Skip to main content

Glossar

BitLocker-Wiederherstellungsschlüssel

Der BitLocker-Wiederherstellungsschlüssel ist ein 48-stelliger Zahlencode, mit dem sich ein verschlüsseltes Windows-Laufwerk entsperren lässt, wenn die normale Entsperrung über TPM scheitert. Wer ihn nicht zentral hinterlegt hat, verliert im Ernstfall die Daten des Geräts, und zwar endgültig.

So funktioniert es

Im Normalbetrieb entsperrt das TPM das Laufwerk still beim Start, weil die Messwerte von Firmware, Bootloader und Konfiguration zum erwarteten Zustand passen. Ändert sich etwas davon, verlangt Windows den Wiederherstellungsschlüssel. Typische Auslöser: ein BIOS- oder UEFI-Update, eine geänderte Bootreihenfolge, ein Wechsel von Secure Boot, ein neues Mainboard, manchmal auch eine angesteckte Dockingstation beim Start.

Der Schlüssel entsteht bei der Verschlüsselung und wird an einen Ablageort geschrieben. In verwalteten Umgebungen ist das Microsoft Entra ID, wo der Schlüssel am Geräteobjekt hängt und von berechtigten Administratoren oder vom Nutzer selbst über das Portal abgerufen werden kann. Intune steuert das über die Richtlinie zur Endpunktverschlüsselung und erzwingt die Schlüsselsicherung, bevor die Verschlüsselung startet. Ohne diese Sicherung liegt der Schlüssel nur dort, wo der Nutzer ihn gespeichert hat, also oft nirgendwo.

Seit Windows 11 24H2 aktiviert Microsoft die Geräteverschlüsselung auf neuen Installationen breiter als früher, auch auf Home-Editionen und ohne ausdrückliche Entscheidung des Nutzers. Das erhöht den Schutz und gleichzeitig die Zahl der Geräte, deren Schlüssel an einem privaten Microsoft-Konto hängt statt im Firmenverzeichnis.

Warum es für eine Flotte wichtig ist

Das Szenario ist banal und passiert in jedem Unternehmen: Firmware-Update über Nacht verteilt, am nächsten Morgen zeigen acht Notebooks einen blauen Bildschirm mit der Aufforderung, einen 48-stelligen Code einzugeben. Liegen die Schlüssel im Verzeichnis, dauert der Vorfall pro Gerät zwei Minuten am Telefon. Liegen sie nicht dort, ist es ein Datenverlust mit Neuinstallation.

Für Audits zählt derselbe Punkt aus anderer Richtung. Ein Prüfer fragt nicht nur, ob Laufwerke verschlüsselt sind, sondern auch, wer Schlüssel abrufen darf und ob dieser Abruf protokolliert wird. Beschränken Sie die Berechtigung auf eine kleine Rolle, protokollieren Sie Zugriffe und rotieren Sie den Schlüssel nach jedem Abruf, was Windows auf Befehl des Verwaltungswerkzeugs erledigt.

Prüfen Sie außerdem gemischte Flotten. FileVault auf macOS braucht dieselbe Disziplin mit seinem persönlichen Wiederherstellungsschlüssel, und auch dort gilt: Wenn der Schlüssel nicht in der Konsole steht, existiert er nicht.

So handhabt es Appaloosa

Appaloosa verwaltet Windows-Geräte neben iOS, Android und macOS, erzwingt die Laufwerksverschlüsselung als Teil der Compliance-Richtlinie und meldet pro Gerät, ob die Verschlüsselung aktiv ist. Geräte ohne Verschlüsselung fallen aus der Konformität und verlieren den Zugriff auf verwaltete Apps. Die Windows-Richtlinien im Detail zeigt die Seite zum Windows-MDM.

Entdecken

Die ganze Plattform

Registrierung, Apps, Sicherheit, Fernsupport: alles an einem Ort.

Appaloosa entdecken

Sehen Sie Appaloosa auf Ihrer Flotte Demo buchen

Häufige Fragen

Wo finde ich den Wiederherstellungsschlüssel eines Firmengeräts?
Bei korrekt verwalteten Geräten am Geräteobjekt in Microsoft Entra ID, abrufbar durch berechtigte Administratoren oder durch den Nutzer im Portal. Fehlt er dort, wurde die Verschlüsselung ohne Schlüsselsicherung aktiviert, und nur eine lokale Kopie des Nutzers hilft noch.
Warum fragt Windows plötzlich nach dem Schlüssel?
Weil sich ein vom TPM gemessener Wert geändert hat, meist nach einem Firmware-Update, einer geänderten Bootreihenfolge oder einem Hardwaretausch. Das ist kein Defekt, sondern der vorgesehene Schutzmechanismus. Nach der Entsperrung sollte der Schlüssel rotiert werden.
Sollten Nutzer ihren Schlüssel selbst abrufen dürfen?
In vielen Flotten ja, weil es den Helpdesk entlastet und bei Reisen ohne Empfang hilft. Voraussetzung ist eine starke Authentifizierung am Portal und ein Protokoll über jeden Abruf. Für besonders schützenswerte Geräte behalten Sie den Abruf bei der IT.