노트북을 켰는데 평소의 로그인 화면 대신 파란색 BitLocker 복구 화면이 나타나고 48자리 숫자를 요구하면 당황하기 쉽습니다. 복구 키를 입력해 Windows에 들어갔는데 다음 부팅에서도 같은 화면이 반복된다면, 키 자체가 틀린 문제가 아니라 TPM이 부팅 환경을 이전과 다르게 판단해 자동 잠금 해제를 거부하는 상태일 가능성이 큽니다.
이때 가장 먼저 할 일은 BitLocker를 끄거나 Windows를 초기화하는 것이 아닙니다. 복구 화면의 복구 키 ID를 기록하고, 그 ID와 일치하는 48자리 키로 드라이브를 한 번 해제한 뒤 정상 부팅 상태에서 보호기, TPM, Secure Boot, 펌웨어 변경 이력을 순서대로 확인해야 합니다.
핵심 결론: 한 번만 나타난 복구 화면은 BIOS 업데이트나 보안 설정 변경에 대한 정상적인 보호 반응일 수 있습니다. 하지만 매번 반복된다면 TPM 보호기가 현재 부팅 측정값을 정상 기준으로 다시 신뢰하지 못하고 있거나, 펌웨어·Secure Boot·조직 정책이 부팅 때마다 상태를 바꾸는지 확인해야 합니다.
먼저 확인할 것: 복구 키와 Windows 로그인 암호는 다릅니다
BitLocker 복구 키는 Microsoft 계정 암호, Windows PIN, 제품 키가 아닙니다. 드라이브마다 만들어지는 48자리 숫자 암호입니다. 복구 화면에는 전체 키가 아니라 키를 구분하기 위한 복구 키 ID가 표시됩니다. 계정에 여러 키가 있으면 이 ID를 대조해야 다른 PC나 예전 설치의 키를 잘못 입력하지 않습니다.
Windows 11 24H2부터는 복구 화면에 키와 연관된 Microsoft 계정의 단서가 표시될 수 있습니다. 개인 PC라면 다른 기기에서 Microsoft 계정의 BitLocker 복구 키 페이지에 로그인해 키 ID를 대조합니다. 회사·학교 계정으로 설정된 장치는 조직 계정이나 관리 시스템에 키가 보관됐을 수 있으므로 담당 관리자에게 요청해야 합니다. Microsoft도 분실된 키를 새로 만들거나 대신 복구해 줄 수는 없습니다.
복구 화면에서 지금 해야 할 일
- 스마트폰으로 화면 전체를 찍되 사진을 다른 사람에게 보내지 않습니다.
- 화면의 복구 키 ID 앞부분과 드라이브 이름을 확인합니다.
- Microsoft 계정, 회사·학교 계정, 출력물 또는 USB에 보관한 키 중 ID가 일치하는 키를 찾습니다.
- 48자리 키로 한 번 부팅한 뒤 중요한 파일부터 별도 저장장치에 백업합니다.
- Windows에서 원인 진단을 마치기 전 BIOS 설정을 추가로 바꾸지 않습니다.
지금 하면 안 되는 행동
- 복구 키를 찾지 못한 상태에서 초기화·포맷을 시작하기
- 인터넷에 복구 화면 사진이나 48자리 키를 공개하기
- 원인을 확인하지 않고 TPM을 지우기
- Secure Boot, UEFI/Legacy, CSM, 부팅 순서를 여러 번 임의 변경하기
manage-bde -off C:를 해결책처럼 바로 실행하기- 회사 PC에서 임의로 BitLocker 보호기를 삭제하거나 정책을 변경하기
TPM 초기화나 포맷은 저장된 보호 정보와 데이터 접근 가능성을 악화시킬 수 있습니다. 복구 키가 없다면 암호화를 우회해 데이터를 되살리는 일반적인 방법은 없습니다.
BitLocker가 갑자기 복구 모드로 들어가는 원리

BitLocker가 켜진 운영체제 드라이브는 보통 TPM 보호기를 사용합니다. TPM은 부팅 중 UEFI 펌웨어, Secure Boot 정책, 부트 매니저 같은 핵심 구성의 측정값을 PCR(Platform Configuration Register)에 기록합니다. 현재 측정값이 키를 봉인할 때의 조건과 맞으면 TPM이 볼륨 암호화 키 사용을 허용하고, 사용자는 48자리 키를 입력하지 않아도 부팅할 수 있습니다.
반대로 BIOS 업데이트, Secure Boot 변경, 부팅 장치 변경, TPM 펌웨어 변경 또는 일부 부팅 파일 변화처럼 보안상 의미 있는 차이가 감지되면 TPM은 자동으로 키를 내주지 않습니다. BitLocker는 공격에 의한 변조와 사용자가 의도한 변경을 구분할 수 없으므로 복구 키를 요구합니다. 이는 오류 메시지이면서 동시에 암호화가 작동하고 있다는 신호입니다.
BitLocker 일시 중단은 암호화를 풀지 않습니다. 디스크 데이터는 계속 암호화되지만 재부팅 중 TPM 검증 없이 사용할 수 있도록 키 보호를 잠시 완화합니다. 반면 BitLocker 끄기는 드라이브 전체를 복호화합니다. BIOS 업데이트 전에 필요한 것은 보통 ‘끄기’가 아니라 제한된 재부팅 횟수의 ‘일시 중단’입니다.
증상으로 먼저 원인 범위를 좁히기
| 관찰한 증상 | 우선 의심할 영역 | 다음 확인 |
|---|---|---|
| BIOS 업데이트 직후 한 번만 복구 화면 | 펌웨어 측정값 변경 | 키 입력 후 재부팅 1회, 보호 상태 확인 |
| 키 입력 후 매번 다시 요구 | TPM 보호기·PCR 바인딩·Secure Boot 반복 변화 | manage-bde, msinfo32, 이벤트 로그 |
| BIOS 설정을 바꾼 뒤 시작 | UEFI/Legacy·CSM·Secure Boot·부팅 순서 | 변경 전 설정으로 복원 가능한지 확인 |
| 외장 USB를 꽂을 때만 발생 | 부팅 순서 또는 사전 부팅 환경 변화 | USB 제거 후 부팅, UEFI 부팅 순서 확인 |
| 회사 PC 여러 대에서 동시에 발생 | 배포된 BIOS·보안 정책·업데이트 | IT 관리자와 변경 이력·Intune/그룹 정책 확인 |
| 복구 키가 계정에 없음 | 다른 소유자·조직 계정·로컬 보관 | 키 ID 기준으로 계정·출력물·USB 재확인 |
| 키 입력 후에도 Windows가 부팅되지 않음 | 암호화 외에 부트 또는 저장장치 문제 | 자동 복구 반복 금지, 진단·백업 우선 |
1단계: 정상 부팅 후 BitLocker 상태를 증거로 남기기

복구 키로 Windows에 들어왔다면 먼저 Windows 터미널(관리자) 또는 **명령 프롬프트(관리자)**를 엽니다. 다음 명령은 C 드라이브의 암호화 상태와 보호 상태를 조회할 뿐 변경하지 않습니다.
manage-bde -status C:
명령의 목적과 결과 해석
Conversion Status: Fully Encrypted이면 볼륨 암호화가 완료된 상태입니다.Protection Status: Protection On이면 보호기가 활성화돼 있습니다.Protection Off인데 볼륨은 암호화돼 있다면 보호가 일시 중단된 상태일 수 있습니다.Lock Status: Unlocked는 현재 Windows가 실행 중인 C 드라이브에서는 정상입니다.Percentage Encrypted가 진행 중이면 전원 연결을 유지하고 작업을 중단시키지 않습니다.
PowerShell 방식으로 구조화된 상태를 확인하려면 다음 명령을 사용할 수 있습니다.
Get-BitLockerVolume -MountPoint C:
이 명령의 VolumeStatus, ProtectionStatus, KeyProtector를 확인합니다. 회사 PC에서 명령 실행 권한이 제한되면 정책을 우회하지 말고 관리자에게 결과 수집을 요청합니다.
2단계: TPM 보호기와 복구 키 ID 확인하기
다음 명령은 C 드라이브에 등록된 보호기 종류와 식별자를 조회합니다.
manage-bde -protectors -get C:
일반적인 운영체제 드라이브라면 TPM 또는 TPM And PIN 같은 부팅 보호기와 Numerical Password 복구 보호기가 함께 보입니다. 여기의 Numerical Password ID를 복구 화면 및 계정에 저장된 키 ID와 대조할 수 있습니다.
| 조회 결과 | 의미 | 조치 방향 |
|---|---|---|
| TPM + Numerical Password 모두 존재 | 기본 보호기 구성은 존재 | PCR7·Secure Boot·펌웨어 변화 확인 |
| Numerical Password만 존재 | TPM 보호기가 없거나 제거됨 | 임의 추가 전 정책·TPM 준비 상태 확인 |
| 보호기가 중복으로 여러 개 | 재설정·조직 정책 이력 가능 | 무작정 삭제하지 말고 ID와 생성 주체 확인 |
| 오류 또는 접근 거부 | 관리자 권한·정책·볼륨 상태 문제 | 관리자 터미널 및 조직 관리 여부 확인 |
보호기를 삭제했다가 새로 만드는 인터넷 해결법은 일반화하면 위험합니다. 어떤 보호기가 조직에 키를 에스크로했는지 모른 채 삭제하면 복구 체계를 훼손할 수 있습니다.
3단계: TPM이 실제로 준비됐는지 확인하기
Win + R을 누르고 tpm.msc를 실행합니다. 상태가 TPM을 사용할 준비가 되었습니다로 표시되는지 확인합니다. 제조업체 정보와 사양 버전도 기록해 둡니다.
PowerShell 관리자 창에서는 다음처럼 읽기 전용 상태를 확인할 수 있습니다.
Get-Tpm
주요 항목은 다음과 같습니다.
TpmPresent : True— Windows가 TPM을 감지합니다.TpmReady : True— TPM이 Windows에서 사용할 준비가 됐습니다.TpmEnabled,TpmActivated— 펌웨어 설정과 활성 상태를 보여줍니다.RestartPending : True— 변경을 완료하기 위한 재시작이 남았을 수 있습니다.
TpmPresent 또는 TpmReady가 False라면 BIOS에서 TPM이 꺼졌거나 펌웨어·드라이버·소유권 문제가 있을 수 있습니다. 이 상태에서 바로 TPM 지우기를 누르지 마세요. Windows Hello, 인증서, 회사 자격 증명 등 TPM에 의존하는 다른 기능에도 영향을 줄 수 있고 BitLocker 복구 키가 반드시 필요해질 수 있습니다.
4단계: Secure Boot와 PCR7 바인딩 확인하기
Win + R → msinfo32를 실행한 뒤 시스템 요약에서 다음 항목을 봅니다.
- BIOS 모드: 일반적인 Windows 11 설치라면 UEFI
- 보안 부팅 상태: 켜짐
- PCR7 구성: 바인딩 가능 또는 바인딩됨 여부
PowerShell 관리자 창에서 Secure Boot 상태를 확인할 수도 있습니다.
Confirm-SecureBootUEFI
True면 Secure Boot가 활성화된 것입니다. False면 비활성 상태입니다. “이 플랫폼에서는 cmdlet이 지원되지 않는다”는 종류의 오류는 Legacy/CSM 부팅 또는 UEFI 환경 문제를 의심할 근거가 됩니다. 단, 기존 설치가 어떤 모드로 구성됐는지 확인하지 않고 UEFI/Legacy 설정을 바꾸면 부팅 자체가 실패할 수 있으므로 무작정 전환하면 안 됩니다.
Windows 11의 일반적인 TPM 기반 BitLocker 구성은 Secure Boot와 함께 PCR7 및 PCR11 같은 측정값을 사용합니다. Secure Boot가 꺼졌거나 정책에서 PCR 프로필을 별도로 정의했다면 펌웨어 업데이트 후 복구 화면이 반복될 가능성이 커질 수 있습니다. Microsoft도 특정 UEFI·TPM 펌웨어 변경과 비기본 PCR 구성이 반복 복구의 원인이 될 수 있다고 설명합니다.
5단계: ‘무엇이 바뀌었는지’ 이벤트 로그에서 찾기

복구 키를 넣고 들어온 시각을 기록한 뒤 이벤트 뷰어를 엽니다.
이벤트 뷰어 → 응용 프로그램 및 서비스 로그→ Microsoft → Windows → BitLocker-API → Management
같은 시각대의 경고·오류를 확인합니다. 이어서 다음 로그도 비교합니다.
Microsoft → Windows → TPM-WMI → AdminWindows 로그 → 시스템
이벤트 ID 하나만 검색해 결론을 내리기보다 다음 네 가지를 함께 기록하는 편이 정확합니다.
- 이벤트가 발생한 정확한 시각
- 일반 탭의 메시지와 오류 코드
- 바로 앞뒤에 있었던 BIOS·TPM·Secure Boot 관련 이벤트
- 그 직전에 설치한 펌웨어, Windows 업데이트, 보안 프로그램
이벤트 뷰어에서 보기 → 분석 및 디버그 로그 표시를 켜면 추가 채널이 나타날 수 있지만, 로그가 많아지고 기본적으로 비활성인 채널도 있습니다. 재현 시점이 명확한 고급 진단에서만 사용합니다.
6단계: BIOS 업데이트가 원인일 때 안전하게 정상 기준 다시 잡기
복구 키로 정상 부팅했고 현재 펌웨어 설정이 의도한 값이며 TPM·Secure Boot가 정상이라면, 다음 펌웨어 업데이트 전에는 BitLocker 보호를 제한적으로 일시 중단합니다.
제어판에서 일시 중단
제어판 → 시스템 및 보안 → BitLocker 드라이브 암호화→ 운영체제 드라이브 → 보호 일시 중단
PowerShell에서 재부팅 횟수를 제한해 일시 중단
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
이 명령은 C 드라이브를 복호화하지 않고 한 번의 재부팅 동안 보호를 일시 중단합니다. BIOS 업데이트가 여러 번 재부팅한다면 제조사 안내에 맞춰 횟수를 정해야 합니다. -RebootCount 0은 수동으로 다시 시작할 때까지 보호가 중단될 수 있으므로 무심코 사용하지 않는 편이 안전합니다.
업데이트와 재부팅을 마친 뒤 상태를 확인합니다.
Get-BitLockerVolume -MountPoint C:
보호가 자동 재개되지 않았다면 원인을 확인한 뒤 다음을 사용합니다.
Resume-BitLocker -MountPoint "C:"
재개 후 ProtectionStatus가 On인지 다시 확인합니다. 보호가 꺼진 상태로 방치하면 암호화된 데이터가 유지되더라도 키 보호가 완화된 상태가 될 수 있습니다.
7단계: 매번 반복될 때 적용할 진단 순서
한 번의 정상 부팅 후에도 매번 복구 키를 요구한다면 다음 순서를 지킵니다.
- 복구 키를 별도 안전한 장소에 백업하고 키 ID를 확인합니다.
manage-bde -status C:로 암호화·보호 상태를 캡처합니다.manage-bde -protectors -get C:로 TPM 보호기 존재 여부를 확인합니다.Get-Tpm과tpm.msc로 TPM 준비 상태를 확인합니다.msinfo32에서 BIOS 모드, Secure Boot, PCR7 구성을 기록합니다.- 이벤트 로그에서 복구 직전의 BitLocker-API·TPM-WMI 이벤트를 수집합니다.
- BIOS 업데이트, CMOS 초기화, 메인보드 수리, 부팅 순서 변경 여부를 대조합니다.
- 회사 PC라면 Intune·그룹 정책·펌웨어 배포가 개입했는지 관리자에게 확인합니다.
- 설정이 매번 되돌아간다면 CMOS 배터리나 펌웨어 저장 문제도 제조사 점검 범위에 넣습니다.
보호기 ‘재봉인’은 언제 고려하나
일부 사례에서는 BitLocker 보호를 일시 중단하고 현재의 정상 부팅 환경에서 다시 재개하면 TPM이 정상 기준을 갱신해 반복 복구가 멈출 수 있습니다. 그러나 이것은 현재 BIOS·Secure Boot·부팅 구성이 정상이고 신뢰할 수 있다는 확인 후에만 해야 합니다. 공격이나 비정상 펌웨어 변경 가능성을 확인하지 않고 현재 상태를 신뢰 기준으로 만들면 BitLocker의 방어 의미를 약화시킬 수 있습니다.
따라서 개인 PC라도 다음 조건을 먼저 충족하는 것이 좋습니다.
- 제조사 공식 BIOS 버전이며 업데이트가 완료됨
- Secure Boot와 UEFI 설정이 의도한 상태
- TPM이 Ready 상태
- 부팅 장치와 BCD에 의심스러운 변화가 없음
- 복구 키가 계정 외의 안전한 위치에도 백업됨
회사·학교 PC는 개인 PC와 처리 방식이 다릅니다
조직 장치는 BitLocker 설정이 Intune, 그룹 정책, Entra ID 또는 다른 관리 도구로 강제될 수 있습니다. 사용자가 로컬에서 보호기를 바꾸더라도 다음 정책 동기화 때 되돌아오거나 규정 위반 상태가 될 수 있습니다.
관리자에게 전달할 정보는 다음과 같습니다.
- 장치 이름과 자산 번호
- 복구 키 자체가 아닌 복구 키 ID
- 복구가 시작된 날짜와 횟수
- 최근 BIOS·TPM·Windows 업데이트 시각
manage-bde -status와 보호기 종류msinfo32의 BIOS 모드·Secure Boot·PCR7 상태- BitLocker-API와 TPM-WMI 이벤트 메시지
48자리 키는 암호와 같은 비밀 정보이므로 메신저나 공개 티켓에 그대로 붙이지 않습니다.
데이터 손실 위험이 큰 경계 상황
다음 상황에서는 자가 해결보다 복구 키 확보와 전문 점검을 우선합니다.
- 계정과 출력물 어디에도 일치하는 복구 키가 없음
- SSD 교체·메인보드 수리 직후 기존 드라이브가 잠김
- 키는 맞지만 I/O 오류와 저장장치 경고가 함께 나타남
- BIOS 설정이 재부팅할 때마다 초기화됨
- 복구 뒤 자동 복구와 블루스크린이 반복됨
- 회사 정책이 걸린 장치인데 관리자 권한으로 변경하라는 안내가 나옴
BitLocker는 데이터 복구 서비스도 키 없이 암호화를 정상적으로 해제할 수 없도록 설계된 기능입니다. 저장장치가 물리적으로 고장 나는 중이라면 반복 부팅보다 키를 확보한 상태에서 이미징·전문 복구 여부를 판단하는 것이 안전합니다.
최종 점검 체크리스트
- 복구 화면의 키 ID와 48자리 키의 ID가 일치한다.
- 키 원본을 공개하지 않고 안전한 별도 위치에 백업했다.
- 중요한 파일을 다른 저장장치에 백업했다.
manage-bde -status C:에서 암호화와 보호 상태를 확인했다.- TPM 보호기와 Numerical Password 보호기가 존재하는지 확인했다.
Get-Tpm에서 TPM이 Present·Ready 상태인지 확인했다.msinfo32에서 UEFI, Secure Boot, PCR7 정보를 기록했다.- BIOS·TPM·부팅 순서의 최근 변경 이력을 확인했다.
- 이벤트 로그에서 복구 발생 시각의 원인 단서를 수집했다.
- 일시 중단 후에는 보호가 다시 On인지 검증했다.
- 회사 PC에서는 로컬 정책을 임의 변경하지 않았다.
자주 묻는 질문 FAQ
1. BitLocker 복구 화면이 한 번 나왔으면 고장인가요?
반드시 고장은 아닙니다. BIOS·UEFI·TPM 펌웨어 업데이트처럼 정상적인 보안 환경 변경 후 한 번 나타날 수 있습니다. 키 입력 후 다시 발생하지 않고 보호 상태가 정상이라면 변경에 대한 일회성 검증일 수 있습니다.
2. 48자리 복구 키가 Microsoft 계정에 없으면 어떻게 하나요?
다른 Microsoft 계정, PC를 처음 설정한 사람의 계정, 회사·학교 계정, 출력물, USB 또는 조직 관리 시스템을 키 ID 기준으로 확인해야 합니다. Microsoft는 분실된 키를 재생성할 수 없습니다.
3. Windows PIN으로 복구 화면을 통과할 수 있나요?
없습니다. Windows PIN은 사용자 로그인용이고 BitLocker 복구 키는 암호화된 볼륨 해제용입니다.
4. BitLocker를 끄면 반복 문제가 해결되나요?
복호화하면 복구 화면은 사라질 수 있지만 원인을 진단한 해결책은 아니며 저장장치 보호도 없어집니다. BIOS 업데이트에는 보통 전체 복호화가 아닌 일시 중단이 적절합니다.
5. Suspend-BitLocker를 실행하면 파일 암호화가 풀리나요?
아닙니다. 데이터는 계속 암호화돼 있지만 키 보호가 일시적으로 완화됩니다. 작업이 끝난 뒤 보호가 재개됐는지 확인해야 합니다.
6. TPM을 지우면 반복 복구가 멈추나요?
원인 확인 없이 TPM을 지우면 오히려 복구 키가 반드시 필요해지고 Windows Hello·인증서 등 다른 기능에도 영향을 줄 수 있습니다. 첫 조치로 사용하면 안 됩니다.
7. BIOS 업데이트 전에 매번 보호를 중단해야 하나요?
제조사 업데이트 도구가 자동 처리하는 경우도 있지만, 안내에 BitLocker 일시 중단이 요구되면 반드시 따릅니다. 제한된 재부팅 횟수로 중단하고 완료 후 보호 재개를 확인하는 것이 안전합니다.
8. Secure Boot를 켜면 무조건 해결되나요?
아닙니다. 기존 설치 모드와 파티션 구성을 확인하지 않고 바꾸면 부팅이 실패할 수 있습니다. 현재 UEFI·Secure Boot·PCR7 상태와 변경 이력을 먼저 확인해야 합니다.
9. 복구 키를 입력해도 다시 파란 화면이 나오는 이유는 무엇인가요?
키는 해당 부팅을 허용할 뿐, TPM이 자동 해제하지 못한 근본 원인을 자동으로 고치지는 않습니다. 펌웨어 설정이나 PCR 측정 조건이 계속 달라지면 다음 부팅에서도 반복됩니다.
10. 복구 키 ID는 공개해도 되나요?
48자리 키 자체와 같지는 않지만 장치 보안 정보이므로 불필요하게 공개하지 않는 편이 좋습니다. 지원 요청에는 필요한 범위의 ID만 전달하고 전체 키는 보내지 않습니다.
11. Windows Home에도 BitLocker 화면이 나타날 수 있나요?
가능합니다. 지원되는 장치에서는 Windows Home도 장치 암호화가 자동으로 켜질 수 있으며 복구 키가 Microsoft 또는 회사·학교 계정에 연결될 수 있습니다.
12. 복구 화면이 뜬 SSD를 다른 PC에 연결하면 열리나요?
암호화된 드라이브이므로 다른 PC에 연결해도 암호 또는 복구 키가 필요합니다. 다른 장치에 연결하는 것만으로 암호화가 해제되지는 않습니다.
마무리: 키 입력은 복구, 반복 원인 확인이 해결입니다
BitLocker 복구 화면은 디스크가 망가졌다는 뜻이 아니라 TPM이 현재 부팅 환경을 자동으로 신뢰하지 못했다는 뜻에 가깝습니다. 따라서 키 ID 대조 → 정상 부팅 → BitLocker 보호기 확인 → TPM·Secure Boot·PCR7 확인 → 변경 이력과 이벤트 로그 대조 순서로 접근해야 합니다.
특히 보호 일시 중단, BitLocker 끄기, TPM 지우기는 서로 전혀 다른 작업입니다. 차이를 모른 채 초기화부터 시도하면 반복 화면보다 더 큰 데이터 손실 문제를 만들 수 있습니다. 다음 BIOS 업데이트 전에는 복구 키 백업과 제한된 일시 중단 여부를 먼저 확인해 두는 것이 가장 현실적인 예방책입니다.
오늘 글이 BitLocker 복구 키 반복 요구 원인을 구분하는 데 도움이 되셨나요? 같은 화면이라도 BIOS 업데이트 직후인지, 매 부팅마다 반복되는지에 따라 진단 방향이 달라집니다. 확인한 ProtectionStatus, TPM 준비 상태, Secure Boot 상태를 댓글로 남길 때는 48자리 복구 키와 개인정보를 반드시 가려 주세요. 글이 유익했다면 공감과 이웃 추가로 다음 실무 문제 해결 글도 받아보세요.

댓글 남기기