Como Suspender o BitLocker para Manutenção de Hardware no Windows 11
🔍 WiseChecker

Como Suspender o BitLocker para Manutenção de Hardware no Windows 11

Solução rápida: Abra o Prompt de Comando (Admin). Execute: manage-bde -protectors -disable C: -RebootCount 1. O BitLocker suspende até a próxima reinicialização e reativa automaticamente. Para manutenção com várias reinicializações: -RebootCount 3 (3 reinicializações antes da reativação automática). Para suspensão permanente: omita RebootCount. Para reativar manualmente: manage-bde -protectors -enable C:.

O BitLocker protege a unidade, mas trava o ambiente de inicialização com medições específicas do TPM. Antes de alterações de hardware (placa-mãe, TPM, atualização de BIOS), suspenda o BitLocker para evitar solicitações da chave de recuperação. Após a alteração, reative.

Sintoma: Necessidade de realizar manutenção de hardware em um PC com Windows 11 criptografado pelo BitLocker sem solicitações da chave de recuperação.
Aplica-se a: Windows 11 Pro/Enterprise com BitLocker.
Tempo de correção: ~5 minutos (mais o tempo de manutenção).

ADVERTISEMENT

O que causa essa necessidade

O BitLocker usa medições do TPM (PCRs) para validar o ambiente de inicialização. Após atualização de BIOS, alteração de firmware, substituição da placa-mãe ou reconfiguração de hardware, os PCRs mudam. O BitLocker detecta isso como “violação” e exige a chave de recuperação na próxima inicialização. É irritante ter que digitar 48 dígitos. Suspender o BitLocker primeiro evita isso.

Método 1: Suspender via manage-bde com contagem de reinicializações

O método padrão.

  1. Abra o Prompt de Comando (Admin).
  2. Suspend com reativação automática após 1 reinicialização:
    manage-bde -protectors -disable C: -RebootCount 1

    Após a próxima reinicialização, o BitLocker reativa automaticamente.

  3. Para atualização de BIOS que exige várias reinicializações: use -RebootCount 3 (ou maior).
  4. Para manutenção que dura dias: omita -RebootCount. Suspende permanentemente. Execute o comando de reativação depois.
  5. Verifique o status: manage-bde -status C:. Protection Status: Off (Suspended).
  6. Agora realize a manutenção de hardware. A inicialização ocorrerá sem solicitação da chave de recuperação.
  7. Reative manualmente se usou suspensão permanente:
    manage-bde -protectors -enable C:
  8. Status: Protection Status: On.

Este é o uso padrão.

ADVERTISEMENT

Método 2: Suspender via PowerShell

Para scripts.

  1. Abra o PowerShell (Admin).
  2. Suspend com contagem de reinicializações:
    Suspend-BitLocker -MountPoint "C:" -RebootCount 1
  3. Para suspensão permanente: Suspend-BitLocker -MountPoint "C:" -RebootCount 0.
  4. Reative: Resume-BitLocker -MountPoint "C:".
  5. Status: Get-BitLockerVolume -MountPoint "C:". Verifique ProtectionStatus.
  6. Para várias unidades: percorra Get-BitLockerVolume e chame Suspend-BitLocker em cada uma.
  7. Para script de manutenção agendada:
    Suspend-BitLocker -MountPoint "C:" -RebootCount 5
    Write-Host "BitLocker suspenso por 5 reinicializações; realize a manutenção agora"
  8. Confirme com o usuário. A reativação automática ocorre após o término da contagem de reinicializações.

Esta é a rota do PowerShell.

Método 3: Suspender via interface do Painel de Controle

Para usuários de GUI.

  1. Abra Painel de Controle → Criptografia de Unidade de Disco BitLocker.
  2. Para a unidade criptografada (geralmente C:), clique em Suspender proteção.
  3. Caixa de diálogo de confirmação: avisa que a proteção do BitLocker será suspensa. Clique em Sim.
  4. O status muda para Suspenso.
  5. Observação: a suspensão pela GUI é “permanente até reativação manual”. Não há opção de contagem de reinicializações.
  6. Após a manutenção de hardware: clique em Reativar proteção. Status: Ativado.
  7. Para PCs gerenciados por empresa: o BitLocker pode ser gerenciado pelo Intune / SCCM. Desative pelo console de gerenciamento.
  8. Para ferramentas de atualização de firmware UEFI: alguns utilitários de atualização de BIOS suspendem o BitLocker automaticamente. Consulte a documentação do fornecedor.

Esta é a rota da GUI.

ADVERTISEMENT

Como verificar se a correção funcionou

  • manage-bde -status C: mostra Protection Status: Off (Suspended).
  • Reinicie — o PC inicializa sem solicitação da chave de recuperação.
  • Se usou contagem de reinicializações: a contagem diminui a cada reinicialização até 0 → reativação automática.
  • Após reativação: manage-bde -status C: mostra Protection Status: On.

Se nenhum desses funcionar

Se a suspensão falhar: Permissão negada: deve executar como Admin. Já suspenso: verifique o status. Para criptografia de duas unidades: cada unidade suspende independentemente. Use comandos separados para D:, E:. Para Windows Home com Criptografia de Dispositivo: os mesmos comandos manage-bde funcionam. Para BitLocker no Server: similar; com possíveis ajustes de cluster. Para suspensão crônica após cada atualização: o TPM detecta alterações não intencionais. Atualize a BIOS do fornecedor para a versão mais recente. Para chave de recuperação perdida após suspensão: reimprima a chave de recuperação em aka.ms/myrecoverykey se vinculada à conta Microsoft. Desbloqueio automático com outra unidade: o desbloqueio automático é mantido durante a suspensão; a reativação revalida.

Resumo: manage-bde -protectors -disable C: -RebootCount 1 no Prompt de Comando (Admin). Ou PowerShell Suspend-BitLocker -MountPoint "C:" -RebootCount 1. Evite solicitações da chave de recuperação durante alterações de BIOS / hardware.

ADVERTISEMENT