Schermata di ripristino prima dell'avvio di BitLocker

Durante il ripristino di BitLocker, la schermata di ripristino prima dell'avvio è un punto di contatto fondamentale per gli utenti e offre un messaggio di ripristino personalizzato in base alle esigenze dell'organizzazione, un URL di ripristino diretto per ulteriore supporto e suggerimenti strategici per assistere gli utenti nell'individuazione della chiave di ripristino.

Questo articolo approfondisce i vari elementi visualizzati nella schermata di ripristino prima dell'avvio, descrivendo in dettaglio come le impostazioni dei criteri e lo stato delle chiavi di ripristino influiscono sulle informazioni presentate. Che si tratti di un messaggio personalizzato o di una guida pratica, la schermata di ripristino prima dell'avvio è progettata per semplificare il processo di ripristino per gli utenti.

Nota

Questo articolo è rivolto ai professionisti IT e agli amministratori di dispositivo. Per gli utenti finali o i consumatori che cercano assistenza per BitLocker, vedere Trovare la chiave di ripristino di BitLocker.

Schermata di ripristino predefinita prima dell'avvio

Per impostazione predefinita, la schermata di ripristino di BitLocker visualizza un messaggio generico e l'URL https://aka.ms/recoverykeyfaq.

Messaggio di ripristino personalizzato

Con le impostazioni dei criteri di BitLocker, puoi configurare un messaggio e un URL di ripristino personalizzati nella schermata di ripristino prima dell'avvio di BitLocker. Il messaggio e l'URL di ripristino personalizzati possono includere l'indirizzo del portale di ripristino self-service BitLocker, il sito Web interno IT o un numero di telefono per il supporto.

Impostazioni dei criteri di BitLocker configurate con un messaggio di ripristino personalizzato.

Impostazioni dei criteri di BitLocker configurate con un URL di ripristino personalizzato.

Per altre informazioni su come configurare un messaggio di ripristino personalizzato con le impostazioni dei criteri, vedere Configurare il messaggio e l'URL di ripristino prima dell'avvio.

Suggerimenti per la chiave di ripristino

I metadati di BitLocker includono informazioni su quando e dove è stata salvata una chiave di ripristino di BitLocker. Queste informazioni non vengono esposte tramite l'interfaccia utente o qualsiasi API pubblica. Viene usato esclusivamente dalla schermata di ripristino di BitLocker sotto forma di suggerimenti per aiutare un utente a individuare la chiave di ripristino di un volume. I suggerimenti vengono visualizzati nella schermata di ripristino e si riferiscono alla posizione in cui è stata salvata la chiave. I suggerimenti si applicano sia alla schermata di ripristino di Boot Manager che alla schermata di sblocco di WinRE.

Esistono regole che regolano quale suggerimento viene visualizzato durante il ripristino (nell'ordine di elaborazione):

  1. Visualizza sempre un messaggio di ripristino personalizzato, se configurato tramite le impostazioni dei criteri
  2. Mostra sempre un suggerimento generico: Per altre informazioni, vai a https://aka.ms/recoverykeyfaq
  3. Se nel volume sono presenti più chiavi di ripristino, assegnare la priorità all'ultima chiave di ripristino creata (di cui è stato eseguito il backup correttamente)
  4. Assegnare priorità alle chiavi con backup eseguito correttamente rispetto alle chiavi di cui non è mai stato eseguito il backup
  5. Assegnare priorità ai suggerimenti di backup nell'ordine seguente per le posizioni di backup remoto:
    • Account Microsoft
    • Microsoft Entra ID
    • Active Directory
  6. Se una chiave è stata stampata e salvata come file, visualizzare un suggerimento combinato Cercare una stampa o un file di testo con la chiave, invece di due suggerimenti separati
  7. Se sono stati eseguiti più backup dello stesso tipo (remoto o locale) per la stessa chiave di ripristino, assegna priorità alle informazioni di backup con la data di backup più recente
  8. Non esiste alcun suggerimento specifico per le chiavi salvate in un Active Directory locale. In questo caso viene visualizzato un messaggio personalizzato (se configurato) o un messaggio generico Contatta l'help desk dell'organizzazione
  9. Se sono presenti due chiavi di ripristino ed è stato eseguito il backup di una sola chiave, il sistema richiede la chiave di backup, anche se l'altra chiave è più recente

Esempio: singola password di ripristino salvata su file e singolo backup

In questo scenario, la password di ripristino viene salvata in un file

Importante

Non è consigliabile stampare le chiavi di ripristino o salvarle in un file. Utilizza invece l'account Microsoft, il Microsoft Entra ID o il backup di Active Directory.

Esempio: singola password di ripristino per account Microsoft e singolo backup

In questo scenario viene configurato un URL personalizzato. La password di ripristino è:

  • salvato nell'account Microsoft
  • non stampato
  • Non salvato in un file

Risultato: vengono visualizzati i suggerimenti per l'URL personalizzato e l'account Microsoft (https://aka.ms/myrecoverykey).

A partire da Windows 11 versione 24H2, la schermata di ripristino prima dell'avvio di BitLocker include il suggerimento per l'account Microsoft (MSA), se la password di ripristino viene salvata in un account MSA. Questo suggerimento aiuta l'utente a capire quale account MSA è stato usato per archiviare le informazioni sulla chiave di ripristino.

Esempio: singola password di ripristino in Servizi di dominio Active Directory e backup singolo

In questo scenario viene configurato un URL personalizzato. La password di ripristino è:

  • salvato in Active Directory
  • non stampato
  • Non salvato in un file

Risultato: viene visualizzato solo l'URL personalizzato.

Esempio: singola password di ripristino con più backup

In questo scenario, la password di ripristino è:

  • salvato nell'account Microsoft
  • salvato in Microsoft Entra ID
  • con documenti stampati
  • Salvato su file

Risultato: viene visualizzato solo il suggerimento per l'account Microsoft (https://aka.ms/myrecoverykey).

Esempio: più password di ripristino con backup singolo

In questo scenario, ci sono due password di ripristino.

La password di ripristino #1 è:

  • Salvato su file
  • ora di creazione: 1PM
  • ID chiave: 4290B6C0-B17A-497A-8552-272CC30E80D4

La password di ripristino #2 è:

  • Non eseguito il backup
  • ora di creazione: 15:00
  • identificativo chiave: 045219EC-A53B-41AE-B310-08EC883AAEDD

Risultato: viene visualizzato solo il suggerimento per la chiave di cui è stato eseguito correttamente il backup, anche se non è la chiave più recente.

Esempio: più password di ripristino con più backup

In questo scenario, ci sono due password di ripristino.

La password di ripristino #1 è:

  • Salvato nell'account Microsoft
  • Salvato in Microsoft Entra ID
  • ora di creazione: 1PM
  • ID chiave: 4290B6C0-B17A-497A-8552-272CC30E80D4

La password di ripristino #2 è:

  • Salvato in Microsoft Entra ID
  • ora di creazione: 15:00
  • identificativo chiave: 045219EC-A53B-41AE-B310-08EC883AAEDD

Risultato: Viene visualizzato il suggerimento di Microsoft Entra ID (https://aka.ms/aadrecoverykey), che è la chiave più recente salvata.

Schermata Informazioni di ripristino aggiuntive

A partire da Windows 11 versione 24H2, la schermata di ripristino pre-avvio di BitLocker migliora le informazioni sull'errore di ripristino. La schermata di ripristino fornisce informazioni più dettagliate sulla natura dell'errore di ripristino, consentendo agli utenti di comprendere e risolvere meglio il problema.

Gli utenti hanno la possibilità di esaminare altre informazioni sull'errore di ripristino premendo il tasto ALT .

La schermata Informazioni di ripristino aggiuntive contiene una categoria di errore e un codice, che è possibile utilizzare per recuperare ulteriori dettagli dalla sezione successiva di questo articolo.

Le sezioni successive descrivono i codici per ogni categoria di errore di BitLocker. All'interno di ogni sezione, è presente una tabella con il messaggio di errore visualizzato nella schermata di ripristino e la causa dell'errore. Alcune tabelle includono una possibile risoluzione.

Le categorie di errore sono:

Avviato dall'utente

Codice di errore Causa dell'errore Risoluzione
E_FVE_USER_REQUESTED_RECOVERY L'utente è entrato esplicitamente in modalità di ripristino da una schermata con l'opzione per ESC passare alla modalità di ripristino.
E_FVE_BOOT_DEBUG_ENABLED La modalità debug di avvio è abilitata. Rimuovere l'opzione di debug dell'avvio dal database di configurazione dell'avvio.

Integrità del codice

L'imposizione della firma del driver viene usata per garantire l'integrità del codice del sistema operativo.

Codice di errore Causa dell'errore
E_FVE_CI_DISABLED L'imposizione della firma del driver è disabilitata.

Blocco dispositivo

La funzionalità della soglia di blocco del dispositivo consente a un amministratore di configurare l'accesso di Windows con la protezione BitLocker. Dopo il numero configurato di tentativi di accesso di Windows non riusciti, il dispositivo viene riavviato e può essere recuperato solo fornendo un metodo di ripristino di BitLocker.

Per sfruttare questa funzionalità, è necessario configurare l'impostazione del criterio: Accesso interattivo: soglia di blocco dell'account computer che si trova in Configurazione> computerImpostazioni> di Windows Impostazionidi sicurezza>Criteri> localiOpzioni di sicurezza. In alternativa, utilizzare l'impostazione del criterio Exchange ActiveSyncMaxFailedPasswordAttempts o il provider di servizi di configurazione DeviceLock (CSP).

Codice di errore Causa dell'errore Risoluzione
E_FVE_DEVICE_LOCKEDOUT Il blocco del dispositivo viene attivato a causa di troppi tentativi di accesso non corretti. Per tornare alla schermata di accesso è necessario un metodo di ripristino di BitLocker.
E_FVE_DEVICE_LOCKOUT_MISMATCH Il contatore di blocco del dispositivo non è sincronizzato. Per tornare alla schermata di accesso è necessario un metodo di ripristino di BitLocker.

Boot Configuration

Il Database di configurazione di avvio (BCD) contiene informazioni critiche per l'ambiente di avvio di Windows.

Codice di errore Causa dell'errore Risoluzione
E_FVE_BAD_CODE_ID

E_FVE_BAD_CODE_OPTION

BitLocker è entrato in modalità di ripristino perché un'applicazione di avvio è stata modificata.
BitLocker tiene traccia dei dati all'interno dei dati configurazione di avvio e il ripristino di BitLocker può avvenire quando questi dati vengono modificati senza preavviso.

Fai riferimento alla schermata di ripristino per individuare l'applicazione di avvio modificata.
Per risolvere il problema, ripristinare la configurazione dei dati configurazione di avvio. Un metodo di ripristino BitLocker è necessario per sbloccare il dispositivo se non è possibile ripristinare la configurazione del dg prima dell'avvio.

Per altre informazioni, vedere Impostazioni dei dati di configurazione di avvio e BitLocker.

TPM

Il Trusted Platform Module (TPM) è un hardware o firmware di crittografia usato per proteggere un dispositivo. BitLocker crea una protezione TPM per gestire la protezione delle chiavi di crittografia usate per crittografare i dati.

All'avvio, BitLocker tenta di comunicare con il TPM per sbloccare il dispositivo e accedere ai dati.

Codice di errore Causa dell'errore
E_FVE_TPM_DISABLED Un TPM è presente, ma è disabilitato per l'uso prima o durante l'avvio.
E_FVE_TPM_INVALIDATED Un TPM è presente ma invalidato.
E_FVE_BAD_SRK La chiave radice di archiviazione interna del TPM è danneggiata.
E_FVE_TPM_NOT_DETECTED Il sistema di avvio non ha o non rileva un TPM.
E_MATCHING_PCRS_TPM_FAILURE Errore imprevisto del TPM durante la rimozione del sigillo della chiave di crittografia.
E_FVE_TPM_FAILURE Catch-all per altri errori TPM.

Per altre informazioni, vedi Panoramica della tecnologia Trusted Platform Module e BitLocker e TPM.

Protezione

Protezioni TPM

Il TPM contiene più registri di configurazione della piattaforma (PCR) che possono essere usati nel profilo di convalida della protezione TPM di BitLocker. I PCR vengono usati per convalidare l'integrità del processo di avvio, ovvero che la configurazione di avvio e il flusso di avvio non siano stati manomessi.

Il ripristino di BitLocker può essere il risultato di modifiche impreviste nei PCR usati nel profilo di convalida della protezione TPM. Le modifiche ai PCR non usate nel profilo della protezione TPM non influiscono su BitLocker.

Codice di errore Causa dell'errore Risoluzione
E_FVE_PCR_MISMATCH La configurazione del dispositivo è cambiata.

Le possibili cause includono:
- Viene inserito un supporto di avvio. La rimozione e il riavvio del dispositivo potrebbero risolvere il problema
- È stato applicato un aggiornamento del firmware senza aggiornare la protezione TPM
Per sbloccare il dispositivo è necessario un metodo di ripristino.

Per altri esempi, vedere Scenari di ripristino di BitLocker.

Casi speciali per PCR 7

Se la protezione TPM usa PCR 7 nel profilo di convalida, BitLocker prevede che PCR 7 misuri un set specifico di eventi per l'avvio protetto. Queste misurazioni sono definite nella specifica UEFI. Per ulteriori informazioni, vedere Misurazioni della radice di attendibilità statica.

Codice di errore Causa dell'errore Risoluzione
E_FVE_SECUREBOOT_DISABLED L'avvio protetto è stato disabilitato. Per accedere alla chiave di crittografia e sbloccare il dispositivo, BitLocker prevede che sia attiva l'avvio protetto. La riabilitazione dell'avvio protetto e il riavvio del sistema potrebbero risolvere il problema di ripristino. In caso contrario, è necessario un metodo di ripristino per accedere al dispositivo.
E_FVE_SECUREBOOT_CHANGED La configurazione di avvio protetto è cambiata in modo imprevisto. La configurazione di avvio misurata in PCR 7 è cambiata.
Ciò può essere dovuto a:
- Un'altra misurazione attualmente presente che non era presente quando BitLocker ha aggiornato la protezione TPM
- Una misurazione mancante che era presente quando BitLocker ha aggiornato l'ultima volta la protezione TPM, ma ora non è più presente
- Un evento atteso ha una misurazione diversa
Per sbloccare il dispositivo è necessario un metodo di ripristino.

Sconosciuto

Codice di errore Causa dell'errore Risoluzione
E_FVE_RECOVERY_ERROR_UNKNOWN BitLocker è entrato in modalità di ripristino a causa di un errore sconosciuto. Per sbloccare il dispositivo è necessario un metodo di ripristino.