Por que o BitLocker suspende após cada reinicialização no Windows 11
🔍 WiseChecker

Por que o BitLocker suspende após cada reinicialização no Windows 11

Solução rápida: o BitLocker suspende se detectar alterações no ambiente de inicialização (incompatibilidade de PCR do TPM). Atualização de BIOS ou Windows Update pendente pode causar. Execute manage-bde -protectors -enable C: no Terminal (Admin) para retomar a proteção. Para suspensões automáticas crônicas: verifique o Visualizador de Eventos para identificar a causa.

O BitLocker está ativado. A cada inicialização: o status de proteção aparece Suspenso. Você retoma pelo Painel de Controle e funciona. Na próxima reinicialização: Suspenso novamente. A causa é o TPM detectar mudanças no ambiente de inicialização — alguma configuração continua mudando.

Sintoma: o BitLocker continua suspendendo automaticamente após cada reinicialização no Windows 11.
Atinge: Windows 11 Pro/Enterprise com BitLocker.
Tempo de correção: ~15 minutos.

ADVERTISEMENT

O que causa isso

O BitLocker usa o TPM (Trusted Platform Module) para selar as chaves de criptografia com base em medições do ambiente de inicialização (PCRs – Platform Configuration Registers). Se algum PCR mudar entre inicializações, o BitLocker presume adulteração e suspende. Causas comuns: atualização de firmware pendente, alteração de configuração da BIOS, mudança no estado do Secure Boot, hardware removido/adicionado, Windows Update modificando o boot loader.

Método 1: Retomar o BitLocker e identificar o gatilho

A etapa de diagnóstico.

  1. Abra o Terminal (Admin).
  2. Verifique o status atual:
    manage-bde -status C:

    Mostra Protection Status: Off (Suspended) ou On.

  3. Retome:
    manage-bde -protectors -enable C:

    A proteção reativa com os PCRs atuais.

  4. Reinicie. Verifique o status novamente. Se suspender de novo: o PCR do TPM ainda está mudando.
  5. Verifique o Visualizador de Eventos: Logs do Windows → Sistema → filtre pela origem BitLocker-Driver ou TPM. Veja as entradas recentes para identificar o que acionou a suspensão.
  6. Mensagens comuns no log: “BitLocker foi suspenso devido a alteração na configuração de inicialização.”

Isso identifica a causa.

ADVERTISEMENT

Método 2: Resolver gatilhos comuns

As correções.

  1. Atualização de firmware pendente: Configurações → Windows Update. Se houver atualização de firmware pendente: instale-a. O BitLocker suspende automaticamente para permitir a alteração de firmware. Após a instalação, não ocorrerá novamente.
  2. Alteração de configuração da BIOS: cada vez que você altera configurações da BIOS, os PCRs mudam. Pare de alterar configurações da BIOS. Se você intencionalmente mudou algo: reative o BitLocker depois.
  3. Estado do Secure Boot: certifique-se de que o Secure Boot está ativado e permanece ativado. Desativar/ativar causa mudança nos PCRs. Verifique via msinfo32 → Secure Boot State: On.
  4. Alteração de hardware: adicionar/remover TPM, módulos de RAM ou placa de vídeo pode acionar. Pare de alterar hardware ou aceite a suspensão após as mudanças.
  5. Atualização de recurso do Windows: atualizações de recurso modificam o boot loader. O BitLocker suspende automaticamente durante a instalação e retoma depois.
  6. Para problema crônico recorrente: limpe o TPM e reconfigurar o BitLocker. tpm.msc → Clear TPM. Em seguida, desative e reative o BitLocker.

Isso resolve causas comuns.

Método 3: Ajustar o perfil de PCR do BitLocker para ser menos restritivo

Para usuários avançados.

  1. O BitLocker monitora PCRs específicos por padrão. Reduzir os PCRs significa menos sensibilidade a mudanças (menos seguro, mas mais tolerante).
  2. Abra o Editor de Política de Grupo: gpedit.msc.
  3. Navegue até Configuração do Computador → Modelos Administrativos → Componentes do Windows → Criptografia de Unidade de Disco BitLocker → Unidades do Sistema Operacional.
  4. Abra Configurar perfil de validação de plataforma TPM para configurações de firmware UEFI nativas. Defina como Habilitado.
  5. Marque quais PCRs validar: por padrão 0, 2, 4, 11. Para mais tolerância: desmarque PCR 7 se for o gatilho.
  6. PCR 7 mede o estado do Secure Boot. Desmarque se você altera intencionalmente o Secure Boot. PCR 11 mede o controle do BitLocker. Desmarcar é mais flexível.
  7. Execute gpupdate /force. Reinicie. Teste.
  8. Compensação: menos validação de PCR = menos proteção contra adulteração na inicialização. Não desabilite todos os PCRs.

Isso é para casos crônicos onde você aceita alguma troca de segurança.

ADVERTISEMENT

Como verificar se a correção funcionou

  • manage-bde -status C: mostra Protection Status: On após cada reinicialização.
  • Visualizador de Eventos: nenhum evento de suspensão do BitLocker-Driver recente.
  • Configurações → Sistema → Sobre → Criptografia de dispositivo (ou BitLocker) mostra Ativado.

Se nada disso funcionar

Se o BitLocker continuar suspendendo: TPM com defeito: o TPM pode estar com problema. tpm.msc mostra o estado do TPM. Se houver erros: limpe e reinicialize. Para BIOS que redefine configurações: bateria CMOS fraca faz a BIOS redefinir configurações a cada inicialização. Substitua a bateria CMOS. Para problemas relacionados a software: antivírus de terceiros ou ferramentas que modificam a inicialização (ajustadores de BIOS, utilitários de overclock) acionam suspensões. Desinstale. Último recurso — desabilitar o BitLocker completamente: se não conseguir manter estável. Descriptografe a unidade. Use VeraCrypt como alternativa.

Conclusão: manage-bde -protectors -enable C: retoma a proteção. Identifique o gatilho pelo Visualizador de Eventos. Causas comuns: atualização de firmware pendente, alterações na BIOS, estado do Secure Boot. Ajuste o perfil de PCR via Política de Grupo para casos crônicos.

ADVERTISEMENT