Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Während der BitLocker-Wiederherstellung ist der Pre-Boot-Wiederherstellungsbildschirm ein wichtiger Berührungspunkt für Benutzer. Er bietet eine benutzerdefinierte Wiederherstellungsnachricht, die auf die Bedürfnisse der Organization zugeschnitten ist, eine direkte Wiederherstellungs-URL für zusätzlichen Support sowie strategische Hinweise, die Benutzer beim Auffinden ihres Wiederherstellungsschlüssels unterstützen.
Dieser Artikel befasst sich mit den verschiedenen Elementen, die auf dem Pre-Boot-Wiederherstellungsbildschirm angezeigt werden, und erläutert, wie Richtlinieneinstellungen und der Status von Wiederherstellungsschlüsseln die präsentierten Informationen beeinflussen. Ob es sich um eine personalisierte Nachricht oder praktische Anleitungen handelt, der Pre-Boot-Wiederherstellungsbildschirm wurde entwickelt, um den Wiederherstellungsprozess für Benutzer zu optimieren.
Hinweis
Dieser Artikel richtet sich an IT-Experten und Geräteadministratoren. Wenn Sie ein Endbenutzer oder Verbraucher sind, der Hilfe zu BitLocker sucht, lesen Sie Suchen Ihres BitLocker-Wiederherstellungsschlüssels.
Standard-Preboot-Wiederherstellungsbildschirm
Standardmäßig zeigt der BitLocker-Wiederherstellungsbildschirm eine allgemeine Meldung und die URL https://aka.ms/recoverykeyfaqan.
Benutzerdefinierte Wiederherstellungsnachricht
Mit den BitLocker-Richtlinieneinstellungen können Sie eine benutzerdefinierte Wiederherstellungsnachricht und URL auf dem BitLocker-Wiederherstellungsbildschirm vor dem Start konfigurieren. Die benutzerdefinierte Wiederherstellungsnachricht und die URL können die Adresse des Self-Service-Wiederherstellungsportals von BitLocker, die interne IT-Website oder eine Telefonnummer für den Support enthalten.
BitLocker-Richtlinieneinstellungen mit einer benutzerdefinierten Wiederherstellungsnachricht konfiguriert.
BitLocker-Richtlinieneinstellungen mit einer benutzerdefinierten Wiederherstellungs-URL konfiguriert.
Weitere Informationen zum Konfigurieren einer benutzerdefinierten Wiederherstellungsnachricht mit Richtlinieneinstellungen finden Sie unter Konfigurieren von Preboot-Wiederherstellungsnachricht und URL.
Wichtige Hinweise zur Wiederherstellung
BitLocker-Metadaten enthalten Informationen darüber, wann und wo ein BitLocker-Wiederherstellungsschlüssel gespeichert wurde. Diese Informationen werden nicht über die Benutzeroberfläche oder eine öffentliche API verfügbar gemacht. Sie wird ausschließlich vom BitLocker-Wiederherstellungsbildschirm in Form von Hinweisen verwendet, die einem Benutzer helfen, den Wiederherstellungsschlüssel eines Volumes zu finden. Auf dem Wiederherstellungsbildschirm werden Hinweise angezeigt, die sich auf den Speicherort des Schlüssels beziehen. Die Hinweise gelten sowohl für den Wiederherstellungsbildschirm des Start-Managers als auch für den WinRE-Entsperrbildschirm.
Es gibt Regeln, welche Hinweise während der Wiederherstellung angezeigt werden (in der Reihenfolge der Verarbeitung):
- Immer benutzerdefinierte Wiederherstellungsmeldung anzeigen, wenn über Richtlinieneinstellungen konfiguriert
- Immer generischen Hinweis anzeigen : Weitere Informationen finden Sie unter https://aka.ms/recoverykeyfaq
- Wenn mehrere Wiederherstellungsschlüssel auf dem Volume vorhanden sind, priorisieren Sie den zuletzt erstellten (und erfolgreich gesicherten) Wiederherstellungsschlüssel
- Priorisieren Sie Schlüssel mit erfolgreicher Sicherung gegenüber Schlüsseln, die noch nie gesichert wurden
- Priorisieren Sie Sicherungshinweise in der folgenden Reihenfolge für Remotesicherungsspeicherorte:
- Microsoft-Konto
- Microsoft Entra ID
- Active Directory
- Wenn ein Schlüssel gedruckt und in der Datei gespeichert wurde, wird ein kombinierter Hinweis angezeigt Suchen Sie nach einem Ausdruck oder einer Textdatei mit dem Schlüssel anstelle von zwei separaten Hinweisen
- Wenn mehrere Sicherungen desselben Typs (remote oder lokal) für denselben Wiederherstellungsschlüssel durchgeführt wurden, priorisieren Sie Sicherungsinformationen mit dem neuesten Sicherungsdatum
- Es gibt keinen spezifischen Hinweis für Schlüssel, die in einem lokalen Active Directory gespeichert sind. In diesem Fall wird eine benutzerdefinierte Nachricht (sofern konfiguriert) oder eine allgemeine Nachricht "Kontaktieren Sie den Helpdesk Ihrer organization" angezeigt
- Wenn zwei Wiederherstellungsschlüssel vorhanden sind und nur einer gesichert wurde, fordert das System den gesicherten Schlüssel an, auch wenn der andere Schlüssel neuer ist
Beispiel: einzelnes Wiederherstellungskennwort, das in der Datei gespeichert wird, und einzelnes Backup
In diesem Szenario wird das Wiederherstellungskennwort in einer Datei gespeichert
Wichtig
Es wird davon abgeraten, Wiederherstellungsschlüssel zu drucken oder in einer Datei zu speichern. Verwenden Sie stattdessen Microsoft-Konto, Microsoft Entra ID oder Active Directory-Sicherung.
Beispiel: einzelnes Wiederherstellungskennwort für ein Microsoft-Konto und einmaliges Backup
In diesem Szenario wird eine benutzerdefinierte URL konfiguriert. Das Wiederherstellungskennwort lautet:
- In Microsoft-Konto gespeichert
- Nicht gedruckt
- nicht in einer Datei gespeichert
Ergebnis: Die Hinweise für die benutzerdefinierte URL und das Microsoft-Konto (https://aka.ms/myrecoverykey) werden angezeigt.
Ab Windows 11, Version 24H2, enthält der BitLocker-Wiederherstellungsbildschirm vor dem Start den Hinweis auf das Microsoft-Konto (MSA), wenn das Wiederherstellungskennwort in einem MSA gespeichert ist. Dieser Hinweis hilft dem Benutzer zu verstehen, welches MSA-Konto zum Speichern von Wiederherstellungsschlüsselinformationen verwendet wurde.
Beispiel: einzelnes Wiederherstellungskennwort in AD DS und einzelne Sicherung
In diesem Szenario wird eine benutzerdefinierte URL konfiguriert. Das Wiederherstellungskennwort lautet:
- in Active Directory gespeichert sind
- Nicht gedruckt
- nicht in einer Datei gespeichert
Ergebnis: Es wird nur die benutzerdefinierte URL angezeigt.
Beispiel: einzelnes Wiederherstellungskennwort mit mehreren Sicherungen
In diesem Szenario lautet das Wiederherstellungskennwort:
- In Microsoft-Konto gespeichert
- gespeichert in Microsoft Entra ID
- gedruckt
- In Datei gespeichert
Ergebnis: Es wird nur der Microsoft-Kontohinweis (https://aka.ms/myrecoverykey) angezeigt.
Beispiel: Mehrere Wiederherstellungskennwörter mit einer einzigen Sicherung
In diesem Szenario gibt es zwei Wiederherstellungskennwörter.
Das Wiederherstellungskennwort #1 lautet:
- In Datei gespeichert
- Erstellungszeit: 13 Uhr
- Schlüssel-ID: 4290B6C0-B17A-497A-8552-272CC30E80D4
Das Wiederherstellungspasswort #2 lautet:
- Nicht gesichert
- Erstellungszeit: 15 Uhr
- Schlüssel-ID: 045219EC-A53B-41AE-B310-08EC883AAEDD
Ergebnis: Es wird nur der Hinweis für den erfolgreich gesicherten Schlüssel angezeigt, auch wenn es sich nicht um den neuesten Schlüssel handelt.
Beispiel: Mehrere Wiederherstellungskennwörter mit mehreren Sicherungen
In diesem Szenario gibt es zwei Wiederherstellungskennwörter.
Das Wiederherstellungskennwort #1 lautet:
- Im Microsoft-Konto gespeichert
- Gespeichert in Microsoft Entra ID
- Erstellungszeit: 13 Uhr
- Schlüssel-ID: 4290B6C0-B17A-497A-8552-272CC30E80D4
Das Wiederherstellungspasswort #2 lautet:
- Gespeichert in Microsoft Entra ID
- Erstellungszeit: 15 Uhr
- Schlüssel-ID: 045219EC-A53B-41AE-B310-08EC883AAEDD
Ergebnis: Der Hinweis Microsoft Entra ID (https://aka.ms/aadrecoverykey), welcher der zuletzt gespeicherte Schlüssel ist, wird angezeigt.
Bildschirm mit zusätzlichen Wiederherstellungsinformationen
Ab Windows 11, Version 24H2, verbessert der BitLocker-Wiederherstellungsbildschirm vor dem Start die Informationen zu Wiederherstellungsfehlern. Der Wiederherstellungsbildschirm enthält detailliertere Informationen über die Art des Wiederherstellungsfehlers und ermöglicht es Benutzern, das Problem besser zu verstehen und zu beheben.
Benutzer haben die Möglichkeit, zusätzliche Informationen zum Wiederherstellungsfehler abzurufen, indem sie die ALT-TASTE drücken.
Der Bildschirm "Zusätzliche Wiederherstellungsinformationen " enthält eine Fehlerkategorie und einen Code, mit dem Sie weitere Details aus dem nächsten Abschnitt dieses Artikels abrufen können.
In den nächsten Abschnitten werden die Codes für jede BitLocker-Fehlerkategorie beschrieben. In jedem Abschnitt gibt es eine Tabelle mit der Fehlermeldung, die auf dem Wiederherstellungsbildschirm angezeigt wird, und der Ursache des Fehlers. Einige Tabellen enthalten mögliche Lösungen.
Die Fehlerkategorien sind:
Initiiert vom Benutzer
| Fehlercode | Fehlerursache | Lösung |
|---|---|---|
E_FVE_USER_REQUESTED_RECOVERY |
Der Benutzer hat explizit über einen Bildschirm mit der Option zum ESC Wiederherstellungsmodus den Wiederherstellungsmodus aktiviert. |
|
E_FVE_BOOT_DEBUG_ENABLED |
Der Startdebuggingmodus ist aktiviert. | Entfernen Sie die Startdebuggingoption aus der Startkonfigurationsdatenbank. |
Codeintegrität
Das Erzwingen der Treibersignatur wird verwendet, um die Codeintegrität des Betriebssystems sicherzustellen.
| Fehlercode | Fehlerursache |
|---|---|
E_FVE_CI_DISABLED |
Das Erzwingen der Treibersignatur ist deaktiviert. |
Gerätesperrung
Die Funktion für den Schwellenwert für die Gerätesperre ermöglicht es Administratoren, die Windows-Anmeldung mit BitLocker-Schutz zu konfigurieren. Nach der konfigurierten Anzahl fehlgeschlagener Windows-Anmeldeversuche wird das Gerät neu gestartet und kann nur mithilfe einer BitLocker-Wiederherstellungsmethode wiederhergestellt werden.
Um diese Funktion nutzen zu können, müssen Sie die Richtlinieneinstellung Interaktive Anmeldung konfigurieren: Der Schwellenwert für die Computerkontosperrung befindet sich unter Computerkonfiguration>Windows-Einstellungen>Sicherheitseinstellungen>Lokale Richtlinien>Sicherheitsoptionen. Alternativ können Sie die Richtlinieneinstellung "Exchange ActiveSyncMaxFailedPasswordAttempts" oder den DeviceLock-Konfigurationsdienstanbieter (CSP) verwenden.
| Fehlercode | Fehlerursache | Lösung |
|---|---|---|
E_FVE_DEVICE_LOCKEDOUT |
Gerätesperrung aufgrund zu vieler falscher Anmeldeversuche ausgelöst. | Eine BitLocker-Wiederherstellungsmethode ist erforderlich, um zum Anmeldebildschirm zurückzukehren. |
E_FVE_DEVICE_LOCKOUT_MISMATCH |
Der Gerätesperrungszähler ist nicht synchronisiert. | Eine BitLocker-Wiederherstellungsmethode ist erforderlich, um zum Anmeldebildschirm zurückzukehren. |
Startkonfiguration
Die Startkonfigurationsdatenbank (Boot Configuration Datenbank, BCD) enthält wichtige Informationen für die Windows-Startumgebung.
| Fehlercode | Fehlerursache | Lösung |
|---|---|---|
E_FVE_BAD_CODE_ID
|
BitLocker ist in den Wiederherstellungsmodus eingetreten, weil sich eine Startanwendung geändert hat. BitLocker verfolgt die Daten in der BCD, und die BitLocker-Wiederherstellung kann erfolgen, wenn sich diese Daten ohne Vorwarnung ändern. Auf dem Wiederherstellungsbildschirm finden Sie die geänderte Startanwendung. |
Um dieses Problem zu beheben, stellen Sie die BCD-Konfiguration wieder her. Zum Entsperren des Geräts ist eine BitLocker-Wiederherstellungsmethode erforderlich, wenn die BCD-Konfiguration vor dem Starten nicht wiederhergestellt werden kann. |
Weitere Informationen finden Sie unter Einstellungen für Startkonfigurationsdaten und BitLocker.
TPM
Das Trusted Platform Module (TPM) ist kryptografische Hardware oder Firmware, die zum Sichern eines Geräts verwendet wird. BitLocker erstellt einen TPM-Schutz , um den Schutz der Verschlüsselungsschlüssel zu verwalten, die zum Verschlüsseln Ihrer Daten verwendet werden.
Beim Start versucht BitLocker, mit dem TPM zu kommunizieren, um das Gerät zu entsperren und auf Ihre Daten zuzugreifen.
| Fehlercode | Fehlerursache |
|---|---|
E_FVE_TPM_DISABLED |
Ein TPM ist vorhanden, aber für die Verwendung vor oder während des Starts deaktiviert. |
E_FVE_TPM_INVALIDATED |
Ein TPM ist vorhanden, aber ungültig. |
E_FVE_BAD_SRK |
Der interne Speicherstammschlüssel des TPM ist beschädigt. |
E_FVE_TPM_NOT_DETECTED |
Das Startsystem verfügt nicht über ein TPM oder erkennt kein TPM. |
E_MATCHING_PCRS_TPM_FAILURE |
Das TPM ist beim Aufheben der Entsiegelung des Verschlüsselungsschlüssels unerwartet fehlgeschlagen. |
E_FVE_TPM_FAILURE |
Catch-all für andere TPM-Fehler. |
Weitere Informationen finden Sie unter Trusted Platform Module – Technologieübersicht und BitLocker und TPM.
Protektor
TPM-Schutzvorrichtungen
Das TPM enthält mehrere Plattformkonfigurationsregister (Platform Configuration Registers, PCRs), die im Validierungsprofil des BitLocker-TPM-Schutzes verwendet werden können. Die PCRs werden verwendet, um die Integrität des Startprozesses zu überprüfen, d. h., dass die Startkonfiguration und der Startfluss nicht manipuliert wurden.
Die BitLocker-Wiederherstellung kann das Ergebnis unerwarteter Änderungen in den PCRs sein, die im TPM-Schutzvalidierungsprofil verwendet werden. Änderungen an PCRs, die nicht im TPM-Schutzprofil verwendet werden, haben keinen Einfluss auf BitLocker.
| Fehlercode | Fehlerursache | Lösung |
|---|---|---|
E_FVE_PCR_MISMATCH |
Die Konfiguration des Geräts wurde geändert. Mögliche Ursachen sind: - Ein bootfähiges Medium wird eingelegt. Dieses Problem kann möglicherweise behoben werden, indem Sie es entfernen und Ihr Gerät neu starten – Ein Firmware-Update wurde angewendet, ohne den TPM-Protektor zu aktualisieren. |
Zum Entsperren des Geräts ist eine Wiederherstellungsmethode erforderlich. |
Weitere Beispiele finden Sie unter BitLocker-Wiederherstellungsszenarien.
Sonderfälle für PCR 7
Wenn der TPM-Schutz PCR 7 im Validierungsprofil verwendet, erwartet BitLocker, dass PCR 7 einen bestimmten Satz von Ereignissen für Secure Boot misst. Diese Messungen sind in der UEFI-Spezifikation definiert. Weitere Informationen finden Sie unter Statische Vertrauenswurzelmessungen.
| Fehlercode | Fehlerursache | Lösung |
|---|---|---|
E_FVE_SECUREBOOT_DISABLED |
Secure Boot wurde deaktiviert. Um auf den Verschlüsselungsschlüssel zuzugreifen und Ihr Gerät zu entsperren, erwartet BitLocker, dass Secure Boot aktiviert ist. | Durch die erneute Aktivierung des sicheren Starts und den Neustart des Systems kann das Wiederherstellungsproblem möglicherweise behoben werden. Andernfalls ist eine Wiederherstellungsmethode erforderlich, um auf das Gerät zuzugreifen. |
E_FVE_SECUREBOOT_CHANGED |
Die Konfiguration des sicheren Starts wurde unerwartet geändert. Die in PCR 7 gemessene Startkonfiguration wurde geändert. Dies kann folgende Ursachen haben: – Eine zusätzliche Maßnahme, die derzeit vorhanden ist und nicht vorhanden war, als BitLocker den TPM-Protektor aktualisiert hat - Eine fehlende Messung, die vorhanden war, als BitLocker den TPM-Protektor zuletzt aktualisiert hat, jetzt aber nicht mehr vorhanden ist - Ein erwartetes Ereignis hat eine andere Messung |
Zum Entsperren des Geräts ist eine Wiederherstellungsmethode erforderlich. |
Unknown
| Fehlercode | Fehlerursache | Lösung |
|---|---|---|
E_FVE_RECOVERY_ERROR_UNKNOWN |
BitLocker ist aufgrund eines unbekannten Fehlers in den Wiederherstellungsmodus eingetreten. | Zum Entsperren des Geräts ist eine Wiederherstellungsmethode erforderlich. |