Короткий ответ

Экран BitLocker на WS-042 — запрос ключа восстановления, не приглашение отформатировать диск. Снимите Key ID с экрана, найдите объект msFVE-RecoveryInformation у компьютера в AD contoso.example (или MBAM/Entra escrow, если так у вас принято), введите 48 цифр, загрузитесь, сразу разберитесь, почему TPM/PCR/политика снова спросят. Не отключайте BitLocker навсегда, чтобы «не мешал», и не публикуйте ключ в общий чат.

Microsoft 365 Apps к экрану восстановления отношения не имеют: до логона Windows их нет.

Симптомы и как отличить

  • Синий/чёрный экран с ID ключа и поле ввода.
  • После CU, прошивки BIOS, отключения Secure Boot, новой док-станции, перестановки диска в другой ПК.
  • Windows грузится, но съёмный том просит пароль — другой protector, тот же поиск ключа для data-volume.
КартинаИное
BitLocker ещё не включалине этот prompt
Неверный PINне recovery, введите PIN / сброс PIN по политике
Ransomware-заставка «ваш диск зашифрован»социальная инженерия
0x80070070 внутри Windowsдиск, не FVE

Не путать с PIN TPM+PIN: recovery — запасной путь.

Возможные причины

  1. Изменение PCR: прошивка, Secure Boot on/off, порядок загрузки USB.
  2. Замена матплаты/TPM, диск в другом шасси.
  3. Политика «ожидать ключ при изменении конфигурации».
  4. Ошибка TPM после питания.
  5. Док/Thunderbolt при жёстких PCR.
  6. Ключ в AD есть, но helpdesk ищет не тот компьютер (rename WS-042, дубль объекта).
  7. Редко: повреждение метаданных FVE — тогда backup, не «manage-bde -off» вслепую с WinRE без плана.

Диагностика

С экрана: имя ПК, первые знаки Key ID, том.

С админ-станции, не с заблокированного хоста:

$dn = (Get-ADComputer 'WS-042').DistinguishedName
Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -SearchBase $dn -Properties *

В ADUC: Advanced Features → компьютер → BitLocker Recovery. Сопоставьте Password ID с экраном, если объектов несколько.

Entra hybrid: Intune/Entra portal → устройство → ключи BitLocker, если escrow туда настроен. Не гадайте.

После входа (когда уже загрузились):

Get-BitLockerVolume -MountPoint C | Format-List VolumeStatus, EncryptionPercentage, KeyProtector
Get-Tpm

Журналы Microsoft-Windows-BitLocker-API / FVE — фактические события, не выдуманные ID.

Не фотографируйте полный ключ в Teams на весь отдел. Передача по регламенту секретов.

USB-клавиатура на экране recovery иногда не работает — PS/2, порт сзади, не «сломанный BitLocker». См. также USB.

Решение

Сценарий A. Ключ найден в AD

Введите 48 цифр. Загрузка. Проверьте, что том Unlocked. Сохраните новый ключ, если политика перевыпустила protector:

Backup-BitLockerKeyProtector -MountPoint C -KeyProtectorId <id>
# или GPO escrow уже делает это

Идентификатор подставьте из KeyProtector. Не выключайте шифрование сразу.

Сценарий B. Почему сработал prompt — закрыть причину

  • Верните Secure Boot как было, если его выключили «для драйвера».
  • Прошивка: после планового BIOS закладывайте окно BitLocker suspend штатным Suspend-BitLocker на 1 reboot, не на неделю.
  • Док: обновите прошивку, протестируйте PCR.
  • Замена железа: новый TPM, новые protectors, новый escrow, старый ключ не подойдёт навсегда без добавления.
Suspend-BitLocker -MountPoint C -RebootCount 1

Только на окно прошивки. Проверьте, что после reboot Protection On.

Сценарий C. Ключа нет в AD

Ищите MBAM, печать, Entra, резервную копию AD. Параллельно готовьте restore. Не format «для установки заново» пока не исчерпан поиск: на диске могут быть данные без другой копии.

Сценарий D. Неверный ключ

Другой ID, другой том, другой объект компьютера (WS-042 vs WS-042-old). Не крутите все ключи OU подряд без сопоставления ID.

Сценарий E. После входа WU/драйвер снова ломает PCR

Пилот CU, вендор прошивки, не отключение BitLocker на OU.

Не используйте «BitLocker remover». Не отключайте TPM в BIOS как лечение prompt.

Microsoft 365 и OneDrive после входа могут догонять файлы — это не FVE.

После ввода ключа работа не закончена: закройте причину PCR (прошивка, Secure Boot, док, замена TPM). Иначе ivan.petrov снова увидит recovery в понедельник. Suspend-BitLocker -RebootCount 1 только на окно BIOS. Проверьте, что Protection снова On.

Helpdesk должен уметь читать msFVE-RecoveryInformation до инцидента. Пустой атрибут — провал выдачи, чините GPO escrow, не «выключим BitLocker на OU». Не публикуйте 48 цифр в общий канал. Не формат C:. Ключ Entra/MBAM ищите, если гибридный escrow так задуман, не только ADUC.

Как проверить, что проблема устранена

  1. Холодный старт без recovery (несколько циклов, с док и без, если док был причиной).
  2. Get-BitLockerVolume Protection On, ключ в AD свежий.
  3. Get-Tpm Ready.
  4. Пользователь ivan.petrov входит, данные на месте.
  5. Заявка: причина PCR/железа записана, не только «ввели ключ».

Если не помогло

  • Каждый старт recovery при том же железе: protector, политика PCR, битый TPM.
  • WinRE не видит том — драйвер накопителя в WinRE, не «нет ключа».
  • Кластер/VDI — другой контур ключей.

Не оставляйте Suspend навсегда. Не выключайте firewall после входа «для драйвера TPM».

Профилактика

  • GPO: escrow в AD до включения BitLocker на образе.
  • Helpdesk умеет читать msFVE.
  • Suspend на 1 reboot в чеклисте BIOS.
  • Уникальные имена ПК, не переиспользовать объект AD вслепую.
  • Тест 24H2 на пилоте с BitLocker.

FAQ

Можно ли выключить BitLocker, чтобы больше не спрашивал?

Только по решению ИБ. Это снятие защиты диска. Сначала причина prompt.

PIN и recovery — одно?

Нет. PIN — ежедневный protector. Recovery — 48 цифр.

Ключ в AD устарел после перешифрования

Ищите последний объект по дате и ID с экрана.

Нужен ли Microsoft 365 для BitLocker?

Нет. Escrow может быть в Entra, если так настроили Intune. AD DS — классика on-prem.

Замена только SSD

Диск в другом ПК = recovery. Ключ от старого железа/TPM может не подойти. Планируйте.

manage-bde -unlock с флешки

Для data-volume по регламенту. Для системного тома на экране recovery — ввод ключа. Не путать команды WinRE без документа.