Cómo detener el aviso de clave de recuperación de BitLocker después de cada actualización en Windows 11
🔍 WiseChecker

Cómo detener el aviso de clave de recuperación de BitLocker después de cada actualización en Windows 11

Solución rápida: Suspende BitLocker antes de cada actualización importante de Windows, o borra la directiva de Arranque seguro que activa el TPM y que está marcando el cambio de firmware como una manipulación.

Cada vez que Windows instala una actualización de características o un parche relacionado con el firmware, tu PC se reinicia en una pantalla azul que solicita la clave de recuperación de BitLocker de 48 dígitos. La introduces, el sistema arranca con normalidad y, un mes después, vuelve a ocurrir. El disco no está dañado. Tu contraseña no es incorrecta. BitLocker simplemente ha decidido que el entorno de arranque cambió lo suficiente como para resultar sospechoso.

Síntoma: Aparece la pantalla “Recuperación de BitLocker” después de una actualización de Windows, solicitando la clave de recuperación numérica de 48 dígitos.
Afecta a: Windows 11 (y Windows 10) con BitLocker habilitado en la unidad del sistema.
Tiempo de solución: 5–15 minutos según el método que te funcione.

ADVERTISEMENT

Qué causa esto

BitLocker en la unidad del sistema usa tu TPM (Trusted Platform Module) para medir la cadena de arranque: el firmware UEFI, el estado del Arranque seguro, el cargador de arranque y algunos otros componentes. Cuando cualquiera de esas mediciones cambia, el TPM se niega a liberar la clave de cifrado y Windows recurre a pedirte directamente la clave de recuperación.

La causa más frecuente es una actualización de firmware UEFI incluida en una actualización de Windows (especialmente en torno al Patch Tuesday), una actualización de la directiva de Arranque seguro, una actualización del microcódigo de la CPU o un cambio en el orden de arranque tras reemplazar o reasentar un SSD. El disco está bien; lo que se reorganizó fue la cadena de confianza.

Método 1: Suspender BitLocker antes de cada actualización de Windows

Esta es la forma admitida de omitir el aviso de recuperación en el siguiente reinicio. Suspender BitLocker no descifra la unidad: solo almacena temporalmente la clave sin sellar en texto sin formato en el volumen para que la cadena de arranque pueda cambiar sin activar la alarma.

  1. Presiona Win + S y escribe BitLocker, luego abre Administrar BitLocker.
  2. Junto a tu unidad del sistema (normalmente C:), haz clic en Suspender la protección.
  3. Confirma cuando Windows pregunte cuánto tiempo suspender; acepta el valor predeterminado (un reinicio) para una actualización rutinaria.
  4. Ejecuta Configuración → Windows Update → Buscar actualizaciones e instala las actualizaciones pendientes.
  5. Cuando termine el reinicio y Windows vuelva al escritorio, regresa a Administrar BitLocker y haz clic en Reanudar la protección.

BitLocker volverá a sellar la clave con las nuevas mediciones de arranque y no aparecerá ningún aviso de recuperación. Puedes automatizar esto con PowerShell usando Suspend-BitLocker -MountPoint “C:” -RebootCount 1 si aplicas parches a muchas máquinas.

ADVERTISEMENT

Método 2: Deshabilitar la nueva medición de la directiva de Arranque seguro

Si rara vez cambias el firmware pero BitLocker sigue avisando, el TPM está midiendo una DBX de Arranque seguro (lista de revocación) que Windows actualiza silenciosamente. Puedes mantener BitLocker activo y evitar que al TPM le importe esa medición concreta.

  1. Abre Inicio → Editor de directivas de grupo (gpedit.msc). Usuarios de la edición Home: pasen al Método 3.
  2. Ve a Configuración del equipo → Plantillas administrativas → Componentes de Windows → Cifrado de unidad BitLocker → Unidades del sistema operativo.
  3. Abre Configurar el perfil de validación de la plataforma TPM para configuraciones de firmware UEFI nativas.
  4. Establécelo en Habilitada y, en la lista de ranuras PCR, desmarca PCR 7: Estado de Arranque seguro. Deja marcadas PCR 0, 2, 4 y 11: esas siguen protegiéndote contra manipulaciones reales.
  5. Haz clic en Aceptar, abre un Símbolo del sistema con privilegios elevados y ejecuta gpupdate /force.
  6. Reinicia una vez para aplicar el nuevo perfil de validación. BitLocker volverá a sellar automáticamente con el conjunto reducido de PCR.

Puedes verificar el perfil activo con manage-bde -protectors -get C:; la salida enumera qué PCR están vinculadas a la clave actual.

Método 3: Descifrar y volver a habilitar BitLocker desde cero

Cuando los métodos anteriores no perduran, normalmente porque el firmware OEM del portátil se actualiza con mucha frecuencia o porque se reasentó el TPM, borrar el estado de BitLocker y empezar de cero es la solución más fiable. Tarda más porque hay que descifrar y volver a cifrar la unidad.

  1. Abre Administrar BitLocker y haz clic en Desactivar BitLocker en la unidad del sistema.
  2. Espera a que termine el descifrado (un SSD de 512 GB tarda entre 30 y 90 minutos en hardware moderno).
  3. Cuando la unidad muestre Desactivado, haz clic en Activar BitLocker en la misma pantalla.
  4. Elige Guardar en tu cuenta de Microsoft o Guardar en un archivo cuando se te pida la ubicación de la clave de recuperación, y anótala o imprímela como copia de seguridad.
  5. Selecciona Cifrar solo el espacio en disco usado para un nuevo cifrado mucho más rápido (es tan seguro como el cifrado completo en una unidad que no se había usado antes).
  6. Reinicia cuando se te indique y deja que el nuevo cifrado termine en segundo plano.

Esta es la ruta correcta si además cambiaste recientemente el SSD, sustituiste la placa base o hiciste algo que alteró la relación de propiedad del TPM.

ADVERTISEMENT

Cómo verificar que la solución funcionó

  • Abre un Símbolo del sistema con privilegios elevados y ejecuta manage-bde -status C:. Estado de conversión debe indicar Totalmente cifrado y Estado de protección debe indicar Activada.
  • Reinicia la máquina una vez. Windows debería ir directamente a la pantalla de inicio de sesión sin ningún aviso de recuperación.
  • Ejecuta Buscar actualizaciones de nuevo. Si se aplica una actualización pendiente y se reinicia, el aviso de recuperación no debería volver.

Si nada de esto funciona

Si el aviso sigue apareciendo después de cada reinicio, no solo tras las actualizaciones, el propio TPM está produciendo mediciones incoherentes. Abre tpm.msc y comprueba el Estado: debe indicar El TPM está listo para usarse. Si muestra una advertencia, ejecuta Borrar TPM (primero tendrás que suspender BitLocker y reanudarlo después). Si borrar el TPM no lo resuelve, el firmware del dispositivo puede tener un error conocido de UEFI/BitLocker; consulta la página de soporte del fabricante del portátil para ver si hay una actualización de BIOS que mencione específicamente “BitLocker” o “TPM”. Los avisos persistentes a pesar de un TPM en buen estado y un firmware actualizado casi siempre indican un chip TPM defectuoso en la placa base.

En resumen: El aviso de recuperación no es señal de un compromiso: es BitLocker haciendo su trabajo. Suspéndelo antes de las actualizaciones o elimina el desencadenante (PCR 7) para que deje de quejarse por cambios benignos.

ADVERTISEMENT