Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Durante la recuperación de BitLocker, la pantalla de recuperación previa al inicio es un punto de contacto crítico para los usuarios, ya que ofrece un mensaje de recuperación personalizado adaptado a las necesidades de la organización, una dirección URL de recuperación directa para soporte técnico adicional y sugerencias estratégicas para ayudar a los usuarios a localizar su clave de recuperación.
En este artículo se profundiza en los distintos elementos que se muestran en la pantalla de recuperación de preinicio, detallando cómo la configuración de directiva y el estado de las claves de recuperación influyen en la información presentada. Ya sea un mensaje personalizado o una guía práctica, la pantalla de recuperación previa al inicio está diseñada para simplificar el proceso de recuperación para los usuarios.
Nota
Este artículo está destinado a profesionales de TI y administradores de dispositivos. Si eres un usuario final o consumidor que busca ayuda con BitLocker, consulta Buscar la clave de recuperación de BitLocker.
Pantalla de recuperación predeterminada previa al inicio
De forma predeterminada, la pantalla de recuperación de BitLocker muestra un mensaje genérico y la dirección URL https://aka.ms/recoverykeyfaq.
Mensaje de recuperación personalizado
Con la configuración de directiva de BitLocker, puedes configurar un mensaje de recuperación personalizado y una dirección URL en la pantalla de recuperación de preinicio de BitLocker. El mensaje de recuperación personalizado y la dirección URL pueden incluir la dirección del portal de recuperación de autoservicio de BitLocker, el sitio web interno de TI o un número de teléfono para soporte técnico.
Configuración de la directiva de BitLocker con un mensaje de recuperación personalizado.
Configuración de la directiva de BitLocker configurada con una dirección URL de recuperación personalizada.
Para obtener más información sobre cómo configurar un mensaje de recuperación personalizado con la configuración de directiva, consulta Configurar el mensaje de recuperación previo al inicio y la dirección URL.
Sugerencias de clave de recuperación
Los metadatos de BitLocker incluyen información sobre cuándo y dónde se guardó una clave de recuperación de BitLocker. Esta información no se expone a través de la interfaz de usuario o de cualquier API pública. Se usa solo en la pantalla de recuperación de BitLocker en forma de sugerencias para ayudar a un usuario a localizar la clave de recuperación de un volumen. Se muestran sugerencias en la pantalla de recuperación y hacen referencia a la ubicación donde se guardó la clave. Las sugerencias se aplican tanto a la pantalla de recuperación del administrador de inicio como a la pantalla de desbloqueo de WinRE.
Hay reglas que rigen qué sugerencia se muestra durante la recuperación (en el orden de procesamiento):
- Mostrar siempre un mensaje de recuperación personalizado, si se configura a través de la configuración de directiva
- Mostrar siempre una sugerencia genérica: Para obtener más información, ve a https://aka.ms/recoverykeyfaq
- Si existen varias claves de recuperación en el volumen, debe establecer prioridades para la última clave de recuperación creada (y se ha realizado una copia de seguridad correctamente)
- Asigna prioridades a las claves con copias de seguridad correctas sobre claves en las que nunca se ha realizado una copia de seguridad
- Prioriza las sugerencias de copia de seguridad en el siguiente orden para las ubicaciones de copia de seguridad remotas:
- Cuenta de Microsoft
- Microsoft Entra ID
- Active Directory
- Si una clave se ha impreso y guardado en un archivo, mostrar una sugerencia combinada Busque una copia impresa o un archivo de texto con la clave, en lugar de dos sugerencias independientes
- Si se realizaron varias copias de seguridad del mismo tipo (remoto frente a local) para la misma clave de recuperación, prioriza la información de la copia de seguridad con la última fecha de copia de seguridad
- No hay ninguna sugerencia específica para las claves guardadas en un Active Directory local. En este caso, se muestra un mensaje personalizado (si está configurado) o un mensaje genérico, Póngase en contacto con el departamento de soporte técnico de su organización
- Si hay dos claves de recuperación presentes y solo se ha realizado una copia de seguridad, el sistema solicita la clave de copia de seguridad, incluso si la otra clave es más reciente
Ejemplo: contraseña de recuperación única guardada en un archivo y copia de seguridad única
En este escenario, la contraseña de recuperación se guarda en un archivo
Importante
No se recomienda imprimir las claves de recuperación ni guardarlas en un archivo. En su lugar, usa la cuenta de Microsoft, el Microsoft Entra ID o la copia de seguridad de Active Directory.
Ejemplo: contraseña de recuperación única para una cuenta de Microsoft y una sola copia de seguridad
En este escenario, se configura una dirección URL personalizada. La contraseña de recuperación es:
- guardado en una cuenta de Microsoft
- No impreso
- No guardado en un archivo
Resultado: se muestran las sugerencias de la dirección URL personalizada y la cuenta de Microsoft (https://aka.ms/myrecoverykey).
A partir de Windows 11, versión 24H2, la pantalla de recuperación de preinicio de BitLocker incluye la sugerencia de cuenta de Microsoft (MSA), si la contraseña de recuperación se guarda en una MSA. Esta sugerencia ayuda al usuario a comprender qué cuenta de MSA se usó para almacenar la información clave de recuperación.
Ejemplo: contraseña de recuperación única en AD DS y copia de seguridad única
En este escenario, se configura una dirección URL personalizada. La contraseña de recuperación es:
- guardado en Active Directory
- No impreso
- No guardado en un archivo
Resultado: solo se muestra la URL personalizada.
Ejemplo: contraseña de recuperación única con varias copias de seguridad
En este escenario, la contraseña de recuperación es:
- guardado en una cuenta de Microsoft
- guardado en Microsoft Entra ID
- Impreso
- Guardado en archivo
Resultado: solo se muestra la sugerencia de cuenta de Microsoft (https://aka.ms/myrecoverykey).
Ejemplo: varias contraseñas de recuperación con una sola copia de seguridad
En este escenario, hay dos contraseñas de recuperación.
La contraseña de recuperación #1 es:
- Guardado en archivo
- Hora de creación: 1PM
- ID de clave: 4290B6C0-B17A-497A-8552-272CC30E80D4
La contraseña de recuperación #2 es:
- No se ha realizado una copia de seguridad
- Hora de creación: 3PM
- ID de clave: 045219EC-A53B-41AE-B310-08EC883AAEDD
Resultado: se muestra solo la sugerencia de la clave en la que se ha realizado una copia de seguridad correctamente, aunque no sea la clave más reciente.
Ejemplo: varias contraseñas de recuperación con varias copias de seguridad
En este escenario, hay dos contraseñas de recuperación.
La contraseña de recuperación #1 es:
- Guardado en una cuenta de Microsoft
- Guardado en Microsoft Entra ID
- Hora de creación: 1PM
- ID de clave: 4290B6C0-B17A-497A-8552-272CC30E80D4
La contraseña de recuperación #2 es:
- Guardado en Microsoft Entra ID
- Hora de creación: 3PM
- ID de clave: 045219EC-A53B-41AE-B310-08EC883AAEDD
Resultado: Se muestra la sugerencia de Microsoft Entra ID (https://aka.ms/aadrecoverykey), que es la clave guardada más reciente.
Pantalla Información de recuperación adicional
A partir de Windows 11, versión 24H2, la pantalla de recuperación de preinicio de BitLocker mejora la información de error de recuperación. La pantalla de recuperación proporciona información más detallada sobre la naturaleza del error de recuperación, lo que permite a los usuarios comprender mejor y solucionar el problema.
Los usuarios tienen la opción de revisar información adicional sobre el error de recuperación presionando la tecla Alt .
La pantalla Información de recuperación adicional contiene una categoría de error y un código, que puedes usar para recuperar más detalles en la siguiente sección de este artículo.
En las secciones siguientes se describen los códigos de cada categoría de error de BitLocker. Dentro de cada sección hay una tabla con el mensaje de error que se muestra en la pantalla de recuperación y la causa del error. Algunas tablas incluyen posible solución.
Las categorías de error son:
- Iniciado por el usuario
- Integridad de código
- Bloqueo de dispositivos
- Configuración de arranque
- TPM
- Protector
- Unknown
Iniciado por el usuario
| Código de error | Causa del error | Resolución |
|---|---|---|
E_FVE_USER_REQUESTED_RECOVERY |
El usuario ha entrado explícitamente en el modo de recuperación desde una pantalla con la opción de ESC al modo de recuperación. |
|
E_FVE_BOOT_DEBUG_ENABLED |
El modo de depuración de arranque está habilitado. | Quite la opción de depuración de arranque de la base de datos de configuración de arranque. |
Integridad de código
La aplicación de firmas de controladores se usa para garantizar la integridad del código del sistema operativo.
| Código de error | Causa del error |
|---|---|
E_FVE_CI_DISABLED |
La obligatoriedad de firmar los controladores está deshabilitada. |
Bloqueo de dispositivos
La funcionalidad de umbral de bloqueo de dispositivos permite a un administrador configurar el inicio de sesión en Windows con la protección de BitLocker. Después del número configurado de intentos de inicio de sesión de Windows erróneos, el dispositivo se reinicia y solo se puede recuperar proporcionando un método de recuperación de BitLocker.
Para aprovechar esta funcionalidad, debe configurar la configuración de directiva Inicio de sesión interactivo: umbral de bloqueo de cuenta de equipo ubicado en Configuración> del equipo Configuración deWindows Configuración> deseguridad Directivas>>localesOpciones deseguridad. Como alternativa, usa la configuración de directiva MaxFailedPasswordAttempts de Exchange ActiveSync o el proveedor de servicios de configuración (CSP) de DeviceLock.
| Código de error | Causa del error | Resolución |
|---|---|---|
E_FVE_DEVICE_LOCKEDOUT |
Se desencadenó el bloqueo de dispositivos debido a demasiados intentos de inicio de sesión incorrectos. | Se requiere un método de recuperación de BitLocker para volver a la pantalla de inicio de sesión. |
E_FVE_DEVICE_LOCKOUT_MISMATCH |
El contador de bloqueo de dispositivo no está sincronizado. | Se requiere un método de recuperación de BitLocker para volver a la pantalla de inicio de sesión. |
Configuración de arranque
La base de datos de configuración de arranque (BCD) contiene información crítica para el entorno de arranque de Windows.
| Código de error | Causa del error | Resolución |
|---|---|---|
E_FVE_BAD_CODE_ID
|
BitLocker entró en modo de recuperación porque cambió una aplicación de arranque. BitLocker realiza un seguimiento de los datos dentro del BCD y la recuperación de BitLocker puede producirse cuando estos datos cambian sin previo aviso. Consulte la pantalla de recuperación para buscar la aplicación de inicio que cambió. |
Para solucionar este problema, restaure la configuración de BCD. Se requiere un método de recuperación de BitLocker para desbloquear el dispositivo si la configuración BCD no se puede restaurar antes del arranque. |
Para obtener más información, vea Configuración de arranque, configuración de datos y BitLocker.
TPM
El Módulo de plataforma segura (TPM) es hardware o firmware criptográfico que se usa para proteger un dispositivo. BitLocker crea un protector de TPM para administrar la protección de las claves de cifrado usadas para cifrar los datos.
En el arranque, BitLocker intenta comunicarse con el TPM para desbloquear el dispositivo y acceder a los datos.
| Código de error | Causa del error |
|---|---|
E_FVE_TPM_DISABLED |
Existe un TPM, pero se deshabilita para su uso antes o durante el arranque. |
E_FVE_TPM_INVALIDATED |
Un TPM está presente, pero invalidado. |
E_FVE_BAD_SRK |
La clave raíz de almacenamiento interna del TPM está dañada. |
E_FVE_TPM_NOT_DETECTED |
El sistema de arranque no tiene o no detecta un TPM. |
E_MATCHING_PCRS_TPM_FAILURE |
El TPM falló inesperadamente al abrir la clave de cifrado. |
E_FVE_TPM_FAILURE |
Catch-all para otros errores de TPM. |
Para obtener más información, vea Introducción a la tecnología del Módulo de plataforma segura y BitLocker y TPM.
Protector
Protectores de TPM
El TPM contiene varios registros de configuración de plataforma (PCR) que se pueden usar en el perfil de validación del protector de TPM de BitLocker. Los PCR se usan para validar la integridad del proceso de arranque, es decir, que la configuración de arranque y el flujo de arranque no se han alterado.
La recuperación de BitLocker puede ser el resultado de cambios inesperados en los PCR que se usan en el perfil de validación del protector de TPM. Los cambios en los PCR no usados en el perfil protector del TPM no influyen en BitLocker.
| Código de error | Causa del error | Resolución |
|---|---|---|
E_FVE_PCR_MISMATCH |
La configuración del dispositivo cambió. Las posibles causas incluyen: - Se inserta un medio de arranque. Si lo quitas y reinicias el dispositivo, podrías solucionar este problema - Se aplicó una actualización de firmware sin actualizar el protector de TPM |
Se requiere un método de recuperación para desbloquear el dispositivo. |
Para obtener más ejemplos, consulte Escenarios de recuperación de BitLocker.
Casos especiales para PCR 7
Si el protector de TPM usa PCR 7 en el perfil de validación, BitLocker espera que PCR 7 mida un conjunto específico de eventos para el arranque seguro. Estas medidas se definen en la especificación UEFI. Para obtener más información, vea Raíz estática de mediciones de confianza.
| Código de error | Causa del error | Resolución |
|---|---|---|
E_FVE_SECUREBOOT_DISABLED |
Se ha deshabilitado el arranque seguro. Para acceder a la clave de cifrado y desbloquear el dispositivo, BitLocker espera que el arranque seguro esté activado. | Volver a habilitar el arranque seguro y reiniciar el sistema podría solucionar el problema de recuperación. De lo contrario, se requiere un método de recuperación para acceder al dispositivo. |
E_FVE_SECUREBOOT_CHANGED |
La configuración de arranque seguro cambió inesperadamente. La configuración de arranque medida en PCR 7 cambió. Esto puede deberse a: - Una medida adicional presente actualmente que no estaba presente cuando BitLocker actualizó el protector de TPM - Falta una medida que estaba presente cuando BitLocker actualizó por última vez el protector de TPM, pero ahora no está presente - Un evento esperado tiene una medición diferente |
Se requiere un método de recuperación para desbloquear el dispositivo. |
Unknown
| Código de error | Causa del error | Resolución |
|---|---|---|
E_FVE_RECOVERY_ERROR_UNKNOWN |
BitLocker entró en modo de recuperación debido a un error desconocido. | Se requiere un método de recuperación para desbloquear el dispositivo. |