Klucz odzyskiwania BitLocker: gdzie go znaleźć, gdy Windows o niego prosi

Klucz odzyskiwania BitLocker to 48-cyfrowy kod, który odblokowuje zaszyfrowany dysk, gdy Windows nie potrafi zrobić tego sam. Na prywatnym komputerze najczęściej jest zapisany na koncie Microsoft: na telefonie lub innym komputerze otwórz stronę account.microsoft.com/devices/recoverykey, zaloguj się i wybierz klucz, którego identyfikator zgadza się z tym widocznym na ekranie odzyskiwania. Na komputerze firmowym lub szkolnym klucz zwykle przechowuje organizacja, a pozostałe miejsca to wydruk, pendrive albo plik tekstowy zapisany przy włączaniu szyfrowania.

Jedną rzecz trzeba wiedzieć od razu: pomoc techniczna Microsoftu nie może odzyskać, przesłać ani ponownie wygenerować zgubionego klucza, co firma podkreśla w instrukcji szukania klucza. Poniżej zebraliśmy wszystkie miejsca, w których klucz może się znajdować, oraz kroki na wypadek, gdyby go nie było (stan na październik 2026, Windows 10 i Windows 11).

Gdzie szukać klucza odzyskiwania BitLocker

Miejsce zapisu zależy od tego, jak włączono szyfrowanie. Sprawdź po kolei:

  1. Konto Microsoft – domyślne miejsce na prywatnych komputerach, na których logujesz się kontem Microsoft.
  2. Konto służbowe lub szkolne – Microsoft Entra ID (dawniej Azure AD) albo firmowa usługa Active Directory na sprzęcie zarządzanym przez organizację.
  3. Wydruk – jeśli przy włączaniu BitLockera wybrano drukowanie klucza.
  4. Pendrive lub plik tekstowy – zapisany na innym nośniku, dysku sieciowym albo w chmurze.

Klucz na koncie Microsoft

Na innym urządzeniu wejdź na stronę kluczy odzyskiwania (krótszy adres: aka.ms/myrecoverykey) i zaloguj się tym samym kontem, którego używasz na zablokowanym komputerze. Znajdź klucz o pasującym identyfikatorze i wpisz jego 48 cyfr na ekranie BitLockera.

Jeśli na liście nie ma twojego komputera, możliwe, że konfigurowała go inna osoba, na przykład ktoś z rodziny albo poprzedni właściciel, i klucz trafił na jej konto. Od Windows 11 w wersji 24H2 ekran odzyskiwania podpowiada, z którym kontem Microsoft powiązany jest klucz, więc łatwiej ustalić, gdzie się zalogować.

Klucz na koncie służbowym lub szkolnym

Jeżeli komputer był kiedykolwiek zalogowany do konta w firmie lub szkole, klucz mógł zostać zapisany w organizacji. Otwórz na innym urządzeniu aka.ms/aadrecoverykey, zaloguj się kontem służbowym, przejdź do sekcji Urządzenia, rozwiń właściwy komputer i wybierz wyświetlenie kluczy BitLocker. Gdy nie masz takiej opcji, zgłoś się do działu IT. Administratorzy mogą odczytać klucz w centrum administracyjnym Microsoft Entra albo Intune.

Wydruk, pendrive lub plik

Przejrzyj miejsce, w którym trzymasz ważne dokumenty, np. gwarancję i papiery od komputera. Na wydruku jest zarówno klucz, jak i jego identyfikator. Pendrive z kluczem wystarczy podłączyć do zablokowanego komputera i postępować zgodnie z komunikatami. Jeśli klucz zapisano w pliku tekstowym, otwórz go na innym urządzeniu.

Jak dopasować właściwy klucz

Ekran odzyskiwania BitLocker pokazuje identyfikator klucza odzyskiwania. Zanotuj jego pierwsze 8 znaków. Ten sam identyfikator widnieje przy kluczu na koncie Microsoft, na wydruku i w pliku, więc przy kilku zapisanych kluczach, np. z kilku komputerów lub dysków, łatwo wskazać właściwy. Każde hasło odzyskiwania jest unikatowe dla urządzenia, na którym powstało, dlatego klucz od innego sprzętu nie zadziała.

Nie myl identyfikatora z samym kluczem. Klucz składa się z 48 cyfr zapisanych w ośmiu grupach po sześć i tylko on odblokowuje dysk.

Co to jest BitLocker

BitLocker to wbudowana w Windows funkcja, która szyfruje całe dyski. Chroni dane na wypadek zgubienia lub kradzieży laptopa: ktoś, kto wyjmie dysk i podłączy go do innego komputera, nie odczyta plików. Na co dzień nic nie trzeba robić, bo dysk odblokowuje się sam przy starcie systemu. Pełne zarządzanie BitLockerem jest dostępne w Windows Pro, Enterprise i Education, a w Windows Home na zgodnym sprzęcie działa uproszczona wersja, czyli szyfrowanie urządzenia.

Dlaczego Windows nagle prosi o klucz odzyskiwania

BitLocker współpracuje z modułem TPM, który przy każdym starcie sprawdza, czy elementy odpowiedzialne za uruchamianie systemu nie zostały zmienione. Gdy coś się nie zgadza, dysk zostaje zablokowany, a Windows żąda klucza. W dokumentacji BitLockera Microsoft wymienia m.in. takie sytuacje:

  • aktualizacja BIOS-u lub oprogramowania UEFI,
  • wyłączenie, wyczyszczenie lub ukrycie modułu TPM,
  • wymiana płyty głównej, a wraz z nią TPM,
  • zmiany w menedżerze rozruchu albo w tablicy partycji,
  • zmiany wpływające na pomiary TPM, np. w ustawieniach bezpiecznego rozruchu (Secure Boot),
  • przełożenie zaszyfrowanego dysku do innego komputera,
  • podłączenie lub odłączenie stacji dokującej, start z sieci (PXE),
  • zbyt wiele błędnych prób wpisania PIN-u.

Prośba o klucz zwykle nie oznacza awarii dysku. Zazwyczaj stoi za nią zmiana w BIOS-ie/UEFI, w sprzęcie albo w sposobie uruchamiania komputera. Przed planowaną aktualizacją firmware'u Microsoft zaleca wstrzymanie ochrony BitLocker: dysk pozostaje zaszyfrowany, a ochrona wraca automatycznie po ponownym uruchomieniu komputera.

BitLocker sam się włączył? To szyfrowanie urządzenia

Wiele osób dowiaduje się o BitLockerze dopiero z ekranu odzyskiwania, choć nigdy niczego nie szyfrowało. To działanie funkcji szyfrowanie urządzenia, dostępnej także w Windows Home. Jeśli sprzęt spełnia wymagania, a przy pierwszej konfiguracji komputera logujesz się kontem Microsoft albo kontem służbowym, system sam szyfruje dysk systemowy i dyski stałe, a klucz odzyskiwania zapisuje na tym koncie.

Od Windows 11 w wersji 24H2 Microsoft złagodził wymagania tej funkcji. Nie jest już potrzebna zgodność z Modern Standby ani HSTI, a zewnętrzne porty z dostępem DMA nie blokują szyfrowania. W efekcie po czystej instalacji Windows 11 w wersji 24H2 lub nowszej automatyczne szyfrowanie obejmuje więcej komputerów niż wcześniej. Według wytycznych dla producentów nadal wymagany jest moduł TPM i włączony Secure Boot. Szyfrowanie może też uruchomić się później, gdy komputer zacznie spełniać warunki, np. po włączeniu Secure Boot.

Przy koncie lokalnym szyfrowanie urządzenia nie jest w pełni aktywowane. Dysk może być zaszyfrowany, ale klucz jest przechowywany jawnie, więc w praktyce dane nie są chronione, dopóki administrator nie zaloguje się kontem Microsoft.

Co zrobić, gdy klucza nigdzie nie ma

  1. Sprawdź wszystkie konta Microsoft, których używasz lub używałeś, oraz konto osoby, która konfigurowała komputer.
  2. Jeśli laptop jest lub był służbowy, zapytaj dział IT tej organizacji.
  3. Spróbuj cofnąć zmianę, która wywołała ekran: przywróć poprzednie ustawienia w BIOS/UEFI (np. ponownie włącz TPM lub Secure Boot, przywróć kolejność rozruchu), odłącz stację dokującą i zbędne urządzenia, a potem uruchom komputer ponownie.
  4. Jeśli nic nie pomoże, pozostaje zresetowanie urządzenia przy użyciu opcji odzyskiwania Windows albo czysta instalacja systemu. Microsoft zaznacza, że reset usuwa wszystkie pliki.

Bez klucza danych z zaszyfrowanego dysku nie da się odczytać. Na tym polega szyfrowanie i dlatego kopia klucza jest tak ważna.

Jak zapisać klucz, zanim będzie potrzebny

Najlepiej zrobić to teraz, gdy komputer działa. Dobrą okazją jest Dzień Bezpiecznego Komputera, o którym piszemy osobno.

  • Zaloguj się na stronie kluczy odzyskiwania konta Microsoft i sprawdź, czy jest tam twój komputer. Klucz możesz przepisać albo wydrukować i schować w domu.
  • W Windows Pro, Enterprise i Education wpisz w menu Start „BitLocker”, wybierz Zarządzaj funkcją BitLocker, a potem Utwórz kopię zapasową klucza odzyskiwania. Microsoft opisuje cztery opcje: zapis na koncie Microsoft, na pendrivie, w pliku i wydruk.
  • W wierszu poleceń uruchomionym jako administrator polecenie manage-bde -protectors -get C: wyświetla zabezpieczenia dysku C:, w tym hasło numeryczne, czyli klucz odzyskiwania, razem z identyfikatorem.

Microsoft przestrzega, by nie trzymać pendrive'a ani wydruku razem z laptopem: złodziej, który zabierze oba, ominie szyfrowanie. Pliku z kluczem nie zapiszesz też na dysku, który jest nim chroniony. Klucz na koncie Microsoft jest tak bezpieczny jak samo konto, więc zadbaj o mocne hasło i weryfikację dwuetapową, a w razie wątpliwości sprawdź, czy twoje dane nie wyciekły.

Jak sprawdzić, czy dysk jest zaszyfrowany

W Windows 11 przejdź do Ustawienia > Prywatność i zabezpieczenia > Szyfrowanie urządzenia. Brak tej pozycji oznacza, że funkcja jest na komputerze niedostępna albo jesteś zalogowany kontem standardowego użytkownika. W Windows Pro, Enterprise i Education stan dysków pokazuje też aplet Zarządzaj funkcją BitLocker. Więcej szczegółów da polecenie manage-bde -status uruchomione jako administrator. Dla każdego dysku pokazuje m.in. procent zaszyfrowania, stan ochrony i rodzaje zabezpieczeń klucza, np. TPM i hasło numeryczne.

Jak wyłączyć BitLocker

Microsoft zaleca pozostawienie szyfrowania, bo chroni dane po kradzieży lub zgubieniu laptopa. Jeśli mimo to chcesz je wyłączyć, potrzebujesz uprawnień administratora, a odszyfrowanie dysku może potrwać dłuższą chwilę. Microsoft podkreśla też, że odszyfrowanie ma sens wtedy, gdy ochrona nie jest już potrzebna, a nie jako sposób na rozwiązywanie problemów. Do wyboru są trzy drogi:

  • Szyfrowanie urządzenia (m.in. Windows Home): Ustawienia > Prywatność i zabezpieczenia > Szyfrowanie urządzenia i przełącznik w pozycji wyłączonej. Wyłączona funkcja nie uruchomi się już sama, trzeba ją włączyć ręcznie.
  • Windows Pro, Enterprise, Education: aplet Szyfrowanie dysków funkcją BitLocker (Zarządzaj funkcją BitLocker), przy wybranym dysku opcja Wyłącz funkcję BitLocker i potwierdzenie.
  • Wiersz poleceń: według przewodnika Microsoftu polecenie manage-bde -off C: odszyfrowuje dysk C:, a po zakończeniu usuwa wszystkie zabezpieczenia klucza.

Na sprzęcie służbowym szyfrowanie zwykle wymuszają zasady organizacji, więc decyzję zostaw działowi IT. Jeśli chcesz tylko bezpiecznie zaktualizować BIOS, zamiast wyłączać BitLockera wybierz Wstrzymaj ochronę przy dysku systemowym. Więcej poradników o Windowsie i bezpieczeństwie znajdziesz w dziale Technologie oraz na stronie Poradniki.

Najczęściej zadawane pytania

Czy Microsoft może przysłać mi klucz odzyskiwania BitLocker?

Nie. Pomoc techniczna Microsoftu nie ma możliwości odzyskania ani ponownego utworzenia klucza. Jeśli klucz został zapisany na twoim koncie, odczytasz go sam na stronie account.microsoft.com/devices/recoverykey.

Ile cyfr ma klucz odzyskiwania BitLocker?

Klucz ma 48 cyfr podzielonych na osiem grup po sześć. Krótszy ciąg widoczny na ekranie odzyskiwania to identyfikator, który służy tylko do wskazania właściwego klucza.

Dlaczego BitLocker prosi o klucz po aktualizacji BIOS-u?

Moduł TPM wykrywa zmianę oprogramowania uruchamianego przed systemem i nie odblokowuje dysku automatycznie. Przed kolejną aktualizacją wstrzymaj ochronę BitLocker, a po restarcie wznowi się ona sama.

Czy da się odzyskać dane bez klucza BitLocker?

Tylko wtedy, gdy uda się cofnąć zmianę, która wywołała ekran odzyskiwania, i system uruchomi się normalnie. W innym przypadku pozostaje reset lub ponowna instalacja Windows, które usuwają pliki z dysku.

Jak wyłączyć BitLocker w Windows 11 Home?

Otwórz Ustawienia, wybierz Prywatność i zabezpieczenia, a następnie Szyfrowanie urządzenia i przestaw przełącznik na wyłączony. Odszyfrowanie dysku zajmie trochę czasu, a funkcja nie włączy się już automatycznie.