Windows 11 장치 암호화 복구 키, 지금 백업하는 방법

한눈에 결론

  • Windows 11 24H2 이후 클린 설치·신규 PC에서는 Microsoft 계정으로 설정하면 장치 암호화가 기본으로 켜지는 경우가 많습니다. Home도 해당합니다.
  • 복구 키는 48자리 숫자입니다. Microsoft 공식 지원은 분실한 키를 조회·재발급하지 않습니다.
  • 개인 PC는 다른 기기에서 aka.ms/myrecoverykey에 로그인해 키가 있는지부터 확인하면 됩니다.
  • 회사·학교 계정 PC는 Entra ID(구 Azure AD) 또는 담당 IT에 키가 있습니다. 개인 Microsoft 계정 페이지에는 없습니다.
  • 온라인 사본 1개와 PC와 분리된 오프라인 사본 1개를 같이 두는 구성이 실사용에서 가장 안전합니다.

지금 바로 확인할 사람과 급하지 않은 사람

이 글은 Windows 11을 일상적으로 쓰는 개인 사용자, 특히 2024년 이후 산 노트북·미니PC·브랜드 PC 사용자에게 해당합니다. 설정에서 “장치 암호화”가 보이거나, 예전에 BitLocker를 켠 기억이 있으면 복구 키 백업이 숙제입니다. 펌웨어 업데이트, 메인보드 교체, TPM 초기화, 일부 Windows 업데이트 이후에는 정상 PC에도 복구 화면이 한 번 뜰 수 있습니다.

굳이 오늘 저녁을 이 작업에 쓸 필요가 없는 경우도 있습니다. 회사 이미지가 배포된 업무용 PC는 키가 Entra ID나 AD DS에 자동 저장되는 정책인 경우가 많고, 복구는 IT 담당자 절차가 우선입니다. 가상머신 스냅샷으로 되돌릴 수 있는 테스트 PC, 이미 인쇄본과 Microsoft 계정 사본을 대조해 둔 PC도 추가 작업은 필요 없습니다. 로컬 계정만 쓰고 장치 암호화가 꺼져 있으면 이 글의 백업 단계는 해당하지 않습니다. 다만 “꺼져 있다”고 단정하기 전에 아래 확인 경로는 한 번 보는 것이 좋습니다.


장치 암호화와 BitLocker는 같은 기술인가

Windows 11 Home 장치 암호화와 Pro BitLocker 차이 비교
Home은 장치 암호화, Pro 이상은 BitLocker 관리 앱이 핵심입니다. 둘 다 드라이브 AES 암호화입니다.

Microsoft 문서에서 장치 암호화(Device encryption)는 BitLocker를 일부 기기에서 자동으로 켜 주는 간소화된 기능입니다. Home을 포함한 모든 Windows 에디션에서 쓸 수 있고, 운영 체제 드라이브와 내장 고정 드라이브를 암호화합니다. USB 같은 이동식 드라이브는 대상이 아닙니다.

BitLocker 드라이브 암호화는 Pro, Enterprise, Education에서 제공하는 전체 기능입니다. 시작 메뉴의 “BitLocker 관리”로 드라이브별 백업, 해제, 이동식 드라이브 암호화를 직접 고를 수 있습니다. 가정용 관점에서는 결과가 비슷합니다. 드라이브가 AES로 잠기고, 부팅 무결성이 깨졌다고 판단되면 48자리 복구 키를 요구합니다.

구분 장치 암호화 BitLocker (Pro 이상)
주요 에디션 Home 포함 전 에디션 Pro / Enterprise / Education
설정 위치 설정 → 개인 정보 및 보안 → 장치 암호화 시작에서 “BitLocker 관리”
자동 활성화 24H2 이후 지원 기기 + Microsoft·회사 계정 설정 시 자주 켜짐 정책 또는 사용자가 수동 설정
암호화 대상 OS 드라이브·내장 고정 드라이브 OS·고정·이동식 드라이브까지 가능
키 백업 UI 제한적. 계정 자동 백업 + 명령줄 계정 / USB / 파일 / 인쇄
복구 키 형식 48자리 숫자 48자리 숫자

Windows 11 24H2부터 Microsoft는 장치 암호화의 하드웨어 전제(Modern Standby, HSTI, 외부 DMA 포트 제한)를 완화했습니다. 그 결과 예전에는 대상이 아니었던 일반 데스크톱에도 자동 암호화가 열리는 범위가 넓어졌습니다. “Home이라 BitLocker가 없다”고 생각하면 키를 안 챙기게 됩니다. Home에는 전체 관리 콘솔이 없을 뿐, 암호화 자체는 켜질 수 있습니다.

로컬 계정으로만 초기 설정을 마친 PC는 장치 암호화가 자동으로 켜지지 않는다고 Microsoft가 안내합니다. 나중에 Microsoft 계정으로 전환하면 암호화 안내가 다시 나올 수 있습니다. 반대로 초기 설정에서 Microsoft 계정 또는 회사·학교 계정을 쓰면 복구 키가 그 계정에 붙습니다. 가족이 대신 설정한 PC라면 키는 그 사람의 계정에 있을 수 있습니다.


내 PC에 암호화가 켜져 있는지 먼저 확인하기

Windows 11 장치 암호화 켜짐 여부 확인 단계
설정에서 장치 암호화가 보이면 상태부터 확인하고, 안 보이면 Pro의 BitLocker 관리 또는 명령줄로 교차 확인합니다.

가장 단순한 경로는 설정입니다. Windows 키 + I → 개인 정보 및 보안 → 장치 암호화. 항목이 있고 “켜짐”이면 복구 키가 존재합니다. 항목 자체가 없으면 장치 암호화 대상이 아니거나, 표준 사용자 계정으로 로그인한 상태일 수 있습니다. 관리자 계정으로 다시 확인하세요.

Pro 이상이라면 시작 메뉴에 “BitLocker 관리”를 검색합니다. 운영 체제 드라이브 옆에 “BitLocker 켜기”가 아니라 이미 “복구 키 백업”이 보이면 암호화가 활성입니다. Home에서는 이 화면이 없거나 열리지 않는 것이 정상입니다.

명령줄은 에디션을 가리지 않습니다. 시작에서 “명령 프롬프트” 또는 “Windows PowerShell”을 관리자 권한으로 실행한 뒤 아래를 입력합니다.

manage-bde.exe -status C:

“변환 상태(Conversion Status)”가 완전히 암호화됨이고 “보호 상태(Protection Status)”가 보호됨이면 실제 잠금이 걸린 상태입니다. 일부 기기에서는 암호화 진행 중인데 보호가 꺼져 보일 수 있습니다. 이 경우에도 복구 암호 보호기가 이미 만들어져 있는지가 중요합니다. 이어서 아래 명령을 실행합니다.

manage-bde.exe -protectors -get C:

출력에 “숫자 암호(Numerical Password)”와 48자리 숫자가 있으면 그것이 복구 키입니다. 위에 표시되는 ID가 복구 키 ID입니다. 나중에 복구 화면의 ID 앞 8자리와 대조할 때 씁니다. 이 명령을 쓸 수 있다는 것은 아직 Windows에 들어간 상태라는 뜻입니다. 복구 화면만 반복되면 이 방법은 쓸 수 없고, 다른 기기에서 계정 페이지를 열어야 합니다.

확인 결과 의미 다음에 할 일
장치 암호화 켜짐 키가 계정 또는 TPM에 연결됨 계정 페이지에서 키 열람
BitLocker 관리에 백업 메뉴 Pro 이상에서 암호화 활성 계정 + USB/인쇄 추가 백업
manage-bde에 숫자 암호 로컬에서 키를 꺼낼 수 있음 복사 후 오프라인 보관
둘 다 꺼짐·보호 없음 현재는 복구 키 이슈 없음 암호화 계획이 있으면 켜기 전에 백업 위치 결정
메뉴가 전혀 없음 대상 아님 또는 권한 부족 관리자 계정, msinfo32의 장치 암호화 지원 확인

시스템 정보(msinfo32)의 “장치 암호화 지원” 또는 “자동 장치 암호화 지원” 값이 전제 조건 충족이면 기능 자체는 열 수 있습니다. 충족하지 않음으로 나오면 Home 장치 암호화 토글이 숨겨지는 경우가 있습니다.


복구 키가 갑자기 필요한 대표적인 상황

복구 화면은 해킹 징후만 의미하지 않습니다. BitLocker는 부팅 구성이 TPM이 기억한 값과 달라지면 키를 요구합니다. 사용자가 자주 마주치는 트리거는 다음과 같습니다.

상황 왜 키가 필요한가 사전 대비
UEFI·BIOS 업데이트 펌웨어 측정값이 바뀜 업데이트 전에 키 출력
TPM 초기화·메인보드 교체 하드웨어 키가 달라짐 부품 교체 전 백업 확인
Secure Boot·부팅 순서 변경 부팅 경로 검증 실패 설정 변경 후 한 번 재부팅 관찰
Windows 누적 업데이트 부팅 관리자 서명이 바뀌는 경우 업데이트 전 계정 키 열람
다른 디스크에서 부팅 시도 보호기가 해당 구성을 신뢰하지 않음 복구 키 없이는 데이터 디스크도 못 염

2026년 4월 보안 업데이트 KB5083769는 Microsoft가 확인한 사례입니다. TPM 플랫폼 유효성 검사 그룹 정책에 PCR7을 포함하는 비권장 구성에서, 첫 재시작 때 복구 키를 한 번 요구했습니다. Microsoft는 개인용·비관리 PC에서는 이 조건이 드물다고 밝혔고, 5월 업데이트 KB5089549에서 해당 문제를 수정했습니다. 이 이슈를 “모든 Windows 11이 잠긴다”로 확대하면 안 됩니다. 다만 업데이트·펌웨어만으로도 복구 화면이 실제로 열린다는 점은 확인된 사실입니다.

Windows 11 24H2부터 복구 화면에는 키와 연결된 Microsoft 계정 힌트가 표시됩니다. 여러 계정을 쓰는 가정에서 어느 계정으로 찾을지 가늠하는 용도입니다. 힌트만 보고 비밀번호를 넣으면 안 됩니다. 넣는 값은 계정 비밀번호가 아니라 48자리 복구 키입니다.


Microsoft 계정에서 키를 찾는 공식 경로

BitLocker 복구 키를 둘 곳 Microsoft 계정 USB 인쇄 파일
온라인 사본과 PC와 분리된 오프라인 사본을 함께 둡니다. 암호화된 C:에는 키 파일을 저장하지 않습니다.

개인 Microsoft 계정으로 설정한 PC가 가장 흔한 경우입니다. 잠긴 PC가 아닌 다른 기기(휴대폰·다른 PC)에서 브라우저를 열고 https://aka.ms/myrecoverykey로 이동합니다. 해당 계정으로 로그인한 뒤 장치 이름과 복구 키 ID를 대조합니다. 복구 화면에 보이는 ID 앞 8자리가 목록의 키 ID와 같아야 그 키입니다. 키가 여러 개면 PC 이름만 보고 아무 키나 넣지 마세요.

회사 또는 학교 계정으로 조인된 장치는 개인 계정 페이지에 키가 없습니다. 다른 기기에서 https://aka.ms/aadrecoverykey에 회사·학교 계정으로 로그인한 뒤 장치 → BitLocker 키 보기를 사용합니다. 조직이 Active Directory만 쓰는 환경이면 웹 페이지가 아니라 IT 담당자가 AD DS에서 꺼냅니다. 개인이 임의로 정책을 우회하려고 TPM을 지우면 보호기가 더 꼬일 수 있습니다.

Microsoft 지원 문서의 문구는 단정적입니다. 지원 부서는 분실한 BitLocker 복구 키를 조회하거나, 제공하거나, 다시 만들어 줄 수 없습니다. 키를 어디에서도 찾지 못하고 구성을 되돌리지도 못하면 남는 공식 선택지는 Windows 복구로 장치를 초기화하는 것입니다. 이 경우 드라이브의 기존 파일은 사용할 수 없습니다.


Home에서 키를 꺼내는 방법과 Pro의 백업 메뉴

Pro 이상에서 Microsoft가 안내하는 백업 순서는 짧습니다. 시작에서 BitLocker를 검색해 “BitLocker 관리”를 열고, 해당 드라이브의 “복구 키 백업”을 누릅니다. 저장 위치는 네 가지입니다.

저장 위치 적합한 사용자 주의
Microsoft 계정 개인 PC, 인터넷으로 다른 기기 사용 가능 계정 자체에 못 들어가면 무용
회사 계정(Entra ID) 직장·학교 장치 개인 계정 페이지와 혼동하지 말 것
USB 플래시 드라이브 오프라인 사본이 필요한 경우 PC와 같은 가방에 두지 말 것
파일로 저장 비밀번호 관리기·개인 금고에 넣을 때 암호화된 드라이브에는 저장 불가
인쇄 인터넷·USB를 신뢰하지 않을 때 PC 옆에 붙여 두지 말 것

Home은 이 대화 상자가 없거나 불완전합니다. 그래서 실무에서는 세 층을 겹칩니다. 첫째, aka.ms/myrecoverykey에서 계정 사본이 있는지 확인합니다. 둘째, 아직 데스크톱에 들어갈 수 있으면 관리자 명령 프롬프트에서 manage-bde.exe -protectors -get C:로 48자리를 복사합니다. 메모장에 붙여 넣은 뒤 암호화되지 않은 USB에 저장하거나 인쇄합니다. 셋째, 가능하면 비밀번호 관리기의 보안 메모에도 키 ID와 48자리를 함께 넣습니다. 키만 저장하고 ID를 빼먹으면 나중에 어느 PC 키인지 구분하기 어렵습니다.

파일을 저장할 때 Microsoft가 강조하는 제약이 있습니다. 암호화된 드라이브에는 키 파일을 둘 수 없습니다. C:만 있는 노트북이라면 USB가 사실상 필수입니다. 문서의 팁으로 OneDrive 개인 금고(Personal Vault)에 텍스트 파일을 복사하는 방법이 있습니다. 다만 금고와 Microsoft 계정이 같은 계정이면, 계정 탈취 시 온라인 사본이 한 번에 노출됩니다. 온라인 사본과 완전히 다른 장소의 종이·USB를 한 벌 더 두는 이유가 여기 있습니다.

USB와 인쇄본을 PC와 같이 보관하면 도난 시 암호화가 무의미해집니다. Microsoft 지원 문서가 같은 경고를 반복합니다. 집에서는 서류 서랍, 직장에서는 IT가 지정한 금고, 여행 가방과는 분리된 장소가 맞습니다.


복구 화면이 이미 떴을 때 입력 순서

파란 또는 검은 BitLocker 복구 화면이 부팅을 가로막으면, 그 PC에서는 설정 앱을 열 수 없습니다. 휴대폰이나 다른 PC가 필요합니다. 화면의 복구 키 ID 앞 8자리를 사진으로 찍거나 적습니다. 24H2 이후라면 계정 힌트도 적습니다. 그다음 다른 기기에서 개인 계정 또는 회사 계정 페이지를 열고 ID가 일치하는 48자리를 찾습니다.

키는 8자리씩 끊어 입력하는 화면이 일반적입니다. 한 자리를 잘못 넣으면 거절됩니다. 여러 번 실패해도 데이터가 즉시 지워지지는 않지만, 잘못된 키를 반복 입력하느라 TPM 관련 추가 잠금이 겹치면 상황이 복잡해질 수 있습니다. ID가 다른 키를 넣지 않는 것이 우선입니다.

USB에 키를 저장해 두었다면 복구 화면 안내대로 해당 USB를 꽂고 진행합니다. 파일이 텍스트로만 있다면 다른 기기에서 열어 숫자를 읽어야 합니다. 키가 어디에도 없고 최근 펌웨어·정책 변경을 되돌릴 수도 없으면, Microsoft가 안내하는 다음 단계는 장치 초기화입니다. 초기화는 파일 복구가 아닙니다.

업무용 PC에서 복구 화면이 뜬 경우에는 개인 계정 페이지를 먼저 헤매지 말고 IT에 장치명과 키 ID를 전달하는 편이 빠릅니다. 조직 키는 개인 Microsoft 계정에 없습니다.

Windows 11 BitLocker 복구 키 백업 체크리스트
켜짐 확인 → 키 열람 → 오프라인 사본 → PC와 분리 보관 순서로 끝냅니다.

오늘 안에 끝낼 체크리스트

  1. 설정 → 개인 정보 및 보안 → 장치 암호화, 또는 BitLocker 관리에서 상태를 확인합니다.
  2. 다른 기기로 aka.ms/myrecoverykey 또는 aka.ms/aadrecoverykey를 열어 키가 보이는지 확인합니다.
  3. 데스크톱에 들어갈 수 있으면 manage-bde.exe -protectors -get C:로 48자리와 키 ID를 복사합니다.
  4. USB 또는 인쇄본을 PC와 다른 장소에 한 벌 보관합니다.
  5. UEFI 업데이트나 메인보드 작업 전에는 같은 확인을 한 번 더 합니다.

자주 묻는 질문

복구 키를 끄면 암호화도 꺼지나요?

그렇지 않습니다. 백업은 키의 사본을 만드는 작업입니다. 암호화를 끄려면 장치 암호화 토글을 끄거나 BitLocker 관리에서 “BitLocker 끄기”를 선택해야 합니다. 끄면 드라이브가 복호화되는 동안 시간이 걸리고, 그 기간에 전원 문제가 나면 다른 장애가 생길 수 있습니다. 키 백업과 암호화 해제는 별개 결정입니다.

Microsoft 계정만 있으면 인쇄는 필요 없나요?

대부분의 개인 사용자는 계정 사본만으로 복구 화면을 넘깁니다. 다만 계정에 로그인하지 못하는 상황(2단계 인증 장치 분실, 계정 잠금)이 겹치면 온라인 사본도 못 엽니다. 그래서 오프라인 사본 한 벌을 권합니다. 반대로 인쇄본만 있고 사진을 찍지 않은 채 이사를 하면 종이를 잃습니다. 한 종류만 믿지 않는 구성이 맞습니다.

로컬 계정 PC도 키가 생기나요?

장치 암호화는 Microsoft 또는 회사·학교 계정으로 설정할 때 자동으로 켜진다고 Microsoft가 설명합니다. 로컬 계정만 쓰면 자동 활성화는 되지 않습니다. 사용자가 나중에 장치 암호화를 수동으로 켜면 그때 키가 만들어집니다. Home에서 수동 백업 UI가 빈약하므로, 켜기 전에 키를 어디에 둘지 먼저 정하는 편이 안전합니다.

복구 키를 카카오톡이나 메일로 보내도 되나요?

가능은 하지만 권하지 않습니다. 48자리만 있으면 드라이브를 잠금 해제할 수 있습니다. 채팅·일반 메일함은 검색과 포워딩이 쉽습니다. 비밀번호 관리기의 보안 메모, 암호화된 USB, 인쇄본이 용도에 맞습니다.

2026년 4월 업데이트 때문에 모든 PC가 잠기나요?

사실이 아닙니다. Microsoft가 확인한 범위는 비권장 TPM PCR7 그룹 정책이 있는 일부 장치이며, 첫 재시작 한 번의 복구 프롬프트입니다. 5월 KB5089549로 수정되었습니다. 일반 가정용 PC의 현재 과제는 “업데이트 버그”가 아니라, 이미 켜져 있는 암호화의 키를 본인이 가지고 있는지입니다.


확인한 사실과 출처

이 글의 절차와 경고는 2026년 9월 2일 기준으로 Microsoft 지원의 BitLocker 복구 키 찾기·백업 문서, 장치 암호화 설명, Microsoft Learn의 BitLocker·장치 암호화 개요를 기준으로 했습니다. 24H2에서 장치 암호화 하드웨어 전제가 완화된 점은 Learn 문서에 명시되어 있습니다. 2026년 4월 KB5083769 복구 화면 이슈와 5월 KB5089549 수정은 Microsoft가 인지·수정한 사례로, 모든 소비자 PC의 기본 동작으로 일반화하지 않았습니다. PCWorld 등 매체의 “지금 키를 저장하라”는 권고는 같은 공식 위험을 재구성한 조언이며, Home에서 manage-bde로 키를 읽는 방법은 공식 명령줄 도구 사용입니다.

작성 시점 이후 Windows 설정 메뉴 이름이 일부 바뀌거나, 복구 키 웹 주소가 리다이렉트될 수 있습니다. 메뉴를 못 찾으면 설정 검색창에 “장치 암호화” 또는 “BitLocker”를 입력하고, 웹 주소는 aka.ms/myrecoverykey가 열리는지부터 확인하면 됩니다.

0 0 votes
Article Rating
Subscribe
Notify of
guest
0 Comments
Oldest
Newest Most Voted
0
Would love your thoughts, please comment.x
()
x