SPC Servis PC Brno

BitLocker запитує recovery key: де його знайти через aka.ms (особистий та корпоративний обліковий запис)

Синій екран BitLocker не означає несправний диск. Ми покажемо, де шукати 48-значний ключ в особистому обліковому записі, де – в корпоративному, і що робити, якщо ключа ніде немає.

Ing. Miroslav Jaroš оновлено 16 липня 2026 р. 10 хв читання
BitLocker запитує recovery key: де його знайти через aka.ms (особистий та корпоративний обліковий запис)

Ви залишили комп’ютер оновлюватися на ніч. Вранці замість екрана входу світиться синій фон із ключем, текстом «Відновлення BitLocker» і полем для 48-значного числа. Диск не обов’язково несправний, система не обов’язково зламана — Windows просто не змогла підтвердити, що комп’ютер запускається в тому ж стані, в якому вмикалося шифрування.

Проблема в тому, що в цей момент ніхто не знає, де це число. І доки його не знайдуть, дані залишаються за неприступною стіною.

Відповідь одразу: Для приватного комп’ютера шукайте ключ на іншому пристрої через aka.ms/myrecoverykey і увійдіть в особистий обліковий запис Microsoft, за допомогою якого комп’ютер було налаштовано вперше. Для робочого або навчального ноутбука перейдіть на aka.ms/aadrecoverykey і увійдіть із робочим обліковим записом. Завжди порівнюйте ID ключа з синього екрана з ID ключа в обліковому записі — їх у списку може бути кілька. Перш ніж щось змінювати в BIOS або видаляти TPM, сфотографуйте екран. Без дійсного ключа правильно зашифрований диск не відкриє ніхто — навіть сервісний центр.

Що насправді сталося

BitLocker під час увімкнення шифрування запам’ятовує, як комп’ютер запускається: які налаштування UEFI, яка прошивка, який завантажувач. Потім ключ для розблокування диска зберігає чип TPM на материнській платі та видає його лише тоді, коли цей відбиток збігається. Якщо відбиток змінюється, TPM ключ не видає, і BitLocker запитує резервну копію – ключ відновлення.

Тригерів декілька, і всі вони невинні:

  • втручання в UEFI/BIOS (увімкнення або вимкнення Secure Boot, перемикання з UEFI на Legacy, зміна порядку завантаження),
  • оновлення прошивки або BIOS, яке ноутбук часто виконує самостійно у фоновому режимі,
  • очищення або скидання TPM, як правило, під час «чищення» комп’ютера,
  • заміна материнської плати або перенесення диска в інший пристрій,
  • виймання диска та його підключення через перехідник USB до іншої Windows.

Отже, сам по собі синій екран нічого не говорить про стан диска. Але якщо він з’явився після серії зависань або дивних звуків, спочатку вирішіть проблему з обладнанням – про це стаття порятунок даних з диска з пошкодженими секторами. Якщо ви взагалі не знали про увімкнене шифрування, це не виняток: новіші версії Windows на багатьох пристроях шифрують дані самостійно та непомітно, що ми розглядаємо в статті BitLocker увімкнувся сам.

Перші п’ять хвилин: що зробити, перш ніж щось змінювати

Більшість марно втрачених даних виникає в момент, коли людина лякається і починає «якось це виправляти».

  1. Сфотографуйте весь екран. На ньому є ідентифікатор ключа відновлення, який вам знадобиться для порівняння. Запишіть принаймні перші вісім символів.
  2. З’ясуйте, хто вперше налаштовував комп’ютер. Ключ збережено в його обліковому записі, а не у вашому.
  3. Визначте, чи є пристрій приватним, чи підключеним до корпоративного Microsoft 365. Від цього залежать два різні шляхи.
  4. Шукайте на іншому телефоні або комп’ютері. Заблокований пристрій вам у цьому не допоможе.
  5. Поки що нічого більше не чіпайте. Жодних інших змін у BIOS, жодного видалення TPM, жодної перевстановлення, жодного форматування. Це не дасть вам ключ і лише ускладнить відновлення.

ID ключа відновлення не є самим ключем відновлення. Це лише мітка, за якою в обліковому записі можна розпізнати правильне число, якщо їх там декілька.

Особистий чи корпоративний обліковий запис? Ось де виникає найбільше плутанини

Microsoft веде два окремі світи облікових записів: особистий обліковий запис Microsoft (Outlook, Hotmail, Live, але цілком може бути й адреса Gmail) та робочий або навчальний обліковий запис у Microsoft Entra ID. Ключ зберігається в одному з них, і шукати його в іншому немає сенсу.

Як було налаштовано комп’ютерДе шукати ключЧим увійти
Приватний ноутбук, обліковий запис Microsoftaka.ms/myrecoverykeyОсобистий обліковий запис Microsoft
Підключений до Microsoft 365 організаціїaka.ms/aadrecoverykeyРобочий або навчальний обліковий запис
Керований через Microsoft IntuneКорпоративний обліковий запис або ІТ-адміністраторОбліковий запис організації
Класичний корпоративний доменМережевий адміністраторКлюч зазвичай в Active Directory
BitLocker увімкнув хтось іншийОбліковий запис тієї людиниПочатковий власник або технік
Ключ збережено вручнуПапір, USB або текстовий файлОбліковий запис не потрібен

Адреса Gmail може бути одночасно ім’ям для входу в особистий обліковий запис Microsoft – багато людей колись створили такий обліковий запис і забули про нього. І навпаки: корпоративний домен в адресі ще не означає, що це робочий обліковий запис у Microsoft 365. Важливо те, як було налаштовано комп’ютер, а не те, як виглядає електронна пошта.

Особистий комп’ютер: шлях через aka.ms/myrecoverykey

На іншому пристрої відкрийте https://aka.ms/myrecoverykey і увійдіть в обліковий запис Microsoft, за допомогою якого ноутбук було налаштовано вперше або під яким було увімкнено шифрування.

Відобразиться список ключів – часто для кількох пристроїв і кількох дисків. Не вибирайте за назвою комп’ютера. Порівняйте ID ключа відновлення з синього екрана з ID у списку. Коли знайдете збіг, перепишіть 48-значне число; воно розділене на вісім груп по шість цифр, і дефіси зазвичай вводити не потрібно.

Якщо обліковий запис порожній, перевірте всі облікові записи, які коли-небудь могли бути на цьому комп’ютері:

  • обліковий запис власника компанії або приватного підприємця, який купував пристрій,
  • обліковий запис співробітника, який розпаковував і налаштовував ноутбук,
  • старий обліковий запис з адресою Outlook, Hotmail або Live,
  • обліковий запис, створений на іншу електронну адресу (хоч Gmail, хоч Seznam),
  • обліковий запис члена сім’ї або стороннього техніка, який готував пристрій.

Для комп’ютера, купленого з рук, ключ зазвичай знаходиться в обліковому записі попереднього власника. Без його співпраці ви не перенесете ключ до себе – Microsoft не переписує ключ на нового власника.

Корпоративний ноутбук: шлях через aka.ms/aadrecoverykey

Якщо пристрій було підключено до Microsoft 365, Microsoft Entra ID або Intune, відкрийте https://aka.ms/aadrecoverykey і увійдіть із робочим обліковим записом. В огляді пристроїв виберіть заблокований комп’ютер, відобразіть ключі BitLocker і знову порівняйте їх ID із синім екраном.

Абревіатура «aad» в адресі – це залишок старої назви Azure Active Directory. Сьогодні сервіс називається Microsoft Entra ID, але посилання залишилося.

Ключ може не відображатися звичайному співробітнику, навіть якщо він існує в організації – компанія може заборонити самостійний перегляд. Тоді адміністратор повинен перевірити:

  • Microsoft Entra ID,
  • Microsoft Intune,
  • локальну Active Directory для класичного домену,
  • обліковий запис початкового користувача пристрою,
  • реєстр ключів, який веде внутрішній або зовнішній ІТ-відділ.

Надішліть адміністратору фотографію екрана, назву комп’ютера, серійний номер та ID ключа. Саме 48-значне число не надсилайте в груповий чат і не зберігайте у спільному документі, до якого має доступ пів компанії. Хто має ключ і фізичний доступ до диска, той його відкриє. У компанії, на яку поширюється дія кіберзакону та NIS2, поводження з ключами, як правило, є прямою частиною внутрішніх правил.

Чому обліковий запис показує інший ключ або жодного

Найчастіша причина – не помилка сторінки, а неправильний обліковий запис. Ключ прив’язаний до облікового запису або організації, де його було збережено під час увімкнення BitLocker – пошук не залежить від того, хто сьогодні входить у Windows.

Перевірте також ці можливості:

  • BitLocker увімкнув інший адміністратор комп’ютера,
  • ноутбук спочатку належав іншому співробітнику,
  • пристрій раніше керувався іншою організацією,
  • ключ було роздруковано або збережено на USB замість хмари,
  • після перевстановлення або повторного ввімкнення шифрування було створено новий ключ, і старий більше не дійсний,
  • на пристрої є кілька ключів, але збігається лише одне ID.

Перевірте корпоративні сховища, резервні диски та USB-брелоки на наявність файлів з назвою на кшталт «BitLocker Recovery Key». І зверніть увагу на одну річ: вводьте облікові дані виключно на справжніх доменах Microsoft. Посилання з інтернет-форумів, що обіцяють «інструмент для відновлення ключа», є типовим фішингом – метою є ваш обліковий запис, а не ваш диск.

Що не допоможе

Recovery key неможливо вивести із серійного номера ноутбука, ліцензії Windows, PIN-коду або пароля облікового запису. Це не код, який можна обчислити. Ні сервісний центр, ні підтримка Microsoft не створять втрачений ключ.

Нічого з цього не працює:

  • вгадування чисел,
  • виймання SSD і підключення через перехідник USB – диск залишиться зашифрованим і там,
  • перехоплення прав власності на файли з іншої Windows,
  • CHKDSK,
  • звичайна програма для відновлення видалених файлів,
  • скидання пароля облікового запису Microsoft,
  • перевстановлення Windows, якщо ви хочете зберегти дані.

Інструменти manage-bde та repair-bde з Windows мають сенс для діагностики або при пошкодженому томі, але вони також потребують дійсного способу розблокування – ключ, пароль або функціональний TPM. Це не інструменти для обходу BitLocker, і вони не позиціонуються як такі.

Опція Скинути цей комп’ютер запустить пристрій чистою установкою, але не розблокує оригінальні дані. Тому підтверджуйте скидання або форматування лише тоді, коли ви змирилися з втратою файлів або маєте перевірену резервну копію – в ідеалі таку, що відповідає правилу 3-2-1.

Коли є сенс звернутися до сервісного центру

Платна допомога має сенс у кількох конкретних ситуаціях: ви не знаєте, який обліковий запис використовувався під час налаштування; комп’ютер пройшов через руки кількох людей; після введення начебто правильного ключа запит з’являється знову; або вам потрібно спочатку безпечно оцінити стан диска, перш ніж хтось до нього торкнеться.

Технік може:

  • розрізнити особистий обліковий запис та робочий обліковий запис організації та знайти, куди належить ключ,
  • допомогти знайти пристрій за ID ключа,
  • з’ясувати, чи спричинив запит зміна TPM, UEFI або порядку завантаження,
  • перевірити стан SSD або HDD без зайвих записів,
  • після розблокування безпечно скопіювати дані,
  • діагностувати пошкоджений том BitLocker,
  • узгодити дії з корпоративним адміністратором Microsoft 365.

І він скаже вам межу, де закінчується його робота: без recovery key або іншого дійсного засобу здоровий, правильно зашифрований диск прочитати неможливо. Якщо хтось заздалегідь обіцяє «злам BitLocker» без ключа, вимагайте точного технічного пояснення та умов оплати, перш ніж щось йому передавати.

Вартість залежить від того, чи йдеться лише про пошук облікового запису та перевірку налаштувань, чи також про несправний диск, копіювання даних або ремонт системи. Базова діагностика у нас у Брно орієнтовно коштує від 500 крон, і ми повідомляємо її результат та орієнтовну вартість подальших робіт заздалегідь – без вашої згоди ми нічого не починаємо. Якщо диск до того ж фізично пошкоджений, справа переходить у режим порятунку даних, де діють інші правила та інший рівень цін. Для корпоративного пристрою заздалегідь з’ясуйте, хто має право замовити обслуговування та кому можна передати дані.

Ключ підходить, Windows все одно не завантажується

Прийняття ключа означає лише одне: диск розблоковано. Це нічого не говорить про те, чи в порядку завантажувальні файли, чи не було збою оновлення, чи не барахлить SSD.

А якщо BitLocker запитує ключ при кожному запуску, не вирішуйте проблему постійним вимкненням шифрування «для спокою». На корпоративному ноутбуці ви могли б цим порушити політику безпеки, а на приватному – даремно зняти захист, який одного разу ви оціните. Спочатку зробіть резервну копію, потім перевірте стан диска, захисні механізми BitLocker та конфігурацію UEFI – причина майже завжди одна конкретна річ, а не «Windows глючить».

Коли все буде позаду, збережіть recovery key десь поза комп’ютером: в обліковому записі Microsoft, на папері в шухляді, в менеджері паролів. Компанія повинна вести облік – до якого пристрою та до якого поточного ID ключ належить, хто має до нього доступ і чи не з’явився новий ключ після зміни захисту. Це п’ять хвилин роботи, які одного разу заощадять день паніки. Як працює BitLocker і коли він насправді потрібен, підсумовує стаття що таке BitLocker.

  • #BitLocker
  • #recovery key
  • #šifrování disku
  • #Windows
  • #TPM
  • #Brno
Поділитися:

Found this useful? More security and privacy write-ups at ithope.cz.

Зателефонувати Контакти