Solução rápida: Insira a chave de recuperação da sua conta Microsoft em account.microsoft.com/devices/recoverykey e, em seguida, suspenda o BitLocker (Gerenciar BitLocker → Suspender proteção) antes da próxima reinicialização — o TPM da nova placa-mãe precisa reasselar a chave de criptografia com as novas medições de inicialização.
Sua placa-mãe falhou (ou você fez upgrade) e, após remontar, o PC inicializa na tela de recuperação do BitLocker pedindo a chave de 48 dígitos. O disco não está quebrado — mas o BitLocker vinculou sua chave de criptografia ao chip TPM da placa-mãe anterior, e o TPM da nova placa-mãe tem uma assinatura diferente. A chave desapareceu do novo TPM, então o BitLocker entra em modo de recuperação.
Atinge: Qualquer PC com Windows 11 (ou Windows 10) com BitLocker ativado e chaves seladas no TPM.
Tempo de correção: ~15 minutos, incluindo a configuração pós-inicialização.
O que causa isso
O BitLocker pode armazenar a chave de criptografia em três lugares: no chip TPM da placa-mãe (mais comum, chamado de proteção somente TPM), no TPM com um PIN, ou sem selo usando uma chave USB de inicialização. As opções baseadas em TPM vinculam a chave a medições específicas de PCR (Platform Configuration Register) que incluem a identidade do firmware BIOS/UEFI, a política de secure boot, o bootloader e outros componentes de inicialização — tudo isso muda quando você substitui a placa-mãe.
Mesmo que a nova placa-mãe use o mesmo padrão TPM (TPM 2.0), é um chip físico diferente com chaves diferentes. O BitLocker identifica corretamente isso como uma mudança de estado e se recusa a liberar a chave de criptografia sem recuperação manual.
Método 1: Inserir chave de recuperação e reasselar contra o novo TPM
O processo padrão. Restaura o acesso e reassocia a chave de forma limpa.
- Na tela de recuperação do BitLocker, anote o ID da chave (os primeiros 8 caracteres do identificador da chave de recuperação).
- De um celular ou outro PC, acesse account.microsoft.com/devices/recoverykey. Faça login com a conta Microsoft usada na configuração original.
- Encontre o ID da chave correspondente na lista. Anote ou copie a chave de recuperação completa de 48 dígitos.
- Na tela de recuperação do BitLocker, digite a chave (os traços são opcionais). Pressione Enter.
- O Windows inicializa na área de trabalho. Você está de volta.
- Imediatamente abra Iniciar → pesquisar → Gerenciar BitLocker.
- Ao lado da unidade do sistema, clique em Suspender proteção. Confirme para suspender por uma reinicialização.
- Clique em Retomar proteção na mesma unidade. Isso força o BitLocker a reasselar a chave de criptografia contra as novas medições PCR do TPM da placa-mãe.
- Reinicie. O PC agora deve inicializar diretamente na tela de bloqueio sem pedir a chave de recuperação.
O ciclo único de suspensão/retomada é crítico. Sem ele, toda reinicialização subsequente continuará pedindo a recuperação.
Método 2: Gerenciar BitLocker via PowerShell quando a GUI não está disponível
Use este método se o Painel de Controle do BitLocker não responder após a inicialização de recuperação, ou se você estiver gerenciando várias máquinas.
- Abra o Terminal (Admin).
- Verifique o status atual do BitLocker:
Get-BitLockerVolume -MountPoint C:Procure por VolumeStatus: FullyEncrypted; ProtectionStatus: On.
- Liste os protetores existentes:
(Get-BitLockerVolume -MountPoint C:).KeyProtectorVocê deve ver um protetor TPM e um protetor RecoveryPassword.
- Suspenda por uma reinicialização:
Suspend-BitLocker -MountPoint "C:" -RebootCount 1 - Reinicie.
- Após a inicialização, retome a proteção:
Resume-BitLocker -MountPoint "C:" - Verifique se o status voltou para ProtectionStatus: On.
Essa sequência faz o mesmo que o Método 1 via GUI, mas é scriptável e mais rápida para TI.
Método 3: Descriptografar e recriptografar (quando o reasselamento falha)
Use quando o Método 1 ou 2 não impedir futuros prompts de recuperação (o novo TPM se comporta de forma diferente do antigo ou tem problemas de firmware conhecidos).
- Abra Gerenciar BitLocker.
- Clique em Desativar BitLocker na unidade do sistema. Confirme.
- Aguarde a descriptografia completa. Isso leva de 30 minutos a várias horas, dependendo do tamanho e velocidade da unidade.
- Quando a descriptografia mostrar conclusão, clique em Ativar BitLocker na mesma unidade.
- Escolha Salvar na sua conta Microsoft como local de backup da chave de recuperação — ou salve também em um arquivo.
- Selecione Criptografar apenas espaço em disco usado para uma criptografia inicial mais rápida (~10 minutos em um SSD).
- Confirme e deixe a nova criptografia ser concluída. A configuração nova do BitLocker vincula a chave ao TPM da nova placa-mãe desde o início.
- Reinicie. O PC inicializa normalmente; os prompts de recuperação não aparecem.
Este método é mais lento, mas garantido — você está começando do zero com o estado atual do hardware.
Como verificar se a correção funcionou
- Reinicie o PC três vezes. Nenhuma dessas reinicializações deve exibir a tela de recuperação do BitLocker.
- Execute
Get-BitLockerVolume -MountPoint C:no PowerShell. ProtectionStatus: On; VolumeStatus: FullyEncrypted. - Verifique se a nova chave de recuperação (se você recriptografou no Método 3) está na sua conta Microsoft: account.microsoft.com/devices/recoverykey.
Se nenhum desses funcionar
Se o prompt de recuperação retornar apesar do ciclo de suspensão/retomada, o TPM da nova placa-mãe pode estar em um estado de transição. Tente limpar o TPM: abra tpm.msc, clique em Limpar TPM, siga as instruções. Após a reinicialização, execute Gerenciar BitLocker → Suspender → Retomar novamente. Se o BIOS/UEFI da placa-mãe foi atualizado como parte da substituição, isso é um gatilho separado para prompts de recuperação — às vezes você precisa esperar a atualização do firmware se estabilizar e completar um ciclo completo de suspensão/retomada por revisão de BIOS. Para PCs onde múltiplos ciclos de suspensão/retomada ainda produzem prompts de recuperação, o próprio chip TPM pode estar com mau funcionamento na nova placa-mãe — verifique com as ferramentas de diagnóstico do fabricante do laptop/desktop. Falha persistente em hardware conhecido como bom indica um bug de firmware que requer atualização, ou o Método 3 (descriptografar e recriptografar completamente) como solução durável.
Resumo: Uma troca de placa-mãe invalida a chave vinculada ao TPM do BitLocker. Insira a chave de recuperação, depois suspenda e retome a proteção para reasselar contra o novo TPM. Um ciclo, uma correção.