Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Durante il ripristino di BitLocker, la schermata di ripristino prima dell'avvio è un punto di contatto fondamentale per gli utenti e offre un messaggio di ripristino personalizzato in base alle esigenze dell'organizzazione, un URL di ripristino diretto per ulteriore supporto e suggerimenti strategici per assistere gli utenti nell'individuazione della chiave di ripristino.
Questo articolo approfondisce i vari elementi visualizzati nella schermata di ripristino prima dell'avvio, descrivendo in dettaglio come le impostazioni dei criteri e lo stato delle chiavi di ripristino influiscono sulle informazioni presentate. Che si tratti di un messaggio personalizzato o di una guida pratica, la schermata di ripristino prima dell'avvio è progettata per semplificare il processo di ripristino per gli utenti.
Nota
Questo articolo è rivolto ai professionisti IT e agli amministratori di dispositivo. Per gli utenti finali o i consumatori che cercano assistenza per BitLocker, vedere Trovare la chiave di ripristino di BitLocker.
Schermata di ripristino predefinita prima dell'avvio
Per impostazione predefinita, la schermata di ripristino di BitLocker visualizza un messaggio generico e l'URL https://aka.ms/recoverykeyfaq.
Messaggio di ripristino personalizzato
Con le impostazioni dei criteri di BitLocker, puoi configurare un messaggio e un URL di ripristino personalizzati nella schermata di ripristino prima dell'avvio di BitLocker. Il messaggio e l'URL di ripristino personalizzati possono includere l'indirizzo del portale di ripristino self-service BitLocker, il sito Web interno IT o un numero di telefono per il supporto.
Impostazioni dei criteri di BitLocker configurate con un messaggio di ripristino personalizzato.
Impostazioni dei criteri di BitLocker configurate con un URL di ripristino personalizzato.
Per altre informazioni su come configurare un messaggio di ripristino personalizzato con le impostazioni dei criteri, vedere Configurare il messaggio e l'URL di ripristino prima dell'avvio.
Suggerimenti per la chiave di ripristino
I metadati di BitLocker includono informazioni su quando e dove è stata salvata una chiave di ripristino di BitLocker. Queste informazioni non vengono esposte tramite l'interfaccia utente o qualsiasi API pubblica. Viene usato esclusivamente dalla schermata di ripristino di BitLocker sotto forma di suggerimenti per aiutare un utente a individuare la chiave di ripristino di un volume. I suggerimenti vengono visualizzati nella schermata di ripristino e si riferiscono alla posizione in cui è stata salvata la chiave. I suggerimenti si applicano sia alla schermata di ripristino di Boot Manager che alla schermata di sblocco di WinRE.
Esistono regole che regolano quale suggerimento viene visualizzato durante il ripristino (nell'ordine di elaborazione):
- Visualizza sempre un messaggio di ripristino personalizzato, se configurato tramite le impostazioni dei criteri
- Mostra sempre un suggerimento generico: Per altre informazioni, vai a https://aka.ms/recoverykeyfaq
- Se nel volume sono presenti più chiavi di ripristino, assegnare la priorità all'ultima chiave di ripristino creata (di cui è stato eseguito il backup correttamente)
- Assegnare priorità alle chiavi con backup eseguito correttamente rispetto alle chiavi di cui non è mai stato eseguito il backup
- Assegnare priorità ai suggerimenti di backup nell'ordine seguente per le posizioni di backup remoto:
- Account Microsoft
- Microsoft Entra ID
- Active Directory
- Se una chiave è stata stampata e salvata come file, visualizzare un suggerimento combinato Cercare una stampa o un file di testo con la chiave, invece di due suggerimenti separati
- Se sono stati eseguiti più backup dello stesso tipo (remoto o locale) per la stessa chiave di ripristino, assegna priorità alle informazioni di backup con la data di backup più recente
- Non esiste alcun suggerimento specifico per le chiavi salvate in un Active Directory locale. In questo caso viene visualizzato un messaggio personalizzato (se configurato) o un messaggio generico Contatta l'help desk dell'organizzazione
- Se sono presenti due chiavi di ripristino ed è stato eseguito il backup di una sola chiave, il sistema richiede la chiave di backup, anche se l'altra chiave è più recente
Esempio: singola password di ripristino salvata su file e singolo backup
In questo scenario, la password di ripristino viene salvata in un file
Importante
Non è consigliabile stampare le chiavi di ripristino o salvarle in un file. Utilizza invece l'account Microsoft, il Microsoft Entra ID o il backup di Active Directory.
Esempio: singola password di ripristino per account Microsoft e singolo backup
In questo scenario viene configurato un URL personalizzato. La password di ripristino è:
- salvato nell'account Microsoft
- non stampato
- Non salvato in un file
Risultato: vengono visualizzati i suggerimenti per l'URL personalizzato e l'account Microsoft (https://aka.ms/myrecoverykey).
A partire da Windows 11 versione 24H2, la schermata di ripristino prima dell'avvio di BitLocker include il suggerimento per l'account Microsoft (MSA), se la password di ripristino viene salvata in un account MSA. Questo suggerimento aiuta l'utente a capire quale account MSA è stato usato per archiviare le informazioni sulla chiave di ripristino.
Esempio: singola password di ripristino in Servizi di dominio Active Directory e backup singolo
In questo scenario viene configurato un URL personalizzato. La password di ripristino è:
- salvato in Active Directory
- non stampato
- Non salvato in un file
Risultato: viene visualizzato solo l'URL personalizzato.
Esempio: singola password di ripristino con più backup
In questo scenario, la password di ripristino è:
- salvato nell'account Microsoft
- salvato in Microsoft Entra ID
- con documenti stampati
- Salvato su file
Risultato: viene visualizzato solo il suggerimento per l'account Microsoft (https://aka.ms/myrecoverykey).
Esempio: più password di ripristino con backup singolo
In questo scenario, ci sono due password di ripristino.
La password di ripristino #1 è:
- Salvato su file
- ora di creazione: 1PM
- ID chiave: 4290B6C0-B17A-497A-8552-272CC30E80D4
La password di ripristino #2 è:
- Non eseguito il backup
- ora di creazione: 15:00
- identificativo chiave: 045219EC-A53B-41AE-B310-08EC883AAEDD
Risultato: viene visualizzato solo il suggerimento per la chiave di cui è stato eseguito correttamente il backup, anche se non è la chiave più recente.
Esempio: più password di ripristino con più backup
In questo scenario, ci sono due password di ripristino.
La password di ripristino #1 è:
- Salvato nell'account Microsoft
- Salvato in Microsoft Entra ID
- ora di creazione: 1PM
- ID chiave: 4290B6C0-B17A-497A-8552-272CC30E80D4
La password di ripristino #2 è:
- Salvato in Microsoft Entra ID
- ora di creazione: 15:00
- identificativo chiave: 045219EC-A53B-41AE-B310-08EC883AAEDD
Risultato: Viene visualizzato il suggerimento di Microsoft Entra ID (https://aka.ms/aadrecoverykey), che è la chiave più recente salvata.
Schermata Informazioni di ripristino aggiuntive
A partire da Windows 11 versione 24H2, la schermata di ripristino pre-avvio di BitLocker migliora le informazioni sull'errore di ripristino. La schermata di ripristino fornisce informazioni più dettagliate sulla natura dell'errore di ripristino, consentendo agli utenti di comprendere e risolvere meglio il problema.
Gli utenti hanno la possibilità di esaminare altre informazioni sull'errore di ripristino premendo il tasto ALT .
La schermata Informazioni di ripristino aggiuntive contiene una categoria di errore e un codice, che è possibile utilizzare per recuperare ulteriori dettagli dalla sezione successiva di questo articolo.
Le sezioni successive descrivono i codici per ogni categoria di errore di BitLocker. All'interno di ogni sezione, è presente una tabella con il messaggio di errore visualizzato nella schermata di ripristino e la causa dell'errore. Alcune tabelle includono una possibile risoluzione.
Le categorie di errore sono:
- Avviato dall'utente
- Integrità del codice
- Blocco dispositivo
- Boot Configuration
- TPM
- Protezione
- Sconosciuto
Avviato dall'utente
| Codice di errore | Causa dell'errore | Risoluzione |
|---|---|---|
E_FVE_USER_REQUESTED_RECOVERY |
L'utente è entrato esplicitamente in modalità di ripristino da una schermata con l'opzione per ESC passare alla modalità di ripristino. |
|
E_FVE_BOOT_DEBUG_ENABLED |
La modalità debug di avvio è abilitata. | Rimuovere l'opzione di debug dell'avvio dal database di configurazione dell'avvio. |
Integrità del codice
L'imposizione della firma del driver viene usata per garantire l'integrità del codice del sistema operativo.
| Codice di errore | Causa dell'errore |
|---|---|
E_FVE_CI_DISABLED |
L'imposizione della firma del driver è disabilitata. |
Blocco dispositivo
La funzionalità della soglia di blocco del dispositivo consente a un amministratore di configurare l'accesso di Windows con la protezione BitLocker. Dopo il numero configurato di tentativi di accesso di Windows non riusciti, il dispositivo viene riavviato e può essere recuperato solo fornendo un metodo di ripristino di BitLocker.
Per sfruttare questa funzionalità, è necessario configurare l'impostazione del criterio: Accesso interattivo: soglia di blocco dell'account computer che si trova in Configurazione> computerImpostazioni> di Windows Impostazionidi sicurezza>Criteri> localiOpzioni di sicurezza. In alternativa, utilizzare l'impostazione del criterio Exchange ActiveSyncMaxFailedPasswordAttempts o il provider di servizi di configurazione DeviceLock (CSP).
| Codice di errore | Causa dell'errore | Risoluzione |
|---|---|---|
E_FVE_DEVICE_LOCKEDOUT |
Il blocco del dispositivo viene attivato a causa di troppi tentativi di accesso non corretti. | Per tornare alla schermata di accesso è necessario un metodo di ripristino di BitLocker. |
E_FVE_DEVICE_LOCKOUT_MISMATCH |
Il contatore di blocco del dispositivo non è sincronizzato. | Per tornare alla schermata di accesso è necessario un metodo di ripristino di BitLocker. |
Boot Configuration
Il Database di configurazione di avvio (BCD) contiene informazioni critiche per l'ambiente di avvio di Windows.
| Codice di errore | Causa dell'errore | Risoluzione |
|---|---|---|
E_FVE_BAD_CODE_ID
|
BitLocker è entrato in modalità di ripristino perché un'applicazione di avvio è stata modificata. BitLocker tiene traccia dei dati all'interno dei dati configurazione di avvio e il ripristino di BitLocker può avvenire quando questi dati vengono modificati senza preavviso. Fai riferimento alla schermata di ripristino per individuare l'applicazione di avvio modificata. |
Per risolvere il problema, ripristinare la configurazione dei dati configurazione di avvio. Un metodo di ripristino BitLocker è necessario per sbloccare il dispositivo se non è possibile ripristinare la configurazione del dg prima dell'avvio. |
Per altre informazioni, vedere Impostazioni dei dati di configurazione di avvio e BitLocker.
TPM
Il Trusted Platform Module (TPM) è un hardware o firmware di crittografia usato per proteggere un dispositivo. BitLocker crea una protezione TPM per gestire la protezione delle chiavi di crittografia usate per crittografare i dati.
All'avvio, BitLocker tenta di comunicare con il TPM per sbloccare il dispositivo e accedere ai dati.
| Codice di errore | Causa dell'errore |
|---|---|
E_FVE_TPM_DISABLED |
Un TPM è presente, ma è disabilitato per l'uso prima o durante l'avvio. |
E_FVE_TPM_INVALIDATED |
Un TPM è presente ma invalidato. |
E_FVE_BAD_SRK |
La chiave radice di archiviazione interna del TPM è danneggiata. |
E_FVE_TPM_NOT_DETECTED |
Il sistema di avvio non ha o non rileva un TPM. |
E_MATCHING_PCRS_TPM_FAILURE |
Errore imprevisto del TPM durante la rimozione del sigillo della chiave di crittografia. |
E_FVE_TPM_FAILURE |
Catch-all per altri errori TPM. |
Per altre informazioni, vedi Panoramica della tecnologia Trusted Platform Module e BitLocker e TPM.
Protezione
Protezioni TPM
Il TPM contiene più registri di configurazione della piattaforma (PCR) che possono essere usati nel profilo di convalida della protezione TPM di BitLocker. I PCR vengono usati per convalidare l'integrità del processo di avvio, ovvero che la configurazione di avvio e il flusso di avvio non siano stati manomessi.
Il ripristino di BitLocker può essere il risultato di modifiche impreviste nei PCR usati nel profilo di convalida della protezione TPM. Le modifiche ai PCR non usate nel profilo della protezione TPM non influiscono su BitLocker.
| Codice di errore | Causa dell'errore | Risoluzione |
|---|---|---|
E_FVE_PCR_MISMATCH |
La configurazione del dispositivo è cambiata. Le possibili cause includono: - Viene inserito un supporto di avvio. La rimozione e il riavvio del dispositivo potrebbero risolvere il problema - È stato applicato un aggiornamento del firmware senza aggiornare la protezione TPM |
Per sbloccare il dispositivo è necessario un metodo di ripristino. |
Per altri esempi, vedere Scenari di ripristino di BitLocker.
Casi speciali per PCR 7
Se la protezione TPM usa PCR 7 nel profilo di convalida, BitLocker prevede che PCR 7 misuri un set specifico di eventi per l'avvio protetto. Queste misurazioni sono definite nella specifica UEFI. Per ulteriori informazioni, vedere Misurazioni della radice di attendibilità statica.
| Codice di errore | Causa dell'errore | Risoluzione |
|---|---|---|
E_FVE_SECUREBOOT_DISABLED |
L'avvio protetto è stato disabilitato. Per accedere alla chiave di crittografia e sbloccare il dispositivo, BitLocker prevede che sia attiva l'avvio protetto. | La riabilitazione dell'avvio protetto e il riavvio del sistema potrebbero risolvere il problema di ripristino. In caso contrario, è necessario un metodo di ripristino per accedere al dispositivo. |
E_FVE_SECUREBOOT_CHANGED |
La configurazione di avvio protetto è cambiata in modo imprevisto. La configurazione di avvio misurata in PCR 7 è cambiata. Ciò può essere dovuto a: - Un'altra misurazione attualmente presente che non era presente quando BitLocker ha aggiornato la protezione TPM - Una misurazione mancante che era presente quando BitLocker ha aggiornato l'ultima volta la protezione TPM, ma ora non è più presente - Un evento atteso ha una misurazione diversa |
Per sbloccare il dispositivo è necessario un metodo di ripristino. |
Sconosciuto
| Codice di errore | Causa dell'errore | Risoluzione |
|---|---|---|
E_FVE_RECOVERY_ERROR_UNKNOWN |
BitLocker è entrato in modalità di ripristino a causa di un errore sconosciuto. | Per sbloccare il dispositivo è necessario un metodo di ripristino. |