A nivel corporativo no le veo yo mucho problema, lo habitual es que esten conectados a un AD (Active Directory/Directorio Activo( y se hace telegestion del encriptado.
Yo lo veo así: Despliegas una imagen de Windows sin bitlocker activado pero preprogramada para conectarse al AD, se baja las directivas, autoactiva Bitlocker y envía la clave de recuperacion al AD.
Si hace falta clonar, se usa la clave de recuperación una sola vez y se reescriben las claves de encriptado en el TPM.
Otra cosa es a nivel personal, ahí si que tienes que tener cuidado cuando encriptes de guardar la clave de recuperación (mira, para eso si que es util la cuenta Microsoft) y la clave de licencia, porque ya sabemos que a Redmond no le gusta que cambies de equipo sin mandar un Christmas ;)