Záchrana dát
BitLocker pýta kľúč obnovenia a vy ho nemáte: kedy sa k dátam ešte dostanete
Modrá obrazovka žiada 48-miestny kód a vy netušíte, kde ho hľadať. Kde býva kľúč uložený, prečo sa BitLocker zapol sám, čo v UEFI nepotvrdzovať a kedy nepomôže ani laboratórium.
12 min čítania
Obsah článku
- Prvé minúty, kým na čokoľvek kliknete
- Čo teraz nepotvrdzovať
- Prečo BitLocker pýta kľúč, hoci ste ho nezapínali
- Ako kľúč vyzerá a čo je jeho ID
- Kde kľúč hľadať
- Dá sa disk odomknúť bez kľúča?
- Stratený kľúč, alebo pokazený disk?
- Kedy má zmysel laboratórium
- Za čo sa platí a za čo nie
- Ako spoznáte férový postup
- Čo nastaviť potom, aby sa to neopakovalo
- Rýchla odpoveď
- Časté otázky
- Môže mi Microsoft vytvoriť nový kľúč?
- Je ID kľúča to isté ako kľúč?
- Odomknem disk prihlasovacím PIN-om alebo heslom do Windowsu?
- Pomôže preinštalovanie Windowsu?
- Pomôže vrátenie pôvodného nastavenia BIOSu?
- Má zmysel diagnostika, keď kľúč nemám?
Notebook sa v noci zaktualizoval a ráno namiesto prihlásenia pýta 48 číslic. Pod výzvou svieti ID kľúča, ktoré ste v živote nevideli. Vo vnútri je účtovníctvo, zmluvy a fotky, ktoré inde nie sú.
Médiá na záchranu dát preberáme v Považskej Bystrici na Slovenských partizánov 1093/13 a spracúvame ich vo vlastnom laboratóriu v Brne — a prípady s BitLockerom k nám chodia v dvoch podobách. Buď je disk zdravý a chýba len kľúč; to je úloha pre správcu kont, nie pre laboratórium. Alebo je kľúč po ruke a nefunguje disk; to je klasická záchrana dát. Najhoršie sú prípady, kde sa medzitým niekto pokúšal „opraviť BIOS“.
Základné pravidlo znie: BitLocker nie je porucha. Je to zámok, ktorý robí presne to, na čo bol nastavený. Kľúč sa preto hľadá v kontách a v dokumentácii, nie v počítači — a kým sa hľadá, v UEFI ani v TPM sa nič neprepína.
Text sa týka Windows 10 a Windows 11, systémových diskov šifrovaných BitLockerom aj automatickým Šifrovaním zariadenia, a externých médií s BitLocker To Go. Nie je to návod na obídenie šifrovania. Taký návod neexistuje.
Prvé minúty, kým na čokoľvek kliknete
- Odfoťte mobilom celú obrazovku vrátane ID kľúča na obnovenie. Ak máte uložených kľúčov viac, vyberiete ten správny práve podľa neho.
- Nič nepotvrdzujte. Voľba Resetovať tento počítač býva dostupná z tej istej obrazovky na dva kliky a používateľské súbory odstráni.
- Zistite, kto notebook prvýkrát nastavoval a pod akým kontom — súkromné konto Microsoft, pracovné konto, doména, externý dodávateľ, predajca použitého kusu.
- Ak disk cvaká, opakovane sa rozbieha alebo ho UEFI raz vidí a raz nie, počítač vypnite a nechajte vypnutý. Vtedy už nejde len o BitLocker.
Samotné zadanie nesprávneho kľúča nič nezmaže, BitLocker iba zopakuje výzvu. Nebezpečné sú až kroky, ktoré niečo prepisujú.
Čo teraz nepotvrdzovať
Nepotvrdzujte Resetovať tento počítač, inštaláciu Windowsu z USB ani automatickú „opravu spustenia“, ktorá zasahuje do bootovacej konfigurácie. Ďalej:
- nemažte TPM — voľby Clear TPM, Clear Security Chip či TPM Security nájdete v sekcii Security v BIOSe Lenova, Dellu aj HP a odstránia presne ten mechanizmus, ktorý disk ešte vedel odomknúť sám;
- nepúšťajte Load Setup Defaults ani Restore Factory Settings — jediným krokom prehodia Secure Boot, poradie bootovania aj režim SATA;
- neprepínajte režim radiča z RAID/Intel RST na AHCI ani opačne;
- neinicializujte disk, keď ho cez redukciu pripojíte k inému počítaču — Windows ponúkne „inicializovať disk“ a prepíše tabuľku oddielov, na ktorej stojí celé rozloženie;
- nespúšťajte
chkdsk /fanidiskpartnad zamknutým zväzkom; - neaktualizujte UEFI ani firmvér disku s tým, že to azda pomôže;
- neopakujte reštart zakaždým, keď sa výzva objaví znova.
Nástroje ako TestDisk, PhotoRec alebo Recuva so zamknutým zväzkom BitLocker nepracujú a nie je to ich chyba — nevidia poškodený súborový systém, ale šifrovaný priestor bez kľúča. Kedy takéto programy zmysel majú a kedy len míňajú čas, rozoberáme v texte o programoch na obnovu dát.
Prečo BitLocker pýta kľúč, hoci ste ho nezapínali
Šifrovanie sa na väčšine dnešných notebookov zapína samo. Funkcia Šifrovanie zariadenia je súčasťou aj edície Windows 11 Home a ochranu dokončí vo chvíli, keď sa pri prvom nastavení prihlásite kontom Microsoft alebo pracovným kontom — vtedy sa kľúč uloží do toho konta. Vo Windows 11 24H2 Microsoft technické podmienky ešte uvoľnil, takže zašifrovaných zariadení je dnes podstatne viac než pred dvoma rokmi. Majiteľ preto môže úplne pravdivo tvrdiť, že BitLocker nikdy nezapol, a systémový disk má napriek tomu šifrovaný.
Výzva sa objaví vtedy, keď čip TPM nedokáže potvrdiť, že počítač štartuje v tom istom stave ako pri zamknutí. TPM si pri každom štarte meria bootovací reťazec a kľúč vydá len na zhodu. Stačí zmeniť jeden článok:
- zapnutie alebo vypnutie Secure Boot;
- aktualizácia UEFI/BIOSu alebo firmvéru TPM;
- zmena poradia bootovania alebo štart z externého servisného média;
- výmena základnej dosky alebo TPM;
- presunutie disku do iného počítača;
- zásah do bootovacej konfigurácie, aj neúspešný;
- vstup do prostredia obnovy alebo do núdzového režimu.
Posledný bod je dôvod, prečo v júli 2024 sháňali kľúče firmy po celom svete naraz: chybná aktualizácia CrowdStrike Falcon zhodila Windows do reštartovacej slučky a oprava sa robila ručne cez núdzový režim — do ktorého sa na šifrovanom notebooku bez kľúča na obnovenie nedostanete. Kto kľúče nemal uložené centrálne, k oprave sa jednoducho nedostal.
Obrazovka BitLockera teda sama osebe nehovorí nič o zdraví disku.
Ako kľúč vyzerá a čo je jeho ID
Kľúč na obnovenie je 48-miestne číslo zapísané v ôsmich blokoch po šiestich čísliciach. Nie je to heslo do Windowsu, PIN k notebooku ani heslo ku kontu Microsoft.
ID kľúča je niečo úplne iné — identifikátor, podľa ktorého si medzi viacerými uloženými kľúčmi vyberiete ten správny. Kľúč sa z neho nedá vypočítať. Kto tvrdí opak, klame.
Ak kľúč niekto kedysi ukladal do súboru, Windows mu dal názov v tvare BitLocker Recovery Key <ID>.TXT. Presne tento reťazec sa oplatí vyhľadať v OneDrive, v priečinku Dokumenty na inom počítači, na starých USB kľúčoch aj v e-mailovej schránke. Štartovací kľúč na USB má príponu .BEK a je skrytý — v Prieskumníkovi treba najprv zapnúť zobrazovanie skrytých súborov.
Kde kľúč hľadať
| Kde hľadať | Konkrétny postup |
|---|---|
| Súkromné konto Microsoft | Na inom zariadení otvorte aka.ms/myrecoverykey a prihláste sa každou adresou, ktorá pripadá do úvahy — vrátane starých @hotmail.com či @live.sk. |
| Pracovné alebo školské konto | Skúste aka.ms/aadrecoverykey. Ak tam kľúč používateľ nevidí, správca ho nájde v Microsoft Entra ID pri objekte zariadenia. |
| Microsoft Intune | Správca otvorí konkrétne zariadenie a pozrie sa na uložené obnovovacie kľúče. Sú tam len vtedy, ak bol notebook riadne spravovaný. |
| Lokálna doména (Active Directory) | Kľúč býva uložený pri objekte počítača; správca ho prečíta cez doplnok BitLocker Recovery Password Viewer z nástrojov RSAT. |
| Papier, PDF, firemná dokumentácia | Pri ručnom zapnutí BitLockera si ho technik mohol vytlačiť alebo uložiť do zložky zariadenia. |
| USB kľúč alebo cloud | Hľadajte súbor s názvom začínajúcim „BitLocker Recovery Key“, prípadne skrytý súbor s príponou .BEK. |
| Konto iného človeka | Bývalý konateľ, zamestnanec, externý IT dodávateľ alebo pôvodný majiteľ použitého notebooku. |
Zariadenie zo zoznamu v konte Microsoft nemažte. Spolu s ním sa môže odstrániť aj uložený kľúč — a to býva posledná kópia, ktorú máte.
Vo Windows 11 24H2 obrazovka obnovenia zvykne ukázať aj časť adresy konta, do ktorého sa kľúč uložil. Ak tam taký údaj je, začnite ním; ušetrí vám hodinu prihlasovania naslepo.
Pri firemnom počítači nehľadajte iba pod aktuálnym používateľom. Notebook mohol byť prvýkrát aktivovaný pod kontom niekoho, kto vo firme dávno nepracuje. A na inom, funkčnom firemnom počítači si viete overiť, či sa kľúče vôbec niekam ukladajú — príkaz manage-bde -protectors -get C: v príkazovom riadku spustenom ako správca ukáže aj ID kľúča, ktoré porovnáte s tým v Entra ID či v doméne.
Dá sa disk odomknúť bez kľúča?
Niekedy áno — ale nie obídením šifrovania, len návratom do stavu, ktorý TPM pozná. Pomôže vytiahnutie zabudnutého bootovacieho USB, vrátenie známej zmeny poradia bootovania, opätovné zapnutie Secure Boot, ak viete, že bol práve vypnutý, alebo vrátenie pôvodného disku do pôvodného notebooku po plánovanej výmene hardvéru.
Kľúčové slovo je „známej“. Nastavenia UEFI nemeňte metódou pokus – omyl a už vôbec nemažte TPM; jeho vymazaním zlikvidujete jediný mechanizmus, ktorý ešte vedel disk odomknúť automaticky.
Osobitný prípad je hardvérové šifrovanie. BitLocker vedel prácu prenechať samotnému SSD (eDrive/OPAL) a robil to, kým Microsoft po zisteniach o chybných implementáciách v roku 2018 predvolené správanie neprestavil na softvérové šifrovanie. Na starších zariadeniach preto stále narazíte na disky, kde šifruje elektronika disku — a keď zlyhá radič, nepomôže ani platný kľúč. Či ide o tento prípad, ukáže riadok o metóde šifrovania vo výpise manage-bde -status.
Externý disk s BitLocker To Go býva okrem obnovovacieho kľúča chránený aj bežným heslom; ak ho poznáte, odomknete ho ním. Pri systémovom disku, ktorý už spadol do režimu obnovenia, prihlasovací PIN ani heslo do Windowsu nestačia.
Ak sa pôvodný stav obnoviť nedá a platný kľúč neexistuje, dáta sa prečítať nedajú. Ani u nás, ani inde. Kľúč, ktorý nebol nikam uložený, nedokáže spätne vypočítať ani Microsoft.
Stratený kľúč, alebo pokazený disk?
| Prejav | Pravdepodobnejšia príčina | Čo urobiť |
|---|---|---|
| Výzva prišla hneď po aktualizácii firmvéru, zmene v UEFI alebo výmene hardvéru | Zmena stavu meraného TPM | Nájdite kľúč a spätne dohľadajte poslednú vykonanú zmenu |
| Disk sa deteguje zakaždým a ID kľúča je stále rovnaké | Bežné uzamknutie BitLockerom | Systematicky prejdite kontá a dokumentáciu |
| Pevný disk cvaká, opakovane sa rozbieha alebo z UEFI mizne | Mechanická alebo elektronická porucha | Vypnite počítač a disk ďalej neskúšajte |
| SSD sa hlási nepravidelne, systém zamŕza alebo hlási chyby čítania | Porucha radiča, pamäťových čipov alebo napájania | Nespúšťajte opravné nástroje, disk nezaťažujte |
| Windows ponúka reset alebo preinštalovanie | Systém nevie pokračovať bez odomknutia | Reset odmietnite, ak potrebujete pôvodné súbory |
SSD dokáže zmiznúť z UEFI z minúty na minútu, bez jediného varovania a bez zvuku, ktorý by vás upozornil — čo sa s takým diskom dá a nedá robiť, rozoberáme v texte o záchrane dát z SSD. Ak klasický pevný disk s platňami cvaká alebo sa opakovane roztáča, platí jediné pravidlo: nezapínať.
Kedy má zmysel laboratórium
Laboratórium rieši fyziku, nie kryptografiu. Zmysel má vtedy, keď sa k BitLockeru pridala porucha média alebo zariadenia:
- kľúč máte, ale SSD sa odpája alebo hlási chyby čítania;
- pevný disk vydáva nezvyčajné zvuky a k obrazovke BitLockera sa počítač dostane len občas;
- disk bol poškodený elektricky, tekutinou alebo pádom;
- zlyhala základná doska a dáva zmysel posúdiť jej opravu, aby sa dal prečítať pôvodný TPM;
- disk treba najprv bezpečne naklonovať a až potom odomykať.
Postup je vždy rovnaký: najprv sa z chybného média vytvorí čo najúplnejší obraz čitateľných sektorov a až pracovná kópia sa odomyká platným kľúčom. Poradie sa otočiť nedá — odomykanie a kopírovanie znamená čítanie celého povrchu a oslabené médium to nemusí prežiť.
Šifrovanie pritom situáciu komplikuje menej, než sa čaká. BitLocker pracuje po sektoroch, takže nečitateľné miesto poškodí práve tie súbory, ktoré na ňom ležali, nie celý zväzok; metadáta samotného šifrovania si navyše drží vo viacerých kópiách. Horšie je, keď vypadnú štruktúry súborového systému — a úplne bez šance ste, keď nemáte kľúč. Ten zostáva potrebný aj po dokonalej fyzickej záchrane dát.
Ak si netrúfate posúdiť, či disk znesie ďalšie zapnutie, popíšte nám stav cez kontaktný formulár na záchranu dát. Povieme vám, či má zmysel médium vôbec posielať, alebo či stačí dohľadať konto.
Za čo sa platí a za čo nie
Vyhľadanie kľúča vo vlastnom konte Microsoft je zadarmo a trvá pár minút. Pri firemných zariadeniach to má byť bežná súčasť správy od zazmluvneného IT dodávateľa, nie samostatne účtovaný úkon.
Ak je médium zdravé a kľúč neexistuje, platená diagnostika na výsledku nič nezmení. Seriózny poskytovateľ vám nemá účtovať „prelomenie BitLockera“, pretože takú službu nikto nedodá.
Ak je disk zároveň poškodený, cena sa odvíja od typu poruchy, potrebných náhradných dielov a práce pri vytvorení obrazu — nie od toho, že je zväzok šifrovaný. Ako sa suma v eurách skladá, rozoberáme v článku Koľko stojí záchrana dát.
Pred objednávkou si nechajte potvrdiť:
- či je diagnostika platená alebo bezplatná;
- čo sa stane a čo zaplatíte, ak sa kľúč nenájde;
- či pred schválením ceny dostanete zoznam čitateľných súborov;
- akú cenu platíte pri úspešnej a akú pri neúspešnej obnove;
- ako bude chránený samotný obnovovací kľúč a kedy sa zmažú pracovné kópie.
Ako spoznáte férový postup
Prvým varovaním je sľub, že poskytovateľ BitLocker „určite odomkne“ aj bez kľúča. Druhým tvrdenie, že mu stačí ID kľúča a zvyšok dopočíta. Tretím ochota pracovať priamo na origináli, keď je médium poškodené.
Kľúč neposielajte v otvorenom e-maile spolu s popisom a sériovým číslom zariadenia — je to kompletný návod na odomknutie vašich dát. Pýtajte sa, kto k dátam pristupuje, ako sa kľúč prenáša a kedy sa likvidujú pracovné kópie. Po skončení zákazky vytvorte nový obnovovací mechanizmus, obzvlášť ak mal ku kľúču prístup externý dodávateľ.
Čo nastaviť potom, aby sa to neopakovalo
BitLocker po jednom incidente nevypínajte. Šifrovanie chráni účtovníctvo, zmluvy aj osobné údaje pri krádeži notebooku z auta — problémom nie je ochrana, ale nespravovaný kľúč. Pre každý firemný počítač:
- overte, že kľúč naozaj leží v Microsoft Entra ID, Intune alebo Active Directory, a porovnajte jeho ID s tým, čo hlási zariadenie;
- držte druhú kópiu oddelene od zašifrovaného notebooku, ideálne mimo počítača;
- evidujte, komu patrí konto použité pri prvom nastavení zariadenia;
- pred aktualizáciou UEFI, zásahom do TPM alebo výmenou hardvéru ochranu pozastavte — vo Windows Pro cez Ovládací panel a Šifrovanie jednotiek BitLocker, prípadne príkazom
Suspend-BitLocker -MountPoint "C:" -RebootCount 1; - pamätajte, že firmvér preblikaný z USB kľúča alebo priamo z UEFI o BitLockeri nevie a sám ho nepozastaví;
- pravidelne skúšajte, či sa zo záloh dá skutočne obnoviť — šifrovaný disk nie je záloha.
Ak kľúč máte a disk vykazuje fyzické problémy, médium prinesiete na pobočku v Považskej Bystrici na Slovenských partizánov 1093/13 alebo pošlete kuriérom z ktoréhokoľvek kraja; kontakt a otváracie hodiny nájdete na samostatnej stránke. Ak je disk zdravý a kľúč ste nenašli, odoslanie disku nevyrieši nič — vtedy pokračujte v kontrole kont, firemnej správy zariadení a dokumentácie.
Rýchla odpoveď
Keď BitLocker žiada kľúč na obnovenie, odfoťte si obrazovku aj s ID kľúča a hľadajte zodpovedajúci 48-miestny kód v konte Microsoft na aka.ms/myrecoverykey, v pracovnom konte, v Microsoft Entra ID, Intune, Active Directory, na USB alebo vo firemnej dokumentácii. Nemažte TPM, neresetujte UEFI do výrobných nastavení a nespúšťajte reset Windowsu. Bez platného kľúča alebo bez návratu počítača do stavu, ktorý TPM pozná, sa šifrovanie neobíde ani v laboratóriu — laboratórium pomôže vtedy, keď je k tomu ešte pokazený disk.
Časté otázky
Môže mi Microsoft vytvoriť nový kľúč?
Nie. Microsoft vám sprístupní kľúč, ktorý už bol uložený vo vašom konte, ale stratený kľúč nedokáže spätne vypočítať ani nahradiť.
Je ID kľúča to isté ako kľúč?
Nie. ID je len identifikátor, podľa ktorého si vyberiete správny uložený kľúč. Na odomknutie potrebujete celý 48-miestny kód.
Odomknem disk prihlasovacím PIN-om alebo heslom do Windowsu?
Systémový disk, ktorý už spadol do režimu obnovenia, nie. PIN aj heslo fungujú len pri normálnom štarte. Externé médium s BitLocker To Go sa naopak dá odomknúť nastaveným heslom.
Pomôže preinštalovanie Windowsu?
Počítač znovu sprevádzkuje, ale pôvodné dáta odstráni. Ak sú súbory dôležité, reset ani preinštaláciu nespúšťajte.
Pomôže vrátenie pôvodného nastavenia BIOSu?
Áno, ak poznáte konkrétnu zmenu, ktorá režim obnovenia vyvolala. Slepé prepínanie Secure Boot, TPM a bootovacích volieb situáciu spravidla zhorší.
Má zmysel diagnostika, keď kľúč nemám?
Len vtedy, ak treba posúdiť fyzický stav disku alebo elektroniky zariadenia — napríklad kvôli oprave základnej dosky s pôvodným TPM. Chýbajúci dešifrovací kľúč diagnostika nenahradí.
Ďalšie články
- Záchrana dát Vysypali ste Kôš vo Windowse: čo rozhoduje o tom, či sa súbory ešte dajú obnoviť Po vyprázdnení Koša dáta spravidla nezmiznú okamžite — rozhoduje typ média, ďalší zápis a na SSD príkaz TRIM. Čo urobiť v prvej hodine a čomu sa vyhnúť.
- Záchrana dát Notebook nenaštartuje a Windows nenabehne: ako dostať dáta von skôr, než ho dáte do servisu Servis notebook často sprevádzkuje preinštalovaním Windows, ktoré môže prepísať účtovníctvo aj rozrobené zákazky. Ako rozlíšiť chybu dosky od chybného disku a čo napísať do zákazkového listu.
- Záchrana dát Virtuálny server nenabehne: záchrana dát z VMware, Hyper-V a Proxmoxu Hypervízor hlási, že virtuálny disk sa nedá otvoriť? Skôr než zmažete snapshot alebo spustíte merge, zastavte zápis. Čo rozhoduje o obnove dát z VMDK, VHDX a qcow2 a kedy už ide o disky pod nimi.