ID (після переустановки Windows або відновлення з образу). Ключ може бути на «старому» об'єкті, який досі не видалено. Шукайте в Entra admin center за назвою пристрою або серійним номером. Може виявитися дві-три копії з різними датами останнього входу. Наша стаття про діагностику Active Directory та Entra ID охоплює цю тему детальніше.
Керування BitLocker через manage-bde та Get-BitLockerVolume
Не завжди можна відкрити консоль на пристрої користувача. Особливо, якщо це віддалений ноутбук чи RDP-сесія. Тут виручають вбудовані утиліти командного рядка.
manage-bde: перевірка стану тому
Класична утиліта manage-bde існує ще з часів Windows Vista й досі є стандартом. Найкорисніша команда дозволяє переглянути стан шифрування:
manage-bde -status C:
Очікуваний вихід містить рядки Conversion Status: Fully Encrypted, Percentage Encrypted: 100.0%, Encryption Method: XTS-AES 128 та список Key Protectors. Якщо серед протекторів немає жодного Numerical Password, це червоний прапорець: у BitLocker немає ключа відновлення взагалі, і при спрацьовуванні recovery розшифрувати диск буде неможливо.
Вивід усіх Key Protectors одним поглядом
manage-bde -protectors -get C:
Ця команда покаже всі протектори з їхніми ID та типами (TPM, TPM And PIN, Numerical Password, External Key). У корпоративному стандарті я вимагаю мати мінімум два протектори на кожному томі: один TPM-based і один Numerical Password (48-значний ключ відновлення).
Get-BitLockerVolume для скриптів
PowerShell-модуль BitLocker дає структуровані об'єкти, які легко фільтрувати:
Get-BitLockerVolume | Format-Table MountPoint, VolumeStatus, EncryptionMethod, ProtectionStatus
# Знайти пристрої без RecoveryPassword protector, приклад для аудиту одного хоста
$missing = Get-BitLockerVolume |
Where-Object {
$_.VolumeType -eq 'OperatingSystem' -and
-not ($_.KeyProtector.KeyProtectorType -contains 'RecoveryPassword')
}
if ($missing) {
Write-Warning "Немає Recovery Password protector на: $($missing.MountPoint)"
}
repair-bde для пошкоджених томів
Утиліта repair-bde дозволяє відновити доступ до фізично пошкодженого зашифрованого диска, використовуючи ключ відновлення й порожній цільовий том. Синтаксис:
Тут D: це пошкоджений том, а F: порожній цільовий диск для відновлених даних. Ця операція повільна, але часто рятує ситуацію, коли manage-bde -unlock не спрацьовує через пошкодження заголовків тому.
Політики BitLocker в Intune: налаштування у 2026 році
Правильна політика Intune — це страховка від інцидентів, які я описала вище. Наприкінці кожного кварталу я перевіряю наступні параметри в Endpoint security → Disk encryption.
Обов'язкові налаштування
Configure BitLocker (Silent enablement):Enable. Це запускає автоматичне шифрування без запиту до користувача, за умови, що пристрій має TPM 2.0.
Save BitLocker recovery information to Microsoft Entra ID:Enable. Без цього ключ не потрапить у хмару.
Do not enable BitLocker until recovery information is stored:Yes. Це критичний параметр: він блокує шифрування, поки ескроу не завершилось успішно. Саме він рятує від «тихих» помилок.
Recovery Password rotation on Entra joined devices:Refresh on. Автоматична ротація після використання ключа зменшує ризик компрометації.
Encryption for OS drives:XTS-AES 256-bit. З 2024 року це стандарт де-факто.
Стандартна compliance policy в Intune перевіряє тільки BitLocker enabled. Я додатково створюю Custom Compliance Script на PowerShell, який перевіряє наявність Recovery Password protector та підтверджує, що ключ ескроувано в Entra ID. Пристрої, які не пройшли перевірку, автоматично отримують позначку Non-Compliant, а Conditional Access відрізає їм доступ до корпоративних ресурсів. Це болючий, але дієвий стимул виправляти проблеми.
Синхронізація Group Policy та Intune
У змішаних середовищах Hybrid Join трапляється конфлікт між GPO та Intune policy. Якщо ви бачите, що політика Intune не застосовується коректно, першим кроком читайте наш посібник з діагностики Group Policy у Windows 11: MDMWinsOverGP та порядок застосування CSP там розібрані детально.
Що робити, якщо ключ відновлення BitLocker втрачено назавжди
Це найтяжча частина роботи адміністратора: сказати користувачу, що дані втрачено. Мушу бути чесною: якщо ключ відновлення відсутній у всіх задокументованих локаціях, дані відновити неможливо. Ні Microsoft Support, ні виробник обладнання, ні третьосторонні сервіси не мають технічної можливості згенерувати новий ключ. Це задизайновано так навмисно, і це саме те, за що ми любимо BitLocker як інструмент безпеки.
Систематична перевірка перед тим, як здатися
Опитати користувача про ВСІ Microsoft-акаунти, які він колись використовував на цьому ПК (особисті також).
Перевірити всі USB-диски в шухляді користувача. Часто ключ саме там.
Знайти в Entra ID усі можливі дублікати пристрою за серійним номером, MAC-адресою або hostname.
Перевірити старий SCCM, якщо колись користувалися ним для розгортання BitLocker: там може бути MBAM-архів.
Спитати HR, чи не був цей ПК переданий від іншого співробітника, який досі може мати доступ до свого Microsoft-акаунта з ключем.
Крайня опція, тобто перевстановлення Windows
Якщо всі варіанти вичерпано, залишається переінсталяція. Створіть інсталяційний USB із Windows 11 на іншому ПК, завантажтеся з нього, оберіть Custom Installation та видаліть зашифровані розділи Windows. Це знищить усі дані на диску, але поверне пристрій у робочий стан. Перед виконанням обов'язково узгодьте втрату даних із власником пристрою й задокументуйте це в тікеті.
Профілактика: пре-емптивна ротація
Мій найгіркий урок був не про запобігання, а про порятунок. Тому я запровадила квартальну процедуру ротації ключів для всіх керованих пристроїв разом із супутньою перевіркою ескроу. Це знижує кількість «пропалих» ключів практично до нуля, бо будь-яка помилка ескроу негайно проявляється в наступному циклі. Автоматизація тут ваш найкращий друг.
Часті запитання
Чому Windows 11 раптово просить ключ BitLocker?
Найчастіші причини у 2026 році: заміна сертифікатів Secure Boot (стартувала в червні 2026), оновлення прошивки TPM або BIOS, зміна порядку завантаження в UEFI та кумулятивні оновлення на пристроях із локальними обліковими записами. Windows 11 24H2 також автоматично вмикає Device Encryption при вході з Microsoft-акаунтом, і багато користувачів дізнаються про це лише під час першого відновлення.
Чи може Microsoft Support відновити мій ключ BitLocker?
Ні. Microsoft Support технічно не має доступу до ключів BitLocker: вони не зберігаються централізовано на серверах Microsoft, а тільки в облікових записах користувачів або організації. Якщо ключа немає у Microsoft-акаунті користувача, Entra ID, друкованій копії, на USB або в архіві IT-відділу, дані втрачено назавжди.
Чи є BitLocker у Windows 11 Home?
У Windows 11 Home немає повноцінного BitLocker, але доступна Device Encryption, обмежена версія тієї ж технології. Ключ відновлення генерується та ескроуиться до облікового запису Microsoft автоматично. Розширене керування (політики, PIN, Startup Key, зовнішні протектори) залишається ексклюзивом Pro-, Enterprise- та Education-редакцій.
Як створити резервну копію ключа BitLocker у Entra ID для вже зашифрованого диска?
Використайте PowerShell-командлет BackupToAAD-BitLockerKeyProtector із зазначенням MountPoint та KeyProtectorId наявного Recovery Password Protector'а. Виконати можна вручну від імені адміністратора або розгорнути як Intune PowerShell script у контексті SYSTEM для масової міграції. Пристрій має бути Entra-joined або Hybrid Join, Workplace-registered не підійде.
Чому ключ BitLocker відсутній у Entra ID, хоча пристрій керовано Intune?
Найпоширеніша причина: шифрування було ввімкнено до застосування політики Intune (наприклад, через OSD або GPO), а Intune CSP не робить ретроактивне ескроу. Інші причини: тихі помилки ескроу без сповіщень, стан WorkplaceJoined замість AzureAdJoined, дублікати Device Object в Entra ID. Виправити ситуацію допомагає скрипт із BackupToAAD-BitLockerKeyProtector.
Як виглядає ключ відновлення BitLocker і що таке Key ID?
Ключ відновлення це 48-значне десяткове число у форматі вісім груп по шість цифр із дефісами. Key Identifier (Key ID) це 32-символьний GUID, з якого перші вісім символів показуються на екрані відновлення. За ним ви шукаєте потрібний запис в архіві ключів, коли пристрій має кілька Recovery Password Protector'ів.
Покроковий гайд із діагностики Group Policy у Windows 11 у 2026: команди gpupdate /force, gpresult /h, аналіз подій 1058 та 1030, перевірка SYSVOL, security filtering та Loopback з готовими PowerShell-сніпетами.
Як IT-підтримці провести міграцію на новий Outlook для Windows у 2026 році: політики розгортання, проблеми з PST, COM-надбудовами, синхронізацією та сценарій відкату до класичного клієнта.
Покроковий алгоритм усунення проблем синхронізації OneDrive у Windows 11: швидка діагностика, скидання клієнта, коди помилок, корпоративні політики та профілактика.