Como Adicionar uma Senha do Módulo de Plataforma Confiável no Windows 11
🔍 WiseChecker

Como Adicionar uma Senha do Módulo de Plataforma Confiável no Windows 11

Solução rápida: Abra tpm.msc, clique em Assumir Propriedade do TPM se disponível e escolha uma senha de proprietário durante o processo. Em firmware moderno (TPM 2.0), a senha é gerada automaticamente e gerenciada pelo Windows — você não pode definir uma personalizada, mas pode armazenar o arquivo de autorização com manage-bde.

Uma senha de proprietário do TPM (às vezes chamada de valor de autorização do TPM) é um segredo que o sistema operacional usa para gerenciar o TPM — limpar, alterar associações de PCR ou recuperar de um bloqueio. Em hardware TPM 1.2, você define isso manualmente durante a propriedade; no TPM 2.0, o sistema operacional gera e armazena automaticamente. Saber onde encontrá-la (ou como defini-la em hardware mais antigo) é importante ao solucionar problemas do BitLocker ou transferir uma unidade entre máquinas.

Sintoma: Você precisa definir ou recuperar a senha de proprietário do TPM para tarefas de gerenciamento (limpar TPM, reconfigurar BitLocker, solucionar bloqueio).
Atinge: PCs com Windows 11 com TPM 1.2 ou TPM 2.0.
Tempo de correção: 10 minutos.

ADVERTISEMENT

O que mudou entre TPM 1.2 e TPM 2.0

O TPM 1.2 exigia uma senha de proprietário explícita definida durante o provisionamento inicial. O sistema operacional solicitava, você salvava em um arquivo ou imprimia, e precisava dela sempre que limpava ou reassociava o TPM. O TPM 2.0 mudou isso: o Windows gera automaticamente o valor de autorização, armazena no registro em HKLM\System\CurrentControlSet\Services\TPM\WMI\Admin e o remove do registro após o primeiro uso por segurança. Depois disso, o valor existe apenas como um segredo derivado — você não pode recuperá-lo sem reprovisionamento.

Para TPM 2.0, a questão prática raramente é “qual é minha senha”, mas “como limpar o TPM sem perder dados?” A resposta envolve chaves de recuperação do BitLocker, não senhas do TPM.

Método 1: Definir/salvar uma senha do TPM em hardware TPM 1.2

  1. Pressione Win + R, digite tpm.msc, pressione Enter.
  2. Se o status do TPM mostrar Não inicializado, clique em Inicializar TPM no painel Ações.
  3. Escolha Criar a senha automaticamente ou Criar a senha manualmente. O caminho manual permite escolher uma frase memorável; o automático gera uma aleatória.
  4. Salve a senha em um arquivo (o assistente oferece uma unidade USB) ou imprima-a. Mantenha um backup em local seguro — ela não pode ser regenerada.
  5. Clique em Inicializar. O TPM é limpo e reassume a propriedade com a nova senha. Isso leva de 1 a 3 minutos.

Se o assistente informar “O TPM já é propriedade do sistema operacional”, você tem TPM 2.0; vá para o Método 2.

ADVERTISEMENT

Método 2: Localizar a autorização do TPM 2.0 em uma configuração nova

No TPM 2.0, o Windows armazena brevemente o valor de autorização do proprietário no registro antes de excluí-lo. Para capturá-lo, intercepte antes da exclusão.

  1. Abra o PowerShell como Administrador em um PC recém-provisionado (ou após limpar o TPM).
  2. Execute:

    Get-TpmEndorsementKeyInfo

    $tpm = Get-Tpm

    $tpm | Select-Object *Owner*, *Auth*

  3. Se OwnerAuth mostrar um valor, copie-o imediatamente e armazene-o com segurança — o Windows limpa a cópia do registro após o primeiro uso.
  4. Para um registro permanente, execute (Get-Tpm).OwnerAuth | Out-File C:\Backup\TPM-OwnerAuth.txt — proteja este arquivo com permissões NTFS, pois é efetivamente a chave do TPM.
  5. Se OwnerAuth estiver vazio, o Windows já o limpou. Você não pode recuperar o original. Limpar o TPM e reprovisionar é a única maneira de obter um novo — veja a nota de cautela abaixo.

O valor de autorização raramente é necessário para operação diária. Os principais casos de uso são recuperação forense e migração de unidade do BitLocker.

Método 3: Limpar o TPM sem perder acesso ao BitLocker

Se você precisar redefinir o TPM (placa-mãe substituída, reinstalação de dual-boot) mas tiver o BitLocker na unidade do sistema, faça nesta ordem:

  1. Abra Gerenciar BitLocker e clique em Suspender proteção em cada unidade criptografada. Isso desbloqueia os selos sem descriptografar.
  2. Registre a chave de recuperação do BitLocker de 48 dígitos para cada unidade — verifique em https://account.microsoft.com/devices/recoverykey se estiver armazenada em sua conta Microsoft, ou execute manage-bde -protectors -get C: para listá-las localmente.
  3. Em tpm.msc, clique em Limpar TPM. Reinicie e aceite o prompt de confirmação do firmware (uma verificação única de presença física).
  4. Após o Windows inicializar, o BitLocker aparecerá como suspenso. Abra Gerenciar BitLocker novamente e clique em Retomar proteção em cada unidade. O TPM sela novamente com a nova autorização.
  5. Confirme com manage-bde -statusStatus de Proteção deve mostrar Ativado.

Este é o fluxo suportado. Limpar o TPM sem suspender o BitLocker faz com que você precise da chave de recuperação em cada inicialização até reassociar.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Abra tpm.msc. O status deve mostrar O TPM está pronto para uso.
  • Execute (Get-Tpm).TpmReady no PowerShell — retorna True.
  • Se você salvou um arquivo de senha de proprietário (1.2) ou blob de autorização (2.0), confirme que está em seu local de backup seguro e legível.

Se nenhum desses funcionar

Se tpm.msc informar O TPM não está pronto para uso com um erro pouco útil, verifique o firmware: entre na BIOS e confirme se o TPM (ou PTT para Intel, fTPM para AMD) está ativado e se Operação pendente não está definida como Limpar. Alguns firmwares OEM vêm com o TPM em um estado semi-inicializado — desative-o, reinicie, ative-o novamente e deixe o Windows reprovisionar. Para TPM 2.0 em uma máquina que perdeu o OwnerAuth e agora se recusa a limpar, pode ser necessário fazer uma redefinição do TPM no nível UEFI (varia por fabricante) antes que o Windows possa reassumir a propriedade.

Conclusão: O TPM 1.2 precisa de uma senha de proprietário explícita que você define e salva. O TPM 2.0 gerencia sua própria autorização e você só a vê brevemente durante o provisionamento. Para gerenciamento do BitLocker, foque nas chaves de recuperação e no ciclo de suspender/retomar, não na senha do TPM.

ADVERTISEMENT