Guide pratique de BitLocker — Trouver la clé de récupération et la gérer en sécurité

· Mis à jour le: · · BitLocker, Windows, Sécurité, Chiffrement, TPM, Systèmes d'information, Gestion des actifs informatiques, PME

Historique des révisions (première version, publiée le 1 Aug 2026)
Première publication
Citer cet article(DOI (archive enregistrée): 10.5281/zenodo.22175467)

Les DOI ci-dessous renvoient à des versions déjà archivées et peuvent différer du texte actuel. Pour citer le texte actuel, utilisez l’URL de cette page.

Go Komura (2026). Guide pratique de BitLocker — Trouver la clé de récupération et la gérer en sécurité. KomuraSoft LLC. https://comcomponent.com/fr/blog/bitlocker-practical-guide/

DOI (archive enregistrée)
10.5281/zenodo.22175467
DOI (dernière version enregistrée)
10.5281/zenodo.22175468

« J’ai mis à jour le BIOS, et un écran bleu m’a demandé un nombre à 48 chiffres. » « Le chiffrement de l’appareil était activé alors que je ne me souviens pas l’avoir allumé. » Quand BitLocker pose problème, ce qu’il faut faire en premier dépend de si Windows démarre en ce moment.

Si la machine est arrêtée sur l’écran de récupération, cherchez la clé qui correspond à l’ID de la clé de récupération affiché à l’écran, avant de changer les paramètres ou de réinitialiser le PC. S’il démarre encore, ne vous contentez pas de regarder l’interrupteur de chiffrement : vérifiez l’état de protection et l’emplacement de stockage de la clé de récupération. Séparer ces deux points rend le travail à venir plus lisible.12

Situation actuelle Lire d’abord Première action
Le démarrage est bloqué sur l’écran de récupération Chapitre 1 Noter l’ID de la clé et vérifier l’emplacement de stockage depuis un autre appareil
Windows démarre encore Chapitre 4 Vérifier séparément le taux de chiffrement et l’état de protection
Vous voulez gérer les PC d’entreprise en parc Chapitre 5 Décider l’emplacement de stockage et les droits d’extraction, puis confirmer que la clé peut réellement être extraite
Une mise à jour du BIOS ou une réparation est prévue Chapitres 6 et 7 Sécuriser d’abord un moyen de récupération, puis planifier la maintenance nécessaire

Cet article est un guide pratique pour les utilisateurs de PC personnels, les responsables informatiques de PME, et les développeurs qui gèrent des applications métier et des PC d’équipement. La première moitié traite de la récupération et du contrôle d’état ; la seconde, du déploiement, de la maintenance et de la mise au rebut. Les commandes de gestion sont des exemples exécutés avec des privilèges d’administrateur sur un Windows déjà démarré, pas des étapes à lancer depuis l’écran de récupération. Les informations techniques ont été vérifiées d’après la documentation publique de Microsoft au 8 septembre 2026.

Dans le diagramme, un trait continu marque une relation qui vaut toujours et un trait pointillé une relation conditionnelle (les conditions figurent dans l’explication de chaque relation sur la page de détail). La liste complète des relations (48 au total, avec preuve et niveau de certitude) et les définitions des concepts principaux sont rassemblées sur la page de détail de la carte des connaissances (en japonais). Données : JSON-LD / Turtle

1. Si l’écran de récupération apparaît, cherchez la clé avant de réinitialiser

1.1. Les 48 chiffres à saisir et l’ID pour les trouver sont deux choses distinctes

Ce que les écrans grand public appellent « clé de récupération BitLocker » est en général un mot de passe de récupération composé de 48 chiffres. Ce n’est ni le mot de passe de connexion Windows, ni le code PIN de Windows Hello. L’ID de la clé de récupération affiché à l’écran, lui, est un identifiant pour choisir une clé déjà enregistrée ; ce n’est pas le secret de déverrouillage lui-même.1

Commencez par noter les 8 premiers caractères de l’ID de la clé. Ils ne sont pas forcément des chiffres : ne le prenez pas pour un « code PIN à 8 chiffres ». Ouvrez l’emplacement de stockage sur un autre PC ou un smartphone, extrayez la clé de récupération à 48 chiffres de l’entrée dont l’ID correspond, et saisissez-la sur l’écran de récupération. D’anciens enregistrements portant le même nom de PC peuvent subsister, d’où l’importance de ne pas choisir une entrée d’après le nom du PC seul. Sous Windows 11 version 24H2 et ultérieures, l’écran de récupération peut aussi afficher un indice sur le compte Microsoft qui détient la clé.1

Rôles de l'ID de la clé de récupération et de la clé de récupérationMontre comment recouper l'ID affiché avec une entrée à l'emplacement de stockage, puis saisir les 48 chiffres correspondants.Noter l'ID de la clé sur l'écran de récupérationOuvrir l'emplacement de stockage sur un autre appareilTrouver l'enregistrement dont l'ID correspondSaisir les 48 chiffres correspondants

Figure 1 : L’ID sert à trouver la clé, les 48 chiffres à déverrouiller le lecteur.

1.2. Ne présumez pas de l’emplacement : remontez jusqu’à la configuration d’origine

Où vérifier Comment chercher Points d’attention
Compte Microsoft personnel Ouvrir la page de la clé de récupération Elle peut se trouver dans le compte de la personne qui a configuré le PC, pas dans celui utilisé aujourd’hui
Compte professionnel ou scolaire Trouver l’appareil depuis la page de récupération professionnelle ou scolaire Sans droit d’affichage, demandez à l’administrateur informatique
Emplacement de gestion de l’organisation Un administrateur vérifie Entra ID, Intune, AD DS, etc. Le stockage dans AD DS suppose une configuration préalable, notamment une stratégie de récupération
Copies imprimées ou fichiers Vérifier le papier, les clés USB, un autre PC, ou un lieu de conservation contrôlé Un fichier placé uniquement à l’intérieur du PC verrouillé ne peut pas être extrait

Ce sont des emplacements représentatifs, pas quatre choix mutuellement exclusifs. La même clé peut être conservée en plusieurs endroits. On ne peut pas conclure « nous utilisons Microsoft 365, donc elle est forcément côté entreprise » ni « je suis en compte local, donc elle ne peut pas être dans un compte Microsoft ». Vérifiez qui a configuré le PC, l’état d’appartenance à l’organisation, la stratégie en vigueur au moment de l’activation, et les sauvegardes effectuées ensuite.134

La documentation technique distingue le mot de passe de récupération à 48 chiffres de la clé de récupération au format .bek enregistrée sur une clé USB ou similaire. Cet article suit l’appellation grand public et appelle le premier « clé de récupération », mais un fichier .bek ne se saisit pas comme 48 chiffres. Utilisez la procédure de récupération qui correspond à votre configuration.3

1.3. Même introuvable, laissez les opérations qui effacent les données pour la fin

Tant que la clé manque, évitez d’effacer le TPM, de modifier les paramètres du Démarrage sécurisé, ou de réinitialiser le PC. Empiler des changements qui peuvent eux-mêmes déclencher une demande de récupération ne fera pas apparaître une clé de récupération non enregistrée. Sur un PC géré par l’organisation, vérifiez auprès de l’administrateur s’il existe un autre moyen de récupération légitime, par exemple un agent de récupération des données configuré à l’avance.35

Si tous les moyens de déverrouillage valides ont été perdus, même le support Microsoft ne peut extraire ni recréer la clé de récupération. À ce stade, vérifiez si vous pouvez restaurer depuis une sauvegarde des données conservée ailleurs. Réinitialiser ou réinstaller pour réutiliser le PC n’est pas la même chose que récupérer les données chiffrées d’origine. Comprenez que la réinitialisation fait perdre les fichiers locaux avant de décider.1

Décision lorsque la clé de récupération est introuvableVérifier auprès de l'administrateur et d'un autre moyen de récupération, puis décider séparément de la sauvegarde des données et de la réutilisation du PC.OuiNonIntrouvable aux emplacements habituelsDemander à l'administrateur et à la personne qui l'a configuréUn moyen de déverrouillage valide existe-t-ilRécupérer par la procédure prévueVérifier la sauvegarde des donnéesConfirmer ce qui est perdu et décider de la réutilisation

Figure 2 : Il importe de ne pas traiter la recherche de la clé, la restauration des données et la réinitialisation du PC comme une seule opération.

2. Ce que BitLocker protège, et ce qu’il ne protège pas

BitLocker est la fonction de chiffrement au niveau du volume de Windows. Son but principal est de réduire le risque que des données stockées soient lues hors ligne après une perte, un vol ou une mise au rebut inadéquate. Même si le SSD est retiré et branché sur un autre PC, le contenu chiffré ne peut pas se lire comme des fichiers ordinaires sans un moyen de déverrouillage valide. Noter qu’une description « tout le lecteur » ne signifie pas que absolument tout, jusqu’aux partitions de démarrage comme la partition EFI, est chiffré.6

En revanche, tant que Windows tourne et que le lecteur est déverrouillé, toute application disposant des droits nécessaires peut lire et écrire des fichiers. BitLocker à lui seul n’arrête ni les logiciels malveillants, ni les rançongiciels, ni l’exfiltration depuis une machine déjà ouverte de session, et il ne remplace pas une sauvegarde des données. Quand vous évaluez le chiffrement, séparez quel état du terminal vous protégez, et contre quel adversaire.7

Les situations que BitLocker protègeMontre que la protection d'un lecteur hors ligne et l'accès des applications après le démarrage sont des couches distinctes.Données métier stockéesLecteur hors ligneWindows déjà démarréContenu protégé par BitLockerDroits et mesures côté application aussi nécessaires

Figure 3 : Le chiffrement des données au repos et le contrôle d’accès après le démarrage n’ont pas le même rôle.

Le TPM n’est pas un appareil qui chiffre les données, c’est un mécanisme qui protège les clés

Dans une configuration typique, BitLocker utilise le TPM pour protéger la clé. Les mesures des composants de démarrage sont enregistrées dans les PCR du TPM et, lorsque les conditions de validation configurées sont réunies, la clé nécessaire à un démarrage normal devient disponible. Le TPM lui-même ne chiffre pas toutes les données du SSD, et il ne refuse pas non plus tout changement de BIOS de façon indifférenciée.68

Démarrage normal et récupération avec une configuration BitLocker utilisant le TPMLorsque les mesures de l'environnement de démarrage satisfont les conditions de validation, le volume se déverrouille normalement ; sinon un moyen de récupération est nécessaire.RéuniesNon réuniesMesurer l'environnement de démarrage et l'enregistrer dans les PCRLes conditions de validation configurées sont-elles réuniesDéverrouiller normalement à l'aide du TPMDéverrouillage par un moyen de récupération nécessaire

Figure 4 : Qu’un changement de l’environnement de démarrage entraîne une demande de récupération dépend aussi des conditions que l’on vérifie.

Une mise à jour BIOS/UEFI, la désactivation ou l’effacement du TPM, un changement des paramètres du Démarrage sécurisé, un remplacement de carte mère, le déplacement du lecteur vers une autre machine, et des actions similaires peuvent tous devenir le déclencheur d’une demande de récupération. Comme elles surviennent aussi lors d’une maintenance légitime, le seul fait que l’écran de récupération soit apparu ne prouve ni « nous avons été attaqués » ni « le matériel est en panne ». À l’inverse, si cela se répète sans raison apparente, il faut examiner l’historique des mises à jour, les changements de configuration et l’état du matériel.3

Il existe aussi des configurations qui combinent le TPM avec un code PIN de démarrage, et des configurations qui utilisent une clé de démarrage. Chiffrer le lecteur du système d’exploitation sans TPM est également possible, sous une édition prise en charge et la stratégie adaptée. Toutefois, la méthode par mot de passe pour un lecteur OS sans TPM pose un problème de résistance à la force brute et est désactivée par défaut. Ne la confondez pas avec la protection par mot de passe d’un lecteur de données fixe. Le TPM est traité en détail dans « Qu’est-ce que le TPM sous Windows ? ».6

3. La différence entre Home et Pro, et le chiffrement automatique de Windows 11

3.1. Le « chiffrement de l’appareil » utilise aussi la technologie BitLocker

Le « chiffrement de lecteur BitLocker » et le « chiffrement de l’appareil » ne sont pas des produits de chiffrement sans rapport. Le second utilise la technologie BitLocker et facilite l’activation du chiffrement sur les PC compatibles. Les écrans de paramètres et l’étendue de ce que l’on peut gérer diffèrent.9

Édition principale Activation et gestion avancée du chiffrement de lecteur BitLocker Chiffrement de l’appareil
Windows Home Non pris en charge Disponible sur les PC compatibles
Windows Pro / Pro Education Disponible Disponible sur les PC compatibles
Windows Enterprise / Education Disponible Disponible sur les PC compatibles

Le chiffrement de l’appareil couvre le lecteur du système d’exploitation et les lecteurs fixes internes ; les lecteurs amovibles comme les clés USB sont hors périmètre. Si vous voulez une gestion fine de l’authentification de préamorçage et des stratégies sur des PC d’entreprise, vérifiez d’abord l’édition requise et les exigences du service de gestion.69

3.2. Ce qui a changé en 24H2, ce sont les conditions d’éligibilité, pas une activation uniforme de tous les PC

Sous Windows 11 version 24H2, les conditions liées à HSTI/Modern Standby et certaines conditions DMA ont été retirées des exigences du chiffrement automatique de l’appareil. Le champ du matériel éligible s’est donc élargi. Pour autant, des conditions comme le TPM et le Démarrage sécurisé UEFI, la méthode d’installation, et la configuration par l’organisation ou le fabricant restent pertinentes. Cela ne signifie pas que « tout PC mis à jour vers 24H2 est forcément chiffré et protégé sur-le-champ ». Cet assouplissement des exigences ne s’applique pas non plus aux éditions Windows IoT.8

Lors de l’activation automatique après une installation propre, l’initialisation du chiffrement et l’activation de la protection sont des étapes distinctes. À l’état initial, une clé claire est présente : le lecteur est chiffré, mais la protection n’est pas encore activée. Une fois réunies les conditions du chemin applicable — sauvegarde vers un compte Microsoft, vers Entra ID, ou vers AD DS avec une stratégie de récupération configurée — la protection par TPM s’active et la clé claire est retirée.6

Démarrage du chiffrement automatique et activation de la protectionSur un PC compatible, le chiffrement automatique passe d'un état initial avec clé claire à l'enregistrement des informations de récupération, puis à l'activation de la protection.PC qui satisfait les conditions du chiffrement automatiqueInitialiser le chiffrementClé claire présente, protection pas encore activéeEnregistrer les informations de récupération par le chemin applicableActiver la protection TPMRetirer la clé claire

Figure 5 : Que le traitement de chiffrement avance et que le lecteur se retrouve protégé contre des tiers ne sont pas la même chose.

L’affirmation selon laquelle la protection ne s’active pas avec un compte local seul concerne ce flux d’activation automatique. Elle ne signifie pas que « l’on ne peut pas chiffrer avec un compte local » lorsqu’un administrateur configure BitLocker manuellement sur Pro ou une édition similaire. Un PC peut aussi avoir été activé par le passé puis basculé vers un compte local : ne déduisez pas l’état de protection du nom de compte actuel ; vérifiez-le avec les commandes du chapitre suivant.62

Si vous ne trouvez pas le paramètre, lancez msinfo32.exe en tant qu’administrateur et consultez les informations « Prise en charge du chiffrement de l’appareil ». Notez que cet affichage sert à savoir si la machine satisfait les exigences. Lisez-le séparément d’un affichage qui dit si le lecteur est protégé en ce moment.9

4. Pour vérifier l’état, séparez le taux de chiffrement, l’état de protection et l’état de verrouillage

4.1. Commencez par des commandes qui n’affichent pas de secret

Windows pouvant démarrer, ouvrez un terminal en tant qu’administrateur. Pour commencer, le contrôle d’état suivant suffit. Adaptez C: au lecteur OS visé.10

manage-bde -status C:

Là où le module PowerShell BitLocker est disponible, vous pouvez n’afficher que les champs nécessaires. Ici, la valeur du mot de passe de récupération n’est pas imprimée.11

Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
    Select-Object MountPoint, VolumeStatus, EncryptionPercentage,
        ProtectionStatus, LockStatus, EncryptionMethod
Champ Ce qu’il indique Facile à mal lire
VolumeStatus / EncryptionPercentage L’état et la progression du chiffrement ou du déchiffrement 100 % à lui seul ne confirme pas que la protection a été activée
ProtectionStatus Si la protection par clé est activée En suspension et dans des états similaires, il peut être Off même si le lecteur est chiffré
LockStatus Si le lecteur est actuellement déverrouillé Unlocked pour le lecteur OS pendant l’utilisation de Windows est l’état normal
EncryptionMethod La méthode de chiffrement actuelle Recoupez séparément la valeur fixée par la stratégie et celle du lecteur réel

Par exemple, FullyEncrypted, 100 %, et ProtectionStatus: Off ne se traite pas comme « chiffré, donc terminé ». Déterminez si la protection est suspendue, si l’activation est en attente après l’initialisation, ou si les paramètres de l’organisation n’ont pas encore été appliqués. À l’inverse, ProtectionStatus: On ne va pas jusqu’à prouver que la clé de récupération peut être extraite de l’emplacement de gestion.211

Vérification du chiffrement, de la protection et de la récupérabilitéLe traitement de chiffrement, l'état de protection et la possibilité d'extraire la clé de récupération doivent chacun être vérifiés.Vérifier l'étatLe traitement de chiffrement est-il terminéLa protection est-elle à OnLa clé de récupération peut-elle être extraite depuis un autre appareilEnregistrer le résultat dans l'inventaire

Figure 6 : Confirmez non seulement le taux de chiffrement, mais aussi que la protection est active et que le moyen de récupération est sous contrôle.

Sur les PC qui conservent des données métier sur D: ou un autre volume, incluez aussi ce volume. Utilisez manage-bde -status pour voir l’ensemble et savoir si vous n’avez chiffré que le lecteur OS en oubliant un lecteur de données.10

4.2. Traitez l’affichage de la clé de récupération comme distinct du contrôle d’état

Si un mot de passe de récupération est configuré et que vous pouvez gérer le lecteur cible depuis Windows, la commande suivante affiche les informations des protecteurs. Toutefois, le secret à 48 chiffres peut s’afficher tel quel. Ne collez pas la sortie entière dans un chat public, une issue GitHub, une demande de support, un partage d’écran ou des journaux collectés.12

:: Attention : la valeur du mot de passe de récupération s'affiche. Ne partagez pas la sortie telle quelle
manage-bde -protectors -get C:

Si vous n’avez besoin que du type et de l’ID, limitez les champs affichés en PowerShell. C’est un exemple pour ne pas mélanger la valeur de la clé de récupération et l’identifiant à consigner dans l’inventaire.11

(Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop).KeyProtector |
    Select-Object KeyProtectorType, KeyProtectorId

Cette opération n’est pas une astuce pour extraire une clé inconnue d’un PC qui ne démarre plus. Elle indique quels moyens de protection sont configurés sur un volume auquel vous avez actuellement accès. S’il n’y a pas de mot de passe de récupération, ou si la sauvegarde vers l’emplacement de stockage n’est pas confirmée, suivez la procédure de l’organisation pour l’ajouter, l’enregistrer et confirmer l’extraction.2

5. Pour les PC d’entreprise, gérez non pas « c’est chiffré » mais « on peut récupérer »

5.1. Décidez ensemble l’emplacement de stockage et les droits d’extraction

Pour un PC joint à Entra ID, l’emplacement de gestion typique est Entra ID ; pour un PC joint à un domaine AD, c’est AD DS. Pour autant, ne présumez pas que la clé attendue est stockée du seul fait que l’appareil est joint. Vérifiez la stratégie de stockage AD DS, la configuration côté Entra ID et Intune, et si l’opération de sauvegarde a réussi. En jointure hybride aussi, si la conception utilise les deux emplacements, il faut confirmer que la clé existe réellement dans les deux.1314

Dans une petite organisation qui n’utilise ni domaine ni Entra ID, une autre approche consiste à configurer manuellement sur une édition prise en charge et à gérer un emplacement de conservation contrôlé ou des copies papier. L’important est de ne pas dépendre du seul compte Microsoft personnel d’un collaborateur, et de faire en sorte qu’une personne disposant des droits puisse extraire la clé après le départ de ce collaborateur, et même lorsque le PC ne démarre plus. Évitez aussi un stockage qui revient à mettre la clé dans le même sac que le PC.4

Conservation des clés de récupération et confirmation de l'extractionOutre l'enregistrement du PC vers l'emplacement de gestion, confirmer qu'un collaborateur autorisé peut extraire la clé depuis un autre appareil.PC géréSauvegarder vers un emplacement de stockage approuvéCollaborateur disposant des droitsRecouper l'ID et extraire depuis un autre appareilConfirmer un remplaçant en cas d'absence

Figure 7 : L’exploitation n’est pas « cela a dû être enregistré », mais la confirmation d’extraction par un collaborateur qui a le droit.

Un inventaire est plus maniable s’il consigne le numéro d’actif, le volume cible, l’ID de la clé de récupération, l’emplacement de stockage, qui peut extraire, et la date de dernière vérification. Tenez les 48 chiffres eux-mêmes hors de l’inventaire d’actifs ordinaire et conservez-les comme information secrète. Vérifiez aussi si l’accès à l’emplacement de sauvegarde n’exige pas précisément le PC qui ne démarre plus. Ce sont des points de contrôle opérationnels que cet article recommande.

5.2. Pour un nouveau déploiement, faites de l’enregistrement des informations de récupération une condition de l’activation

Lorsque vous utilisez AD DS, des stratégies comme « Choisir comment les lecteurs du système d’exploitation protégés par BitLocker peuvent être récupérés » permettent de configurer le contenu des informations de récupération enregistrées et le paramètre qui n’active pas BitLocker tant que les informations n’ont pas été enregistrées dans AD DS. Vérifiez aussi la stratégie correspondante pour les lecteurs de données fixes. Lorsque vous utilisez Entra ID et Intune, choisissez l’état de jointure des appareils et les stratégies correspondantes, y compris le paramètre qui exige la sauvegarde.1314

L'ordre pour déployer BitLocker dans une organisationDécider d'abord l'emplacement de stockage et la stratégie des informations de récupération, et ne pas traiter comme terminé un appareil dont la sauvegarde a échoué.NonOuiDécider l'emplacement, les droits d'extraction et la méthodeAppliquer la stratégie de sauvegarde obligatoireExécuter la procédure d'activation sur l'appareilL'enregistrement des informations de récupération a-t-il été confirméEnquêter sur la cause et ne pas clore le déploiementConfirmer que le chiffrement et la protection sont terminés

Figure 8 : Plutôt que de précipiter le chiffrement, donnez la priorité à ne pas créer d’appareils sans moyen de récupération.

Sur un PC autonome, vous pouvez enchaîner l’activation de BitLocker, l’enregistrement de la clé de récupération et le choix de la portée du chiffrement depuis « Gérer BitLocker » dans le Panneau de configuration. Un script de déploiement à l’échelle de l’organisation doit aussi être conçu pour les cas d’échec en cours de route. Évitez une exploitation qui distribue à tous les PC la seule ligne Enable-BitLocker -TpmProtector et considère que « on pourra enregistrer la clé plus tard » suffit. Vérifiez d’abord, sur un petit nombre d’appareils de test, la stratégie d’enregistrement obligatoire et l’extraction des informations de récupération.2

5.3. Un exemple de sauvegarde a posteriori d’un mot de passe de récupération existant

L’exemple suivant sauvegarde seulement vers Entra ID un mot de passe de récupération déjà existant. Il ne démarre pas le chiffrement, ne crée pas de nouveau mot de passe de récupération, et ne supprime pas d’anciens protecteurs. Exécutez-le en tant qu’administrateur sur un appareil dont l’état de jointure et la configuration permettent la sauvegarde vers Entra ID.15

$mountPoint = 'C:'
$volume = Get-BitLockerVolume -MountPoint $mountPoint -ErrorAction Stop
$recoveryProtectors = @(
    $volume.KeyProtector |
        Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
)

if ($recoveryProtectors.Count -eq 0) {
    throw 'Aucun mot de passe de récupération. Ajoutez-en un et enregistrez-le selon la procédure de l''organisation.'
}

foreach ($protector in $recoveryProtectors) {
    BackupToAAD-BitLockerKeyProtector -MountPoint $mountPoint `
        -KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
}

Write-Output 'L''enregistrement est terminé. Vérifiez la clé de récupération de chaque ID à l''emplacement de gestion.'

Si votre configuration stocke les clés dans AD DS, remplacez l’opération de sauvegarde à l’intérieur de la boucle ci-dessus par la suivante. Ce n’est pas un exemple d’exécution des deux l’une après l’autre sans raison. Vérifiez les prérequis, tels que le domaine cible et la stratégie.16

Backup-BitLockerKeyProtector -MountPoint $mountPoint `
    -KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null

Lorsque la commande réussit, recoupez l’ID de la clé à l’emplacement de gestion et confirmez qu’un collaborateur disposant des droits peut l’extraire. La sortie est réduite pour que les clés de récupération ne se déversent pas dans les journaux d’exploitation ordinaires. Ne laissez pas un seul message de succès se substituer aux trois vérifications : le taux de chiffrement, l’état de protection, et l’emplacement des informations de récupération.

6. Pour une mise à jour du BIOS, ne confondez pas « suspendre » et « désactiver »

6.1. Pendant la suspension, la protection est plus faible même si le lecteur reste chiffré

La suspension de la protection BitLocker conserve les données chiffrées tout en permettant à la machine de démarrer à l’aide d’une clé claire. La désactivation, elle, déchiffre le lecteur et retire la protection BitLocker. Lorsque la maintenance appelle la première et que vous exécutez la seconde, vous provoquez un long traitement de déchiffrement et la perte de la protection. Microsoft explique également de ne pas utiliser la désactivation comme procédure générale de dépannage.172

Différence entre suspension et désactivationLa suspension conserve le chiffrement et arrête temporairement la protection, tandis que la désactivation déchiffre le lecteur.Modifier l'état de BitLockerSuspendre la protectionDésactiverChiffrement conservé, clé claire utiliséeDéchiffrer le lecteur

Figure 9 : Suspendre n’est pas déchiffrer, mais cela ne signifie pas non plus qu’une machine suspendue est aussi sûre qu’à l’habitude.

Ne laissez pas un PC suspendu sans surveillance au motif qu’il ne demande plus la clé de récupération, et ne le confiez pas à un tiers dans cet état. Comme la clé claire affaiblit la protection hors ligne, limitez le temps de travail et la gestion physique, et reprenez la protection une fois le travail terminé.17

6.2. Vérifiez d’abord la clé, et après le travail confirmez que c’est revenu à On

Toutes les mises à jour Windows n’exigent pas une suspension manuelle. Le traitement change selon le contenu de la mise à jour, l’outil de mise à jour du fabricant du PC, et le profil de validation TPM utilisé. Consultez d’abord la procédure du fabricant et, pour un travail qui exige une suspension, exécutez-le après avoir confirmé que la clé de récupération peut être extraite depuis un autre appareil.8

Procédure d'une mise à jour planifiée du microprogrammeConfirmer le moyen de récupération, suspendre la protection seulement si nécessaire, appliquer la mise à jour, puis terminer par la reprise et un contrôle d'état.Confirmer l'extraction de la clé de récupérationVérifier la procédure de mise à jour du fabricantSuspendre la protection si nécessaireAppliquer la mise à jour et les redémarrages requisReprendre la protection et confirmer qu'elle est On

Figure 10 : Terminez la maintenance en confirmant que la protection a repris, pas seulement que la machine a redémarré.

Voici un exemple pour un travail qui se termine en un seul redémarrage. -RebootCount 1 prescrit une reprise automatique après le nombre de redémarrages indiqué.17

# Exécuter après confirmation de l'extraction de la clé de récupération et de la procédure du fabricant
Suspend-BitLocker -MountPoint 'C:' -RebootCount 1 -ErrorAction Stop | Out-Null

Le travail de mise à jour et le redémarrage ont lieu ici. Il ne s’agit pas d’enchaîner tout de suite la commande de reprise, sans travail de mise à jour entre les deux. Après le travail, si la protection n’a pas repris automatiquement, confirmez que le travail requis est terminé selon la procédure du fabricant, puis reprenez la protection.18

Resume-BitLocker -MountPoint 'C:' -ErrorAction Stop | Out-Null
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
    Select-Object MountPoint, VolumeStatus, ProtectionStatus

Pour une mise à jour qui redémarre plusieurs fois, le retour de la protection après le premier redémarrage peut conduire à l’écran de récupération sur un changement ultérieur. Alignez le nombre sur la procédure du fabricant. -RebootCount 0 ne signifie pas « ne pas redémarrer » ; c’est la prescription de ne pas effectuer de reprise automatique fondée sur un nombre de redémarrages. Si vous l’adoptez, inscrivez dans la procédure le contrôle manuel de reprise et la personne qui l’effectue. Même lorsque la reprise automatique est prescrite, n’omettez pas le contrôle final ProtectionStatus: On.1719

7. Que faire en réparation, après une récupération, et en cas de perte

7.1. Une fois une clé de récupération utilisée, remplacez-la si nécessaire

Après l’usage d’un mot de passe de récupération, il est recommandé d’invalider et de renouveler ce mot de passe. Il en va de même lorsque le PC a été confié à un réparateur. Pour éviter de créer une période sans moyen de récupération, cet article recommande l’ordre ajouter un nouveau mot de passe de récupération → confirmer la sauvegarde et l’extraction → supprimer l’ancien en le désignant par ID. Une procédure qui efface d’abord tous les anciens risque de faire perdre le moyen de récupération si une étape suivante échoue.2

Ordre de remplacement d'un mot de passe de récupérationConfirmer l'enregistrement et l'extraction du nouveau mot de passe de récupération avant de supprimer uniquement l'ancien protecteur concerné.Ajouter un nouveau mot de passe de récupérationSauvegarder vers un emplacement de stockage approuvéConfirmer l'extraction avec le nouvel IDSupprimer uniquement l'ancien protecteurVérifier l'inventaire et l'état de protection

Figure 11 : Sécurisez d’abord le nouveau moyen de récupération, et identifiez ce qu’il faut supprimer par ID plutôt que par type de protecteur dans son ensemble.

Dans les configurations jointes à Entra ID et en jointure hybride, il existe aussi des stratégies qui font tourner automatiquement un mot de passe de récupération après usage. Elles s’accompagnent toutefois de prérequis, comme un état de jointure pris en charge et le paramètre qui rend obligatoire la sauvegarde des informations de récupération. Ne partez pas du principe « c’est un PC d’entreprise, donc cela change tout seul » ; vérifiez la stratégie appliquée et l’enregistrement de la nouvelle clé.13

Le remplacement d’une clé n’est pas non plus une fonction qui rapatrie des données déjà copiées ou des images disque prises par le passé. Si vous soupçonnez une fuite de clé de récupération, ne considérez pas le renouvellement de la clé comme la fin de la réponse ; examinez aussi l’étendue de ce qui a pu être consulté.

7.2. Même lorsqu’un PC chiffré est perdu, ne déclarez pas une exposition nulle

En cas de perte, utilisez vos enregistrements de gestion habituels pour confirmer si la protection était active. En plus, déterminez dans quel état il se trouvait — hors tension, en veille, ou ouvert de session —, s’il n’était pas en suspension, et si la clé de récupération n’était pas emportée avec le PC. BitLocker est une mesure importante, mais le seul item « c’était chiffré » ne permet pas d’écarter toute possibilité d’exposition.7

Conditions de protection à vérifier en cas de perteOutre la présence du chiffrement, vérifier l'état de protection, l'état d'alimentation et le risque de fuite de la clé pour évaluer l'impact.PC perduVérifier les enregistrements de gestion de l'état de protectionVérifier l'état d'alimentation et l'usageVérifier le risque de fuite de la clé de récupérationÉvaluer l'impact selon la procédure d'incident de l'organisation

Figure 12 : La présence du chiffrement est l’un des éléments importants pour juger l’impact d’une perte.

Pour les départs et les retours de PC aussi, évitez un état où la clé ne reste que dans un compte personnel. Lorsqu’un PC rendu est redistribué, traiter ensemble la gestion des informations de récupération, la transmission des données nécessaires et le re-kitting facilite la poursuite de l’exploitation lorsque les responsables changent.

8. Décidez la méthode de chiffrement et les performances avant le déploiement, et mesurez-les

8.1. Changer de méthode ne s’arrête pas à réécrire un paramètre

Pour le chiffrement logiciel ordinaire, la valeur par défaut lorsque la stratégie ne la change pas est XTS-AES 128. Il existe toutefois des exceptions d’implémentation et de valeurs par défaut, comme l’accélération matérielle selon certaines combinaisons de matériel pris en charge et de Windows. Donc ne présumez pas que « avec BitLocker, la méthode actuelle est forcément 128 bits » : vérifiez EncryptionMethod sur la machine réelle. Choisissez la méthode et la longueur de clé à la lumière des exigences de l’organisation et des performances des terminaux.1320

La méthode d’un lecteur déjà chiffré ne bascule pas du seul fait d’un changement de stratégie. Le changement exige un déchiffrement et un rechiffrement : prévoyez la période de protection affaiblie, les sauvegardes, et le temps d’arrêt acceptable. Trancher avant le kitting initial est plus maniable qu’un changement en cours d’exploitation.13

Moment pour décider la méthode de chiffrementPour un nouveau déploiement, décider la méthode d'abord ; pour les appareils existants, vérifier la méthode actuelle et l'étape de déchiffrement qu'un changement implique.NonOuiVérifier les exigences de méthode et de longueur de cléEst-il déjà chiffréDécider la stratégie avant le déploiementVérifier la méthode sur la machine réellePlanifier le déchiffrement et le rechiffrement si nécessaire

Figure 13 : Changer une stratégie et changer la méthode de chiffrement d’un lecteur existant ne sont pas le même travail.

Pour juger des performances, séparez l’impression « le chiffrement va sans doute ralentir » de la mesure réelle. Mesurez le temps de traitement, le volume de lecture et d’écriture, et la charge CPU avec des volumes de données, un stockage et des applications comparables à la production, et distinguez la charge temporaire pendant le chiffrement de l’effet continu une fois terminé. Vérifier que les exigences sont tenues est plus pratique que d’affirmer « il n’y a aucun impact » ou « c’est toujours N % plus lent » sans indiquer les conditions du terminal.20

8.2. Avec « espace utilisé uniquement », attention aux données supprimées par le passé

Sur un lecteur neuf, « chiffrer l’espace utilisé uniquement » raccourcit le premier traitement. Sur un lecteur qui a contenu des données confidentielles en clair par le passé, en revanche, les zones de fichiers supprimés posent problème. Un espace que le système de fichiers traite comme libre peut encore porter des traces de données, et le chiffrement de l’espace utilisé uniquement ne couvre pas ces zones.2

Points d'attention lors du chiffrement de l'espace utilisé uniquementDes données supprimées peuvent rester dans l'espace libre, et le chiffrement de l'espace utilisé uniquement les laisse hors du périmètre protégé.Données confidentielles stockées en clair par le passéLes fichiers sont supprimésDes traces peuvent rester dans l'espace libreHors périmètre avec l'espace utilisé uniquementEnvisager le chiffrement intégral ou un effacement adéquat

Figure 14 : Supprimer un fichier et faire disparaître son contenu du support sont deux choses distinctes.

Ne choisissez pas seulement d’après la vitesse du premier passage ; vérifiez aussi l’historique d’utilisation du lecteur. Notez que le chiffrement intégral n’est pas une preuve d’effacement à la mise au rebut. Pour la mise au rebut et la cession, définissez une procédure d’effacement distincte, comme au chapitre 10.

9. Points d’attention pour les applications métier, les terminaux sans opérateur et le déploiement par clone

9.1. Les secrets des applications ont aussi besoin de mesures distinctes

Normalement, sur un volume BitLocker déverrouillé, les applications utilisent les API de fichiers exactement comme d’habitude. C’est précisément pourquoi le problème de placer des chaînes de connexion ou des clés d’API dans des fichiers en clair n’est pas résolu en activant BitLocker. Les informations qu’une application en cours d’exécution, ou quiconque dispose des mêmes droits que l’utilisateur, peut lire doivent être considérées à une autre frontière.7

Chiffrement du lecteur et secrets des applicationsMême avec le support protégé par BitLocker, les secrets traités par les applications après le démarrage exigent leur propre conception de stockage et de droits d'accès.Protéger le support avec BitLockerLe lecteur est déverrouillé après le démarrage de WindowsLes applications lisent et écrivent selon leurs droitsConcevoir à part le stockage des secrets et les droits

Figure 15 : BitLocker et la protection des secrets côté application se combinent, ils ne se remplacent pas.

Lorsque vous utilisez DPAPI et des mécanismes similaires, réfléchissez à quel utilisateur ou quel ordinateur la protection est liée. Utiliser DPAPI ne signifie pas qu’un attaquant disposant des mêmes droits utilisateur ne pourra jamais lire les données. Des exemples concrets sont expliqués dans « Où stocker les secrets des applications Windows ».21

9.2. Pouvoir redémarrer sans opérateur et pouvoir récupérer sont deux choses distinctes

Une configuration TPM seul réduit les saisies nécessaires à un démarrage normal, mais elle n’élimine pas les demandes de récupération provoquées par un changement de l’environnement de démarrage. Si vous choisissez TPM+PIN, une saisie est normalement requise au démarrage. Pour un équipement sans opérateur, vérifiez à la fois les exigences de sécurité et s’il y a sur place quelqu’un qui peut saisir le PIN. Des configurations dédiées comme le déverrouillage réseau (Network Unlock) se conçoivent à part ; activer simplement un PIN ne permet pas de poursuivre une exploitation sans opérateur.622

Démarrage normal et préparation à la récupération des terminaux sans opérateurMême lorsque les redémarrages normaux peuvent être automatisés, un responsable et une procédure d'extraction de clé restent nécessaires si un écran de récupération apparaît.Choisir le mode de démarrage du terminal sans opérateurVérifier si un redémarrage normal fonctionnePrévoir aussi un arrêt sur l'écran de récupérationPréparer le personnel sur place et la procédure d'extraction

Figure 16 : Préparez non seulement l’essai de redémarrage sans opérateur, mais aussi l’exploitation lorsque la machine s’arrête sur l’écran de récupération.

Lorsque vous placez une clé de démarrage sur une clé USB, faites en sorte qu’elle soit disponible au moment voulu et qu’elle ne soit pas volée avec le PC. Par ailleurs, ne concluez pas que les appareils Windows IoT ne sont pas chiffrés au seul motif qu’ils sont hors du champ de l’assouplissement 24H2. Incluez un contrôle d’état réel dans le kitting. Pour verrouiller le terminal dans son ensemble, « Verrouiller un poste professionnel en mode kiosque » est aussi une référence utile.82

9.3. Ne construisez pas une image maître qui réutilise une seule clé de récupération

Ne partez pas du principe que l’état d’une machine de référence avec la protection activée peut se recopier tel quel sur de nombreux PC. BitLocker dispose aussi d’un mécanisme de préapprovisionnement au déploiement, mais celui-ci sépare l’étape de préparation qui utilise une clé claire de l’activation de la protection sur chaque appareil. Ce n’est ni « une image chiffrée est toujours interdite » ni « la clé de récupération de la machine de référence peut être partagée par toutes les unités ».23

Procédure de déploiement qui établit une protection par appareilAprès le déploiement de l'image, configurer les protecteurs et les informations de récupération par appareil, et vérifier individuellement l'emplacement de stockage et l'état de protection.Placer l'image selon la méthode de déploiementConfigurer les protecteurs par appareilEnregistrer les informations de récupération par appareilVérifier l'ID, la possibilité d'extraction et l'état de protection

Figure 17 : Ce que l’on standardise, c’est la procédure d’installation, pas la clé de récupération de tous les PC.

Même avec une automatisation telle que « Automatiser le déploiement de postes avec winget + PowerShell », conservez une étape finale qui vérifie non seulement le résultat du traitement de chiffrement, mais aussi les informations de récupération et l’état de protection de chaque appareil.

10. À la mise au rebut, traitez le chiffrement et l’effacement comme des travaux distincts

BitLocker aide à réduire le risque de fuite d’informations par une mise au rebut inadéquate. Toutefois, les seuls faits « c’est chiffré » et « la clé a été supprimée du compte Microsoft » ne suffisent pas à conclure que le support a été effacé. D’autres moyens de déverrouillage ou des copies de clés peuvent rester.63

Cet article recommande l’ordre suivant : préserver les données nécessaires, choisir une méthode d’effacement ou de destruction adaptée au support et aux critères de l’organisation, confirmer le résultat, puis ranger l’inventaire des actifs et les enregistrements de clés de récupération. Se précipiter d’abord pour supprimer les enregistrements de clés risque de faire perdre l’accès à des données encore nécessaires.

Ordre de mise au rebut d'un PC chiffréSécuriser les données nécessaires et confirmer le résultat d'effacement du support avant de ranger les clés et l'inventaire selon la politique de conservation de l'organisation.Préserver les données nécessairesEffacer ou détruire de façon adaptée au supportConfirmer le résultat et les preuvesRanger les enregistrements de clés selon la politique de conservationMettre à jour l'inventaire des actifs

Figure 18 : Rangez les enregistrements de clés de récupération après avoir confirmé que les données nécessaires sont préservées et que le support a été traité.

Les enregistrements dans AD DS et Entra ID sont aussi soumis aux politiques de conservation et d’audit de l’organisation. N’érigez pas en procédure uniforme la suppression sur-le-champ de toutes les anciennes clés ; rangez-les selon la procédure de l’administrateur. Le contrôle d’ensemble, couvrant les comptes, les licences et la gestion des actifs, est rassemblé dans « Ce qu’il faut faire avant de mettre au rebut un PC Windows ».

11. Résumé — Faire de « la clé de récupération peut être extraite » une partie de l’exploitation

La première chose à confirmer avec BitLocker n’est pas « faut-il couper le chiffrement », mais ce qui est chiffré, si la protection est active, et qui peut extraire quelle clé de récupération.

Sur l’écran de récupération, servez-vous de l’ID de la clé comme indice pour trouver l’emplacement de stockage. Si Windows tourne encore, terminez le contrôle d’état et la confirmation que la clé de récupération peut être extraite. Avant une maintenance, sécurisez un moyen de récupération, ne suspendez la protection que si c’est nécessaire, et confirmez le retour à On après le travail. Intégrer cela aux procédures de déploiement, de mise à jour et de retour des PC transforme « un chiffrement que seul celui qui l’a activé comprend » en une protection que l’on peut encore gérer lorsque les responsables changent.

Références

  1. Microsoft Support, Find your BitLocker recovery key. Sur le recoupement de l’ID de la clé, la vérification des comptes personnels et professionnels ainsi que des copies papier et USB, le cas où une autre personne a configuré le PC, et le cas où aucun moyen de récupération n’est trouvé. ↩ ↩2 ↩3 ↩4 ↩5

  2. Microsoft Learn, BitLocker operations guide. Sur le contrôle d’état, le déploiement, la gestion des protecteurs, la suspension et la reprise, la portée du chiffrement, et le renouvellement du mot de passe de récupération. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9

  3. Microsoft Learn, BitLocker recovery overview. Sur les déclencheurs de récupération, le mot de passe de récupération et le fichier de clé de récupération, les emplacements de stockage, et les moyens de récupération. ↩ ↩2 ↩3 ↩4 ↩5

  4. Microsoft Support, Back up your BitLocker recovery key. Sur la façon de sauvegarder la clé de récupération et sur sa conservation à l’écart du PC. ↩ ↩2

  5. Microsoft Learn, BitLocker recovery process. Sur la procédure de récupération d’une organisation, les agents de récupération des données, et l’extraction des informations de récupération par l’administrateur. ↩

  6. Microsoft Learn, BitLocker overview. Sur l’objectif de la protection, le TPM et l’authentification de préamorçage, les éditions prises en charge, et le fonctionnement de base du chiffrement automatique de l’appareil. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8

  7. Microsoft Learn, BitLocker countermeasures. Sur le modèle d’attaque, les états de démarrage et d’alimentation, et la façon de concevoir la protection, TPM et PIN compris. ↩ ↩2 ↩3

  8. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. Sur les changements d’exigences en 24H2, l’exception IoT, les PCR, et les points d’attention lors des mises à jour de microprogramme. ↩ ↩2 ↩3 ↩4

  9. Microsoft Support, Device Encryption in Windows. Sur le chiffrement de l’appareil, les modèles pris en charge, et la vérification via Paramètres et Informations système. ↩ ↩2 ↩3

  10. Microsoft Learn, manage-bde status. Sur la vérification du taux de chiffrement, de la méthode, de l’état de protection et de l’état de verrouillage d’un volume. ↩ ↩2

  11. Microsoft Learn, Get-BitLockerVolume. Sur la consultation des informations de volume et de la propriété KeyProtector. ↩ ↩2 ↩3

  12. Microsoft Learn, manage-bde protectors. Sur l’affichage des protecteurs, la sauvegarde des informations de récupération, et les opérations d’ajout et de suppression. ↩

  13. Microsoft Learn, Configure BitLocker. Sur la stratégie qui rend obligatoire l’enregistrement des informations de récupération, les méthodes de chiffrement, et la rotation du mot de passe de récupération. ↩ ↩2 ↩3 ↩4 ↩5

  14. Microsoft Learn, Encrypt Windows devices with BitLocker in Intune. Sur la stratégie de chiffrement et la gestion des clés de récupération dans Intune. ↩ ↩2

  15. Microsoft Learn, BackupToAAD-BitLockerKeyProtector. Sur la commande qui sauvegarde un protecteur de mot de passe de récupération vers Entra ID. ↩

  16. Microsoft Learn, Backup-BitLockerKeyProtector. Sur la commande qui sauvegarde un protecteur de mot de passe de récupération vers AD DS. ↩

  17. Microsoft Learn, Suspend-BitLocker. Sur la suspension et la clé claire, et sur la spécification de RebootCount. ↩ ↩2 ↩3 ↩4

  18. Microsoft Learn, Resume-BitLocker. Sur la reprise de la protection après une suspension. ↩

  19. Microsoft Learn, BitLocker frequently asked questions. Sur des points complémentaires concernant la suspension et la reprise de la protection. ↩

  20. Microsoft, Announcing hardware-accelerated BitLocker ; Microsoft Learn, Encryption and data protection. Sur le déport du travail de chiffrement sur le matériel pris en charge et les différences de performances qui en résultent. ↩ ↩2

  21. Microsoft Learn, CryptProtectData function. Sur la protection des données avec DPAPI et sa liaison à un utilisateur ou à un ordinateur. ↩

  22. Microsoft Learn, BitLocker Network Unlock. Sur le déverrouillage réseau des appareils gérés qui utilisent le TPM et un PIN, et sur ses prérequis. ↩

  23. Microsoft Learn, Preprovision BitLocker in Windows PE. Sur le mécanisme qui utilise un protecteur clair pendant le préapprovisionnement et configure la protection des clés après le déploiement de l’OS. ↩

Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.

Ces pages replacent le sujet dans un contexte plus large de services et de décisions.

Cet article est directement lié aux services suivants.

Questions fréquentes

Questions souvent posées lors d’une consultation sur le sujet de cet article.

Où se trouve la clé de récupération BitLocker ?
Vérifiez un compte Microsoft personnel, l'emplacement de gestion d'un compte professionnel ou scolaire, une copie imprimée, et les fichiers enregistrés sur une clé USB ou ailleurs. Le mode de connexion actuel ne suffit pas à déterminer l'emplacement, et la clé peut se trouver dans le compte de la personne qui a configuré le PC la première fois. Servez-vous des 8 premiers caractères de l'ID de la clé de récupération affiché sur l'écran de récupération pour trouver la clé correspondante. Sur un PC d'entreprise où l'utilisateur ne peut pas l'afficher, demandez à l'administrateur informatique.
Si la clé de récupération est introuvable, faut-il réinitialiser le PC tout de suite ?
Avant de réinitialiser, vérifiez auprès de l'administrateur de l'organisation, de la personne qui a configuré le PC, et des copies déjà enregistrées. L'organisation peut aussi avoir configuré un autre moyen de récupération. Si tous les moyens de déverrouillage valides ont été perdus, même le support Microsoft ne peut pas recréer la clé de récupération. Distinguez la restauration depuis une sauvegarde des données d'une réinitialisation ou d'une réinstallation qui fait perdre les fichiers locaux.
Un taux de chiffrement de 100 % signifie-t-il que le PC est sûr ?
Le taux de chiffrement seul ne permet pas d'en juger. Pendant une suspension de la protection, ou en attendant l'activation du chiffrement automatique, ProtectionStatus peut être Off même si le lecteur est déjà chiffré. Vérifiez VolumeStatus et ProtectionStatus séparément, et confirmez aussi que la clé de récupération peut réellement être extraite de l'emplacement de gestion. Un LockStatus Unlocked pendant l'utilisation de Windows n'est pas anormal en soi.
Peut-on utiliser BitLocker sous Windows 11 Home ?
Sur les PC compatibles, Home peut aussi utiliser le chiffrement de l'appareil, qui s'appuie sur la technologie BitLocker. En revanche, l'activation du chiffrement de lecteur BitLocker et sa gestion détaillée exigent une édition de la famille Pro, Enterprise ou Education. Windows 11 version 24H2 a assoupli les conditions matérielles du chiffrement automatique, mais cela ne signifie pas que tous les PC 24H2 sont nécessairement protégés automatiquement.
Faut-il désactiver BitLocker avant une mise à jour du BIOS ?
En général, on envisage une suspension de la protection, selon le modèle et la procédure de mise à jour, plutôt qu'une désactivation qui déchiffre tout le lecteur. Confirmez d'abord que vous pouvez extraire la clé de récupération, et suivez la procédure du fabricant du PC. Pendant la suspension, la protection hors ligne est plus faible même si les données restent chiffrées : reprenez la protection après le travail et confirmez que ProtectionStatus est On. Cela ne signifie pas que chaque mise à jour Windows exige une suspension manuelle.

Profil de l’auteur

Page de présentation de l’auteur de l’article.

Go Komura

Représentant de KomuraSoft LLC

Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.

Retour au blog