Короткий ответ
Экран BitLocker на WS-042 — запрос ключа восстановления, не приглашение отформатировать диск. Снимите Key ID с экрана, найдите объект msFVE-RecoveryInformation у компьютера в AD contoso.example (или MBAM/Entra escrow, если так у вас принято), введите 48 цифр, загрузитесь, сразу разберитесь, почему TPM/PCR/политика снова спросят. Не отключайте BitLocker навсегда, чтобы «не мешал», и не публикуйте ключ в общий чат.
Microsoft 365 Apps к экрану восстановления отношения не имеют: до логона Windows их нет.
Симптомы и как отличить
- Синий/чёрный экран с ID ключа и поле ввода.
- После CU, прошивки BIOS, отключения Secure Boot, новой док-станции, перестановки диска в другой ПК.
- Windows грузится, но съёмный том просит пароль — другой protector, тот же поиск ключа для data-volume.
| Картина | Иное |
|---|---|
| BitLocker ещё не включали | не этот prompt |
| Неверный PIN | не recovery, введите PIN / сброс PIN по политике |
| Ransomware-заставка «ваш диск зашифрован» | социальная инженерия |
| 0x80070070 внутри Windows | диск, не FVE |
Не путать с PIN TPM+PIN: recovery — запасной путь.
Возможные причины
- Изменение PCR: прошивка, Secure Boot on/off, порядок загрузки USB.
- Замена матплаты/TPM, диск в другом шасси.
- Политика «ожидать ключ при изменении конфигурации».
- Ошибка TPM после питания.
- Док/Thunderbolt при жёстких PCR.
- Ключ в AD есть, но helpdesk ищет не тот компьютер (rename
WS-042, дубль объекта). - Редко: повреждение метаданных FVE — тогда backup, не «manage-bde -off» вслепую с WinRE без плана.
Диагностика
С экрана: имя ПК, первые знаки Key ID, том.
С админ-станции, не с заблокированного хоста:
$dn = (Get-ADComputer 'WS-042').DistinguishedName
Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -SearchBase $dn -Properties *В ADUC: Advanced Features → компьютер → BitLocker Recovery. Сопоставьте Password ID с экраном, если объектов несколько.
Entra hybrid: Intune/Entra portal → устройство → ключи BitLocker, если escrow туда настроен. Не гадайте.
После входа (когда уже загрузились):
Get-BitLockerVolume -MountPoint C | Format-List VolumeStatus, EncryptionPercentage, KeyProtector
Get-TpmЖурналы Microsoft-Windows-BitLocker-API / FVE — фактические события, не выдуманные ID.
Не фотографируйте полный ключ в Teams на весь отдел. Передача по регламенту секретов.
USB-клавиатура на экране recovery иногда не работает — PS/2, порт сзади, не «сломанный BitLocker». См. также USB.
Решение
Сценарий A. Ключ найден в AD
Введите 48 цифр. Загрузка. Проверьте, что том Unlocked. Сохраните новый ключ, если политика перевыпустила protector:
Backup-BitLockerKeyProtector -MountPoint C -KeyProtectorId <id>
# или GPO escrow уже делает этоИдентификатор подставьте из KeyProtector. Не выключайте шифрование сразу.
Сценарий B. Почему сработал prompt — закрыть причину
- Верните Secure Boot как было, если его выключили «для драйвера».
- Прошивка: после планового BIOS закладывайте окно BitLocker suspend штатным
Suspend-BitLockerна 1 reboot, не на неделю. - Док: обновите прошивку, протестируйте PCR.
- Замена железа: новый TPM, новые protectors, новый escrow, старый ключ не подойдёт навсегда без добавления.
Suspend-BitLocker -MountPoint C -RebootCount 1Только на окно прошивки. Проверьте, что после reboot Protection On.
Сценарий C. Ключа нет в AD
Ищите MBAM, печать, Entra, резервную копию AD. Параллельно готовьте restore. Не format «для установки заново» пока не исчерпан поиск: на диске могут быть данные без другой копии.
Сценарий D. Неверный ключ
Другой ID, другой том, другой объект компьютера (WS-042 vs WS-042-old). Не крутите все ключи OU подряд без сопоставления ID.
Сценарий E. После входа WU/драйвер снова ломает PCR
Пилот CU, вендор прошивки, не отключение BitLocker на OU.
Не используйте «BitLocker remover». Не отключайте TPM в BIOS как лечение prompt.
Microsoft 365 и OneDrive после входа могут догонять файлы — это не FVE.
После ввода ключа работа не закончена: закройте причину PCR (прошивка, Secure Boot, док, замена TPM). Иначе ivan.petrov снова увидит recovery в понедельник. Suspend-BitLocker -RebootCount 1 только на окно BIOS. Проверьте, что Protection снова On.
Helpdesk должен уметь читать msFVE-RecoveryInformation до инцидента. Пустой атрибут — провал выдачи, чините GPO escrow, не «выключим BitLocker на OU». Не публикуйте 48 цифр в общий канал. Не формат C:. Ключ Entra/MBAM ищите, если гибридный escrow так задуман, не только ADUC.
Как проверить, что проблема устранена
- Холодный старт без recovery (несколько циклов, с док и без, если док был причиной).
Get-BitLockerVolumeProtection On, ключ в AD свежий.Get-TpmReady.- Пользователь
ivan.petrovвходит, данные на месте. - Заявка: причина PCR/железа записана, не только «ввели ключ».
Если не помогло
- Каждый старт recovery при том же железе: protector, политика PCR, битый TPM.
- WinRE не видит том — драйвер накопителя в WinRE, не «нет ключа».
- Кластер/VDI — другой контур ключей.
Не оставляйте Suspend навсегда. Не выключайте firewall после входа «для драйвера TPM».
Профилактика
- GPO: escrow в AD до включения BitLocker на образе.
- Helpdesk умеет читать msFVE.
- Suspend на 1 reboot в чеклисте BIOS.
- Уникальные имена ПК, не переиспользовать объект AD вслепую.
- Тест 24H2 на пилоте с BitLocker.
FAQ
Можно ли выключить BitLocker, чтобы больше не спрашивал?
Только по решению ИБ. Это снятие защиты диска. Сначала причина prompt.
PIN и recovery — одно?
Нет. PIN — ежедневный protector. Recovery — 48 цифр.
Ключ в AD устарел после перешифрования
Ищите последний объект по дате и ID с экрана.
Нужен ли Microsoft 365 для BitLocker?
Нет. Escrow может быть в Entra, если так настроили Intune. AD DS — классика on-prem.
Замена только SSD
Диск в другом ПК = recovery. Ключ от старого железа/TPM может не подойти. Планируйте.
manage-bde -unlock с флешки
Для data-volume по регламенту. Для системного тома на экране recovery — ввод ключа. Не путать команды WinRE без документа.