Solução rápida: Abra o Prompt de Comando (Admin). Execute: manage-bde -protectors -disable C: -RebootCount 1. O BitLocker suspende até a próxima reinicialização e reativa automaticamente. Para manutenção com várias reinicializações: -RebootCount 3 (3 reinicializações antes da reativação automática). Para suspensão permanente: omita RebootCount. Para reativar manualmente: manage-bde -protectors -enable C:.
O BitLocker protege a unidade, mas trava o ambiente de inicialização com medições específicas do TPM. Antes de alterações de hardware (placa-mãe, TPM, atualização de BIOS), suspenda o BitLocker para evitar solicitações da chave de recuperação. Após a alteração, reative.
Aplica-se a: Windows 11 Pro/Enterprise com BitLocker.
Tempo de correção: ~5 minutos (mais o tempo de manutenção).
O que causa essa necessidade
O BitLocker usa medições do TPM (PCRs) para validar o ambiente de inicialização. Após atualização de BIOS, alteração de firmware, substituição da placa-mãe ou reconfiguração de hardware, os PCRs mudam. O BitLocker detecta isso como “violação” e exige a chave de recuperação na próxima inicialização. É irritante ter que digitar 48 dígitos. Suspender o BitLocker primeiro evita isso.
Método 1: Suspender via manage-bde com contagem de reinicializações
O método padrão.
- Abra o Prompt de Comando (Admin).
- Suspend com reativação automática após 1 reinicialização:
manage-bde -protectors -disable C: -RebootCount 1Após a próxima reinicialização, o BitLocker reativa automaticamente.
- Para atualização de BIOS que exige várias reinicializações: use
-RebootCount 3(ou maior). - Para manutenção que dura dias: omita
-RebootCount. Suspende permanentemente. Execute o comando de reativação depois. - Verifique o status:
manage-bde -status C:. Protection Status: Off (Suspended). - Agora realize a manutenção de hardware. A inicialização ocorrerá sem solicitação da chave de recuperação.
- Reative manualmente se usou suspensão permanente:
manage-bde -protectors -enable C: - Status: Protection Status: On.
Este é o uso padrão.
Método 2: Suspender via PowerShell
Para scripts.
- Abra o PowerShell (Admin).
- Suspend com contagem de reinicializações:
Suspend-BitLocker -MountPoint "C:" -RebootCount 1 - Para suspensão permanente:
Suspend-BitLocker -MountPoint "C:" -RebootCount 0. - Reative:
Resume-BitLocker -MountPoint "C:". - Status:
Get-BitLockerVolume -MountPoint "C:". Verifique ProtectionStatus. - Para várias unidades: percorra Get-BitLockerVolume e chame Suspend-BitLocker em cada uma.
- Para script de manutenção agendada:
Suspend-BitLocker -MountPoint "C:" -RebootCount 5 Write-Host "BitLocker suspenso por 5 reinicializações; realize a manutenção agora" - Confirme com o usuário. A reativação automática ocorre após o término da contagem de reinicializações.
Esta é a rota do PowerShell.
Método 3: Suspender via interface do Painel de Controle
Para usuários de GUI.
- Abra Painel de Controle → Criptografia de Unidade de Disco BitLocker.
- Para a unidade criptografada (geralmente C:), clique em Suspender proteção.
- Caixa de diálogo de confirmação: avisa que a proteção do BitLocker será suspensa. Clique em Sim.
- O status muda para Suspenso.
- Observação: a suspensão pela GUI é “permanente até reativação manual”. Não há opção de contagem de reinicializações.
- Após a manutenção de hardware: clique em Reativar proteção. Status: Ativado.
- Para PCs gerenciados por empresa: o BitLocker pode ser gerenciado pelo Intune / SCCM. Desative pelo console de gerenciamento.
- Para ferramentas de atualização de firmware UEFI: alguns utilitários de atualização de BIOS suspendem o BitLocker automaticamente. Consulte a documentação do fornecedor.
Esta é a rota da GUI.
Como verificar se a correção funcionou
manage-bde -status C:mostra Protection Status: Off (Suspended).- Reinicie — o PC inicializa sem solicitação da chave de recuperação.
- Se usou contagem de reinicializações: a contagem diminui a cada reinicialização até 0 → reativação automática.
- Após reativação:
manage-bde -status C:mostra Protection Status: On.
Se nenhum desses funcionar
Se a suspensão falhar: Permissão negada: deve executar como Admin. Já suspenso: verifique o status. Para criptografia de duas unidades: cada unidade suspende independentemente. Use comandos separados para D:, E:. Para Windows Home com Criptografia de Dispositivo: os mesmos comandos manage-bde funcionam. Para BitLocker no Server: similar; com possíveis ajustes de cluster. Para suspensão crônica após cada atualização: o TPM detecta alterações não intencionais. Atualize a BIOS do fornecedor para a versão mais recente. Para chave de recuperação perdida após suspensão: reimprima a chave de recuperação em aka.ms/myrecoverykey se vinculada à conta Microsoft. Desbloqueio automático com outra unidade: o desbloqueio automático é mantido durante a suspensão; a reativação revalida.
Resumo: manage-bde -protectors -disable C: -RebootCount 1 no Prompt de Comando (Admin). Ou PowerShell Suspend-BitLocker -MountPoint "C:" -RebootCount 1. Evite solicitações da chave de recuperação durante alterações de BIOS / hardware.