BitLocker 복구 키 교체를 안전하게 관리하려면 Microsoft Intune 관리 센터에서 이중 접근 방식을 구현하십시오. 첫째, 엔드포인트 보안(Endpoint Security)의 디스크 암호화 정책을 구성하여 Microsoft Entra 조인 장치에서 '클라이언트 기반 복구 암호 교체(Client-driven recovery password rotation)'를 활성화하십시오. 이를 통해 복구 키를 사용하여 장치 잠금이 해제된 후 시스템이 자동으로 새 키를 생성합니다. 둘째, 모든 기술 지원 시 헬프데스크는 사용자에게 키를 제공한 직후 Intune 포털에서 'BitLocker 키 교체(Rotate BitLocker key)' 장치 작업을 선택하여 수동 교체를 수행해야 하며, 이를 통해 이전 키가 즉시 무효화되도록 해야 합니다. 최상의 결과를 위해 장치 기반 그룹을 사용하여 이러한 정책을 적용하고, 엔드포인트의 Windows 이벤트 뷰어에서 BitLocker-API 관리 로그를 모니터링하여 키 교체가 올바르게 에스크로(escrow)되는지 확인하십시오.
VPHAN