- Ažuriranje BIOS-a mijenja okruženje koje provjerava TPM i može uzrokovati da BitLocker zatraži ključ za oporavak.
- Prije promjene firmvera, neophodno je pronaći i sačuvati BitLocker ključ (račun, štampač ili USB).
- Privremeno obustavljanje BitLockera na sistemskom disku smanjuje probleme nakon flešovanja BIOS-a.
- Neki modeli, posebno u Dell poslovnim okruženjima, zahtijevaju pridržavanje specifičnih smjernica proizvođača.

U ovom članku ćemo korak po korak i detaljno vidjeti šta trebate učiniti prije i nakon ažuriranja BIOS-a pomoću BitLockera , šta se može dogoditi s TPM-om, kako dobiti ključ za oporavak ako ga zatraži i zašto neki računari (kao što su nekoliko Dell modela, ASUS matične ploče ili MSI B450/B550, između ostalih) prikazuju naizgled kontradiktorna upozorenja koja su još zbunjujuća.
Šta se dešava između BIOS-a, BitLockera i TPM-a prilikom ažuriranja
Da biste razumjeli zašto BitLocker ponekad počne tražiti ključ za oporavak pri svakom pokretanju nakon ažuriranja BIOS-a, morate razumjeti kako su BIOS/UEFI , TPM i BitLocker enkripcija povezani. Poznavanje promjena znatno olakšava poduzimanje mjera opreza i izbjegavanje panike kada se pojavi plavi ekran.
BitLocker, na većini modernih računara, oslanja se na TPM 2.0 čip koji sigurno pohranjuje dio ključeva za šifriranje. Ovaj čip provjerava da li je okruženje za pokretanje (firmver, Secure Boot, osnovna konfiguracija) isto kao kada je disk šifriran. Ako otkrije značajne promjene, to tumači kao mogući napad i prisiljava zahtjev za ključem za oporavak kako bi se osiguralo da vi pokrećete računar.
Na nekim desktop računarima s matičnim pločama poput MSI B450 Tomahawk Max ili ASUS B550-F, proizvođač uključuje vrlo ozbiljna upozorenja s novim verzijama BIOS-a: preporučuju omogućavanje BitLockera i spremanje (ili provjeru) ključa za oporavak prije flešovanja BIOS-a, jer ako nešto pođe po zlu, mogli biste izgubiti pristup Windowsu. Poruka zvuči alarmantno, ali osnovna ideja je jednostavna: ako TPM prestane prepoznavati okruženje i zahtijeva ključ, apsolutno ga morate pronaći.
Na profesionalnim laptopima poput Dell Latitude-a ili opremi poslovnog nivoa od Dell-a, HP-a ili Lenova, stvari postaju malo komplikovanije jer korporativno upravljanje također dolazi do izražaja: BitLocker ključ često nije samo na vašem računu, već je pohranjen u organizaciji (domena kompanije, univerziteta itd.), a BIOS može automatski ažurirati asistent proizvođača ili IT politike.
Zašto proizvođači toliko insistiraju na BitLockeru prije ažuriranja BIOS-a?
Poruke proizvođača mogu izgledati kontradiktorno: neke vam kažu da aktivirate BitLocker i sačuvate ključ prije ažuriranja, dok druge traže da uradite upravo suprotno, deaktivirate BitLocker prije flešovanja. U stvarnosti, oba upozorenja imaju za cilj smanjenje rizika, ali se fokusiraju na različite faze procesa.
U slučaju matičnih ploča poput MSI B450 Tomahawk Max , s ažuriranjima BIOS-a usmjerenim na omogućavanje ili poboljšanje TPM podrške (na primjer, kako bi se ispunili zahtjevi Windowsa 11), instalacijski program upozorava da je ključno imati ispravno konfiguriran BitLocker i, prije svega, imati lako dostupan ključ za oporavak. Razlog je taj što promjena u načinu na koji firmver izlaže TPM može pokrenuti zahtjev za ključem pri sljedećem pokretanju.
Drugi sistemi, poput mnogih matičnih ploča ASUS B550 , prikazuju poruku prije flešovanja BIOS-a kada otkriju da je sistemski disk zaštićen BitLockerom, podstičući vas da ga deaktivirate. Cilj je spriječiti šifriranje diska dok se ažurira firmver, minimizirajući probleme s pokretanjem i izbjegavajući petlje oporavka ako se interno stanje TPM-a previše drastično promijeni.
U nekim slučajevima, kako su mnogi korisnici prijavili, čak i ako onemogućite BitLocker putem grafičkog interfejsa Windowsa, alat za ažuriranje BIOS-a matične ploče i dalje prikazuje upozorenje da je BitLocker aktivan . To može biti zato što su na disku još uvijek konfigurirane zaštite, proces spavanja nije ispravno primijenjen, postoje drugi šifrirani diskovi (kao što su USB fleš diskovi) ili sistem nije završio cijeli ciklus onemogućavanja.
Na Dell laptopima i drugim poslovnim računarima, način na koji se ažuriranja firmvera distribuiraju također igra ulogu. Uobičajeno je da asistent proizvođača automatski instalira BIOS tokom rutinskog ažuriranja. Nakon toga, pri sljedećem pokretanju, BitLocker može zahtijevati ključ za oporavak i, ponekad, nastaviti da ga traži pri svakom ponovnom pokretanju jer TPM ne "vjeruje" u potpunosti novom potpisu firmvera ili novom Secure Boot PK ključu.
Gdje pronaći BitLocker ključ za oporavak ako ga BIOS traži
Ako se nakon ažuriranja BIOS-a pojavi plavi ekran za BitLocker, koji traži unos 48-cifrene lozinke, ključno je znati tačno gdje je lozinka pohranjena . Postoji nekoliko uobičajenih lokacija na kojima se vaša lozinka može pohraniti, ovisno o tome kako je vaš računar konfigurisan i da li pripada nekoj organizaciji.

U radnim ili obrazovnim okruženjima, vrlo je uobičajeno da je uređaj povezan s korporativnom ili školskom domenom . Ako ste se ikada prijavili s poslovnim ili školskim računom, ključ za oporavak je obično povezan s tim računom i njime upravlja IT odjel. U tim slučajevima, često ćete morati kontaktirati podršku da biste dobili ključ povezan s identifikatorom vašeg uređaja.
Microsoft ima posebnu stranicu za pronalaženje ključeva za oporavak povezanih s poslovnim ili školskim računima. S drugog uređaja možete otići na AKA.MS/MyRecoveryKey , prijaviti se sa svojim poslovnim ili školskim računom, otići u odjeljak Uređaji i proširiti uređaj za koji vam je potreban ključ. Tamo ćete obično pronaći opciju "Prikaži BitLocker ključeve", gdje možete pronaći odgovarajući ključ za oporavak pomoću ID-a ključa prikazanog na plavom ekranu.
Ako imate lični računar i sami ste podesili BitLocker, moguće je da ste odštampali ključ kada je šifriranje aktivirano. Dobra je ideja provjeriti mape ili datoteke u kojima obično čuvate važne dokumente povezane s računarom, jer odštampani ključ jasno pokazuje ID i 48 cifara potrebnih za otključavanje diska u slučaju problema.
Druga uobičajena opcija je spremanje ključa za oporavak na USB disk . U tom slučaju, ako se vaš računar zaglavi na plavom ekranu, povežite USB disk na isti računar i slijedite upute na BitLocker ekranu da biste pročitali ključ s uređaja. Ako je ključ spremljen kao tekstualna datoteka, možete povezati USB disk i na drugi računar, otvoriti .txt datoteku i pažljivo kopirati 48 cifara da biste ih ručno unijeli gdje se to od vas zatraži.
Na modernim računarima povezanim s ličnim Microsoft računom, ključ za oporavak može biti povezan s vašim Microsoft profilom na web stranici kompanije, iako je u profesionalnim okruženjima najpouzdanija metoda obično račun organizacije na spomenutom portalu ili direktno kontaktiranje IT podrške. U oba slučaja, ključno je da ne vršite nikakve daljnje promjene u BIOS-u (kao što je brisanje TPM-a) prije lociranja i sigurnog pohranjivanja ključa za oporavak.
Kada je preporučljivo suspendovati ili onemogućiti BitLocker prije ažuriranja BIOS-a?
U ovom trenutku, veliko pitanje je obično: da li moram potpuno onemogućiti BitLocker prije flešovanja BIOS-a ili je dovoljno suspendovati zaštitu? I, nadalje, na kojim diskovima to moram učiniti: samo na Windows disku ili i na USB diskovima i sekundarnim tvrdim diskovima?
Ako jednostavno želite spriječiti BitLocker da vas traži ključ za oporavak nakon ažuriranja firmvera, najbolji postupak je obično privremeno obustavljanje zaštite na sistemskom disku prije pokretanja ažuriranja BIOS-a. U Windowsu, iz Kontrolne ploče, pod BitLocker šifriranjem diska, možete odabrati disk C: i koristiti opciju "Obustavi zaštitu" kako biste omogućili TPM-u da prihvati promjene platforme bez aktiviranja plavog ekrana.
Obustavljanje procesa pokretanja ne dešifruje disk; jednostavno govori BitLockeru da dozvoli određene promjene u okruženju za pokretanje bez potrebe za ključem za oporavak. Nakon što je ažuriranje BIOS-a završeno i potvrdite da se Windows ispravno pokreće, možete se vratiti na istu ploču i kliknuti na "Nastavi zaštitu" da biste vratili šifriranje u normalan rad ponovnim zatvaranjem trenutne konfiguracije u TPM-u.
U nekim situacijama, kao što je slučaj sa određenim matičnim pločama ASUS B550-F , BIOS flasher može nastaviti prikazivati upozorenja koja insistiraju da je BitLocker i dalje aktivan, čak i ako ste ga suspendovali iz Windowsa. U tim slučajevima, vrijedi provjeriti stvarni status zaštita putem komandne linije koristeći ` manage-bde` i osigurati da je sistem ispravno primijenio komandu za suspenziju.
Što se tiče drugih šifriranih diskova, kao što su USB fleš diskovi ili eksterni tvrdi diskovi, oni mogu ometati proces ažuriranja samo ako ih instalacijski program BIOS-a otkrije na problematičan način. Općenito, dovoljno je ukloniti sve nebitne uređaje s računara prije flešovanja (eksterni tvrdi diskovi, fleš diskovi itd.) i osigurati da je BitLocker na sistemskom disku suspendovan, ne nužno onemogućen ili potpuno dešifrovan.
Šta učiniti ako se nakon ažuriranja traži BitLocker ključ svaki put kada se računar pokrene
Jedan od najneugodnijih problema koje prijavljuju korisnici profesionalnih laptopa je taj što, nakon ažuriranja firmvera ili BIOS-a (na primjer, na Dell Latitude računaru ), BitLocker počinje tražiti ključ za oporavak pri svakom pokretanju, bez izuzetka. Unesite 48 cifara, Windows 11 se pokreće bez problema, ali se ista stvar ponavlja pri sljedećem ponovnom pokretanju.
Prvo što se obično preporučuje je da se prijavite u Windows, odete na Kontrolnu ploču i u odjeljku BitLocker koristite opcije "Obustavi zaštitu", a zatim "Nastavi zaštitu" . Ovaj proces bi trebao omogućiti TPM-u da ponovo zapečati mjerenja pokretanja na osnovu nove verzije BIOS-a, što bi teoretski trebalo spriječiti daljnje zahtjeve za ključevima pri sljedećim ponovnim pokretanjima.
Ako to ne uspije, možete koristiti alat komandne linije `manage-bde` s naredbama poput ` manage-bde -protectors -disable c:` i, nakon ponovnog pokretanja, `manage-bde -protectors -enable c:` . Ovo prisiljava BitLocker da ponovo izračuna status zaštite na disku. Međutim, na nekim računarima problem i dalje postoji: sistem se pokreće, ali i dalje zahtijeva ključ za oporavak.
Također biste trebali provjeriti u BIOS-u da li je TPM 2.0 čip omogućen i aktivan , te da li je Secure Boot omogućen u skladu s postavkama BitLockera. Kontinuirane promjene ovih parametara mogu zbuniti TPM i spriječiti ga da ikada smatra okruženje "stabilnim", čime se produžava petlja oporavka sa svakim pokretanjem.
Drastičnija mjera je korištenje opcije "Obriši TPM" u BIOS-u. Ovo resetuje sigurnosni čip i može pomoći u rješavanju problema s validacijom pokretanja, ali to nije odluka koju treba donijeti olako: ako obrišete TPM bez jasnog razumijevanja statusa BitLockera i bez zagarantovanog pristupa ključu za oporavak, možda nećete moći dešifrirati disk ili izgubiti funkcije poput vašeg PIN-a za Windows Hello dok se ne rekonfigurišu.
Prije nego što dođete do te tačke, općenito je preporučljivo pažljivo pregledati sve BitLocker opcije obustave i nastavka rada, provjeriti ima li ažuriranja firmvera na čekanju i, na poslovnim sistemima, konsultovati se s IT odjelom . Ponekad rješenje uključuje ažuriranje na noviju verziju BIOS-a koja ispravlja ponašanje ili implementaciju određene politike platforme za pokretanje u poslovnom okruženju.
Specifičnosti Dell opreme i poznati problemi s ažuriranjima BIOS-a
U Dell ekosistemu postoje neki dokumentovani slučajevi u kojima su ažuriranja BIOS-a, u kombinaciji sa BitLockerom i upravljanjem ključevima platforme Secure Boot (PK), generisala dovoljno ozbiljne probleme da zaustave određena ažuriranja koja distribuira Windows Update.
Prijavljeno je da nekoliko modela, uključujući Dell 14 Plus 2-in-1 DB04255, Dell 14 Plus DB14255 i Dell 16 Plus DB16255 , imaju specifičan problem s BIOS verzijom 1.2.0 i novijim. Ažuriranja ovih verzija putem Windows Updatea su pauzirana do otprilike novembra 2025. (procijenjeni datum podložan je promjenama) dok Microsoft radi na novoj metodi ažuriranja kako bi riješio sukob PK ključa i interakciju s BitLockerom.
Tokom ovog perioda, zvanična preporuka je da se ne koristi Windows Update za ažuriranje BIOS-a, već da se posjeti Dell.com ili alat Dell SupportAssist kako bi se dobila najnovija verzija firmvera za svaki pogođeni sistem. Cilj ovog procesa je minimiziranje rizika od oštećenja BitLocker ključa za oporavak ili zaključavanja računara tokom procesa ažuriranja.
Dellova dokumentacija također navodi širok raspon proizvoda na koje utječu različiti problemi povezani s BitLockerom i BIOS-om: Dell Pro Max Micro, Pro Max Slim, Pro Max Tower, Dell Plus, Dell Pro, Pro Max, Pro Plus, Pro Premium, Latitude, Pro Rugged, Vostro i desktop radne stanice , između ostalih. Svaka linija proizvoda može imati malo drugačije detalje, ali opća ideja je slična: preporučljivo je slijediti specifične vodiče proizvođača, pregledati obavještenja o podršci i osigurati da imate ključ za oporavak pri ruci prije nego što napravite bilo kakve promjene.
Osim toga, Dell redovno objavljuje članke u svojoj bazi znanja s detaljnim koracima za oporavak sistema koji su zaglavili u zahtjevu za BitLocker ključ nakon ažuriranja firmvera. U upravljanim okruženjima, vlastiti sistem za upravljanje uređajima kompanije može centralno pohraniti ključeve i omogućiti IT odjelu da obnovi TPM povjerenje s novim BIOS-om bez potrebe za intervencijom korisnika osim ponovnog pokretanja kada se to od njega zatraži.
Opće najbolje prakse prije ažuriranja BIOS-a s omogućenim BitLockerom
Kombinujući iskustvo s različitim proizvođačima i stvarnim slučajevima korisnika, možemo izvući nekoliko razumnih smjernica za ažuriranje BIOS-a na računaru s omogućenim BitLockerom bez nepotrebnih problema. Ovo nisu nepogrešiva pravila, ali su najbolje prakse koje značajno smanjuju rizike.
Prvi korak je da provjerite gdje se nalazi vaš ključ za oporavak i da li mu možete pristupiti čak i ako se vaš glavni računar ne pokreće. To uključuje provjeru vašeg Microsoft ili organizacijskog računa, pronalaženje bilo kojeg odštampanog dokumenta ili datoteke na USB disku i, ako se radi o računaru kompanije, potvrdu da IT podrška može da ga preuzme ako ga ne možete pronaći.
Drugo, pažljivo pregledajte napomene o izdanju verzije BIOS-a i sva upozorenja koja proizvođač uključuje na stranici za preuzimanje ili u čarobnjaku za instalaciju. Ako vas zamole da obustavite BitLocker, učinite to; ako vas upozore na poznate probleme s određenom verzijom, razmislite da li vam je to ažuriranje zaista potrebno odmah ili možete pričekati kasniju, dotjeraniju verziju.
Uvijek se preporučuje da napravite nedavnu sigurnosnu kopiju važnih podataka prije izmjene firmvera. Čak i ako su ažuriranja BIOS-a dobro cijenjena za vaš specifični model, svaki nestanak struje, prekid ili prekid rada mogu dovesti vaš računar u kompromitovano stanje. Pravljenje sigurnosne kopije ne sprječava problem u potpunosti, ali vam barem omogućava da oporavite podatke ako rješenje uključuje ponovnu instalaciju ili zamjenu komponenti.
Što se tiče statusa BitLockera, osim ako proizvođač ne navede drugačije, najbolji pristup je obično obustaviti BitLocker zaštitu na sistemskom disku neposredno prije pokretanja ažuriranja i nastaviti je nakon što potvrdite da se Windows ispravno pokreće s novim BIOS-om. Ako instalacijski program nastavi detektirati BitLocker čak i nakon što ste ga obustavili, razmislite želite li i dalje nastaviti ili biste radije pronašli informacije specifične za vašu matičnu ploču ili model.
Konačno, izbjegavajte previše promjena u brzom slijedu: nije dobra ideja ažurirati BIOS, mijenjati postavke Secure Boot-a, modificirati način pokretanja (UEFI/Legacy) i brisati TPM odjednom. Nastavite korak po korak , napravite jednu promjenu, provjerite da li se sistem pokreće bez problema i tek onda napravite sljedeću. Na taj način, ako nešto pođe po zlu, imat ćete mnogo bolje razumijevanje šta se dogodilo i bit će vam lakše vratiti se na prethodne postavke ili zatražiti pomoć u vezi s određenim informacijama.
Boljim razumijevanjem načina na koji BIOS, TPM i BitLocker međusobno djeluju, gdje se pohranjuju ključevi za oporavak i koje preventivne mjere možete poduzeti, ažuriranje firmvera prestaje biti tehnološki rizik i postaje delikatan, ali izvediv zadatak, pod uvjetom da se poštuju upozorenja proizvođača i da se informacije potrebne za ponovni pristup sistemu čuvaju na sigurnom ako se enkripcija odluči postati stroga nakon promjene.

