노트북을 켰는데 평소 보던 로그인 화면 대신 파란색 BitLocker 복구 화면이 나타나면 당황하기 쉽습니다. 48자리 숫자를 입력해 Windows에 들어갔는데 다음 부팅 때 같은 화면이 다시 나타난다면, 복구 키 자체가 틀린 문제가 아닙니다. BitLocker가 부팅 환경을 이전과 다르게 인식하는 원인이 남아 있다는 뜻에 가깝습니다.
이 글에서는 파일을 지우거나 암호화를 성급하게 해제하지 않고 다음 순서로 문제를 좁힙니다.
- 화면의 복구 키 ID와 실제 키를 정확히 맞춥니다.
- Windows에 진입한 뒤 암호화와 보호기 상태를 확인합니다.
- TPM, UEFI, Secure Boot, 부팅 순서가 달라졌는지 점검합니다.
- 원인을 바로잡은 뒤 BitLocker 보호기를 정상 상태로 다시 연결합니다.
- 같은 일이 반복될 때 확인할 로그와 복구 키 백업 방법을 정리합니다.
먼저 알아둘 점
BitLocker 복구 키는 Windows 로그인 암호나 Microsoft 계정 복구 코드가 아닙니다. 드라이브 잠금을 해제하는 고유한 48자리 숫자입니다. Microsoft도 분실한 BitLocker 키를 새로 만들어 주거나 대신 복구해 줄 수 없다고 안내합니다.
핵심 결론: 키 입력은 ‘복구’, 반복 원인 제거는 ‘수리’입니다
복구 키를 입력하면 일단 암호화된 드라이브를 열 수 있습니다. 하지만 BitLocker가 다음 부팅에서도 TPM 측정값이나 부팅 환경을 예상과 다르게 판단하면 다시 복구 키를 요구합니다.
Microsoft가 공개한 대표적인 복구 진입 원인에는 다음 항목이 포함됩니다.
- TPM 또는 UEFI 설정 변경
- Secure Boot 상태 변경
- BIOS/UEFI 펌웨어 업데이트
- 부팅 장치 순서 변경
- 암호화된 저장장치를 다른 컴퓨터로 이동
- TPM이 확인하는 PCR 값 변경
- PIN을 여러 번 잘못 입력하거나 로그인 실패 한도 초과
- Windows 복구 환경에서 암호화된 드라이브에 접근
Windows 11 24H2부터는 복구 화면에 Microsoft 계정 힌트와 추가 오류 정보가 표시될 수 있습니다. 복구 화면에서 Alt 키를 눌러 추가 정보가 나타나는 기종이라면 사진을 찍어 두는 것이 원인 분석에 도움이 됩니다.
절대로 먼저 하면 안 되는 행동
| 행동 | 문제가 되는 이유 |
|---|---|
| BIOS를 초기화하거나 설정을 여러 개 동시에 변경 | 어떤 변경이 복구 화면을 유발했는지 추적하기 어려워집니다. |
| TPM을 무작정 지우기 | TPM에 보관된 인증 정보가 사라져 다른 보안 기능에도 영향을 줄 수 있습니다. |
| 인터넷에서 본 복구 키를 입력 | 복구 키는 기기·볼륨마다 다르므로 다른 사람의 키는 작동하지 않습니다. |
| 키를 확보하지 않은 채 Windows 초기화 | 암호화된 기존 자료를 복구하지 못할 수 있습니다. |
| 원인 확인 없이 BitLocker를 완전히 해제 | 복호화 시간이 오래 걸리고 분실·도난 시 데이터 보호가 사라집니다. |
1단계: 복구 키 ID부터 정확히 확인합니다
BitLocker 복구 화면에는 Recovery Key ID가 표시됩니다. 이 ID는 입력할 48자리 키 자체가 아니라, 여러 복구 키 중 어떤 키가 현재 드라이브와 짝인지 구분하는 식별자입니다.
화면에 표시된 ID의 앞부분을 휴대전화로 촬영하거나 종이에 적어 둡니다. 회사 PC라면 장치명과 함께 기록해야 관리자가 정확한 키를 찾기 쉽습니다.
개인 Microsoft 계정에서 찾는 방법

다른 휴대전화나 PC에서 Microsoft의 복구 키 페이지에 접속합니다.
- 노트북을 처음 설정할 때 사용한 Microsoft 계정으로 로그인합니다.
- 등록된 장치와 복구 키 목록을 확인합니다.
- 잠긴 PC 화면의 키 ID와 계정 페이지의 키 ID가 일치하는 항목을 찾습니다.
- 해당 항목의 48자리 복구 키를 잠긴 PC에 입력합니다.
Microsoft 공식 경로는 https://aka.ms/myrecoverykey입니다. 회사 또는 학교 계정으로 관리되는 PC는 조직 계정에 키가 저장됐을 수 있으며, 이 경우 관리자나 전산 담당자의 확인이 필요합니다.
복구 키가 저장될 수 있는 다른 위치
- BitLocker를 설정할 때 저장한 USB 메모리
- 다른 드라이브나 클라우드에 저장한 텍스트 파일
- 종이로 출력해 보관한 복구 키
- 회사의 Microsoft Entra ID 또는 Active Directory
- PC를 설정해 준 가족 구성원의 Microsoft 계정
Microsoft 계정에 로그인했다고 해서 무조건 키가 보이는 것은 아닙니다. 현재 잠긴 PC를 설정할 때 사용한 계정인지가 중요합니다. 중고 PC나 회사 자산이라면 판매자·전 소유자·조직 계정에 키가 귀속됐을 가능성도 확인해야 합니다.
2단계: Windows 진입 후 BitLocker 상태를 진단합니다

복구 키로 Windows에 들어왔다면 바로 암호화를 끄지 말고 먼저 상태를 기록합니다. 시작 버튼을 마우스 오른쪽 버튼으로 누른 뒤 터미널(관리자) 또는 **Windows PowerShell(관리자)**을 실행합니다.
다음 명령은 C 드라이브의 암호화 상태를 확인합니다.
manage-bde -status C:
중점적으로 볼 값은 다음과 같습니다.
| 출력 항목 | 정상적으로 기대하는 값 | 해석 |
|---|---|---|
| Conversion Status | Fully Encrypted | 드라이브 전체 암호화 완료 |
| Percentage Encrypted | 100.0% | 전체 암호화 상태 |
| Protection Status | Protection On | 보호기가 활성화된 상태 |
| Lock Status | Unlocked | 현재 Windows에서 드라이브에 접근 가능 |
| Encryption Method | XTS-AES 계열 등 | 사용 중인 암호화 방식 |
보호기 목록은 다음 명령으로 확인합니다.
manage-bde -protectors -get C:
운영체제 드라이브에는 일반적으로 TPM 보호기와 **Numerical Password(48자리 복구 암호)**가 표시됩니다. 복구 화면의 키 ID는 Numerical Password 아래 표시되는 ID와 대응합니다.
결과별 해석
- Protection On + TPM 보호기 존재: 암호화 구성은 살아 있지만 TPM이 현재 부팅 측정값을 신뢰하지 못하는 상황을 의심합니다.
- Protection Off 또는 Suspended: 보호가 일시 중단된 상태입니다. 업데이트 작업 때문에 중단됐는지 먼저 확인합니다.
- TPM 보호기가 없고 Numerical Password만 존재: 보호기 구성이 변경됐을 가능성이 있습니다. 회사 PC라면 정책을 확인하기 전 임의로 보호기를 추가하지 않습니다.
- 암호화 진행 중: 전원을 끄거나 설정을 연속 변경하지 말고 작업이 끝난 뒤 진단합니다.
3단계: TPM이 정상 준비 상태인지 확인합니다
Windows 키 + R을 누르고 아래 명령을 실행합니다.
tpm.msc
TPM 관리 화면에서 상태가 **사용할 준비가 되었습니다(The TPM is ready for use)**에 해당하는지 확인합니다. TPM을 찾을 수 없거나 준비되지 않았다고 표시되면 다음 가능성을 나눠 봅니다.
- BIOS/UEFI에서 TPM, Intel PTT 또는 AMD fTPM이 꺼졌습니다.
- BIOS 업데이트 후 보안 설정이 기본값으로 바뀌었습니다.
- TPM 드라이버나 펌웨어에 문제가 있습니다.
- 메인보드 수리·교체로 기존 TPM 측정 환경이 달라졌습니다.
여기서 **TPM 지우기(Clear TPM)**를 바로 누르면 안 됩니다. Windows Hello PIN, 인증서, 회사 보안 정책 등 TPM을 사용하는 다른 정보에 영향을 줄 수 있습니다. 복구 키를 별도로 확보하고 제조사 또는 조직 관리자의 절차를 확인한 후 진행해야 합니다.
4단계: UEFI·Secure Boot·PCR7 상태를 확인합니다
Windows 키 + R을 누르고 다음을 입력합니다.
msinfo32
시스템 정보의 시스템 요약에서 아래 항목을 확인합니다.
- BIOS 모드: UEFI
- 보안 부팅 상태: 켜짐
- PCR7 구성: 바인딩 가능 또는 정상 바인딩 상태
- 장치 암호화 지원: 필수 조건 충족 여부

모든 PC에서 표시 문구가 같지는 않습니다. 핵심은 지난번 정상 부팅 때와 비교해 UEFI/Legacy 모드, Secure Boot, TPM, 부팅 장치 순서가 바뀌었는지를 찾는 것입니다.
BIOS 업데이트 직후라면
제조사 업데이트 기록과 현재 BIOS 버전을 확인합니다. 펌웨어 업데이트 자체가 잘못됐다는 뜻은 아니지만, 업데이트 과정에서 TPM·Secure Boot·부팅 측정값이 달라지면 BitLocker가 추가 확인을 요구할 수 있습니다.
설정을 고칠 때는 한 번에 하나씩 변경하고 기존 값을 사진으로 남깁니다. UEFI를 Legacy/CSM으로 전환하거나 저장장치 부팅 순서를 무작정 바꾸는 행동은 피해야 합니다. Windows가 아예 부팅되지 않는 별도 문제를 만들 수 있습니다.
5단계: 원인을 고친 뒤 보호기를 다시 연결합니다

TPM과 Secure Boot가 정상이고, 변경된 BIOS 설정도 원래 상태로 돌렸는데 복구 화면이 반복된다면 보호기를 한 번 안전하게 중단한 뒤 재개해 TPM이 현재 정상 부팅 환경을 다시 사용하도록 할 수 있습니다.
먼저 복구 키가 계정·USB·별도 파일 중 최소 한 곳에 확실히 저장됐는지 확인합니다. 그다음 관리자 PowerShell에서 다음처럼 재부팅 1회에 한해 보호를 중단할 수 있습니다.
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
컴퓨터를 한 번 재부팅해 정상 진입하는지 확인합니다. 이후 보호가 자동으로 다시 켜졌는지 확인하고, 필요할 경우 다음 명령으로 재개합니다.
Resume-BitLocker -MountPoint "C:"manage-bde -status C:
최종 출력에서 Protection Status: Protection On인지 확인합니다. 단순히 중단 상태로 방치하면 암호화된 데이터가 TPM 검증 없이 열릴 수 있어 보안 목적이 약해집니다.
이 절차는 TPM·Secure Boot·부팅 순서 등 근본 원인이 정상화된 뒤 수행하는 마무리 작업입니다. 하드웨어 불량이나 펌웨어 문제가 계속되는 상태에서 반복 실행하는 해결책은 아닙니다.
계속 반복될 때 확인할 고급 진단 항목
1. 이벤트 뷰어에서 BitLocker 로그 확인
이벤트 뷰어 → 응용 프로그램 및 서비스 로그 → Microsoft → Windows → BitLocker-API 경로에서 최근 오류와 경고를 확인합니다. 발생 시각이 복구 화면이 나타난 부팅 시각과 일치하는지 보는 것이 중요합니다.
확인할 내용은 다음과 같습니다.
- 펌웨어 또는 PCR 검증 관련 메시지
- 보호기 사용 실패
- BitLocker 정책 적용 오류
- 드라이브 잠금·잠금 해제 기록
오류 번호만 복사하지 말고 일반 탭의 전체 메시지, 이벤트 ID, 발생 시각을 함께 저장하면 원인 검색과 제조사 문의가 쉬워집니다.
2. 최근 변경 이력 대조
복구 화면이 처음 나타난 날짜를 기준으로 아래 변화를 대조합니다.
| 최근 변경 | 확인할 항목 |
|---|---|
| BIOS/UEFI 업데이트 | 버전, 업데이트 날짜, 설정 초기화 여부 |
| SSD 또는 메인보드 교체 | 기존 TPM과 암호화 볼륨 조합 변경 여부 |
| 듀얼 부팅 구성 | 부트로더·부팅 순서·Secure Boot 변화 |
| 외장 부팅 장치 연결 | USB가 내장 SSD보다 먼저 부팅되도록 설정됐는지 |
| 회사 계정 등록·해제 | 조직의 암호화 정책과 키 보관 위치 |
| Windows 복구 환경 사용 | WinRE에서 암호화 볼륨 접근 여부 |
3. 하드웨어 문제 가능성
BIOS 시간과 설정이 전원을 완전히 끌 때마다 초기화된다면 CMOS 배터리나 메인보드 상태를 확인해야 합니다. TPM이 간헐적으로 사라지거나 SSD 오류가 함께 발생한다면 BitLocker만의 문제가 아닐 수 있습니다. 이런 경우에는 복구 키를 확보한 뒤 중요한 파일부터 다른 저장장치에 백업하고 제조사 진단을 받는 편이 안전합니다.
복구 키를 미리 백업하는 방법
Windows에 정상적으로 들어갈 수 있을 때 다음 순서로 복구 키를 추가 백업합니다.
- 시작 메뉴에서 BitLocker 관리를 검색합니다.
- 운영체제 드라이브 옆의 복구 키 백업을 선택합니다.
- Microsoft 계정, USB 플래시 드라이브, 파일 저장 또는 인쇄 중 하나를 선택합니다.
- 실제로 다른 기기에서 해당 키를 열 수 있는지 확인합니다.

복구 키 파일을 암호화된 C 드라이브 안에만 저장하면 정작 C 드라이브가 잠겼을 때 열 수 없습니다. USB에 보관한다면 노트북과 같은 가방에 넣어 두지 않는 편이 좋습니다. Microsoft는 별도의 위치나 OneDrive 개인 중요 보관소 같은 접근 가능한 보관 위치를 예로 안내합니다.
상황별 해결 순서 요약
| 현재 상황 | 우선순위 |
|---|---|
| 처음 한 번 복구 화면이 나타남 | 키 ID 확인 → 48자리 키 입력 → 최근 BIOS·하드웨어 변경 확인 |
| 매번 부팅할 때 나타남 | manage-bde 상태 → TPM → UEFI/Secure Boot → 로그 순서로 진단 |
| Microsoft 계정에 키가 없음 | 다른 계정·USB·파일·인쇄물·회사 관리자 확인 |
| BIOS 업데이트 직후 시작 | 원래 펌웨어 설정 확인 → 키 백업 → 보호기 중단·재개 검토 |
| 회사 또는 학교 PC | 임의로 TPM 초기화하거나 BitLocker를 끄지 말고 관리자에게 키 ID 전달 |
| 키를 찾을 수 없음 | 초기화 전에 복구 가능 경로를 모두 확인; Microsoft도 분실 키를 재생성할 수 없음 |
자주 묻는 질문
BitLocker를 제가 켠 기억이 없는데 왜 활성화됐나요?
일부 Windows 11 기기는 Microsoft 계정 또는 회사·학교 계정으로 처음 설정할 때 장치 암호화가 자동으로 활성화되고 복구 키가 해당 계정에 연결될 수 있습니다. Windows Home에서도 장치 암호화를 지원하는 기종이 있습니다.
복구 키 화면에 표시된 ID가 48자리 키인가요?
아닙니다. 키 ID는 여러 복구 키 중 현재 드라이브와 맞는 키를 구분하는 표식입니다. 실제 입력 값은 하이픈으로 구분되는 48자리 숫자입니다.
키를 한 번 입력하면 BitLocker를 꺼도 되나요?
자료에 다시 접근했다는 이유만으로 바로 암호화를 해제할 필요는 없습니다. TPM·Secure Boot·BIOS 변경처럼 반복 원인을 확인하고 정상 보호 상태로 복구하는 것이 먼저입니다.
Suspend-BitLocker와 암호화 해제는 같은가요?
다릅니다. 중단은 암호화된 데이터는 유지하면서 보호기 검증을 일시적으로 멈추는 작업입니다. BitLocker 해제는 드라이브 전체를 복호화하는 작업입니다.
복구 키를 잃어버리면 Microsoft 고객센터가 찾아주나요?
Microsoft는 분실한 BitLocker 복구 키를 검색해 주거나 새로 생성해 줄 수 없다고 명시합니다. 본인 계정, 조직 계정, USB, 파일, 인쇄물에 저장된 기존 키를 찾아야 합니다.
마무리: 48자리 키보다 중요한 것은 ‘왜 다시 잠겼는지’입니다
BitLocker 복구 화면은 단순 오류창이 아니라, 암호화된 드라이브를 열기 전에 부팅 환경이 신뢰할 수 있는 상태인지 다시 확인하는 보안 절차입니다. 한 번 키를 입력해 들어갔다고 끝내면 원인이 남아 다음 부팅에서 같은 화면을 다시 볼 수 있습니다.
따라서 키 ID 일치 확인 → 상태 기록 → TPM·UEFI·Secure Boot 점검 → 원인 수정 → 보호기 재개 → 복구 키 추가 백업 순서로 처리하는 것이 안전합니다.
혹시 복구 화면이 나타나기 직전에 BIOS 업데이트, SSD 교체, Windows 업데이트 중 어떤 작업을 했는지 기억나시나요? 같은 증상이라도 직전 변경에 따라 확인 순서가 달라집니다. 현재 화면의 키 ID와 오류 문구를 개인정보가 보이지 않게 기록해 두면 다음 진단 시간이 크게 줄어듭니다.

댓글 남기기