Vydavani recovery klice do MS lze zamezit nepouzivanim MS uctu.
Druha vec je, ze Home edice sice BitLocker ofiko nepodporuje, ale ve skutecnosti se tam da trosku oklikou pres WinRE aktivovat aspon v rezimu TPM-only (se Secure Bootem).
Sam to tak na jednom zarizeni pouzivam.
Zabezpeceni TPM-only je tak, ze budto clovek nabehne primo z OS disku se Secure Bootem. Pri startu jineho OS nedojde k vydani klice TPMkem a pri prendani disku jinam TPMko s prislusnym klicem chybi uplne... takze v techto pripadech jedine ten recovery klic. Jedno, kde je ulozeny, jestli v AD, Azure AD, consumer MS cloudu, nekde na flashce nebo vytisknutej, ale bez tech 40 cislic se bezny uzivatel nikam nedostane.
A ten, kdo by se k tomu dostat mohl, dela budto v nejake trojpismenkove agenture, ktera muze vsechno, nebo si za to rekne o takovej balik, ze to moc nema smysl :-)
(Pozn. vsimli jste si, ze uz od doby Win8 doslo k oslabeni defaultne pouzivaneho sifrovani z AES-256 vychoziho v sedmickach na AES-128? Fajn, furt se to da pres GPO zmenit, ale procpak asi k teto zmene doslo?)