微軟4月補丁出包!Win11/10觸發BitLocker:沒密鑰直接進不去系統
微軟4月的例行更新竟意外釀成災情,部分Windows 11與Windows 10使用者在安裝後,系統突然要求輸入BitLocker recovery key ,若未曾備份,等於被徹底擋在系統之外。這起事件迅速引發社群關注,被形容為「patch 翻車」,凸顯企業級安全機制一旦與更新產生衝突,可能帶來的嚴重impact 。
微軟已證實問題存在,受影響的更新包括Windows 11的KB5083769和KB5082052、Windows 10的KB5082200,以及Windows Server 2022與2025。問題根源在於特定的BitLocker group policy 設定與本次更新不相容。當裝置同時符合多項條件——如啟用系統磁碟加密、組策略中設定包含PCR7驗證、安全啟動的PCR7綁定為不可用,以及固件中存在Windows UEFI CA 2023憑證但未運行對應簽章的啟動管理員——便會觸發此異常行為。
雖然微軟強調此問題僅影響少數符合全部條件的設備,且恢復密鑰只需輸入一次即可繼續使用,但對於未事先備份密鑰的一般用戶而言,等同於設備暫時locked out 。這也再次提醒使用者,企業安全功能如BitLocker雖能提升data 防護,但若缺乏正確管理與應變準備,反而可能成為使用上的風險barrier 。
目前微軟建議管理員在安裝更新前先行調整組策略設定:透過gpedit.msc將「配置TPM平台驗證設定檔」改為「未設定」,執行gpupdate /force更新原則,再以manage-bde指令重新啟用BitLocker保護。此外,也可在更新前部署「已知問題回滾」(KIR)機制,主動prevent 此問題發生。此事件也反映現代作業系統更新的複雜性,即便是經過測試的patch ,仍可能因環境差異引發未預期的conflict 。
每次更新都像在抽獎,這次中的是直接進不去,risk 風險也太高了吧
企業環境才會開這麼細的組策略,一般用戶會中招,可能是品牌機預設就這樣,update 更新前根本不曉得
說好的無縫更新?結果變無縫鎖機,微軟這波的public trust 公眾信任又扣分了
PCR7、TPM、UEFI憑證……這些security 安全機制本來就該由IT人員管理,但家用機也中獎就離譜
建議以後自動備份恢復密鑰到OneDrive,不然一次故障就cost 成本太高
所以到底要不要裝4月patch 補丁?等KIR部署完再說吧,decision 決定延後總比系統崩掉好