Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

BitLocker Recovery Loop Windows Server, AD и Роли

Бесконечный цикл восстановления BitLocker: решение проблемы перезагрузки

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы зацикливания восстановления BitLocker

При каждом перезапуске компьютера или сервера система останавливается на синем экране восстановления: «BitLocker: Введите ключ восстановления для этого диска». После ввода корректного 48-значного ключа Windows успешно загружается, но при следующем перезапуске ключ запрашивается снова (цикл Recovery Loop).

СимптомЛокацияПричина
Запрос 48-значного ключа при каждом стартеПредзагрузка UEFI/BIOSИзменение конфигурации оборудования или профилей валидации PCR в TPM
BitLocker запрашивает ключ после обновления BIOSМодуль TPMСброс хешей конфигурации платформы (PCR 7 / PCR 11) после прошивки
Event ID 24620 в журнале BitLockerMicrosoft-Windows-BitLockerПовреждение цепочки доверенной загрузки Secure Boot

Пошаговое устранение бесконечного цикла BitLocker Recovery

  1. Приостановите защиту BitLocker для сброса регистров PCR: после входа в систему выполните временную приостановку защиты на один цикл перезагрузки:
    Suspend-BitLocker -MountPoint "C:" -RebootCount 1; Resume-BitLocker -MountPoint "C:"
  2. Обновите профили валидации платформы TPM (PCR 7, 11): перенастройте привязку BitLocker к актуальной таблице Secure Boot:
    manage-bde -protectors -delete C: -type TPM; manage-bde -protectors -add C: -tpm
  3. Восстановите загрузочную запись BCD:
    bcdboot C:\Windows /s C: /f UEFI
  4. Проверьте статус и наличие ключа восстановления в Active Directory:
    (Get-BitLockerVolume -MountPoint "C:").KeyProtector | Select-Object KeyProtectorType, RecoveryPassword

Совет: Всегда временно приостанавливайте шифрование BitLocker (Suspend-BitLocker -MountPoint C:) перед обновлением BIOS материнской платы или прошивки TPM.

💡 Практика специалистов: Если бесконечный запрос ключа не лечится сбросом протекторов TPM — отключите и снова включите Secure Boot в BIOS. Рассинхронизация ключей DBX/PK в UEFI блокирует валидацию PCR 7.

Частые вопросы (FAQ)

Почему BitLocker запрашивает ключ после обновления прошивки BIOS?

Модуль TPM отслеживает неизменность микрокода BIOS через регистры PCR 0-7. После перепрошивки хеши меняются, TPM блокирует выдачу ключа авторазблокировки.

Что означает действие Suspend-BitLocker?

Оно не расшифровывает диск, а временно записывает ключ шифрования в открытом виде в заголовок диска, позволяя системе перезагрузиться без участия TPM и обновить PCR-слепки.

Как автоматически сохранять ключи BitLocker в Active Directory?

Включите групповую политику: Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Шифрование диска BitLocker -> Сохранять сведения о восстановлении BitLocker в AD DS.

Какие регистры PCR использует BitLocker по умолчанию в режиме UEFI?

По умолчанию используются PCR 7 (Secure Boot State) и PCR 11 (BitLocker Access Control).

Полезные материалы
Рекомендуем