
Trả lời nhanh: Kiểm bốn nơi theo thứ tự: tài khoản Microsoft trên trang thiết bị, hệ thống quản lý của công ty, tệp hoặc bản in bạn đã lưu, và tài khoản của người thiết lập máy ban đầu. Nếu cả bốn đều không có thì không ai lấy lại được dữ liệu, kể cả Microsoft.
Máy hiện màn hình đòi dãy số dài và bạn không biết nó ở đâu. Bài này liệt kê mọi nơi khóa có thể nằm.
- Kiểm tài khoản Microsoft trước, đây là nơi phổ biến nhất.
- Máy công ty thì khóa thường nằm trong hệ thống quản lý.
- Máy mua sẵn có thể lưu khóa vào tài khoản của người bán.
- Không còn nơi nào thì không cứu được, kể cả Microsoft.
- Sau khi vào lại được, lưu khóa ở ít nhất hai nơi ngay.
Vì sao máy đột nhiên đòi khóa
Bạn không làm gì sai. Đây là cơ chế hoạt động đúng.
BitLocker gắn việc mở khóa ổ đĩa với trạng thái phần cứng và cấu hình khởi động của máy. Khi trạng thái đó thay đổi, hệ thống không tự mở khóa nữa mà đòi khóa khôi phục để xác nhận bạn thật sự là chủ máy.
Sáu thay đổi thường kích hoạt việc này:
- Cập nhật phần mềm hệ thống của bo mạch chủ.
- Đổi cấu hình trong BIOS, kể cả thứ tự khởi động.
- Thay bo mạch chủ hoặc thay linh kiện chính.
- Tháo ổ đĩa sang máy khác.
- Cắm thiết bị khởi động lạ vào máy.
- Đôi khi sau một bản cập nhật hệ thống lớn.
Ghi lại mã nhận dạng khóa mà màn hình hiển thị. Đó là một dãy ký tự ngắn, và bạn cần nó để chọn đúng khóa nếu tài khoản của bạn có nhiều máy.
Bốn nơi khóa có thể nằm
Kiểm theo thứ tự này.
Một, tài khoản Microsoft. Nơi phổ biến nhất với máy cá nhân. Từ một thiết bị khác, đăng nhập vào trang thiết bị của tài khoản Microsoft, tìm mục khóa khôi phục.
Nếu bạn có nhiều máy, đối chiếu bằng mã nhận dạng khóa hiển thị trên màn hình.
Hai, hệ thống quản lý của công ty. Với máy công ty, khóa thường được lưu tự động vào Entra ID hoặc vào máy chủ miền. Liên hệ bộ phận kỹ thuật, họ tra được trong vài phút.
Ba, tệp hoặc bản in bạn đã lưu. Lúc bật mã hóa, Windows cho chọn lưu ra tệp hoặc in ra giấy. Tìm trong ổ USB cũ, trong thư mục tài liệu, hoặc trong tủ hồ sơ.
Bốn, tài khoản của người thiết lập máy ban đầu. Đây là nơi hay bị quên. Máy mua sẵn có thể đã được cửa hàng thiết lập bằng tài khoản của họ, và khóa nằm ở đó. Máy công ty do người tiền nhiệm thiết lập cũng vậy.
Khi cả bốn nơi đều không có
Nói thẳng: không có cách nào lấy lại dữ liệu. Không có cửa sau, không có công cụ phá được, Microsoft cũng không mở được.
Đây không phải giới hạn kỹ thuật mà là thiết kế. Nếu có cách vượt qua thì mã hóa đã vô nghĩa.
Cảnh báo về các dịch vụ hứa mở khóa: có những nơi quảng cáo phá được BitLocker. Chúng hoặc lừa tiền, hoặc thực ra chỉ giúp bạn tìm khóa ở những nơi đã liệt kê ở trên. Đừng gửi ổ đĩa chứa dữ liệu công ty cho họ.
Việc còn làm được:
- Khôi phục dữ liệu từ bản sao lưu nếu có. Đây là lý do mã hóa không thay thế được sao lưu.
- Lấy lại tệp từ đám mây nếu bạn dùng OneDrive hoặc dịch vụ tương tự đồng bộ các thư mục chính.
- Định dạng lại ổ và cài mới. Ổ đĩa dùng lại được bình thường, chỉ dữ liệu cũ là mất.
Sau khi vào lại được
Đừng bỏ qua bước này. Bốn việc làm ngay.
- Lưu khóa ở ít nhất hai nơi. Tài khoản Microsoft, và in ra giấy cất nơi có khóa. Với máy công ty thì thêm hệ thống quản lý tập trung.
- Kiểm khóa đó thật sự đúng. Vào lại trang tài khoản và xác nhận khóa hiển thị khớp với mã nhận dạng của máy.
- Nếu bạn vừa thay linh kiện, tạm dừng bảo vệ BitLocker trước khi thay tiếp linh kiện khác, rồi bật lại sau. Việc này tránh phải nhập khóa mỗi lần.
- Kiểm sao lưu. Sự cố này là lời nhắc rằng bạn cần một bản sao lưu độc lập với chiếc máy này.
Về việc tạm dừng bảo vệ: đây là tính năng có sẵn trong quản lý BitLocker, dùng khi bạn biết trước sẽ thay đổi phần cứng hoặc cập nhật phần mềm hệ thống. Ổ vẫn mã hóa nhưng tạm thời mở khóa tự động, nên máy không đòi khóa khôi phục.
Với doanh nghiệp
Năm việc để không gặp lại tình huống này.
- Bắt buộc lưu khóa tập trung trước khi bật mã hóa. Có chính sách bắt buộc sao lưu khóa lên hệ thống quản lý, và không cho phép bật mã hóa nếu chưa sao lưu được.
- Đưa việc tra khóa vào quy trình hỗ trợ, để nhân viên hỗ trợ tra được trong vài phút.
- Viết hướng dẫn cho người dùng: màn hình này là gì, gọi ai, và tuyệt đối không gõ bừa hay khôi phục cài đặt gốc.
- Tạm dừng bảo vệ trước khi cập nhật phần mềm hệ thống hàng loạt. Nếu không, cả dàn máy sẽ đòi khóa cùng lúc sau khi cập nhật.
- Xử lý máy của nhân viên nghỉ việc trước khi xóa tài khoản của họ, nếu khóa gắn với tài khoản đó.
Điểm thứ tư đáng nhấn: đây là tình huống thật hay gặp ở doanh nghiệp, khi bộ phận kỹ thuật đẩy một bản cập nhật phần mềm hệ thống cho cả dàn máy vào cuối tuần, rồi sáng thứ hai cả công ty ngồi trước màn hình đòi khóa.
Vì sao máy dùng tài khoản cục bộ hay mất khóa nhất
Theo tài liệu BitLocker của Microsoft, khóa khôi phục được sao lưu tự động theo cách máy đăng nhập:
| Máy đăng nhập kiểu gì | Khóa được lưu ở đâu | Lấy lại được không |
|---|---|---|
| Tài khoản Microsoft cá nhân | Tự tải lên tài khoản đó | Được, tại trang thiết bị của tài khoản |
| Gia nhập Microsoft Entra ID | Tự lưu về Entra ID của tổ chức | Được, bộ phận kỹ thuật tra trong vài phút |
| Gia nhập máy chủ miền | Tự lưu vào Active Directory | Được, quản trị viên tra được |
| Chỉ dùng tài khoản cục bộ | Không sao lưu đi đâu cả | Không, trừ khi bạn đã tự lưu ra tệp hoặc bản in |
Nguyên văn tài liệu cho trường hợp cuối: máy chỉ dùng tài khoản cục bộ thì vẫn ở trạng thái không được bảo vệ dù dữ liệu đã mã hóa. Thêm một điểm quan trọng: từ Windows 11 phiên bản 24H2, Microsoft bỏ hai điều kiện phần cứng cũ nên nhiều máy hơn tự bật mã hóa, gồm cả máy lắp ráp. Nghĩa là số ca mất khóa sẽ tăng chứ không giảm.
Lấy khóa ở từng nơi, đường đi cụ thể
- Tài khoản Microsoft: từ điện thoại hoặc máy khác, vào
account.microsoft.com/devices/recoverykey. Trang này liệt kê mọi khóa theo mã nhận dạng. Đối chiếu tám ký tự đầu của mã hiển thị trên màn hình máy đang khóa. - Máy công ty dùng Entra ID: nhân viên tự lấy được tại
myaccount.microsoft.com, mục Devices, chọn máy, xem BitLocker keys. Quản trị viên lấy trong Entra admin center, mục Devices, chọn máy, thẻ BitLocker keys. - Máy nối máy chủ miền: quản trị viên mở Active Directory Users and Computers, bật Advanced Features trong menu View, mở đối tượng máy, thẻ BitLocker Recovery.
- Máy mua sẵn từ cửa hàng: người bán có thể đã thiết lập máy bằng tài khoản của họ, khi đó khóa nằm trong tài khoản đó. Liên hệ nơi bán và cung cấp mã nhận dạng khóa.
Vào lại được rồi thì làm ngay ba việc
manage-bde -protectors -get C: # in ra khoa 48 so, luu lai ngay manage-bde -protectors -add C: -RecoveryPassword # tao them mot khoa moi manage-bde -status C: # xac nhan trang thai bao ve
Với máy dùng tài khoản Microsoft, chạy thêm lệnh sau để đẩy khóa lên tài khoản, thay {ID} bằng mã trong ngoặc ở kết quả lệnh đầu:
manage-bde -protectors -adbackup C: -id {ID} # day len may chu mien
BackupToAAD-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId "{ID}" # day len Entra IDLưu khóa ở ít nhất hai nơi khác nhau, và một trong hai phải nằm ngoài chính máy đó. In ra giấy cất trong tủ hồ sơ nghe cổ điển nhưng là cách sống sót qua mọi tình huống.
Với doanh nghiệp: chặn từ gốc
- Đưa mọi máy nhân viên vào Entra ID hoặc máy chủ miền. Khóa tự lưu về tổ chức, không phụ thuộc vào việc nhân viên có nhớ lưu hay không.
- Bật chính sách bắt buộc sao lưu khóa trước khi cho phép mã hóa. Chính sách này có trong Group Policy tại Computer Configuration, Administrative Templates, Windows Components, BitLocker Drive Encryption.
- Với máy không thể gia nhập tổ chức, lập một sổ khóa tập trung, ghi số máy và khóa, cất nơi có kiểm soát ra vào. Nghe thủ công nhưng vẫn hơn là không có gì.
Câu hỏi thường gặp
Microsoft có mở được ổ đĩa khi mất khóa không
Không. Không có cửa sau nào. Đây là thiết kế cố ý, vì nếu có cách vượt qua thì mã hóa sẽ vô nghĩa.
Máy mua sẵn tự bật mã hóa thì khóa ở đâu
Thường nằm trong tài khoản Microsoft mà máy được đăng nhập lần đầu. Nếu cửa hàng thiết lập máy bằng tài khoản của họ thì khóa nằm ở tài khoản đó.
Nhập sai khóa nhiều lần có bị khóa vĩnh viễn không
Không bị khóa vĩnh viễn, bạn thử lại được. Nhưng đừng gõ bừa, và tuyệt đối đừng chọn khôi phục cài đặt gốc vì việc đó xóa dữ liệu.
Có nên tắt BitLocker để tránh rủi ro này không
Không nên với máy chứa dữ liệu quan trọng hoặc máy hay mang ra ngoài. Rủi ro mất máy vào tay người khác lớn hơn nhiều. Giải pháp đúng là lưu khóa ở hai nơi, không phải bỏ mã hóa.
Bài viết liên quan
- BitLocker mã hóa ổ đĩa: bật thế nào và bẫy cần tránh
- Cài Windows 11 bằng tài khoản local không cần Microsoft
- Đưa máy vào Entra ID hay vào domain, chọn cách nào
- Phần mềm cũ không chạy trên Windows 11: cách xử lý
- Windows 11 Pro Volume License (VL): mua từ 5 máy trở lên - quy trình + giá
- Windows 11 Home vs Pro: 8 lý do nên nâng cấp lên Pro
- Windows 11 Pro OEM vs FPP vs Volume License
- Windows 11 Home có đủ dùng cho gia đình và văn phòng nhỏ không
- Phone Link: nối điện thoại với máy tính Windows 11



