Skip to main content

Glossaire

Clé de récupération BitLocker

La clé de récupération BitLocker est une suite de 48 chiffres qui permet de déverrouiller un disque chiffré quand le déverrouillage normal échoue : changement de matériel, mise à jour du firmware, TPM réinitialisé, code PIN oublié. Pour une flotte Windows, la vraie question n'est pas de savoir ce qu'est cette clé mais où elle est stockée, car un disque chiffré sans clé accessible est un disque perdu.

Comment ça marche

BitLocker scelle la clé de chiffrement du volume dans le TPM de la machine, lié à l'état de démarrage mesuré. Quand cet état change de façon inattendue, le TPM refuse de libérer la clé et Windows demande la clé de récupération. Les déclencheurs habituels ne sont pas des attaques : une mise à jour UEFI, un changement d'ordre de démarrage, un remplacement de carte mère, l'activation du Secure Boot, parfois un correctif Windows.

La clé est identifiée par un identifiant de mot de passe de récupération, affiché à l'écran de récupération. C'est ce que l'utilisateur vous lira au téléphone, et c'est avec cet identifiant que vous retrouvez la bonne clé dans votre dépôt.

Trois dépôts sérieux existent. Active Directory, pour les machines jointes à un domaine, via une stratégie de groupe. Microsoft Entra ID, où la clé est escrowée automatiquement sur l'appareil joint, consultable par un administrateur ou par l'utilisateur lui-même sur son portail de compte. Ou le MDM, qui déclenche le chiffrement par CSP BitLocker et récupère la clé. Le quatrième cas, celui du chiffrement activé localement avec la clé imprimée ou déposée dans un OneDrive personnel, n'est pas une stratégie, c'est une fuite à retardement.

Depuis Windows 11 24H2, le chiffrement de l'appareil s'active par défaut sur une installation propre, y compris sur les éditions Famille. Autant de machines où une clé existe sans que personne n'ait décidé où elle est rangée.

Pourquoi c'est important pour une flotte

Le jour où ça compte, vous avez un commercial en déplacement devant un écran bleu de récupération, et la réponse doit tenir en deux minutes. Si la clé est dans Entra ID, vous la lisez depuis la console. Si elle est sur un post-it dans un tiroir, le poste est à réinstaller et les données locales sont perdues.

L'autre moitié du sujet est la sécurité de la clé elle-même. Qui peut la consulter, est-ce journalisé, et le collaborateur peut-il récupérer la sienne sans passer par le support. Beaucoup d'organisations laissent la lecture ouverte à tous les administrateurs sans traçabilité : la clé de récupération est un contournement complet du chiffrement, elle mérite le même traitement qu'un mot de passe d'administration.

Un audit utile et rapide : comparez le nombre de postes Windows dans votre inventaire avec le nombre de clés escrowées. L'écart est votre exposition réelle.

Comment Appaloosa le gère

Appaloosa gère les postes Windows enrôlés aux côtés des mobiles : activation et vérification du chiffrement BitLocker dans les politiques de conformité, remontée de l'état de chiffrement dans l'inventaire, et non-conformité signalée quand un disque n'est pas chiffré. Un appareil hors règle peut perdre l'accès aux applications gérées. Les politiques disponibles sont listées sur la page MDM Windows.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

Où retrouver la clé de récupération BitLocker d'un poste d'entreprise ?
Dans Microsoft Entra ID si la machine y est jointe, dans Active Directory pour une machine de domaine, ou dans la console de gestion si le chiffrement a été déclenché par MDM. L'utilisateur peut aussi consulter la sienne sur son portail de compte Microsoft quand la politique l'autorise. Vous identifiez la bonne clé avec l'identifiant affiché sur l'écran de récupération.
Pourquoi Windows demande-t-il la clé après une simple mise à jour ?
Parce que le TPM mesure l'état de démarrage et refuse de libérer la clé quand cet état change. Une mise à jour du firmware UEFI, l'activation du Secure Boot ou un changement de périphérique de démarrage suffisent. Ce n'est pas un signe de compromission, mais c'est une bonne raison de suspendre BitLocker avant une intervention sur le firmware.
Que faire si aucune clé n'a été sauvegardée ?
Il n'y a pas de récupération possible : le chiffrement fait son travail. Le poste doit être réinstallé et les données locales sont perdues, d'où l'intérêt de la sauvegarde en ligne des dossiers utilisateurs. Profitez-en pour vérifier combien de vos postes sont dans la même situation.