⚡ 站長快讀:核心重點
- 文章屬性:疑難排解(依 Microsoft 官方文件彙整)
- 適用系統:Windows 11 / Windows 10(含 24H2 裝置加密機型)
- 難易度 / 耗時:中等 / 查金鑰約 5 分鐘
- 核心結論:被要求輸入 BitLocker 修復金鑰不是故障,而是加密的安全反應;金鑰通常已備份到某個帳戶或載體,對著畫面上的 Key ID 就能找回。
- 適用對象:開機跳出藍底「BitLocker 修復」畫面要你輸入數字,卻不知金鑰在哪的人。
📌 快速答案
一句話答案:BitLocker 修復金鑰是一組 48 位數字,當系統偵測到韌體、TPM 或開機設定變動就會在開機時要求輸入;先記下畫面上 Key ID 的前 8 碼,再到 account.microsoft.com/devices/recoverykey(個人)或公司/學校帳戶對照相同 Key ID 的金鑰即可解鎖,Microsoft 官方無法幫你找回遺失的金鑰。
🧰 開始前的準備
- 你需要的:另一台能上網的裝置(手機或平板即可),用來登入帳戶查金鑰;卡住的那台電腦停在 BitLocker 修復畫面沒關係。
- 你要先看的:修復畫面上顯示的 Key ID(金鑰識別碼)前 8 碼——這是等下比對用的關鍵,一台機器可能有多組金鑰,靠它才不會對錯。
- 權限需求:查金鑰只要能登入當初備份金鑰的那個帳戶;後面的「預防設定」需要系統管理員帳戶。
- 預計耗時:單純查金鑰、輸入解鎖約 5 分鐘;要做預防(暫停保護、備份金鑰)再加約 10 分鐘。
- 一個前提:本文談的是「你被要求輸入金鑰、要把它找回來」與「怎麼避免再發生」。Microsoft 已明確表示,官方沒有能力取回、提供或重新產生遺失的修復金鑰——所以重點永遠是「金鑰當初備份到哪」。
🛑 這些情況先停手(停止條件):①這台是公司或學校控管的電腦——金鑰多半在 IT 部門的目錄裡,請直接找 IT,別自己亂試;②你完全找不到金鑰、也想不起改過什麼——先別急著重設,把下面「去哪裡查」四個地方全找過再說;③畫面同時涉及分割區、Bootloader 或 BIOS 異動且手邊沒有救援 USB;④不確定這台機器到底有沒有開加密時,別急著關 TPM 或改 BIOS,那只會讓情況更糟。
🔍 為什麼 BitLocker 會突然要求修復金鑰?
直接結論:因為 BitLocker 偵測到「開機環境變了」,基於安全把硬碟鎖住,要你證明是本人。 這不是當機,而是加密機制的正常保護反應。
BitLocker 平常靠主機板上的 TPM(信賴平台模組)在每次開機時比對一連串「開機環境的指紋」——BIOS/UEFI 韌體、Secure Boot 狀態、開機設定等。只要這些指紋跟當初加密時記錄的不一樣,TPM 就拒絕自動交出解鎖金鑰,改要求你手動輸入修復金鑰。根據 Microsoft 官方 BitLocker 常見問答,會導致這道完整性檢查失敗、進入修復模式的變動包括:
- 更新 BIOS/UEFI 韌體,或安裝廠商的韌體更新——這是最常見的一種。
- 關閉、停用或清除 TPM,或更換含新 TPM 的主機板。
- 變更 Secure Boot 設定(關掉又打開、或韌體更新改動了它)。可延伸參考〈Windows Secure Boot 憑證六月到期!三步驟檢查更新教學〉,憑證更新也屬於這類開機元件變動。
- 變更 BIOS 開機順序(例如讓電腦先從別的碟或 USB 開機)。
- 把加密硬碟搬到另一台電腦,或新增/移除硬體。
- 筆電上智慧電池被完全耗盡、拔除或更換。
換句話說,你昨天更新了主機板 BIOS、進 BIOS 改了設定、換了記憶體或顯示卡、或動了 Secure Boot,今天開機跳修復金鑰,通常就是這個因果關係。這是設計上的安全行為,不是硬碟壞了。
💡 「我沒開過 BitLocker 啊?」——現代 Windows 11 裝置只要硬體支援、又用 Microsoft 帳戶登入,系統可能已自動啟用「裝置加密」(BitLocker 的精簡版),很多人是在跳出金鑰的這一刻才第一次知道自己的碟是加密的。這也是為什麼近年遇到的人變多。
🔑 修復金鑰長怎樣?先認得 Key ID
直接結論:修復金鑰是 48 位數字,分成八組;而畫面上另一組較短的 Key ID,是用來「對號入座」的識別碼,兩者不要搞混。
依 Microsoft 官方說明,BitLocker 修復金鑰(recovery key / recovery password)是一組 48 位數字,分成八組,恢復時要用鍵盤上的功能鍵(F1–F10)在開機前環境輸入。而修復畫面上會顯示一組 Key ID(金鑰識別碼),官方建議你先記下它的前 8 碼——因為同一個帳戶下可能備份了好幾台機器、好幾組金鑰,靠 Key ID 才能對到「就是這台、這顆碟」的正確金鑰,不會輸入到別組。
小提醒:從 Windows 11 24H2 版起,BitLocker 修復畫面會多顯示一個提示,告訴你這組金鑰關聯到哪個 Microsoft 帳戶,對「不知道當初用哪個帳號」的人幫助很大。
🔎 修復金鑰要去哪裡查?四個官方位置
直接結論:金鑰存在哪,取決於當初啟用加密時選了什麼。依 Microsoft 官方,共有四個地方可以找。 用另一台裝置打開,對照 Key ID 前 8 碼即可。
- 你的 Microsoft 帳戶(個人機最常見):用另一台裝置開瀏覽器到 account.microsoft.com/devices/recoverykey(或短網址 aka.ms/myrecoverykey),登入後找到相同 Key ID 的那組金鑰。注意:如果這台電腦當初是別人幫你設定或開啟加密的,金鑰可能存在那個人的 Microsoft 帳戶裡。
- 公司或學校帳戶(受管理裝置):如果這台曾用公司/學校帳號登入,金鑰可能備份在該組織的雲端目錄(Microsoft Entra ID)。到 aka.ms/aadrecoverykey,用工作/學校帳號登入 →「裝置」→ 展開對應裝置 → 檢視 BitLocker 金鑰,再依 Key ID 對照。取不到就找該組織的 IT。
- 列印稿:當初啟用 BitLocker 時,你可能選了「列印修復金鑰」。翻一下放電腦重要文件的地方,紙上會同時印著 Key ID 與金鑰。
- USB 隨身碟:如果金鑰是存成檔案放在隨身碟,把它插進被鎖的電腦照指示操作;若存成純文字檔,則用另一台裝置打開讀。
企業環境還有一種:網域管理員可透過原則,把金鑰自動存進 Active Directory(AD DS),由 IT 用「BitLocker 修復密碼檢視器」查出——這條路一般使用者走不了,得找 IT。
🧩 輸入金鑰後每次開機還是一直跳?
直接結論:金鑰輸入正確卻每次開機都跳,代表 BitLocker 的「保護器」卡在異常狀態,通常出現在韌體更新之後——需要把保護暫停再重新啟用,讓它重新記錄一次開機指紋。
正常情況下,你輸入一次正確金鑰、重開機後就會恢復正常開機。但如果每次開機都要你重輸一次,問題往往是:某次 BIOS/韌體更新改了開機指紋,而 BitLocker 沒有重新封存新的數值。解法是進入 Windows 後,把 BitLocker 暫停保護(Suspend)再恢復,強制它以目前的環境重新產生一次基準:
- 最簡單:控制台 →「BitLocker 磁碟機加密」→ 對系統碟點暫停保護,再點恢復保護。
- 或用系統管理員 PowerShell 暫停一次、下次開機自動恢復:
Suspend-BitLocker -MountPoint "C:" -RebootCount 1依 Microsoft 官方說明,「暫停」不會解密資料,而是用一把存在硬碟上、未加密的清除金鑰(clear key)暫時接手,讓電腦即使開機指紋變了也能開機;等你恢復保護,BitLocker 會把加密金鑰重新封存到目前的數值、刪掉清除金鑰,循環就此打破。如果暫停/恢復後仍每次都跳,才需要往硬體或 TPM 故障方向查(TPM 狀態可在 Windows 安全性 →「裝置安全性」→「安全性處理器詳細資料」看)。
🛡️ 怎麼預防以後又跳出來?
直接結論:兩件事——動韌體/BIOS 前先「暫停」BitLocker,以及確定金鑰已經備份到你拿得到的地方。做到這兩點,幾乎不會再被鎖在門外。
① 更新 BIOS/韌體、動 Secure Boot 前,先暫停 BitLocker。 這是 Microsoft 官方明講的正解:對於非 Microsoft 的軟體更新——例如電腦廠商的 BIOS/UEFI 韌體更新,以及部分 TPM 韌體更新——你必須先用「暫停保護」把 BitLocker 暫停,再去更新。官方文件寫得很清楚:如果沒暫停就套用這類更新,電腦重開機時就會進入修復模式、要求金鑰。(有個例外:官方指出,若 TPM 韌體更新是透過 Windows API 清除 TPM,BitLocker 會自動暫停、不必你動手;但你很難事先判斷某支更新屬不屬於這種,所以「動韌體前先暫停」永遠是最保險的預設。)做法就是上一節的「暫停保護」或 Suspend-BitLocker ... -RebootCount 1,更新完重開機它會自動恢復。(反過來,一般的 Windows Update 品質更新與功能更新不需要你手動暫停,系統會自理。)
② 把修復金鑰備份到「你一定找得到」的地方。 金鑰可以存到:Microsoft 帳戶、資料夾、一支以上的 USB、或列印出來;企業則存到 AD DS 或 Microsoft Entra ID。至少確保存在 Microsoft 帳戶,這樣任何時候用手機登入 account.microsoft.com 就查得到。備份完可順手做個系統還原點,萬一改壞設定還能退回。
③ 心裡有數:哪些動作會踩雷。 換主機板、搬碟到新機、關 TPM、改開機順序、進 BIOS 亂改——動手前先想到「這台有沒有加密」,先暫停再說。BitLocker 的 TPM 相關症狀,也常和 PIN 無法使用、Windows Hello 出錯這類 TPM 問題連動,排查時可一起看。
🔬 底層機制:TPM、PCR 與完整性驗證
想知道「為什麼改個 BIOS 就被鎖」,關鍵在 BitLocker 的信任鏈。BitLocker 的資料不是直接用你的密碼加密,而是層層包裹:真正的資料用「全磁碟區加密金鑰」加密,這把金鑰又被「磁碟區主金鑰(VMK)」加密,而 VMK 最後由 TPM(或 PIN、啟動金鑰)保管。
TPM 保管 VMK 的方式,是把它封存(seal)到一組開機量測值。電腦每次開機,韌體、Secure Boot、開機管理員等元件的量測值會被寫進 TPM 內的暫存器;只有當這些值跟當初封存時一致,TPM 才會「解封」交出 VMK、讓系統自動解鎖。你更新了 BIOS,量測值就變了,TPM 對不上、拒絕解封——這時就只能靠不依賴 TPM 的修復金鑰這條後路來解。也正因如此,官方特別說明:TPM 不參與任何修復流程,所以就算 TPM 故障、被移除或驗證失敗,只要有修復金鑰,資料仍救得回來。這也是為什麼修復金鑰是「最後的保險」,務必備份好。
🔙 萬一翻車:找不到金鑰、被鎖在門外怎麼辦?
先深呼吸,別急著重灌——重設或重灌會清掉碟上所有資料,是最後手段,不是第一步。按這個順序來:
情境一:先把四個位置全找過
回到上面〈修復金鑰要去哪裡查〉,把 Microsoft 帳戶、公司/學校帳戶、列印稿、USB 四個地方逐一比對 Key ID 前 8 碼。特別提醒:金鑰可能在幫你設定電腦的人的帳戶裡(家人、店家、公司同事),別漏掉。
情境二:能回復硬體變動,就先回復
如果你清楚記得是「改了某個設定/換了某個硬體」才觸發的,而金鑰又找不到,可以試著把那個變動改回去:進 BIOS 把開機順序、Secure Boot 或韌體設定還原到原狀,有時開機指紋對回來了,就不再要求金鑰。(這是輔助手段,不保證每次有效,尤其韌體版本已無法回退時。)
情境三:真的都找不到
這是最壞的情況,要有心理準備。 Microsoft 官方明確表示:客服沒有能力幫你取回或重建遺失的金鑰;若既找不到金鑰、又無法還原造成它被要求的變動,就只能用「Windows 復原選項」重設這台裝置——而重設會移除你所有的檔案。這也是為什麼本文一再強調「事前備份金鑰」比任何事後補救都重要。若碟裡有非救不可的資料,重設前先找專業資料救援評估,但在沒有金鑰的前提下,BitLocker 的設計本就是「無金鑰即無法還原」,期望值請放低。
💡 總結:金鑰備份好,這關就永遠是虛驚
站長看過太多人卡在那面藍色的 BitLocker 修復畫面手足無措,其實九成的慌張都來自「不知道自己有加密、也沒備份金鑰」。把觀念理順就好:BitLocker 要金鑰,是它在盡責地保護你的資料,不是故障;會觸發,通常是韌體、TPM 或開機設定被動過;而金鑰,當初一定備份到了某個帳戶或載體,對著 Key ID 前 8 碼去找就是。
真正該內化的只有一句話:動 BIOS/韌體前先暫停 BitLocker,平時確保金鑰存在 Microsoft 帳戶。 這兩個各花不到幾分鐘的習慣,能讓「開機跳金鑰」從一場可能賠掉整顆碟的災難,降級成一次五分鐘的虛驚。
❓ 常見問題
Q:我根本沒設過 BitLocker,為什麼會要金鑰?
現代 Windows 11 裝置在硬體支援、且用 Microsoft 帳戶登入時,可能已自動啟用「裝置加密」(BitLocker 的精簡版),不少人是跳出金鑰才第一次發現。金鑰通常已自動備份到你的 Microsoft 帳戶,到 account.microsoft.com/devices/recoverykey 就能查。
Q:輸入金鑰時鍵盤數字打不出來?
開機前環境不保證支援一般數字鍵,官方設計是用功能鍵 F1–F10 對應數字 0–9 輸入 48 位金鑰。若小鍵盤沒反應,改用鍵盤上方那排數字鍵或功能鍵試試。
Q:輸入一次金鑰就好,還是每次開機都要?
正常情況輸入一次、重開機後就恢復自動解鎖。若每次都要,多半是韌體更新後保護器沒重置,依本文〈一直跳〉那節把 BitLocker 暫停再恢復即可。
Q:找 Microsoft 客服可以幫我救回金鑰嗎?
不行。Microsoft 官方明確聲明,客服沒有能力取回、提供或重新產生遺失的 BitLocker 修復金鑰。金鑰只能靠當初備份的帳戶或載體找回,這也是務必事前備份的原因。
Q:關掉 BitLocker 就不會再煩我了嗎?
技術上可以「解密」整顆碟來停用 BitLocker,但那等於放棄硬碟加密保護——筆電或含隱私資料的機器並不建議。比較好的做法是保留加密,只在更新韌體前「暫停」它。
🔗 延伸閱讀
- Windows 檔案歷程記錄教學:自動備份文件,救回誤刪與舊版本檔案
- 乾淨開機 Clean Boot 教學:找出害電腦卡頓、當機的背景服務
- Windows 11 無痛系統轉移:從 SATA SSD 升級 NVMe M.2 完整教學(免重灌)
- Windows 11 關閉 VBS 與記憶體完整性:遊戲卡頓的救星?2026 完整教學
📎 參考資料來源
📖 第一級|廠商官方:
- Find your BitLocker recovery key(Microsoft 支援) — 2026-07-24 查證
- BitLocker FAQ(Microsoft Learn) — 2026-07-24 查證
- Suspend BitLocker protection for non-Microsoft software updates(Microsoft Learn) — 2026-07-24 查證
- Device encryption in Windows(Microsoft 支援) — 2026-07-24 查證
⚠️ 本文核心事實全部以第一級 Microsoft 官方文件為準,無第一手實測宣稱。
📅 本文查證戳記:2026-07-24 依據 Microsoft 官方 BitLocker 支援文件與常見問答撰寫。
若你在後續 Windows 版本遇到畫面或步驟差異,歡迎在留言區回報,站長會更新文章。