Visão geral da recuperação do BitLocker

A recuperação do BitLocker é o processo pelo qual o acesso a uma unidade protegida pelo BitLocker pode ser restaurado se a unidade não for desbloqueada usando seu mecanismo de desbloqueio padrão.

Este artigo descreve cenários que acionam a recuperação do BitLocker, como configurar dispositivos para salvar informações de recuperação e as opções para restaurar o acesso a uma unidade bloqueada.

Cenários de recuperação do BitLocker

A lista a seguir fornece exemplos de eventos comuns que fazem com que um dispositivo entre no modo de recuperação do BitLocker ao iniciar o Windows:

  • Inserir o PIN errado muitas vezes

  • Desativando o suporte para leitura do dispositivo USB no ambiente de pré-inicialização do BIOS ou firmware UEFI ao usar chaves baseadas em USB em vez de um TPM

  • Ter a unidade de CD ou DVD antes do disco rígido na ordem de inicialização do BIOS (comum em máquinas virtuais)

  • atualizando o Windows a partir de um CD/DVD ou de um ISO montado

  • Encaixe ou desencaixe um computador portátil

  • Alterações na tabela de partição NTFS no disco

  • Alterações no gerenciador de inicialização

  • Usando a inicialização PXE

  • Desativar, desabilitar, desativar ou limpar o TPM

  • Falha no autoteste do TPM

  • Atualizando a placa-mãe com um novo TPM

  • Atualizar componentes críticos de inicialização antecipada, como uma atualização de firmware BIOS ou UEFI

  • Ocultando o TPM do sistema operacional

  • Modificando os PCRs (Registros de Configuração de Plataforma) usados pelo perfil de validação do TPM

  • Movendo uma unidade protegida pelo BitLocker para um novo computador

  • Em dispositivos com TPM 1.2, alterando a ordem do dispositivo de inicialização do BIOS ou firmware

  • Exceder o número máximo permitido de tentativas de entrada com falha

    Observação

    Para aproveitar essa funcionalidade, você deve definir a configuração de política Logon interativo: limite de bloqueio de conta de computador localizado na Configuração> do Computador Configurações doWindows>Configurações de Segurança Políticas>>LocaisOpções de Segurança. Como alternativa, use a configuração de política Exchange ActiveSyncMaxFailedPasswordAttempts ou o Provedor de Serviços de Configuração DeviceLock (CSP).

Como parte do processo de recuperação do BitLocker, é recomendável determinar o que fez com que um dispositivo entrasse no modo de recuperação. A análise da causa raiz pode ajudar a evitar que o problema ocorra novamente no futuro. Por exemplo, se você determinar que um invasor modificou um dispositivo obtendo acesso físico, poderá implementar novas políticas de segurança para controlar quem tem presença física.

Para cenários planejados, como atualizações de hardware ou firmware conhecidas, iniciar a recuperação pode ser evitado suspendendo temporariamente a proteção do BitLocker. Suspender o BitLocker deixa a unidade totalmente criptografada e o administrador pode retomar rapidamente a proteção do BitLocker após a conclusão da tarefa planejada. O uso da suspensão e retomada também reinicia a chave de criptografia sem exigir a entrada da chave de recuperação.

Observação

Se suspenso, o BitLocker retomará automaticamente a proteção quando o dispositivo for reinicializado, a menos que uma contagem de reinicialização seja especificada usando o PowerShell ou a ferramenta de manage-bde.exe linha de comando. Para obter mais informações sobre como suspender o BitLocker, examine o guia de operações do BitLocker.

Dica

A recuperação é descrita no contexto de comportamento não planejado ou indesejado. No entanto, a recuperação também pode ser causada como um cenário de produção pretendido, por exemplo, para gerenciar o controle de acesso. Quando os dispositivos são reimplantados para outros departamentos ou funcionários da organização, o BitLocker pode ser forçado a entrar na recuperação antes que o dispositivo seja entregue a um novo usuário.

Recuperação do Windows RE e BitLocker

O Ambiente de Recuperação do Windows (Windows RE) pode ser usado para recuperar o acesso a uma unidade protegida pelo BitLocker. Se um dispositivo não puder ser inicializado após duas falhas, o Reparo de Inicialização será iniciado automaticamente.

Quando o Reparo de Inicialização é iniciado automaticamente devido a falhas de inicialização, ele só executa reparos de arquivos de driver e sistema operacional, desde que os logs de inicialização ou qualquer despejo de memória disponível aponte para um arquivo corrompido específico. Em dispositivos que dão suporte a medições de TPM específicas para PCR[7], o TPM valida que o Windows RE é um ambiente operacional confiável e desbloqueia todas as unidades protegidas por BitLocker se o Windows RE não tiver sido modificado. Se o ambiente do Windows RE tiver sido modificado e, por exemplo, o TPM estiver desabilitado, as unidades permanecerão bloqueadas até que a chave de recuperação do BitLocker seja fornecida. Se o Reparo de Inicialização não puder ser executado automaticamente e, em vez disso, o Windows RE for iniciado manualmente a partir de um disco de reparo, a chave de recuperação do BitLocker deverá ser fornecida para desbloquear as unidades protegidas pelo BitLocker.

O Windows RE também solicitará sua chave de recuperação do BitLocker quando você iniciar uma redefinição Remover tudo do Windows RE em um dispositivo que usa TPM + PIN ou Senha para protetor de unidade do sistema operacional. Se você iniciar a recuperação do BitLocker em um dispositivo sem teclado com proteção somente TPM, o Windows RE, e não o gerenciador de inicialização, solicitará a chave de recuperação do BitLocker. Depois de inserir a chave, você poderá acessar as ferramentas de solução de problemas do Windows RE ou iniciar o Windows normalmente.

A tela de recuperação do BitLocker mostrada pelo Windows RE tem as ferramentas de acessibilidade, como o narrador e o teclado virtual, para ajudar você a inserir a chave de recuperação do BitLocker:

  • Para ativar o narrador durante a recuperação do BitLocker no Windows RE, pressione WIN + CTRL + Enter
  • Para ativar o teclado virtual, toque em um controle de entrada de texto

Captura de tela do Windows RE e do narrador.

Se a chave de recuperação do BitLocker for solicitada pelo gerenciador de inicialização do Windows, essas ferramentas talvez não estejam disponíveis.

Opções de recuperação do BitLocker

Em um cenário de recuperação, as seguintes opções para restaurar o acesso à unidade podem estar disponíveis, dependendo das configurações de política aplicadas aos dispositivos:

  • Senha de recuperação: um número de 48 dígitos usado para desbloquear um volume quando ele está no modo de recuperação. A senha de recuperação pode ser salva como um arquivo de texto, impressa ou armazenada no Microsoft Entra ID ou no Active Directory. O usuário pode fornecer uma senha de recuperação, se disponível
  • Chave de recuperação: uma chave de criptografia armazenada em uma mídia removível que pode ser usada para recuperar dados criptografados em um volume do BitLocker. O nome do arquivo tem um formato de <protector_id>.bek. Para a unidade do sistema operacional, a chave de recuperação poderá ser usada para obter acesso ao dispositivo se o BitLocker detectar uma condição que o impeça de desbloquear a unidade durante a inicialização do dispositivo. Uma chave de recuperação também pode ser usada para obter acesso a unidades de dados fixas e unidades removíveis criptografadas com o BitLocker, se, por algum motivo, a senha for esquecida ou o dispositivo não conseguir acessar a unidade
  • Pacote de chaves: chave de descriptografia que pode ser usada com a ferramenta de Reparo do BitLocker para reconstruir partes críticas de uma unidade e recuperar dados recuperáveis. Com o pacote de chaves e a senha de recuperação ou a chave de recuperação, partes de uma unidade protegida pelo BitLocker corrompida podem ser descriptografadas. Cada pacote de chaves funciona apenas para uma unidade que tenha o identificador de unidade correspondente. Um pacote de chaves não é gerado automaticamente e pode ser salvo em um arquivo ou no Active Directory Domain Services. Um pacote de chaves não pode ser armazenado no Microsoft Entra ID
  • Certificado de Agente de Recuperação de Dados: um DRA (Agente de Recuperação de Dados) é um tipo de certificado associado a uma entidade de segurança do Active Directory e que pode ser usado para acessar qualquer unidade criptografada BitLocker configurada com a chave pública correspondente. Os DRAs podem usar suas credenciais para desbloquear a unidade. Se a unidade for uma unidade do sistema operacional, ela deverá ser montada como uma unidade de dados em outro dispositivo para que o DRA a desbloqueie

Dica

A senha de recuperação e a chave de recuperação podem ser fornecidas pelos usuários no miniaplicativo do Painel de Controle (para dados e unidades removíveis) ou na tela de recuperação de pré-inicialização. É recomendável definir as configurações de política para personalizar a tela de recuperação de pré-inicialização, por exemplo, adicionando uma mensagem personalizada, uma URL e informações de contato do suporte técnico. Para obter mais informações, consulte o artigo Tela de recuperação de pré-inicialização do BitLocker.

Ao planejar o processo de recuperação do BitLocker, primeiro consulte as práticas recomendadas atuais da organização para recuperar informações confidenciais. Por exemplo:

☑️ Pergunta
🔲 Como a organização lida com senhas perdidas ou esquecidas?
🔲 Como a organização executa redefinições de PIN de card inteligente?
🔲 Os usuários têm permissão para salvar ou recuperar informações de recuperação para os dispositivos que possuem?
🔲 Quanto você deseja que os usuários se envolvam no processo de configuração do BitLocker? Deseja que os usuários interajam com o processo, fiquem em silêncio ou ambos?
🔲 Onde você deseja armazenar as chaves de recuperação do BitLocker?
🔲 Deseja habilitar a rotação de senha de recuperação?

Responder às perguntas ajuda a determinar o melhor processo de recuperação do BitLocker para a organização e a definir as configurações de política do BitLocker adequadamente. Por exemplo, se a organização tiver um processo para redefinir senhas, um processo semelhante poderá ser usado para a recuperação do BitLocker. Se os usuários não tiverem permissão para salvar ou recuperar informações de recuperação, a organização poderá usar agentes de recuperação de dados (DRAs) ou fazer backup automático das informações de recuperação.

As seguintes configurações de política definem os métodos de recuperação que podem ser usados para restaurar o acesso a uma unidade protegida pelo BitLocker:

Dica

Em cada uma dessas políticas, selecione Salvar informações de recuperação do BitLocker no Active Directory Domain Services e escolha quais informações de recuperação do BitLocker armazenar no AD DS. Use a opção Não habilitar o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para impedir que os usuários habilitem o BitLocker, a menos que o backup das informações de recuperação do BitLocker para a unidade para o Microsoft Entra ID ou AD DS seja bem-sucedido.

Senha de recuperação do BitLocker

Para recuperar o BitLocker, um usuário pode usar uma senha de recuperação, se disponível. A senha de recuperação do BitLocker é exclusiva para o dispositivo em que foi criada e pode ser salva de diferentes maneiras. Dependendo das configurações de política definidas, a senha de recuperação pode ser:

  • Salvo no Microsoft Entra ID, para ingressado no Microsoft Entra
  • Salvo no AD DS, para dispositivos ingressados no Active Directory
  • Salvo no arquivo de texto
  • Impresso

Ter acesso à senha de recuperação permite que o titular desbloqueie um volume protegido pelo BitLocker e acesse todos os seus dados. Portanto, é importante que sua organização estabeleça procedimentos para controlar o acesso às senhas de recuperação e garantir que elas sejam armazenadas com segurança, separadas dos dispositivos que protegem.

Observação

Há uma opção para armazenar a chave de recuperação do BitLocker na conta Microsoft de um usuário. A opção está disponível para dispositivos que não são membros de um domínio e que o usuário está usando uma conta Microsoft. Armazenar a senha de recuperação em uma conta Microsoft é o método de armazenamento de chave de recuperação recomendado padrão para dispositivos que não são associados ao Microsoft Entra ou ao Active Directory.

O backup da senha de recuperação deve ser configurado antes que o BitLocker seja habilitado, mas também pode ser feito após a criptografia, conforme descrito no guia de operações do BitLocker.
A metodologia de backup preferencial em uma organização é armazenar automaticamente as informações de recuperação do BitLocker em um local central. Dependendo dos requisitos da organização, as informações de recuperação podem ser armazenadas no Microsoft Entra ID, no AD DS ou em compartilhamentos de arquivos.

A recomendação é usar os seguintes métodos de backup do BitLocker:

  • Para dispositivos ingressados no Microsoft Entra, armazene a chave de recuperação no Microsoft Entra ID
  • Para dispositivos ingressados no Active Directory, armazene a chave de recuperação no AD DS

Observação

Não há uma maneira automática de armazenar a chave de recuperação para dispositivos de armazenamento removíveis no Microsoft Entra ID ou no AD DS. No entanto, você pode usar o PowerShell ou o manage.bde.exe comando para fazer isso. Para obter mais informações e exemplos, examine o guia de operações do BitLocker.

Agentes de recuperação de dados

As DRAs podem ser usadas para recuperar unidades do sistema operacional, unidades de dados fixas e unidades de dados removíveis. No entanto, quando usada para recuperar unidades do sistema operacional, a unidade do sistema operacional deve ser montada em outro dispositivo como uma unidade de dados para que o DRA possa desbloquear a unidade. Os agentes de recuperação de dados são adicionados à unidade quando ela é criptografada e podem ser atualizados após a criptografia.

O benefício de usar um DRA sobre recuperação de senha ou chave é que o DRA atua como uma chave master para o BitLocker. Com um DRA, você pode recuperar qualquer volume protegido pela política, sem precisar encontrar uma senha ou chave específica para cada volume individual.

Para configurar DRAs para dispositivos ingressados em um domínio do Active Directory, as seguintes etapas são necessárias:

  1. Obtenha um certificado DRA. Os seguintes atributos de uso de chave e uso avançado de chave são inspecionados pelo BitLocker antes de usar o certificado.
    1. Se um atributo de uso de chave estiver presente, ele deverá ser:
      • CERT_DATA_ENCIPHERMENT_KEY_USAGE
      • CERT_KEY_AGREEMENT_KEY_USAGE
      • CERT_KEY_ENCIPHERMENT_KEY_USAGE
    2. Se um atributo de EKU (uso avançado de chave) estiver presente, ele deverá ser:
      • Conforme especificado na configuração de política ou na configuração padrão 1.3.6.1.4.1.311.67.1.1
      • Qualquer identificador de objeto EKU suportado por sua autoridade de certificação (CA)
  2. Adicione o DRA por meio da política de grupo usando o caminho: Configuração> do computadorPolíticas> Configuraçõesdo Windows>Configurações de segurança Políticas> de chavepública Criptografia>de Unidade de Disco BitLocker
  3. Defina a configuração de política Fornecer os identificadores exclusivos para a sua organização para associar um identificador exclusivo a uma nova unidade habilitada com o BitLocker. Um campo de identificação é uma cadeia de caracteres usada para identificar exclusivamente uma unidade de negócios ou organização. Os campos de identificação são necessários para o gerenciamento de agentes de recuperação de dados em unidades protegidas pelo BitLocker. O BitLocker só gerencia e atualiza DRAs quando um campo de identificação está presente em uma unidade e é idêntico ao valor configurado no dispositivo
  4. Defina as seguintes configurações de política para permitir a recuperação usando um DRA para cada tipo de unidade:

Informações de recuperação do BitLocker armazenadas no Microsoft Entra ID

As informações de recuperação do BitLocker para dispositivos ingressados no Microsoft Entra podem ser armazenadas no Microsoft Entra ID. A vantagem de armazenar as senhas de recuperação do BitLocker no Microsoft Entra ID é que os usuários podem recuperar facilmente as senhas dos dispositivos atribuídos a eles na Web, sem envolver o suporte técnico.

O acesso às senhas de recuperação também pode ser delegado ao suporte técnico, para facilitar cenários de suporte.

As informações de senha de recuperação do BitLocker armazenadas no Microsoft Entra ID são um tipo de bitlockerRecoveryKey recurso. O recurso pode ser recuperado no centro de administração do Microsoft Entra, no centro de administração do Microsoft Intune (para dispositivos registrados no Microsoft Intune), usando o PowerShell ou usando o Microsoft Graph. Para obter mais informações, consulte o tipo de recurso bitlockerRecoveryKey.

Informações de recuperação do BitLocker armazenadas no AD DS

As informações de recuperação do BitLocker para um dispositivo ingressado em um domínio do Active Directory podem ser armazenadas no AD DS. As informações são armazenadas em um objeto filho do próprio objeto de computador. Cada objeto de recuperação do BitLocker inclui a senha de recuperação e outras informações de recuperação. Mais de um objeto de recuperação do BitLocker pode existir em cada objeto de computador, pois pode haver mais de uma senha de recuperação associada a um volume habilitado para BitLocker.

O nome do objeto de recuperação do BitLocker incorpora um identificador global exclusivo (GUID) e informações de data e hora, para um comprimento fixo de 63 caracteres. A sintaxe é <Object Creation Date and Time><Recovery GUID>.

Observação

O Active Directory mantém o histórico de todas as senhas de recuperação para um objeto de computador. As chaves de recuperação antigas não são removidas automaticamente do AD DS, a menos que o objeto do computador seja excluído.

O nome comum (cn) para o objeto de recuperação do BitLocker é ms-FVE-RecoveryInformation. Cada ms-FVE-RecoveryInformation objeto tem os seguintes atributos:

Nome do atributo Descrição
ms-FVE-RecoveryPassword A senha de recuperação de 48 dígitos usada para recuperar um volume de disco criptografado pelo BitLocker.
ms-FVE-RecoveryGuid GUID associada a uma senha de recuperação do BitLocker. No modo de recuperação do BitLocker, o GUID é exibido para o usuário, para que a senha de recuperação correta possa ser localizada para desbloquear o volume. O GUID também está incluído no nome do objeto de recuperação.
ms-FVE-VolumeGuid GUID associada a um volume de disco com suporte do BitLocker. Embora a senha (armazenada em ms-FVE-RecoveryGuid) seja exclusiva para cada senha de recuperação, o identificador de volume é exclusivo para cada volume criptografado pelo BitLocker.
ms-FVE-KeyPackage Chave de criptografia do BitLocker do volume protegida pela senha de recuperação correspondente. Com esse pacote de chaves e a senha de recuperação (armazenada no ms-FVE-RecoveryPassword), partes de um volume protegido pelo BitLocker podem ser descriptografadas se o disco estiver corrompido. Cada pacote de chaves funciona apenas para um volume que tenha o identificador de volume correspondente (armazenado em ms-FVE-VolumeGuid). A Ferramenta de Reparo do BitLocker pode ser usada para usar o pacote de chaves.

Para saber mais sobre os atributos do BitLocker armazenados no AD DS, consulte os seguintes artigos:

O pacote de chaves do BitLocker não é salvo por padrão. Para salvar o pacote junto com a senha de recuperação no AD DS, a configuração de política de pacote de chaves e senha de recuperação de backup deve ser selecionada na política que controla o método de recuperação. O pacote de chaves também pode ser exportado de um volume de trabalho.

Se as informações de recuperação não tiverem backup no AD DS ou se você quiser salvar um pacote de chaves em um local alternativo, use o seguinte comando para gerar um pacote de chaves para um volume:

manage-bde.exe -KeyPackage C: -id <id> -path <path>

Um arquivo com um formato de nome de arquivo é BitLocker Key Package {<id>}.KPG criado no caminho especificado.

Observação

Para exportar um novo pacote de chaves de um volume desbloqueado e protegido pelo BitLocker, o acesso de administrador local ao volume de trabalho é necessário antes que ocorram danos ao volume.

Próximas etapas

Saiba como obter informações de recuperação do BitLocker para dispositivos ingressados no Microsoft Entra, ingressado no Microsoft Entra híbrido e no Active Directory e como restaurar o acesso a uma unidade bloqueada:

Processo de recuperação do BitLocker >