• Systemy operacyjne
  • Odzyskiwanie BitLockera - jak odblokować dysk i wznowić ochronę

Odzyskiwanie BitLockera - jak odblokować dysk i wznowić ochronę

Alex Wiśniewski

Alex Wiśniewski

|

3 października 2026

Ekran odzyskiwania funkcji BitLocker. Klucz odzyskiwania jest potrzebny do odblokowania zaszyfrowanego dysku.

Gdy komputer nagle żąda 48-cyfrowego klucza BitLocker, najważniejsze jest zachowanie spokoju i nieformatowanie dysku pochopnie. Odzyskiwanie funkcji BitLocker może oznaczać zarówno odzyskanie dostępu do zaszyfrowanego nośnika, jak i przywrócenie ochrony po aktualizacji BIOS-u, UEFI, modułu TPM lub systemu Windows. Pokażę, gdzie znaleźć właściwy klucz, jak odblokować dysk, wznowić zabezpieczenie i co zrobić przy uszkodzeniu woluminu.

Najważniejsze informacje o przywracaniu działania BitLocker

  • Klucz odzyskiwania ma 48 cyfr i jest jedyną bezpieczną drogą do odblokowania zaszyfrowanego dysku.
  • Przed wpisaniem klucza sprawdź identyfikator klucza, ponieważ na koncie może znajdować się kilka wpisów.
  • Po zmianie BIOS-u, UEFI lub TPM użyj zawieszenia ochrony, a po zakończeniu prac ją wznowić.
  • Do awaryjnego odblokowania służy manage-bde, a do odzyskiwania danych z uszkodzonego woluminu repair-bde.
  • Utraconego klucza BitLocker nie da się odtworzyć ani „ominąć” programem do odzyskiwania haseł.

Co naprawdę oznacza problem z BitLockerem

BitLocker szyfruje dane na dysku, aby nie można było ich odczytać po wyjęciu nośnika z komputera. Na co dzień klucz jest uwalniany automatycznie przez moduł TPM, czyli układ sprawdzający, czy środowisko uruchamiania nie zostało zmienione. Gdy kontrola się nie zgadza, system przechodzi do trybu odzyskiwania i żąda 48-cyfrowego hasła odzyskiwania.

Nie zawsze oznacza to awarię szyfrowania. Monit może pojawić się po aktualizacji firmware, zmianie kolejności startowej, wyłączeniu Bezpiecznego rozruchu, wymianie płyty głównej albo problemie z TPM. W praktyce najpierw rozróżniam dwie sytuacje: brak dostępu do danych oraz poprawnie odblokowany system, w którym trzeba tylko przywrócić aktywną ochronę.

Możesz też spotkać się z nazwami „Szyfrowanie urządzenia” i „Szyfrowanie dysków funkcją BitLocker”. Pierwsza opcja jest często włączana automatycznie na zgodnych urządzeniach z Windows Home, druga daje więcej ustawień i zwykle występuje w edycjach Pro, Enterprise i Education.

Ekran odzyskiwania BitLocker. Wpisz klucz odzyskiwania, aby odblokować dysk. Zaloguj się na konto Microsoft, aby uzyskać pomoc.

Najpierw znajdź właściwy klucz odzyskiwania

Na ekranie blokady zapisz pierwsze 8 znaków identyfikatora klucza. To nie jest sam klucz, ale numer pozwalający dopasować właściwy wpis, gdy konto zawiera kilka kopii. Dopiero po tym przejdź do sprawdzania miejsc, w których mogła zostać zapisana kopia.

  • Konto Microsoft używane podczas konfiguracji komputera lub włączenia szyfrowania.
  • Konto służbowe albo szkolne, jeśli urządzenie było połączone z organizacją.
  • Wydrukowany dokument, plik tekstowy na pendrivie albo zapisany plik na innym nośniku.
  • Dział IT, gdy komputer jest zarządzany przez firmę, domenę, Intune lub Microsoft Entra ID.

Najczęstszy błąd polega na zalogowaniu się na inne konto niż to, którego użyto przy pierwszej konfiguracji. Sprawdź prywatne i służbowe adresy osobno, a potem porównaj identyfikator z ekranem odzyskiwania. Nie wpisuj losowych kluczy, ponieważ nie odblokują dysku, a tylko utrudnią ocenę sytuacji.

Jeżeli kopii nie ma nigdzie, Microsoft nie może jej pobrać, wygenerować ani odtworzyć. Programy obiecujące złamanie BitLockera zwykle są stratą czasu, a część z nich może dodatkowo nadpisać dane. Bez klucza pozostaje reset lub ponowna instalacja systemu, co może oznaczać bezpowrotną utratę plików.

Jak odblokować dysk i przywrócić normalny start

Jeśli ekran odzyskiwania pokazuje pole do wpisania hasła, użyj dopasowanego 48-cyfrowego klucza i uruchom system. Po zalogowaniu otwórz „Zarządzaj funkcją BitLocker” albo ustawienia szyfrowania urządzenia i sprawdź, czy ochrona ma status aktywny. Samo odblokowanie komputera nie zawsze oznacza, że ochrona została wznowiona.

W razie problemu z interfejsem graficznym możesz użyć wiersza polecenia uruchomionego jako administrator. Najpierw sprawdź stan woluminu:

manage-bde -status

Do odblokowania dysku za pomocą hasła odzyskiwania służy polecenie:

manage-bde -unlock C: -recoverypassword 111111-222222-333333-444444-555555-666666-777777-888888

Litera dysku może być inna w środowisku odzyskiwania Windows. Zanim użyjesz komendy, sprawdź ją poleceniem manage-bde -status. To drobiazg, który często decyduje o powodzeniu, ponieważ w WinRE partycja systemowa nie zawsze występuje jako C:.

Jeżeli ochrona została zawieszona, możesz ją włączyć z PowerShella uruchomionego jako administrator:

Resume-BitLocker -MountPoint "C:"

Alternatywnie użyj narzędzia systemowego:

manage-bde -protectors -enable C:

Po wykonaniu polecenia zrestartuj komputer i ponownie sprawdź status. Interesuje Cię informacja, czy ochrona jest włączona oraz czy szyfrowanie obejmuje cały wolumin. Nie wyłączaj BitLockera tylko dlatego, że raz pojawił się monit o klucz. Zwykle lepiej usunąć przyczynę wyzwalającą odzyskiwanie i zachować szyfrowanie.

Co zrobić po zmianie BIOS-u, UEFI albo modułu TPM

Zmiana firmware może wpłynąć na wartości mierzone przez TPM. BitLocker nie potrafi odróżnić legalnej aktualizacji od próby podmiany środowiska startowego, dlatego po aktualizacji może zażądać klucza. Podobny efekt daje wyłączenie Secure Boot, przełączenie trybu UEFI na Legacy albo zmiana ustawień TPM.

Po jednorazowym odblokowaniu systemu sprawdź w msinfo32, czy komputer działa w trybie UEFI i czy Bezpieczny rozruch jest włączony. W konsoli TPM możesz też uruchomić tpm.msc i sprawdzić, czy moduł jest gotowy do użycia. Nie czyść TPM pochopnie, ponieważ jest to operacja mogąca usunąć informacje potrzebne do automatycznego odblokowania.

Przed kolejną aktualizacją firmware zawieś ochronę na czas restartu:

manage-bde -protectors -disable C:

Po zakończeniu aktualizacji i sprawdzeniu, że Windows uruchamia się prawidłowo, wznow ochronę:

manage-bde -protectors -enable C:

W PowerShellu możesz ustawić automatyczne wznowienie po jednym restarcie:

Suspend-BitLocker -MountPoint "C:" -RebootCount 1

Zawieszenie ochrony nie odszyfrowuje danych. Sprawia jedynie, że klucz może zostać użyty bez pełnej kontroli integralności podczas startu. Dlatego traktuję tę funkcję jako krótką procedurę serwisową, a nie stałe rozwiązanie problemu.

Jeżeli monit pojawia się przy każdym uruchomieniu, nie wykonuj wielu przypadkowych zmian. Zapisz identyfikator klucza, zaktualizuj firmware zgodnie z instrukcją producenta, sprawdź ustawienia UEFI i dopiero potem rozważ ponowną konfigurację ochraniaczy BitLocker. Powtarzające się żądanie klucza może wskazywać na problem z TPM, Secure Boot, plikami rozruchowymi albo sprzętem.

Odzyskiwanie danych z uszkodzonego woluminu

Jeśli dysk jest logicznie uszkodzony, a zwykłe odblokowanie nie działa, możesz użyć narzędzia repair-bde.exe. Potrzebujesz prawidłowego hasła odzyskiwania lub pliku klucza oraz drugiego dysku, na który zostanie zapisana odszyfrowana zawartość.

repair-bde D: E: -rp 111111-222222-333333-444444-555555-666666-777777-888888 -lf C:\repair-bde.log

W tym przykładzie D: jest uszkodzonym woluminem źródłowym, a E: pustym miejscem docelowym. Zawartość dysku docelowego zostanie usunięta i zastąpiona odzyskanymi danymi, więc nie używaj partycji z ważnymi plikami. Najbezpieczniej wykorzystać nośnik o pojemności co najmniej takiej jak źródłowy i wcześniej sprawdzić jego stan.

Przy poważnie uszkodzonych metadanych może być potrzebny pakiet klucza odzyskiwania. W środowisku firmowym administrator może pobrać go z systemu zarządzania, jeśli organizacja wcześniej skonfigurowała taki mechanizm. repair-bde nie łamie szyfrowania i nie zastępuje klucza, a jedynie próbuje odczytać możliwe do odzyskania bloki.

Narzędzie ma ograniczenia. Nie naprawi każdego nośnika i może nie zadziałać, gdy szyfrowanie lub odszyfrowywanie zostało przerwane przed końcem. Jeżeli dysk wydaje nietypowe dźwięki, znika z systemu albo zgłasza błędy odczytu, ogranicz próby do minimum i rozważ profesjonalne laboratorium odzyskiwania danych.

Jak zabezpieczyć BitLocker przed kolejną blokadą

Po odzyskaniu dostępu od razu wykonaj kopię klucza w co najmniej dwóch niezależnych miejscach. Dla prywatnego komputera rozsądny zestaw to konto Microsoft oraz zaszyfrowany nośnik offline. W firmie klucz powinien trafić do systemu zarządzania urządzeniami, a nie do przypadkowego pliku wysłanego pocztą.

Sprawdź też ochraniacze przypisane do dysku:

manage-bde -protectors -get C:

Przed zmianą płyty głównej, TPM, trybu rozruchu lub firmware zanotuj klucz i zawieś ochronę zgodnie z instrukcją producenta. Po pracach wykonaj jeden kontrolowany restart, sprawdź status BitLockera i dopiero wtedy oddaj komputer do normalnego użytkowania.

Najważniejsza zasada jest prosta: BitLocker chroni dane właśnie dlatego, że nie ma uniwersalnego obejścia. Klucz odzyskiwania, aktualna kopia zapasowa plików i ostrożność przy zmianach UEFI dają znacznie większą szansę na bezproblemowy powrót do pracy niż późniejsze poszukiwanie narzędzia, które miałoby „naprawić” utracone hasło.

FAQ - Najczęstsze pytania

Najpierw porównaj pierwsze 8 znaków identyfikatora wyświetlanego na ekranie z wpisami na koncie Microsoft albo koncie służbowym lub szkolnym. Klucz może być też zapisany w wydrukowanym dokumencie, pliku tekstowym na pendrivie lub w systemie zarządzania urządzeniami firmy. Jeśli kopii nie ma, nie da się bezpiecznie odtworzyć ani obejść 48-cyfrowego klucza.

Po jednorazowym odblokowaniu sprawdź ustawienia UEFI, Bezpieczny rozruch i stan modułu TPM. Przed kolejną aktualizacją firmware zawieś ochronę poleceniem manage-bde -protectors -disable C:, a po zakończeniu prac wznow ją poleceniem manage-bde -protectors -enable C:. Nie czyść TPM pochopnie, ponieważ może to usunąć informacje potrzebne do automatycznego odblokowania.

Uruchom konsolę jako administrator i najpierw wpisz manage-bde -status, aby sprawdzić właściwą literę woluminu. Następnie użyj manage-bde -unlock z parametrem -recoverypassword oraz poprawnym 48-cyfrowym kluczem. W środowisku odzyskiwania Windows partycja systemowa nie zawsze ma literę C:.

Użyj narzędzia repair-bde.exe, prawidłowego klucza odzyskiwania oraz drugiego dysku docelowego. Dysk docelowy zostanie wymazany i zastąpiony odzyskanymi danymi, dlatego powinien być pusty i mieć pojemność co najmniej taką jak nośnik źródłowy. Narzędzie nie łamie szyfrowania i może nie zadziałać przy poważnych uszkodzeniach lub błędach odczytu.
Oceń artykuł

Średnia: 0.0 / 5 · 0 ocen

Tagi

tpm odzyskiwanie danych uefi bitlocker szyfrowanie

Udostępnij artykuł

Autor Alex Wiśniewski
Alex Wiśniewski
Nazywam się Alex Wiśniewski i od dziesięciu lat zajmuję się technologią. Moja przygoda z tym światem zaczęła się od fascynacji nowinkami i ich wpływem na nasze życie codzienne. Lubię zgłębiać złożone zagadnienia, a moim celem jest przedstawienie ich w sposób zrozumiały dla każdego. Piszę o różnych aspektach technologii, od najnowszych trendów po praktyczne porady, które pomagają moim czytelnikom lepiej zrozumieć otaczający ich świat. W mojej pracy kładę duży nacisk na rzetelność informacji. Dokładam starań, aby każdy artykuł był dobrze zbadany, a źródła sprawdzone. Staram się porównywać różne podejścia do tematów oraz upraszczać skomplikowane zagadnienia, aby były dostępne dla szerszej publiczności. Wierzę, że wiedza powinna być nie tylko dokładna, ale także przystępna i aktualna, dlatego regularnie śledzę nowinki w branży.
Komentarze (0)
Dodaj komentarz