Other Intune-related topics, including unsupported scenarios and platform-specific behaviors
Pour ce type d’incident, il faut distinguer deux sujets : l’enrôlement Intune/Entra ID et l’emplacement réel de la clé BitLocker. Les éléments suivants sont possibles à confirmer à partir des informations disponibles.
- Vérifier l’état BitLocker et l’enrôlement côté client
- Sur le poste, vérifier que BitLocker est bien actif et que la politique Intune a été appliquée :
- Contrôler les journaux Applications and Services logs > Microsoft > Windows > BitLocker-API (événements 796, 845, 853, 846, etc.) comme décrit dans « Troubleshoot BitLocker » pour confirmer que le chiffrement a été lancé par une stratégie MDM Intune.
- Vérifier dans le Registre que les clés de stratégie MDM sont présentes, en particulier :
-
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PolicyManager\current\device\BitLocker -
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PolicyManager\current\device
-
- Si ces clés ne reflètent pas une stratégie MDM BitLocker, il est possible que le chiffrement ait été activé manuellement ou par une autre source (GPO, OEM, script), et non par Intune.
- Vérifier que le poste est bien enrôlé MDM et synchronisé récemment avec Intune :
- Sur le poste : Paramètres > Comptes > Accès professionnel ou scolaire > [Compte] > Infos > Synchroniser pour forcer une synchro, comme décrit dans « Initiate a manual sync ».
- Si l’appareil n’apparaît toujours pas dans le rapport de chiffrement Intune après synchronisation, il est probable qu’il n’ait jamais été correctement enrôlé ou qu’il ait été supprimé du tenant.
- Vérifier où la clé BitLocker peut être stockée Même si la clé n’est pas visible dans Intune, elle peut être sauvegardée ailleurs :
- Microsoft Entra ID (Azure AD)
- Pour les appareils joints Entra ID, la clé de récupération peut être visible dans la fiche de l’appareil dans Microsoft Entra > Devices. La documentation indique qu’il est possible de vérifier si le mot de passe de récupération a été téléversé dans Entra ID via les détails de l’appareil.
- Autres emplacements possibles (hors Intune) selon la configuration d’origine :
- Compte Microsoft de l’utilisateur (pour des postes personnels ou auto-chiffrés) via la fonctionnalité « Find your BitLocker recovery key ».
- Active Directory local (si GPO configurée pour sauvegarder les clés dans AD DS).
- Impression papier ou export manuel de la clé lors de l’activation initiale.
Si aucune de ces sources ne contient la clé, la situation rejoint les cas décrits dans les réponses de support : sans clé de récupération, il n’est pas possible de déchiffrer le disque, et la seule option reste la réinstallation/formatage du poste, ce qui entraîne une perte de données.
- Procédure de résolution / recommandations
- Côté poste
- Confirmer que BitLocker est actif et identifier l’origine de la politique (MDM vs GPO) via :
- Journaux BitLocker-API.
- Clés de Registre PolicyManager.
- Côté tenant
- Dans le rapport de chiffrement Intune (Devices > Monitor > Encryption report) :
- Vérifier si l’appareil apparaît, son état de chiffrement et le statut TPM.
- Si l’appareil n’apparaît pas, il n’est pas géré par la stratégie BitLocker Intune actuelle.
- Dans Microsoft Entra > Devices :
- Rechercher l’appareil par nom ou ID.
- Si trouvé, vérifier la présence d’informations de récupération BitLocker dans la fiche de l’appareil.
- Si la clé reste introuvable
- Appliquer les recommandations des articles de support :
- Tenter toutes les méthodes documentées pour retrouver la clé (compte Microsoft, Entra ID, AD local, sauvegardes papier ou fichiers).
- Si aucune clé n’est retrouvée et que le poste est bloqué sur l’écran de récupération BitLocker, la seule issue documentée est de réinstaller Windows (recovery image / formatage), avec perte des données chiffrées.
- Prévention pour l’avenir
- Vérifier la configuration des stratégies BitLocker Intune pour imposer la sauvegarde des clés dans un emplacement contrôlé (Entra ID/AD) avant la fin de l’activation.
- Utiliser le rapport de chiffrement Intune pour surveiller régulièrement :
- Les appareils chiffrés.
- Les échecs de sauvegarde de clé ou de chiffrement.
- S’assurer que tous les postes sont correctement enrôlés dans Intune et joints Entra ID avant déploiement de BitLocker.
References:
- Enforcing BitLocker policies by using Intune: known issues
- Troubleshooting BitLocker policies from the client side
- Troubleshooting BitLocker with the Intune encryption report
- Windows devices for home users, businesses, and schools with Microsoft-managed updates
- I WANT TO FIND MY BITLOCKER RECOVERY KEY FOR MY COMPUTER - Microsoft Q&A I WANT TO FIND MY BITLOCKER RECOVERY KEY FOR MY COMPUTER
- Surface Pro 3 blocked - Microsoft Q&A