Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Durante a recuperação do BitLocker, a tela de recuperação de pré-inicialização é um ponto de contato crítico para os usuários, oferecendo uma mensagem de recuperação personalizada adaptada às necessidades da organização, uma URL de recuperação direta para suporte adicional e dicas estratégicas para ajudar os usuários a localizar sua chave de recuperação.
Este artigo se aprofunda nos vários elementos exibidos na tela de recuperação de pré-inicialização, detalhando como as configurações de política e o status das chaves de recuperação influenciam as informações apresentadas. Seja uma mensagem personalizada ou orientação prática, a tela de recuperação de pré-inicialização foi projetada para agilizar o processo de recuperação para os usuários.
Observação
Este artigo destina-se a profissionais de TI e administradores de dispositivos. Se você for um usuário final ou consumidor procurando ajuda com o BitLocker, consulte Localizar sua chave de recuperação do BitLocker.
Tela de recuperação de pré-inicialização padrão
Por padrão, a tela de recuperação do BitLocker exibe uma mensagem genérica e a URL https://aka.ms/recoverykeyfaq.
Mensagem de recuperação personalizada
Com as configurações de política do BitLocker, você pode configurar uma mensagem de recuperação personalizada e uma URL na tela de recuperação de pré-inicialização do BitLocker. A mensagem de recuperação personalizada e a URL podem incluir o endereço do portal de recuperação de autoatendimento do BitLocker, o site interno de TI ou um número de telefone para suporte.
Configurações de política do BitLocker definidas com uma mensagem de recuperação personalizada.
Configurações de política do BitLocker definidas com uma URL de recuperação personalizada.
Para obter mais informações sobre como configurar uma mensagem de recuperação personalizada com configurações de política, consulte Configurar URL e mensagem de recuperação pré-inicialização.
Dicas de chave de recuperação
Os metadados do BitLocker incluem informações sobre quando e onde uma chave de recuperação do BitLocker foi salva. Essas informações não são expostas por meio da interface do usuário ou de qualquer API pública. Ele é usado exclusivamente pela tela de recuperação do BitLocker na forma de dicas para ajudar um usuário a localizar a chave de recuperação de um volume. As dicas são exibidas na tela de recuperação e referem-se ao local onde a chave foi salva. As dicas se aplicam à tela de recuperação do gerenciador de inicialização e à tela de desbloqueio do WinRE.
Há regras que regem qual dica é mostrada durante a recuperação (na ordem de processamento):
- Sempre exibir mensagem de recuperação personalizada, se configurada por meio de configurações de política
- Sempre exibir dica genérica: Para obter mais informações, acesse https://aka.ms/recoverykeyfaq
- Se houver várias chaves de recuperação no volume, priorize a última chave de recuperação criada (e com backup bem-sucedido)
- Priorize as chaves com backup bem-sucedido em relação às chaves que nunca foram submetidas a backup
- Priorize as dicas de backup na seguinte ordem para locais de backup remoto:
- conta Microsoft
- Microsoft Entra ID
- Active Directory
- Se uma chave tiver sido impressa e salva no arquivo, exiba uma dica combinada Procure uma cópia impressa ou um arquivo de texto com a chave, em vez de duas dicas separadas
- Se vários backups do mesmo tipo (remoto versus local) foram feitos para a mesma chave de recuperação, priorize as informações de backup com a data de backup mais recente
- Não há nenhuma dica específica para chaves salvas em um Active Directory local. Nesse caso, uma mensagem personalizada (se configurada) ou uma mensagem genérica, Entre em contato com o suporte técnico da sua organização é exibida
- Se duas chaves de recuperação estiverem presentes e apenas uma for copiada, o sistema solicitará a chave de backup, mesmo que a outra chave seja mais recente
Exemplo: senha de recuperação única salva no arquivo e backup único
Nesse cenário, a senha de recuperação é salva em um arquivo
Importante
Não é recomendável imprimir chaves de recuperação ou salvá-las em um arquivo. Em vez disso, use a conta da Microsoft, o backup do Microsoft Entra ID ou do Active Directory.
Exemplo: senha de recuperação única para conta Microsoft e backup único
Nesse cenário, uma URL personalizada é configurada. A senha de recuperação é:
- salvo na conta da Microsoft
- não impressas
- Não salvo em um arquivo
Resultado: as dicas para a URL personalizada e a conta da Microsoft (https://aka.ms/myrecoverykey) são exibidas.
A partir do Windows 11, versão 24H2, a tela de recuperação de pré-inicialização do BitLocker inclui a dica de conta Microsoft (MSA), se a senha de recuperação for salva em um MSA. Essa dica ajuda o usuário a entender qual conta MSA foi usada para armazenar informações de chave de recuperação.
Exemplo: senha de recuperação única no AD DS e backup único
Nesse cenário, uma URL personalizada é configurada. A senha de recuperação é:
- salvo no Active Directory
- não impressas
- Não salvo em um arquivo
Resultado: somente a URL personalizada é exibida.
Exemplo: senha de recuperação única com vários backups
Nesse cenário, a senha de recuperação é:
- salvo na conta da Microsoft
- salvo no Microsoft Entra ID
- Impresso em
- Salvo no arquivo
Resultado: apenas a dica de conta da Microsoft (https://aka.ms/myrecoverykey) é exibida.
Exemplo: várias senhas de recuperação com um único backup
Nesse cenário, existem duas senhas de recuperação.
A senha de recuperação #1 é:
- Salvo no arquivo
- Hora de criação: 13h
- ID da chave: 4290B6C0-B17A-497A-8552-272CC30E80D4
A senha de recuperação #2 é:
- Sem backup
- Hora de criação: 15h
- ID da chave: 045219EC-A53B-41AE-B310-08EC883AAEDD
Resultado: somente a dica para a chave com backup bem-sucedido é exibida, mesmo que não seja a chave mais recente.
Exemplo: várias senhas de recuperação com vários backups
Nesse cenário, existem duas senhas de recuperação.
A senha de recuperação #1 é:
- Salvo na conta da Microsoft
- Salvo no Microsoft Entra ID
- Hora de criação: 13h
- ID da chave: 4290B6C0-B17A-497A-8552-272CC30E80D4
A senha de recuperação #2 é:
- Salvo no Microsoft Entra ID
- Hora de criação: 15h
- ID da chave: 045219EC-A53B-41AE-B310-08EC883AAEDD
Resultado: A dica do Microsoft Entra ID (https://aka.ms/aadrecoverykey), que é a chave mais recente salva, é exibida.
Tela de informações de recuperação adicional
A partir do Windows 11, versão 24H2, a tela de recuperação de pré-inicialização do BitLocker aprimora as informações de erro de recuperação. A tela de recuperação fornece informações mais detalhadas sobre a natureza do erro de recuperação, capacitando os usuários a entender e resolver melhor o problema.
Os usuários têm a opção de revisar informações adicionais sobre o erro de recuperação pressionando a tecla Alt .
A tela Informações adicionais de recuperação contém uma categoria de erro e um código, que você pode usar para recuperar mais detalhes da próxima seção deste artigo.
As seções a seguir descrevem os códigos para cada categoria de erro do BitLocker. Dentro de cada seção, há uma tabela com a mensagem de erro exibida na tela de recuperação e a causa do erro. Algumas tabelas incluem possíveis resoluções.
As categorias de erro são:
- Iniciado pelo usuário
- Integridade de código
- Bloqueio de dispositivo
- Configuração da inicialização
- TPM
- Protetor
- Desconhecido
Iniciado pelo usuário
| Código de erro | Causa do erro | Resolução |
|---|---|---|
E_FVE_USER_REQUESTED_RECOVERY |
O usuário entrou explicitamente no modo de recuperação a partir de uma tela com a opção de ESC modo de recuperação. |
|
E_FVE_BOOT_DEBUG_ENABLED |
O modo de depuração de inicialização está habilitado. | Remova a opção de depuração de inicialização do banco de dados de configuração de inicialização. |
Integridade de código
A imposição de assinatura de driver é usada para garantir a integridade do código do sistema operacional.
| Código de erro | Causa do erro |
|---|---|
E_FVE_CI_DISABLED |
A imposição da assinatura do driver está desabilitada. |
Bloqueio de dispositivo
A funcionalidade de limite de bloqueio de dispositivo permite que um administrador configure a entrada do Windows com proteção BitLocker. Após o número configurado de tentativas de entrada com falha do Windows, o dispositivo é reinicializado e só pode ser recuperado fornecendo um método de recuperação do BitLocker.
Para aproveitar essa funcionalidade, você deve definir a configuração de política Logon interativo: limite de bloqueio de conta de computador localizado na Configuração> do Computador Configurações doWindows>Configurações de Segurança Políticas>>LocaisOpções de Segurança. Como alternativa, use a configuração de política Exchange ActiveSyncMaxFailedPasswordAttempts ou o Provedor de Serviços de Configuração DeviceLock (CSP).
| Código de erro | Causa do erro | Resolução |
|---|---|---|
E_FVE_DEVICE_LOCKEDOUT |
Bloqueio de dispositivo disparado devido a muitas tentativas de entrada incorretas. | Um método de recuperação do BitLocker é necessário para retornar à tela de entrada. |
E_FVE_DEVICE_LOCKOUT_MISMATCH |
O contador de bloqueio do dispositivo está fora de sincronia. | Um método de recuperação do BitLocker é necessário para retornar à tela de entrada. |
Configuração da inicialização
O BCD (Banco de Dados de Configuração de Inicialização) contém informações críticas para o ambiente de inicialização do Windows.
| Código de erro | Causa do erro | Resolução |
|---|---|---|
E_FVE_BAD_CODE_ID
|
O BitLocker entrou no modo de recuperação porque um aplicativo de inicialização foi alterado. O BitLocker rastreia os dados dentro do BCD e a recuperação do BitLocker pode ocorrer quando esses dados são alterados sem aviso. Consulte a tela de recuperação para localizar o aplicativo de inicialização que foi alterado. |
Para corrigir esse problema, restaure a configuração do BCD. Um método de recuperação do BitLocker é necessário para desbloquear o dispositivo se a configuração do BCD não puder ser restaurada antes da inicialização. |
Para obter mais informações, consulte Configurações de dados de configuração de inicialização e BitLocker.
TPM
O TPM (Trusted Platform Module) é um hardware ou firmware criptográfico usado para proteger um dispositivo. O BitLocker cria um protetor de TPM para gerenciar a proteção das chaves de criptografia usadas para criptografar seus dados.
Na inicialização, o BitLocker tenta se comunicar com o TPM para desbloquear o dispositivo e acessar seus dados.
| Código de erro | Causa do erro |
|---|---|
E_FVE_TPM_DISABLED |
Um TPM está presente, mas está desabilitado para uso antes ou durante a inicialização. |
E_FVE_TPM_INVALIDATED |
Um TPM está presente, mas é invalidado. |
E_FVE_BAD_SRK |
A Chave Raiz de Armazenamento interna do TPM está corrompida. |
E_FVE_TPM_NOT_DETECTED |
O sistema de inicialização não tem ou não detecta um TPM. |
E_MATCHING_PCRS_TPM_FAILURE |
O TPM falhou inesperadamente ao desmarcar a chave de criptografia. |
E_FVE_TPM_FAILURE |
Pega-tudo para outros erros do TPM. |
Para obter mais informações, consulte Visão geral da tecnologia Trusted Platform Module e BitLocker e TPM.
Protetor
Protetores TPM
O TPM contém vários PCRs (Registros de Configuração de Plataforma) que podem ser usados no perfil de validação do protetor de TPM do BitLocker. Os PCRs são usados para validar a integridade do processo de inicialização, ou seja, que a configuração de inicialização e o fluxo de inicialização não foram adulterados.
A recuperação do BitLocker pode ser o resultado de alterações inesperadas nos PCRs usados no perfil de validação do protetor TPM. As alterações nos PCRs não usadas no perfil do protetor TPM não influenciam o BitLocker.
| Código de erro | Causa do erro | Resolução |
|---|---|---|
E_FVE_PCR_MISMATCH |
A configuração do dispositivo foi alterada. As possíveis causas incluem: - Uma mídia inicializável é inserida. Removê-lo e reiniciar o dispositivo pode corrigir esse problema - Uma atualização de firmware foi aplicada sem atualizar o protetor TPM |
Um método de recuperação é necessário para desbloquear o dispositivo. |
Para obter mais exemplos, consulte Cenários de recuperação do BitLocker.
Casos especiais para PCR 7
Se o protetor do TPM usar o PCR 7 no perfil de validação, o BitLocker espera que o PCR 7 meça um conjunto específico de eventos para a Inicialização Segura. Essas medidas são definidas na especificação UEFI. Para obter mais informações, consulte Raiz estática de medidas de confiança.
| Código de erro | Causa do erro | Resolução |
|---|---|---|
E_FVE_SECUREBOOT_DISABLED |
A Inicialização Segura foi desabilitada. Para acessar a chave de criptografia e desbloquear seu dispositivo, o BitLocker espera que a Inicialização Segura esteja ativada. | Reabilitar a inicialização segura e reinicializar o sistema pode corrigir o problema de recuperação. Caso contrário, um método de recuperação será necessário para acessar o dispositivo. |
E_FVE_SECUREBOOT_CHANGED |
A configuração de Inicialização Segura foi alterada inesperadamente. A configuração de inicialização medida no PCR 7 foi alterada. Isso pode ser devido a: - Uma medida adicional atualmente presente que não estava presente quando o BitLocker atualizou o protetor de TPM - Uma medida ausente que estava presente quando o BitLocker atualizou o protetor TPM pela última vez, mas agora não está presente - Um evento esperado tem uma medida diferente |
Um método de recuperação é necessário para desbloquear o dispositivo. |
Desconhecido
| Código de erro | Causa do erro | Resolução |
|---|---|---|
E_FVE_RECOVERY_ERROR_UNKNOWN |
O BitLocker entrou no modo de recuperação devido a um erro desconhecido. | Um método de recuperação é necessário para desbloquear o dispositivo. |