Active Directory(AD)를 활용하면 클라이언트 컴퓨터의 BitLocker 복구 키를 안전하게 백업·저장할 수 있습니다. 여러 사용자가 BitLocker로 데이터를 암호화하는 환경에서는 특히 유용한 기능입니다. 도메인 그룹 정책(GPO)을 구성해 두면, 어떤 드라이브를 BitLocker로 암호화하든 해당 컴퓨터가 복구 키를 AD의 컴퓨터 개체 계정에 자동으로 저장합니다(LAPS로 로컬 관리자 암호를 저장하는 것과 유사한 방식입니다).
사전 요구 사항
BitLocker 복구 키를 Active Directory에 저장하려면 인프라가 다음 요건을 충족해야 합니다.
- Windows 10 또는 Windows 8.1 Pro/Enterprise 에디션이 설치된 클라이언트 컴퓨터
- AD 스키마 버전: Windows Server 2012 이상
- 그룹 정책 ADMX 파일이 최신 버전으로 업데이트되어 있어야 함
그룹 정책으로 AD에 BitLocker 복구 키 저장 구성하기
BitLocker 복구 키를 도메인에 자동으로 백업하려면 전용 그룹 정책을 구성해야 합니다. 절차는 다음과 같습니다.
- 도메인 그룹 정책 관리 콘솔(
gpmc.msc)을 열고 새 GPO를 생성한 뒤, BitLocker 복구 키 자동 저장을 적용할 컴퓨터가 있는 OU에 연결합니다. - 컴퓨터 구성 → 관리 템플릿 → Windows 구성 요소 → BitLocker 드라이브 암호화로 이동합니다.
- BitLocker 복구 정보를 Active Directory 도메인 서비스에 저장 정책을 사용으로 설정하고 다음 옵션을 지정합니다: AD DS에 BitLocker 백업 필요, 저장할 BitLocker 복구 정보 선택: 복구 암호 및 키 패키지.

- 이어서 컴퓨터 구성 → 정책 → 관리 템플릿 → Windows 구성 요소 → BitLocker 드라이브 암호화 → 운영 체제 드라이브에서 BitLocker로 보호되는 운영 체제 드라이브의 복구 방법 선택 정책을 사용으로 설정합니다. 이때 운영 체제 드라이브의 복구 정보가 AD DS에 저장될 때까지 BitLocker를 사용하지 않음 옵션을 함께 체크하는 것이 권장됩니다. 이 옵션을 켜면 컴퓨터가 새 복구 키를 AD에 저장할 때까지 드라이브 암호화가 시작되지 않습니다(모바일 사용자는 도메인 네트워크에 다시 연결할 때까지 기다려야 할 수 있습니다).
- 이 예제에서는 운영 체제 드라이브에 대해 자동 키 저장을 구성했습니다. 외장 미디어나 다른 드라이브의 복구 키도 저장하려면 같은 GPO 내의 고정 데이터 드라이브(Fixed Data Drives)와 이동식 데이터 드라이브(Removable Data Drives) 섹션에서 유사한 정책을 설정하면 됩니다.

- 클라이언트에서 그룹 정책을 갱신합니다:
gpupdate /force - Windows 10 Pro 컴퓨터의 시스템 드라이브를 BitLocker로 암호화합니다(BitLocker 켜기).

- Windows 10은 해당 컴퓨터의 BitLocker 복구 키를 Active Directory에 저장한 뒤 드라이브를 암호화합니다. 하나의 컴퓨터에 여러 개의 BitLocker 복구 암호가 존재할 수 있습니다(예: 서로 다른 이동식 장치별로 생성된 경우).
이미 암호화된 디스크 수동 동기화
디스크가 이미 BitLocker로 암호화되어 있다면 AD에 수동으로 동기화할 수 있습니다. 먼저 아래 명령을 실행합니다.
manage-bde -protectors -get c:
출력 결과에서 숫자 암호 ID(Numerical Password ID) 값을 복사합니다(예: 22A6A1F0-1234-2D21-AF2B-7123211335047).
다음 명령을 실행하면 복구 키가 현재 컴퓨터의 AD 계정에 저장됩니다.
manage-bde -protectors -adbackup C: -id {22A6A1F0-1234-2D21-AF2B-7123211335047}
성공 시 아래와 같은 메시지가 표시됩니다.
Recovery information was successfully backed up to Active Directory
PowerShell을 사용해 시스템 드라이브의 BitLocker 복구 키를 Active Directory에 백업할 수도 있습니다.
BackupToAAD-BitLockerKeyProtector -MountPoint $env:SystemDrive -KeyProtectorId ((Get-BitLockerVolume -MountPoint $env:SystemDrive ).KeyProtector | where {$_.KeyProtectorType -eq "RecoveryPassword" }).KeyProtectorId
Active Directory에서 BitLocker 복구 키 조회 및 관리하기
Active Directory 사용자 및 컴퓨터(ADUC, dsa.msc) 스냅인에서 BitLocker 복구 키를 관리하려면 원격 서버 관리 도구(RSAT)를 설치해야 합니다.
Windows Server에서는 서버 관리자를 통해 BitLocker 드라이브 암호화 관리 유틸리티 기능(BitLocker 드라이브 암호화 도구 및 BitLocker 복구 암호 뷰어 포함)을 설치할 수 있습니다.

PowerShell로도 이러한 Windows Server 기능을 설치할 수 있습니다.
Install-WindowsFeature RSAT-Feature-Tools-BitLocker-BdeAducExt, RSAT-Feature-Tools-BitLocker-RemoteAdminTool, RSAT-Feature-Tools-BitLocker

Windows 10에서는 RSAT에서 RSAT-Feature-Tools-BitLocker를 설치하면 됩니다.
설치 후 ADUC 콘솔에서 컴퓨터 속성을 열면 새로운 BitLocker 복구 탭이 나타납니다. 이 탭에서 암호 생성 시각, 암호 ID, BitLocker 복구 키를 확인할 수 있습니다.

사용자가 BitLocker 암호를 잊어버린 경우, 화면에 표시된 복구 키의 처음 8자리를 관리자에게 알려주면 됩니다. 관리자는 ADUC에서 작업 → BitLocker 복구 암호 찾기를 사용해 해당 컴퓨터의 복구 키를 검색한 뒤 사용자에게 전달할 수 있습니다. 이 복구 암호(48자리 숫자)를 입력하면 BitLocker로 보호된 드라이브의 잠금을 해제할 수 있습니다.


기본적으로 도메인 관리자만 BitLocker 복구 키를 조회할 수 있습니다. 하지만 Active Directory에서 특정 OU의 BitLocker 복구 키 조회 권한을 특정 사용자 그룹에 위임할 수도 있습니다. 이를 위해서는 msFVE-RecoveryInformation 특성 값을 읽을 수 있는 권한을 위임하면 됩니다.
마무리
이 글에서는 BitLocker 복구 키를 Active Directory에 자동 백업하는 방법을 살펴보았습니다. 사용자가 BitLocker 암호를 분실하더라도 AD에 저장된 복구 키를 통해 사용자 장치의 데이터에 대한 접근을 신속히 복원할 수 있습니다. 참고로, 하드 드라이브의 BitLocker 시스템 정보 영역이 손상된 경우에는 별도의 복구 절차를 통해 데이터 복호화를 시도해야 합니다.