Por que resetar o TPM força a geração de uma nova chave de recuperação do BitLocker
🔍 WiseChecker

Por que resetar o TPM força a geração de uma nova chave de recuperação do BitLocker

Solução rápida: Sim — limpar o TPM invalida a vinculação criptográfica que o BitLocker usa. Na próxima inicialização, o sistema solicita a chave de recuperação existente e, após desbloquear, é necessário recriptografar ou revincular. Suspenda o BitLocker primeiro via manage-bde -protectors -disable C: antes de limpar o TPM para evitar recuperação forçada.

Você precisa limpar o TPM (placa-mãe substituída, auditoria de segurança, solução de problemas). Sabe que o BitLocker está envolvido de alguma forma. Pergunta: limpar o TPM forçará o uso da chave de recuperação e invalidará a chave atual permanentemente?

Sintoma: Você está prestes a limpar o TPM e precisa entender as implicações para o BitLocker.
Afeta: Windows 11 com BitLocker na unidade do sistema.
Tempo de correção: 15 minutos se feito corretamente.

ADVERTISEMENT

O que limpar o TPM faz com o BitLocker

O BitLocker na unidade do sistema usa o TPM para selar a chave de criptografia com base nas medições da cadeia de inicialização. Quando você limpa o TPM, esses selos são apagados — o TPM esquece a relação. Na próxima inicialização, o BitLocker não consegue desvendar automaticamente e solicita a chave de recuperação. A unidade não é descriptografada; você só precisa da chave de 48 dígitos para acessá-la.

Importante: limpar o TPM não invalida a chave de recuperação. A chave ainda funciona. Mas até que você revincule o BitLocker ao TPM limpo (e reprovisionado), toda inicialização exigirá a entrada da chave de recuperação.

Método 1: Suspender o BitLocker primeiro, depois limpar o TPM (recomendado)

  1. Encontre sua chave de recuperação do BitLocker. Verifique em https://account.microsoft.com/devices/recoverykey ou execute manage-bde -protectors -get C: no Prompt de Comando elevado.
  2. Suspenda o BitLocker:

    manage-bde -protectors -disable C:

    Isso armazena a chave em texto simples temporariamente, para que a cadeia de inicialização possa mudar sem acionar solicitações de recuperação.

  3. Limpe o TPM em Configurações → Atualização e Segurança → Segurança do Windows → Segurança do dispositivo → Limpar TPM. Ou use tpm.msc → Limpar TPM.
  4. Reinicie. Aceite a solicitação de confirmação do firmware (pressione Y na tela de presença física).
  5. Após o Windows inicializar, o BitLocker retoma automaticamente e se vincula à nova propriedade do TPM.
  6. Verifique: manage-bde -status — Status de Proteção aparece como Ativado.

ADVERTISEMENT

Método 2: Limpar o TPM sem suspender (força chave de recuperação)

  1. Limpe o TPM via tpm.msc ou BIOS.
  2. Reinicie. O BitLocker solicita a chave de recuperação.
  3. Insira a chave de recuperação de 48 dígitos.
  4. O Windows inicializa. Abra Gerenciar BitLocker → Retomar proteção para vincular à nova propriedade do TPM.
  5. Reinicie para verificar o desbloqueio automático.

Método 3: Descriptografar completamente antes de limpar o TPM

  1. Abra Gerenciar BitLocker → Desativar BitLocker na unidade do sistema.
  2. Aguarde a descriptografia completa (30 minutos a várias horas, dependendo do tamanho da unidade).
  3. Limpe o TPM.
  4. Reative o BitLocker após o novo vínculo.
  5. Este é o caminho mais lento; escolha apenas se suspeitar de corrupção no BitLocker.

ADVERTISEMENT

Verificação

  • Após limpar o TPM e revincular o BitLocker, inicialize na área de trabalho sem solicitação de recuperação.
  • manage-bde -status mostra Status de Proteção Ativado e Totalmente Criptografado.
  • tpm.msc mostra TPM como pronto e de propriedade.

Se nada disso funcionar

Se o BitLocker não vincular novamente após limpar o TPM, o TPM pode não ter sido reprovisionado corretamente — reinicie mais uma vez e execute manage-bde -on C: manualmente. Em laptops onde a sequência de limpeza do TPM seguida de reinicialização aciona a recuperação do BitLocker apesar da suspensão, o firmware pode estar processando a limpeza antes de o BitLocker registrar a suspensão — verifique no BIOS se há uma configuração “TPM gerenciado pelo sistema operacional” ou “Operação de TPM pendente” que possa estar interferindo.

Conclusão: Limpar o TPM quebra o selo, não a chave de recuperação. Suspenda o BitLocker primeiro para evitar a solicitação de recuperação; a chave ainda funciona como fallback. Após o novo vínculo, o BitLocker retoma a operação normal.

ADVERTISEMENT