Solução rápida: o BitLocker suspende se detectar alterações no ambiente de inicialização (incompatibilidade de PCR do TPM). Atualização de BIOS ou Windows Update pendente pode causar. Execute manage-bde -protectors -enable C: no Terminal (Admin) para retomar a proteção. Para suspensões automáticas crônicas: verifique o Visualizador de Eventos para identificar a causa.
O BitLocker está ativado. A cada inicialização: o status de proteção aparece Suspenso. Você retoma pelo Painel de Controle e funciona. Na próxima reinicialização: Suspenso novamente. A causa é o TPM detectar mudanças no ambiente de inicialização — alguma configuração continua mudando.
Atinge: Windows 11 Pro/Enterprise com BitLocker.
Tempo de correção: ~15 minutos.
O que causa isso
O BitLocker usa o TPM (Trusted Platform Module) para selar as chaves de criptografia com base em medições do ambiente de inicialização (PCRs – Platform Configuration Registers). Se algum PCR mudar entre inicializações, o BitLocker presume adulteração e suspende. Causas comuns: atualização de firmware pendente, alteração de configuração da BIOS, mudança no estado do Secure Boot, hardware removido/adicionado, Windows Update modificando o boot loader.
Método 1: Retomar o BitLocker e identificar o gatilho
A etapa de diagnóstico.
- Abra o Terminal (Admin).
- Verifique o status atual:
manage-bde -status C:Mostra Protection Status: Off (Suspended) ou On.
- Retome:
manage-bde -protectors -enable C:A proteção reativa com os PCRs atuais.
- Reinicie. Verifique o status novamente. Se suspender de novo: o PCR do TPM ainda está mudando.
- Verifique o Visualizador de Eventos: Logs do Windows → Sistema → filtre pela origem BitLocker-Driver ou TPM. Veja as entradas recentes para identificar o que acionou a suspensão.
- Mensagens comuns no log: “BitLocker foi suspenso devido a alteração na configuração de inicialização.”
Isso identifica a causa.
Método 2: Resolver gatilhos comuns
As correções.
- Atualização de firmware pendente: Configurações → Windows Update. Se houver atualização de firmware pendente: instale-a. O BitLocker suspende automaticamente para permitir a alteração de firmware. Após a instalação, não ocorrerá novamente.
- Alteração de configuração da BIOS: cada vez que você altera configurações da BIOS, os PCRs mudam. Pare de alterar configurações da BIOS. Se você intencionalmente mudou algo: reative o BitLocker depois.
- Estado do Secure Boot: certifique-se de que o Secure Boot está ativado e permanece ativado. Desativar/ativar causa mudança nos PCRs. Verifique via msinfo32 → Secure Boot State: On.
- Alteração de hardware: adicionar/remover TPM, módulos de RAM ou placa de vídeo pode acionar. Pare de alterar hardware ou aceite a suspensão após as mudanças.
- Atualização de recurso do Windows: atualizações de recurso modificam o boot loader. O BitLocker suspende automaticamente durante a instalação e retoma depois.
- Para problema crônico recorrente: limpe o TPM e reconfigurar o BitLocker.
tpm.msc → Clear TPM. Em seguida, desative e reative o BitLocker.
Isso resolve causas comuns.
Método 3: Ajustar o perfil de PCR do BitLocker para ser menos restritivo
Para usuários avançados.
- O BitLocker monitora PCRs específicos por padrão. Reduzir os PCRs significa menos sensibilidade a mudanças (menos seguro, mas mais tolerante).
- Abra o Editor de Política de Grupo:
gpedit.msc. - Navegue até Configuração do Computador → Modelos Administrativos → Componentes do Windows → Criptografia de Unidade de Disco BitLocker → Unidades do Sistema Operacional.
- Abra Configurar perfil de validação de plataforma TPM para configurações de firmware UEFI nativas. Defina como Habilitado.
- Marque quais PCRs validar: por padrão 0, 2, 4, 11. Para mais tolerância: desmarque PCR 7 se for o gatilho.
- PCR 7 mede o estado do Secure Boot. Desmarque se você altera intencionalmente o Secure Boot. PCR 11 mede o controle do BitLocker. Desmarcar é mais flexível.
- Execute
gpupdate /force. Reinicie. Teste. - Compensação: menos validação de PCR = menos proteção contra adulteração na inicialização. Não desabilite todos os PCRs.
Isso é para casos crônicos onde você aceita alguma troca de segurança.
Como verificar se a correção funcionou
manage-bde -status C:mostra Protection Status: On após cada reinicialização.- Visualizador de Eventos: nenhum evento de suspensão do BitLocker-Driver recente.
- Configurações → Sistema → Sobre → Criptografia de dispositivo (ou BitLocker) mostra Ativado.
Se nada disso funcionar
Se o BitLocker continuar suspendendo: TPM com defeito: o TPM pode estar com problema. tpm.msc mostra o estado do TPM. Se houver erros: limpe e reinicialize. Para BIOS que redefine configurações: bateria CMOS fraca faz a BIOS redefinir configurações a cada inicialização. Substitua a bateria CMOS. Para problemas relacionados a software: antivírus de terceiros ou ferramentas que modificam a inicialização (ajustadores de BIOS, utilitários de overclock) acionam suspensões. Desinstale. Último recurso — desabilitar o BitLocker completamente: se não conseguir manter estável. Descriptografe a unidade. Use VeraCrypt como alternativa.
Conclusão: manage-bde -protectors -enable C: retoma a proteção. Identifique o gatilho pelo Visualizador de Eventos. Causas comuns: atualização de firmware pendente, alterações na BIOS, estado do Secure Boot. Ajuste o perfil de PCR via Política de Grupo para casos crônicos.