Solução rápida: Abra tpm.msc, clique em Assumir Propriedade do TPM se disponível e escolha uma senha de proprietário durante o processo. Em firmware moderno (TPM 2.0), a senha é gerada automaticamente e gerenciada pelo Windows — você não pode definir uma personalizada, mas pode armazenar o arquivo de autorização com manage-bde.
Uma senha de proprietário do TPM (às vezes chamada de valor de autorização do TPM) é um segredo que o sistema operacional usa para gerenciar o TPM — limpar, alterar associações de PCR ou recuperar de um bloqueio. Em hardware TPM 1.2, você define isso manualmente durante a propriedade; no TPM 2.0, o sistema operacional gera e armazena automaticamente. Saber onde encontrá-la (ou como defini-la em hardware mais antigo) é importante ao solucionar problemas do BitLocker ou transferir uma unidade entre máquinas.
Atinge: PCs com Windows 11 com TPM 1.2 ou TPM 2.0.
Tempo de correção: 10 minutos.
O que mudou entre TPM 1.2 e TPM 2.0
O TPM 1.2 exigia uma senha de proprietário explícita definida durante o provisionamento inicial. O sistema operacional solicitava, você salvava em um arquivo ou imprimia, e precisava dela sempre que limpava ou reassociava o TPM. O TPM 2.0 mudou isso: o Windows gera automaticamente o valor de autorização, armazena no registro em HKLM\System\CurrentControlSet\Services\TPM\WMI\Admin e o remove do registro após o primeiro uso por segurança. Depois disso, o valor existe apenas como um segredo derivado — você não pode recuperá-lo sem reprovisionamento.
Para TPM 2.0, a questão prática raramente é “qual é minha senha”, mas “como limpar o TPM sem perder dados?” A resposta envolve chaves de recuperação do BitLocker, não senhas do TPM.
Método 1: Definir/salvar uma senha do TPM em hardware TPM 1.2
- Pressione
Win + R, digitetpm.msc, pressione Enter. - Se o status do TPM mostrar Não inicializado, clique em Inicializar TPM no painel Ações.
- Escolha Criar a senha automaticamente ou Criar a senha manualmente. O caminho manual permite escolher uma frase memorável; o automático gera uma aleatória.
- Salve a senha em um arquivo (o assistente oferece uma unidade USB) ou imprima-a. Mantenha um backup em local seguro — ela não pode ser regenerada.
- Clique em Inicializar. O TPM é limpo e reassume a propriedade com a nova senha. Isso leva de 1 a 3 minutos.
Se o assistente informar “O TPM já é propriedade do sistema operacional”, você tem TPM 2.0; vá para o Método 2.
Método 2: Localizar a autorização do TPM 2.0 em uma configuração nova
No TPM 2.0, o Windows armazena brevemente o valor de autorização do proprietário no registro antes de excluí-lo. Para capturá-lo, intercepte antes da exclusão.
- Abra o PowerShell como Administrador em um PC recém-provisionado (ou após limpar o TPM).
- Execute:
Get-TpmEndorsementKeyInfo$tpm = Get-Tpm$tpm | Select-Object *Owner*, *Auth* - Se OwnerAuth mostrar um valor, copie-o imediatamente e armazene-o com segurança — o Windows limpa a cópia do registro após o primeiro uso.
- Para um registro permanente, execute
(Get-Tpm).OwnerAuth | Out-File C:\Backup\TPM-OwnerAuth.txt— proteja este arquivo com permissões NTFS, pois é efetivamente a chave do TPM. - Se OwnerAuth estiver vazio, o Windows já o limpou. Você não pode recuperar o original. Limpar o TPM e reprovisionar é a única maneira de obter um novo — veja a nota de cautela abaixo.
O valor de autorização raramente é necessário para operação diária. Os principais casos de uso são recuperação forense e migração de unidade do BitLocker.
Método 3: Limpar o TPM sem perder acesso ao BitLocker
Se você precisar redefinir o TPM (placa-mãe substituída, reinstalação de dual-boot) mas tiver o BitLocker na unidade do sistema, faça nesta ordem:
- Abra Gerenciar BitLocker e clique em Suspender proteção em cada unidade criptografada. Isso desbloqueia os selos sem descriptografar.
- Registre a chave de recuperação do BitLocker de 48 dígitos para cada unidade — verifique em
https://account.microsoft.com/devices/recoverykeyse estiver armazenada em sua conta Microsoft, ou executemanage-bde -protectors -get C:para listá-las localmente. - Em
tpm.msc, clique em Limpar TPM. Reinicie e aceite o prompt de confirmação do firmware (uma verificação única de presença física). - Após o Windows inicializar, o BitLocker aparecerá como suspenso. Abra Gerenciar BitLocker novamente e clique em Retomar proteção em cada unidade. O TPM sela novamente com a nova autorização.
- Confirme com
manage-bde -status— Status de Proteção deve mostrar Ativado.
Este é o fluxo suportado. Limpar o TPM sem suspender o BitLocker faz com que você precise da chave de recuperação em cada inicialização até reassociar.
Como verificar se a correção funcionou
- Abra
tpm.msc. O status deve mostrar O TPM está pronto para uso. - Execute
(Get-Tpm).TpmReadyno PowerShell — retorna True. - Se você salvou um arquivo de senha de proprietário (1.2) ou blob de autorização (2.0), confirme que está em seu local de backup seguro e legível.
Se nenhum desses funcionar
Se tpm.msc informar O TPM não está pronto para uso com um erro pouco útil, verifique o firmware: entre na BIOS e confirme se o TPM (ou PTT para Intel, fTPM para AMD) está ativado e se Operação pendente não está definida como Limpar. Alguns firmwares OEM vêm com o TPM em um estado semi-inicializado — desative-o, reinicie, ative-o novamente e deixe o Windows reprovisionar. Para TPM 2.0 em uma máquina que perdeu o OwnerAuth e agora se recusa a limpar, pode ser necessário fazer uma redefinição do TPM no nível UEFI (varia por fabricante) antes que o Windows possa reassumir a propriedade.
Conclusão: O TPM 1.2 precisa de uma senha de proprietário explícita que você define e salva. O TPM 2.0 gerencia sua própria autorização e você só a vê brevemente durante o provisionamento. Para gerenciamento do BitLocker, foque nas chaves de recuperação e no ciclo de suspender/retomar, não na senha do TPM.