Como verificar o status da criptografia BitLocker pelo PowerShell no Windows 11
🔍 WiseChecker

Como verificar o status da criptografia BitLocker pelo PowerShell no Windows 11

Solução rápida: Abra o PowerShell (Admin). Execute: Get-BitLockerVolume. A saída mostra todas as unidades com status de criptografia, porcentagem e proteção ativada/desativada. Para uma unidade: Get-BitLockerVolume -MountPoint "C:". Para um resumo breve: manage-bde -status C:.

O BitLocker pode estar ativo, suspenso, descriptografando ou desligado. O cmdlet Get-BitLockerVolume do PowerShell mostra o status da criptografia rapidamente. Útil para: confirmar a proteção após ativar, verificar o progresso durante a criptografia, criar scripts para relatórios de conformidade.

Sintoma: Deseja verificar o status do BitLocker via PowerShell no Windows 11.
Afeta: Windows 11 Pro/Enterprise com BitLocker.
Tempo de correção: ~2 minutos.

ADVERTISEMENT

O que causa essa necessidade

Verificar manualmente o BitLocker pela interface exige abrir o Painel de Controle → Criptografia de Unidade de Disco BitLocker. Demorado. O PowerShell fornece status instantâneo. Útil para: auditoria de TI, scripts de automação, verificações rápidas após ações do BitLocker, gerenciamento de frotas.

Método 1: Verificar status com Get-BitLockerVolume

O caminho padrão.

  1. Abra o PowerShell como Admin (Win+X → Terminal (Admin) → mude para a guia PowerShell).
  2. Verifique todas as unidades:
    Get-BitLockerVolume
  3. A tabela de saída mostra:
    • MountPoint: letra da unidade (C:, D:).
    • VolumeType: OperatingSystem, Data, Removable.
    • CapacityGB: tamanho da unidade.
    • VolumeStatus: FullyEncrypted, FullyDecrypted, EncryptionInProgress, DecryptionInProgress.
    • EncryptionPercentage: 0-100. 100 = totalmente criptografado.
    • ProtectionStatus: On (ativo), Off (suspenso).
    • LockStatus: Locked, Unlocked.
  4. Para uma unidade: Get-BitLockerVolume -MountPoint "C:".
  5. Para detalhes (todas as propriedades): Get-BitLockerVolume -MountPoint "C:" | Select-Object *.
  6. Para uma linha resumida: Get-BitLockerVolume | Format-Table MountPoint, VolumeStatus, ProtectionStatus, EncryptionPercentage.

Este é o uso padrão.

ADVERTISEMENT

Método 2: Usar manage-bde para saída legada ou detalhada

Para formato de saída consistente.

  1. Abra o Prompt de Comando (Admin) ou PowerShell.
  2. Status de C:
    manage-bde -status C:
  3. Saída (várias linhas):
    • Conversion Status: Fully encrypted.
    • Percentage Encrypted: 100.0%.
    • Encryption Method: XTS-AES 128.
    • Protection Status: Protection On.
    • Lock Status: Unlocked.
    • Identification Field: None.
    • Automatic Unlock: Disabled.
    • Key Protectors: lista cada um (TPM, Recovery Password, etc.).
  4. Para todas as unidades: manage-bde -status.
  5. Para pausar/retomar proteção:
    manage-bde -protectors -disable C: -RebootCount 1

    (desativa a proteção por 1 reinicialização, depois reativa automaticamente)

  6. Para verificar protetores específicos:
    manage-bde -protectors -get C:

    Lista TPM, chave de recuperação, protetores de senha.

Esta é a alternativa manage-bde.

Método 3: Script para relatório de status em frota

Para vários PCs.

  1. Para um script que reporta o status do BitLocker em uma rede:
    $results = @()
    foreach ($pc in (Get-Content "C:\Scripts\pcs.txt")) {
        $status = Invoke-Command -ComputerName $pc -ScriptBlock {
            Get-BitLockerVolume | Where-Object { $_.MountPoint -eq "C:" }
        }
        $results += [PSCustomObject]@{
            Computer = $pc
            VolumeStatus = $status.VolumeStatus
            ProtectionStatus = $status.ProtectionStatus
            EncryptionPct = $status.EncryptionPercentage
        }
    }
    $results | Export-Csv "C:\Reports\bitlocker_status.csv" -NoTypeInformation
  2. Isso executa Get-BitLockerVolume em cada PC listado em pcs.txt e exporta para CSV.
  3. Útil para: auditoria de conformidade, preparação de migração de SO, inventário de TI.
  4. Para Active Directory: obtenha todos os PCs do domínio com Get-ADComputer em vez de arquivo.
  5. Para PCs fora do domínio: use WinRM. Configure winrm quickconfig em cada um.
  6. Para monitoramento baseado em agente: SCCM, Intune, ManageEngine ServiceDesk todos reportam status do BitLocker nativamente.

Esta é a abordagem de gerenciamento de frota.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Get-BitLockerVolume retorna unidade(s) com VolumeStatus e ProtectionStatus visíveis.
  • Se o BitLocker estiver ativo: ProtectionStatus = On.
  • Se estiver descriptografando: VolumeStatus = DecryptionInProgress, EncryptionPercentage mostra o progresso.
  • Salve em CSV para registros: Get-BitLockerVolume | Export-Csv C:\status.csv.

Se nenhum desses funcionar

Se o cmdlet não for encontrado: Windows Home edition: BitLocker não disponível. Use BitLocker To Go para unidades removíveis. Ou atualize para Pro. Problema de permissão: Deve executar como Administrador. Para unidades criptografadas com ferramentas de terceiros (VeraCrypt): Os cmdlets do BitLocker não as veem. Use o comando de status da própria ferramenta. Para unidades bloqueadas: Get-BitLockerVolume as mostra, mas o conteúdo não fica acessível até desbloquear. Use Unlock-BitLocker -MountPoint "D:" -Password (Read-Host -AsSecureString). Para BitLocker via Política de Grupo: o status é reportado ao AD via política de grupo. Verifique o atributo AD msFVE-RecoveryInformation. Para dispositivos Surface com Device Encryption: similar ao BitLocker, mas simplificado. Get-BitLockerVolume ainda funciona.

Conclusão: Get-BitLockerVolume no PowerShell Admin mostra o status de todas as unidades. Use manage-bde -status C: para saída legada detalhada. Use Invoke-Command em scripts para relatórios de status em frota.

ADVERTISEMENT