Por que seu PC pede a chave do BitLocker após trocar a placa-mãe
🔍 WiseChecker

Por que seu PC pede a chave do BitLocker após trocar a placa-mãe

Solução rápida: Insira a chave de recuperação da sua conta Microsoft em account.microsoft.com/devices/recoverykey e, em seguida, suspenda o BitLocker (Gerenciar BitLocker → Suspender proteção) antes da próxima reinicialização — o TPM da nova placa-mãe precisa reasselar a chave de criptografia com as novas medições de inicialização.

Sua placa-mãe falhou (ou você fez upgrade) e, após remontar, o PC inicializa na tela de recuperação do BitLocker pedindo a chave de 48 dígitos. O disco não está quebrado — mas o BitLocker vinculou sua chave de criptografia ao chip TPM da placa-mãe anterior, e o TPM da nova placa-mãe tem uma assinatura diferente. A chave desapareceu do novo TPM, então o BitLocker entra em modo de recuperação.

Sintoma: Tela de recuperação do BitLocker exige a chave de 48 dígitos após substituição da placa-mãe ou grande alteração de hardware.
Atinge: Qualquer PC com Windows 11 (ou Windows 10) com BitLocker ativado e chaves seladas no TPM.
Tempo de correção: ~15 minutos, incluindo a configuração pós-inicialização.

ADVERTISEMENT

O que causa isso

O BitLocker pode armazenar a chave de criptografia em três lugares: no chip TPM da placa-mãe (mais comum, chamado de proteção somente TPM), no TPM com um PIN, ou sem selo usando uma chave USB de inicialização. As opções baseadas em TPM vinculam a chave a medições específicas de PCR (Platform Configuration Register) que incluem a identidade do firmware BIOS/UEFI, a política de secure boot, o bootloader e outros componentes de inicialização — tudo isso muda quando você substitui a placa-mãe.

Mesmo que a nova placa-mãe use o mesmo padrão TPM (TPM 2.0), é um chip físico diferente com chaves diferentes. O BitLocker identifica corretamente isso como uma mudança de estado e se recusa a liberar a chave de criptografia sem recuperação manual.

Método 1: Inserir chave de recuperação e reasselar contra o novo TPM

O processo padrão. Restaura o acesso e reassocia a chave de forma limpa.

  1. Na tela de recuperação do BitLocker, anote o ID da chave (os primeiros 8 caracteres do identificador da chave de recuperação).
  2. De um celular ou outro PC, acesse account.microsoft.com/devices/recoverykey. Faça login com a conta Microsoft usada na configuração original.
  3. Encontre o ID da chave correspondente na lista. Anote ou copie a chave de recuperação completa de 48 dígitos.
  4. Na tela de recuperação do BitLocker, digite a chave (os traços são opcionais). Pressione Enter.
  5. O Windows inicializa na área de trabalho. Você está de volta.
  6. Imediatamente abra Iniciar → pesquisar → Gerenciar BitLocker.
  7. Ao lado da unidade do sistema, clique em Suspender proteção. Confirme para suspender por uma reinicialização.
  8. Clique em Retomar proteção na mesma unidade. Isso força o BitLocker a reasselar a chave de criptografia contra as novas medições PCR do TPM da placa-mãe.
  9. Reinicie. O PC agora deve inicializar diretamente na tela de bloqueio sem pedir a chave de recuperação.

O ciclo único de suspensão/retomada é crítico. Sem ele, toda reinicialização subsequente continuará pedindo a recuperação.

ADVERTISEMENT

Método 2: Gerenciar BitLocker via PowerShell quando a GUI não está disponível

Use este método se o Painel de Controle do BitLocker não responder após a inicialização de recuperação, ou se você estiver gerenciando várias máquinas.

  1. Abra o Terminal (Admin).
  2. Verifique o status atual do BitLocker:
    Get-BitLockerVolume -MountPoint C:

    Procure por VolumeStatus: FullyEncrypted; ProtectionStatus: On.

  3. Liste os protetores existentes:
    (Get-BitLockerVolume -MountPoint C:).KeyProtector

    Você deve ver um protetor TPM e um protetor RecoveryPassword.

  4. Suspenda por uma reinicialização:
    Suspend-BitLocker -MountPoint "C:" -RebootCount 1
  5. Reinicie.
  6. Após a inicialização, retome a proteção:
    Resume-BitLocker -MountPoint "C:"
  7. Verifique se o status voltou para ProtectionStatus: On.

Essa sequência faz o mesmo que o Método 1 via GUI, mas é scriptável e mais rápida para TI.

Método 3: Descriptografar e recriptografar (quando o reasselamento falha)

Use quando o Método 1 ou 2 não impedir futuros prompts de recuperação (o novo TPM se comporta de forma diferente do antigo ou tem problemas de firmware conhecidos).

  1. Abra Gerenciar BitLocker.
  2. Clique em Desativar BitLocker na unidade do sistema. Confirme.
  3. Aguarde a descriptografia completa. Isso leva de 30 minutos a várias horas, dependendo do tamanho e velocidade da unidade.
  4. Quando a descriptografia mostrar conclusão, clique em Ativar BitLocker na mesma unidade.
  5. Escolha Salvar na sua conta Microsoft como local de backup da chave de recuperação — ou salve também em um arquivo.
  6. Selecione Criptografar apenas espaço em disco usado para uma criptografia inicial mais rápida (~10 minutos em um SSD).
  7. Confirme e deixe a nova criptografia ser concluída. A configuração nova do BitLocker vincula a chave ao TPM da nova placa-mãe desde o início.
  8. Reinicie. O PC inicializa normalmente; os prompts de recuperação não aparecem.

Este método é mais lento, mas garantido — você está começando do zero com o estado atual do hardware.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Reinicie o PC três vezes. Nenhuma dessas reinicializações deve exibir a tela de recuperação do BitLocker.
  • Execute Get-BitLockerVolume -MountPoint C: no PowerShell. ProtectionStatus: On; VolumeStatus: FullyEncrypted.
  • Verifique se a nova chave de recuperação (se você recriptografou no Método 3) está na sua conta Microsoft: account.microsoft.com/devices/recoverykey.

Se nenhum desses funcionar

Se o prompt de recuperação retornar apesar do ciclo de suspensão/retomada, o TPM da nova placa-mãe pode estar em um estado de transição. Tente limpar o TPM: abra tpm.msc, clique em Limpar TPM, siga as instruções. Após a reinicialização, execute Gerenciar BitLocker → Suspender → Retomar novamente. Se o BIOS/UEFI da placa-mãe foi atualizado como parte da substituição, isso é um gatilho separado para prompts de recuperação — às vezes você precisa esperar a atualização do firmware se estabilizar e completar um ciclo completo de suspensão/retomada por revisão de BIOS. Para PCs onde múltiplos ciclos de suspensão/retomada ainda produzem prompts de recuperação, o próprio chip TPM pode estar com mau funcionamento na nova placa-mãe — verifique com as ferramentas de diagnóstico do fabricante do laptop/desktop. Falha persistente em hardware conhecido como bom indica um bug de firmware que requer atualização, ou o Método 3 (descriptografar e recriptografar completamente) como solução durável.

Resumo: Uma troca de placa-mãe invalida a chave vinculada ao TPM do BitLocker. Insira a chave de recuperação, depois suspenda e retome a proteção para reasselar contra o novo TPM. Um ciclo, uma correção.

ADVERTISEMENT