BitLocker-Praxisleitfaden — Wiederherstellungsschlüssel finden und sicher verwalten
· Aktualisiert am: · Go Komura · BitLocker, Windows, Sicherheit, Verschlüsselung, TPM, Informationssysteme, IT-Asset-Management, KMU
Änderungsverlauf (Erstfassung, veröffentlicht am 1. Aug 2026)
- Erstveröffentlichung
Diesen Artikel zitieren(DOI (registriertes Archiv): 10.5281/zenodo.22175461)
Die folgenden DOIs verweisen auf bereits archivierte Versionen, die vom aktuellen Text abweichen können. Verwenden Sie die URL dieser Seite, um auf den aktuellen Text zu verweisen.
Go Komura (2026). BitLocker-Praxisleitfaden — Wiederherstellungsschlüssel finden und sicher verwalten. KomuraSoft LLC. https://comcomponent.com/de/blog/bitlocker-practical-guide/
- DOI (registriertes Archiv)
- 10.5281/zenodo.22175461
- DOI (zuletzt registrierte Version)
- 10.5281/zenodo.22175462
„Nach dem BIOS-Update verlangte ein blauer Bildschirm eine 48-stellige Zahl.“ „Die Geräteverschlüsselung war an, obwohl ich sie nicht eingeschaltet habe.“ Wenn BitLocker Schwierigkeiten macht, hängt der erste Schritt davon ab, ob Windows gerade startet.
Steht der Rechner auf dem Wiederherstellungsbildschirm, suchen Sie den Schlüssel, der zur Wiederherstellungsschlüssel-ID auf dem Bildschirm passt, bevor Sie Einstellungen ändern oder den PC zurücksetzen. Startet Windows noch, betrachten Sie nicht nur den Verschlüsselungsschalter: prüfen Sie Schutzstatus und Speicherort des Wiederherstellungsschlüssels. Diese beiden zu trennen macht die nötige Arbeit sichtbar.12
| Ihre Lage | Zuerst lesen | Zuerst tun |
|---|---|---|
| Der Start bleibt auf dem Wiederherstellungsbildschirm stehen | Kapitel 1 | Die Schlüssel-ID notieren und den Speicherort von einem anderen Gerät prüfen |
| Windows startet noch | Kapitel 4 | Verschlüsselungsrate und Schutzstatus getrennt prüfen |
| Firmen-PCs sollen als Bestand verwaltet werden | Kapitel 5 | Speicherort und Abrufrechte festlegen, dann bestätigen, dass der Schlüssel wirklich abrufbar ist |
| BIOS-Update oder Reparatur ist geplant | Kapitel 6 und 7 | Zuerst ein Wiederherstellungsverfahren sichern, dann die nötige Wartung planen |
Dieser Artikel ist ein Praxisleitfaden für Nutzerinnen und Nutzer privater PCs, IT-Verantwortliche in kleinen und mittleren Unternehmen sowie Entwicklerinnen und Entwickler, die Fachanwendungen und Anlagen-PCs betreuen. Die erste Hälfte behandelt Wiederherstellung und Statusprüfung, die zweite Einführung, Wartung und Entsorgung. Die Verwaltungskommandos sind Beispiele mit Administratorrechten auf einem laufenden Windows, keine Schritte, die Sie direkt vom Wiederherstellungsbildschirm ausführen. Die technischen Angaben sind an Microsoft-Dokumentation vom 8. September 2026 geprüft.
In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (48 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle
1. Erscheint der Wiederherstellungsbildschirm, suchen Sie den Schlüssel vor der Zurücksetzung
1.1. Die 48 Ziffern zum Eingeben und die ID zum Suchen sind verschiedene Dinge
Was auf allgemein zugänglichen Bildschirmen „BitLocker-Wiederherstellungsschlüssel“ heißt, ist in der Regel ein Wiederherstellungskennwort aus 48 Ziffern. Es ist weder das Windows-Anmeldekennwort noch die Windows-Hello-PIN. Die Wiederherstellungsschlüssel-ID auf dem Bildschirm ist dagegen ein Identifikator, um einen gespeicherten Schlüssel auszuwählen; sie ist nicht das Entsperrgeheimnis selbst.1
Notieren Sie zuerst die ersten 8 Zeichen der Schlüssel-ID. Es müssen keine Ziffern sein, also denken Sie nicht an eine „8-stellige PIN“. Öffnen Sie den Speicherort auf einem anderen PC oder Smartphone, entnehmen Sie den 48-stelligen Wiederherstellungsschlüssel dem Eintrag mit passender ID und geben Sie ihn auf dem Wiederherstellungsbildschirm ein. Alte Einträge desselben PC-Namens können stehen geblieben sein, deshalb ist es wichtig, nicht allein nach dem PC-Namen zu wählen. Ab Windows 11 24H2 kann der Wiederherstellungsbildschirm auch einen Hinweis darauf zeigen, in welchem Microsoft-Konto der Schlüssel liegt.1
flowchart TB
accTitle: Rollen von Wiederherstellungsschlüssel-ID und Wiederherstellungsschlüssel
accDescr: Zeigt, wie die ID auf dem Bildschirm mit einem Eintrag am Speicherort abgeglichen und die zugehörigen 48 Ziffern eingegeben werden.
A["Schlüssel-ID auf dem Wiederherstellungsbildschirm notieren"] --> B["Speicherort auf einem anderen Gerät öffnen"]
B --> C["Den Eintrag mit passender ID suchen"]
C --> D["Die zugehörigen 48 Ziffern eingeben"]
Abbildung 1: Die ID dient zum Finden des Schlüssels, die 48 Ziffern zum Entsperren des Laufwerks.
1.2. Den Speicherort nicht festlegen, sondern zur Einrichtung zurückgehen
| Wo prüfen | Wie suchen | Worauf achten |
|---|---|---|
| Persönliches Microsoft-Konto | Die Seite zum Prüfen des Wiederherstellungsschlüssels öffnen | Der Schlüssel kann im Konto der Person liegen, die den PC zuerst eingerichtet hat, nicht im jetzt genutzten Konto |
| Arbeits- oder Schulkonto | Das Gerät auf der Seite für Wiederherstellungsschlüssel von Arbeit oder Schule suchen | Fehlt die Anzeigeberechtigung, die IT-Administration fragen |
| Verwaltungsort der Organisation | Die Administration prüft Entra ID, Intune, AD DS und Ähnliches | Die Speicherung in AD DS setzt eine vorherige Konfiguration wie eine Wiederherstellungsrichtlinie voraus |
| Ausdruck oder Dateikopie | Papier, USB-Stick, anderen PC oder einen kontrollierten Aufbewahrungsort prüfen | Eine Datei, die nur im gesperrten PC liegt, lässt sich nicht holen |
Das sind typische Speicherorte, keine einander ausschließenden vier Optionen. Derselbe Schlüssel kann an mehreren Stellen liegen. Sie können nicht schließen, „wir nutzen Microsoft 365, also muss er auf der Firmenseite liegen“ oder „ich bin jetzt mit einem lokalen Konto angemeldet, also liegt er nicht in einem Microsoft-Konto“. Prüfen Sie, wer den PC eingerichtet hat, den Organisationsbeitritt, die Richtlinie zum Zeitpunkt der Aktivierung und später erstellte Sicherungen.134
Technische Dokumente unterscheiden das 48-stellige Wiederherstellungskennwort vom Wiederherstellungsschlüssel im .bek-Format, der auf USB oder ähnlich gespeichert wird. Dieser Artikel folgt der allgemein zugänglichen Bezeichnung und nennt Ersteres „Wiederherstellungsschlüssel“, eine .bek-Datei geben Sie jedoch nicht als 48 Ziffern ein. Nutzen Sie das Wiederherstellungsverfahren, das zu Ihrer Konfiguration passt.3
1.3. Auch wenn er fehlt, Daten löschende Schritte zuletzt ausführen
Solange der Schlüssel fehlt, vermeiden Sie das Löschen des TPM, Änderungen an Secure Boot und das Zurücksetzen des PCs. Weitere Änderungen, die selbst eine Wiederherstellungsaufforderung auslösen können, lassen keinen ungespeicherten Wiederherstellungsschlüssel erscheinen. Auf einem Organisations-PC fragen Sie die Administration und prüfen Sie, ob ein anderes legitimes Verfahren existiert, etwa ein zuvor konfigurierter Datenwiederherstellungs-Agent.35
Sind alle gültigen Entsperrverfahren verloren, kann auch der Microsoft-Support den Wiederherstellungsschlüssel weder auslesen noch neu erzeugen. Prüfen Sie in diesem Stadium, ob eine anderswo aufbewahrte Datensicherung die Wiederherstellung erlaubt. Zurücksetzen oder Neuinstallieren, damit der PC wieder nutzbar ist, und das Zurückholen der ursprünglichen verschlüsselten Daten sind verschiedene Dinge. Verstehen Sie, dass eine Zurücksetzung lokale Dateien verliert, bevor Sie entscheiden.1
flowchart TB
accTitle: Entscheidung, wenn der Wiederherstellungsschlüssel nicht gefunden wird
accDescr: Administration und anderes Wiederherstellungsverfahren prüfen, dann Datensicherung und Wiederverwendung des PCs getrennt entscheiden.
A["An den üblichen Speicherorten nicht gefunden"] --> B["Administration und einrichtende Person fragen"]
B --> C{"Gibt es ein gültiges Entsperrverfahren"}
C -- "Ja" --> D["Über das vorgesehene Verfahren wiederherstellen"]
C -- "Nein" --> E["Datensicherung prüfen"]
E --> F["Verlustumfang klären und über Wiederverwendung entscheiden"]
Abbildung 2: Schlüssel suchen, Daten wiederherstellen und den PC zurücksetzen nicht als einen einzigen Vorgang behandeln.
2. Was BitLocker schützt und was nicht
BitLocker ist die Verschlüsselung auf Volume-Ebene von Windows. Der Hauptzweck ist, das Risiko zu senken, dass gespeicherte Daten nach Verlust, Diebstahl oder unsachgemäßer Entsorgung offline gelesen werden. Auch wenn die SSD ausgebaut und an einen anderen PC angeschlossen wird, lassen sich die verschlüsselten Inhalte ohne gültiges Entsperrverfahren nicht als gewöhnliche Dateien lesen. Die Formulierung „das ganze Laufwerk“ bedeutet nicht, dass wirklich alles bis zu Startpartitionen wie der EFI-Partition verschlüsselt ist.6
Solange Windows läuft und das Laufwerk entsperrt ist, können Anwendungen mit den passenden Rechten Dateien lesen und schreiben. BitLocker allein hält Malware, Ransomware oder das Herausschaffen von Daten von einem bereits angemeldeten Gerät nicht auf und ersetzt auch keine Datensicherung. Bei der Bewertung der Verschlüsselung trennen Sie, welchen Zustand des Geräts Sie vor wem schützen.7
flowchart TB
accTitle: Wo BitLocker schützt
accDescr: Zeigt, dass der Schutz eines Offline-Laufwerks und der Zugriff durch Anwendungen nach dem Start verschiedene Schichten sind.
A["Gespeicherte Geschäftsdaten"] --> B["Offline-Laufwerk"]
A --> C["Bereits gestartetes Windows"]
B --> D["Inhalt durch BitLocker geschützt"]
C --> E["Rechte und Maßnahmen auf Anwendungsseite ebenfalls nötig"]
Abbildung 3: Die Verschlüsselung ruhender Daten und die Zugriffskontrolle nach dem Start haben unterschiedliche Rollen.
Das TPM ist keine Vorrichtung, die Daten verschlüsselt, sondern ein Mechanismus, der Schlüssel schützt
In einer üblichen Konfiguration nutzt BitLocker das TPM, um den Schlüssel zu schützen. Messergebnisse der Startkomponenten werden in den PCR des TPM aufgezeichnet; sind die konfigurierten Prüfbedingungen erfüllt, wird der für den normalen Start nötige Schlüssel nutzbar. Das TPM selbst verschlüsselt nicht alle Daten auf der SSD und lehnt auch nicht jede BIOS-Änderung pauschal ab.68
flowchart TB
accTitle: Normaler Start und Wiederherstellung bei BitLocker mit TPM
accDescr: Erfüllen die Messwerte der Startumgebung die Prüfbedingungen, erfolgt die normale Entsperrung; andernfalls ist ein Wiederherstellungsverfahren nötig.
A["Startumgebung messen und in PCR aufzeichnen"] --> B{"Sind die konfigurierten Prüfbedingungen erfüllt"}
B -- "Erfüllt" --> C["Mit dem TPM normal entsperren"]
B -- "Nicht erfüllt" --> D["Entsperrung über ein Wiederherstellungsverfahren nötig"]
Abbildung 4: Ob eine Änderung der Startumgebung eine Wiederherstellungsaufforderung auslöst, hängt auch von den geprüften Bedingungen ab.
BIOS-/UEFI-Updates, Deaktivieren oder Löschen des TPM, Änderungen an Secure Boot, Mainboard-Tausch, Umsetzen des Laufwerks und Ähnliches können eine Wiederherstellungsaufforderung auslösen. Weil das auch bei legitimer Wartung vorkommt, beweist allein das Erscheinen des Wiederherstellungsbildschirms weder „wir wurden angegriffen“ noch „die Hardware ist defekt“. Wiederholt es sich ohne erkennbaren Anlass, müssen Updateverlauf, Konfigurationsänderungen und der Hardwarezustand untersucht werden.3
Es gibt auch Konfigurationen, die das TPM mit einer Start-PIN kombinieren, und solche mit einem Startschlüssel. Die Verschlüsselung des Betriebssystemlaufwerks ohne TPM ist unter einer unterstützten Edition und der passenden Richtlinie ebenfalls möglich. Das Kennwortverfahren für ein Betriebssystemlaufwerk ohne TPM hat jedoch Schwächen gegen Brute-Force und ist standardmäßig deaktiviert. Verwechseln Sie es nicht mit dem Kennwortschutz für ein festes Datenlaufwerk. Details zum TPM behandelt „Was ist das TPM unter Windows?“.6
3. Unterschied zwischen Home und Pro und die automatische Verschlüsselung unter Windows 11
3.1. Auch die „Geräteverschlüsselung“ nutzt BitLocker-Technik
„BitLocker-Laufwerksverschlüsselung“ und „Geräteverschlüsselung“ sind keine voneinander unabhängigen Verschlüsselungsprodukte. Letztere nutzt BitLocker-Technik und erleichtert das Einschalten der Verschlüsselung auf geeigneten PCs. Einstellungsbildschirme und der verwaltbare Umfang unterscheiden sich.9
| Wichtige Edition | Aktivierung und detaillierte Verwaltung der BitLocker-Laufwerksverschlüsselung | Geräteverschlüsselung |
|---|---|---|
| Windows Home | Nicht vorgesehen | Auf geeigneten PCs verfügbar |
| Windows Pro / Pro Education | Verfügbar | Auf geeigneten PCs verfügbar |
| Windows Enterprise / Education | Verfügbar | Auf geeigneten PCs verfügbar |
Die Geräteverschlüsselung gilt für das Betriebssystemlaufwerk und interne Festlaufwerke; Wechseldatenträger wie USB-Sticks liegen außerhalb. Sollen Startauthentifizierung und Richtlinien auf Firmen-PCs fein gesteuert werden, prüfen Sie zuerst die erforderliche Edition und die Anforderungen des Verwaltungsdienstes.69
3.2. 24H2 ändert die Zielbedingungen, nicht die pauschale Aktivierung aller PCs
Unter Windows 11 24H2 entfielen HSTI/Modern Standby und einige DMA-Bedingungen aus den Voraussetzungen der automatischen Geräteverschlüsselung. Dadurch hat sich die in Betracht kommende Hardware erweitert. TPM, UEFI Secure Boot, die Einrichtungsart sowie Konfiguration durch Organisation oder Hersteller bleiben aber relevant. Es bedeutet nicht, dass „jeder auf 24H2 aktualisierte PC an Ort und Stelle zwangsläufig verschlüsselt und geschützt wird“. Die Lockerung gilt außerdem nicht für Windows-IoT-Editionen.8
Bei der automatischen Aktivierung nach einer Neuinstallation sind Initialisierung der Verschlüsselung und Aktivierung des Schutzes getrennte Stufen. Im Anfangszustand gibt es einen Clear Key; trotz Verschlüsselung ist der Schutz noch nicht aktiv. Sind die Bedingungen des jeweiligen Weges erfüllt — Sicherung in ein Microsoft-Konto, nach Entra ID oder nach AD DS mit konfigurierter Wiederherstellungsrichtlinie —, wird der TPM-Schutz aktiv und der Clear Key entfernt.6
flowchart TB
accTitle: Start der automatischen Verschlüsselung und Aktivierung des Schutzes
accDescr: Bei der automatischen Verschlüsselung eines geeigneten PCs führt der Weg vom Anfangszustand mit Clear Key über das Speichern der Wiederherstellungsinformationen zur Aktivierung des Schutzes.
A["PC, der die Bedingungen der automatischen Verschlüsselung erfüllt"] --> B["Verschlüsselung initialisieren"]
B --> C["Clear Key vorhanden, Schutz noch nicht aktiv"]
C --> D["Wiederherstellungsinformationen über den zutreffenden Weg speichern"]
D --> E["TPM-Schutz aktivieren"]
E --> F["Clear Key entfernen"]
Abbildung 5: Dass die Verschlüsselung voranschreitet und dass ein vor Dritten geschützter Zustand entsteht, ist nicht dasselbe.
Die Aussage, dass ein lokales Konto allein den Schutz nicht aktiviert, betrifft diesen automatischen Aktivierungsablauf. Sie bedeutet nicht, dass „mit einem lokalen Konto nicht verschlüsselt werden kann“, wenn eine Administration BitLocker unter Pro oder einer ähnlichen Edition manuell konfiguriert. Ein früher aktivierter PC kann außerdem auf ein lokales Konto umgestellt worden sein; schließen Sie vom aktuellen Kontonamen nicht auf den Schutzstatus, sondern prüfen Sie ihn mit den Kommandos des nächsten Kapitels.62
Fehlt der Einstellpunkt, starten Sie msinfo32.exe als Administrator und prüfen Sie die Angaben unter „Unterstützung der Geräteverschlüsselung“. Das ist eine Anzeige zur Prüfung der Voraussetzungen. Lesen Sie sie getrennt von einer Anzeige, die sagt, ob das Laufwerk jetzt geschützt ist.9
4. Bei der Statusprüfung Verschlüsselungsrate, Schutzstatus und Sperrstatus trennen
4.1. Zuerst Kommandos nutzen, die keine Geheimnisse ausgeben
Wenn Windows startet, öffnen Sie ein Terminal als Administrator. Zur ersten Statusprüfung reicht Folgendes. Passen Sie C: an das betreffende Betriebssystemlaufwerk an.10
manage-bde -status C:
Wo das BitLocker-PowerShell-Modul verfügbar ist, können Sie nur die benötigten Felder anzeigen. Der Wert des Wiederherstellungskennworts wird hier nicht ausgegeben.11
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
Select-Object MountPoint, VolumeStatus, EncryptionPercentage,
ProtectionStatus, LockStatus, EncryptionMethod
| Feld | Was es anzeigt | Leicht falsch gelesen |
|---|---|---|
VolumeStatus / EncryptionPercentage |
Zustand und Fortschritt von Verschlüsselung oder Entschlüsselung | 100 % allein bestätigt nicht, dass der Schutz aktiviert ist |
ProtectionStatus |
Ob der schlüsselbasierte Schutz aktiv ist | Während des Anhaltens und in ähnlichen Zuständen kann er Off sein, obwohl das Laufwerk verschlüsselt ist |
LockStatus |
Ob das Laufwerk derzeit entsperrt ist | Unlocked für das Betriebssystemlaufwerk während der Windows-Nutzung ist der Normalzustand |
EncryptionMethod |
Das aktuelle Verschlüsselungsverfahren | Den per Richtlinie vorgegebenen Wert und den Wert auf dem tatsächlichen Laufwerk getrennt abgleichen |
Zum Beispiel FullyEncrypted, 100 % und ProtectionStatus: Off behandeln Sie nicht als „verschlüsselt, also fertig“. Klären Sie, ob der Schutz angehalten ist, ob nach der Initialisierung die Aktivierung aussteht oder ob die Einstellungen der Organisation noch nicht greifen. Umgekehrt beweist ProtectionStatus: On noch nicht, dass der Wiederherstellungsschlüssel am Verwaltungsort abrufbar ist.211
flowchart TB
accTitle: Prüfung von Verschlüsselung, Schutz und Wiederherstellbarkeit
accDescr: Verschlüsselungsvorgang, Schutzstatus und Abrufbarkeit des Wiederherstellungsschlüssels müssen jeweils geprüft werden.
A["Status prüfen"] --> B["Ist der Verschlüsselungsvorgang abgeschlossen"]
B --> C["Ist der Schutz On"]
C --> D["Lässt sich der Wiederherstellungsschlüssel von einem anderen Gerät abrufen"]
D --> E["Ergebnis im Inventar festhalten"]
Abbildung 6: Prüfen Sie nicht nur die Verschlüsselungsrate, sondern auch, dass der Schutz aktiv ist und das Wiederherstellungsverfahren unter Kontrolle steht.
Liegen Geschäftsdaten auf D: oder einem anderen Volume, nehmen Sie auch dieses Volume auf. Prüfen Sie mit manage-bde -status das Gesamtbild und klären Sie, ob nur das Betriebssystemlaufwerk verschlüsselt und ein Datenlaufwerk übersehen wurde.10
4.2. Das Anzeigen des Wiederherstellungsschlüssels von der Statusprüfung trennen
Ist ein Wiederherstellungskennwort konfiguriert und können Sie das Ziellaufwerk unter Windows verwalten, zeigt das folgende Kommando Angaben zu den Protectors. Allerdings kann das 48-stellige Geheimnis unverändert erscheinen. Fügen Sie die gesamte Ausgabe nicht in einen öffentlichen Chat, ein GitHub-Issue, eine Supportanfrage, eine Bildschirmfreigabe oder gesammelte Protokolle ein.12
:: Achtung: Der Wert des Wiederherstellungskennworts wird angezeigt. Die Ausgabe nicht unverändert weitergeben
manage-bde -protectors -get C:
Brauchen Sie nur Typ und ID, beschränken Sie die angezeigten Felder in PowerShell. Das Beispiel hält den Wert des Wiederherstellungsschlüssels und den Identifikator, den Sie im Inventar festhalten, auseinander.11
(Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop).KeyProtector |
Select-Object KeyProtectorType, KeyProtectorId
Dieser Vorgang ist kein Trick, um einen unbekannten Schlüssel aus einem nicht startenden PC zu holen. Er zeigt, welche Schutzverfahren auf einem derzeit zugänglichen Volume konfiguriert sind. Fehlt das Wiederherstellungskennwort oder ist die Sicherung am Speicherort unbestätigt, folgen Sie dem Verfahren Ihrer Organisation zum Hinzufügen, Speichern und Bestätigen des Abrufs.2
5. Firmen-PCs nicht als „verschlüsselt“, sondern als „wiederherstellbar“ verwalten
5.1. Speicherort und Abrufrechte gemeinsam festlegen
Für einen Entra-ID-beitretenen PC ist Entra ID der typische Verwaltungsort, für einen AD-domänenbeitretenen PC AD DS. Schließen Sie trotzdem nicht allein aus dem Beitritt, dass der erwartete Schlüssel gespeichert ist. Prüfen Sie die Speicherrichtlinie für AD DS, die Konfiguration auf Entra-ID- und Intune-Seite und, ob die Sicherung gelungen ist. Auch bei Hybrid Join müssen Sie, wenn das Design beide Speicherorte nutzt, die tatsächliche Existenz an beiden bestätigen.1314
In einer kleinen Organisation ohne Domäne oder Entra ID können Sie auf einer unterstützten Edition manuell konfigurieren und einen zugriffskontrollierten Aufbewahrungsort oder Papierkopien führen. Wichtig ist, nicht vom persönlichen Microsoft-Konto einer einzelnen Person abzuhängen und sicherzustellen, dass eine berechtigte Person den Schlüssel nach dem Ausscheiden dieser Person und auch dann holen kann, wenn der PC nicht startet. Vermeiden Sie eine Aufbewahrung, die den Schlüssel in dieselbe Tasche wie den PC legt.4
flowchart TB
accTitle: Aufbewahrung des Wiederherstellungsschlüssels und Abrufbestätigung
accDescr: Neben dem Speichern vom PC zum Verwaltungsort bestätigen, dass eine berechtigte Person den Schlüssel von einem anderen Gerät abrufen kann.
A["Verwalteter PC"] --> B["An einen genehmigten Speicherort sichern"]
B --> C["Berechtigte Person"]
C --> D["ID abgleichen und von einem anderen Gerät abrufen"]
D --> E["Vertretung bei Abwesenheit ebenfalls prüfen"]
Abbildung 7: Nicht „sollte gespeichert sein“, sondern der bestätigte Abruf durch eine berechtigte Person ist der Betrieb.
Ein Inventar lässt sich leichter führen, wenn es Inventarnummer, Zielvolume, Wiederherstellungsschlüssel-ID, Speicherort, abrufberechtigte Personen und das Datum der letzten Prüfung festhält. Die 48 Ziffern selbst trennen Sie vom gewöhnlichen Anlageninventar und bewahren sie als Geheimnis auf. Prüfen Sie auch, ob der Zugriff auf den Sicherungsort den gerade nicht startenden PC voraussetzt. Das sind betriebliche Prüfpunkte, die dieser Artikel empfiehlt.
5.2. Bei der Neueinführung das Speichern der Wiederherstellungsinformationen zur Voraussetzung der Aktivierung machen
Nutzen Sie AD DS, lassen sich mit Richtlinien wie „Auswählen, wie BitLocker-geschützte Betriebssystemlaufwerke wiederhergestellt werden können“ Inhalt der gespeicherten Wiederherstellungsinformationen und die Einstellung konfigurieren, BitLocker nicht zu aktivieren, bis die Informationen in AD DS gespeichert sind. Prüfen Sie die entsprechende Richtlinie auch für feste Datenlaufwerke. Bei Entra ID und Intune wählen Sie den Beitrittszustand der Geräte und die passenden Richtlinien einschließlich der Einstellung, die die Sicherung verlangt.1314
flowchart TB
accTitle: Reihenfolge der BitLocker-Einführung in der Organisation
accDescr: Speicherort und Richtlinie für Wiederherstellungsinformationen zuerst festlegen und ein Gerät, dessen Speicherung fehlschlug, nicht als abgeschlossen behandeln.
A["Speicherort, Abrufrechte und Verfahren festlegen"] --> B["Richtlinie mit Pflicht zur Sicherung anwenden"]
B --> C["Aktivierungsverfahren auf dem Gerät ausführen"]
C --> D{"Wurde das Speichern der Wiederherstellungsinformationen bestätigt"}
D -- "Nein" --> E["Ursache klären und die Einführung nicht abschließen"]
D -- "Ja" --> F["Abschluss von Verschlüsselung und Schutz bestätigen"]
Abbildung 8: Statt die Verschlüsselung zu beschleunigen, hat Vorrang, keine Geräte ohne Wiederherstellungsverfahren zu erzeugen.
Auf einem Einzel-PC können Sie Aktivierung, Speichern des Wiederherstellungsschlüssels und Wahl des Verschlüsselungsumfangs nacheinander über „BitLocker verwalten“ in der Systemsteuerung ausführen. Ein Skript für die organisationsweite Einführung muss auch den Fall einplanen, dass es unterwegs fehlschlägt. Vermeiden Sie einen Betrieb, der jedem PC nur die eine Zeile Enable-BitLocker -TpmProtector gibt und „den Schlüssel speichern wir später“ für ausreichend hält. Prüfen Sie zuerst auf wenigen Testgeräten die Richtlinie mit Speicherungspflicht und den Abruf der Wiederherstellungsinformationen.2
5.3. Beispiel: ein vorhandenes Wiederherstellungskennwort nachträglich sichern
Das folgende Beispiel sichert nur ein bereits vorhandenes Wiederherstellungskennwort nach Entra ID. Es startet keine Verschlüsselung, erzeugt kein neues Wiederherstellungskennwort und löscht keine alten Protectors. Führen Sie es als Administrator auf einem Gerät aus, dessen Beitritt und Konfiguration die Sicherung nach Entra ID erlauben.15
$mountPoint = 'C:'
$volume = Get-BitLockerVolume -MountPoint $mountPoint -ErrorAction Stop
$recoveryProtectors = @(
$volume.KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
)
if ($recoveryProtectors.Count -eq 0) {
throw 'Es gibt kein Wiederherstellungskennwort. Fügen Sie eines nach dem Verfahren Ihrer Organisation hinzu und speichern Sie es.'
}
foreach ($protector in $recoveryProtectors) {
BackupToAAD-BitLockerKeyProtector -MountPoint $mountPoint `
-KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
}
Write-Output 'Die Speicherung ist abgeschlossen. Prüfen Sie am Verwaltungsort den Wiederherstellungsschlüssel zu jeder ID.'
Speichert Ihre Konfiguration in AD DS, ersetzen Sie den Sicherungsvorgang in der Schleife durch Folgendes. Das ist kein Beispiel, beide grundlos nacheinander auszuführen. Prüfen Sie Voraussetzungen wie Zieldomäne und Richtlinie.16
Backup-BitLockerKeyProtector -MountPoint $mountPoint `
-KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
Ist das Kommando erfolgreich, gleichen Sie die Schlüssel-ID am Verwaltungsort ab und bestätigen Sie, dass eine berechtigte Person den Schlüssel abrufen kann. Die Ausgabe ist unterdrückt, damit Wiederherstellungsschlüssel nicht in gewöhnliche Betriebsprotokolle fließen. Ersetzen Sie die drei Prüfungen Verschlüsselungsrate, Schutzstatus und Speicherort der Wiederherstellungsinformationen nicht durch eine einzige Erfolgsmeldung.
6. Beim BIOS-Update „Anhalten“ und „Deaktivieren“ nicht verwechseln
6.1. Während der Schutz angehalten ist, wird er trotz Verschlüsselung schwächer
Das Anhalten des BitLocker-Schutzes lässt die Daten verschlüsselt und erlaubt den Start mit einem Clear Key. Die Deaktivierung dagegen entschlüsselt das Laufwerk und entfernt den BitLocker-Schutz. Braucht die Wartung Ersteres und führen Sie Letzteres aus, riskieren Sie einen langen Entschlüsselungsvorgang und den Verlust des Schutzes. Microsoft erklärt ebenfalls, die Deaktivierung nicht als allgemeines Fehlerbehebungsverfahren zu nutzen.172
flowchart TB
accTitle: Unterschied zwischen Anhalten und Deaktivieren
accDescr: Beim Anhalten bleibt die Verschlüsselung, der Schutz wird vorübergehend gestoppt; beim Deaktivieren wird das Laufwerk entschlüsselt.
A["BitLocker-Zustand ändern"] --> B["Schutz anhalten"]
A --> C["Deaktivieren"]
B --> D["Verschlüsselung bleibt, Clear Key wird genutzt"]
C --> E["Laufwerk entschlüsseln"]
Abbildung 9: Anhalten ist keine Entschlüsselung, bedeutet aber auch nicht, dass ein angehaltener Rechner so sicher ist wie sonst.
Lassen Sie einen PC, dessen Schutz angehalten ist, nicht liegen, nur weil er den Wiederherstellungsschlüssel nicht mehr verlangt, und übergeben Sie ihn in diesem Zustand nicht an Dritte. Der Clear Key schwächt den Offline-Schutz; begrenzen Sie Arbeitszeit und physische Handhabung und setzen Sie den Schutz fort, wenn die Arbeit endet.17
6.2. Zuerst den Schlüssel prüfen, nach der Arbeit On bestätigen
Nicht jedes Windows-Update erfordert ein manuelles Anhalten. Inhalt des Updates, Updatewerkzeug des PC-Herstellers und das verwendete TPM-Prüfprofil ändern die Behandlung. Prüfen Sie zuerst das Herstellerverfahren und führen Sie Arbeit, die ein Anhalten braucht, erst aus, nachdem der Wiederherstellungsschlüssel von einem anderen Gerät abrufbar ist.8
flowchart TB
accTitle: Ablauf eines geplanten Firmwareupdates
accDescr: Wiederherstellungsverfahren bestätigen, Schutz nur wo nötig anhalten, aktualisieren, dann mit Fortsetzen und Statusprüfung abschließen.
A["Abruf des Wiederherstellungsschlüssels bestätigen"] --> B["Updateverfahren des Herstellers prüfen"]
B --> C["Schutz wo nötig anhalten"]
C --> D["Update und erforderliche Neustarts ausführen"]
D --> E["Schutz fortsetzen und On bestätigen"]
Abbildung 10: Die Wartung endet nicht damit, dass der Rechner neu gestartet hat, sondern damit, dass der Schutz wieder aktiv ist.
Ein Beispiel für Arbeit, die mit einem Neustart endet. -RebootCount 1 legt fest, dass nach der angegebenen Zahl von Neustarts automatisch fortgesetzt wird.17
# Erst ausführen, nachdem der Abruf des Wiederherstellungsschlüssels und das Herstellerverfahren bestätigt sind
Suspend-BitLocker -MountPoint 'C:' -RebootCount 1 -ErrorAction Stop | Out-Null
Hier folgen Updatearbeit und Neustart. Das ist kein Fall, das Fortsetzungskommando unmittelbar danach ohne Updatearbeit dazwischen auszuführen. Hat der Schutz nach der Arbeit nicht automatisch fortgesetzt, bestätigen Sie nach dem Herstellerverfahren, dass die nötige Arbeit abgeschlossen ist, und setzen Sie den Schutz fort.18
Resume-BitLocker -MountPoint 'C:' -ErrorAction Stop | Out-Null
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
Select-Object MountPoint, VolumeStatus, ProtectionStatus
Bei Updates mit mehreren Neustarts kann der Schutz nach dem ersten Neustart zurückkehren und eine spätere Änderung den Wiederherstellungsbildschirm auslösen. Stimmen Sie die Zahl auf das Herstellerverfahren ab. -RebootCount 0 bedeutet nicht „nicht neu starten“, sondern keine automatische Fortsetzung anhand der Neustartzahl. Übernehmen Sie das, schreiben Sie die manuelle Fortsetzungsprüfung und die ausführende Person ins Verfahren. Auch bei automatischer Fortsetzung entfällt die abschließende Prüfung ProtectionStatus: On nicht.1719
7. Was nach Reparatur, Wiederherstellung und Verlust zu tun ist
7.1. Wurde der Wiederherstellungsschlüssel genutzt, bei Bedarf austauschen
Nach der Nutzung eines Wiederherstellungskennworts wird empfohlen, dieses Kennwort ungültig zu machen und zu aktualisieren. Dasselbe gilt, wenn der PC an eine Reparaturfirma übergeben wurde. Damit keine Zeit ohne Wiederherstellungsverfahren entsteht, empfiehlt dieser Artikel die Reihenfolge neues Wiederherstellungskennwort hinzufügen, Sicherung und Abruf bestätigen, das alte per ID löschen. Ein Verfahren, das zuerst alle alten löscht, riskiert den Verlust des Wiederherstellungsverfahrens, wenn ein späterer Schritt fehlschlägt.2
flowchart TB
accTitle: Reihenfolge beim Austauschen des Wiederherstellungskennworts
accDescr: Speichern und Abruf des neuen Wiederherstellungskennworts bestätigen, dann nur den betreffenden alten Protector löschen.
A["Neues Wiederherstellungskennwort hinzufügen"] --> B["An einen genehmigten Speicherort sichern"]
B --> C["Abruf mit der neuen ID bestätigen"]
C --> D["Nur den alten Protector löschen"]
D --> E["Inventar und Schutzstatus prüfen"]
Abbildung 11: Sichern Sie zuerst das neue Wiederherstellungsverfahren und bestimmen Sie das Löschziel per ID, nicht über den Protector-Typ insgesamt.
Bei Entra-ID-Beitritt und Hybrid Join gibt es auch Richtlinien, die ein genutztes Wiederherstellungskennwort automatisch rotieren. Sie setzen Voraussetzungen voraus, etwa einen unterstützten Beitrittszustand und die Einstellung, die die Sicherung der Wiederherstellungsinformationen zwingend macht. Denken Sie nicht „Firmen-PC, also ändert er sich von selbst“; prüfen Sie die angewendete Richtlinie und die Speicherung des neuen Schlüssels.13
Das Austauschen eines Schlüssels holt außerdem weder bereits kopierte Daten noch früher erstellte Datenträgerabbilder zurück. Besteht der Verdacht, dass ein Wiederherstellungsschlüssel durchgesickert ist, beenden Sie die Reaktion nicht mit der Schlüsselaktualisierung; betrachten Sie auch den möglicherweise betroffenen Zugriffsumfang.
7.2. Auch beim Verlust eines verschlüsselten PCs null Abfluss nicht feststellen
Beim Verlust prüfen Sie anhand der laufenden Verwaltungsaufzeichnungen, ob der Schutz aktiv war. Darüber hinaus klären Sie den Zustand — ausgeschaltet, im Ruhezustand oder angemeldet —, ob der Schutz angehalten war und ob der Wiederherstellungsschlüssel mit dem PC mitgeführt wurde. BitLocker ist eine wichtige Maßnahme, aber der eine Punkt „es war verschlüsselt“ schließt nicht jede Möglichkeit eines Abflusses aus.7
flowchart TB
accTitle: Schutzbedingungen, die nach einem Verlust zu prüfen sind
accDescr: Neben dem Vorhandensein der Verschlüsselung Schutzstatus, Energiezustand und mögliche Schlüsselweitergabe prüfen, um die Auswirkungen zu bewerten.
A["PC verloren"] --> B["Verwaltungsaufzeichnung zum Schutzstatus prüfen"]
B --> C["Energiezustand und Nutzung prüfen"]
C --> D["Mögliche Weitergabe des Wiederherstellungsschlüssels prüfen"]
D --> E["Auswirkungen nach dem Vorfallverfahren der Organisation bewerten"]
Abbildung 12: Ob verschlüsselt wurde, ist eines der wichtigen Kriterien für die Bewertung der Auswirkungen eines Verlusts.
Auch bei Austritt und PC-Rückgabe vermeiden Sie den Zustand, dass der Schlüssel nur in einem persönlichen Konto liegt. Wird ein zurückgegebener PC neu ausgegeben, lassen sich Verwaltung der Wiederherstellungsinformationen, Übergabe der nötigen Daten und erneutes Kitting als ein Verfahren behandeln, sodass der Betrieb auch bei Personenwechsel weiterläuft.
8. Verschlüsselungsverfahren und Leistung vor der Einführung festlegen und messen
8.1. Ein Verfahrenswechsel endet nicht mit dem Umschreiben einer Einstellung
Bei gewöhnlicher Softwareverschlüsselung ist die Vorgabe ohne Richtlinienänderung XTS-AES 128. Es gibt jedoch Ausnahmen bei Implementierung und Vorgabewerten, etwa Hardwarebeschleunigung durch bestimmte Kombinationen aus unterstützter Hardware und Windows. Deshalb nehmen Sie nicht an, „bei BitLocker ist das aktuelle Verfahren immer 128 Bit“ — prüfen Sie EncryptionMethod auf dem realen Gerät. Verfahren und Schlüssellänge wählen Sie anhand der Anforderungen der Organisation und der Leistung der Geräte.1320
Das Verfahren eines bereits verschlüsselten Laufwerks wechselt nicht allein durch eine Richtlinienänderung. Der Wechsel braucht Entschlüsselung und erneute Verschlüsselung; planen Sie die Zeit schwächeren Schutzes, Sicherungen und die vertretbare Stillstandszeit ein. Die Festlegung vor dem ersten Kitting ist leichter zu führen als eine Änderung mitten im Betrieb.13
flowchart TB
accTitle: Zeitpunkt für die Entscheidung über das Verschlüsselungsverfahren
accDescr: Bei einer Neueinführung das Verfahren zuerst festlegen, bei bestehenden Geräten das aktuelle Verfahren und den Entschlüsselungsschritt einer Änderung prüfen.
A["Anforderungen an Verfahren und Schlüssellänge prüfen"] --> B{"Bereits verschlüsselt"}
B -- "Nein" --> C["Richtlinie vor der Einführung festlegen"]
B -- "Ja" --> D["Verfahren auf dem realen Gerät prüfen"]
D --> E["Falls nötig Entschlüsselung und erneute Verschlüsselung planen"]
Abbildung 13: Das Ändern einer Richtlinie und das Ändern des Verschlüsselungsverfahrens auf einem bestehenden Laufwerk sind nicht dieselbe Arbeit.
Bei der Leistungsbeurteilung trennen Sie den Eindruck „Verschlüsselung wird wohl langsam“ von der Messung. Messen Sie Verarbeitungszeit, Lese- und Schreibmenge und CPU-Last mit produktionsnaher Datenmenge, Speicher und Anwendung und unterscheiden Sie die vorübergehende Last während der Verschlüsselung von der dauerhaften Wirkung danach. Praktischer als die pauschale Aussage „keine Auswirkung“ oder „immer N % langsamer“ ohne Gerätebedingungen ist die Prüfung, ob die Anforderungen erfüllt sind.20
8.2. Bei „nur belegter Speicherplatz“ auf früher gelöschte Daten achten
Auf einem neuen Laufwerk verkürzt „nur belegten Speicherplatz verschlüsseln“ die erste Verarbeitung. Auf einem Laufwerk, das früher vertrauliche Daten im Klartext gespeichert hat, werden dagegen die Bereiche gelöschter Dateien zum Problem. Was das Dateisystem als freien Speicher behandelt, kann noch Datenspuren enthalten, und die Verschlüsselung nur des belegten Speichers erfasst diese Bereiche nicht.2
flowchart TB
accTitle: Hinweise bei Verschlüsselung nur des belegten Speichers
accDescr: Gelöschte Daten können im freien Speicher bleiben, und die Verschlüsselung nur des belegten Speichers lässt sie außerhalb des Schutzes.
A["Früher vertrauliche Daten im Klartext gespeichert"] --> B["Dateien gelöscht"]
B --> C["Spuren können im freien Speicher bleiben"]
C --> D["Bei nur belegtem Speicher außerhalb"]
D --> E["Vollständige Verschlüsselung oder geeignetes Löschen erwägen"]
Abbildung 14: Eine Datei zu löschen und dass ihr Inhalt vom Medium verschwindet, sind verschiedene Dinge.
Wählen Sie nicht allein nach der Geschwindigkeit des ersten Durchlaufs; prüfen Sie auch die Nutzungsgeschichte des Laufwerks. Vollständige Verschlüsselung ist außerdem kein Nachweis der Löschung bei der Entsorgung. Für Entsorgung und Übertragung legen Sie wie in Kapitel 10 ein gesondertes Löschverfahren fest.
9. Hinweise zu Fachanwendungen, unbeaufsichtigten Geräten und Klonbereitstellung
9.1. Geheimnisse der Anwendung brauchen zusätzliche Maßnahmen
Auf einem entsperrten BitLocker-Volume nutzen Anwendungen die Datei-APIs in der Regel wie sonst. Gerade deshalb löst das Aktivieren von BitLocker nicht das Problem, Verbindungszeichenfolgen oder API-Schlüssel in Klartextdateien zu legen. Informationen, die eine laufende Anwendung oder jemand mit denselben Benutzerrechten lesen kann, müssen an einer anderen Grenze betrachtet werden.7
flowchart TB
accTitle: Laufwerksverschlüsselung und Geheimnisse der Anwendung
accDescr: Auch wenn BitLocker das Medium schützt, brauchen Geheimnisse, die Anwendungen nach dem Start verarbeiten, eigene Speicherung und Zugriffsrechte.
A["Medium mit BitLocker schützen"] --> B["Laufwerk nach dem Windows-Start entsperren"]
B --> C["Anwendungen lesen und schreiben gemäß Rechten"]
C --> D["Speicherung der Geheimnisse und Rechte gesondert entwerfen"]
Abbildung 15: BitLocker und der Schutz von Anwendungsgeheimnissen ersetzen einander nicht, sie werden kombiniert.
Auch bei DPAPI und Ähnlichem überlegen Sie, an welche Benutzerin, welchen Benutzer oder welchen Computer der Schutz gebunden ist. DPAPI zu nutzen heißt nicht, dass eine angreifende Partei mit denselben Benutzerrechten die Daten nie lesen kann. Konkrete Beispiele erklärt „Wo speichert man Geheimnisse in Windows-Anwendungen?“.21
9.2. Unbeaufsichtigt neu starten können und wiederherstellen können sind verschieden
Eine Konfiguration nur mit TPM verringert die Eingabe beim normalen Start, beseitigt aber nicht Wiederherstellungsaufforderungen durch Änderungen der Startumgebung. Wählen Sie TPM+PIN, ist in der Regel eine Eingabe beim Start nötig. Bei unbeaufsichtigten Anlagen prüfen Sie sowohl die Sicherheitsanforderungen als auch, ob jemand vor Ort eingeben kann. Eigene Konfigurationen wie Network Unlock müssen gesondert entworfen werden; allein das Aktivieren einer PIN lässt den unbeaufsichtigten Betrieb nicht weiterlaufen.622
flowchart TB
accTitle: Normaler Start und Wiederherstellungsvorsorge für unbeaufsichtigte Geräte
accDescr: Auch wenn normale Neustarts automatisiert sind, brauchen Sie für den Fall eines Wiederherstellungsbildschirms eine zuständige Person und ein Abrufverfahren.
A["Startverfahren des unbeaufsichtigten Geräts wählen"] --> B["Ob ein normaler Neustart möglich ist prüfen"]
B --> C["Auch den Halt auf dem Wiederherstellungsbildschirm einplanen"]
C --> D["Zuständige Person vor Ort und Abrufverfahren vorbereiten"]
Abbildung 16: Bereiten Sie nicht nur den Test unbeaufsichtigter Neustarts vor, sondern auch den Betrieb, wenn der Rechner auf dem Wiederherstellungsbildschirm stehen bleibt.
Liegt ein Startschlüssel auf USB, müssen Sie beides erfüllen: bei Bedarf nutzbar und nicht zusammen mit dem PC gestohlen. Schließen Sie außerdem nicht, Windows IoT sei unverschlüsselt, nur weil es außerhalb der 24H2-Lockerung liegt. Nehmen Sie eine tatsächliche Statusprüfung ins Kitting auf. Zur Einschränkung des gesamten Geräts ist auch „Geschäftsterminals mit dem Kioskmodus festlegen“ nützlich.82
9.3. Kein Masterimage, das einen Wiederherstellungsschlüssel wiederverwendet
Setzen Sie nicht voraus, dass der Zustand einer Referenzmaschine mit aktivem Schutz unverändert auf viele PCs kopiert wird. BitLocker kennt für die Bereitstellung auch Pre-Provisioning; das trennt die Vorbereitungsstufe mit Clear Key von der Aktivierung des Schutzes je Gerät. Es ist weder „ein verschlüsseltes Image ist immer unzulässig“ noch „der Wiederherstellungsschlüssel der Referenzmaschine darf auf allen Geräten geteilt werden“.23
flowchart TB
accTitle: Bereitstellungsverfahren, das den Schutz je Gerät herstellt
accDescr: Nach dem Image die Protectors und Wiederherstellungsinformationen je Gerät konfigurieren und Speicherort sowie Schutzstatus einzeln prüfen.
A["Image gemäß Bereitstellungsverfahren ablegen"] --> B["Protectors je Gerät konfigurieren"]
B --> C["Wiederherstellungsinformationen je Gerät speichern"]
C --> D["ID, Abrufbarkeit und Schutzstatus prüfen"]
Abbildung 17: Vereinheitlicht wird das Einrichtungsverfahren, nicht der Wiederherstellungsschlüssel aller PCs.
Auch bei Automatisierung wie „PC-Kitting mit winget + PowerShell automatisieren“ bleibt am Ende ein Schritt, der nicht nur das Ergebnis der Verschlüsselung, sondern auch Wiederherstellungsinformationen und Schutzstatus je Gerät prüft.
10. Bei der Entsorgung Verschlüsselung und Löschung als getrennte Arbeiten behandeln
BitLocker hilft, das Risiko eines Informationsabflusses durch unsachgemäße Entsorgung zu senken. Allein die Tatsachen „verschlüsselt“ und „der Schlüssel wurde aus dem Microsoft-Konto gelöscht“ belegen jedoch nicht, dass das Medium gelöscht ist. Andere Entsperrverfahren oder Kopien von Schlüsseln können bleiben.63
Dieser Artikel empfiehlt die Reihenfolge: benötigte Daten sichern, ein Lösch- oder Zerstörungsverfahren wählen, das zu Medium und Organisationsstandard passt, das Ergebnis bestätigen und dann Anlageninventar und Aufzeichnungen der Wiederherstellungsschlüssel ordnen. Werden die Schlüsselaufzeichnungen zuerst hastig gelöscht, kann der Zugriff auf noch benötigte Daten verloren gehen.
flowchart TB
accTitle: Reihenfolge bei der Entsorgung eines verschlüsselten PCs
accDescr: Benötigte Daten sichern und das Löschergebnis des Mediums bestätigen, dann Schlüssel und Inventar nach der Aufbewahrungsrichtlinie der Organisation ordnen.
A["Benötigte Daten sichern"] --> B["Löschen oder Zerstören, passend zum Medium"]
B --> C["Ergebnis und Nachweis bestätigen"]
C --> D["Schlüsselaufzeichnungen nach der Aufbewahrungsrichtlinie ordnen"]
D --> E["Anlageninventar aktualisieren"]
Abbildung 18: Das Ordnen der Wiederherstellungsschlüssel-Aufzeichnungen folgt, nachdem benötigte Daten gesichert und das Medium behandelt sind.
Für Aufzeichnungen in AD DS und Entra ID gelten auch Aufbewahrungs- und Prüfungsrichtlinien der Organisation. Machen Sie das sofortige Löschen aller alten Schlüssel nicht zum einheitlichen Verfahren; ordnen Sie sie nach dem Administrationsverfahren. Die Gesamtprüfung einschließlich Konten, Lizenzen und Anlagenverwaltung ist in „Was vor der Entsorgung eines Windows-PC zu tun ist“ zusammengefasst.
11. Zusammenfassung — den Zustand „der Wiederherstellungsschlüssel ist abrufbar“ zum Betrieb machen
Was Sie bei BitLocker zuerst prüfen sollten, ist nicht „soll die Verschlüsselung ausgeschaltet werden“, sondern was verschlüsselt ist, ob der Schutz aktiv ist und wer welchen Wiederherstellungsschlüssel holen kann.
Auf dem Wiederherstellungsbildschirm suchen Sie den Speicherort anhand der Schlüssel-ID. Läuft Windows noch, schließen Sie Statusprüfung und Abrufbestätigung des Wiederherstellungsschlüssels ab. Vor der Wartung sichern Sie ein Wiederherstellungsverfahren, halten den Schutz nur wo nötig an und bestätigen nach der Arbeit den Zustand On. Werden diese Schritte in die Verfahren für Einführung, Aktualisierung und Rückgabe von PCs aufgenommen, wird aus „Verschlüsselung, die nur die aktivierende Person versteht“ ein Schutz, der auch bei Personenwechsel handhabbar bleibt.
Referenzlinks
-
Microsoft Support, Find your BitLocker recovery key. Abgleich der Schlüssel-ID, Prüfung persönlicher und Arbeitskonten sowie Papier- und USB-Kopien, der Fall, dass jemand anderes den PC eingerichtet hat, und der Fall, dass kein Wiederherstellungsverfahren gefunden wird. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, BitLocker operations guide. Statusprüfung, Einführung, Verwaltung von Protectors, Anhalten und Fortsetzen, Verschlüsselungsumfang und Aktualisierung des Wiederherstellungskennworts. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, BitLocker recovery overview. Auslöser der Wiederherstellung, Wiederherstellungskennwort und Wiederherstellungsschlüsseldatei, Speicherorte und Wiederherstellungsverfahren. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Support, Back up your BitLocker recovery key. Sicherung des Wiederherstellungsschlüssels und Aufbewahrung getrennt vom PC. ↩ ↩2
-
Microsoft Learn, BitLocker recovery process. Wiederherstellungsverfahren der Organisation, Datenwiederherstellungs-Agent und Abruf der Wiederherstellungsinformationen durch die Administration. ↩
-
Microsoft Learn, BitLocker overview. Zweck des Schutzes, TPM und Startauthentifizierung, unterstützte Editionen und das Grundverhalten der automatischen Geräteverschlüsselung. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Learn, BitLocker countermeasures. Angriffsmodell, Start- und Energiezustand sowie Schutzdenken einschließlich TPM und PIN. ↩ ↩2 ↩3
-
Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. Anforderungsänderungen in 24H2, IoT-Ausnahme, PCR und Hinweise bei Firmwareupdates. ↩ ↩2 ↩3 ↩4
-
Microsoft Support, Device Encryption in Windows. Geräteverschlüsselung, unterstützte Modelle und Prüfung über Einstellungen und Systeminformationen. ↩ ↩2 ↩3
-
Microsoft Learn, manage-bde status. Prüfung von Verschlüsselungsrate, Verfahren, Schutz- und Sperrstatus eines Volumes. ↩ ↩2
-
Microsoft Learn, Get-BitLockerVolume. Prüfung von Volume-Informationen und der KeyProtector-Eigenschaft. ↩ ↩2 ↩3
-
Microsoft Learn, manage-bde protectors. Anzeige von Protectors, Sicherung der Wiederherstellungsinformationen sowie Hinzufügen und Löschen. ↩
-
Microsoft Learn, Configure BitLocker. Richtlinie mit Pflicht zur Speicherung der Wiederherstellungsinformationen, Verschlüsselungsverfahren und Rotation des Wiederherstellungskennworts. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Encrypt Windows devices with BitLocker in Intune. Verschlüsselungsrichtlinie und Verwaltung des Wiederherstellungsschlüssels in Intune. ↩ ↩2
-
Microsoft Learn, BackupToAAD-BitLockerKeyProtector. Kommando, das einen Wiederherstellungskennwort-Protector nach Entra ID sichert. ↩
-
Microsoft Learn, Backup-BitLockerKeyProtector. Kommando, das einen Wiederherstellungskennwort-Protector nach AD DS sichert. ↩
-
Microsoft Learn, Suspend-BitLocker. Anhalten und Clear Key sowie Angabe von RebootCount. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Resume-BitLocker. Fortsetzen des Schutzes nach dem Anhalten. ↩
-
Microsoft Learn, BitLocker frequently asked questions. Ergänzungen zu Anhalten und Fortsetzen des Schutzes. ↩
-
Microsoft, Announcing hardware-accelerated BitLocker; Microsoft Learn, Encryption and data protection. Auslagerung der Verschlüsselungsarbeit auf unterstützter Hardware und Leistungsunterschiede. ↩ ↩2
-
Microsoft Learn, CryptProtectData function. Datenschutz mit DPAPI und Bindung an Benutzer oder Computer. ↩
-
Microsoft Learn, BitLocker Network Unlock. Network Unlock für verwaltete Geräte mit TPM und PIN sowie Voraussetzungen. ↩
-
Microsoft Learn, Preprovision BitLocker in Windows PE. Mechanismus, der beim Pre-Provisioning einen Clear-Key-Protector nutzt und den Schlüsselschutz nach der Betriebssystembereitstellung konfiguriert. ↩
Verwandte Artikel
Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.
Was ist das TPM in Windows? — Eine bebilderte Einführung in den „Tresor, der Schlüssel nie herausgibt“ und das gemessene Starten
Eine bebilderte Erklärung des TPM: wie Schlüssel den Chip nie verlassen, PCRs und Measured Boot, wie BitLocker und Windows Hello es nutze...
Windows-Sicherheitsüberwachungsrichtlinien und Ereignisprotokolluntersuchung in der Praxis — Zur IT-Abteilung werden, die Ereignis 4625 lesen kann
Ein praktischer Leitfaden für „Prüfen Sie die Protokolle fehlgeschlagener Anmeldungen“: einfache und erweiterte Überwachungsrichtlinie, z...
Windows LAPS in der Praxis — Das gemeinsame lokale Administratorkennwort aufgeben
Ein für alle PCs gleiches lokales Administratorkennwort ist der Nährboden für Pass-the-Hash, bei dem die Kompromittierung eines Geräts au...
Windows-Zertifikatspeicher in der Praxis — Benutzer oder Computer, wohin damit?
Gehört ein Clientzertifikat in den Benutzer- oder den Computerspeicher? Der Leitfaden arbeitet den Unterschied zwischen certmgr.msc und c...
Windows-Firewall und Fachanwendungen — Eingehende Regeln über das Installationsprogramm registrieren
Wenn eine Windows-Fachanwendung beim Kunden nicht kommuniziert, eingehende Regeln, Lauschen, Profile und verwaltete Richtlinie eingrenzen...
Verwandte Themen
Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.
Technische Windows-Themen
Portal zu Windows-Entwicklung, Fehleranalyse und der Nutzung bestehender Assets.
Leistungen zu diesem Thema
Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.
Windows-App-Entwicklung
Geschäftsanwendungen, Geräteintegration und Kommunikationstools von den Anforderungen bis zur Umsetzung.
Häufige Fragen
Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.
- Wo befindet sich der BitLocker-Wiederherstellungsschlüssel?
- Prüfen Sie ein persönliches Microsoft-Konto, den Verwaltungsort eines Arbeits- oder Schulkontos, einen Ausdruck auf Papier und Dateien auf einem USB-Stick oder an einem anderen Ort. Die aktuelle Anmeldemethode legt den Speicherort allein nicht fest; der Schlüssel kann im Konto der Person liegen, die den PC zuerst eingerichtet hat. Nutzen Sie die ersten 8 Zeichen der Wiederherstellungsschlüssel-ID auf dem Wiederherstellungsbildschirm als Hinweis und suchen Sie den passenden Schlüssel. Auf einem Firmen-PC, auf dem die Nutzerin oder der Nutzer ihn nicht anzeigen kann, fragen Sie die IT-Administration.
- Wenn der Wiederherstellungsschlüssel nicht zu finden ist, bleibt nur die sofortige Zurücksetzung des PCs?
- Prüfen Sie vor der Zurücksetzung bei der Administration der Organisation, bei der Person, die den PC eingerichtet hat, und nach einer bereits gespeicherten Kopie. Die Organisation kann auch ein anderes Wiederherstellungsverfahren konfiguriert haben. Sind alle gültigen Entsperrverfahren verloren, kann auch der Microsoft-Support den Wiederherstellungsschlüssel nicht neu erzeugen. Trennen Sie die Wiederherstellung aus einer Datensicherung von einer Zurücksetzung oder Neuinstallation, bei der lokale Dateien verloren gehen.
- Ist der PC sicher, wenn die Verschlüsselungsrate 100 % beträgt?
- Die Verschlüsselungsrate allein reicht zur Beurteilung nicht. Während der Schutz angehalten ist oder die automatische Verschlüsselung noch auf die Aktivierung des Schutzes wartet, kann ProtectionStatus Off sein, obwohl das Laufwerk bereits verschlüsselt ist. Prüfen Sie VolumeStatus und ProtectionStatus getrennt und bestätigen Sie zusätzlich, dass der Wiederherstellungsschlüssel am Verwaltungsort tatsächlich abrufbar ist. Dass LockStatus während der Windows-Nutzung Unlocked ist, ist für sich genommen nicht ungewöhnlich.
- Lässt sich BitLocker auch unter Windows 11 Home nutzen?
- Auf geeigneten PCs kann Home ebenfalls die Geräteverschlüsselung nutzen, die auf BitLocker-Technik beruht. Das Aktivieren der BitLocker-Laufwerksverschlüsselung und die detaillierte Verwaltung erfordern dagegen eine Edition der Familien Pro, Enterprise oder Education. Windows 11 Version 24H2 hat die Hardwarebedingungen für die automatische Verschlüsselung gelockert, das heißt aber nicht, dass jeder 24H2-PC automatisch geschützt wird.
- Muss BitLocker vor einem BIOS-Update deaktiviert werden?
- In der Regel kommt nicht die Deaktivierung infrage, die das gesamte Laufwerk entschlüsselt, sondern das Anhalten des Schutzes, wie es das Modell und das Updateverfahren vorsehen. Bestätigen Sie zuerst, dass Sie den Wiederherstellungsschlüssel abrufen können, und folgen Sie dem Verfahren des PC-Herstellers. Während der Schutz angehalten ist, bleibt die Verschlüsselung bestehen, der Offline-Schutz wird aber schwächer; setzen Sie den Schutz nach der Arbeit fort und bestätigen Sie, dass ProtectionStatus On ist. Das bedeutet nicht, dass jedes Windows-Update ein manuelles Anhalten erfordert.
Autorenprofil
Profilseite des Artikelautors.
Go Komura
Geschäftsführer von KomuraSoft LLC
Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.