BitLocker-Praxisleitfaden — Wiederherstellungsschlüssel finden und sicher verwalten

· Aktualisiert am: · · BitLocker, Windows, Sicherheit, Verschlüsselung, TPM, Informationssysteme, IT-Asset-Management, KMU

Änderungsverlauf (Erstfassung, veröffentlicht am 1. Aug 2026)
Erstveröffentlichung
Diesen Artikel zitieren(DOI (registriertes Archiv): 10.5281/zenodo.22175461)

Die folgenden DOIs verweisen auf bereits archivierte Versionen, die vom aktuellen Text abweichen können. Verwenden Sie die URL dieser Seite, um auf den aktuellen Text zu verweisen.

Go Komura (2026). BitLocker-Praxisleitfaden — Wiederherstellungsschlüssel finden und sicher verwalten. KomuraSoft LLC. https://comcomponent.com/de/blog/bitlocker-practical-guide/

DOI (registriertes Archiv)
10.5281/zenodo.22175461
DOI (zuletzt registrierte Version)
10.5281/zenodo.22175462

„Nach dem BIOS-Update verlangte ein blauer Bildschirm eine 48-stellige Zahl.“ „Die Geräteverschlüsselung war an, obwohl ich sie nicht eingeschaltet habe.“ Wenn BitLocker Schwierigkeiten macht, hängt der erste Schritt davon ab, ob Windows gerade startet.

Steht der Rechner auf dem Wiederherstellungsbildschirm, suchen Sie den Schlüssel, der zur Wiederherstellungsschlüssel-ID auf dem Bildschirm passt, bevor Sie Einstellungen ändern oder den PC zurücksetzen. Startet Windows noch, betrachten Sie nicht nur den Verschlüsselungsschalter: prüfen Sie Schutzstatus und Speicherort des Wiederherstellungsschlüssels. Diese beiden zu trennen macht die nötige Arbeit sichtbar.12

Ihre Lage Zuerst lesen Zuerst tun
Der Start bleibt auf dem Wiederherstellungsbildschirm stehen Kapitel 1 Die Schlüssel-ID notieren und den Speicherort von einem anderen Gerät prüfen
Windows startet noch Kapitel 4 Verschlüsselungsrate und Schutzstatus getrennt prüfen
Firmen-PCs sollen als Bestand verwaltet werden Kapitel 5 Speicherort und Abrufrechte festlegen, dann bestätigen, dass der Schlüssel wirklich abrufbar ist
BIOS-Update oder Reparatur ist geplant Kapitel 6 und 7 Zuerst ein Wiederherstellungsverfahren sichern, dann die nötige Wartung planen

Dieser Artikel ist ein Praxisleitfaden für Nutzerinnen und Nutzer privater PCs, IT-Verantwortliche in kleinen und mittleren Unternehmen sowie Entwicklerinnen und Entwickler, die Fachanwendungen und Anlagen-PCs betreuen. Die erste Hälfte behandelt Wiederherstellung und Statusprüfung, die zweite Einführung, Wartung und Entsorgung. Die Verwaltungskommandos sind Beispiele mit Administratorrechten auf einem laufenden Windows, keine Schritte, die Sie direkt vom Wiederherstellungsbildschirm ausführen. Die technischen Angaben sind an Microsoft-Dokumentation vom 8. September 2026 geprüft.

In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (48 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle

1. Erscheint der Wiederherstellungsbildschirm, suchen Sie den Schlüssel vor der Zurücksetzung

1.1. Die 48 Ziffern zum Eingeben und die ID zum Suchen sind verschiedene Dinge

Was auf allgemein zugänglichen Bildschirmen „BitLocker-Wiederherstellungsschlüssel“ heißt, ist in der Regel ein Wiederherstellungskennwort aus 48 Ziffern. Es ist weder das Windows-Anmeldekennwort noch die Windows-Hello-PIN. Die Wiederherstellungsschlüssel-ID auf dem Bildschirm ist dagegen ein Identifikator, um einen gespeicherten Schlüssel auszuwählen; sie ist nicht das Entsperrgeheimnis selbst.1

Notieren Sie zuerst die ersten 8 Zeichen der Schlüssel-ID. Es müssen keine Ziffern sein, also denken Sie nicht an eine „8-stellige PIN“. Öffnen Sie den Speicherort auf einem anderen PC oder Smartphone, entnehmen Sie den 48-stelligen Wiederherstellungsschlüssel dem Eintrag mit passender ID und geben Sie ihn auf dem Wiederherstellungsbildschirm ein. Alte Einträge desselben PC-Namens können stehen geblieben sein, deshalb ist es wichtig, nicht allein nach dem PC-Namen zu wählen. Ab Windows 11 24H2 kann der Wiederherstellungsbildschirm auch einen Hinweis darauf zeigen, in welchem Microsoft-Konto der Schlüssel liegt.1

Rollen von Wiederherstellungsschlüssel-ID und WiederherstellungsschlüsselZeigt, wie die ID auf dem Bildschirm mit einem Eintrag am Speicherort abgeglichen und die zugehörigen 48 Ziffern eingegeben werden.Schlüssel-ID auf dem Wiederherstellungsbildschirm notierenSpeicherort auf einem anderen Gerät öffnenDen Eintrag mit passender ID suchenDie zugehörigen 48 Ziffern eingeben

Abbildung 1: Die ID dient zum Finden des Schlüssels, die 48 Ziffern zum Entsperren des Laufwerks.

1.2. Den Speicherort nicht festlegen, sondern zur Einrichtung zurückgehen

Wo prüfen Wie suchen Worauf achten
Persönliches Microsoft-Konto Die Seite zum Prüfen des Wiederherstellungsschlüssels öffnen Der Schlüssel kann im Konto der Person liegen, die den PC zuerst eingerichtet hat, nicht im jetzt genutzten Konto
Arbeits- oder Schulkonto Das Gerät auf der Seite für Wiederherstellungsschlüssel von Arbeit oder Schule suchen Fehlt die Anzeigeberechtigung, die IT-Administration fragen
Verwaltungsort der Organisation Die Administration prüft Entra ID, Intune, AD DS und Ähnliches Die Speicherung in AD DS setzt eine vorherige Konfiguration wie eine Wiederherstellungsrichtlinie voraus
Ausdruck oder Dateikopie Papier, USB-Stick, anderen PC oder einen kontrollierten Aufbewahrungsort prüfen Eine Datei, die nur im gesperrten PC liegt, lässt sich nicht holen

Das sind typische Speicherorte, keine einander ausschließenden vier Optionen. Derselbe Schlüssel kann an mehreren Stellen liegen. Sie können nicht schließen, „wir nutzen Microsoft 365, also muss er auf der Firmenseite liegen“ oder „ich bin jetzt mit einem lokalen Konto angemeldet, also liegt er nicht in einem Microsoft-Konto“. Prüfen Sie, wer den PC eingerichtet hat, den Organisationsbeitritt, die Richtlinie zum Zeitpunkt der Aktivierung und später erstellte Sicherungen.134

Technische Dokumente unterscheiden das 48-stellige Wiederherstellungskennwort vom Wiederherstellungsschlüssel im .bek-Format, der auf USB oder ähnlich gespeichert wird. Dieser Artikel folgt der allgemein zugänglichen Bezeichnung und nennt Ersteres „Wiederherstellungsschlüssel“, eine .bek-Datei geben Sie jedoch nicht als 48 Ziffern ein. Nutzen Sie das Wiederherstellungsverfahren, das zu Ihrer Konfiguration passt.3

1.3. Auch wenn er fehlt, Daten löschende Schritte zuletzt ausführen

Solange der Schlüssel fehlt, vermeiden Sie das Löschen des TPM, Änderungen an Secure Boot und das Zurücksetzen des PCs. Weitere Änderungen, die selbst eine Wiederherstellungsaufforderung auslösen können, lassen keinen ungespeicherten Wiederherstellungsschlüssel erscheinen. Auf einem Organisations-PC fragen Sie die Administration und prüfen Sie, ob ein anderes legitimes Verfahren existiert, etwa ein zuvor konfigurierter Datenwiederherstellungs-Agent.35

Sind alle gültigen Entsperrverfahren verloren, kann auch der Microsoft-Support den Wiederherstellungsschlüssel weder auslesen noch neu erzeugen. Prüfen Sie in diesem Stadium, ob eine anderswo aufbewahrte Datensicherung die Wiederherstellung erlaubt. Zurücksetzen oder Neuinstallieren, damit der PC wieder nutzbar ist, und das Zurückholen der ursprünglichen verschlüsselten Daten sind verschiedene Dinge. Verstehen Sie, dass eine Zurücksetzung lokale Dateien verliert, bevor Sie entscheiden.1

Entscheidung, wenn der Wiederherstellungsschlüssel nicht gefunden wirdAdministration und anderes Wiederherstellungsverfahren prüfen, dann Datensicherung und Wiederverwendung des PCs getrennt entscheiden.JaNeinAn den üblichen Speicherorten nicht gefundenAdministration und einrichtende Person fragenGibt es ein gültiges EntsperrverfahrenÜber das vorgesehene Verfahren wiederherstellenDatensicherung prüfenVerlustumfang klären und über Wiederverwendung entscheiden

Abbildung 2: Schlüssel suchen, Daten wiederherstellen und den PC zurücksetzen nicht als einen einzigen Vorgang behandeln.

2. Was BitLocker schützt und was nicht

BitLocker ist die Verschlüsselung auf Volume-Ebene von Windows. Der Hauptzweck ist, das Risiko zu senken, dass gespeicherte Daten nach Verlust, Diebstahl oder unsachgemäßer Entsorgung offline gelesen werden. Auch wenn die SSD ausgebaut und an einen anderen PC angeschlossen wird, lassen sich die verschlüsselten Inhalte ohne gültiges Entsperrverfahren nicht als gewöhnliche Dateien lesen. Die Formulierung „das ganze Laufwerk“ bedeutet nicht, dass wirklich alles bis zu Startpartitionen wie der EFI-Partition verschlüsselt ist.6

Solange Windows läuft und das Laufwerk entsperrt ist, können Anwendungen mit den passenden Rechten Dateien lesen und schreiben. BitLocker allein hält Malware, Ransomware oder das Herausschaffen von Daten von einem bereits angemeldeten Gerät nicht auf und ersetzt auch keine Datensicherung. Bei der Bewertung der Verschlüsselung trennen Sie, welchen Zustand des Geräts Sie vor wem schützen.7

Wo BitLocker schütztZeigt, dass der Schutz eines Offline-Laufwerks und der Zugriff durch Anwendungen nach dem Start verschiedene Schichten sind.Gespeicherte GeschäftsdatenOffline-LaufwerkBereits gestartetes WindowsInhalt durch BitLocker geschütztRechte und Maßnahmen auf Anwendungsseite ebenfalls nötig

Abbildung 3: Die Verschlüsselung ruhender Daten und die Zugriffskontrolle nach dem Start haben unterschiedliche Rollen.

Das TPM ist keine Vorrichtung, die Daten verschlüsselt, sondern ein Mechanismus, der Schlüssel schützt

In einer üblichen Konfiguration nutzt BitLocker das TPM, um den Schlüssel zu schützen. Messergebnisse der Startkomponenten werden in den PCR des TPM aufgezeichnet; sind die konfigurierten Prüfbedingungen erfüllt, wird der für den normalen Start nötige Schlüssel nutzbar. Das TPM selbst verschlüsselt nicht alle Daten auf der SSD und lehnt auch nicht jede BIOS-Änderung pauschal ab.68

Normaler Start und Wiederherstellung bei BitLocker mit TPMErfüllen die Messwerte der Startumgebung die Prüfbedingungen, erfolgt die normale Entsperrung; andernfalls ist ein Wiederherstellungsverfahren nötig.ErfülltNicht erfülltStartumgebung messen und in PCR aufzeichnenSind die konfigurierten Prüfbedingungen erfülltMit dem TPM normal entsperrenEntsperrung über ein Wiederherstellungsverfahren nötig

Abbildung 4: Ob eine Änderung der Startumgebung eine Wiederherstellungsaufforderung auslöst, hängt auch von den geprüften Bedingungen ab.

BIOS-/UEFI-Updates, Deaktivieren oder Löschen des TPM, Änderungen an Secure Boot, Mainboard-Tausch, Umsetzen des Laufwerks und Ähnliches können eine Wiederherstellungsaufforderung auslösen. Weil das auch bei legitimer Wartung vorkommt, beweist allein das Erscheinen des Wiederherstellungsbildschirms weder „wir wurden angegriffen“ noch „die Hardware ist defekt“. Wiederholt es sich ohne erkennbaren Anlass, müssen Updateverlauf, Konfigurationsänderungen und der Hardwarezustand untersucht werden.3

Es gibt auch Konfigurationen, die das TPM mit einer Start-PIN kombinieren, und solche mit einem Startschlüssel. Die Verschlüsselung des Betriebssystemlaufwerks ohne TPM ist unter einer unterstützten Edition und der passenden Richtlinie ebenfalls möglich. Das Kennwortverfahren für ein Betriebssystemlaufwerk ohne TPM hat jedoch Schwächen gegen Brute-Force und ist standardmäßig deaktiviert. Verwechseln Sie es nicht mit dem Kennwortschutz für ein festes Datenlaufwerk. Details zum TPM behandelt „Was ist das TPM unter Windows?“.6

3. Unterschied zwischen Home und Pro und die automatische Verschlüsselung unter Windows 11

3.1. Auch die „Geräteverschlüsselung“ nutzt BitLocker-Technik

„BitLocker-Laufwerksverschlüsselung“ und „Geräteverschlüsselung“ sind keine voneinander unabhängigen Verschlüsselungsprodukte. Letztere nutzt BitLocker-Technik und erleichtert das Einschalten der Verschlüsselung auf geeigneten PCs. Einstellungsbildschirme und der verwaltbare Umfang unterscheiden sich.9

Wichtige Edition Aktivierung und detaillierte Verwaltung der BitLocker-Laufwerksverschlüsselung Geräteverschlüsselung
Windows Home Nicht vorgesehen Auf geeigneten PCs verfügbar
Windows Pro / Pro Education Verfügbar Auf geeigneten PCs verfügbar
Windows Enterprise / Education Verfügbar Auf geeigneten PCs verfügbar

Die Geräteverschlüsselung gilt für das Betriebssystemlaufwerk und interne Festlaufwerke; Wechseldatenträger wie USB-Sticks liegen außerhalb. Sollen Startauthentifizierung und Richtlinien auf Firmen-PCs fein gesteuert werden, prüfen Sie zuerst die erforderliche Edition und die Anforderungen des Verwaltungsdienstes.69

3.2. 24H2 ändert die Zielbedingungen, nicht die pauschale Aktivierung aller PCs

Unter Windows 11 24H2 entfielen HSTI/Modern Standby und einige DMA-Bedingungen aus den Voraussetzungen der automatischen Geräteverschlüsselung. Dadurch hat sich die in Betracht kommende Hardware erweitert. TPM, UEFI Secure Boot, die Einrichtungsart sowie Konfiguration durch Organisation oder Hersteller bleiben aber relevant. Es bedeutet nicht, dass „jeder auf 24H2 aktualisierte PC an Ort und Stelle zwangsläufig verschlüsselt und geschützt wird“. Die Lockerung gilt außerdem nicht für Windows-IoT-Editionen.8

Bei der automatischen Aktivierung nach einer Neuinstallation sind Initialisierung der Verschlüsselung und Aktivierung des Schutzes getrennte Stufen. Im Anfangszustand gibt es einen Clear Key; trotz Verschlüsselung ist der Schutz noch nicht aktiv. Sind die Bedingungen des jeweiligen Weges erfüllt — Sicherung in ein Microsoft-Konto, nach Entra ID oder nach AD DS mit konfigurierter Wiederherstellungsrichtlinie —, wird der TPM-Schutz aktiv und der Clear Key entfernt.6

Start der automatischen Verschlüsselung und Aktivierung des SchutzesBei der automatischen Verschlüsselung eines geeigneten PCs führt der Weg vom Anfangszustand mit Clear Key über das Speichern der Wiederherstellungsinformationen zur Aktivierung des Schutzes.PC, der die Bedingungen der automatischen Verschlüsselung erfülltVerschlüsselung initialisierenClear Key vorhanden, Schutz noch nicht aktivWiederherstellungsinformationen über den zutreffenden Weg speichernTPM-Schutz aktivierenClear Key entfernen

Abbildung 5: Dass die Verschlüsselung voranschreitet und dass ein vor Dritten geschützter Zustand entsteht, ist nicht dasselbe.

Die Aussage, dass ein lokales Konto allein den Schutz nicht aktiviert, betrifft diesen automatischen Aktivierungsablauf. Sie bedeutet nicht, dass „mit einem lokalen Konto nicht verschlüsselt werden kann“, wenn eine Administration BitLocker unter Pro oder einer ähnlichen Edition manuell konfiguriert. Ein früher aktivierter PC kann außerdem auf ein lokales Konto umgestellt worden sein; schließen Sie vom aktuellen Kontonamen nicht auf den Schutzstatus, sondern prüfen Sie ihn mit den Kommandos des nächsten Kapitels.62

Fehlt der Einstellpunkt, starten Sie msinfo32.exe als Administrator und prüfen Sie die Angaben unter „Unterstützung der Geräteverschlüsselung“. Das ist eine Anzeige zur Prüfung der Voraussetzungen. Lesen Sie sie getrennt von einer Anzeige, die sagt, ob das Laufwerk jetzt geschützt ist.9

4. Bei der Statusprüfung Verschlüsselungsrate, Schutzstatus und Sperrstatus trennen

4.1. Zuerst Kommandos nutzen, die keine Geheimnisse ausgeben

Wenn Windows startet, öffnen Sie ein Terminal als Administrator. Zur ersten Statusprüfung reicht Folgendes. Passen Sie C: an das betreffende Betriebssystemlaufwerk an.10

manage-bde -status C:

Wo das BitLocker-PowerShell-Modul verfügbar ist, können Sie nur die benötigten Felder anzeigen. Der Wert des Wiederherstellungskennworts wird hier nicht ausgegeben.11

Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
    Select-Object MountPoint, VolumeStatus, EncryptionPercentage,
        ProtectionStatus, LockStatus, EncryptionMethod
Feld Was es anzeigt Leicht falsch gelesen
VolumeStatus / EncryptionPercentage Zustand und Fortschritt von Verschlüsselung oder Entschlüsselung 100 % allein bestätigt nicht, dass der Schutz aktiviert ist
ProtectionStatus Ob der schlüsselbasierte Schutz aktiv ist Während des Anhaltens und in ähnlichen Zuständen kann er Off sein, obwohl das Laufwerk verschlüsselt ist
LockStatus Ob das Laufwerk derzeit entsperrt ist Unlocked für das Betriebssystemlaufwerk während der Windows-Nutzung ist der Normalzustand
EncryptionMethod Das aktuelle Verschlüsselungsverfahren Den per Richtlinie vorgegebenen Wert und den Wert auf dem tatsächlichen Laufwerk getrennt abgleichen

Zum Beispiel FullyEncrypted, 100 % und ProtectionStatus: Off behandeln Sie nicht als „verschlüsselt, also fertig“. Klären Sie, ob der Schutz angehalten ist, ob nach der Initialisierung die Aktivierung aussteht oder ob die Einstellungen der Organisation noch nicht greifen. Umgekehrt beweist ProtectionStatus: On noch nicht, dass der Wiederherstellungsschlüssel am Verwaltungsort abrufbar ist.211

Prüfung von Verschlüsselung, Schutz und WiederherstellbarkeitVerschlüsselungsvorgang, Schutzstatus und Abrufbarkeit des Wiederherstellungsschlüssels müssen jeweils geprüft werden.Status prüfenIst der Verschlüsselungsvorgang abgeschlossenIst der Schutz OnLässt sich der Wiederherstellungsschlüssel von einem anderen Gerät abrufenErgebnis im Inventar festhalten

Abbildung 6: Prüfen Sie nicht nur die Verschlüsselungsrate, sondern auch, dass der Schutz aktiv ist und das Wiederherstellungsverfahren unter Kontrolle steht.

Liegen Geschäftsdaten auf D: oder einem anderen Volume, nehmen Sie auch dieses Volume auf. Prüfen Sie mit manage-bde -status das Gesamtbild und klären Sie, ob nur das Betriebssystemlaufwerk verschlüsselt und ein Datenlaufwerk übersehen wurde.10

4.2. Das Anzeigen des Wiederherstellungsschlüssels von der Statusprüfung trennen

Ist ein Wiederherstellungskennwort konfiguriert und können Sie das Ziellaufwerk unter Windows verwalten, zeigt das folgende Kommando Angaben zu den Protectors. Allerdings kann das 48-stellige Geheimnis unverändert erscheinen. Fügen Sie die gesamte Ausgabe nicht in einen öffentlichen Chat, ein GitHub-Issue, eine Supportanfrage, eine Bildschirmfreigabe oder gesammelte Protokolle ein.12

:: Achtung: Der Wert des Wiederherstellungskennworts wird angezeigt. Die Ausgabe nicht unverändert weitergeben
manage-bde -protectors -get C:

Brauchen Sie nur Typ und ID, beschränken Sie die angezeigten Felder in PowerShell. Das Beispiel hält den Wert des Wiederherstellungsschlüssels und den Identifikator, den Sie im Inventar festhalten, auseinander.11

(Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop).KeyProtector |
    Select-Object KeyProtectorType, KeyProtectorId

Dieser Vorgang ist kein Trick, um einen unbekannten Schlüssel aus einem nicht startenden PC zu holen. Er zeigt, welche Schutzverfahren auf einem derzeit zugänglichen Volume konfiguriert sind. Fehlt das Wiederherstellungskennwort oder ist die Sicherung am Speicherort unbestätigt, folgen Sie dem Verfahren Ihrer Organisation zum Hinzufügen, Speichern und Bestätigen des Abrufs.2

5. Firmen-PCs nicht als „verschlüsselt“, sondern als „wiederherstellbar“ verwalten

5.1. Speicherort und Abrufrechte gemeinsam festlegen

Für einen Entra-ID-beitretenen PC ist Entra ID der typische Verwaltungsort, für einen AD-domänenbeitretenen PC AD DS. Schließen Sie trotzdem nicht allein aus dem Beitritt, dass der erwartete Schlüssel gespeichert ist. Prüfen Sie die Speicherrichtlinie für AD DS, die Konfiguration auf Entra-ID- und Intune-Seite und, ob die Sicherung gelungen ist. Auch bei Hybrid Join müssen Sie, wenn das Design beide Speicherorte nutzt, die tatsächliche Existenz an beiden bestätigen.1314

In einer kleinen Organisation ohne Domäne oder Entra ID können Sie auf einer unterstützten Edition manuell konfigurieren und einen zugriffskontrollierten Aufbewahrungsort oder Papierkopien führen. Wichtig ist, nicht vom persönlichen Microsoft-Konto einer einzelnen Person abzuhängen und sicherzustellen, dass eine berechtigte Person den Schlüssel nach dem Ausscheiden dieser Person und auch dann holen kann, wenn der PC nicht startet. Vermeiden Sie eine Aufbewahrung, die den Schlüssel in dieselbe Tasche wie den PC legt.4

Aufbewahrung des Wiederherstellungsschlüssels und AbrufbestätigungNeben dem Speichern vom PC zum Verwaltungsort bestätigen, dass eine berechtigte Person den Schlüssel von einem anderen Gerät abrufen kann.Verwalteter PCAn einen genehmigten Speicherort sichernBerechtigte PersonID abgleichen und von einem anderen Gerät abrufenVertretung bei Abwesenheit ebenfalls prüfen

Abbildung 7: Nicht „sollte gespeichert sein“, sondern der bestätigte Abruf durch eine berechtigte Person ist der Betrieb.

Ein Inventar lässt sich leichter führen, wenn es Inventarnummer, Zielvolume, Wiederherstellungsschlüssel-ID, Speicherort, abrufberechtigte Personen und das Datum der letzten Prüfung festhält. Die 48 Ziffern selbst trennen Sie vom gewöhnlichen Anlageninventar und bewahren sie als Geheimnis auf. Prüfen Sie auch, ob der Zugriff auf den Sicherungsort den gerade nicht startenden PC voraussetzt. Das sind betriebliche Prüfpunkte, die dieser Artikel empfiehlt.

5.2. Bei der Neueinführung das Speichern der Wiederherstellungsinformationen zur Voraussetzung der Aktivierung machen

Nutzen Sie AD DS, lassen sich mit Richtlinien wie „Auswählen, wie BitLocker-geschützte Betriebssystemlaufwerke wiederhergestellt werden können“ Inhalt der gespeicherten Wiederherstellungsinformationen und die Einstellung konfigurieren, BitLocker nicht zu aktivieren, bis die Informationen in AD DS gespeichert sind. Prüfen Sie die entsprechende Richtlinie auch für feste Datenlaufwerke. Bei Entra ID und Intune wählen Sie den Beitrittszustand der Geräte und die passenden Richtlinien einschließlich der Einstellung, die die Sicherung verlangt.1314

Reihenfolge der BitLocker-Einführung in der OrganisationSpeicherort und Richtlinie für Wiederherstellungsinformationen zuerst festlegen und ein Gerät, dessen Speicherung fehlschlug, nicht als abgeschlossen behandeln.NeinJaSpeicherort, Abrufrechte und Verfahren festlegenRichtlinie mit Pflicht zur Sicherung anwendenAktivierungsverfahren auf dem Gerät ausführenWurde das Speichern der Wiederherstellungsinformationen bestätigtUrsache klären und die Einführung nicht abschließenAbschluss von Verschlüsselung und Schutz bestätigen

Abbildung 8: Statt die Verschlüsselung zu beschleunigen, hat Vorrang, keine Geräte ohne Wiederherstellungsverfahren zu erzeugen.

Auf einem Einzel-PC können Sie Aktivierung, Speichern des Wiederherstellungsschlüssels und Wahl des Verschlüsselungsumfangs nacheinander über „BitLocker verwalten“ in der Systemsteuerung ausführen. Ein Skript für die organisationsweite Einführung muss auch den Fall einplanen, dass es unterwegs fehlschlägt. Vermeiden Sie einen Betrieb, der jedem PC nur die eine Zeile Enable-BitLocker -TpmProtector gibt und „den Schlüssel speichern wir später“ für ausreichend hält. Prüfen Sie zuerst auf wenigen Testgeräten die Richtlinie mit Speicherungspflicht und den Abruf der Wiederherstellungsinformationen.2

5.3. Beispiel: ein vorhandenes Wiederherstellungskennwort nachträglich sichern

Das folgende Beispiel sichert nur ein bereits vorhandenes Wiederherstellungskennwort nach Entra ID. Es startet keine Verschlüsselung, erzeugt kein neues Wiederherstellungskennwort und löscht keine alten Protectors. Führen Sie es als Administrator auf einem Gerät aus, dessen Beitritt und Konfiguration die Sicherung nach Entra ID erlauben.15

$mountPoint = 'C:'
$volume = Get-BitLockerVolume -MountPoint $mountPoint -ErrorAction Stop
$recoveryProtectors = @(
    $volume.KeyProtector |
        Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
)

if ($recoveryProtectors.Count -eq 0) {
    throw 'Es gibt kein Wiederherstellungskennwort. Fügen Sie eines nach dem Verfahren Ihrer Organisation hinzu und speichern Sie es.'
}

foreach ($protector in $recoveryProtectors) {
    BackupToAAD-BitLockerKeyProtector -MountPoint $mountPoint `
        -KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
}

Write-Output 'Die Speicherung ist abgeschlossen. Prüfen Sie am Verwaltungsort den Wiederherstellungsschlüssel zu jeder ID.'

Speichert Ihre Konfiguration in AD DS, ersetzen Sie den Sicherungsvorgang in der Schleife durch Folgendes. Das ist kein Beispiel, beide grundlos nacheinander auszuführen. Prüfen Sie Voraussetzungen wie Zieldomäne und Richtlinie.16

Backup-BitLockerKeyProtector -MountPoint $mountPoint `
    -KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null

Ist das Kommando erfolgreich, gleichen Sie die Schlüssel-ID am Verwaltungsort ab und bestätigen Sie, dass eine berechtigte Person den Schlüssel abrufen kann. Die Ausgabe ist unterdrückt, damit Wiederherstellungsschlüssel nicht in gewöhnliche Betriebsprotokolle fließen. Ersetzen Sie die drei Prüfungen Verschlüsselungsrate, Schutzstatus und Speicherort der Wiederherstellungsinformationen nicht durch eine einzige Erfolgsmeldung.

6. Beim BIOS-Update „Anhalten“ und „Deaktivieren“ nicht verwechseln

6.1. Während der Schutz angehalten ist, wird er trotz Verschlüsselung schwächer

Das Anhalten des BitLocker-Schutzes lässt die Daten verschlüsselt und erlaubt den Start mit einem Clear Key. Die Deaktivierung dagegen entschlüsselt das Laufwerk und entfernt den BitLocker-Schutz. Braucht die Wartung Ersteres und führen Sie Letzteres aus, riskieren Sie einen langen Entschlüsselungsvorgang und den Verlust des Schutzes. Microsoft erklärt ebenfalls, die Deaktivierung nicht als allgemeines Fehlerbehebungsverfahren zu nutzen.172

Unterschied zwischen Anhalten und DeaktivierenBeim Anhalten bleibt die Verschlüsselung, der Schutz wird vorübergehend gestoppt; beim Deaktivieren wird das Laufwerk entschlüsselt.BitLocker-Zustand ändernSchutz anhaltenDeaktivierenVerschlüsselung bleibt, Clear Key wird genutztLaufwerk entschlüsseln

Abbildung 9: Anhalten ist keine Entschlüsselung, bedeutet aber auch nicht, dass ein angehaltener Rechner so sicher ist wie sonst.

Lassen Sie einen PC, dessen Schutz angehalten ist, nicht liegen, nur weil er den Wiederherstellungsschlüssel nicht mehr verlangt, und übergeben Sie ihn in diesem Zustand nicht an Dritte. Der Clear Key schwächt den Offline-Schutz; begrenzen Sie Arbeitszeit und physische Handhabung und setzen Sie den Schutz fort, wenn die Arbeit endet.17

6.2. Zuerst den Schlüssel prüfen, nach der Arbeit On bestätigen

Nicht jedes Windows-Update erfordert ein manuelles Anhalten. Inhalt des Updates, Updatewerkzeug des PC-Herstellers und das verwendete TPM-Prüfprofil ändern die Behandlung. Prüfen Sie zuerst das Herstellerverfahren und führen Sie Arbeit, die ein Anhalten braucht, erst aus, nachdem der Wiederherstellungsschlüssel von einem anderen Gerät abrufbar ist.8

Ablauf eines geplanten FirmwareupdatesWiederherstellungsverfahren bestätigen, Schutz nur wo nötig anhalten, aktualisieren, dann mit Fortsetzen und Statusprüfung abschließen.Abruf des Wiederherstellungsschlüssels bestätigenUpdateverfahren des Herstellers prüfenSchutz wo nötig anhaltenUpdate und erforderliche Neustarts ausführenSchutz fortsetzen und On bestätigen

Abbildung 10: Die Wartung endet nicht damit, dass der Rechner neu gestartet hat, sondern damit, dass der Schutz wieder aktiv ist.

Ein Beispiel für Arbeit, die mit einem Neustart endet. -RebootCount 1 legt fest, dass nach der angegebenen Zahl von Neustarts automatisch fortgesetzt wird.17

# Erst ausführen, nachdem der Abruf des Wiederherstellungsschlüssels und das Herstellerverfahren bestätigt sind
Suspend-BitLocker -MountPoint 'C:' -RebootCount 1 -ErrorAction Stop | Out-Null

Hier folgen Updatearbeit und Neustart. Das ist kein Fall, das Fortsetzungskommando unmittelbar danach ohne Updatearbeit dazwischen auszuführen. Hat der Schutz nach der Arbeit nicht automatisch fortgesetzt, bestätigen Sie nach dem Herstellerverfahren, dass die nötige Arbeit abgeschlossen ist, und setzen Sie den Schutz fort.18

Resume-BitLocker -MountPoint 'C:' -ErrorAction Stop | Out-Null
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
    Select-Object MountPoint, VolumeStatus, ProtectionStatus

Bei Updates mit mehreren Neustarts kann der Schutz nach dem ersten Neustart zurückkehren und eine spätere Änderung den Wiederherstellungsbildschirm auslösen. Stimmen Sie die Zahl auf das Herstellerverfahren ab. -RebootCount 0 bedeutet nicht „nicht neu starten“, sondern keine automatische Fortsetzung anhand der Neustartzahl. Übernehmen Sie das, schreiben Sie die manuelle Fortsetzungsprüfung und die ausführende Person ins Verfahren. Auch bei automatischer Fortsetzung entfällt die abschließende Prüfung ProtectionStatus: On nicht.1719

7. Was nach Reparatur, Wiederherstellung und Verlust zu tun ist

7.1. Wurde der Wiederherstellungsschlüssel genutzt, bei Bedarf austauschen

Nach der Nutzung eines Wiederherstellungskennworts wird empfohlen, dieses Kennwort ungültig zu machen und zu aktualisieren. Dasselbe gilt, wenn der PC an eine Reparaturfirma übergeben wurde. Damit keine Zeit ohne Wiederherstellungsverfahren entsteht, empfiehlt dieser Artikel die Reihenfolge neues Wiederherstellungskennwort hinzufügen, Sicherung und Abruf bestätigen, das alte per ID löschen. Ein Verfahren, das zuerst alle alten löscht, riskiert den Verlust des Wiederherstellungsverfahrens, wenn ein späterer Schritt fehlschlägt.2

Reihenfolge beim Austauschen des WiederherstellungskennwortsSpeichern und Abruf des neuen Wiederherstellungskennworts bestätigen, dann nur den betreffenden alten Protector löschen.Neues Wiederherstellungskennwort hinzufügenAn einen genehmigten Speicherort sichernAbruf mit der neuen ID bestätigenNur den alten Protector löschenInventar und Schutzstatus prüfen

Abbildung 11: Sichern Sie zuerst das neue Wiederherstellungsverfahren und bestimmen Sie das Löschziel per ID, nicht über den Protector-Typ insgesamt.

Bei Entra-ID-Beitritt und Hybrid Join gibt es auch Richtlinien, die ein genutztes Wiederherstellungskennwort automatisch rotieren. Sie setzen Voraussetzungen voraus, etwa einen unterstützten Beitrittszustand und die Einstellung, die die Sicherung der Wiederherstellungsinformationen zwingend macht. Denken Sie nicht „Firmen-PC, also ändert er sich von selbst“; prüfen Sie die angewendete Richtlinie und die Speicherung des neuen Schlüssels.13

Das Austauschen eines Schlüssels holt außerdem weder bereits kopierte Daten noch früher erstellte Datenträgerabbilder zurück. Besteht der Verdacht, dass ein Wiederherstellungsschlüssel durchgesickert ist, beenden Sie die Reaktion nicht mit der Schlüsselaktualisierung; betrachten Sie auch den möglicherweise betroffenen Zugriffsumfang.

7.2. Auch beim Verlust eines verschlüsselten PCs null Abfluss nicht feststellen

Beim Verlust prüfen Sie anhand der laufenden Verwaltungsaufzeichnungen, ob der Schutz aktiv war. Darüber hinaus klären Sie den Zustand — ausgeschaltet, im Ruhezustand oder angemeldet —, ob der Schutz angehalten war und ob der Wiederherstellungsschlüssel mit dem PC mitgeführt wurde. BitLocker ist eine wichtige Maßnahme, aber der eine Punkt „es war verschlüsselt“ schließt nicht jede Möglichkeit eines Abflusses aus.7

Schutzbedingungen, die nach einem Verlust zu prüfen sindNeben dem Vorhandensein der Verschlüsselung Schutzstatus, Energiezustand und mögliche Schlüsselweitergabe prüfen, um die Auswirkungen zu bewerten.PC verlorenVerwaltungsaufzeichnung zum Schutzstatus prüfenEnergiezustand und Nutzung prüfenMögliche Weitergabe des Wiederherstellungsschlüssels prüfenAuswirkungen nach dem Vorfallverfahren der Organisation bewerten

Abbildung 12: Ob verschlüsselt wurde, ist eines der wichtigen Kriterien für die Bewertung der Auswirkungen eines Verlusts.

Auch bei Austritt und PC-Rückgabe vermeiden Sie den Zustand, dass der Schlüssel nur in einem persönlichen Konto liegt. Wird ein zurückgegebener PC neu ausgegeben, lassen sich Verwaltung der Wiederherstellungsinformationen, Übergabe der nötigen Daten und erneutes Kitting als ein Verfahren behandeln, sodass der Betrieb auch bei Personenwechsel weiterläuft.

8. Verschlüsselungsverfahren und Leistung vor der Einführung festlegen und messen

8.1. Ein Verfahrenswechsel endet nicht mit dem Umschreiben einer Einstellung

Bei gewöhnlicher Softwareverschlüsselung ist die Vorgabe ohne Richtlinienänderung XTS-AES 128. Es gibt jedoch Ausnahmen bei Implementierung und Vorgabewerten, etwa Hardwarebeschleunigung durch bestimmte Kombinationen aus unterstützter Hardware und Windows. Deshalb nehmen Sie nicht an, „bei BitLocker ist das aktuelle Verfahren immer 128 Bit“ — prüfen Sie EncryptionMethod auf dem realen Gerät. Verfahren und Schlüssellänge wählen Sie anhand der Anforderungen der Organisation und der Leistung der Geräte.1320

Das Verfahren eines bereits verschlüsselten Laufwerks wechselt nicht allein durch eine Richtlinienänderung. Der Wechsel braucht Entschlüsselung und erneute Verschlüsselung; planen Sie die Zeit schwächeren Schutzes, Sicherungen und die vertretbare Stillstandszeit ein. Die Festlegung vor dem ersten Kitting ist leichter zu führen als eine Änderung mitten im Betrieb.13

Zeitpunkt für die Entscheidung über das VerschlüsselungsverfahrenBei einer Neueinführung das Verfahren zuerst festlegen, bei bestehenden Geräten das aktuelle Verfahren und den Entschlüsselungsschritt einer Änderung prüfen.NeinJaAnforderungen an Verfahren und Schlüssellänge prüfenBereits verschlüsseltRichtlinie vor der Einführung festlegenVerfahren auf dem realen Gerät prüfenFalls nötig Entschlüsselung und erneute Verschlüsselung planen

Abbildung 13: Das Ändern einer Richtlinie und das Ändern des Verschlüsselungsverfahrens auf einem bestehenden Laufwerk sind nicht dieselbe Arbeit.

Bei der Leistungsbeurteilung trennen Sie den Eindruck „Verschlüsselung wird wohl langsam“ von der Messung. Messen Sie Verarbeitungszeit, Lese- und Schreibmenge und CPU-Last mit produktionsnaher Datenmenge, Speicher und Anwendung und unterscheiden Sie die vorübergehende Last während der Verschlüsselung von der dauerhaften Wirkung danach. Praktischer als die pauschale Aussage „keine Auswirkung“ oder „immer N % langsamer“ ohne Gerätebedingungen ist die Prüfung, ob die Anforderungen erfüllt sind.20

8.2. Bei „nur belegter Speicherplatz“ auf früher gelöschte Daten achten

Auf einem neuen Laufwerk verkürzt „nur belegten Speicherplatz verschlüsseln“ die erste Verarbeitung. Auf einem Laufwerk, das früher vertrauliche Daten im Klartext gespeichert hat, werden dagegen die Bereiche gelöschter Dateien zum Problem. Was das Dateisystem als freien Speicher behandelt, kann noch Datenspuren enthalten, und die Verschlüsselung nur des belegten Speichers erfasst diese Bereiche nicht.2

Hinweise bei Verschlüsselung nur des belegten SpeichersGelöschte Daten können im freien Speicher bleiben, und die Verschlüsselung nur des belegten Speichers lässt sie außerhalb des Schutzes.Früher vertrauliche Daten im Klartext gespeichertDateien gelöschtSpuren können im freien Speicher bleibenBei nur belegtem Speicher außerhalbVollständige Verschlüsselung oder geeignetes Löschen erwägen

Abbildung 14: Eine Datei zu löschen und dass ihr Inhalt vom Medium verschwindet, sind verschiedene Dinge.

Wählen Sie nicht allein nach der Geschwindigkeit des ersten Durchlaufs; prüfen Sie auch die Nutzungsgeschichte des Laufwerks. Vollständige Verschlüsselung ist außerdem kein Nachweis der Löschung bei der Entsorgung. Für Entsorgung und Übertragung legen Sie wie in Kapitel 10 ein gesondertes Löschverfahren fest.

9. Hinweise zu Fachanwendungen, unbeaufsichtigten Geräten und Klonbereitstellung

9.1. Geheimnisse der Anwendung brauchen zusätzliche Maßnahmen

Auf einem entsperrten BitLocker-Volume nutzen Anwendungen die Datei-APIs in der Regel wie sonst. Gerade deshalb löst das Aktivieren von BitLocker nicht das Problem, Verbindungszeichenfolgen oder API-Schlüssel in Klartextdateien zu legen. Informationen, die eine laufende Anwendung oder jemand mit denselben Benutzerrechten lesen kann, müssen an einer anderen Grenze betrachtet werden.7

Laufwerksverschlüsselung und Geheimnisse der AnwendungAuch wenn BitLocker das Medium schützt, brauchen Geheimnisse, die Anwendungen nach dem Start verarbeiten, eigene Speicherung und Zugriffsrechte.Medium mit BitLocker schützenLaufwerk nach dem Windows-Start entsperrenAnwendungen lesen und schreiben gemäß RechtenSpeicherung der Geheimnisse und Rechte gesondert entwerfen

Abbildung 15: BitLocker und der Schutz von Anwendungsgeheimnissen ersetzen einander nicht, sie werden kombiniert.

Auch bei DPAPI und Ähnlichem überlegen Sie, an welche Benutzerin, welchen Benutzer oder welchen Computer der Schutz gebunden ist. DPAPI zu nutzen heißt nicht, dass eine angreifende Partei mit denselben Benutzerrechten die Daten nie lesen kann. Konkrete Beispiele erklärt „Wo speichert man Geheimnisse in Windows-Anwendungen?“.21

9.2. Unbeaufsichtigt neu starten können und wiederherstellen können sind verschieden

Eine Konfiguration nur mit TPM verringert die Eingabe beim normalen Start, beseitigt aber nicht Wiederherstellungsaufforderungen durch Änderungen der Startumgebung. Wählen Sie TPM+PIN, ist in der Regel eine Eingabe beim Start nötig. Bei unbeaufsichtigten Anlagen prüfen Sie sowohl die Sicherheitsanforderungen als auch, ob jemand vor Ort eingeben kann. Eigene Konfigurationen wie Network Unlock müssen gesondert entworfen werden; allein das Aktivieren einer PIN lässt den unbeaufsichtigten Betrieb nicht weiterlaufen.622

Normaler Start und Wiederherstellungsvorsorge für unbeaufsichtigte GeräteAuch wenn normale Neustarts automatisiert sind, brauchen Sie für den Fall eines Wiederherstellungsbildschirms eine zuständige Person und ein Abrufverfahren.Startverfahren des unbeaufsichtigten Geräts wählenOb ein normaler Neustart möglich ist prüfenAuch den Halt auf dem Wiederherstellungsbildschirm einplanenZuständige Person vor Ort und Abrufverfahren vorbereiten

Abbildung 16: Bereiten Sie nicht nur den Test unbeaufsichtigter Neustarts vor, sondern auch den Betrieb, wenn der Rechner auf dem Wiederherstellungsbildschirm stehen bleibt.

Liegt ein Startschlüssel auf USB, müssen Sie beides erfüllen: bei Bedarf nutzbar und nicht zusammen mit dem PC gestohlen. Schließen Sie außerdem nicht, Windows IoT sei unverschlüsselt, nur weil es außerhalb der 24H2-Lockerung liegt. Nehmen Sie eine tatsächliche Statusprüfung ins Kitting auf. Zur Einschränkung des gesamten Geräts ist auch „Geschäftsterminals mit dem Kioskmodus festlegen“ nützlich.82

9.3. Kein Masterimage, das einen Wiederherstellungsschlüssel wiederverwendet

Setzen Sie nicht voraus, dass der Zustand einer Referenzmaschine mit aktivem Schutz unverändert auf viele PCs kopiert wird. BitLocker kennt für die Bereitstellung auch Pre-Provisioning; das trennt die Vorbereitungsstufe mit Clear Key von der Aktivierung des Schutzes je Gerät. Es ist weder „ein verschlüsseltes Image ist immer unzulässig“ noch „der Wiederherstellungsschlüssel der Referenzmaschine darf auf allen Geräten geteilt werden“.23

Bereitstellungsverfahren, das den Schutz je Gerät herstelltNach dem Image die Protectors und Wiederherstellungsinformationen je Gerät konfigurieren und Speicherort sowie Schutzstatus einzeln prüfen.Image gemäß Bereitstellungsverfahren ablegenProtectors je Gerät konfigurierenWiederherstellungsinformationen je Gerät speichernID, Abrufbarkeit und Schutzstatus prüfen

Abbildung 17: Vereinheitlicht wird das Einrichtungsverfahren, nicht der Wiederherstellungsschlüssel aller PCs.

Auch bei Automatisierung wie „PC-Kitting mit winget + PowerShell automatisieren“ bleibt am Ende ein Schritt, der nicht nur das Ergebnis der Verschlüsselung, sondern auch Wiederherstellungsinformationen und Schutzstatus je Gerät prüft.

10. Bei der Entsorgung Verschlüsselung und Löschung als getrennte Arbeiten behandeln

BitLocker hilft, das Risiko eines Informationsabflusses durch unsachgemäße Entsorgung zu senken. Allein die Tatsachen „verschlüsselt“ und „der Schlüssel wurde aus dem Microsoft-Konto gelöscht“ belegen jedoch nicht, dass das Medium gelöscht ist. Andere Entsperrverfahren oder Kopien von Schlüsseln können bleiben.63

Dieser Artikel empfiehlt die Reihenfolge: benötigte Daten sichern, ein Lösch- oder Zerstörungsverfahren wählen, das zu Medium und Organisationsstandard passt, das Ergebnis bestätigen und dann Anlageninventar und Aufzeichnungen der Wiederherstellungsschlüssel ordnen. Werden die Schlüsselaufzeichnungen zuerst hastig gelöscht, kann der Zugriff auf noch benötigte Daten verloren gehen.

Reihenfolge bei der Entsorgung eines verschlüsselten PCsBenötigte Daten sichern und das Löschergebnis des Mediums bestätigen, dann Schlüssel und Inventar nach der Aufbewahrungsrichtlinie der Organisation ordnen.Benötigte Daten sichernLöschen oder Zerstören, passend zum MediumErgebnis und Nachweis bestätigenSchlüsselaufzeichnungen nach der Aufbewahrungsrichtlinie ordnenAnlageninventar aktualisieren

Abbildung 18: Das Ordnen der Wiederherstellungsschlüssel-Aufzeichnungen folgt, nachdem benötigte Daten gesichert und das Medium behandelt sind.

Für Aufzeichnungen in AD DS und Entra ID gelten auch Aufbewahrungs- und Prüfungsrichtlinien der Organisation. Machen Sie das sofortige Löschen aller alten Schlüssel nicht zum einheitlichen Verfahren; ordnen Sie sie nach dem Administrationsverfahren. Die Gesamtprüfung einschließlich Konten, Lizenzen und Anlagenverwaltung ist in „Was vor der Entsorgung eines Windows-PC zu tun ist“ zusammengefasst.

11. Zusammenfassung — den Zustand „der Wiederherstellungsschlüssel ist abrufbar“ zum Betrieb machen

Was Sie bei BitLocker zuerst prüfen sollten, ist nicht „soll die Verschlüsselung ausgeschaltet werden“, sondern was verschlüsselt ist, ob der Schutz aktiv ist und wer welchen Wiederherstellungsschlüssel holen kann.

Auf dem Wiederherstellungsbildschirm suchen Sie den Speicherort anhand der Schlüssel-ID. Läuft Windows noch, schließen Sie Statusprüfung und Abrufbestätigung des Wiederherstellungsschlüssels ab. Vor der Wartung sichern Sie ein Wiederherstellungsverfahren, halten den Schutz nur wo nötig an und bestätigen nach der Arbeit den Zustand On. Werden diese Schritte in die Verfahren für Einführung, Aktualisierung und Rückgabe von PCs aufgenommen, wird aus „Verschlüsselung, die nur die aktivierende Person versteht“ ein Schutz, der auch bei Personenwechsel handhabbar bleibt.

  1. Microsoft Support, Find your BitLocker recovery key. Abgleich der Schlüssel-ID, Prüfung persönlicher und Arbeitskonten sowie Papier- und USB-Kopien, der Fall, dass jemand anderes den PC eingerichtet hat, und der Fall, dass kein Wiederherstellungsverfahren gefunden wird. ↩ ↩2 ↩3 ↩4 ↩5

  2. Microsoft Learn, BitLocker operations guide. Statusprüfung, Einführung, Verwaltung von Protectors, Anhalten und Fortsetzen, Verschlüsselungsumfang und Aktualisierung des Wiederherstellungskennworts. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9

  3. Microsoft Learn, BitLocker recovery overview. Auslöser der Wiederherstellung, Wiederherstellungskennwort und Wiederherstellungsschlüsseldatei, Speicherorte und Wiederherstellungsverfahren. ↩ ↩2 ↩3 ↩4 ↩5

  4. Microsoft Support, Back up your BitLocker recovery key. Sicherung des Wiederherstellungsschlüssels und Aufbewahrung getrennt vom PC. ↩ ↩2

  5. Microsoft Learn, BitLocker recovery process. Wiederherstellungsverfahren der Organisation, Datenwiederherstellungs-Agent und Abruf der Wiederherstellungsinformationen durch die Administration. ↩

  6. Microsoft Learn, BitLocker overview. Zweck des Schutzes, TPM und Startauthentifizierung, unterstützte Editionen und das Grundverhalten der automatischen Geräteverschlüsselung. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8

  7. Microsoft Learn, BitLocker countermeasures. Angriffsmodell, Start- und Energiezustand sowie Schutzdenken einschließlich TPM und PIN. ↩ ↩2 ↩3

  8. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. Anforderungsänderungen in 24H2, IoT-Ausnahme, PCR und Hinweise bei Firmwareupdates. ↩ ↩2 ↩3 ↩4

  9. Microsoft Support, Device Encryption in Windows. Geräteverschlüsselung, unterstützte Modelle und Prüfung über Einstellungen und Systeminformationen. ↩ ↩2 ↩3

  10. Microsoft Learn, manage-bde status. Prüfung von Verschlüsselungsrate, Verfahren, Schutz- und Sperrstatus eines Volumes. ↩ ↩2

  11. Microsoft Learn, Get-BitLockerVolume. Prüfung von Volume-Informationen und der KeyProtector-Eigenschaft. ↩ ↩2 ↩3

  12. Microsoft Learn, manage-bde protectors. Anzeige von Protectors, Sicherung der Wiederherstellungsinformationen sowie Hinzufügen und Löschen. ↩

  13. Microsoft Learn, Configure BitLocker. Richtlinie mit Pflicht zur Speicherung der Wiederherstellungsinformationen, Verschlüsselungsverfahren und Rotation des Wiederherstellungskennworts. ↩ ↩2 ↩3 ↩4 ↩5

  14. Microsoft Learn, Encrypt Windows devices with BitLocker in Intune. Verschlüsselungsrichtlinie und Verwaltung des Wiederherstellungsschlüssels in Intune. ↩ ↩2

  15. Microsoft Learn, BackupToAAD-BitLockerKeyProtector. Kommando, das einen Wiederherstellungskennwort-Protector nach Entra ID sichert. ↩

  16. Microsoft Learn, Backup-BitLockerKeyProtector. Kommando, das einen Wiederherstellungskennwort-Protector nach AD DS sichert. ↩

  17. Microsoft Learn, Suspend-BitLocker. Anhalten und Clear Key sowie Angabe von RebootCount. ↩ ↩2 ↩3 ↩4

  18. Microsoft Learn, Resume-BitLocker. Fortsetzen des Schutzes nach dem Anhalten. ↩

  19. Microsoft Learn, BitLocker frequently asked questions. Ergänzungen zu Anhalten und Fortsetzen des Schutzes. ↩

  20. Microsoft, Announcing hardware-accelerated BitLocker; Microsoft Learn, Encryption and data protection. Auslagerung der Verschlüsselungsarbeit auf unterstützter Hardware und Leistungsunterschiede. ↩ ↩2

  21. Microsoft Learn, CryptProtectData function. Datenschutz mit DPAPI und Bindung an Benutzer oder Computer. ↩

  22. Microsoft Learn, BitLocker Network Unlock. Network Unlock für verwaltete Geräte mit TPM und PIN sowie Voraussetzungen. ↩

  23. Microsoft Learn, Preprovision BitLocker in Windows PE. Mechanismus, der beim Pre-Provisioning einen Clear-Key-Protector nutzt und den Schlüsselschutz nach der Betriebssystembereitstellung konfiguriert. ↩

Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.

Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.

Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.

Häufige Fragen

Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.

Wo befindet sich der BitLocker-Wiederherstellungsschlüssel?
Prüfen Sie ein persönliches Microsoft-Konto, den Verwaltungsort eines Arbeits- oder Schulkontos, einen Ausdruck auf Papier und Dateien auf einem USB-Stick oder an einem anderen Ort. Die aktuelle Anmeldemethode legt den Speicherort allein nicht fest; der Schlüssel kann im Konto der Person liegen, die den PC zuerst eingerichtet hat. Nutzen Sie die ersten 8 Zeichen der Wiederherstellungsschlüssel-ID auf dem Wiederherstellungsbildschirm als Hinweis und suchen Sie den passenden Schlüssel. Auf einem Firmen-PC, auf dem die Nutzerin oder der Nutzer ihn nicht anzeigen kann, fragen Sie die IT-Administration.
Wenn der Wiederherstellungsschlüssel nicht zu finden ist, bleibt nur die sofortige Zurücksetzung des PCs?
Prüfen Sie vor der Zurücksetzung bei der Administration der Organisation, bei der Person, die den PC eingerichtet hat, und nach einer bereits gespeicherten Kopie. Die Organisation kann auch ein anderes Wiederherstellungsverfahren konfiguriert haben. Sind alle gültigen Entsperrverfahren verloren, kann auch der Microsoft-Support den Wiederherstellungsschlüssel nicht neu erzeugen. Trennen Sie die Wiederherstellung aus einer Datensicherung von einer Zurücksetzung oder Neuinstallation, bei der lokale Dateien verloren gehen.
Ist der PC sicher, wenn die Verschlüsselungsrate 100 % beträgt?
Die Verschlüsselungsrate allein reicht zur Beurteilung nicht. Während der Schutz angehalten ist oder die automatische Verschlüsselung noch auf die Aktivierung des Schutzes wartet, kann ProtectionStatus Off sein, obwohl das Laufwerk bereits verschlüsselt ist. Prüfen Sie VolumeStatus und ProtectionStatus getrennt und bestätigen Sie zusätzlich, dass der Wiederherstellungsschlüssel am Verwaltungsort tatsächlich abrufbar ist. Dass LockStatus während der Windows-Nutzung Unlocked ist, ist für sich genommen nicht ungewöhnlich.
Lässt sich BitLocker auch unter Windows 11 Home nutzen?
Auf geeigneten PCs kann Home ebenfalls die Geräteverschlüsselung nutzen, die auf BitLocker-Technik beruht. Das Aktivieren der BitLocker-Laufwerksverschlüsselung und die detaillierte Verwaltung erfordern dagegen eine Edition der Familien Pro, Enterprise oder Education. Windows 11 Version 24H2 hat die Hardwarebedingungen für die automatische Verschlüsselung gelockert, das heißt aber nicht, dass jeder 24H2-PC automatisch geschützt wird.
Muss BitLocker vor einem BIOS-Update deaktiviert werden?
In der Regel kommt nicht die Deaktivierung infrage, die das gesamte Laufwerk entschlüsselt, sondern das Anhalten des Schutzes, wie es das Modell und das Updateverfahren vorsehen. Bestätigen Sie zuerst, dass Sie den Wiederherstellungsschlüssel abrufen können, und folgen Sie dem Verfahren des PC-Herstellers. Während der Schutz angehalten ist, bleibt die Verschlüsselung bestehen, der Offline-Schutz wird aber schwächer; setzen Sie den Schutz nach der Arbeit fort und bestätigen Sie, dass ProtectionStatus On ist. Das bedeutet nicht, dass jedes Windows-Update ein manuelles Anhalten erfordert.

Autorenprofil

Profilseite des Artikelautors.

Go Komura

Geschäftsführer von KomuraSoft LLC

Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.

Zurück zum Blog