Po restartu Windows 10 může přijít studená sprcha. Bez klíče BitLockeru se někteří lidé nedostanou do PC
Červnová aktualizace pro Windows 10 dokáže po prvním restartu zobrazit obrazovku BitLocker Recovery, a bez 48místného klíče je počítač zamčený.
Obsah článku
Stalo se to hned po Patch Tuesday 9. června 2026. Část uživatelů Windows 10 restartovala počítač po instalaci kumulativní bezpečnostní aktualizace KB5094127 a místo přihlašovací obrazovky je přivítala modrá výzva k zadání obnovovacího klíče BitLockeru. Kdo klíč neměl po ruce, zůstal odstřižený od systému, souborů i práce. Microsoft ve svých release notes ke KB5094127 problém potvrdil jako známou chybu a zároveň upřesnil, že se týká omezeného počtu systémů s nestandardní firemní konfigurací BitLockeru. Domácích počítačů bez správy IT oddělením se podle Microsoftu scénář s vysokou pravděpodobností netýká. Přesto stojí za to vědět, co přesně se děje, proč a jak se bránit.
Co se po restartu stane a koho se to týká
BitLocker je šifrovací technologie zabudovaná ve Windows. Při každém startu počítače ověřuje, jestli se v bootovacím řetězci nic nezměnilo. Pokud vyhodnotí změnu jako podezřelou, odmítne disk automaticky odemknout a vyžádá si takzvaný recovery key, tedy 48místný číselný kód, který slouží jako poslední záchrana.
Aktualizace KB5094127 přinesla mimo jiné změny v Secure Boot certifikátech, konkrétně přechod na nový Windows Boot Manager podepsaný certifikátem z roku 2023. Na většině počítačů to proběhne tiše. Problém nastane, když se sejde pět podmínek najednou:
- BitLocker je zapnutý na systémovém disku.
- Ve skupinových zásadách (GPO) je ručně nastavený profil validace TPM, který explicitně zahrnuje PCR7.
- V systémových informacích (msinfo32) svítí stav „PCR7 Binding: Not Possible“.
- V Secure Boot databázi už je přítomný certifikát Windows UEFI CA 2023.
- Zařízení ještě neběží na novém Boot Manageru podepsaném tímto certifikátem.
Taková kombinace se v praxi vyskytuje téměř výhradně na firemně spravovaných stanicích, kde IT oddělení nastavilo nestandardní BitLocker politiku. Microsoft výslovně píše, že na osobních zařízeních bez firemní správy je tento scénář nepravděpodobný. Konkrétní počet zasažených strojů firma nezveřejnila, mluví jen o „omezeném počtu systémů“.
Proč Microsoft update přesto vydal
Nabízí se otázka: když o problému věděl, proč aktualizaci neodložil? Odpověď leží v kontextu. V roce 2026 probíhá plánovaná výměna starších Secure Boot certifikátů, kterým se blíží expirace. Microsoft tyto změny doručuje postupně v rámci měsíčních bezpečnostních balíků, protože odklad by znamenal ponechat miliony počítačů bez kritických záplat. Dotčená skupina zařízení s nestandardní GPO konfigurací je podle Microsoftu natolik malá, že firma upřednostnila vydání s workaroundem před plošným zdržením.
Zajímavý je i vývoj po vydání. V červenci 2026 Microsoft v release notes uvedl, že problém vyřešil. O měsíc později, 17. srpna, tuto informaci opravil: oprava ve skutečnosti nefungovala a známý problém byl vrácen zpět do dokumentace. Skutečná oprava přišla až s aktualizací KB5122878 z 8. září 2026. Tři měsíce od původního vydání.
Není to přitom první případ, kdy aktualizace Windows spustila BitLocker Recovery. V červenci 2024 se podobný problém objevil u Windows 11, tehdy ale Microsoft uváděl zasažení „všech uživatelů“ s Device Encryption, tedy výrazně širší skupiny. Červnový incident 2026 je oproti tomu úzce specifický pro firemní prostředí.
Kde najít obnovovací klíč BitLockeru
Pokud se na obrazovce objeví výzva k zadání recovery key, první krok je opsat si prvních osm číslic Key ID, které se na ní zobrazí. Pak je potřeba z jiného zařízení (telefonu, tabletu, jiného počítače) klíč dohledat. Microsoft uvádí čtyři místa, kde může být uložený:
- Microsoft účet – na stránce account.microsoft.com v sekci Devices.
- Pracovní nebo školní účet – pokud počítač spravuje organizace, klíč bývá uložený přes firemní IT.
- Vytištěný papír – při zapnutí BitLockeru nabízí Windows možnost klíč vytisknout.
- USB disk – další z možností uložení při aktivaci šifrování.
Důležitý detail: Microsoft výslovně upozorňuje, že obnovovací klíč nedokáže obnovit ani znovu vytvořit. Kdo ho nemá, tomu zbývá jediná cesta, a to reset zařízení, který smaže veškerá data.
Po jednorázovém zadání klíče se problém při dalších restartech podle Microsoftu neopakuje, pokud se konfigurace zásad nezmění.
Co udělat preventivně a co radí Microsoft IT správcům
I když se domácích počítačů problém s vysokou pravděpodobností netýká, ověřit si dostupnost recovery key je rozumné vždy. Stačí v nastavení Windows otevřít „Spravovat BitLocker“ a použít volbu „Zálohovat obnovovací klíč“. Druhou kopii je vhodné uložit mimo počítač.
Pro IT administrátory, kteří spravují zasažené stroje, Microsoft doporučuje dvě cesty. První: nastavit skupinovou zásadu „Configure TPM platform validation profile for native UEFI firmware configurations“ na hodnotu „Not Configured“, vynutit aktualizaci zásad příkazem gpupdate /force a poté přes manage-bde deaktivovat a znovu aktivovat ochranu disku C. Druhá varianta: dočasně pozastavit BitLocker, ručně spustit plánovanou úlohu Secure Boot Update, restartovat a BitLocker opět zapnout.
Kdo dnes řeší, jestli KB5094127 instalovat, má jednodušší odpověď: neřešit ji izolovaně. Aktuální kumulativní update pro Windows 10 je už KB5122878 ze září 2026, který obsahuje opravu. Novější build navíc místo vynuceného BitLocker Recovery jen zablokuje aplikaci nového Boot Manageru na nekompatibilní konfiguraci a zapíše Event ID 1032 do systémového logu, takže administrátor dostane varování, ne zamčený počítač.
Studená sprcha po restartu je reálná, ale úzce cílená. Kdo si dnes ověří, kde má uložený obnovovací klíč BitLockeru, může spát klidně, bez ohledu na to, co příští Patch Tuesday přinese.