Přihlásili jste se na aka.ms/myrecoverykey, seznam se načetl — a klíč, který modrá obrazovka požaduje, tam prostě není. Nebo je účet úplně prázdný. V tu chvíli většina lidí udělá jednu ze dvou věcí: začne zkoušet klíče od jiných zařízení, nebo disk odepíše a pustí čistou instalaci.
Obojí je předčasné. „Klíč nenalezen” většinou neznamená, že klíč neexistuje. Znamená, že se díváte na špatné místo.
Odpověď hned: Klíč patří k jedné konkrétní identitě a k jednomu konkrétnímu disku. Ověřte tři věci v tomto pořadí: jinou identitu (osobní účet Microsoft a pracovní účet Microsoft 365 mohou mít stejnou adresu, ale jsou to dva oddělené světy se dvěma seznamy zařízení), firemní správu (klíč může být v Microsoft Entra ID, Intune nebo Active Directory, kde ho uživatel nevidí) a původní počítač (pokud disk pochází odjinud, původní deska s TPM ho možná odemkne sama). Nic zatím neformátujte, nemažte oddíly a nemažte záznam zařízení z firemní správy. Až když neexistuje odpovídající klíč, žádné zařízení disk neodemkne a data nejsou v záloze — pak teprve je to rozhodnutí, ne oprava.
Tenhle text navazuje na základní návod kde hledat BitLocker recovery key přes aka.ms. Neopakujeme v něm všechna místa, kam se klíč ukládá. Řešíme situaci, kdy jste obvyklá místa prošli a pořád nic.
Nejdřív to, co dělat nesmíte
Řada nenávratně ztracených dat u BitLockeru nevznikne v momentě zamčení disku, ale při následných pokusech disk „nějak spravit”.
Dokud nevíte, jestli jsou data nahraditelná, nedělejte tohle:
- neformátujte disk a neodstraňujte oddíly,
- nepotvrzujte inicializaci disku, kterou nabídne Správa disků,
- nespouštějte čistou instalaci Windows na stejný disk,
- nepouštějte CHKDSK, zvlášť pokud má disk fyzické problémy,
- nemažte záznam zařízení z Entra ID, Intune ani Active Directory,
- nerušte účet bývalého zaměstnance,
- neinstalujte „odemykací” programy z neznámých webů.
BitLocker není porucha souborového systému a formátování ho neopraví — jen odstraní struktury, které by se ještě hodily. A pokud disk cvaká, odpojuje se za provozu nebo ho počítač vidí jen občas, vypněte ho úplně. Pak neřešíte jeden problém, ale dva: chybějící klíč a umírající hardware. K tomu druhému máme příznaky umírajícího SSD a záchranu dat z disku s vadnými sektory.
Nejdřív si ujasněte, co vlastně hledáte
Na modré obrazovce jsou dvě různá čísla a lidé je běžně pletou dohromady.
ID obnovovacího klíče je krátký identifikátor, ze kterého si typicky pamatujete prvních osm znaků. Neodemyká nic. Slouží jen k tomu, abyste v seznamu poznali, který z uložených klíčů patří k tomuto disku.
Recovery key je 48místné číslo v osmi skupinách po šesti číslicích. To je ta věc, která disk odemkne.
Když máte v účtu pět klíčů a žádný nefunguje, skoro vždycky to znamená, že jste zkoušeli klíče od jiných zařízení nebo od starší instalace Windows. Nezkoušejte je náhodně — porovnejte ID z obrazovky s ID u položky v seznamu. Buď tam shoda je, nebo tam ten klíč není a hledání pokračuje jinde.
Podle čeho poznat, kterou cestou jít dál
| Situace | Co ověřit | Co to znamená |
|---|---|---|
| Klíč není na očekávaném osobním účtu | Kdo počítač poprvé nastavoval a pod jakou adresou | Klíč může být v jiném účtu — ověřte, kdo počítač nastavoval. |
| Stejný e-mail používáte soukromě i pracovně | Jestli jste v osobní, nebo firemní identitě | Jde o dvě oddělená přihlášení, každé s vlastním seznamem zařízení. |
| Notebook patřil zaměstnanci nebo jiné firmě | Entra ID, Intune, místní Active Directory | Klíč vidí jen správce — a jen tehdy, když se zálohování nastavilo před šifrováním. |
| Disk byl vyndaný z jiného počítače | Původní deska a její TPM | Klíč držel původní čip TPM — zkuste disk vrátit do původního stroje. |
| Účet zrušen nebo pracovník odešel | Obnova účtu, záznam zařízení u správce | Rozhoduje, co zůstalo zachované: účet i záznam zařízení mohou být smazané. |
| Máte víc klíčů, ale žádný nefunguje | Shodu ID na obrazovce s ID u klíče | Nejspíš zkoušíte klíče od jiných zařízení — porovnejte ID, ne obsah. |
| Neexistuje klíč ani odemčené zařízení | Zálohy, OneDrive, SharePoint, server, přílohy | Samotný disk bez klíče neotevřete — data hledejte mimo něj. |
Správná adresa, špatná identita
Tohle je u malých firem a živnostníků nejčastější slepá ulička. Microsoft vede dva oddělené světy: osobní účet Microsoft a pracovní či školní účet v Microsoft Entra ID. Obojí může běžet na stejné e-mailové adrese, ale jde o dvě různé identity, každou s vlastním seznamem zařízení a vlastním trezorem klíčů. Přihlásíte se do té špatné, seznam se poslušně načte — a je prázdný.
Projděte proto:
- Kdo dělal první nastavení notebooku. Klíč se uložil do jeho účtu, ne do vašeho.
- Kdo zapínal šifrování nebo připojoval zařízení do firmy.
- Jestli se při přihlášení na
aka.msvybírá osobní, nebo pracovní účet. - Jestli počítač nepřipravoval externí správce, dodavatel nebo bývalý zaměstnanec.
- Jestli majitel nepoužíval starší adresu Outlook.com, Hotmail nebo Live.
Novější Windows 11 umí na obrazovce obnovy zobrazit nápovědu k účtu, u kterého klíč hledat. Nezobrazí ale celou adresu, jen fragment — což stačí k rozlišení dvou účtů, ne k uhodnutí neznámého.
Disk z jiného počítače: původní deska pořád může pomoct
Systémový disk odemyká za normálního provozu čip TPM na základní desce. Klíč vydá jen tehdy, když sedí otisk startu — firmware, nastavení UEFI, zavaděč. Přesuňte SSD do jiného notebooku nebo do USB boxu a původní TPM zkrátka není. Odtud ten požadavek na recovery key.
Pokud původní počítač ještě existuje a funguje:
- vraťte disk do něj,
- neměňte předtím nastavení TPM, Secure Boot ani režim spouštění — každá taková změna otisk rozbije a klíč si vyžádá i původní stroj,
- zkuste normální start,
- když se Windows odemknou, nejdřív zkopírujte data a teprve pak řešte zbytek.
Na odemčeném systému se dá stav ověřit příkazem manage-bde -status a dostupné ochranné mechanismy vypsat přes manage-bde -protectors -get. Ty vám ukážou, jak je to nastavené, a umožní klíč znovu uložit. Chybějící klíč k zamčenému disku ale nevytvoří.
A ne, připojení SSD přes USB box šifrování neobejde. USB box je jen způsob, jak k disku přistoupit — data za ním jsou pořád zašifrovaná a klíč po vás bude chtít stejně.
Firemní notebook: klíč nemusí být u uživatele
U spravovaného počítače může být recovery key uložený v Microsoft Entra ID, Microsoft Intune nebo v místní doméně Active Directory. Uživatel ho pak ve svém účtu prostě nevidí — a nikdy neuvidí. Není chyba u něj.
Správci předejte:
- název zařízení,
- sériové číslo notebooku,
- celé ID klíče z obrazovky,
- jméno původního uživatele,
- přibližné období, kdy počítač ve firmě přibyl.
Správce může hledat podle zařízení i podle ID klíče. U zařízení spravovaných přes Intune bývá klíč ve vlastnostech zařízení, u počítačů v místní doméně u objektu počítače v Active Directory. Pozor ale na jednu věc: zálohování klíčů do adresáře není samozřejmost. Muselo být nastavené předtím, než se šifrování zapnulo. Když nastavené nebylo, v Entra ID ani AD nic nenajdete, ať hledáte jak chcete. Microsoft popisuje firemní umístění klíčů a proces obnovy v dokumentaci BitLockeru.
Odchod zaměstnance sám o sobě klíč neruší. Ten visí na záznamu zařízení, ne na jeho schránce. Proto ten notebook nemažte z Entra ID, Intune ani Active Directory, dokud správce klíč neprověří — smazáním záznamu zahodíte právě to, co hledáte.
Zrušený nebo zděděný účet
U zrušeného osobního účtu je první otázka, jestli se dá obnovit přístup k účtu samotnému. Servis vám může pomoct určit, kterou adresu počítač používal, ověřování vlastníka u Microsoftu ale obejít neumí — a nikdo jiný taky ne.
U počítače po bývalém společníkovi, zaměstnanci nebo zemřelém majiteli oddělte dvě věci, které spolu nesouvisí:
- komu patří zařízení,
- kdo má oprávnění k datům a k účtu.
Vlastnictví notebooku vám přístup k cizímu online účtu nedává. U firemních dat proto do věci zapojte správce Microsoftu 365 a člověka odpovědného za firmu. A než cokoli smažete, projděte OneDrive, SharePoint, firemní server a zálohovací systém — potřebné dokumenty často existují mimo zamčený disk. Zamčený profil neznamená zamčená data.
Pokud byl jediný klíč uložený výhradně na trvale zrušeném účtu a jiná kopie nikde není, z disku ho nikdo nezrekonstruuje.
Co může prověřit servis — a co už neumí nikdo
Smyslem diagnostiky není slíbit „prolomení BitLockeru”. Poctivý rozsah je tenhle:
- ověřit, že jde skutečně o BitLocker a který oddíl je zamčený,
- zaznamenat ID požadovaného klíče,
- zkontrolovat zdraví SSD nebo HDD bez zápisů a bez formátování,
- prověřit, jestli původní počítač disk ještě sám odemkne,
- pomoct rozlišit osobní a firemní identitu a nasměrovat na správce,
- po odemčení bezpečně zkopírovat data jinam,
- u vadného disku nejdřív vytvořit pracovní kopii a pracovat z ní, ne z originálu.
Ani nástroj repair-bde není cesta kolem šifrování. Umí zachraňovat data z poškozeného svazku, ale pořád potřebuje platný obnovovací údaj, případně předem uložený key package. Bez něj neudělá nic.
Microsoft sám uvádí, že jeho podpora ztracený recovery key neumí získat ani znovu vytvořit. Bez platného klíče jsou data na správně zašifrovaném disku nedostupná — to není mezera v podpoře, to je celý smysl BitLockeru. Potvrzuje to přímo podpora Microsoftu.
Kolik to stojí a za co platíte
Cena se odvíjí od toho, jestli servis jen ověřuje účty a konfiguraci, kopíruje data z odemčeného disku, nebo řeší současně vadné SSD či HDD. Prověření stavu a účtů začíná orientačně od 590 Kč; záchrana dat z disku, který je navíc technicky poškozený, je jiná disciplína s jinou cenou — víc v článku o záchraně dat v Brně. Bez kontroly konkrétního zařízení není poctivé házet pevnou částku.
Než počítač někam předáte, zeptejte se:
- jestli se platí diagnostika i v případě, že se klíč nenajde,
- jestli dostanete výsledek kontroly dřív, než začne další placená práce,
- jestli servis zachová původní disk beze změn,
- kolik dat se má po odemčení kopírovat a kam,
- jestli je cena obnovy uvedená orientačně a co ji může navýšit.
Technik, který ví, co dělá, vám rovnou řekne, že zdravý BitLocker disk bez klíče neotevře. Nabídka zaručeného odemčení bez recovery key je varovný signál — buď nevědí, o čem mluví, nebo počítají s tím, že vám vyfakturují neúspěch.
Kdy už to není oprava, ale rozhodnutí
Když neexistuje odpovídající klíč, původní zařízení disk neodemkne a data nejsou v záloze, další pokusy nikam nevedou. Zbývají dvě možnosti:
- disk odložit beze změn pro případ, že se klíč někdy najde — starý notebook, poznámky po předchozím technikovi, papír v šuplíku,
- data odepsat, disk vymazat a nainstalovat Windows načisto.
Čistá instalace vrátí počítač do provozu, zašifrované soubory nezachrání. Než ji spustíte, projděte ještě jednou cloudová úložiště, NAS, účetní exporty, e-mailové přílohy a zálohy ostatních počítačů. Ve firmě bývá podstatná část dokumentů dostupná i jinde, i když místní profil zůstal zamčený.
Aby se to neopakovalo
Recovery key patří mimo šifrovaný počítač — vytištěný, v druhém účtu, v trezoru. Klíč uložený jen na disku, který odemyká, je vtip, který nikoho nerozesměje.
Ve firmě nastavte centrální ukládání klíčů do Entra ID, Intune nebo Active Directory a hlavně ověřte u nového zařízení, že se klíč skutečně propsal. Nastavená politika a propsaný klíč nejsou totéž; rozdíl mezi nimi zjistíte buď kontrolou, nebo až ve chvíli, kdy je pozdě.
Ke každému klíči si veďte název zařízení, sériové číslo, uživatele a datum poslední kontroly. A neposílejte klíč do běžného chatu ani ho nenechávejte vytištěný vedle notebooku — je to údaj, který disk odemyká. Šifrování je jen tak silné jako místo, kam jste uložili klíč od něj. Širší kontext, proč se BitLocker na řadě počítačů zapnul sám, rozebíráme v článku BitLocker se zapnul sám.
Nechce se vám to řešit svépomocí?
Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.