Бесконечный цикл восстановления BitLocker: решение проблемы перезагрузки
Симптомы зацикливания восстановления BitLocker
При каждом перезапуске компьютера или сервера система останавливается на синем экране восстановления: «BitLocker: Введите ключ восстановления для этого диска». После ввода корректного 48-значного ключа Windows успешно загружается, но при следующем перезапуске ключ запрашивается снова (цикл Recovery Loop).
| Симптом | Локация | Причина |
|---|---|---|
| Запрос 48-значного ключа при каждом старте | Предзагрузка UEFI/BIOS | Изменение конфигурации оборудования или профилей валидации PCR в TPM |
| BitLocker запрашивает ключ после обновления BIOS | Модуль TPM | Сброс хешей конфигурации платформы (PCR 7 / PCR 11) после прошивки |
| Event ID 24620 в журнале BitLocker | Microsoft-Windows-BitLocker | Повреждение цепочки доверенной загрузки Secure Boot |
Пошаговое устранение бесконечного цикла BitLocker Recovery
- Приостановите защиту BitLocker для сброса регистров PCR: после входа в систему выполните временную приостановку защиты на один цикл перезагрузки:
Suspend-BitLocker -MountPoint "C:" -RebootCount 1; Resume-BitLocker -MountPoint "C:" - Обновите профили валидации платформы TPM (PCR 7, 11): перенастройте привязку BitLocker к актуальной таблице Secure Boot:
manage-bde -protectors -delete C: -type TPM; manage-bde -protectors -add C: -tpm - Восстановите загрузочную запись BCD:
bcdboot C:\Windows /s C: /f UEFI - Проверьте статус и наличие ключа восстановления в Active Directory:
(Get-BitLockerVolume -MountPoint "C:").KeyProtector | Select-Object KeyProtectorType, RecoveryPassword
Совет: Всегда временно приостанавливайте шифрование BitLocker (Suspend-BitLocker -MountPoint C:) перед обновлением BIOS материнской платы или прошивки TPM.
Частые вопросы (FAQ)
Почему BitLocker запрашивает ключ после обновления прошивки BIOS?
Модуль TPM отслеживает неизменность микрокода BIOS через регистры PCR 0-7. После перепрошивки хеши меняются, TPM блокирует выдачу ключа авторазблокировки.
Что означает действие Suspend-BitLocker?
Оно не расшифровывает диск, а временно записывает ключ шифрования в открытом виде в заголовок диска, позволяя системе перезагрузиться без участия TPM и обновить PCR-слепки.
Как автоматически сохранять ключи BitLocker в Active Directory?
Включите групповую политику: Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Шифрование диска BitLocker -> Сохранять сведения о восстановлении BitLocker в AD DS.
Какие регистры PCR использует BitLocker по умолчанию в режиме UEFI?
По умолчанию используются PCR 7 (Secure Boot State) и PCR 11 (BitLocker Access Control).