資安指南
被要求輸入 BitLocker 修復金鑰時:48 位數金鑰的找法,以及找不到時還能做什麼
Windows 開機時要求輸入 BitLocker 修復金鑰(48 位數)。本文依據 Microsoft 官方說明,整理金鑰的找法:Microsoft 帳戶頁面、公司或學校的 PC、列印本與 USB 隨身碟、如何對照畫面上的金鑰識別碼、找不到時的選項,以及現在就該做的備份。
適合誰閱讀:Windows PC 開機時出現藍色的「BitLocker 修復」畫面、被要求輸入 48 位數修復金鑰的人,以及想在出事前先確認金鑰在哪裡的人。本文依據 Microsoft 的官方說明(Microsoft Support 與 Microsoft Learn)撰寫。
如果修復畫面現在就在你眼前
先記下畫面上修復金鑰識別碼的前 8 碼,再用手機或另一台電腦,查看下面「到哪裡找」列出的地方。你的 PC 沒有壞:輸入金鑰後就會正常開機。
為什麼 Windows 會要求修復金鑰
BitLocker 會和 TPM(信賴平台模組,一顆安全保存加密金鑰的晶片)合作,在每次開機時確認這是同一台 PC、走的是和之前相同的開機流程。只要有不同,就可能是磁碟機被偷走、拿到別處開啟,因此 BitLocker 不會自動解鎖,而是要求修復金鑰。這是保護機制在運作,不是故障。
Microsoft Learn 列出了讓裝置進入 BitLocker 修復的常見事件,包括:
| 觸發原因 | 例子 |
|---|---|
| 韌體更新 | 更新 BIOS 或 UEFI(啟動 PC 的底層軟體) |
| TPM 變更 | 關閉或清除 TPM、TPM 自我測試失敗 |
| 硬體變更 | 更換主機板、把磁碟機移到另一台電腦 |
| 開機設定變更 | 變更開機順序、從 USB 或 CD/DVD 開機、開機管理程式的變更 |
| 擴充基座 | 筆電接上或移除擴充基座 |
| 輸入失敗 | 啟動 PIN 輸入錯誤次數過多 |
預定的 BIOS 更新前,暫停保護就能避免
Microsoft Learn 說明,像硬體或韌體升級這類事先計畫好的工作,可以暫時暫停 BitLocker 保護來避免進入修復。暫停期間磁碟機仍然是完整加密的,PC 重新啟動後保護會自動恢復。
到哪裡找修復金鑰
修復金鑰不會存在 PC 本身(如果存在裡面,小偷也會一起拿到)。該到哪裡找,取決於這台 PC 使用的帳戶種類。
| 你的 PC | 先找這裡 |
|---|---|
| 用 Microsoft 帳戶登入的家用 PC | https://aka.ms/myrecoverykey,用同一個帳戶登入 |
| 最初由家人或店家設定的 PC | 那個人的 Microsoft 帳戶 |
| 公司或學校配發的 PC | https://aka.ms/aadrecoverykey,或 IT 部門 |
| 加入公司網域(Active Directory)的 PC | IT 部門(管理員可在公司的伺服器上查到) |
| 自己開啟 BitLocker 的 PC | 列印本,或當時保存的 USB 隨身碟、檔案 |
記下修復金鑰識別碼
Microsoft Support 建議,被要求輸入金鑰時,先記下修復金鑰識別碼的前 8 碼。如果保存了好幾組金鑰,靠這 8 碼就能分辨哪一組屬於這個磁碟機。
個人 PC:開啟 Microsoft 帳戶頁面
在手機或另一台電腦上開啟 https://aka.ms/myrecoverykey,用這台 PC 使用的 Microsoft 帳戶登入。已儲存的修復金鑰會連同金鑰識別碼一起列出。從 Windows 11 版本 24H2 起,修復畫面也會顯示與金鑰關聯的 Microsoft 帳戶提示。
公司或學校的 PC:用工作帳戶或洽 IT
用公司或學校帳戶登入 https://aka.ms/aadrecoverykey,選擇「Devices」(裝置),展開該 PC 後選擇「View BitLocker Keys」(檢視 BitLocker 金鑰)。如果什麼都沒出現,或 PC 是在公司網域中管理,請聯絡 IT 部門或服務台。金鑰保存在 Microsoft Entra ID(組織的帳戶系統)或 Active Directory 中,管理員可以取出。
檢查列印本與 USB 隨身碟
如果開啟 BitLocker 時有列印金鑰,它可能和重要文件放在一起。如果存到了 USB 隨身碟,把它插到被鎖住的 PC 上並依指示操作即可。也可以在另一台電腦上開啟該隨身碟,從文字檔中讀出金鑰。
對照畫面上的金鑰識別碼,找出正確的金鑰
PC 上的修復畫面
輸入修復金鑰(48 位數)的欄位
修復金鑰識別碼:1A2B3C4D-xxxx-…
Microsoft 帳戶中的修復金鑰
金鑰識別碼:9F8E7D6C… / 另一台 PC 的金鑰
金鑰識別碼:1A2B3C4D… / 輸入這一組
修復金鑰是一組 48 位數的數字。同一個帳戶裡出現好幾組金鑰很常見,可能來自以前的 PC,或是隨時間重新產生的金鑰。請依金鑰識別碼的前 8 碼來選,而不是依日期或裝置名稱。
找不到修復金鑰時
先說清楚:Microsoft 表示,其支援人員無法取回、提供或重新產生遺失的 BitLocker 修復金鑰。沒有金鑰,就沒有辦法讀取加密的磁碟機。這正是它保護被偷的 PC 的方式。
檢查你可能用過的每個帳戶
試試你的其他 Microsoft 帳戶、最初設定這台 PC 的家人的帳戶,以及任何工作帳戶。如果 PC 屬於公司或學校,請停下來,聯絡 IT 部門。
試著復原最近一次的變更
Microsoft Support 說明,找不到金鑰、又無法復原導致需要金鑰的變更時,就必須重設。所以如果能復原那個變更,請先試試:拔掉剛接上的 USB 裝置、重新接上移除的擴充基座,或把自己改過的 BIOS/UEFI 開機順序或 TPM 設定改回來。
最後手段:重設 PC
如果磁碟機還是無法解鎖,就用 Windows 的復原選項重設 PC。這會移除磁碟機上的所有檔案。已經同步到 OneDrive 或其他雲端服務的檔案仍在雲端。重設後,請依照下面的步驟確認新的修復金鑰存在哪裡。
不要依賴「不用金鑰也能解開 BitLocker」的工具或服務
上網搜尋,會找到聲稱不需要修復金鑰就能解開 BitLocker 的軟體和付費服務。既然 Microsoft 自己都說無法重新產生修復金鑰,任何承諾不用金鑰就能打開正確加密磁碟機的說法都不可信。你可能付了錢還是打不開,還多了安裝可疑軟體、把磁碟機交給陌生人的風險。如果要諮詢專業的資料救援公司,請在理解「沒有金鑰就讀不到資料」的前提下,先確認費用與條件。
現在就備份修復金鑰
趁現在沒有出現修復畫面,是確認最輕鬆的時候。步驟取決於你用的是 Windows Home 的「裝置加密」,還是 Pro 及以上的 BitLocker。兩者的差別請見 BitLocker 與「裝置加密」的區別。
| 版本 | 確認與備份金鑰的方法 |
|---|---|
| Windows 11/10 Home(裝置加密) | 到 設定 → 隱私權與安全性 → 裝置加密,查看是否開啟。如果是用 Microsoft 帳戶登入時開啟的,修復金鑰會自動存到該帳戶,請到 https://aka.ms/myrecoverykey 確認它確實有出現。使用本機帳戶(不用 Microsoft 帳戶登入)時,裝置加密不會自動開啟 |
| Windows 11/10 Pro、Enterprise、Education(BitLocker) | 在開始功能表輸入 BitLocker,開啟「管理 BitLocker」。在磁碟機旁選擇「備份您的修復金鑰」(Back up your recovery key),再選擇儲存到 Microsoft 帳戶、儲存到 USB 隨身碟、儲存到檔案,或列印修復金鑰 |
| 命令列(系統管理員) | 在以系統管理員身分開啟的終端機中執行 manage-bde -protectors -get C:,即可列出 C 磁碟機的金鑰保護裝置及其識別碼,其中包含 48 位數的修復密碼 |
Microsoft 對保存金鑰提出了以下注意事項:
- 不要把存有金鑰的 USB 隨身碟或列印本和 PC 放在一起(同時拿走兩者的小偷就能繞過加密)
- 不能把金鑰檔案存到本身也用 BitLocker 加密的磁碟機上
- 如果存成檔案,請放在 OneDrive 個人保存庫(需要額外身分驗證的區域),這樣從任何裝置都能取用
本站的看法:大多數人不知道自己的 PC 已經加密
卡在修復畫面的人,大多根本不知道自己的 PC 有加密。較新版本的 Windows,在支援的 PC 上用 Microsoft 帳戶登入時,就會自動開啟裝置加密。加密本身很有價值,PC 遺失時能保護你的資料,沒有必要關閉。
缺少的是「確認一次金鑰在哪裡」。開啟 https://aka.ms/myrecoverykey,看看你現在用的 PC 是否列在上面並有金鑰。這樣修復畫面就從危機變成幾分鐘的輸入作業。家人的 PC 也值得確認:金鑰是否在當初設定的那個人的帳戶裡?
透過電話或訊息索取修復金鑰的,都是詐騙
詐騙的手法
- 自稱「Microsoft 客服」的人透過電話或訊息索取你的修復金鑰
- 提議「重新發行」金鑰或「幫你解鎖」,然後要求付款或遠端存取
- 畫面上要你撥打某個電話號碼
Microsoft 實際的做法
- 不會主動打電話或寄電子郵件來修理你的電腦
- 錯誤或警告訊息中絕不會放電話號碼
- 沒有辦法取回或重新產生遺失的修復金鑰
修復金鑰是打開磁碟機上一切的最後一把鑰匙。拿到它和你的 PC 的人就能讀取你的資料。金鑰由你自己輸入,永遠不需要念出來或傳給任何人。即使是為了公司的 PC 向 IT 確認,也請自己主動聯絡公司內部正式的服務台。附有電話號碼的假警告畫面,請見 如何關閉「你的 PC 已中毒」假警告。
出處(官方)
- Microsoft Support:Find your BitLocker recovery key — support.microsoft.com
- Microsoft Support:Back up your BitLocker recovery key — support.microsoft.com
- Microsoft Support:Device encryption in Windows — support.microsoft.com
- Microsoft Learn:BitLocker recovery overview(常見的修復觸發原因、修復選項、暫停保護)— learn.microsoft.com
- Microsoft Learn:manage-bde protectors — learn.microsoft.com
- Microsoft Support:Protect yourself from tech support scams — support.microsoft.com
接著讀
FAQ
QBitLocker 修復金鑰在哪裡可以找到?
如果是個人 PC 並使用 Microsoft 帳戶,請在另一支手機或另一台電腦上開啟 https://aka.ms/myrecoverykey,用同一個 Microsoft 帳戶登入,即可看到已儲存的修復金鑰。公司或學校的 PC,請用公司或學校帳戶登入 https://aka.ms/aadrecoverykey,選擇「Devices」(裝置),展開該 PC 後選擇「View BitLocker Keys」(檢視 BitLocker 金鑰),或洽詢 IT 部門。金鑰也可能在你開啟 BitLocker 時保存的列印本或 USB 隨身碟上。
Q我有好幾組修復金鑰,要輸入哪一組?
先記下修復畫面上顯示的修復金鑰識別碼前 8 碼,再和 Microsoft 帳戶頁面或其他保存處列出的金鑰識別碼比對。識別碼相符那一列的 48 位數數字,就是這個磁碟機的金鑰。
Q我的 Microsoft 帳戶頁面沒有顯示修復金鑰。
如果這台 PC 最初是由別人設定的,例如家人或店家,金鑰可能在對方的 Microsoft 帳戶裡。從 Windows 11 版本 24H2 起,修復畫面會顯示與金鑰關聯的 Microsoft 帳戶提示。如果 PC 是公司或學校配發的,請洽 IT 部門。
Q找不到修復金鑰,資料還救得回來嗎?
Microsoft 表示,其支援人員無法取回、提供或重新產生遺失的 BitLocker 修復金鑰。如果找不到金鑰,也無法復原觸發修復的變更(例如拔掉的裝置或改過的設定),剩下的選項就是用 Windows 的復原選項重設裝置,這會移除所有檔案。請不要依賴聲稱不需要金鑰就能解開 BitLocker 的工具或服務。
Q怎麼備份修復金鑰?
Windows Pro 及以上的 BitLocker:在開始功能表輸入 BitLocker,開啟「管理 BitLocker」,在磁碟機旁選擇「備份您的修復金鑰」(Back up your recovery key),再選擇儲存到 Microsoft 帳戶、儲存到 USB 隨身碟、儲存到檔案,或列印修復金鑰。Windows Home 的「裝置加密」:如果是用 Microsoft 帳戶登入而開啟加密,金鑰會自動存到該帳戶,請到 https://aka.ms/myrecoverykey 確認它確實有出現。
Q自稱 Microsoft 客服的人向我要修復金鑰。
不要給。Microsoft 表示,它不會主動打電話或寄送電子郵件來索取個人資訊或提議修理你的電腦。拿到你的修復金鑰和 PC 的人,就能讀取磁碟機內容。金鑰是由你自己輸入的,你永遠不需要告訴任何人。