manage-bde -protectors -get C:), ou un fichier / une impression / une clé USB créés à l'activation. En entreprise, elle est dans Active Directory ou Microsoft Entra ID.| Votre situation | Où aller dans cet article |
|---|---|
| L'écran bleu est affiché et vous cherchez la clé | Où trouver la clé, en commençant par le compte Microsoft |
| Le PC démarre encore, vous voulez la clé | Sur le PC, en 30 secondes |
| Vous ne trouvez la clé nulle part | Clé introuvable : compte local |
| Vous ne savez même pas si votre disque est chiffré | Votre disque est-il chiffré ? |
| Vous allez flasher le BIOS, changer l'écran ou la batterie | Suspendre BitLocker avant l'intervention |
| La clé est trouvée mais elle ne fonctionne pas | La clé ne marche pas |
| Disque dur externe ou clé USB chiffrés (BitLocker To Go) | BitLocker To Go |
Vous confiez votre PC pour une mise à jour du BIOS, un changement d'écran ou une batterie neuve. Tout se passe bien, la machine redémarre et affiche un écran bleu que vous n'avez jamais vu :
Une suite de 48 chiffres est demandée. Vous ne l'avez jamais notée, vous n'avez jamais activé BitLocker, et votre mot de passe Windows, pourtant bien connu, n'ouvre rien. Derrière cet écran : vos documents, vos photos, votre comptabilité, vos mots de passe enregistrés. Tout est là, tout est chiffré, et rien n'est accessible.
Ce guide répond d'abord à la question que tout le monde tape dans Google à ce moment-là : où trouver la clé. Puis il explique comment savoir si votre disque est chiffré, comment sauvegarder la clé correctement, et surtout comment suspendre BitLocker avant une intervention pour que l'écran bleu n'apparaisse jamais. C'est exactement le protocole que nous appliquons en atelier avant d'ouvrir ou de flasher une machine.
manage-bde -off lance un déchiffrement complet du disque : ne l'exécutez que si vous savez pourquoi. En cas de doute, nos techniciens interviennent en atelier ou à distance depuis notre page support.
Deux éléments à ne pas confondre, parce que la confusion fait perdre des heures :
| Élément | Forme | À quoi il sert |
|---|---|---|
| Identifiant de clé de récupération (« ID de clé ») | 32 caractères hexadécimaux, du type A1B2C3D4-E5F6-.... L'écran bleu n'en affiche souvent que les 8 premiers. | Ce n'est pas la clé. C'est son étiquette : elle permet de retrouver la bonne clé parmi plusieurs (un compte Microsoft familial en contient facilement une dizaine). |
| Clé de récupération (« mot de passe de récupération ») | 48 chiffres en 8 blocs de 6 : 123456-234567-345678-... | C'est elle que l'écran bleu réclame. Elle déverrouille le volume quel que soit l'état du TPM. |
Premier geste, avant toute recherche : photographiez l'écran bleu avec votre téléphone. L'ID de clé est ce qui vous dira, dans la liste de votre compte Microsoft, laquelle des clés est la bonne. Un particulier qui saisit une clé « au hasard » parmi trois ne fait que perdre du temps.
Chaque volume chiffré a sa propre clé : le disque C:, mais aussi un second SSD, un disque de données, un disque externe chiffré. L'ID de clé lève l'ambiguïté.
Dans l'ordre de probabilité pour un particulier.
Quand le chiffrement s'est armé alors qu'un compte Microsoft était connecté au PC, la clé y a été sauvegardée automatiquement, sans que vous en soyez informé. Elle est consultable depuis n'importe quel appareil, un téléphone suffit, même si le PC ne démarre plus :
https://account.microsoft.com/devices/recoverykey (raccourci à retenir : aka.ms/myrecoverykey)
Marche à suivre :
Les trois erreurs classiques à ce stade :
💡 Si vous avez un doute sur l'existence d'un compte Microsoft sur ce PC : Paramètres → Comptes → Vos informations. Si une adresse e-mail apparaît sous votre nom, c'est un compte Microsoft, et la clé est très probablement dans ce compte-là.
C'est la méthode à appliquer avant toute intervention, quand Windows fonctionne encore. Ouvrez une invite de commandes en administrateur : menu Démarrer → tapez cmd → clic droit → Exécuter en tant qu'administrateur (ou clic droit sur le bouton Démarrer → Terminal (administrateur)), puis :
Repérez le bloc « Mot de passe numérique » (Numerical Password en anglais). Il contient :
Équivalent PowerShell, plus lisible quand il y a plusieurs volumes :
Pour enregistrer d'un coup dans un fichier texte :
⚠️ Et surtout : sortez ce fichier du PC. Une clé enregistrée sur le disque chiffré qu'elle est censée déverrouiller ne sert strictement à rien le jour où l'écran bleu s'affiche. Même remarque pour une impression « Microsoft Print to PDF » vers le bureau. Copiez le fichier sur une clé USB, envoyez-le sur votre adresse mail, ou imprimez-le sur papier.
Cette commande fonctionne aussi en édition Famille, où l'interface BitLocker du Panneau de configuration n'existe pas.
Si BitLocker a été activé à la main un jour, Windows a imposé de sauvegarder la clé quelque part. Cherchez :
Le fichier contient l'ID de clé et les 48 chiffres, dans le même format que l'écran bleu.
Si le PC a été joint à une organisation (ouverture de session avec une adresse d'entreprise, d'université ou d'école, Microsoft 365 professionnel, Intune), la clé n'est pas dans un compte Microsoft personnel. Elle est dans Microsoft Entra ID (ex-Azure AD) ou dans l'Active Directory de l'entreprise, consultable par l'administrateur informatique.
Deux voies :
Certains PC livrés préconfigurés par un constructeur ou un revendeur (portables professionnels, flottes) ont leur clé enregistrée dans le portail de gestion du constructeur ou du revendeur. C'est rare chez un particulier, mais si le PC vient d'une entreprise ou d'un lot d'occasion, la question vaut la peine d'être posée au vendeur.
Vous avez fait le tour : aucun compte Microsoft ne contient la clé, aucun fichier, aucune impression. Et le PC ne démarre plus. C'est le scénario qui coûte le plus de données en atelier, et il a une cause précise.
Si le PC est en compte local (pas de compte Microsoft), la clé n'a jamais été sauvegardée en ligne. La sauvegarde automatique n'existe que vers un compte Microsoft (ou Entra / AD). En compte local : rien n'est sauvegardé, et Windows ne propose jamais de le faire.
C'est le trou béant du dispositif, et il s'est aggravé avec Windows 11 24H2 : le chiffrement s'arme désormais aussi sur une installation propre en compte local. Beaucoup de particuliers qui ont installé Windows 11 sans compte Microsoft sont concernés sans le savoir.
Trois pistes restent ouvertes :
manage-bde -protectors -get C: règle tout, immédiatement. C'est aujourd'hui qu'il faut le faire, pas le jour de la panne.Pour comprendre l'origine du chiffrement, le journal d'événements donne la date de début :
Une date qui correspond à l'achat du PC → un compte Microsoft existait alors, cherchez de ce côté. Une date récente → réinstallation sous 24H2, en compte local, clé nulle part.
Il faut distinguer deux familles de situations, parce que dans la majorité des cas vus à l'atelier la clé n'est pas nécessaire :
| Nature du changement | La clé est-elle indispensable ? |
|---|---|
| Réglage BIOS modifié (Secure Boot désactivé, CSM activé, ordre de démarrage, mode SATA) | Non. Remettre le réglage d'origine restaure la mesure du TPM → le PC redémarre sans clé. |
| Périphérique USB ou station d'accueil branchés au démarrage | Non. Tout débrancher, redémarrer. |
| Mise à jour de Windows ou du BIOS sans effacement du TPM | Le plus souvent non : la clé est demandée une fois, ou le BIOS a changé un réglage à remettre. |
| TPM vidé (effacement du TPM, fTPM effacé, carte mère remplacée) | Oui, obligatoirement. Le secret scellé n'existe plus. Sans clé, les données sont perdues. |
Si l'écran bleu est affiché sur votre machine, lisez d'abord notre article dédié Windows réclame une clé BitLocker au démarrage et je ne l'ai pas, qui détaille le retour arrière au BIOS marque par marque (Asus, Lenovo, Dell, HP, Acer). Si votre PC ouvre directement le BIOS au lieu de Windows, c'est souvent la même cause : Mon PC démarre dans le BIOS au lieu de Windows.
C'est la phrase que nous entendons chaque semaine au comptoir : « mais je n'ai jamais activé BitLocker ! » Et c'est vrai. Personne ne l'a activé, Windows l'a fait tout seul.
En invite de commandes administrateur :
Vous obtenez une fiche par volume. Trois lignes comptent :
| Ligne affichée | Ce que ça veut dire |
|---|---|
| Protection : Activée | ✅ Le disque est chiffré et protégé → la clé sera demandée en cas de changement matériel ou BIOS. Récupérez-la maintenant. |
| Protection : Désactivée + Pourcentage chiffré : 100 % | Volume chiffré avec une « clé claire » : aucune demande de clé aujourd'hui, mais la protection peut s'activer dès qu'un compte Microsoft se connecte. À surveiller. |
| Protection : Désactivée + Pourcentage chiffré : 0 % | Pas de chiffrement. Rien à faire de ce côté-là. |
Regardez aussi le Statut de conversion (Entièrement chiffré, Chiffrement en cours) et toutes les lettres de lecteur : un second SSD ou un disque de données peut être chiffré séparément, avec sa propre clé.
💡 Version graphique, si la ligne de commande vous rebute : Paramètres → Confidentialité et sécurité → Chiffrement de l'appareil. Si l'interrupteur existe et qu'il est sur Activé, votre disque est chiffré. Sur les éditions Pro : Panneau de configuration → Système et sécurité → Chiffrement de lecteur BitLocker. Autre indice rapide : un cadenas sur l'icône du disque C: dans l'Explorateur.
Depuis Windows 11, le chiffrement de l'appareil (Device Encryption, la version simplifiée de BitLocker) s'arme automatiquement au premier paramétrage dès que la machine remplit trois conditions :
Point crucial : cela vaut aussi pour l'édition Famille, alors que le BitLocker « complet » du Panneau de configuration reste réservé aux éditions Pro et Entreprise. Jusqu'à Windows 11 23H2, un critère supplémentaire (Modern Standby) limitait la casse ; il a été abandonné en 24H2, ce qui a considérablement élargi le parc de machines chiffrées d'office.
Autre subtilité qui explique bien des surprises : sous Windows 10, le volume était souvent déjà chiffré avec une clé claire (protection désactivée, donc aucune demande de clé, jamais). Le jour où un compte Microsoft se connecte, cette clé claire est supprimée et la protection devient réellement active. Le disque était chiffré « depuis toujours », mais ça ne se voyait pas.
Pour savoir si votre machine est concernée par la compatibilité TPM / Secure Boot : Mon PC est-il compatible Windows 11 ?
BitLocker ne stocke pas votre clé de chiffrement en clair : il la scelle dans la puce TPM, en la liant aux mesures de démarrage de la machine (les registres PCR). Le TPM ne rend la clé que si l'environnement de démarrage est strictement identique à celui du jour du chiffrement. Dès que cet état change, le TPM se met en sécurité et exige la preuve que c'est bien vous : la clé de récupération.
Retrouver la clé ne suffit pas : encore faut-il qu'elle soit là le jour où l'écran bleu s'affiche, c'est-à-dire quand le PC est inutilisable.
Panneau de configuration → Système et sécurité → Chiffrement de lecteur BitLocker → Sauvegarder votre clé de récupération. Quatre options :
| Option | Verdict |
|---|---|
| Enregistrer dans votre compte Microsoft | ✅ La plus sûre pour un particulier : accessible depuis n'importe quel téléphone, y compris PC éteint |
| Enregistrer dans un fichier | ✅ À condition de le placer sur une clé USB ou un autre disque, jamais sur C: |
| Imprimer la clé de récupération | ✅ Sur papier. Pas en PDF vers le bureau |
| Enregistrer sur une clé USB (option de démarrage) | Réservée aux configurations sans TPM ; ce n'est pas ce que vous cherchez |
L'idéal reste deux emplacements : compte Microsoft et papier rangé avec les documents du PC.
L'interface complète est absente, mais manage-bde fonctionne depuis une invite administrateur. Récupérez la clé avec manage-bde -protectors -get C: puis mettez-la à l'abri manuellement (papier, clé USB, mail).
Pour rattacher la sauvegarde à un compte Microsoft en édition Famille, la voie officielle consiste à se connecter avec un compte Microsoft dans Paramètres → Comptes : le chiffrement de l'appareil pousse alors la clé vers ce compte. C'est le seul mécanisme automatique disponible. Vérifiez ensuite sur aka.ms/myrecoverykey que la clé y apparaît bien.
Équivalent Active Directory classique : manage-bde -protectors -adbackup C: -id "{...}".
manage-bde -off suivi d'une réactivation génère une nouvelle clé : l'ancienne feuille imprimée devient caduque. Idem après une réinstallation de Windows.Récupérer la clé, c'est l'assurance. Suspendre la protection, c'est la prévention : la demande de clé n'apparaît tout simplement pas.
Suspendre ne déchiffre rien et ne prend aucune durée : Windows place temporairement une clé claire sur le volume, ce qui permet au disque de se déverrouiller quel que soit le nouvel état du TPM. À la réactivation, la clé est de nouveau scellée sur les nouvelles mesures de démarrage : c'est exactement le comportement recherché après un flash BIOS ou un changement matériel.
En invite de commandes administrateur :
Le paramètre -rebootcount 3 est le détail qui change tout : la protection se réactive toute seule après 3 redémarrages. C'est la sécurité contre l'oubli, le grand classique de la machine qui repart de l'atelier avec un chiffrement suspendu depuis six mois. (-rebootcount 0 suspend indéfiniment jusqu'à réactivation manuelle : à réserver aux cas maîtrisés.)
Puis, une fois l'opération terminée :
La seconde commande doit à nouveau afficher Protection : Activée. Vérifiez-le systématiquement.
Version graphique (Pro / Entreprise) : Panneau de configuration → Chiffrement de lecteur BitLocker → Suspendre la protection, puis Reprendre la protection.
💡 Certains utilitaires de flash BIOS constructeurs et certaines mises à jour de firmware distribuées par Windows Update suspendent BitLocker automatiquement. Tant mieux, mais ne comptez jamais dessus sans vérifier. Le réflexe atelier reste : clé récupérée, puis protection suspendue, puis intervention.
Cas particulier : vous réinstallez Windows vous-même. Suspendre ne suffit pas, la clé change avec la réinstallation. Lisez Réinstaller Windows sans perdre ses données : les pièges OneDrive et BitLocker avant de commencer.
Pour un particulier sans données sensibles, sur un PC fixe qui ne quitte jamais le domicile, le chiffrement apporte peu de protection réelle face au risque bien concret de perte totale des données. Le déchiffrement complet est alors une option défendable :
Le déchiffrement se fait en arrière-plan : le PC reste utilisable, il peut redémarrer sans interrompre le processus. Comptez de quelques dizaines de minutes sur un SSD à plusieurs heures sur un gros disque mécanique. Équivalent PowerShell : Disable-BitLocker -MountPoint "C:". Version graphique (Pro) : Désactiver BitLocker dans le Panneau de configuration ; en édition Famille : Paramètres → Confidentialité et sécurité → Chiffrement de l'appareil → Désactivé.
⚠️ Récupérez la clé avant de lancer le déchiffrement. Si le processus est interrompu par une panne de courant ou un plantage, le volume reste partiellement chiffré, et la clé redevient indispensable.
En revanche, sur un portable qui sort de la maison ou sur un poste professionnel (données clients, RGPD), gardez le chiffrement : il protège réellement en cas de vol. Mais alors, la clé doit être hors du PC, point final.
Vous avez une clé de 48 chiffres, vous la tapez, et l'écran revient. Dans l'ordre :
manage-bde -protectors -disable C: puis -enable C:) et traiter la cause : voir PC qui ne démarre plus après une réinitialisation du BIOS.Un disque dur externe ou une clé USB peuvent être chiffrés avec BitLocker To Go. À la connexion, Windows demande un mot de passe (choisi à l'activation), pas la clé de 48 chiffres. La clé de récupération intervient quand le mot de passe est oublié :
manage-bde -protectors -get E: (remplacez E: par la lettre du support).Sans mot de passe et sans clé de récupération, le contenu d'un support BitLocker To Go est aussi définitivement inaccessible qu'un disque système. Un support physiquement défaillant mais dont vous avez la clé relève en revanche de la récupération de données : BSC DataRecovery traite ce cas.
Cinq minutes, chez vous, tant que la machine démarre :
manage-bde -status en invite administrateur, sur tous les lecteurs.manage-bde -protectors -get C: → noter le bloc Mot de passe numérique et son ID.manage-bde -protectors -disable C: -rebootcount 3.Et un point qui mérite d'être dit clairement : un réparateur n'a pas besoin de votre clé BitLocker pour changer un écran ou une batterie. Il en a besoin pour redémarrer Windows après coup, ce qui n'est pas la même chose. Chez BSC Informatique, nous privilégions systématiquement la suspension de la protection avant l'intervention, et la remise de la clé au client en main propre plutôt que sa conservation dans notre système : garder la clé BitLocker d'un client, c'est garder un accès complet à ses données. Ce n'est pas notre rôle.
manage-bde est hors de portée, et il ne reste que le compte Microsoft. S'il n'y en a pas, c'est terminé.Il faut être honnête sur ce point, parce que beaucoup d'articles entretiennent le flou.
TPM vidé + aucune clé de récupération = données définitivement perdues. Pas « difficiles à récupérer » : perdues. BitLocker utilise AES-XTS 128 ou 256 bits, un chiffrement qui ne se casse pas par force brute, ni aujourd'hui, ni dans un délai qui ait un sens. Les logiciels payants qui promettent de « débloquer BitLocker sans clé » ne font rien de plus que tester des mots de passe : sans clé, ils échouent.
La distinction qu'on nous demande le plus souvent :
C'est précisément pour cela que les cinq minutes de la checklist ne sont pas facultatives.
Trois emplacements, dans cet ordre : votre compte Microsoft sur account.microsoft.com/devices/recoverykey (aka.ms/myrecoverykey) ; sur le PC avec manage-bde -protectors -get C: en invite administrateur ; ou un fichier texte, une clé USB, une impression réalisés à l'activation. En entreprise, elle est dans Active Directory ou Microsoft Entra ID, via l'administrateur.
L'identifiant (ID de clé) affiché sur l'écran bleu n'est pas la clé, c'est son étiquette. Dans votre compte Microsoft, chaque clé est listée avec son ID : comparez les 8 premiers caractères et saisissez la clé qui correspond. Dans un fichier texte de sauvegarde, l'ID figure juste au-dessus des 48 chiffres.
manage-bde -status en invite de commandes administrateur : la ligne Protection indique Activée ou Désactivée. Version graphique : Paramètres → Confidentialité et sécurité → Chiffrement de l'appareil. Un cadenas sur l'icône du disque dans l'Explorateur est aussi un signe.
Oui. L'édition Famille dispose du chiffrement de l'appareil, techniquement fondé sur BitLocker et souvent activé automatiquement. Elle n'a simplement pas l'interface complète du Panneau de configuration, mais manage-bde fonctionne parfaitement en invite administrateur.
Si le PC démarre encore : manage-bde -protectors -get C: en invite administrateur affiche la clé. S'il ne démarre plus et qu'aucun compte Microsoft n'a jamais été connecté, la clé n'a été sauvegardée nulle part. Il reste le retour arrière au BIOS (Secure Boot, CSM), qui suffit dans la majorité des cas si le TPM n'a pas été effacé.
Un compte Microsoft supprimé reste récupérable pendant 60 jours sur account.microsoft.com. Un compte dont le mot de passe est oublié se récupère via account.live.com/password/reset. Une fois dedans, la clé est toujours dans la liste des appareils. Sans accès au compte, tout dépend du PC : s'il démarre, manage-bde donne la clé.
Un changement d'écran n'affecte pas le TPM en lui-même. Le risque vient du débranchement de la batterie, obligatoire pour intervenir, qui peut réinitialiser les réglages du BIOS sur les portables dépourvus de pile CMOS, et donc déclencher la demande de clé. Récupérez la clé avant, ou suspendez la protection.
Pas nécessairement. Un atelier qui doit redémarrer Windows après une intervention matérielle a besoin soit de la clé, soit, c'est mieux, que la protection ait été suspendue avant le dépôt. Si vous confiez la clé, redemandez-la et considérez qu'elle a été vue par un tiers.
Non, elle reste valable tant que le protecteur associé n'est pas recréé. En revanche, désactiver puis réactiver BitLocker, ou réinstaller Windows, génère une nouvelle clé : l'ancienne devient inutilisable.
Oui : manage-bde -off C: en invite administrateur lance le déchiffrement complet en arrière-plan, sans perte de données et sans immobiliser le PC. À réserver aux machines qui ne sortent pas de chez vous : sur un portable, le chiffrement est une vraie protection en cas de vol.
Celle dont l'ID de clé correspond à celui affiché sur l'écran bleu (les 8 premiers caractères suffisent à trancher). C'est pour cela qu'il faut photographier l'écran avant de partir chercher la clé.
Non, pas de façon perceptible. Le chiffrement AES est accéléré matériellement par les processeurs modernes ; l'impact sur un SSD récent est de l'ordre de quelques pour cent, invisible à l'usage.
Si le TPM n'a pas été vidé, oui : remettre les réglages du BIOS dans leur état d'origine (Secure Boot en tête) suffit très souvent à faire redémarrer la machine sans clé. C'est le sujet de notre article Windows réclame une clé BitLocker au démarrage et je ne l'ai pas. Si le TPM a été effacé, en revanche, il n'y a pas de solution.
Non. Un laboratoire récupère un support en panne et vous rend une image du disque, toujours chiffrée : il faut ensuite la clé pour lire les données. Sans clé, même un support en parfait état reste illisible. C'est la limite, connue et assumée, de BSC DataRecovery comme de tout laboratoire.
Vérifier l'état du chiffrement, mettre la clé à l'abri et suspendre la protection avant une opération à risque : c'est un automatisme d'atelier, appliqué chez BSC Informatique avant toute mise à jour de BIOS, tout changement matériel et toute migration Windows 11. Si vous préférez ne pas manipuler de lignes de commande, ou si le PC est votre outil de travail, nous nous en chargeons, particuliers comme professionnels.
Selon votre situation, une autre structure du groupe sera plus adaptée :
manage-bde : -status, -protectors -get, -protectors -disable (option -rebootcount), -protectors -enable, -adbackup, -off.Get-BitLockerVolume, Disable-BitLocker, BackupToAAD-BitLockerKeyProtector.Le comportement de chiffrement automatique de Windows évolue selon les versions et les éditions : vérifiez toujours l'état réel sur le poste concerné (manage-bde -status). La clé de récupération et le compte Microsoft auquel elle est liée sont indispensables pour déverrouiller un disque BitLocker : conservez-les en lieu sûr, en dehors de l'ordinateur. BSC Informatique, EURL BSC INFORMATIQUE, 18 Avenue Olbius Riquier, 83400 Hyères, 04 94 27 65 95.
Flash BIOS, changement d'écran ou de batterie, migration Windows 11 :
on vérifie le chiffrement, on met votre clé BitLocker à l'abri et on suspend
la protection avant d'intervenir. Particuliers et professionnels.