SPC Servis PC Brno
Bezpečnost

BitLocker chce recovery key: kde ho najít přes aka.ms (osobní vs. firemní účet)

Modrá obrazovka BitLockeru neznamená vadný disk. Ukážeme, kde 48místný klíč hledat u osobního účtu, kde u firemního a co dělat, když ho nikde nemáte.

Ing. Miroslav Jaroš aktualizováno 25. července 2026 14 min čtení
BitLocker chce recovery key: kde ho najít přes aka.ms (osobní vs. firemní účet)

Počítač jste nechali v noci aktualizovat. Ráno místo přihlašovací obrazovky svítí modrá plocha s klíčenkou, textem „Obnovení BitLockeru” a políčkem pro 48místné číslo. Disk nemusí být vadný, systém nemusí být rozbitý — Windows jen nedokázaly ověřit, že počítač startuje ve stejném stavu, v jakém se šifrování zapínalo.

Problém je, že v tu chvíli nikdo neví, kde to číslo je. A dokud se nenajde, jsou data za neprůstřelnou zdí.

Odpověď hned: U soukromého počítače hledejte klíč na jiném zařízení přes aka.ms/myrecoverykey a přihlaste se osobním účtem Microsoft, kterým se počítač poprvé nastavoval. U firemního nebo školního notebooku jděte na aka.ms/aadrecoverykey a přihlaste se pracovním účtem. Vždycky porovnejte ID klíče z modré obrazovky s ID u klíče v účtu — v seznamu jich bývá víc. Než začnete cokoli měnit v BIOSu nebo mazat TPM, obrazovku vyfoťte. Bez platného klíče správně zašifrovaný disk neotevře nikdo — ani servis.

Co se vlastně stalo

BitLocker si při zapnutí šifrování zapamatuje, jak počítač startuje: jaké má nastavení UEFI, jaký firmware, jaký zavaděč. Klíč pro odemknutí disku pak drží čip TPM na základní desce a vydá ho jen tehdy, když tenhle otisk sedí. Změní se otisk, TPM klíč nevydá a BitLocker si řekne o zálohu — o recovery key.

Spouštěčů je pár a všechny jsou nevinné:

  • zásah do UEFI/BIOSu (zapnutí nebo vypnutí Secure Boot, přepnutí z UEFI na Legacy, změna pořadí bootování),
  • aktualizace firmwaru nebo BIOSu, kterou notebook často udělá sám na pozadí,
  • vymazání či reset TPM, typicky při „vyčištění” počítače,
  • výměna základní desky nebo přesun disku do jiného stroje,
  • vytažení disku a jeho zapojení přes USB redukci do jiných Windows.

Sama modrá obrazovka tedy nic neříká o zdraví disku. Když se ale objevila po sérii zamrzání nebo divných zvuků, řešte nejdřív hardware — o tom je článek záchrana dat z disku s vadnými sektory. Jestli jste o zapnutém šifrování vůbec nevěděli, není to výjimka: novější Windows na řadě zařízení šifrují samy a tiše, což rozebíráme v článku BitLocker se zapnul sám.

Proč se BitLocker ozval zrovna teď

BitLocker si při zapnutí šifrování udělá otisk toho, jak počítač startuje: jaký firmware, jaké nastavení UEFI, jaký zavaděč. Klíč pro odemknutí drží čip TPM na základní desce a vydá ho jen tehdy, když otisk při startu sedí. Nesedí-li, TPM klíč nevydá a BitLocker sáhne po záloze — po recovery key.

Aktualizace Windows přitom nemusí být příčinou. Často je jen tou událostí, po které se počítač poprvé po změně restartoval.

Co se změniloProč následuje výzva
Aktualizace BIOSu nebo UEFIMění se firmware, který se účastní startu
Firmware doručený přes Windows UpdateWindows Update rozváží i firmware výrobce, uživatel vidí jen „aktualizace”
Zapnutí nebo vypnutí Secure BootTPM při startu vidí jiné bezpečnostní nastavení
Přepnutí UEFI ↔ Legacy/CSMPočítač startuje jinak než při zapnutí šifrování
Změna pořadí bootováníSystém se pokouší startovat z jiného disku nebo z USB
Reset BIOSu do výchozích hodnotJedním krokem změní Secure Boot, TPM i režim řadiče
Vymazání nebo vypnutí TPMZmizí údaje, na kterých automatické odemknutí stálo
Výměna základní deskyJiné TPM, žádné uložené údaje

Tohle je i důvod, proč se výzva objevuje u firemních notebooků častěji než u domácích sestav. Dell, Lenovo i HP si na spravovaných strojích aktualizují BIOS na pozadí — buď přímo přes Windows Update, nebo přes Dell Command Update, Lenovo Vantage a HP Support Assistant. Uživatel odklikne „aktualizace”, restartuje a netuší, že se současně přepsal firmware.

Sama výzva tedy neznamená útok ani umírající SSD. Je to reakce šifrování na změnu, kterou nedokázalo vyhodnotit jako bezpečnou. Jiná situace nastane, když modré obrazovce předcházelo zamrzání, klepání nebo mizející soubory — pak řešte nejdřív disk, o tom je článek SSD umírá: příznaky selhání. A pokud jste o zapnutém šifrování vůbec nevěděli, nejste sami — Windows na řadě zařízení šifrují samy a tiše, rozebíráme to v článku BitLocker se zapnul sám.

Prvních pět minut: co udělat, než začnete cokoli měnit

Většina zbytečně ztracených dat vzniká ve chvíli, kdy se člověk lekne a začne „to nějak spravovat”.

  1. Vyfoťte celou obrazovku. Je na ní ID obnovovacího klíče, které budete potřebovat k porovnání. Zapište si aspoň prvních osm znaků.
  2. Zjistěte, kdo počítač poprvé nastavoval. Klíč se uložil do jeho účtu, ne do vašeho.
  3. Rozhodněte, jestli je stroj soukromý, nebo připojený k firemnímu Microsoftu 365. Podle toho vedou dvě různé cesty.
  4. Hledejte na jiném telefonu nebo počítači. Zamčený stroj vám s tím nepomůže.
  5. Nesahejte zatím na nic dalšího. Žádné další změny v BIOSu, žádné mazání TPM, žádná reinstalace, žádné formátování. Klíč tím nezískáte a obnovu si jen zkomplikujete.

ID obnovovacího klíče není recovery key. Je to jen štítek, podle kterého v účtu poznáte správné číslo, když jich tam máte víc.

Osobní, nebo firemní účet? Tady vzniká nejvíc zmatků

Microsoft vede dva oddělené světy účtů: osobní účet Microsoft (Outlook, Hotmail, Live, ale klidně i adresa u Gmailu) a pracovní či školní účet v Microsoft Entra ID. Klíč se uloží do jednoho z nich a v tom druhém ho hledat nemá smysl.

Jak byl počítač nastavenýKde klíč hledatČím se přihlásit
Soukromý notebook, účet Microsoftaka.ms/myrecoverykeyOsobní účet Microsoft
Přihlášený k Microsoftu 365 organizaceaka.ms/aadrecoverykeyPracovní nebo školní účet
Spravovaný přes Microsoft IntuneFiremní účet nebo správce ITÚčet organizace
Klasická firemní doménaSprávce sítěKlíč bývá v Active Directory
BitLocker zapnul někdo jinýÚčet toho člověkaPůvodní vlastník nebo technik
Klíč uložen ručněPapír, USB nebo textový souborÚčet není potřeba

Adresa u Gmailu může být zároveň přihlašovacím jménem osobního účtu Microsoft — spousta lidí si takový účet kdysi založila a zapomněla na něj. A naopak: firemní doména v adrese ještě neznamená, že jde o pracovní účet v Microsoftu 365. Rozhoduje, jak byl počítač nastavený, ne jak vypadá e-mail.

Osobní počítač: cesta přes aka.ms/myrecoverykey

Na jiném zařízení otevřete https://aka.ms/myrecoverykey a přihlaste se účtem Microsoft, kterým se notebook poprvé nastavoval nebo pod kterým se zapínalo šifrování.

Zobrazí se seznam klíčů — často pro několik zařízení a několik disků. Nevybírejte podle názvu počítače. Porovnejte ID obnovovacího klíče z modré obrazovky s ID u položky v seznamu. Když najdete shodu, opište 48místné číslo; je rozdělené do osmi skupin po šesti číslicích a pomlčky se zpravidla psát nemusí.

Jestli účet zeje prázdnotou, projděte všechny účty, které v tom počítači kdy mohly být:

  • účet majitele firmy nebo živnostníka, který si stroj kupoval,
  • účet zaměstnance, který notebook rozbaloval a nastavoval,
  • starší účet s adresou Outlook, Hotmail nebo Live,
  • účet založený na jinou e-mailovou adresu (klidně Gmail nebo Seznam),
  • účet rodinného příslušníka nebo externího technika, který zařízení připravoval.

U počítače z bazaru je klíč typicky v účtu předchozího majitele. Bez jeho součinnosti ho k sobě nepřevedete — Microsoft klíč nepřepisuje na nového vlastníka.

Firemní notebook: cesta přes aka.ms/aadrecoverykey

Pokud byl stroj připojený k Microsoftu 365, Microsoft Entra ID nebo Intune, otevřete https://aka.ms/aadrecoverykey a přihlaste se pracovním účtem. V přehledu zařízení vyberte zamčený počítač, zobrazte klíče BitLockeru a zase porovnejte jejich ID s modrou obrazovkou.

Zkratka „aad” v adrese je pozůstatek staršího názvu Azure Active Directory. Služba se dnes jmenuje Microsoft Entra ID, ale odkaz zůstal.

Klíč se řadovému zaměstnanci zobrazit nemusí, i když v organizaci existuje — firma může samoobslužné zobrazení zakázat. Pak je na správci, aby prošel:

  • Microsoft Entra ID,
  • Microsoft Intune,
  • místní Active Directory u klasické domény,
  • účet původního uživatele zařízení,
  • evidenci klíčů vedenou interním nebo externím IT.

Správci pošlete fotku obrazovky, název počítače, sériové číslo a ID klíče. Samotné 48místné číslo neposílejte do skupinového chatu ani ho neukládejte do sdíleného dokumentu, ke kterému se dostane půl firmy. Kdo má klíč a fyzický přístup k disku, ten disk otevře. Ve firmě, na kterou dopadá kyberzákon a NIS2, navíc bývá nakládání s klíči přímo součástí interních pravidel.

Proč účet ukazuje jiný klíč nebo žádný

Nejčastější příčinou není chyba stránky, ale špatný účet. Klíč je svázaný s účtem nebo organizací, kde byl při zapnutí BitLockeru uložený — nehledá se podle toho, kdo se dnes hlásí do Windows.

Projděte i tyhle možnosti:

  • BitLocker zapnul jiný správce počítače,
  • notebook původně patřil jinému zaměstnanci,
  • zařízení bylo dřív spravované jinou organizací,
  • klíč se vytiskl nebo uložil na USB místo do cloudu,
  • po reinstalaci nebo opětovném zapnutí šifrování vznikl nový klíč a ten starý už neplatí,
  • u zařízení je víc klíčů, ale sedí jen jedno ID.

Prohledejte firemní úložiště, záložní disky a USB klíčenky na soubory s názvem ve stylu „BitLocker Recovery Key”. A pozor na jednu věc: přihlašovací údaje zadávejte výhradně na skutečných doménách Microsoftu. Odkazy z internetových diskusí slibující „nástroj na obnovu klíče” jsou typický phishing — cílem je váš účet, ne váš disk.

Čemu se vyhnout: rady z internetu, které situaci zhorší

Pod každou diskuzí o BitLockeru se objeví „vypni Secure Boot”, „vymaž TPM”, „resetuj BIOS”. Bez znalosti původního nastavení je to střelba naslepo.

Nedělejte tohle:

  • Clear TPM. Šifrování to nezruší — jen smaže údaje, které mohly s odemykáním pomáhat.
  • Náhodné přepínání UEFI ↔ Legacy/CSM. Přidáte další změnu k té, kterou zatím neumíte pojmenovat.
  • Změnu režimu řadiče disku (AHCI ↔ RAID/Intel RST). Windows z toho nastartují jen výjimečně, i bez šifrování.
  • Reset Windows — se zachováním souborů i bez nich. Zamčený disk vám neodemkne a soubory z původního systému může odstranit.
  • Reinstalaci na stejný disk nebo formátování oddílu. Přepíšete přesně to, co chcete zachránit.
  • Automatické opravy z neznámých USB nástrojů. Netušíte, co zapisují.

Jestli přesně víte, co se změnilo — třeba že aktualizace BIOSu vypnula Secure Boot — má návrat toho jednoho konkrétního nastavení smysl a často stačí. Pokud původní konfiguraci neznáte, změny nejdřív zdokumentujte a stroj předejte technikovi.

Jak si recovery key vypsat z vlastního odemčeného počítače

Tento postup funguje jen tehdy, když se do Windows ještě normálně dostanete a jde o váš počítač nebo firemní zařízení, ke kterému máte oprávnění. Není to způsob, jak obejít BitLocker na zamčeném cizím disku.

  1. Uložte rozdělanou práci a otevřete Příkazový řádek jako správce. Ve Startu napište cmd, klikněte pravým tlačítkem na Příkazový řádek a zvolte Spustit jako správce.
  2. Pro systémový disk zadejte tento příkaz:
manage-bde -protectors -get C:
  1. Ve výstupu hledejte část Numerical Password nebo Číselné heslo. Řádek Password v této části obsahuje osm skupin po šesti číslicích. To je 48místný BitLocker recovery key. Vedle něj si poznamenejte i ID, aby šel klíč později správně spárovat s obrazovkou BitLocker Recovery.

Příkaz pouze zobrazí metody ochrany nastavené na disku; nic nešifruje, nemaže ani nevypíná. Microsoft pro tento účel dokumentuje manage-bde -protectors -get C: jako příkaz pro výpis ochranných metod disku. Pokud máte Windows na jiném písmenu jednotky, nahraďte C: správným písmenem. Oficiální popis příkazu od Microsoftu

Když část Numerical Password ve výstupu není, nemáte na daném disku tento typ obnovovacího klíče nastavený nebo ho organizace spravuje jinak. Nezkoušejte proto náhodně přidávat či mazat protectory. Otevřete Ovládací panely → Systém a zabezpečení → Šifrování jednotky BitLocker a u disku použijte volbu pro zálohování obnovovacího klíče, případně se obraťte na firemní IT.

Klíč si neukládejte jen na C: ani na USB, které nosíte v brašně spolu s notebookem. Rozumná kombinace je ověřený účet Microsoft nebo firemní úložiště klíčů a druhá kopie ve správci hesel či vytištěná kopie uložená odděleně. Recovery key neposílejte e-mailem, do chatu ani ho nevkládejte do poznámky nalepené na počítači.

Jestli už jste na modré obrazovce BitLocker Recovery a Windows nespustíte, tento příkaz nemáte kde provést. Z jiného zařízení si podle Key ID najděte odpovídající klíč na aka.ms/myrecoverykey; Microsoft uvádí, že ztracený recovery key neumí znovu vytvořit ani vydat. Postup Microsoft Support

Nastavení BitLockeru v Ovládacích panelech Windows

Co nepomůže

Recovery key se nedá odvodit ze sériového čísla notebooku, z licence Windows, z PINu ani z hesla k účtu. Není to kód, který by šlo dopočítat. Ani servis, ani podpora Microsoftu ztracený klíč nevyrobí.

Nefunguje nic z tohoto:

  • hádání čísel,
  • vyjmutí SSD a připojení přes USB redukci — disk zůstane zašifrovaný i tam,
  • převzetí vlastnictví souborů z jiných Windows,
  • CHKDSK,
  • běžný program na obnovu smazaných souborů,
  • reset hesla k účtu Microsoft,
  • reinstalace Windows, pokud chcete zachovat data.

Nástroje manage-bde a repair-bde z Windows mají smysl při diagnostice nebo u poškozeného svazku, ale i ony potřebují platný způsob odemknutí — klíč, heslo nebo funkční TPM. Nejsou to nástroje na obejití BitLockeru a jako takové se ani netváří.

Volba Resetovat tento počítač stroj rozchodí čistou instalací, ale původní data neodemkne. Reset nebo formátování proto potvrzujte až ve chvíli, kdy jste smíření se ztrátou souborů, nebo máte ověřenou zálohu — ideálně takovou, která odpovídá pravidlu 3-2-1.

Kdy má smysl zavolat servis

Placená pomoc dává smysl v pár konkrétních situacích: nevíte, který účet se při nastavení použil; počítač prošel rukama víc lidí; po zadání zdánlivě správného klíče se požadavek vrací; nebo potřebujete nejdřív bezpečně posoudit stav disku, než na něj kdokoli sáhne.

Technik dokáže:

  • rozlišit osobní účet od pracovního účtu organizace a najít, kam klíč patří,
  • pomoct dohledat zařízení podle ID klíče,
  • zjistit, jestli požadavek spustila změna TPM, UEFI nebo pořadí bootování,
  • ověřit stav SSD nebo HDD bez zbytečných zápisů,
  • po odemknutí data bezpečně zkopírovat,
  • diagnostikovat poškozený svazek BitLockeru,
  • domluvit postup s firemním správcem Microsoftu 365.

A řekne vám i hranici, kde končí: bez recovery key nebo jiného platného prostředku se zdravý, správně zašifrovaný disk přečíst nedá. Kdo předem slibuje „prolomení BitLockeru” bez klíče, po tom chtějte přesné technické vysvětlení a podmínky platby, než mu cokoli předáte.

Cena se odvíjí od toho, jestli jde jen o dohledání účtu a kontrolu nastavení, nebo taky o vadný disk, kopírování dat či opravu systému. Základní diagnostika u nás v Brně vychází na 588 Kč (účtuje se, jen když se oprava neprovede) a její výsledek i orientační cenu dalších prací řekneme předem — bez vašeho souhlasu se do ničeho nepouštíme. Když je disk navíc fyzicky nemocný, přechází případ do režimu záchrany dat, kde platí jiná pravidla i jiná cenová hladina. U firemního zařízení si předem ujasněte, kdo smí servis objednat a komu se smí data vydat.

Klíč sedí, Windows pořád nenaběhnou

Přijetí klíče znamená jen jedno: disk se odemkl. Neříká nic o tom, jestli jsou v pořádku spouštěcí soubory, jestli neselhala aktualizace nebo jestli nezlobí SSD.

A když se BitLocker ptá při každém startu, neřešte to trvalým vypnutím šifrování „ať je klid”. U firemního notebooku byste tím mohli porušit bezpečnostní politiku a u soukromého si zbytečně sundáte ochranu, kterou jednou oceníte. Nejdřív zálohujte, pak nechte zkontrolovat stav disku, ochranné mechanismy BitLockeru a konfiguraci UEFI — příčina je skoro vždycky jedna konkrétní věc, ne „Windows blbne”.

Až bude po všem, uložte recovery key někam mimo počítač: do účtu Microsoft, na papír v šuplíku, do správce hesel. Firma by měla vést evidenci — ke kterému zařízení a k jakému aktuálnímu ID klíč patří, kdo k němu smí a jestli po změně ochrany nevznikl nový. Je to pět minut práce, které jednou ušetří den paniky. Jak BitLocker funguje a kdy ho vlastně chcete, shrnuje článek co je BitLocker.

Nechce se vám to řešit svépomocí?

Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.

  • #BitLocker
  • #recovery key
  • #šifrování disku
  • #Windows
  • #TPM
  • #Brno
Sdílet:

Pomoc s reálným problémem v Brně?

Po telefonu poradíme za 5 minut. Cenu sdělíme po diagnostice — písemně, bez tlaku.

NONSTOP pro akutní data a ransomware: 775 556 063

Zavolat Kontakt