安全指南
BitLocker 要求输入恢复密钥?48 位密钥去哪里找,找不到时还能做什么
Windows 启动时要求输入 BitLocker 恢复密钥(48 位数字)?本文依据微软官方说明,讲清楚去哪里找:微软账户页面、工作或学校电脑、打印件与 U 盘、如何对照屏幕上的密钥 ID、找不到时还有哪些办法,以及现在就把密钥备份好。
对象:Windows 电脑开机后出现蓝色的「BitLocker 恢复」界面、被要求输入 48 位恢复密钥的人,以及想在出事之前确认密钥在哪里的人。本文依据微软的官方说明(Microsoft Support 和 Microsoft Learn)。
如果恢复界面现在就在你眼前
先记下屏幕上恢复密钥 ID 的前 8 位,然后用手机或另一台电脑,逐一查看下文「去哪里找」列出的位置。电脑并没有坏:输入密钥后,它会正常启动。
为什么 Windows 会要求输入恢复密钥
BitLocker 与 TPM(可信平台模块,一种安全保存加密密钥的芯片)配合,在每次启动时检查:是不是同一台电脑、是不是和以前一样的启动过程。只要有不同,就可能意味着驱动器被盗、正在别处被打开,所以 BitLocker 不会自动解锁,而是要求输入恢复密钥。这是保护在起作用,不是故障。
Microsoft Learn 列出了让设备进入 BitLocker 恢复的常见情况,包括以下这些:
| 触发原因 | 例子 |
|---|---|
| 固件更新 | 更新 BIOS 或 UEFI(启动电脑的底层软件) |
| TPM 变化 | 关闭或清除 TPM、TPM 自检失败 |
| 硬件变化 | 更换主板、把驱动器装到另一台电脑上 |
| 启动配置变化 | 更改启动顺序、从 USB 或光盘启动、启动管理器发生变化 |
| 扩展坞 | 笔记本连接或断开扩展坞 |
| 输错次数过多 | 启动 PIN 输错太多次 |
计划更新 BIOS 前,暂停保护就能避免
Microsoft Learn 指出,对于硬件或固件升级这类计划内的操作,可以先临时暂停 BitLocker 保护来避免进入恢复。暂停期间驱动器仍然完全处于加密状态,电脑重启后保护会自动恢复。
去哪里找恢复密钥
恢复密钥不会保存在电脑本身(否则小偷也能拿到)。该去哪里找,取决于这台电脑用的是哪种账户。
| 你的电脑 | 先看这里 |
|---|---|
| 用微软账户登录的家用电脑 | 用同一账户登录 https://aka.ms/myrecoverykey |
| 由家人或电脑店最初设置的电脑 | 当初设置者的微软账户 |
| 公司或学校发的电脑 | https://aka.ms/aadrecoverykey,或 IT 部门 |
| 加入公司网络(Active Directory)的电脑 | IT 部门(管理员可以在公司服务器上查到) |
| 你自己开启 BitLocker 的电脑 | 打印件,或当时保存的 U 盘、文件 |
记下恢复密钥 ID
Microsoft Support 建议,被要求输入密钥时,先记下恢复密钥 ID 的前 8 位。如果保存了多个密钥,靠这 8 位就能分辨哪一个属于这块驱动器。
个人电脑:打开微软账户页面
在手机或另一台电脑上打开 https://aka.ms/myrecoverykey,用这台电脑上使用的微软账户登录。已保存的恢复密钥会连同密钥 ID 一起列出。从 Windows 11 版本 24H2 起,恢复界面还会显示与密钥关联的微软账户的提示。
工作或学校的电脑:工作账户或 IT 部门
用工作或学校账户登录 https://aka.ms/aadrecoverykey,选择「Devices」(设备),展开这台电脑,选择「View BitLocker Keys」(查看 BitLocker 密钥)。如果什么都没显示,或者电脑由公司网络管理,请联系 IT 部门或服务台。密钥保存在 Microsoft Entra ID(单位的账户系统)或 Active Directory 中,管理员可以取出。
检查打印件和 U 盘
如果开启 BitLocker 时打印过密钥,它可能和重要文件放在一起。如果保存到了 U 盘,把 U 盘插到被锁的电脑上,按提示操作即可。也可以在另一台电脑上打开这个 U 盘,从文本文件里读出密钥。
把屏幕上的密钥 ID 和正确的密钥对上
电脑上的恢复界面
输入恢复密钥(48 位)的输入框
恢复密钥 ID:1A2B3C4D-xxxx-…
微软账户里的恢复密钥
密钥 ID:9F8E7D6C… / 另一台电脑的密钥
密钥 ID:1A2B3C4D… / 输入这一个
恢复密钥是一串 48 位数字。一个账户里看到好几个密钥很常见,可能来自以前的电脑,也可能是密钥被多次重新生成。请按密钥 ID 的前 8 位来选,而不是按日期或设备名称。
找不到恢复密钥时
先说清楚:微软表示,其支持人员无法找回、提供或重新生成丢失的 BitLocker 恢复密钥。没有密钥,就没有办法读取加密的驱动器。这正是它保护被盗电脑的方式。
检查所有可能用过的账户
试试你的其他微软账户、最初设置这台电脑的家人的账户,以及工作账户。如果电脑属于公司或学校,请停下来联系 IT 部门。
尝试撤销最近的更改
Microsoft Support 表示,如果找不到密钥,也无法撤销导致需要密钥的那项更改,就需要重置。所以如果能撤销,先试试撤销:拔掉刚连接的 USB 设备、重新接上拆下的扩展坞,或者把自己改过的 BIOS/UEFI 启动顺序、TPM 设置改回去。
最后手段:重置电脑
如果驱动器仍然无法解锁,就用 Windows 的恢复选项重置电脑。这会删除驱动器上的所有文件。已经同步到 OneDrive 或其他云服务的文件仍保留在云端。重置之后,按下文的步骤确认新的恢复密钥保存在哪里。
不要依赖「没有密钥也能解锁 BitLocker」的工具或服务
搜索时会看到一些软件和付费服务,声称没有恢复密钥也能解锁 BitLocker。既然微软自己都表示无法重新生成恢复密钥,那么任何承诺不用密钥就能打开正确加密驱动器的说法都不可信。你可能付了钱仍然打不开,还要承担安装可疑软件、把驱动器交给陌生人的风险。如果要咨询专业的数据恢复公司,请在理解「没有密钥就无法读取数据」的前提下,先确认费用和条件。
现在就备份恢复密钥
在恢复界面还没出现的现在,是最容易确认的时候。步骤取决于你用的是 Windows 家庭版的「设备加密」,还是专业版及以上的 BitLocker。两者的区别见 BitLocker 与设备加密的区别。
| 版本 | 如何确认并备份密钥 |
|---|---|
| Windows 11/10 家庭版(设备加密) | 打开「设置 > 隐私和安全性 > 设备加密」查看是否开启。如果是在用微软账户登录时开启的,恢复密钥会自动关联到该账户,请到 https://aka.ms/myrecoverykey 确认它确实显示在那里。使用本地账户(不用微软账户登录)时,设备加密不会自动开启 |
| Windows 11/10 专业版、企业版、教育版(BitLocker) | 在开始菜单输入 BitLocker,打开「管理 BitLocker」。选择驱动器旁的「备份恢复密钥」,再选择保存到微软账户、保存到 U 盘、保存到文件或打印恢复密钥 |
| 命令行(管理员) | 在以管理员身份打开的终端中运行 manage-bde -protectors -get C:,即可列出 C 盘的密钥保护器及其 ID,其中包括 48 位的恢复密码 |
微软对保存密钥给出了以下提醒:
- 不要把存有密钥的 U 盘或打印件和电脑放在一起(小偷同时拿到两者,就能绕过加密)
- 不能把密钥文件保存到本身用 BitLocker 加密的驱动器上
- 如果保存为文件,可以放进 OneDrive 个人保管库(需要额外身份验证的区域),这样在任何设备上都能取到
本站的视角:多数人并不知道自己的电脑已经加密
卡在恢复界面的人,大多根本不知道自己的电脑是加密的。较新版本的 Windows 在支持的电脑上,只要用微软账户登录,就会自动开启设备加密。加密本身很有价值,电脑丢失时能保护你的数据,没有必要关闭。
缺的只是一件事:确认一次密钥在哪里。打开 https://aka.ms/myrecoverykey,看看你现在用的电脑是否在列表里、有没有密钥。做到这一步,恢复界面就从一场危机变成了几分钟的输入。家人的电脑也值得检查一下:密钥是不是在当初设置者的账户里?
通过电话或消息索要恢复密钥的,都是诈骗
诈骗的套路
- 自称「微软客服」的人通过电话或消息索要你的恢复密钥
- 提出帮你「重新签发」密钥或「替你解锁」,然后要求付款或远程控制
- 屏幕上提示你拨打某个电话号码
微软实际的做法
- 不会主动打电话或发邮件来帮你修电脑
- 错误或警告信息里从不附带电话号码
- 没有办法找回或重新生成丢失的恢复密钥
恢复密钥是打开驱动器里一切内容的最后一把钥匙。任何人拿到它和你的电脑,就能读取你的数据。密钥由你自己输入,永远不需要念给别人听或发给任何人。即使是就工作电脑向 IT 部门确认,也请自己主动联系单位官方的服务台。带电话号码的虚假警告界面,见 如何关闭「你的电脑已感染病毒」虚假警告(英文)。
出处
- Microsoft Support:Find your BitLocker recovery key — support.microsoft.com
- Microsoft Support:Back up your BitLocker recovery key — support.microsoft.com
- Microsoft Support:Device encryption in Windows — support.microsoft.com
- Microsoft Learn:BitLocker recovery overview(常见恢复触发原因、恢复选项、暂停保护)— learn.microsoft.com
- Microsoft Learn:manage-bde protectors — learn.microsoft.com
- Microsoft Support:Protect yourself from tech support scams — support.microsoft.com
接下来阅读
- 术语:什么是 BitLocker?(磁盘加密)
- 区别:BitLocker 与设备加密的区别
- 事前准备:备份的基础(3-2-1 规则) / 随身携带笔记本电脑的安全
- 诈骗:「你的电脑已感染病毒」虚假警告(技术支持诈骗)(英文)
FAQ
QBitLocker 恢复密钥在哪里能找到?
如果是个人电脑并且使用微软账户,请在另一部手机或电脑上打开 https://aka.ms/myrecoverykey,用同一个微软账户登录,即可看到已保存的恢复密钥。工作或学校的电脑,请用工作或学校账户登录 https://aka.ms/aadrecoverykey,选择「Devices」(设备),展开这台电脑并选择「View BitLocker Keys」(查看 BitLocker 密钥),或者询问 IT 部门。开启 BitLocker 时保存的打印件或 U 盘里也可能有密钥。
Q我有好几个恢复密钥,该输入哪一个?
先记下恢复界面上显示的恢复密钥 ID 的前 8 位,再与微软账户页面(或其他保存位置)列出的密钥 ID 对照。ID 一致的那一行里的 48 位数字,就是这块驱动器的密钥。
Q微软账户页面里没有恢复密钥。
如果这台电脑最初是由别人设置的,例如家人或电脑店,密钥可能在对方的微软账户里。从 Windows 11 版本 24H2 起,恢复界面会显示与密钥关联的微软账户的提示。如果电脑是公司或学校发的,请向 IT 部门确认。
Q找不到恢复密钥,数据还能恢复吗?
微软表示,其支持人员无法找回、提供或重新生成丢失的 BitLocker 恢复密钥。如果找不到密钥,也无法撤销触发恢复的更改(例如拔掉的设备或改过的设置),剩下的办法就是用 Windows 的恢复选项重置设备,这会删除所有文件。不要相信声称没有密钥也能解锁 BitLocker 的工具或服务。
Q怎样备份恢复密钥?
在 Windows 专业版及以上使用 BitLocker 时,在开始菜单输入 BitLocker,打开「管理 BitLocker」,选择驱动器旁的「备份恢复密钥」,再选择保存到微软账户、保存到 U 盘、保存到文件或打印恢复密钥。在 Windows 家庭版使用设备加密时,如果加密是通过登录微软账户开启的,密钥会自动关联到该账户,请到 https://aka.ms/myrecoverykey 确认它确实显示在那里。
Q有人自称微软客服,向我索要恢复密钥。
不要给。微软表示,它不会主动打电话或发邮件索要个人信息,也不会主动提出帮你修电脑。任何人只要拿到你的恢复密钥和你的电脑,就能读取驱动器里的内容。恢复密钥是你自己输入的,永远不需要告诉任何人。