Solució a BitLocker en desactivar l'arrencada segura

  • BitLocker s'activa sovint per defecte i en canviar Secure Boot, TPM o la BIOS pot entrar en mode de recuperació i demanar la clau.
  • Suspendre BitLocker abans d'actualitzar el firmware o tocar l'arrencada i conservar la clau de recuperació són les millors mesures preventives.
  • Si apareix la pantalla de recuperació, es pot sortir usant la clau, el sĆ­mbol del sistema, ajustant Secure Boot o restaurant claus i PCR.
  • Sense la clau de BitLocker no hi ha manera fiable de desxifrar la unitat, per tant guardar-la bĆ© Ć©s essencial per no perdre les dades.

Pantalla de recuperació de BitLocker a Windows

Quan intentes arrencar un sistema Linux des d'un USB, per exemple Ubuntu amb Ventoy i persistĆØncia, Ć©s forƧa habitual que hagis de desactivar l'arrencada segura (Secure Boot) a la BIOS per evitar el temut missatge de ā€œsecurity violationā€. El problema ve desprĆ©s: arrenques de nou Windows 10 o 11 i, de sobte, t'apareix la pantalla blava de recuperació de BitLocker demanant una clau de 48 dĆ­gits. AquĆ­ comenƧa l'ensurt, sobretot si mai vas activar BitLocker de forma conscient.

Aquest comportament no Ć©s una fallada puntual: forma part de com Windows, el microprogramari UEFI, el TPM i BitLocker protegeixen l'arrencada i detecten qualsevol canvi a la configuració de seguretat, com apagar Secure Boot, tocar la BIOS, actualitzar el microprogramari o canviar certs parĆ metres de PCR. En aquest article veurem, amb calma i pas a pas, per quĆØ BitLocker demana la clau en desactivar l'arrencada segura, quina relació tĆ© amb el maquinari (TPM, UEFI, Surface, portĆ tils Asus, Dell…) i totes les formes prĆ ctiques de solucionar-lo o almenys minimitzar el risc de perdre accĆ©s a les vostres dades.

Què és BitLocker i per què salta la pantalla de recuperació

BitLocker Ć©s el sistema de xifrat de disc integrat a Windows (pro i versions afins) i tambĆ© la base del ā€œXifratge de dispositiuā€ en moltes edicions Home. Xifra la unitat completa i emmagatzema de forma segura les claus al TPM (Mòdul de plataforma de confianƧa) i en altres ā€œprotectorsā€ (PIN, contrasenya, clau de recuperació), comprovant a cada arrencada que res crĆ­tic ha canviat.

Quan es produeix una modificació rellevant a l'entorn d'arrencada, BitLocker entra en allò que s'anomena manera de recuperació. En lloc d'arrencar Windows directament, mostra la pantalla blava demanant la clau de 48 dĆ­gits. Ɖs el mateix sĆ­mptoma per a moltes causes diferents, aixĆ­ que Ć©s clau entendre quĆØ pot haver canviat.

Algunes de les causes més freqüents que aparegui la pantalla de recuperació de BitLocker són:

  • Canvis a la BIOS/UEFI: desactivar o activar Secure Boot, canviar el mode d'arrencada (UEFI/Legacy), tocar l'ordre d'arrencada, activar/desactivar TPM, etc.
  • Actualització del microprogramari de TPM o del sistema: molt habitual en dispositius Surface, portĆ tils moderns i equips de marca quan s'instalĀ·len drivers de microprogramari des de Windows Update.
  • Configuració de PCR no estĆ ndard: si s'ha canviat, normalment per directiva de grup, quins registres PCR utilitza BitLocker per validar l'arrencada.
  • Contrasenya incorrecta massa vegades o problemes amb el desbloqueig automĆ tic de la unitat.
  • BIOS desactualitzada o amb errors que provoca inconsistĆØncies als mesuraments d'arrencada.
  • Alteracions del menĆŗ d'arrencada (per exemple, Ćŗs d'arrencada grĆ fica nova en lloc de Legacy) que canvien com es mesura l'arrencada.

Si el mires des del punt de vista de seguretat, BitLocker està fent la feina: qualsevol canvi sospitós obliga a provar que ets tu amb la clau de recuperació. El problema és que moltes vegades lusuari no sap ni que BitLocker està activat.

Relació entre Secure Boot, TPM, PCR i BitLocker

Configuració de Secure Boot a BIOS UEFI

Per entendre per quĆØ desactivar l'arrencada segura desencadena BitLocker Recovery, cal fixar-se en com s'enllaƧa l'arrencada amb el xifratge. BitLocker utilitza el TPM per emmagatzemar claus de forma segellada a un estat concret de la plataforma. Aquest ā€œestatā€ es mesura en uns registres anomenats PCR (Platform Configuration Registers).

Per defecte, en molts equips moderns BitLocker utilitza PCR 7 i PCR 11 per comprovar la integritat del procés darrencada. PCR 7 sol estar lligat precisament a la configuració de Secure Boot i signatura del microprogramari. Si desactiveu Secure Boot, canvieu aquests mesuraments i el TPM considera que l'entorn ja no és l'esperat.

En alguns escenaris avançats, les empreses o el propi sistema poden configurar BitLocker perquè utilitzi altres combinacions de PCR diferents (per exemple, afegint mesuraments del microprogramari UEFI, del carregador, etc.). Això fa que qualsevol actualització de microprogramari, canvi de mode d'arrencada o alteració a la configuració de seguretat salti les alarmes de BitLocker.

Això es veu molt clar en dispositius com Surface Pro, Surface Book, Surface Laptop o Surface Studio, on Microsoft ha documentat escenaris en què, després d'actualitzar el microprogramari TPM o la UEFI, la màquina entra en un bucle de:

  • Pantalla demanant la clau de recuperació encara que la introdueixes bĆ©.
  • Engegueu directe a la configuració de Surface UEFI sense passar per Windows.
  • Bucle infinit de reinicis sense arribar a lescriptori.

En aquests casos, la combinació de BitLocker + TPM + Secure Boot + firmware actualitzat fa que els valors mesurats als PCR no coincideixin amb els segellats originalment, i l'equip només confia ja en la clau de recuperació.

Per quĆØ BitLocker s'activa ā€œnomĆ©sā€ en molts equips nous

Molta gent s'emporta un disgust quan encén el seu portàtil després d'un temps sense fer-lo servir i veu que BitLocker està demanant una clau de recuperació que mai va guardar. L'enuig amb Microsoft és comprensible, sobretot quan es tracta de comptes locals (offline) i no hi ha còpia de la clau al núvol.

En molts portĆ tils moderns amb Windows 10 o 11, especialment en models de marques com Asus, Dell, Lenovo, HP, Surface i similars, el fabricant i Microsoft activen per defecte el ā€œXifratge de dispositiuā€ o directament BitLocker, sempre que el maquinari compleixi certs requisits (TPM 2.0, arrencada UEFI, Secure Boot, etc.).

Amb una compte Microsoft, la clau de recuperació sol copiar-se automàticament al núvol (portal del compte Microsoft, enllaç tipus aka.ms/recoverykey). El problema greu arriba quan l'usuari en va triar una compte local sense sincronitzar res amb Microsoft, mai no va veure un avís clar per guardar la clau i ara no té on buscar-la.

Tècnicament, el xifratge hi és per protegir les teves dades si et roben el portàtil o el disc. Però a la pràctica, si canvies la BIOS (per exemple, desactivant Secure Boot per arrencar Linux) i no tens la clau guardada, BitLocker et deixa fora exactament igual que a un lladre. I en molts casos no hi ha solució màgica sense aquesta clau.

Com activar o desactivar l'arrencada segura a BIOS/UEFI

Opcions de BIOS per a Secure Boot

Abans de tocar res que pugui disparar BitLocker, cal tenir clar com es maneja Secure Boot a la BIOS/UEFI, ja que el seu estat sol ser l'origen de molts d'aquests embolics. Els passos concrets canvien segons el fabricant, però hi ha patrons comuns.

En portƠtils, AIO i consoles de joc (per exemple, Asus), el tƭpic Ʃs:

  • Amb lequip apagat, mantenir premuda la tecla F2 i prĆ©mer el botó d'encesa per entrar a BIOS.
  • Passar al mode avanƧat (tecla F7) si primer et surt una interfĆ­cie simplificada.
  • Anar a la pestanya Seguretat i cercar Arrencada segura / Secure Boot.
  • Ajustar el Control d'arrencada segura a ā€œHabilitatā€ o ā€œDeshabilitatā€.
  • Desar canvis i sortir amb F10.

En sobretaules, la ruta s'assembla força, encara que de vegades es gestiona amb l'opció Tipus de SO:

  • Entrar a BIOS amb F2 o Supr, segons model.
  • PrĆ©mer F7 per a mode avanƧat.
  • Obrir la pestanya Arrencada (Boot) i seleccionar arrencada segur.
  • Canviar Tipus de SO a ā€œWindows UEFI modeā€ per activar Secure Boot, o ā€œUn altre SOā€ per desactivar-lo.
  • Guardar amb F10.

En alguns equips, especialment quan Secure Boot apareix en gris i ā€œinactiuā€, cal restablir les claus de Secure Boot perquĆØ torni a funcionar:

  • Entrar a la secció de Gestió de claus (Gestió de claus) dins de Secure Boot.
  • triar Restableix al mode de configuració o Esborra les claus d'arrencada segura per buidar les bases de dades de claus.
  • DesprĆ©s fer servir Restaura les claus de fĆ brica o InstalĀ·leu les claus d'arrencada segura predeterminades per restaurar les claus de fĆ brica.
  • Desar canvis i sortir amb F10.

Els fabricants avisen —i amb raó— que tocar l'arrencada segura o el TPM quan la unitat estĆ  xifrada amb BitLocker pot fer que Windows us demani la clau de recuperació. Per tant, Ć©s vital plantejar-se aquestes accions amb cap i no pas boig.

Bones prĆ ctiques abans d'actualitzar el firmware o tocar la BIOS

Actualització de microprogramari i BitLocker

Si ja saps que el teu equip té BitLocker o Xifratge de dispositiu actiu, hi ha una mesura preventiva clau: suspendre temporalment BitLocker abans d'actualitzar microprogramari (TPM, UEFI) o canviar ajustaments d'arrencada. Això minimitza la probabilitat que, després de l'actualització, els mesuraments PCR canviïn de manera inesperada.

En dispositius Surface, Microsoft recomana explícitament utilitzar PowerShell amb permisos d'administrador per pausar la protecció:

  1. Obrir PowerShell com a administrador.
  2. executar:
    Suspend-BitLocker -MountPoint "C:" -RebootCount 0
  3. InstalĀ·lar les actualitzacions de microprogramari de Surface (TPM, UEFI, controladors…).
  4. En acabar tot i arrencar correctament, reprendre la protecció amb:
    Resume-BitLocker -MountPoint "C:"

A més, és molt recomanable tornar Secure Boot al seu estat recomanat (activat i amb claus de fàbrica) i restaurar els valors PCR per defecte si havien estat modificats mitjançant directives de grup. En cas contrari, cada futura actualització del microprogramari pot tornar a enviar l'ordinador a la pantalla de recuperació.

En entorns empresarials, on es toquegen més les directives, també és bona idea revisar quin PCR s'estan fent servir per a BitLocker. Si s'han configurat valors custom, el més prudent pot ser desfer aquestes directives, suspendre BitLocker, reiniciar i reprendre perquè el sistema torni a utilitzar la configuració estàndard menys propensa als ensurts.

Mètodes per sortir de la pantalla de recuperació de BitLocker

Quan ja et trobes amb la pantalla blava demanant la clau, hi ha diverses vies de sortida segons la informació que tingueu i l'origen del problema. Anem de les més netes a les més dràstiques.

1. Localitzar i utilitzar la clau de recuperació de BitLocker

La manera més directa de superar la pantalla de recuperació és introduir la clau de recuperació numèrica de 48 dígits. El repte, és clar, és trobar-la. Depenent de com es va configurar BitLocker, la clau pot ser:

  • A la teva compte Microsoft online (enllaƧ del tipus aka.ms/recoverykey).
  • ImprĆØs en paper o desat en PDF en algun lloc segur.
  • En Active Directory o Azure AD, si el vostre equip forma part d'un domini.
  • En un USB o fitxer .txt que es va generar en activar BitLocker.

Si ets a la pantalla de recuperació i no saps quina clau necessites exactament, pots prémer Esc per veure més opcions: Windows mostrarà un ID de clau de recuperació. Aquest identificador serveix perquè l'administrador (o tu mateix, si tens accés al portal adequat) localitzi la clau correcta a AD, Azure AD o al compte Microsoft.

2. Desactivar BitLocker des del sĆ­mbol del sistema (si tens la clau)

Quan sí que tens la clau, una bona estratègia és desbloquejar la unitat des de les opcions avançades i inhabilitar temporalment els protectors perquè deixi de demanar-la a cada arrencada:

  1. A la pantalla de recuperació, prem Esc i triï Skip aquesta unitat.
  2. VƩs a Solucionar problemes > Opcions avanƧades > Sƭmbol del sistema.
  3. Al sĆ­mbol del sistema, executa:
    manage-bde -unlock X: -rp CLAVE_RECUPERACION
    substitueix X: per la lletra de la unitat xifrada (normalment C:) i CLAU_RECUPERACIƓ pels 48 dƭgits.
  4. DesprƩs, desactiva els protectors:
    manage-bde -protectors -disable X:
  5. Reinicieu l'ordinador per comprovar si ja arrenqueu sense demanar la clau.

Més endavant podràs tornar a habilitar els protectors des de Windows per no quedar-te permanentment sense protecció, però així evites el bucle de recuperació mentre acabes dajustar BIOS, Secure Boot, etc.

3. Canviar el tipus de menĆŗ d'arrencada (Legacy vs grĆ fic)

En algunes instalĀ·lacions de Windows 10, el nou menĆŗ d'arrencada grĆ fica pot causar conflictes amb BitLocker i portar-te una vegada i una altra a la pantalla de recuperació. Activar la polĆ­tica d'arrencada ā€œLegacyā€ a travĆ©s de bcdedit ha solucionat el problema a mĆ©s d'un:

  1. obrir el Sƭmbol del sistema com a administrador des de Windows (si encara aconsegueixes iniciar) o des de les opcions avanƧades.
  2. executar:
    bcdedit /set {default} bootmenupolicy legacy

Amb això forces a Windows a fer servir un menú d'arrencada més clàssica, que en alguns entorns és més compatible amb BitLocker i redueix l'aparició de la pantalla de recuperació a cada reinici.

4. Desactivar el desbloqueig automĆ tic en unitats xifrades

Una altra font curiosa de problemes és el desbloqueig automàtic d'unitats BitLocker, especialment per a unitats de dades que depenen de la unitat del sistema. Quan alguna cosa canvia a l'arrencada, aquest desbloqueig automatitzat es pot embussar i forçar la recuperació.

Per a revisar aquesta configuració des de Windows (quan aconsegueixis entrar):

  1. obrir el Panell de control clĆ ssic.
  2. Anar a Sistema i seguretat > Xifratge d'unitat BitLocker.
  3. Localitzar la unitat en qüestió i fer servir l'opció Desactivar desbloqueig automàtic.

En tornar a un maneig mƩs manual de la unitat xifrada, sols evitar que BitLocker s'emboliqui amb credencials o estats heretats d'arrencada anterior.

5. Actualitzar la BIOS/UEFI del fabricant

Una BIOS o UEFI desactualitzada pot tenir errors en la manera de mesurar l'arrencada i el suport de TPM/Secure Boot, el que alhora pot disparar la recuperació de BitLocker. En aquests casos, instal·lar la versió de firmware més recent sol ser una bona idea, sempre que abans suspenguis BitLocker.

El procƩs general sol ser:

  1. Visita la web de suport del fabricant (Dell, Asus, HP, etc.).
  2. Buscar el teu model i entrar a la secció de descàrregues de BIOS i firmware.
  3. Descarregar la darrera versió estable de la BIOS.
  4. Descomprimir el fitxer i copiar-lo a un USB formatat en FAT32, si la teva placa base fa servir BIOS Flashback o mĆØtode similar.
  5. Amb el PC apagat però endollat, inserir l'USB al port específic de BIOS (si existeix).
  6. Prémer el botó de Flashback de BIOS i esperar que el procés acabi (la llum deixa de parpellejar).

Ɖs crucial que aquest tipus d'actualització es faci amb BitLocker suspĆØs prĆØviament, perquĆØ el canvi de microprogramari no s'interpreti com un atac i obligui a introduir la clau a cada arrencada posterior.

6. Habilitar de nou Secure Boot o tornar-lo a valors de fĆ brica

Si l'origen del problema va ser desactivar Secure Boot per poder arrencar Ubuntu des d'un USB (o qualsevol altre sistema), un cop hagis acabat el que havies de fer, sol ser bona idea reactivar Secure Boot i restaurar les claus. Això ajuda a fer que el TPM torni a mesurar un entorn conegut i redueixi la necessitat de recuperació.

Si Secure Boot apareix en gris i no us deixa activar, en moltes BIOS cal:

  • Activar Control d'arrencada segur i reiniciar.
  • entrar a Gestió de claus i usar Restableix al mode de configuració per netejar les bases de dades.
  • desprĆ©s triar Restaura les claus de fĆ brica o InstalĀ·leu les claus d'arrencada segura predeterminades.
  • Guardar i sortir; l'estat de Secure Boot s'actualitzarĆ  desprĆ©s del reinici.

En alguns models de sobretaula, a mĆ©s, cal establir Secure Boot Mode a ā€œCustomā€ abans de netejar i instalĀ·lar les claus de nou. L'objectiu final Ć©s que l'equip torni a tenir un conjunt de claus vĆ lids que permeti verificar l'arrencada firmada.

7. Treure temporalment els protectors de la unitat d'arrencada (Surface i similars)

En escenaris extrems, com alguns Surface que han quedat bloquejats després d'una actualització de TPM o UEFI, Microsoft proposa una solució basada en fer servir una unitat USB de recuperació de Surface i la clau de BitLocker per eliminar els protectors de la unitat del sistema.

  1. obtenir la clau de recuperació de BitLocker des del compte Microsoft o mitjançant l'administrador (MBAM, Intune, etc.).
  2. En un altre PC, descarregar la imatge de recuperació de Surface des de la web oficial i crear una unitat USB de recuperació.
  3. Engegueu el dispositiu Surface des d'aquest USB.
  4. Triar idioma i distribució de teclat.
  5. Anar a Solucionar problemes > Opcions avanƧades > Sƭmbol del sistema.
  6. executar:
    manage-bde -unlock C: -recoverypassword CLAVE
    manage-bde -protectors -disable C:
  7. Reinicieu el dispositiu i, quan ho demaneu, torneu a introduir la clau de recuperació.

Amb això, l'equip hauria de poder arrencar sense quedar encallat al bucle de recuperació. Més endavant es pot tornar a configurar BitLocker i els protectors de manera controlada.

8. Recuperar dades i reinstalĀ·lar Windows com a Ćŗltim recurs

Si ni tan sols amb la clau de recuperació aconsegueixes que el sistema arrenqui estable, o si la instal·lació de Windows està malmesa, sempre queda l'opció de rescatar les dades i reinstal·lar des de zero. Això sí: per recuperar les dades necessites la clau de BitLocker, altrament el xifratge és irrompible a la pràctica.

Un flux tĆ­pic seria:

  1. aconseguir la clau de recuperació.
  2. crear un USB de recuperació o instal·lació de Windows.
  3. Arrencar des de l'USB i obrir el SĆ­mbol de sistema.
  4. Desbloquejar la unitat xifrada:
    manage-bde -unlock C: -recoverypassword CLAVE
  5. Usar ordres com copy o xcòpia per copiar les dades a una altra unitat externa.
  6. Un cop salvades les dades, formateu la unitat i reinstalĀ·lar Windows des del mateix assistent.

Hi ha eines de recuperació de dades (tipus Recoverit i similars) que et poden ajudar després de formatar, però la seva eficàcia és molt limitada si no coneixes la clau de BitLocker. El que és realment decisiu per salvar la informació és haver guardat aquesta clau a temps.

Tota aquesta combinació de BitLocker, Secure Boot, TPM i BIOS modernes està pensada perquè un atacant no pugui llegir el teu disc encara que tingui accés físic a l'equip. El revers de la moneda és que, si toques l'arrencada sense preparar-ho ni saps on és la teva clau de recuperació, tu mateix pots acabar sent el que es quedi bloquejat fora de les seves pròpies dades, així que val la pena prendre-s'ho de debò i guardar aquesta clau com a or en drap.

Article relacionat:
Trobar la clau de recuperació de Bitlocker

Add as preferred source