Processo de recuperação do BitLocker

Se um dispositivo ou unidade não for desbloqueado usando o mecanismo configurado do BitLocker, os usuários poderão recuperá-lo automaticamente. Se a auto-recuperação não for uma opção ou o usuário não tiver certeza de como proceder, a assistência técnica deve ter procedimentos em vigor para recuperar informações de recuperação de forma rápida e segura.

Este artigo descreve o processo de obtenção de informações de recuperação do BitLocker para dispositivos ingressados no Microsoft Entra, híbrido no Microsoft Entra e no Active Directory. Supõe-se que o leitor já esteja familiarizado com a configuração de dispositivos para fazer backup automático das informações de recuperação do BitLocker e com as opções de recuperação do BitLocker disponíveis. Para obter mais informações, consulte o artigo de visão geral da recuperação do BitLocker .

Observação

Este artigo destina-se a profissionais de TI e administradores de dispositivos. Se você for um usuário final ou consumidor procurando ajuda com o BitLocker, consulte Localizar sua chave de recuperação do BitLocker

Auto-recuperação

A senha de recuperação do BitLocker e a chave de recuperação de uma unidade do sistema operacional ou de uma unidade de dados fixa podem ser salvas em um ou mais dispositivos USB, impressas ou salvas no Microsoft Entra ID ou no AD DS.

Dica

Salvar chaves de recuperação do BitLocker no Microsoft Entra ID ou no AD DS é uma abordagem recomendada. Dessa forma, um administrador ou assistência técnica do BitLocker pode ajudar os usuários a obter suas chaves.

Se a auto-recuperação incluir o uso de uma senha ou chave de recuperação armazenada em uma unidade flash USB, os usuários devem ser avisados para não armazenar a unidade flash USB no mesmo local que o dispositivo, especialmente durante viagens. Por exemplo, se o dispositivo e os itens de recuperação estiverem na mesma bolsa, será fácil para um usuário não autorizado acessar o dispositivo. Outra política a ser considerada é fazer com que os usuários contatem a assistência técnica antes ou depois de executar a auto-recuperação para que a causa raiz possa ser identificada.

Uma chave de recuperação não pode ser armazenada em nenhum dos seguintes locais:

  • A unidade que está sendo criptografada
  • O diretório raiz de uma unidade não removível
  • Um volume criptografado

Aviso

Uma chave de recuperação são informações confidenciais que permitem aos usuários desbloquear uma unidade criptografada e executar tarefas administrativas na unidade. Para aumentar a segurança, é recomendável habilitar o autoatendimento somente em ambientes confiáveis ou contar com a recuperação da assistência técnica.

Recuperação automática com senha de recuperação

Se você tiver acesso à chave de recuperação, insira os 48 dígitos na tela de recuperação de pré-inicialização.

  • Se você estiver tendo problemas para inserir a senha de recuperação na tela de recuperação de pré-inicialização ou não puder mais inicializar seu dispositivo, poderá conectar a unidade a outro dispositivo como uma unidade secundária. Para obter mais informações sobre o processo de desbloqueio, consulte Desbloquear uma unidade
  • Se o desbloqueio com a senha de recuperação não funcionar, você poderá usar a ferramenta de Reparo do BitLocker para recuperar o acesso à sua unidade

Recuperação automática no Microsoft Entra ID

Se as chaves de recuperação do BitLocker forem armazenadas no Microsoft Entra ID, os usuários poderão acessá-las usando a seguinte URL: https://myaccount.microsoft.com. Na guia Dispositivos , os usuários podem selecionar um dispositivo Windows de sua propriedade e selecionar a opção Exibir chaves do BitLocker.

Observação

Por padrão, os usuários podem recuperar suas chaves de recuperação do BitLocker no Microsoft Entra ID. Esse comportamento pode ser modificado com a opção Restringir os usuários de recuperar as chaves do BitLocker para seus dispositivos de propriedade. Para obter mais informações, consulte Restringir permissões padrão de usuários membros.

Auto-recuperação com unidade flash USB

Se os usuários salvaram a senha de recuperação em uma unidade USB, eles podem conectar a unidade a um dispositivo bloqueado e seguir as instruções. Se a chave foi salva como um arquivo de texto na unidade flash, os usuários devem usar um dispositivo diferente para ler o arquivo de texto.

Recuperação da Assistência Técnica

Se um usuário não tiver uma opção de recuperação de autoatendimento, a assistência técnica deve ser capaz de ajudar o usuário com uma das seguintes opções:

  • Se o dispositivo for ingressado no Microsoft Entra ou no Microsoft Entra híbrido, as informações de recuperação do BitLocker poderão ser recuperadas do Microsoft Entra ID
  • Se o dispositivo estiver associado a um domínio, as informações de recuperação poderão ser recuperadas do Active Directory
  • Se o dispositivo estiver configurado para usar um DRA, a unidade criptografada poderá ser montada em outro dispositivo como uma unidade de dados para que o DRA possa desbloquear a unidade

Aviso

O backup da senha de recuperação do BitLocker no Microsoft Entra ID ou no AD DS pode não acontecer automaticamente. Os dispositivos devem ser configurados com configurações de política para habilitar o backup automático, conforme descrito no artigo de visão geral da recuperação do BitLocker .

A lista a seguir pode ser usada como um modelo para criar um processo de recuperação de senha pelo suporte técnico.

☑️ Etapa do processo de recuperação Detalhes
🔲 Verificar a identidade do usuário A pessoa que está solicitando a senha de recuperação deve ser verificada como o usuário autorizado desse dispositivo. Também deve ser verificado se o dispositivo para o qual o usuário forneceu o nome pertence ao usuário.
🔲 Registre o nome do dispositivo O nome do dispositivo do usuário pode ser usado para localizar a senha de recuperação no Microsoft Entra ID ou no AD DS.
🔲 Registre a ID da chave de recuperação A ID da chave de recuperação pode ser usada para localizar a senha de recuperação no Microsoft Entra ID ou no AD DS. A ID da chave de recuperação é exibida na tela de recuperação de pré-inicialização.
🔲 Localizar a senha de recuperação Localize a senha de recuperação do BitLocker usando o nome do dispositivo ou a ID da chave de recuperação do Microsoft Entra ID ou do AD DS.
🔲 Análise de causa raiz Antes de fornecer ao usuário a senha de recuperação, as informações devem ser coletadas para determinar por que a recuperação é necessária. As informações podem ser usadas para executar a análise de causa raiz.
🔲 Forneça ao usuário a senha de recuperação Como a senha de recuperação de 48 dígitos é longa e contém uma combinação de dígitos, o usuário pode digitar ou digitar incorretamente a senha. O console de recuperação em tempo de inicialização usa números de soma de verificação internos para detectar erros de entrada em cada bloco de 6 dígitos da senha de recuperação de 48 dígitos e oferece ao usuário a oportunidade de corrigir esses erros.
🔲 Alternar a senha de recuperação Se a rotação automática de senha estiver configurada, os dispositivos ingressados no Microsoft Entra e no ingresso híbrido do Microsoft Entra gerarão uma nova senha de recuperação e a armazenarão no Microsoft Entra ID. Um administrador também pode disparar a rotação de senha sob demanda, usando o Microsoft Intune ou o Microsoft Configuration Manager.

Recuperação da assistência técnica no Microsoft Entra ID

Há algumas funções do Microsoft Entra ID que permitem que um administrador delegado leia as senhas de recuperação do BitLocker dos dispositivos no locatário. Embora seja comum que as organizações usem as funções internas de Administrador de Dispositivo em Nuvem ou Administrador de Assistência Técnica do Microsoft Entra ID, você também pode criar uma função personalizada, delegando acesso às chaves do BitLocker usando a microsoft.directory/bitlockerKeys/key/read permissão. As funções podem ser delegadas para acessar senhas de recuperação do BitLocker para dispositivos em Unidades Administrativas específicas.

Observação

Quando os dispositivos que utilizam o Windows Autopilot são reutilizados para ingressar no Entra e há um novo proprietário do dispositivo, esse novo proprietário do dispositivo deve entrar em contato com um administrador para adquirir a chave de recuperação do BitLocker para esse dispositivo. Os administradores com escopo de unidade administrativa ou função personalizada continuarão a ter acesso às chaves de recuperação do BitLocker para os dispositivos que sofreram alterações de propriedade do dispositivo, a menos que o novo proprietário do dispositivo pertença a uma função personalizada ou a um escopo de unidade administrativa. Nesse caso, o usuário precisará entrar em contato com outro administrador com escopo para obter as chaves de recuperação. Para obter mais informações, consulte o artigo Localizar o usuário primário de um dispositivo Intune.

O centro de administração do Microsoft Entra permite que os administradores recuperem senhas de recuperação do BitLocker. Para saber mais sobre o processo, consulte Exibir ou copiar chaves do BitLocker. Outra opção para acessar as senhas de recuperação do BitLocker é usar a API do Graph, que pode ser útil para soluções integradas ou com script. Para obter mais informações sobre essa opção, consulte Obter bitlockerRecoveryKey.

No exemplo a seguir, usamos o cmdlet Get-MgInformationProtectionBitlockerRecoveryKey do PowerShell do Microsoft Graph para criar uma função do PowerShell que recupera senhas de recuperação do Microsoft Entra ID:

function Get-EntraBitLockerKeys{
    [CmdletBinding()]
    param (
        [Parameter(Mandatory = $true, HelpMessage = "Device name to retrieve the BitLocker keys from Microsoft Entra ID")]
        [string]$DeviceName
    )
    $DeviceID = (Get-MGDevice -filter "displayName eq '$DeviceName'").DeviceId
    if ($DeviceID){
      $KeyIds = (Get-MgInformationProtectionBitlockerRecoveryKey -Filter "deviceId eq '$DeviceId'").Id
      if ($keyIds) {
        Write-Host -ForegroundColor Yellow "Device name: $devicename"
        foreach ($keyId in $keyIds) {
          $recoveryKey = (Get-MgInformationProtectionBitlockerRecoveryKey -BitlockerRecoveryKeyId $keyId -Select "key").key
          Write-Host -ForegroundColor White " Key id: $keyid"
          Write-Host -ForegroundColor Cyan " BitLocker recovery key: $recoveryKey"
        }
        } else {
        Write-Host -ForegroundColor Red "No BitLocker recovery keys found for device $DeviceName"
      }
    } else {
        Write-Host -ForegroundColor Red "Device $DeviceName not found"
    }
}

Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser -Force
Import-Module Microsoft.Graph.Identity.SignIns
Connect-MgGraph -Scopes 'BitlockerKey.Read.All' -NoWelcome

Depois que a função é carregada, ela pode ser usada para recuperar senhas de recuperação do BitLocker para um dispositivo específico. Exemplo:

PS C:\> Get-EntraBitLockerKeys -DeviceName DESKTOP-53O32QI
Device name: DESKTOP-53O32QI
 Key id: 4290b6c0-b17a-497a-8552-272cc30e80d4
 BitLocker recovery key: 496298-461032-321464-595518-463221-173943-033616-139579
 Key id: 045219ec-a53b-41ae-b310-08ec883aaedd
 BitLocker recovery key: 158422-038236-492536-574783-256300-205084-114356-069773

Observação

Para dispositivos gerenciados pelo Microsoft Intune, as senhas de recuperação do BitLocker podem ser recuperadas nas propriedades do dispositivo no centro de administração do Microsoft Intune. Para obter mais informações, consulte Exibir detalhes das chaves de recuperação.

Recuperação de assistência técnica no Active Directory Domain Services

Para exportar uma senha de recuperação do AD DS, você deve ter acesso de leitura aos objetos armazenados no AD DS. Por padrão, somente Administradores de Domínio têm acesso às informações de recuperação do BitLocker, mas o acesso pode ser delegado a entidades de segurança específicas.

Para facilitar a recuperação de senhas de recuperação do BitLocker do AD DS, você pode usar a ferramenta Visualizador de Senha de Recuperação do BitLocker . A ferramenta está incluída nas Ferramentas de Administração de Servidor Remoto (RSAT) e é uma extensão para o snap-in Usuários e Computadores do Active Directory Console de Gerenciamento Microsoft (MMC).

Com o Visualizador de Senha de Recuperação do BitLocker, você pode:

  • Verifique as propriedades do objeto de computador do Active Directory para recuperar as senhas de recuperação do BitLocker associadas
  • Pesquisar a senha de recuperação do BitLocker no Active Directory em todos os domínios na floresta do Active Directory

Os procedimentos a seguir descrevem as tarefas mais comuns executadas usando o Visualizador de Senha de Recuperação do BitLocker.

Exibir as senhas de recuperação para um objeto de computador
  1. Abra o snap-in do MMC de Usuários e Computadores do Active Directory, Usuários e Computadores do Active Directory e selecione o contêiner ou UO no qual os objetos de computador estão localizados
  2. Clique com o botão direito do mouse no objeto de computador e selecione Propriedades
  3. Na caixa de diálogo Propriedades , selecione a guia Recuperação do BitLocker para exibir as senhas de recuperação do BitLocker associadas ao computador
Localizar uma senha de recuperação usando uma ID de senha
  1. Em Usuários e Computadores do Usuários e Computadores do Active Directory, clique com o botão direito do mouse no contêiner de domínio e selecione Encontrar Senha de Recuperação do BitLocker
  2. Na caixa de diálogo Localizar Senha de Recuperação do BitLocker , digite os primeiros oito caracteres da senha de recuperação na caixa ID da Senha (primeiros 8 caracteres) e selecione Pesquisar

Agentes de recuperação de dados

Se os dispositivos estiverem configurados com um DRA, o Suporte Técnico poderá usar o DRA para desbloquear a unidade. Depois que a unidade BitLocker estiver conectada a um dispositivo que tenha a chave privada do certificado DRA, a unidade poderá ser desbloqueada usando o manage-bde.exe comando.

Por exemplo, para listar o DRA configurado para uma unidade protegida pelo BitLocker, use o seguinte comando:

C:\>manage-bde.exe -protectors -get D:

Volume D: [Local Disk]
All Key Protectors

    Data Recovery Agent (Certificate Based):
      ID: {3A8F7DEA-878F-4663-B149-EE2EC9ADE40B}
      Certificate Thumbprint:
        f46563b1d4791d5bd827f32265341ff9068b0c42

Se a chave privada do certificado com uma impressão digital estiver disponível no repositório de f46563b1d4791d5bd827f32265341ff9068b0c42 certificados local, um administrador poderá usar o seguinte comando para desbloquear a unidade com o protetor DRA:

manage-bde -unlock D: -Certificate -ct f46563b1d4791d5bd827f32265341ff9068b0c42

Tarefas de pós-recuperação

Quando um volume é desbloqueado usando uma senha de recuperação:

  • um evento é gravado no Log de Eventos
  • as medidas de validação da plataforma são redefinidas no TPM para corresponder à configuração atual
  • A chave de criptografia é liberada e está pronta para criptografia/descriptografia dinâmica quando os dados são gravados/lidos de e para o volume

Depois que o volume é desbloqueado, o BitLocker se comporta da mesma maneira, independentemente de como o acesso foi concedido.

Observação

Se você mover um volume do sistema operacional com um protetor TPM para um dispositivo diferente e desbloqueá-lo usando um protetor de recuperação, o BitLocker será vinculado ao novo TPM. Retornar o volume para o dispositivo original solicitará o protetor de recuperação devido à incompatibilidade de TPM. Depois de desbloqueado usando o protetor de recuperação novamente, o volume se associará novamente ao dispositivo original.

Se um dispositivo tiver vários eventos de senha de recuperação, um administrador deverá executar uma análise pós-recuperação para determinar a causa raiz da recuperação. Em seguida, atualize a validação da plataforma BitLocker para evitar inserir uma senha de recuperação sempre que o dispositivo for iniciado.

Determinar a causa raiz da recuperação

Se um usuário precisar recuperar a unidade, será importante determinar a causa raiz que iniciou a recuperação assim que possível. Analisar corretamente o estado do computador e detectar adulterações pode revelar ameaças que têm implicações mais amplas para a segurança empresarial.

Embora um administrador possa investigar remotamente a causa da recuperação em alguns casos, o usuário pode precisar trazer o dispositivo que contém a unidade recuperada no site para analisar ainda mais a causa raiz. Aqui estão algumas perguntas que podem ser usadas para ajudar a determinar a causa raiz da recuperação:

☑️ Pergunta
🔲 Qual modo de proteção do BitLocker está configurado (TPM, TPM + PIN, TPM + chave de inicialização, somente chave de inicialização)?
🔲 Se o modo TPM estiver configurado, a recuperação foi causada por uma alteração no arquivo de inicialização?
🔲 Qual perfil PCR está em uso no dispositivo?
🔲 O usuário simplesmente esqueceu o PIN ou perdeu a chave de inicialização?
🔲 Se a recuperação foi causada por uma alteração de arquivo de inicialização, a alteração no arquivo de inicialização foi devido a uma ação do usuário pretendida (por exemplo, atualização do BIOS) ou a um software mal-intencionado?
🔲 Quando o usuário conseguiu iniciar o dispositivo pela última vez com êxito e o que pode ter ocorrido com o dispositivo desde então?
🔲 O usuário pode ter encontrado um software mal-intencionado ou deixado o dispositivo sem supervisão desde a última inicialização bem-sucedida?

Para ajudar a responder a essas perguntas, você pode usar o manage-bde.exe -status comando para exibir a configuração atual e o modo de proteção. Verifique o log de eventos para localizar eventos que ajudam a indicar por que a recuperação foi iniciada (por exemplo, se ocorreu uma alteração no arquivo de inicialização).

Resolva a causa raiz

Depois de identificar a causa da recuperação, a proteção do BitLocker pode ser redefinida para evitar a recuperação em cada inicialização.

Os detalhes da redefinição podem variar de acordo com a causa raiz da recuperação. Se a causa raiz não puder ser determinada, ou se um software mal-intencionado ou um rootkit infectar o dispositivo, a assistência técnica deverá aplicar as políticas de vírus de práticas recomendadas para reagir adequadamente.

Observação

A redefinição do perfil de validação do BitLocker pode ser executada suspendendo e retomando o BitLocker.

Causa raiz

Etapas

PIN desconhecido

Se um usuário tiver esquecido o PIN, ele deverá ser redefinido enquanto estiver conectado ao computador para impedir que o BitLocker inicie a recuperação sempre que o computador for reiniciado.

Para evitar a recuperação contínua devido a um PIN desconhecido:

  1. Desbloqueie o dispositivo usando a senha de recuperação
  2. No miniaplicativo do Painel de Controle do BitLocker, expanda a unidade e selecione Alterar PIN
  3. Na caixa Criptografia de Unidade de Disco BitLocker, selecione Redefinir um PIN esquecido. Se a conta conectada não for uma conta de administrador, você deverá fornecer credenciais administrativas
  4. Na caixa de diálogo de redefinição de PIN, forneça e confirme o novo PIN a ser usado e selecione Concluir
  5. O novo PIN pode ser usado na próxima vez que a unidade precisar ser desbloqueada

Chave de inicialização perdida

Se a unidade flash USB que contém a chave de inicialização for perdida, você poderá desbloquear a unidade usando a chave de recuperação. Uma nova inicialização pode ser criada usando o PowerShell, o Prompt de Comando ou o miniaplicativo do Painel de Controle do BitLocker.

Para obter exemplos de como adicionar protetores BitLocker, examine o guia de operações do BitLocker

Alterações nos arquivos de inicialização

Esse erro ocorre se o firmware for atualizado. O BitLocker deve ser suspenso antes de fazer alterações no firmware. A proteção deve ser retomada após a conclusão da atualização do firmware. A suspensão do BitLocker impede que o dispositivo entre no modo de recuperação. No entanto, se ocorrerem alterações quando a proteção do BitLocker estiver ativada, a senha de recuperação poderá ser usada para desbloquear a unidade e o perfil de validação da plataforma será atualizado para que a recuperação não ocorra na próxima vez.

Para obter exemplos de como suspender e retomar protetores do BitLocker, examine o guia de operações do BitLocker

Girar senhas

Os administradores podem definir uma configuração de política para habilitar a rotação de senha de recuperação automática para dispositivos ingressados no Microsoft Entra e híbridos do Microsoft Entra.
Quando a rotação de senha de recuperação automática está habilitada, os dispositivos giram automaticamente a senha de recuperação depois que a senha é usada para desbloquear a unidade. Esse comportamento ajuda a impedir que a mesma senha de recuperação seja usada várias vezes, o que pode ser um risco à segurança.

Para obter mais informações, consulte configurar a rotação de senha de recuperação.

Outra opção é iniciar a rotação de senhas de recuperação para dispositivos individuais remotamente usando o Microsoft Intune ou o Microsoft Configuration Manager.

Para saber mais sobre como alternar senhas de recuperação do BitLocker usando o Microsoft Intune ou o Microsoft Configuration Manager, confira:

Ferramenta de Reparo do BitLocker

Se os métodos de recuperação discutidos anteriormente neste documento não desbloquearem o volume, a ferramenta de Reparo do BitLocker (repair-bde.exe) poderá ser usada para descriptografar o volume no nível do bloco. A ferramenta usa o pacote de chaves do BitLocker para ajudar a recuperar dados criptografados de unidades gravemente danificadas.

Os dados recuperados podem ser usados para recuperar dados criptografados, mesmo que a senha de recuperação correta não consiga desbloquear o volume danificado. Ainda é recomendável salvar a senha de recuperação, pois um pacote de chaves não pode ser usado sem a senha de recuperação correspondente.

Use a ferramenta Reparar nas seguintes condições:

  • A unidade é criptografada usando BitLocker
  • O Windows não inicia ou a tela de recuperação do BitLocker não inicia
  • Não há uma cópia de backup dos dados contidos na unidade criptografada

Observação

Os danos à unidade podem não estar relacionados ao BitLocker. Portanto, é recomendável experimentar outras ferramentas para ajudar a diagnosticar e resolver o problema com a unidade antes de usar a Ferramenta de Reparo do BitLocker. O Ambiente de Recuperação do Windows (Windows RE) oferece mais opções para reparar o Windows.

Existem as seguintes limitações para Repair-bde:

  • Ele não pode reparar uma unidade que falhou durante o processo de criptografia ou descriptografia
  • Ele pressupõe que, se a unidade tiver qualquer criptografia, ela será totalmente criptografada

Para obter uma lista completa das repair-bde.exe opções, consulte a referência Repair-bde.

Observação

Para exportar um pacote de chaves do AD DS, você deve ter acesso de leitura às senhas de recuperação do BitLocker e aos pacotes de chaves armazenados no AD DS. Por padrão, apenas Administradores de Domínio têm acesso às informações de recuperação do BitLocker, mas o acesso pode ser delegado a outras pessoas.