Cómo agregar una contraseña del módulo de plataforma segura a Windows 11
🔍 WiseChecker

Cómo agregar una contraseña del módulo de plataforma segura a Windows 11

Solución rápida: Abra tpm.msc, haga clic en Take Ownership of the TPM si está disponible y elija una contraseña de propietario del TPM durante el proceso. En el firmware moderno (TPM 2.0), la contraseña se genera automáticamente y la administra Windows — no puede establecer una personalizada, pero puede guardar el archivo de autorización del propietario con manage-bde.

Una contraseña de propietario del TPM (a veces llamada valor de autorización del TPM) es un secreto que el sistema operativo usa para administrar el TPM — borrarlo, cambiar los enlaces de PCR o recuperarse de un bloqueo. En hardware TPM 1.2, se establece manualmente durante la toma de posesión; en TPM 2.0, el sistema operativo la genera y almacena automáticamente. Saber dónde encontrarla (o cómo establecerla en hardware más antiguo) es importante cuando se soluciona un problema de BitLocker o se transfiere una unidad entre equipos.

Síntoma: Necesita establecer o recuperar la contraseña de propietario del TPM para tareas de administración (borrar el TPM, volver a sellar BitLocker, solucionar un bloqueo).
Afecta a: Equipos con Windows 11 con TPM 1.2 o TPM 2.0.
Tiempo de solución: 10 minutos.

ADVERTISEMENT

Qué cambió entre TPM 1.2 y TPM 2.0

TPM 1.2 requería una contraseña de propietario explícita establecida durante el aprovisionamiento inicial. El sistema operativo la solicitaba, usted la guardaba en un archivo o la imprimía, y la necesitaba cada vez que borraba o volvía a enlazar el TPM. TPM 2.0 cambió esto: Windows genera el valor de autorización automáticamente, lo almacena en el registro en HKLM\System\CurrentControlSet\Services\TPM\WMI\Admin y lo elimina del registro después del primer uso por seguridad. Después de eso, el valor solo existe como un secreto derivado — no puede recuperarlo sin volver a aprovisionar.

Para TPM 2.0, la pregunta práctica rara vez es «cuál es mi contraseña» sino «cómo borro el TPM sin perder datos». La respuesta implica claves de recuperación de BitLocker, no contraseñas del TPM.

Método 1: Establecer/guardar una contraseña del TPM en hardware TPM 1.2

  1. Presione Win + R, escriba tpm.msc, presione Entrar.
  2. Si el estado del TPM muestra Not initialized, haga clic en Initialize TPM en el panel Acciones.
  3. Elija Automatically create the password o Manually create the password. La ruta manual le permite elegir una frase memorable; la ruta automática genera una aleatoria.
  4. Guarde la contraseña en un archivo (el asistente ofrece una unidad USB) o imprímala. Mantenga una copia de seguridad en un lugar seguro — no se puede regenerar.
  5. Haga clic en Initialize. El TPM se borra y vuelve a tomar posesión con la nueva contraseña. Esto tarda de 1 a 3 minutos.

Si el asistente informa «TPM is already owned by the operating system», tiene TPM 2.0; pase al Método 2.

ADVERTISEMENT

Método 2: Localizar la autorización del TPM 2.0 en una configuración nueva

En TPM 2.0, Windows almacena brevemente el valor de autorización del propietario en el registro antes de eliminarlo. Para capturarlo, intercepte antes de la eliminación.

  1. Abra PowerShell como Administrador en un equipo recién aprovisionado (o después de borrar el TPM).
  2. Ejecute:

    Get-TpmEndorsementKeyInfo

    $tpm = Get-Tpm

    $tpm | Select-Object *Owner*, *Auth*
  3. Si OwnerAuth muestra un valor, cópielo de inmediato y guárdelo de forma segura — Windows borra la copia del registro después del primer uso.
  4. Para un registro permanente, ejecute (Get-Tpm).OwnerAuth | Out-File C:\Backup\TPM-OwnerAuth.txt — proteja este archivo con permisos NTFS, ya que es efectivamente la clave del TPM.
  5. Si OwnerAuth está vacío, Windows ya lo borró. No puede recuperar el original. Borrar el TPM y volver a aprovisionarlo es la única forma de obtener uno nuevo — consulte la nota de precaución a continuación.

El valor de autorización rara vez se necesita para la operación diaria. Los casos de uso principales son la recuperación forense y la migración de unidades BitLocker.

Método 3: Borrar el TPM sin perder el acceso a BitLocker

Si necesita restablecer el TPM (placa madre reemplazada, reinstalación de arranque dual) pero tiene BitLocker en la unidad del sistema, haga esto en orden:

  1. Abra Manage BitLocker y haga clic en Suspend protection en cada unidad cifrada. Esto desbloquea los sellos sin descifrar.
  2. Registre la clave de recuperación de BitLocker de 48 dígitos para cada unidad — verifique https://account.microsoft.com/devices/recoverykey si está guardada en su cuenta de Microsoft, o ejecute manage-bde -protectors -get C: para enumerarlas localmente.
  3. En tpm.msc, haga clic en Clear TPM. Reinicie y acepte el mensaje de confirmación del firmware (una verificación de presencia física única).
  4. Después de que Windows arranque, BitLocker se muestra como suspendido. Abra Manage BitLocker de nuevo y haga clic en Resume protection en cada unidad. El TPM vuelve a sellarse con la nueva autorización.
  5. Confirme con manage-bde -statusProtection Status muestra On.

Este es el flujo admitido. Borrar el TPM sin suspender BitLocker hace que necesite la clave de recuperación en cada arranque hasta que vuelva a enlazarlo.

ADVERTISEMENT

Cómo verificar que la solución funcionó

  • Abra tpm.msc. El estado muestra The TPM is ready for use.
  • Ejecute (Get-Tpm).TpmReady en PowerShell — devuelve True.
  • Si guardó un archivo de contraseña de propietario (1.2) o un blob de autenticación (2.0), confirme que está en su ubicación de copia de seguridad segura y que es legible.

Si nada de esto funciona

Si tpm.msc informa The TPM is not ready for use con un error poco útil, revise el firmware: entre en la BIOS y confirme que el TPM (o PTT para Intel, fTPM para AMD) está habilitado y que Pending operation no está establecido en Clear. Algunos firmware de OEM se entregan con el TPM en un estado semiinicializado — desactívelo, reinicie, vuelva a activarlo y deje que Windows lo aprovisione de nuevo. Para TPM 2.0 en una máquina que perdió su OwnerAuth y ahora se niega a borrarse, es posible que deba realizar un restablecimiento del TPM a nivel de UEFI (varía según el fabricante) antes de que Windows pueda volver a tomar posesión.

Conclusión: TPM 1.2 necesita una contraseña de propietario explícita que usted establece y guarda. TPM 2.0 administra su propia autenticación y solo la ve brevemente durante el aprovisionamiento. Para la administración de BitLocker, concéntrese en las claves de recuperación y el ciclo de suspensión/reanudación, no en la contraseña del TPM.

ADVERTISEMENT