Quan intentes arrencar un sistema Linux des d'un USB, per exemple Ubuntu amb Ventoy i persistĆØncia, Ć©s forƧa habitual que hagis de desactivar l'arrencada segura (Secure Boot) a la BIOS per evitar el temut missatge de āsecurity violationā. El problema ve desprĆ©s: arrenques de nou Windows 10 o 11 i, de sobte, t'apareix la pantalla blava de recuperació de BitLocker demanant una clau de 48 dĆgits. AquĆ comenƧa l'ensurt, sobretot si mai vas activar BitLocker de forma conscient.
Aquest comportament no Ć©s una fallada puntual: forma part de com Windows, el microprogramari UEFI, el TPM i BitLocker protegeixen l'arrencada i detecten qualsevol canvi a la configuració de seguretat, com apagar Secure Boot, tocar la BIOS, actualitzar el microprogramari o canviar certs parĆ metres de PCR. En aquest article veurem, amb calma i pas a pas, per quĆØ BitLocker demana la clau en desactivar l'arrencada segura, quina relació tĆ© amb el maquinari (TPM, UEFI, Surface, portĆ tils Asus, Dellā¦) i totes les formes prĆ ctiques de solucionar-lo o almenys minimitzar el risc de perdre accĆ©s a les vostres dades.
Què és BitLocker i per què salta la pantalla de recuperació
BitLocker Ć©s el sistema de xifrat de disc integrat a Windows (pro i versions afins) i tambĆ© la base del āXifratge de dispositiuā en moltes edicions Home. Xifra la unitat completa i emmagatzema de forma segura les claus al TPM (Mòdul de plataforma de confianƧa) i en altres āprotectorsā (PIN, contrasenya, clau de recuperació), comprovant a cada arrencada que res crĆtic ha canviat.
Quan es produeix una modificació rellevant a l'entorn d'arrencada, BitLocker entra en allò que s'anomena manera de recuperació. En lloc d'arrencar Windows directament, mostra la pantalla blava demanant la clau de 48 dĆgits. Ćs el mateix sĆmptoma per a moltes causes diferents, aixĆ que Ć©s clau entendre quĆØ pot haver canviat.
Algunes de les causes més freqüents que aparegui la pantalla de recuperació de BitLocker són:
- Canvis a la BIOS/UEFI: desactivar o activar Secure Boot, canviar el mode d'arrencada (UEFI/Legacy), tocar l'ordre d'arrencada, activar/desactivar TPM, etc.
- Actualització del microprogramari de TPM o del sistema: molt habitual en dispositius Surface, portà tils moderns i equips de marca quan s'instal·len drivers de microprogramari des de Windows Update.
- Configuració de PCR no està ndard: si s'ha canviat, normalment per directiva de grup, quins registres PCR utilitza BitLocker per validar l'arrencada.
- Contrasenya incorrecta massa vegades o problemes amb el desbloqueig automĆ tic de la unitat.
- BIOS desactualitzada o amb errors que provoca inconsistĆØncies als mesuraments d'arrencada.
- Alteracions del menĆŗ d'arrencada (per exemple, Ćŗs d'arrencada grĆ fica nova en lloc de Legacy) que canvien com es mesura l'arrencada.
Si el mires des del punt de vista de seguretat, BitLocker està fent la feina: qualsevol canvi sospitós obliga a provar que ets tu amb la clau de recuperació. El problema és que moltes vegades lusuari no sap ni que BitLocker està activat.
Relació entre Secure Boot, TPM, PCR i BitLocker

Per entendre per quĆØ desactivar l'arrencada segura desencadena BitLocker Recovery, cal fixar-se en com s'enllaƧa l'arrencada amb el xifratge. BitLocker utilitza el TPM per emmagatzemar claus de forma segellada a un estat concret de la plataforma. Aquest āestatā es mesura en uns registres anomenats PCR (Platform Configuration Registers).
Per defecte, en molts equips moderns BitLocker utilitza PCR 7 i PCR 11 per comprovar la integritat del procés darrencada. PCR 7 sol estar lligat precisament a la configuració de Secure Boot i signatura del microprogramari. Si desactiveu Secure Boot, canvieu aquests mesuraments i el TPM considera que l'entorn ja no és l'esperat.
En alguns escenaris avançats, les empreses o el propi sistema poden configurar BitLocker perquè utilitzi altres combinacions de PCR diferents (per exemple, afegint mesuraments del microprogramari UEFI, del carregador, etc.). Això fa que qualsevol actualització de microprogramari, canvi de mode d'arrencada o alteració a la configuració de seguretat salti les alarmes de BitLocker.
Això es veu molt clar en dispositius com Surface Pro, Surface Book, Surface Laptop o Surface Studio, on Microsoft ha documentat escenaris en què, després d'actualitzar el microprogramari TPM o la UEFI, la mà quina entra en un bucle de:
- Pantalla demanant la clau de recuperació encara que la introdueixes bé.
- Engegueu directe a la configuració de Surface UEFI sense passar per Windows.
- Bucle infinit de reinicis sense arribar a lescriptori.
En aquests casos, la combinació de BitLocker + TPM + Secure Boot + firmware actualitzat fa que els valors mesurats als PCR no coincideixin amb els segellats originalment, i l'equip només confia ja en la clau de recuperació.
Per quĆØ BitLocker s'activa ānomĆ©sā en molts equips nous
Molta gent s'emporta un disgust quan encén el seu portà til després d'un temps sense fer-lo servir i veu que BitLocker està demanant una clau de recuperació que mai va guardar. L'enuig amb Microsoft és comprensible, sobretot quan es tracta de comptes locals (offline) i no hi ha còpia de la clau al núvol.
En molts portĆ tils moderns amb Windows 10 o 11, especialment en models de marques com Asus, Dell, Lenovo, HP, Surface i similars, el fabricant i Microsoft activen per defecte el āXifratge de dispositiuā o directament BitLocker, sempre que el maquinari compleixi certs requisits (TPM 2.0, arrencada UEFI, Secure Boot, etc.).
Amb una compte Microsoft, la clau de recuperació sol copiar-se automĆ ticament al nĆŗvol (portal del compte Microsoft, enllaƧ tipus aka.ms/recoverykey). El problema greu arriba quan l'usuari en va triar una compte local sense sincronitzar res amb Microsoft, mai no va veure un avĆs clar per guardar la clau i ara no tĆ© on buscar-la.
Tècnicament, el xifratge hi és per protegir les teves dades si et roben el portà til o el disc. Però a la prà ctica, si canvies la BIOS (per exemple, desactivant Secure Boot per arrencar Linux) i no tens la clau guardada, BitLocker et deixa fora exactament igual que a un lladre. I en molts casos no hi ha solució mà gica sense aquesta clau.
Com activar o desactivar l'arrencada segura a BIOS/UEFI

Abans de tocar res que pugui disparar BitLocker, cal tenir clar com es maneja Secure Boot a la BIOS/UEFI, ja que el seu estat sol ser l'origen de molts d'aquests embolics. Els passos concrets canvien segons el fabricant, però hi ha patrons comuns.
En portĆ tils, AIO i consoles de joc (per exemple, Asus), el tĆpic Ć©s:
- Amb lequip apagat, mantenir premuda la tecla F2 i prémer el botó d'encesa per entrar a BIOS.
- Passar al mode avanƧat (tecla F7) si primer et surt una interfĆcie simplificada.
- Anar a la pestanya Seguretat i cercar Arrencada segura / Secure Boot.
- Ajustar el Control d'arrencada segura a āHabilitatā o āDeshabilitatā.
- Desar canvis i sortir amb F10.
En sobretaules, la ruta s'assembla força, encara que de vegades es gestiona amb l'opció Tipus de SO:
- Entrar a BIOS amb F2 o Supr, segons model.
- PrƩmer F7 per a mode avanƧat.
- Obrir la pestanya Arrencada (Boot) i seleccionar arrencada segur.
- Canviar Tipus de SO a āWindows UEFI modeā per activar Secure Boot, o āUn altre SOā per desactivar-lo.
- Guardar amb F10.
En alguns equips, especialment quan Secure Boot apareix en gris i āinactiuā, cal restablir les claus de Secure Boot perquĆØ torni a funcionar:
- Entrar a la secció de Gestió de claus (Gestió de claus) dins de Secure Boot.
- triar Restableix al mode de configuració o Esborra les claus d'arrencada segura per buidar les bases de dades de claus.
- Després fer servir Restaura les claus de fà brica o Instal·leu les claus d'arrencada segura predeterminades per restaurar les claus de fà brica.
- Desar canvis i sortir amb F10.
Els fabricants avisen āi amb raóā que tocar l'arrencada segura o el TPM quan la unitat estĆ xifrada amb BitLocker pot fer que Windows us demani la clau de recuperació. Per tant, Ć©s vital plantejar-se aquestes accions amb cap i no pas boig.
Bones prĆ ctiques abans d'actualitzar el firmware o tocar la BIOS

Si ja saps que el teu equip té BitLocker o Xifratge de dispositiu actiu, hi ha una mesura preventiva clau: suspendre temporalment BitLocker abans d'actualitzar microprogramari (TPM, UEFI) o canviar ajustaments d'arrencada. Això minimitza la probabilitat que, després de l'actualització, els mesuraments PCR canviïn de manera inesperada.
En dispositius Surface, Microsoft recomana explĆcitament utilitzar PowerShell amb permisos d'administrador per pausar la protecció:
- Obrir PowerShell com a administrador.
- executar:
Suspend-BitLocker -MountPoint "C:" -RebootCount 0 - InstalĀ·lar les actualitzacions de microprogramari de Surface (TPM, UEFI, controladorsā¦).
- En acabar tot i arrencar correctament, reprendre la protecció amb:
Resume-BitLocker -MountPoint "C:"
A més, és molt recomanable tornar Secure Boot al seu estat recomanat (activat i amb claus de fà brica) i restaurar els valors PCR per defecte si havien estat modificats mitjançant directives de grup. En cas contrari, cada futura actualització del microprogramari pot tornar a enviar l'ordinador a la pantalla de recuperació.
En entorns empresarials, on es toquegen més les directives, també és bona idea revisar quin PCR s'estan fent servir per a BitLocker. Si s'han configurat valors custom, el més prudent pot ser desfer aquestes directives, suspendre BitLocker, reiniciar i reprendre perquè el sistema torni a utilitzar la configuració està ndard menys propensa als ensurts.
Mètodes per sortir de la pantalla de recuperació de BitLocker
Quan ja et trobes amb la pantalla blava demanant la clau, hi ha diverses vies de sortida segons la informació que tingueu i l'origen del problema. Anem de les més netes a les més drà stiques.
1. Localitzar i utilitzar la clau de recuperació de BitLocker
La manera mĆ©s directa de superar la pantalla de recuperació Ć©s introduir la clau de recuperació numĆØrica de 48 dĆgits. El repte, Ć©s clar, Ć©s trobar-la. Depenent de com es va configurar BitLocker, la clau pot ser:
- A la teva compte Microsoft online (enllaƧ del tipus aka.ms/recoverykey).
- ImprĆØs en paper o desat en PDF en algun lloc segur.
- En Active Directory o Azure AD, si el vostre equip forma part d'un domini.
- En un USB o fitxer .txt que es va generar en activar BitLocker.
Si ets a la pantalla de recuperació i no saps quina clau necessites exactament, pots prémer Esc per veure més opcions: Windows mostrarà un ID de clau de recuperació. Aquest identificador serveix perquè l'administrador (o tu mateix, si tens accés al portal adequat) localitzi la clau correcta a AD, Azure AD o al compte Microsoft.
2. Desactivar BitLocker des del sĆmbol del sistema (si tens la clau)
Quan sà que tens la clau, una bona estratègia és desbloquejar la unitat des de les opcions avançades i inhabilitar temporalment els protectors perquè deixi de demanar-la a cada arrencada:
- A la pantalla de recuperació, prem Esc i triï Skip aquesta unitat.
- VĆ©s a Solucionar problemes > Opcions avanƧades > SĆmbol del sistema.
- Al sĆmbol del sistema, executa:
manage-bde -unlock X: -rp CLAVE_RECUPERACION
substitueix X: per la lletra de la unitat xifrada (normalment C:) i CLAU_RECUPERACIĆ pels 48 dĆgits. - DesprĆ©s, desactiva els protectors:
manage-bde -protectors -disable X: - Reinicieu l'ordinador per comprovar si ja arrenqueu sense demanar la clau.
Més endavant podràs tornar a habilitar els protectors des de Windows per no quedar-te permanentment sense protecció, però aixà evites el bucle de recuperació mentre acabes dajustar BIOS, Secure Boot, etc.
3. Canviar el tipus de menĆŗ d'arrencada (Legacy vs grĆ fic)
En algunes instalĀ·lacions de Windows 10, el nou menĆŗ d'arrencada grĆ fica pot causar conflictes amb BitLocker i portar-te una vegada i una altra a la pantalla de recuperació. Activar la polĆtica d'arrencada āLegacyā a travĆ©s de bcdedit ha solucionat el problema a mĆ©s d'un:
- obrir el SĆmbol del sistema com a administrador des de Windows (si encara aconsegueixes iniciar) o des de les opcions avanƧades.
- executar:
bcdedit /set {default} bootmenupolicy legacy
Amb això forces a Windows a fer servir un menú d'arrencada més clà ssica, que en alguns entorns és més compatible amb BitLocker i redueix l'aparició de la pantalla de recuperació a cada reinici.
4. Desactivar el desbloqueig automĆ tic en unitats xifrades
Una altra font curiosa de problemes és el desbloqueig automà tic d'unitats BitLocker, especialment per a unitats de dades que depenen de la unitat del sistema. Quan alguna cosa canvia a l'arrencada, aquest desbloqueig automatitzat es pot embussar i forçar la recuperació.
Per a revisar aquesta configuració des de Windows (quan aconsegueixis entrar):
- obrir el Panell de control clĆ ssic.
- Anar a Sistema i seguretat > Xifratge d'unitat BitLocker.
- Localitzar la unitat en qüestió i fer servir l'opció Desactivar desbloqueig automà tic.
En tornar a un maneig mƩs manual de la unitat xifrada, sols evitar que BitLocker s'emboliqui amb credencials o estats heretats d'arrencada anterior.
5. Actualitzar la BIOS/UEFI del fabricant
Una BIOS o UEFI desactualitzada pot tenir errors en la manera de mesurar l'arrencada i el suport de TPM/Secure Boot, el que alhora pot disparar la recuperació de BitLocker. En aquests casos, instal·lar la versió de firmware més recent sol ser una bona idea, sempre que abans suspenguis BitLocker.
El procƩs general sol ser:
- Visita la web de suport del fabricant (Dell, Asus, HP, etc.).
- Buscar el teu model i entrar a la secció de descà rregues de BIOS i firmware.
- Descarregar la darrera versió estable de la BIOS.
- Descomprimir el fitxer i copiar-lo a un USB formatat en FAT32, si la teva placa base fa servir BIOS Flashback o mĆØtode similar.
- Amb el PC apagat però endollat, inserir l'USB al port especĆfic de BIOS (si existeix).
- Prémer el botó de Flashback de BIOS i esperar que el procés acabi (la llum deixa de parpellejar).
Ćs crucial que aquest tipus d'actualització es faci amb BitLocker suspĆØs prĆØviament, perquĆØ el canvi de microprogramari no s'interpreti com un atac i obligui a introduir la clau a cada arrencada posterior.
6. Habilitar de nou Secure Boot o tornar-lo a valors de fĆ brica
Si l'origen del problema va ser desactivar Secure Boot per poder arrencar Ubuntu des d'un USB (o qualsevol altre sistema), un cop hagis acabat el que havies de fer, sol ser bona idea reactivar Secure Boot i restaurar les claus. Això ajuda a fer que el TPM torni a mesurar un entorn conegut i redueixi la necessitat de recuperació.
Si Secure Boot apareix en gris i no us deixa activar, en moltes BIOS cal:
- Activar Control d'arrencada segur i reiniciar.
- entrar a Gestió de claus i usar Restableix al mode de configuració per netejar les bases de dades.
- després triar Restaura les claus de fà brica o Instal·leu les claus d'arrencada segura predeterminades.
- Guardar i sortir; l'estat de Secure Boot s'actualitzarà després del reinici.
En alguns models de sobretaula, a mĆ©s, cal establir Secure Boot Mode a āCustomā abans de netejar i instalĀ·lar les claus de nou. L'objectiu final Ć©s que l'equip torni a tenir un conjunt de claus vĆ lids que permeti verificar l'arrencada firmada.
7. Treure temporalment els protectors de la unitat d'arrencada (Surface i similars)
En escenaris extrems, com alguns Surface que han quedat bloquejats després d'una actualització de TPM o UEFI, Microsoft proposa una solució basada en fer servir una unitat USB de recuperació de Surface i la clau de BitLocker per eliminar els protectors de la unitat del sistema.
- obtenir la clau de recuperació de BitLocker des del compte Microsoft o mitjançant l'administrador (MBAM, Intune, etc.).
- En un altre PC, descarregar la imatge de recuperació de Surface des de la web oficial i crear una unitat USB de recuperació.
- Engegueu el dispositiu Surface des d'aquest USB.
- Triar idioma i distribució de teclat.
- Anar a Solucionar problemes > Opcions avanƧades > SĆmbol del sistema.
- executar:
manage-bde -unlock C: -recoverypassword CLAVE
manage-bde -protectors -disable C: - Reinicieu el dispositiu i, quan ho demaneu, torneu a introduir la clau de recuperació.
Amb això, l'equip hauria de poder arrencar sense quedar encallat al bucle de recuperació. Més endavant es pot tornar a configurar BitLocker i els protectors de manera controlada.
8. Recuperar dades i reinstalĀ·lar Windows com a Ćŗltim recurs
Si ni tan sols amb la clau de recuperació aconsegueixes que el sistema arrenqui estable, o si la instalĀ·lació de Windows estĆ malmesa, sempre queda l'opció de rescatar les dades i reinstalĀ·lar des de zero. Això sĆ: per recuperar les dades necessites la clau de BitLocker, altrament el xifratge Ć©s irrompible a la prĆ ctica.
Un flux tĆpic seria:
- aconseguir la clau de recuperació.
- crear un USB de recuperació o instal·lació de Windows.
- Arrencar des de l'USB i obrir el SĆmbol de sistema.
- Desbloquejar la unitat xifrada:
manage-bde -unlock C: -recoverypassword CLAVE - Usar ordres com copy o xcòpia per copiar les dades a una altra unitat externa.
- Un cop salvades les dades, formateu la unitat i reinstalĀ·lar Windows des del mateix assistent.
Hi ha eines de recuperació de dades (tipus Recoverit i similars) que et poden ajudar després de formatar, però la seva eficà cia és molt limitada si no coneixes la clau de BitLocker. El que és realment decisiu per salvar la informació és haver guardat aquesta clau a temps.
Tota aquesta combinació de BitLocker, Secure Boot, TPM i BIOS modernes estĆ pensada perquĆØ un atacant no pugui llegir el teu disc encara que tingui accĆ©s fĆsic a l'equip. El revers de la moneda Ć©s que, si toques l'arrencada sense preparar-ho ni saps on Ć©s la teva clau de recuperació, tu mateix pots acabar sent el que es quedi bloquejat fora de les seves pròpies dades, aixĆ que val la pena prendre-s'ho de debò i guardar aquesta clau com a or en drap.