Solução rápida: suspenda o BitLocker antes de cada atualização importante do Windows ou limpe a política de Secure Boot que aciona o TPM, sinalizando a alteração de firmware como adulteração.
Toda vez que o Windows instala uma atualização de recurso ou um patch relacionado ao firmware, seu PC reinicia em uma tela azul pedindo a chave de recuperação de 48 dígitos do BitLocker. Você a insere, o sistema inicializa normalmente e, um mês depois, acontece novamente. O drive não está danificado. Sua senha não está errada. O BitLocker simplesmente decidiu que o ambiente de inicialização mudou o suficiente para ser suspeito.
Atinge: Windows 11 (e Windows 10) com BitLocker ativado no drive do sistema.
Tempo de correção: 5 a 15 minutos, dependendo do método que funcionar para você.
O que causa isso
O BitLocker no drive do sistema usa o TPM (Trusted Platform Module) para medir a cadeia de inicialização — firmware UEFI, estado do Secure Boot, o bootloader e alguns outros componentes. Quando qualquer uma dessas medições muda, o TPM se recusa a liberar a chave de criptografia e o Windows recorre a pedir a chave de recuperação diretamente.
Na maioria das vezes, o gatilho é uma atualização de firmware UEFI agrupada com uma atualização do Windows (especialmente na Patch Tuesday), uma atualização da política de Secure Boot, uma atualização de microcódigo da CPU ou uma mudança na ordem de inicialização após substituir ou reassentar um SSD. O drive está bem; a cadeia de confiança é que foi reorganizada.
Método 1: Suspender o BitLocker antes de cada atualização do Windows
Esta é a maneira suportada de pular o prompt de recuperação na próxima reinicialização. Suspender o BitLocker não descriptografa o drive — apenas armazena a chave não selada em texto simples no volume temporariamente para que a cadeia de inicialização possa mudar sem disparar o alarme.
- Pressione
Win + Se digite BitLocker, depois abra Gerenciar BitLocker. - Ao lado do drive do sistema (geralmente C:), clique em Suspender proteção.
- Confirme Sim quando o Windows perguntar por quanto tempo suspender — aceite o padrão (uma reinicialização) para uma atualização de rotina.
- Vá em Configurações → Windows Update → Verificar atualizações e instale as atualizações pendentes.
- Após a reinicialização terminar e o Windows voltar à área de trabalho, retorne a Gerenciar BitLocker e clique em Retomar proteção.
O BitLocker irá selar novamente a chave com base nas novas medições de inicialização, e nenhum prompt de recuperação aparecerá. Você pode automatizar isso com PowerShell usando Suspend-BitLocker -MountPoint "C:" -RebootCount 1 se precisar aplicar em várias máquinas.
Método 2: Desabilitar a re-medição da política de Secure Boot
Se você raramente altera o firmware, mas o BitLocker ainda solicita a chave, o TPM está medindo um DBX (lista de revogação) do Secure Boot que o Windows atualiza silenciosamente. Você pode manter o BitLocker ativo e impedir que o TPM se importe com essa medição específica.
- Abra Iniciar → Editor de Política de Grupo (
gpedit.msc). Usuários da edição Home: pule para o Método 3. - Navegue até Configuração do Computador → Modelos Administrativos → Componentes do Windows → Criptografia de Unidade de Disco BitLocker → Unidades do Sistema Operacional.
- Abra Configurar perfil de validação de plataforma TPM para configurações de firmware UEFI nativas.
- Defina como Habilitado, então na lista de slots PCR, desmarque PCR 7: Estado do Secure Boot. Deixe PCR 0, 2, 4 e 11 marcados — eles ainda protegem contra adulteração real.
- Clique em OK, abra um Prompt de Comando elevado e execute
gpupdate /force. - Reinicie uma vez para confirmar o novo perfil de validação. O BitLocker irá selar novamente contra o conjunto reduzido de PCR automaticamente.
Você pode verificar o perfil ativo com manage-bde -protectors -get C: — a saída lista quais PCRs estão vinculados à chave atual.
Método 3: Descriptografar e reativar o BitLocker do zero
Quando os métodos anteriores não funcionam — geralmente porque o firmware OEM do laptop é atualizado com muita frequência, ou o TPM foi reassentado — limpar o estado do BitLocker e começar do zero é a correção mais confiável. Leva mais tempo porque o drive precisa ser descriptografado e re-criptografado.
- Abra Gerenciar BitLocker e clique em Desativar BitLocker no drive do sistema.
- Aguarde a descriptografia terminar (um SSD de 512 GB leva de 30 a 90 minutos em hardware moderno).
- Quando o drive mostrar Desativado, clique em Ativar BitLocker na mesma tela.
- Escolha Salvar em sua conta Microsoft ou Salvar em um arquivo quando solicitado o local da chave de recuperação — e anote ou imprima como backup.
- Selecione Criptografar apenas espaço em disco usado para uma re-criptografia muito mais rápida (é tão segura quanto a criptografia completa em um drive não utilizado anteriormente).
- Reinicie quando solicitado e deixe a nova criptografia terminar em segundo plano.
Este é o caminho certo se você também trocou o SSD recentemente, substituiu a placa-mãe ou fez algo que alterou a relação de propriedade do TPM.
Como verificar se a correção funcionou
- Abra um Prompt de Comando elevado e execute
manage-bde -status C:. Status de Conversão deve mostrar Totalmente Criptografado e Status de Proteção deve mostrar Ativado. - Reinicie a máquina uma vez. O Windows deve ir direto para a tela de login sem prompt de recuperação.
- Execute Verificar atualizações novamente. Se uma atualização pendente for aplicada e reiniciar, o prompt de recuperação não deve retornar.
Se nenhum desses funcionar
Se o prompt ainda aparecer após cada reinicialização — não apenas após atualizações — o próprio TPM está produzindo medições inconsistentes. Abra tpm.msc e verifique o Status: deve mostrar O TPM está pronto para uso. Se mostrar um aviso, execute Limpar TPM (você precisará suspender o BitLocker primeiro e depois retomar). Se a limpeza do TPM não resolver, o firmware do dispositivo pode ter um bug conhecido de UEFI/BitLocker — verifique a página de suporte do fabricante do laptop por uma atualização de BIOS mencionando “BitLocker” ou “TPM” especificamente. Prompts persistentes apesar de um TPM saudável e firmware atual geralmente apontam para um chip TPM com defeito na placa-mãe.
Conclusão: O prompt de recuperação não é sinal de comprometimento — é o BitLocker fazendo seu trabalho. Suspenda-o antes das atualizações ou remova o gatilho (PCR 7) para que ele pare de reclamar de mudanças benignas.