BitLocker demande une clé de récupération : ce n’est pas un piratage
Windows ne démarre plus. Un écran bleu réclame une clé de récupération de 48 chiffres que vous n’avez jamais vue, sur une machine où vous n’avez jamais activé BitLocker. Vous saurez en cinq minutes pourquoi cet écran s’affiche, où la clé est presque toujours déjà enregistrée, et ce qu’il ne faut surtout pas cliquer.
↑ Ce conseil fait partie du guide : ordinateur et appareils piratés
BitLocker demande une clé de récupération, que faire ?
Ce n’est pas un piratage. Windows a chiffré le disque dur et le module de sécurité TPM ne reconnaît plus le démarrage. Le mot de passe de récupération de 48 chiffres est presque toujours déjà enregistré dans le compte Microsoft du propriétaire. Notez l’ID de clé affiché, puis ouvrez aka.ms/myrecoverykey sur un téléphone.
- Noter l’ID de clé affiché à l’écran.
- Ouvrir aka.ms/myrecoverykey sur un téléphone.
- Se connecter au compte Microsoft du propriétaire.
- Comparer l’ID, recopier les 48 chiffres.
- Redémarrer : Windows repart normalement.
Écran BitLocker ou note de rançon : les six différences
C’est la première question posée au téléphone, et elle est légitime : un écran plein cadre, une machine bloquée, une chose à taper pour retrouver ses fichiers. La différence est franche : l’écran BitLocker ne réclame pas d’argent, il réclame quelque chose que vous possédez déjà.
| Ce qu’on regarde | Écran de récupération BitLocker | Rançongiciel |
|---|---|---|
| Le moment | Avant le chargement du système d’exploitation | Après la session ouverte, dans Windows |
| Ce qui est réclamé | 48 chiffres que vous détenez | Un paiement, souvent en cryptomonnaie |
| L’adresse affichée | Une adresse en aka.ms de Microsoft | Un e-mail de contact ou une adresse en .onion |
| Le compte à rebours | Aucun | Presque toujours |
| Les fichiers | Intacts, lisibles dès le déverrouillage | Renommés, avec une extension ajoutée |
| L’interlocuteur | Votre propre compte Microsoft | Un inconnu |
Si votre écran coche la colonne du milieu, rien n’est perdu. Si vous trouvez au contraire, dans
Windows, un fichier texte qui réclame un paiement ou des documents renommés en .locked,
la bonne page est celle-là :
que faire dans les 24 heures d’un rançongiciel. Et avant toute
question de paiement, voyez pourquoi
des déchiffreurs gratuits existent.
Où sont les 48 chiffres : les 5 endroits, dans l’ordre
Microsoft appelle cette suite un mot de passe de récupération : 48 chiffres, affichés en huit groupes de six. Il n’existe que cinq endroits où il a pu être enregistré.
- Le compte Microsoft. Depuis un téléphone, ouvrez account.microsoft.com/devices/recoverykey (raccourci aka.ms/myrecoverykey). C’est l’emplacement recommandé par défaut hors entreprise, et de loin le plus fréquent.
- Le compte professionnel ou scolaire. La clé est dans l’annuaire de l’organisation (Microsoft Entra ID) : le service informatique la lit en quelques secondes.
- Une impression papier ou un fichier texte nommé
Clé de récupération BitLockersuivi du nom du PC. Ce nom est littéral : tapez-le dans la recherche du menu Démarrer d’un autre ordinateur, et dans le stockage en ligne du compte. - Un support amovible — la clé USB ou la carte SD oubliée parmi les périphériques du
tiroir —, où la clé a été déposée dans un fichier à l’extension
.BEK. Il est masqué : dans l’explorateur, cliquez sur l’onglet Affichage et cochez les éléments cachés. - L’annuaire Active Directory d’une entreprise : seul l’administrateur la sort.
Avant de chercher, notez l’ID de clé affiché, ou au moins ses huit premiers caractères : un appareil réinstallé plusieurs fois porte plusieurs clés, et une seule ouvre le disque. Une photo de l’écran vaut mieux qu’une recopie manuelle.
Sous le champ de saisie, Windows affiche un indice sur l’endroit où la clé a été sauvegardée : chercher une impression ou un fichier texte, contacter le support technique de l’organisation, ou l’adresse du compte Microsoft concerné — depuis Windows 11 version 24H2, il nomme même quel compte Microsoft détient la clé. Trois lignes à lire avant de chercher au hasard.
Et une bonne nouvelle que personne n’écrit : sur les machines chiffrées automatiquement, Microsoft décrit l’ordre des opérations — la clé part d’abord dans le compte, puis le protecteur TPM est créé. Si l’écran la réclame aujourd’hui, c’est qu’une clé existe quelque part.
« Je n’ai jamais activé BitLocker » — et c’est vrai
« Je n’ai rien installé sur mon ordinateur » : ce n’est pas un trou de mémoire. Windows dispose d’une fonction nommée chiffrement de l’appareil, présente sur toutes les éditions, Familiale comprise, qui active BitLocker toute seule sur les machines éligibles, sans poser la question. Et depuis Windows 11 version 24H2, Microsoft a supprimé deux prérequis matériels : beaucoup plus d’ordinateurs y passent.
Le scénario est mécanique : portable neuf, première mise en route, connexion avec un compte Microsoft administrateur pendant la configuration initiale. Le disque se chiffre en arrière-plan, la clé part dans le compte, personne n’a rien vu. Le détail qui décide, c’est le compte : une machine configurée uniquement avec un compte local reste non protégée et n’affichera jamais cet écran. D’où le profil des PC qui arrivent avec ce problème : des portables récents, configurés avec une adresse Outlook ou Hotmail que le propriétaire n’utilise plus.
Deux vérifications, deux minutes, sur une machine qui marche encore. Ouvrez le menu Démarrer,
tapez msinfo32, cliquez sur Informations système : la ligne
« Prise en charge du chiffrement de l’appareil » dit si les conditions sont remplies.
Puis un clic droit sur le menu Démarrer ouvre le Terminal (administrateur), où
l’utilitaire manage-bde -status indique si la partition C: est chiffrée et
quels protecteurs elle porte. Vérifiez enfin que l’ordinateur figure bien dans les clés de votre compte Microsoft. C’est le geste de
prévention le plus rentable de cette fiche, et il est gratuit — même logique que pour
une sauvegarde qu’on n’a jamais testée.
Sur une machine qui démarre encore, le chemin à connaître est court : Paramètres, Confidentialité et sécurité, Chiffrement de l’appareil en édition Familiale ; Chiffrement de lecteur BitLocker dans le panneau de configuration en édition Professionnel. C’est de là qu’on lit l’état du chiffrement, qu’on sauvegarde à nouveau la clé de récupération, et qu’on suspend la protection avant une intervention. Relevez au passage votre version de Windows —
winver l’affiche en une seconde : plusieurs détails ci-dessous ne valent que sous
Windows 11 en version 24H2 ou plus récente.
Pourquoi maintenant : les déclencheurs, et la touche Alt
BitLocker réclame la clé quand le TPM constate que l’environnement de démarrage a changé. Voici, dans la liste publiée par Microsoft, les cas qu’on rencontre réellement.
- Une mise à jour du BIOS ou du microprogramme UEFI, posée toute seule ou installée manuellement depuis le site du fabricant.
- Le démarrage sécurisé désactivé ou modifié dans le BIOS.
- Un périphérique resté branché (clé USB, carte SD, DVD), ou l’ordre de boot modifié.
- Une station d’accueil branchée ou débranchée.
- Le TPM désactivé, masqué ou effacé, ou une carte mère remplacée.
- Le disque déplacé : un SSD sorti du portable et monté dans un boîtier externe.
- Trop de codes PIN ou de mots de passe de session saisis de travers.
- Un démarrage sur une clé de réparation.
Reste à savoir laquelle vous concerne, et c’est là le détail que personne ne mentionne : si votre version de Windows est 11 en 24H2 ou plus récente, appuyez sur la touche Alt. Une page « Informations de récupération supplémentaires » s’ouvre, avec une catégorie d’erreur et un code qui nomme la cause.
| Le code affiché | Ce qu’il veut dire | Ce qu’on en fait |
|---|---|---|
E_FVE_PCR_MISMATCH | La configuration de démarrage a changé | Retirer le support de démarrage inséré, redémarrer |
E_FVE_SECUREBOOT_DISABLED | Le démarrage sécurisé a été désactivé | Le réactiver dans le BIOS, redémarrer |
E_FVE_SECUREBOOT_CHANGED | Sa configuration a changé de façon inattendue | La clé est nécessaire |
E_FVE_TPM_DISABLED | Le TPM est présent mais désactivé | Le réactiver dans le BIOS |
E_FVE_DEVICE_LOCKEDOUT | Trop de tentatives de connexion ratées | La clé est nécessaire |
E_FVE_USER_REQUESTED_RECOVERY | Quelqu’un est entré en récupération avec Échap | Redémarrer normalement |
Microsoft documente deux résolutions sans clé. Un support de démarrage inséré : débranchez tous les périphériques amovibles avant le boot, puis redémarrez — le lecteur se déverrouille alors normalement. Le démarrage sécurisé coupé : le réactiver dans le BIOS et redémarrer peut suffire. L’essai prend trente secondes : faites-le avant de chercher la clé.
Il la redemande à chaque démarrage : le réglage qui arrête ça
Vous avez tapé les 48 chiffres, Windows a démarré, et le lendemain l’écran revient. C’est le symptôme d’une mise à jour de microprogramme : le protecteur TPM n’a pas été remis à jour et la machine repasse en récupération à chaque allumage. La clé marche toujours, mais personne ne veut retaper 48 chiffres tous les matins.
La manœuvre s’appelle suspendre puis reprendre la protection. Microsoft l’écrit : suspendre laisse le disque entièrement chiffré, et l’enchaînement suspension / reprise recalcule la clé de chiffrement sans réclamer la clé de récupération.
- Sous Windows Professionnel : Panneau de configuration, Chiffrement de lecteur BitLocker, puis cliquez sur Suspendre la protection en face de C:.
- Sous Windows Familiale, ce bouton n’existe pas : clic droit sur le menu Démarrer,
Terminal (administrateur), puis l’utilitaire
manage-bde -protectors -disable C:. - Redémarrer : la protection reprend seule, sans rien réactiver manuellement.
Pour la prochaine fois : suspendez BitLocker avant une mise à jour du BIOS, un changement de carte mère ou une manipulation dans le BIOS. Microsoft recommande cette précaution pour toute opération prévue.
Ce qui ne sert à rien, et ce qui coûte le disque
Depuis cet écran, on atteint les options de dépannage, et parmi elles Réinitialiser ce PC puis Supprimer tout. C’est la seule issue que Microsoft mentionne quand la clé est introuvable, et elle est explicite : cette réinitialisation repart d’une partition système vide et tous les fichiers sont supprimés. Beaucoup y arrivent en cherchant simplement à « passer l’écran ». Ne cliquez sur rien avant d’avoir vérifié vos comptes Microsoft.
- Effacer le TPM dans le BIOS « pour remettre à zéro » : cela détruit le protecteur et rend la clé de récupération obligatoire, définitivement.
- Lancer une installation de Windows par-dessus ne déchiffre rien : la partition reste chiffrée et les données sont écrasées. Si la remise à plat devient nécessaire après une infection, la marche à suivre est ailleurs : réinstaller Windows après un piratage.
- Chercher à désinstaller BitLocker : ce n’est pas un logiciel de la liste des applications, c’est une fonction du système d’exploitation. Il n’y a rien à désinstaller, et l’écran s’affiche avant même que Windows ne démarre.
- N’installez pas un logiciel de « contournement BitLocker » et fuyez les tutoriels qui prétendent passer l’écran : il n’en existe pas. Microsoft écrit que son support n’a pas la possibilité de récupérer, de fournir ni de recréer une clé de récupération perdue.
- Retaper la clé de plus en plus vite en soupçonnant une faute de frappe. Elle ne contient aucune lettre : ce que vous prenez pour un O est un zéro.
- S’acharner sur le pavé numérique : à cet écran, le verrouillage numérique est souvent inactif. Utilisez la rangée de chiffres du haut.
Sans la clé : ce qui est vrai, et ce qui ne l’est pas
C’est la seule information qui compte à ce stade : sans le mot de passe de récupération, un volume chiffré par BitLocker ne se déverrouille pas, et les données ne sont pas récupérables. Ce n’est pas une panne qu’un atelier répare : c’est du chiffrement, et il fait ce pour quoi il est conçu. Nous ne facturons pas une tentative qui n’a aucune chance d’aboutir.
Restent quatre pistes, dans cet ordre :
- Tous les comptes Microsoft de la maison : l’ancienne adresse Hotmail, celle du conjoint, celle qu’un vendeur a utilisée en magasin. La page des clés liste les appareils : comparez l’ID.
- L’employeur, si la machine vient du travail, même rendue depuis longtemps.
- Le papier et le fichier texte, cherchés par leur nom littéral sur les autres appareils et dans le stockage en ligne du compte.
- Le disque monté sur une autre machine, s’il s’agit d’un second disque de données : il restera verrouillé, mais on saura quel ID de clé il réclame.
Si les quatre pistes sont vides, la partition restera chiffrée : le SSD est intact, une réinitialisation ou une nouvelle installation de Windows repart dessus, mais les données sont perdues. C’est le moment de se rappeler que ce chiffrement n’est pas une nuisance : c’est lui qui fait qu’un ordinateur portable volé ne livre rien à celui qui le démonte, et lui encore qui évite une fuite de documents quand on revend une machine. Ce qu’il faut corriger, ce n’est pas le chiffrement, c’est la clé qu’on n’avait pas notée.
Questions fréquentes
La clé de récupération BitLocker contient-elle des lettres ?
Non. C’est un nombre de 48 chiffres, présenté en huit groupes de six, sans aucune lettre. Si vous croyez lire un O, c’est un zéro ; un I ou un l est un 1. C’est la première cause de saisie refusée à l’écran.
Mon compte Microsoft affiche plusieurs clés : laquelle prendre ?
Celle dont l’identifiant commence par les huit premiers caractères de l’ID affiché sur l’écran bleu. C’est pour cela que Microsoft demande de les noter : un appareil rechiffré plusieurs fois porte plusieurs clés, et une seule ouvre le volume.
L’ordinateur appartient à mon employeur : que faire ?
Ne cherchez pas dans un compte personnel : la clé est dans l’annuaire de l’entreprise, Microsoft Entra ID ou Active Directory, et le service informatique la lit en quelques secondes. L’écran invite d’ailleurs lui-même à contacter le support technique de votre organisation.
Un pirate peut-il se servir de BitLocker pour me rançonner ?
Cela existe : un attaquant qui obtient les droits administrateur peut chiffrer la machine avec l’outil de Windows au lieu d’installer un rançongiciel. Deux signes le trahissent : aucune clé dans vos comptes, et un message qui réclame un paiement. Un écran BitLocker légitime ne demande jamais d’argent ; au moindre doute, traitez la machine comme un appareil compromis.
Faut-il désactiver BitLocker pour ne plus voir cet écran ?
Non. Sans chiffrement, le disque d’un portable perdu se lit en le branchant sur une autre machine, mots de passe enregistrés compris. Le bon réflexe n’est pas de couper la protection, c’est de mettre la clé de récupération en sécurité avant la panne.
Comment vérifier que ma clé est bien sauvegardée, avant la panne ?
Ouvrez la page des clés de récupération de votre compte Microsoft : chaque appareil chiffré y
apparaît avec son ID. Dans un terminal administrateur, manage-bde -status dit si C: est
chiffré. C’est aussi ce qu’on regarde dans un audit de soupçon, avec
l’état des sauvegardes et un nettoyage si la machine traîne autre chose.
Sources
- Microsoft — Recherche de votre clé de récupération BitLocker dans Windows (les 48 chiffres, les huit premiers caractères de l’ID, les emplacements de sauvegarde, l’impossibilité de recréer une clé perdue).
- Microsoft Learn — Vue d’ensemble de la récupération BitLocker (les événements qui déclenchent la récupération, et la suspension avant une opération prévue).
- Microsoft Learn — Écran de récupération de prédémarrage BitLocker (les indices affichés, la touche Alt depuis la version 24H2, le détail des codes d’erreur).
- Microsoft Learn — Vue d’ensemble de BitLocker (le chiffrement de l’appareil activé automatiquement, les prérequis supprimés en 24H2, le cas du compte local,
msinfo32). - cybermalveillance.gouv.fr — fiche réflexe « rançongiciels » (pour comparer avec une vraie demande de rançon).
À lire aussi : rançongiciel, que faire dans les 24 heures · ordinateur portable volé · sauvegarder ses données.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des portables posés sur l’établi avec la même phrase : « mon ordinateur me demande 48 chiffres, je crois que j’ai un virus ». En savoir plus.
L’écran réclame la clé et vous ne la trouvez pas ?
Diagnostic gratuit au téléphone (15 minutes) : on lit ensemble l’ID de clé affiché, le code derrière la touche Alt et les comptes Microsoft de la maison, et je vous dis si la clé est retrouvable — sans détour si la réponse est non. Assistance à distance dès 19 € la demi-heure, nettoyage dès 39 €, intervention au Mans dès 49 €. Les tarifs sont affichés, ou décrivez votre situation par écrit.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance