Windows 11/10: BitLocker-Schutz für Laufwerk anhalten/fortsetzen

So pausieren oder setzen Sie den BitLocker-Schutz für ein Laufwerk unter Windows 11/10 ganz einfach, sicher und ohne Datenverlust fort.

Windows 11/10: BitLocker-Schutz für Laufwerk anhalten/fortsetzen

Sie können den BitLocker-Schutz unter Windows 11/10 jederzeit anhalten und wieder fortsetzen, ohne Ihr Laufwerk zu entschlüsseln. Am schnellsten geht das über die Systemsteuerung mit „Schutz anhalten“ und „Schutz fortsetzen“. Alternativ nutzen Sie manage-bde in der Eingabeaufforderung oder Suspend-BitLocker in PowerShell.

Das Anhalten ist vor allem vor BIOS-Updates, Hardwarewechseln und Firmware-Änderungen sinnvoll. Anschließend sollten Sie den Schutz sofort wieder aktivieren.

Das Wichtigste in Kürze

  • Anhalten ist nicht Entschlüsseln: Ihre Daten bleiben verschlüsselt. Windows legt jedoch vorübergehend einen ungeschützten Schlüssel auf dem Laufwerk ab.
  • Automatische Rückkehr: Beim Systemlaufwerk C: setzt Windows den Schutz nach dem nächsten Neustart normalerweise automatisch fort.
  • Neustart-Zähler: Mit dem Parameter RebootCount legen Sie fest, nach wie vielen Neustarts der Schutz zurückkehrt.
  • Datenlaufwerke: Bei zusätzlichen internen Laufwerken müssen Sie den Schutz in der Regel manuell fortsetzen.
  • Administratorrechte sind für alle Methoden erforderlich.
  • Wiederherstellungsschlüssel sichern: Bevor Sie BIOS oder Hardware ändern, sollten Sie den 48-stelligen Wiederherstellungsschlüssel griffbereit haben.

Was bedeutet „BitLocker-Schutz anhalten“ genau?

BitLocker ist die integrierte Laufwerkverschlüsselung von Windows. Sie schützt Ihre Daten, falls das Gerät gestohlen wird oder jemand die Festplatte ausbaut. Beim Start prüft Windows außerdem mithilfe des TPM-Chips (Trusted Platform Module), ob sich am System etwas verändert hat.

Genau hier liegt jedoch der Grund, warum das Anhalten manchmal nötig ist. Ändert sich nämlich die Firmware, der Bootvorgang oder die Hardware, bemerkt das TPM diese Abweichung. Deshalb verlangt BitLocker beim nächsten Start den Wiederherstellungsschlüssel. Wenn Sie den Schlüssel dann nicht zur Hand haben, kommen Sie nicht mehr an Ihre Daten.

Wenn Sie den Schutz anhalten, bleibt die Verschlüsselung zwar bestehen. Allerdings deaktiviert Windows die Schlüsselschutzvorrichtungen (Key Protectors) vorübergehend. Dadurch startet der PC auch nach Systemänderungen ohne Abfrage.

Anhalten, deaktivieren und entschlüsseln im Vergleich

Viele Nutzer verwechseln diese drei Begriffe. Die Unterschiede sind jedoch erheblich:

AktionDaten verschlüsselt?DauerSicherheitsrisiko
Schutz anhaltenJaSekundenHoch, solange angehalten
Schutz fortsetzenJaSekundenKeins, voller Schutz
BitLocker deaktivierenNein, wird entschlüsseltMinuten bis StundenDauerhaft ungeschützt

Zum Beispiel dauert das Anhalten nur einen Moment. Das vollständige Deaktivieren hingegen entschlüsselt das gesamte Laufwerk und kann bei großen SSDs sehr lange dauern. Deshalb ist das Anhalten für kurze Wartungsarbeiten fast immer die bessere Wahl.

Was passiert technisch beim Anhalten?

Beim Anhalten speichert Windows den Verschlüsselungsschlüssel unverschlüsselt als sogenannten Klartextschlüssel auf dem Laufwerk. Laut Microsoft werden dabei keine Schlüsselschutzvorrichtungen entfernt, der Schlüssel liegt jedoch ungesichert auf dem Datenträger, sodass jeder auf die verschlüsselten Daten zugreifen kann.

Zudem gilt: Neue Dateien, die Sie während der Pause speichern, werden trotzdem verschlüsselt. Beim Fortsetzen entfernt Windows den ungeschützten Schlüssel wieder. Anschließend greifen alle konfigurierten Schutzvorrichtungen wie TPM, PIN oder Kennwort erneut.

Wann sollten Sie BitLocker anhalten?

Das Anhalten ist immer dann sinnvoll, wenn Sie etwas am Startvorgang oder an der Firmware ändern. Typische Situationen sind zum Beispiel:

  • BIOS- oder UEFI-Update über das Tool des Herstellers (Dell, HP, Lenovo, ASUS, MSI, Acer)
  • TPM-Firmware-Update oder Zurücksetzen des TPM
  • Änderungen an Secure Boot oder am Bootmodus
  • Änderung der Bootreihenfolge im BIOS
  • Mainboard-Tausch oder größere Hardwareänderungen
  • Installation eines zweiten Betriebssystems für Dual-Boot, zum Beispiel Linux
  • Einsatz eines fremden Bootmanagers
  • Manche Treiber- oder Firmware-Updates, etwa für Thunderbolt oder Docking-Stationen

Hingegen müssen Sie den Schutz bei normalen Windows-Updates meist nicht selbst anhalten. Windows Update erledigt das bei Bedarf automatisch. Das gilt ebenso für die meisten Funktionsupdates von Windows 11 und Windows 10.

Außerdem gilt: Für alltägliche Dinge wie Programminstallationen, Datenkopien oder das Wechseln von Arbeitsspeicher ist ein Anhalten normalerweise nicht nötig.

Voraussetzungen und Vorbereitung

Bevor Sie starten, sollten Sie einige Punkte prüfen. Dadurch vermeiden Sie böse Überraschungen beim nächsten Neustart.

Welche Windows-Editionen unterstützen BitLocker?

Die vollständige BitLocker-Laufwerkverschlüsselung mit Verwaltungsoberfläche gibt es in diesen Editionen:

  • Windows 11 Pro, Enterprise und Education
  • Windows 10 Pro, Enterprise und Education

Windows 11 Home und Windows 10 Home bieten dagegen nur die vereinfachte Geräteverschlüsselung. Diese basiert zwar ebenfalls auf BitLocker, hat jedoch keine Systemsteuerungs-Oberfläche mit „Schutz anhalten“. Trotzdem können Sie den Schutz dort in der Regel über manage-bde in der Kommandozeile anhalten. Mehr dazu erfahren Sie weiter unten im Abschnitt zu Sonderfällen.

Wiederherstellungsschlüssel sichern

Dieser Schritt ist besonders wichtig. Falls beim BIOS-Update etwas schiefgeht, brauchen Sie den 48-stelligen Wiederherstellungsschlüssel. So finden Sie ihn:

Variante A – Microsoft-Konto:

  1. Melden Sie sich auf einem anderen Gerät bei Ihrem Microsoft-Konto an.
  2. Öffnen Sie den Bereich „Geräte“.
  3. Wählen Sie Ihren PC und klicken Sie auf „BitLocker-Wiederherstellungsschlüssel verwalten“.
  4. Notieren Sie den Schlüssel, der zu Ihrer Schlüssel-ID passt.

Variante B – Systemsteuerung:

  1. Öffnen Sie die Systemsteuerung.
  2. Gehen Sie zu „System und Sicherheit“ > „BitLocker-Laufwerkverschlüsselung“.
  3. Klicken Sie beim Laufwerk auf „Wiederherstellungsschlüssel sichern“.
  4. Wählen Sie „In Datei speichern“ oder „Wiederherstellungsschlüssel drucken“.

Variante C – Eingabeaufforderung:

  1. Öffnen Sie die Eingabeaufforderung als Administrator.
  2. Geben Sie folgenden Befehl ein:
manage-bde -protectors -get C:
  1. Unter „Numerisches Kennwort“ steht der Wiederherstellungsschlüssel.

Speichern Sie die Datei jedoch niemals nur auf dem verschlüsselten Laufwerk selbst. Nutzen Sie stattdessen einen USB-Stick, einen Ausdruck oder ein anderes Gerät.

Aktuellen BitLocker-Status prüfen

Zusätzlich lohnt sich ein Blick auf den aktuellen Status. Öffnen Sie dazu die Eingabeaufforderung als Administrator und geben Sie ein:

manage-bde -status

Achten Sie besonders auf diese Zeilen:

  • Konvertierungsstatus: zeigt, ob das Laufwerk vollständig verschlüsselt ist.
  • Schutzstatus: zeigt, ob der Schutz aktiv ist („Schutz ein“) oder angehalten („Schutz aus“).
  • Schlüsselschutzvorrichtungen: listet TPM, PIN oder numerisches Kennwort auf.

In PowerShell erhalten Sie ebenso eine übersichtliche Tabelle mit:

Get-BitLockerVolume

Die Spalte ProtectionStatus zeigt dabei On oder Off.

Methode 1: BitLocker-Schutz über die Systemsteuerung anhalten und fortsetzen

Die Systemsteuerung ist der einfachste Weg für die meisten Nutzer. Die Schritte sind unter Windows 11 und Windows 10 nahezu identisch.

Schutz anhalten

  1. Drücken Sie Windows-Taste + R, um den Ausführen-Dialog zu öffnen.
  2. Geben Sie control ein und bestätigen Sie mit Enter.
  3. Klicken Sie auf „System und Sicherheit“.
  4. Wählen Sie „BitLocker-Laufwerkverschlüsselung“.
  5. Suchen Sie das gewünschte Laufwerk, zum Beispiel „Betriebssystemlaufwerk C:“.
  6. Klicken Sie auf „Schutz anhalten“.
  7. Bestätigen Sie die Sicherheitsabfrage mit „Ja“.

Anschließend zeigt die Systemsteuerung beim Laufwerk den Hinweis „BitLocker angehalten“. Das Schloss-Symbol erhält zudem ein Warnzeichen.

Alternativ gelangen Sie schneller ans Ziel: Geben Sie in die Windows-Suche einfach „BitLocker verwalten“ ein. Dadurch öffnet sich direkt die richtige Seite.

Schutz fortsetzen

  1. Öffnen Sie erneut „BitLocker-Laufwerkverschlüsselung“ in der Systemsteuerung.
  2. Klicken Sie beim angehaltenen Laufwerk auf „Schutz fortsetzen“.
  3. Der Status wechselt sofort zurück zu „BitLocker aktiviert“.

Eine weitere Bestätigung ist dabei nicht nötig. Außerdem dauert das Fortsetzen nur wenige Sekunden.

Hinweis: Die Option „Schutz anhalten“ erscheint in der Systemsteuerung vor allem beim Betriebssystemlaufwerk. Bei zusätzlichen Datenlaufwerken nutzen Sie deshalb besser die Kommandozeile.

Methode 2: Über Einstellungen und Datei-Explorer

Neben der Systemsteuerung gibt es weitere Wege zur BitLocker-Verwaltung. Diese führen jedoch am Ende meist wieder zur bekannten Oberfläche.

Über die Einstellungen (Windows 11)

  1. Öffnen Sie die Einstellungen mit Windows-Taste + I.
  2. Geben Sie oben im Suchfeld „BitLocker“ ein.
  3. Wählen Sie „BitLocker verwalten“.
  4. Anschließend öffnet sich die bekannte Seite in der Systemsteuerung.
  5. Klicken Sie dort auf „Schutz anhalten“ oder „Schutz fortsetzen“.

Unter Windows 10 funktioniert das ebenso über die Suche in den Einstellungen.

Über den Datei-Explorer

  1. Öffnen Sie den Datei-Explorer mit Windows-Taste + E.
  2. Klicken Sie links auf „Dieser PC“.
  3. Klicken Sie mit der rechten Maustaste auf das verschlüsselte Laufwerk.
  4. Unter Windows 11 wählen Sie zuerst „Weitere Optionen anzeigen“ oder drücken Umschalt + F10.
  5. Klicken Sie auf „BitLocker verwalten“, um die Verwaltungsseite zu öffnen.
  6. Ist der Schutz bereits angehalten, finden Sie im Kontextmenü oft direkt „BitLocker-Schutz fortsetzen“.

Dieser Weg ist besonders praktisch, wenn Sie ohnehin gerade im Explorer arbeiten.

Methode 3: Mit manage-bde in der Eingabeaufforderung

Das Befehlszeilen-Tool manage-bde ist schnell, flexibel und funktioniert auf allen Windows-Editionen mit BitLocker. Zudem eignet es sich hervorragend für Datenlaufwerke und für Skripte.

Eingabeaufforderung als Administrator öffnen

Unter Windows 11:

  1. Klicken Sie mit der rechten Maustaste auf Start.
  2. Wählen Sie „Terminal (Administrator)“.
  3. Bestätigen Sie die Benutzerkontensteuerung mit „Ja“.

Unter Windows 10:

  1. Drücken Sie Windows-Taste + X.
  2. Wählen Sie „Windows PowerShell (Administrator)“ oder „Eingabeaufforderung (Administrator)“.
  3. Bestätigen Sie mit „Ja“.

Die folgenden manage-bde-Befehle funktionieren sowohl in der Eingabeaufforderung als auch in PowerShell.

Schutz mit manage-bde anhalten

Geben Sie folgenden Befehl ein und ersetzen Sie C: durch Ihren Laufwerksbuchstaben:

manage-bde -protectors -disable C:

Für ein Datenlaufwerk lautet der Befehl zum Beispiel:

manage-bde -protectors -disable D:

Ohne weitere Angaben setzt Windows den Schutz beim Betriebssystemlaufwerk automatisch fort, sobald der Rechner neu startet. Deshalb gibt es den zusätzlichen Parameter -RebootCount:

manage-bde -protectors -disable C: -RebootCount 2

In diesem Beispiel bleibt der Schutz für zwei Neustarts angehalten. Das ist etwa bei BIOS-Updates hilfreich, die mehrere Neustarts benötigen. Als Kurzform können Sie außerdem -rc statt -RebootCount schreiben.

Schutz mit manage-bde fortsetzen

Um den Schutz wieder zu aktivieren, geben Sie ein:

manage-bde -protectors -enable C:

Anschließend prüfen Sie den Erfolg mit:

manage-bde -status C:

Unter „Schutzstatus“ sollte jetzt wieder „Schutz ein“ stehen.

Methode 4: Mit PowerShell-Cmdlets

PowerShell bietet eigene BitLocker-Cmdlets. Diese sind besonders übersichtlich und lassen sich gut in Skripte einbauen.

Schutz mit Suspend-BitLocker anhalten

  1. Öffnen Sie Terminal (Administrator) bzw. Windows PowerShell (Administrator).
  2. Geben Sie ein:
Suspend-BitLocker -MountPoint "C:"
  1. Mit Neustart-Zähler lautet der Befehl:
Suspend-BitLocker -MountPoint "C:" -RebootCount 3

Windows zeigt danach eine Tabelle an. Dort steht in der Spalte ProtectionStatus der Wert Off.

Schutz mit Resume-BitLocker fortsetzen

Zum Fortsetzen verwenden Sie:

Resume-BitLocker -MountPoint "C:"

Danach wechselt der ProtectionStatus wieder auf On. Zusätzlich können Sie das Ergebnis jederzeit mit Get-BitLockerVolume kontrollieren.

Methode 5: Alle Laufwerke gleichzeitig anhalten oder fortsetzen

Haben Sie mehrere verschlüsselte Laufwerke, sparen Sie mit einem einzigen Befehl Zeit. Über die PowerShell-Pipeline können Sie den Schutz für sämtliche Laufwerke auf einmal anhalten und später ebenso gesammelt wieder aufnehmen.

Alle Laufwerke anhalten:

Get-BitLockerVolume | Suspend-BitLocker

Alle Laufwerke fortsetzen:

Get-BitLockerVolume | Resume-BitLocker

Beachten Sie jedoch: Nicht jedes Laufwerk unterstützt jede Aktion. Deshalb können bei unverschlüsselten oder gesperrten Laufwerken Fehlermeldungen erscheinen. Diese sind in der Regel harmlos, solange die verschlüsselten Laufwerke korrekt verarbeitet wurden.

Den Neustart-Zähler (RebootCount) richtig nutzen

Der Neustart-Zähler ist eines der nützlichsten Werkzeuge beim Anhalten. Trotzdem kennen ihn viele Nutzer nicht.

So funktioniert der Zähler

Erlaubt sind Werte zwischen 0 und 15; bei 0 bleibt BitLocker so lange angehalten, bis Sie den Schutz selbst wieder einschalten. Die wichtigsten Werte im Überblick:

  • Kein Parameter: Schutz kehrt nach einem Neustart zurück (Standard beim Systemlaufwerk).
  • -RebootCount 1: identisch mit dem Standard.
  • -RebootCount 2 bis 15: Schutz kehrt nach der gewählten Anzahl von Neustarts zurück.
  • -RebootCount 0: Schutz bleibt dauerhaft angehalten, bis Sie ihn manuell fortsetzen.

Welcher Wert ist sinnvoll?

  • BIOS-Update mit einem Neustart: Standard reicht meist aus.
  • BIOS-Update mit mehreren Neustarts: Wählen Sie zum Beispiel 2 oder 3.
  • Mehrere Firmware-Updates hintereinander: Wählen Sie etwa 5.
  • Längere Wartung oder Fehlersuche: Nutzen Sie 0, setzen Sie den Schutz jedoch danach unbedingt manuell fort.

Der Wert 0 ist allerdings riskant. Denn wenn Sie das Fortsetzen vergessen, bleibt Ihr Gerät dauerhaft ungeschützt. Deshalb empfiehlt sich eher ein kleiner, konkreter Wert.

Wichtig: Der Neustart-Zähler gilt nur für das Betriebssystemlaufwerk. Datenlaufwerke setzen ihren Schutz hingegen nicht automatisch fort.

Sonderfälle: Datenlaufwerke, externe Laufwerke und Home-Editionen

Nicht jedes Laufwerk verhält sich gleich. Deshalb lohnt sich ein genauer Blick auf die einzelnen Fälle.

Interne Datenlaufwerke (D:, E: usw.)

Bei festen Datenlaufwerken funktioniert das Anhalten am zuverlässigsten mit manage-bde oder Suspend-BitLocker. Allerdings gibt es einen wichtigen Unterschied: Der Schutz kehrt nach einem Neustart nicht automatisch zurück. Sie müssen ihn deshalb immer selbst mit folgendem Befehl fortsetzen:

manage-bde -protectors -enable D:

Zudem ist ein Anhalten bei reinen Datenlaufwerken selten nötig. BIOS-Updates betreffen nämlich vor allem das Systemlaufwerk.

Externe Laufwerke und USB-Sticks (BitLocker To Go)

Bei BitLocker To Go schützen Sie Wechseldatenträger meist mit einem Kennwort. Ein Anhalten ist hier kaum sinnvoll, weil kein TPM beteiligt ist. Stattdessen können Sie zum Beispiel die automatische Entsperrung aktivieren:

  1. Öffnen Sie „BitLocker verwalten“.
  2. Klicken Sie beim Wechseldatenträger auf „Automatische Entsperrung aktivieren“.

Dadurch entsperrt Windows das Laufwerk an Ihrem PC automatisch. An fremden Rechnern bleibt es jedoch weiterhin geschützt.

Windows 11 Home und Windows 10 Home (Geräteverschlüsselung)

In den Home-Editionen heißt die Funktion Geräteverschlüsselung. Sie finden sie hier:

  • Windows 11: Einstellungen > Datenschutz und Sicherheit > Geräteverschlüsselung
  • Windows 10: Einstellungen > Update und Sicherheit > Geräteverschlüsselung

Dort gibt es jedoch nur einen Schalter zum Ein- und Ausschalten. Das Ausschalten entschlüsselt das gesamte Laufwerk. Deshalb ist das für ein BIOS-Update keine gute Idee.

Stattdessen nutzen Sie auch unter Home in der Regel manage-bde:

  1. Öffnen Sie Terminal (Administrator).
  2. Geben Sie manage-bde -protectors -disable C: ein.
  3. Führen Sie Ihr Update durch.
  4. Setzen Sie den Schutz anschließend mit manage-bde -protectors -enable C: fort, falls er nicht automatisch zurückgekehrt ist.

Zusätzlich sollten Sie auch hier vorher den Wiederherstellungsschlüssel aus Ihrem Microsoft-Konto notieren.

Firmen-PCs mit Intune oder Gruppenrichtlinien

Auf verwalteten Geräten legt häufig die IT-Abteilung fest, was Sie mit BitLocker tun dürfen. Außerdem kann eine Richtlinie das Anhalten blockieren oder den Schutz sofort wieder aktivieren. Deshalb sollten Sie auf Arbeitsrechnern vorher immer Rücksprache mit der IT-Abteilung halten. Oft stellt diese zudem eigene Werkzeuge für BIOS-Updates bereit.

BIOS-Update mit BitLocker: der sichere Ablauf Schritt für Schritt

Das BIOS-Update ist der häufigste Grund für das Anhalten. Deshalb finden Sie hier einen vollständigen Ablauf:

  1. Wiederherstellungsschlüssel sichern: Notieren Sie den Schlüssel oder speichern Sie ihn auf einem anderen Gerät.
  2. Netzteil anschließen: Bei Notebooks sollte der Akku zudem mindestens zur Hälfte geladen sein.
  3. Terminal (Administrator) öffnen.
  4. Schutz anhalten, zum Beispiel mit drei Neustarts Puffer:
manage-bde -protectors -disable C: -RebootCount 3
  1. Status prüfen mit manage-bde -status C:. Dort sollte „Schutz aus“ stehen.
  2. BIOS-Update starten, etwa mit Dell Command Update, HP Support Assistant, Lenovo Vantage oder MyASUS.
  3. Neustarts abwarten, ohne den PC auszuschalten.
  4. Nach dem Update anmelden und erneut manage-bde -status C: eingeben.
  5. Schutz fortsetzen, falls er noch aus ist:
manage-bde -protectors -enable C:
  1. Abschließend prüfen, ob der Schutzstatus wieder „Schutz ein“ lautet.

Übrigens halten viele Hersteller-Tools BitLocker inzwischen automatisch an. Trotzdem ist das manuelle Anhalten eine sinnvolle Absicherung.

Probleme beim Anhalten oder Fortsetzen lösen

Manchmal klappt nicht alles auf Anhieb. Die häufigsten Probleme lassen sich jedoch schnell beheben.

„Schutz anhalten“ fehlt oder ist ausgegraut

Mögliche Ursachen sind zum Beispiel:

  • Sie haben keine Administratorrechte.
  • Das Laufwerk ist noch nicht vollständig verschlüsselt.
  • Sie nutzen eine Home-Edition mit Geräteverschlüsselung.
  • Eine Gruppenrichtlinie der Firma verhindert die Aktion.

Lösung: Nutzen Sie ein Administratorkonto und prüfen Sie mit manage-bde -status, ob die Verschlüsselung zu 100 Prozent abgeschlossen ist. Alternativ verwenden Sie direkt den manage-bde-Befehl.

Der Schutz lässt sich nicht fortsetzen

Häufig fehlt in diesem Fall die TPM-Schutzvorrichtung. Das passiert zum Beispiel nach einem TPM-Reset. So beheben Sie das:

  1. Öffnen Sie Terminal (Administrator).
  2. Prüfen Sie die Schutzvorrichtungen mit manage-bde -protectors -get C:.
  3. Fehlt der Eintrag „TPM“, fügen Sie ihn hinzu:
manage-bde -protectors -add C: -tpm
  1. Setzen Sie den Schutz anschließend mit manage-bde -protectors -enable C: fort.

Außerdem sollte das TPM in den UEFI-Einstellungen aktiviert sein. Sie prüfen das mit Windows-Taste + R und dem Befehl tpm.msc.

Trotz Anhalten erscheint der Wiederherstellungsbildschirm

Das kann passieren, wenn der Neustart-Zähler bereits abgelaufen war. Ebenso tritt es auf, wenn Sie den Schutz für das falsche Laufwerk angehalten haben.

Lösung:

  1. Geben Sie den 48-stelligen Wiederherstellungsschlüssel ein.
  2. Melden Sie sich bei Windows an.
  3. Halten Sie den Schutz kurz an: manage-bde -protectors -disable C:
  4. Setzen Sie ihn sofort wieder fort: manage-bde -protectors -enable C:

Dadurch bindet BitLocker den Schlüssel neu an die aktuellen Systemwerte des TPM. Beim nächsten Start erscheint die Abfrage deshalb normalerweise nicht mehr.

Der Wiederherstellungsbildschirm erscheint bei jedem Start

Wenn die Abfrage dauerhaft auftaucht, ist meist die Bindung an das TPM gestört. Wiederholen Sie deshalb die Schritte aus dem vorherigen Abschnitt. Hilft das nicht, prüfen Sie zusätzlich:

  • Ist Secure Boot im UEFI wieder aktiviert?
  • Hängt ein USB-Stick oder eine Docking-Station am Gerät, die den Bootvorgang beeinflusst?
  • Ist die Bootreihenfolge korrekt eingestellt?

Status „Warten auf Aktivierung“

Diesen Status sehen Sie häufig bei der Geräteverschlüsselung auf neuen Geräten. Das Laufwerk ist dann zwar verschlüsselt, der Schlüssel liegt jedoch ungeschützt vor. Zum Beispiel passiert das, wenn Sie sich noch nicht mit einem Microsoft-Konto angemeldet haben.

Lösung: Melden Sie sich mit einem Microsoft-Konto an. Alternativ sichern Sie den Wiederherstellungsschlüssel in der Systemsteuerung. Anschließend aktiviert Windows den Schutz in der Regel automatisch.

Wichtige Sicherheitshinweise

Ein angehaltener BitLocker-Schutz ist eine offene Tür. Deshalb sollten Sie folgende Punkte beachten:

  • So kurz wie möglich: Halten Sie den Schutz nur für die Dauer der Wartung an.
  • Gerät nicht unbeaufsichtigt lassen: Besonders Notebooks sollten Sie in dieser Zeit nicht aus der Hand geben.
  • Kein Transport im angehaltenen Zustand: Nehmen Sie das Gerät nicht mit auf Reisen, solange der Schutz aus ist.
  • Immer kontrollieren: Prüfen Sie nach der Wartung mit manage-bde -status, ob der Schutz wieder aktiv ist.
  • RebootCount 0 vermeiden: Nutzen Sie diesen Wert nur, wenn Sie wirklich daran denken, den Schutz manuell fortzusetzen.
  • Schlüssel getrennt aufbewahren: Lagern Sie den Wiederherstellungsschlüssel nie zusammen mit dem Gerät.

Zudem gilt: Wer den Schutz dauerhaft angehalten lässt, hat praktisch keine Verschlüsselung mehr. Denn jeder mit physischem Zugriff kann dann die Daten auslesen.

Häufige Fragen zum Anhalten von BitLocker

Werden meine Daten beim Anhalten entschlüsselt?

Nein. Ihre Daten bleiben vollständig verschlüsselt. Windows legt lediglich den Schlüssel vorübergehend ungeschützt auf dem Laufwerk ab. Deshalb dauert das Anhalten auch nur wenige Sekunden.

Wie lange bleibt BitLocker angehalten?

Beim Systemlaufwerk kehrt der Schutz standardmäßig nach dem nächsten Neustart zurück. Mit -RebootCount verlängern Sie das auf bis zu 15 Neustarts. Bei Datenlaufwerken bleibt der Schutz hingegen angehalten, bis Sie ihn manuell fortsetzen.

Muss ich BitLocker vor einem Windows-Update anhalten?

In der Regel nicht. Windows Update hält BitLocker bei Bedarf selbst an. Das gilt ebenso für Funktionsupdates von Windows 11 und Windows 10. Bei BIOS-Updates über Hersteller-Tools sollten Sie den Schutz jedoch zur Sicherheit selbst anhalten.

Was passiert, wenn ich vergesse, den Schutz fortzusetzen?

Beim Systemlaufwerk ohne RebootCount 0 passiert meist nichts, denn Windows setzt den Schutz automatisch fort. Haben Sie jedoch 0 gewählt oder ein Datenlaufwerk angehalten, bleibt der Schutz aus. Prüfen Sie deshalb regelmäßig mit manage-bde -status.

Kann ich BitLocker unter Windows 11 Home anhalten?

Ja, in der Regel funktioniert das über manage-bde im Terminal als Administrator. Die Einstellungen bieten unter Home jedoch nur das vollständige Ein- und Ausschalten der Geräteverschlüsselung. Deshalb ist die Kommandozeile hier der bessere Weg.

Woran erkenne ich, ob BitLocker angehalten ist?

Sie erkennen es an mehreren Stellen. Zum Beispiel zeigt die Systemsteuerung „BitLocker angehalten“. Außerdem steht bei manage-bde -status unter „Schutzstatus“ der Eintrag „Schutz aus“. In PowerShell zeigt Get-BitLockerVolume zudem ProtectionStatus: Off.

Brauche ich nach dem Anhalten den Wiederherstellungsschlüssel?

Normalerweise nicht. Das Anhalten soll ja gerade verhindern, dass die Abfrage erscheint. Trotzdem sollten Sie den Schlüssel immer griffbereit haben. Falls nämlich der Neustart-Zähler zu früh abläuft, fragt Windows danach.

Ist „Schutz anhalten“ dasselbe wie „BitLocker deaktivieren“?

Nein. „BitLocker deaktivieren“ entschlüsselt das komplette Laufwerk dauerhaft. Das dauert lange und lässt Ihre Daten ungeschützt. „Schutz anhalten“ ist hingegen nur eine kurze Pause ohne Entschlüsselung.

Kann ich alle Laufwerke gleichzeitig anhalten?

Ja. In PowerShell als Administrator nutzen Sie dafür Get-BitLockerVolume | Suspend-BitLocker. Zum Fortsetzen verwenden Sie entsprechend Get-BitLockerVolume | Resume-BitLocker.

Warum fragt BitLocker nach dem BIOS-Update trotzdem nach dem Schlüssel?

Meist war der Schutz zu diesem Zeitpunkt bereits wieder aktiv. Das passiert zum Beispiel, wenn das Update mehr Neustarts benötigt als erwartet. Geben Sie deshalb den Schlüssel ein, halten Sie den Schutz kurz an und setzen Sie ihn sofort wieder fort. Dadurch wird die TPM-Bindung erneuert.

Fazit

Das Anhalten und Fortsetzen des BitLocker-Schutzes unter Windows 11/10 gelingt schnell über die Systemsteuerung, manage-bde oder PowerShell. Dabei bleiben Ihre Daten stets verschlüsselt, und ein BIOS-Update führt nicht zur Schlüsselabfrage.

Sichern Sie jedoch vorher immer den Wiederherstellungsschlüssel. Außerdem sollten Sie den Schutz nach der Wartung sofort fortsetzen und den Status zur Sicherheit kontrollieren.

Mario
Mario

Mario schreibt bei tippsling.de über Technik, Spiele, DIY und digitale Alltagsthemen. Sein Schwerpunkt liegt auf verständlichen Anleitungen zu Windows, Apps und praktischen Problemlösungen – ergänzt um Ratgeber zu Gaming- und DIY-Themen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert