- BIOS-i värskendus muudab TPM-i valideerivat keskkonda ja võib põhjustada BitLockeri taastevõtme küsimise.
- Enne püsivara muutmist on oluline leida ja salvestada BitLockeri võti (konto, printer või USB).
- BitLockeri ajutine peatamine süsteemikettal vähendab probleeme pärast BIOS-i vilkumist.
- Mõned mudelid, eriti Delli ettevõttekeskkondades, nõuavad konkreetsete tootja juhiste järgimist.

Selles artiklis vaatleme samm-sammult ja väga detailselt, mida peaksite tegema enne ja pärast BIOS-i BitLockeriga värskendamist , mis võib juhtuda TPM-iga, kuidas hankida taastevõtit, kui see seda küsib, ja miks mõned arvutid (näiteks mitmed Delli mudelid, ASUS-i emaplaadid või MSI B450/B550) kuvavad pealtnäha vastuolulisi hoiatusi, mis on veelgi segasemad.
Mis juhtub BIOS-i, BitLockeri ja TPM-i vahel värskendamisel?
Et mõista, miks BitLocker pärast BIOS-i värskendamist igal käivitamisel taastevõtit küsima hakkab, peate mõistma, kuidas BIOS/UEFI , TPM ja BitLockeri krüptimine on omavahel seotud. Teadmine, mis muutub, muudab ettevaatusabinõude võtmise ja paanika vältimise sinise ekraani ilmumisel palju lihtsamaks.
Enamikus tänapäevastes arvutites tugineb BitLocker TPM 2.0 kiibile , mis salvestab turvaliselt osa krüpteerimisvõtmetest. See kiip kontrollib, kas käivituskeskkond (püsivara, turvaline käivitus, põhikonfiguratsioon) on sama, mis ketta krüpteerimise ajal. Kui see tuvastab olulisi muudatusi, tõlgendab see seda võimaliku rünnakuna ja sunnib teid taastevõtme päringule, et veenduda, et just teie käivitate arvuti.
Mõnede emaplaatidega lauaarvutite, näiteks MSI B450 Tomahawk Maxi või ASUS B550-F, puhul lisab tootja uute BIOS-i versioonidega väga tõsiseid hoiatusi: nad soovitavad enne BIOS-i vilkumist lubada BitLockeri ja salvestada (või kontrollida) taastevõtit, sest kui midagi valesti läheb, võite kaotada juurdepääsu Windowsile. Sõnum kõlab murettekitavalt, kuid aluseks olev idee on lihtne: kui TPM ei tunne enam keskkonda ära ja nõuab võtit, peate selle kindlasti leidma.
Professionaalsetel sülearvutitel nagu Dell Latitude või Delli, HP või Lenovo ettevõttetaseme seadmetel läheb asi veidi keerulisemaks, kuna mängu tuleb ka ettevõtte juhtimine: sageli pole BitLockeri võti mitte ainult teie kontol, vaid ka organisatsioonis (ettevõtte domeen, ülikool jne) talletatud ning BIOS-i võib tootja assistent või IT-poliitikad automaatselt värskendada.
Miks tootjad enne BIOS-i värskendamist nii palju BitLockerit nõuavad?
Tootjate sõnumid võivad tunduda vastuolulised: mõned käsivad enne värskendamist BitLockeri aktiveerida ja võti salvestada , teised aga paluvad teha täpselt vastupidist – BitLockeri enne vilkumist deaktiveerida. Tegelikkuses on mõlema hoiatuse eesmärk riske vähendada, kuid need keskenduvad protsessi erinevatele etappidele.
Selliste emaplaatide puhul nagu MSI B450 Tomahawk Max , mille BIOS-i värskenduste eesmärk on TPM-i toe lubamine või parandamine (näiteks Windows 11 nõuete täitmiseks), hoiatab installija, et BitLockeri korrektne konfigureerimine ja ennekõike taastevõtme kättesaadavus on kriitilise tähtsusega. Põhjus on selles, et TPM-i püsivara kättesaadavaks tegemise viisi muutus võib järgmisel käivitamisel võtme päringu käivitada.
Teised süsteemid, näiteks paljud ASUS B550 emaplaadid , kuvavad enne BIOS-i vilkumist teate, kui nad tuvastavad, et süsteemiketas on BitLockeriga kaitstud, paludes teil see keelata. Eesmärk on vältida draivi krüpteerimist püsivara värskendamise ajal, minimeerides käivitusprobleeme ja vältides taastetsükleid, kui TPM-i sisemine olek muutub liiga drastiliselt.
Nagu paljud kasutajad on teatanud, kuvab emaplaadi BIOS-i värskendustööriist mõnel juhul isegi siis, kui BitLocker on Windowsi graafilise liidese kaudu keelatud, hoiatuse, et BitLocker on aktiivne . Selle põhjuseks võib olla see, et draivil on endiselt konfigureeritud kaitse, unerežiimi protsessi pole õigesti rakendatud, on olemas teisi krüptitud draive (näiteks USB-mälupulgad) või süsteem pole täielikku keelamistsüklit lõpetanud.
Delli sülearvutite ja muude äriarvutite puhul mängib rolli ka püsivara värskenduste levitamise viis. Tootja abilisel on tavaline, et ta installib BIOS-i automaatselt rutiinse värskenduse ajal. Seejärel, järgmisel käivitamisel, võib BitLocker nõuda taastevõtit ja mõnikord küsib seda iga taaskäivitamise korral, kuna TPM ei "usalda" täielikult uut püsivara allkirja ega uut Secure Boot PK võtit.
Kust leida BitLockeri taastevõtit, kui BIOS seda küsib
Kui pärast BIOS-i värskendamist kuvatakse BitLockeri sinine ekraan, mis küsib 48-kohalist parooli, on oluline teada täpselt, kuhu see parool on salvestatud . Teie parooli võidakse salvestada mitmesse levinud kohta, olenevalt arvuti konfigureerimisest ja sellest, kas see kuulub organisatsioonile või mitte.

Töö- või hariduskeskkondades on väga tavaline, et seade on ühendatud ettevõtte või kooli domeeniga . Kui olete kunagi sisse loginud töö- või koolikontoga, on taastevõti tavaliselt selle kontoga lingitud ja seda haldab IT-osakond. Sellistel juhtudel peate sageli oma seadme identifikaatoriga seotud võtme saamiseks võtma ühendust toega.
Microsoftil on spetsiaalne leht töö- või koolikontodega seotud taastevõtmete leidmiseks. Teisest seadmest saate minna aadressile AKA.MS/MyRecoveryKey , logida sisse oma töö- või koolikontoga, minna jaotisse Seadmed ja laiendada seadet, mille jaoks võtit vajate. Seal leiate tavaliselt valiku „Kuva BitLockeri võtmed”, kus saate vastava taastevõtme leida sinisel ekraanil kuvatava võtme ID abil.
Kui teil on personaalarvuti ja seadistasite BitLockeri ise, võisite krüptimise aktiveerimisel võtme välja printida. Hea mõte on kontrollida kaustu või faile, kus tavaliselt hoiate arvutiga seotud olulisi dokumente, sest prinditud võtmel on selgelt näha ID ja 48 numbrit, mis on vajalikud draivi avamiseks probleemide korral.
Teine levinud võimalus on salvestada taastevõti USB-draivile . Sellisel juhul, kui teie arvuti on sinisel ekraanil kinni, ühendage USB-draiv sama arvutiga ja järgige BitLockeri ekraanil kuvatavaid juhiseid, et võti seadmest lugeda. Kui võti on salvestatud tekstifailina, saate USB-draivi ühendada ka teise arvutiga, avada .txt-faili ja kopeerida hoolikalt 48 numbrit, et need käsitsi sisestada sinna, kuhu seda küsitakse.
Tänapäevastes arvutites, mis on lingitud isikliku Microsofti kontoga, võib taastevõti olla seotud teie Microsofti profiiliga ettevõtte veebisaidil, kuigi professionaalses keskkonnas on kõige usaldusväärsem meetod tavaliselt organisatsiooni konto eelmainitud portaalis või otse IT-toega ühenduse võtmine. Mõlemal juhul on oluline mitte teha BIOS-is täiendavaid muudatusi (näiteks TPM-i tühjendamist) enne taastevõtme leidmist ja turvalist salvestamist.
Millal on soovitatav BitLocker enne BIOS-i värskendamist peatada või keelata?
Sel hetkel on tavaliselt suur küsimus: kas ma pean enne BIOS-i vilkumist BitLockeri täielikult keelama või piisab kaitse peatamisest? Ja lisaks, millistel draividel ma pean seda tegema: ainult Windowsi draivil või ka USB-draividel ja teisejärgulistel kõvaketastel?
Kui soovite lihtsalt takistada BitLockeril pärast püsivara värskendamist taastevõtme küsimist, on parim toimimisviis tavaliselt enne BIOS-i värskendamise alustamist süsteemidraivi kaitse ajutiselt peatada . Windowsis saate juhtpaneelil BitLockeri draivikrüptimise alt valida draivi C: ja kasutada suvandit „Peata kaitse”, et lubada TPM-il platvormi muudatusi aktsepteerida ilma sinist ekraani käivitamata.
Käivitusprotsessi peatamine ei dekrüpteeri ketast; see lihtsalt annab BitLockerile märku lubada teatud muudatusi käivituskeskkonnas ilma taastevõtit nõudmata. Kui BIOS-i värskendus on lõpule viidud ja olete veendunud, et Windows käivitub õigesti, saate naasta samale paneelile ja klõpsata nuppu „Jätka kaitset”, et taastada krüptimine tavapärasele tööle, sulgedes TPM-i praeguse konfiguratsiooni uuesti.
Mõnes olukorras, näiteks teatud ASUS B550-F emaplaatide puhul , võib BIOS-i vilkur kuvada jätkuvalt hoiatusi, mis kinnitavad, et BitLocker on endiselt aktiivne, isegi kui olete selle Windowsist peatanud. Sellistel juhtudel tasub kontrollida kaitse tegelikku olekut käsurea kaudu, kasutades käsku ` manage-bde`, ja veenduda, et süsteem on peatamiskäsu õigesti rakendanud.
Muude krüptitud draivide, näiteks USB-mälupulkade või väliste kõvaketaste puhul saavad need värskendamisprotsessi segada ainult siis, kui BIOS-i installija tuvastab need problemaatilisel viisil. Üldreeglina piisab enne vilkumist arvutist kõigi mittevajalike seadmete (välised kõvakettad, mälupulgad jne) eemaldamisest ja veendumisest, et süsteemikettal on BitLocker peatatud, mitte tingimata keelatud või täielikult dekrüpteeritud.
Mida teha, kui pärast värskendust küsitakse BitLockeri võtit iga kord, kui arvuti käivitatakse?
Üks tüütumaid probleeme, millest professionaalsete sülearvutite kasutajad on teatanud, on see, et pärast püsivara või BIOS-i värskendust (näiteks Dell Latitude'il ) hakkab BitLocker iga käivitamise ajal eranditeta taastevõtit küsima. Kui sisestate 48 numbrit, käivitub Windows 11 probleemideta, kuid järgmisel taaskäivitamisel kordub sama asi.
Tavaliselt soovitatakse kõigepealt Windowsi sisse logida, minna juhtpaneelile ja BitLockeri jaotises kasutada valikuid „Kaitse peatamine” ja seejärel „Kaitse jätkamine” . See protsess peaks võimaldama TPM-il uue BIOS-i versiooni põhjal alglaadimismõõtmed uuesti sulgeda, mis peaks teoreetiliselt takistama edasisi võtmepäringuid järgnevatel taaskäivitustel.
Kui see ei aita, saate kasutada käsurea tööriista `manage-bde` käskudega nagu ` manage-bde -protectors -disable c:` ja pärast taaskäivitamist `manage-bde -protectors -enable c:` . See sunnib BitLockerit draivi kaitseolekut uuesti arvutama. Mõnes arvutis probleem aga püsib: süsteem käivitub, kuid vajab ikkagi taastevõtit.
Samuti peaksite BIOS-is kontrollima, et TPM 2.0 kiip on lubatud ja aktiivne ning et turvaline alglaadimine on lubatud vastavalt BitLockeri sätetele. Nende parameetrite pidev muutmine võib TPM-i segadusse ajada ja takistada sellel keskkonda "stabiilseks" pidamast, pikendades seeläbi iga alglaadimisega taastetsüklit.
Drastilisem meede on kasutada BIOS-is valikut „Tühjenda TPM” . See lähtestab turvakiibi ja aitab lahendada alglaadimise valideerimise probleeme, kuid seda otsust ei tohiks kergekäeliselt teha: kui tühjendate TPM-i ilma BitLockeri oleku selge mõistmiseta ja ilma garanteeritud juurdepääsuta taastevõtmele, ei pruugi te ketast dekrüpteerida või kaotate funktsioone, näiteks Windows Hello PIN-koodi, enne kui need ümber konfigureeritakse.
Enne selleni jõudmist on üldiselt soovitatav hoolikalt üle vaadata kõik BitLockeri peatamis- ja jätkamisvalikud, kontrollida ootel püsivara värskendusi ja ettevõtte süsteemide puhul konsulteerida IT-osakonnaga . Mõnikord hõlmab lahendus värskendamist uuemale BIOS-i versioonile, mis parandab käitumist, või konkreetse käivitusplatvormi poliitika rakendamist ettevõtte keskkonnas.
Delli seadmete eripärad ja teadaolevad probleemid BIOS-i värskendustega
Delli ökosüsteemis on dokumenteeritud juhtumeid, kus BIOS-i värskendused koos BitLockeri ja Secure Boot platvormivõtme (PK) haldusega on tekitanud piisavalt tõsiseid probleeme, et peatada teatud Windows Update'i levitatavad värskendused.
Mitmel mudelil, sh Dell 14 Plus 2-in-1 DB04255, Dell 14 Plus DB14255 ja Dell 16 Plus DB16255 , on teatatud BIOS-i versiooniga 1.2.0 ja uuemate versioonidega seotud probleemist. Nende versioonide värskendused Windows Update'i kaudu on peatatud umbes 2025. aasta novembrini (eeldatav kuupäev võib muutuda), kuni Microsoft töötab välja uut värskendusmeetodit PK-võtme konflikti ja BitLockeri interaktsiooni lahendamiseks.
Selle aja jooksul on ametlik soovitus mitte kasutada BIOS-i värskendamiseks Windows Update'i, vaid pigem külastada Dell.com-i või Dell SupportAssisti tööriista, et hankida iga mõjutatud süsteemi jaoks uusim püsivara versioon. Selle eesmärk on minimeerida BitLockeri taastevõtme rikkumise või arvuti lukustumise ohtu värskendamise ajal.
Delli dokumentatsioon loetleb ka laia valikut tooteid, mida mõjutavad mitmesugused BitLockeri ja BIOS-iga seotud probleemid: muuhulgas Dell Pro Max Micro, Pro Max Slim, Pro Max Tower, Dell Plus, Dell Pro, Pro Max, Pro Plus, Pro Premium, Latitude, Pro Rugged, Vostro ja lauaarvutite tööjaamad . Igal tootesarjal võivad olla veidi erinevad üksikasjad, kuid üldine idee on sarnane: enne muudatuste tegemist on soovitatav järgida tootja konkreetseid juhendeid, vaadata üle tugiteated ja veenduda, et teil on taastevõti käepärast.
Lisaks avaldab Dell oma teadmusbaasis regulaarselt artikleid üksikasjalike sammudega süsteemide taastamiseks, mis pärast püsivara värskendusi BitLockeri võtme taotlemisega kinni jäävad. Hallatud keskkondades saab ettevõtte enda seadmehaldussüsteem võtmeid tsentraalselt salvestada ja võimaldada IT-osakonnal taastada TPM-i usalduse uue BIOS-iga ilma kasutaja sekkumiseta, välja arvatud taaskäivitamine vastava päringu korral.
Üldised parimad tavad enne BIOS-i värskendamist, kui BitLocker on lubatud
Kombineerides kogemusi erinevate tootjatega ja reaalsete kasutajatega, saame välja tuua mõned mõistlikud juhised BIOS-i värskendamiseks BitLockeriga arvutis ilma tarbetu vaevata. Need ei ole lollikindlad reeglid, kuid need on parimad tavad, mis vähendavad riske oluliselt.
Esimene samm on veenduda, et teate, kus teie taastevõti asub ja et pääsete sellele ligi isegi siis, kui teie põhiarvuti ei käivitu. See hõlmab teie Microsofti või organisatsiooni konto kontrollimist, prinditud dokumentide või failide leidmist USB-mälupulgalt ja kui tegemist on ettevõtte arvutiga, siis IT-toe kinnituse saamist, et see on kättesaadav, kui te seda ei leia.
Teiseks vaadake hoolikalt läbi BIOS-i versiooni väljalaskemärkmed ja kõik hoiatused, mille tootja on allalaadimislehel või installiviisardis lisanud. Kui nad paluvad teil BitLockeri peatada, tehke seda; kui nad hoiatavad konkreetse versiooni teadaolevate probleemide eest, kaaluge, kas vajate seda värskendust kohe või võite oodata hilisemat, viimistletumat versiooni.
Enne püsivara muutmist on alati soovitatav luua olulistest andmetest hiljutine varukoopia . Isegi kui BIOS-i värskendused on teie konkreetse mudeli puhul head, võib iga voolukatkestus, elektrikatkestus või muu katkestus teie arvuti ohtu seada. Varukoopia tegemine ei takista probleemi täielikult, kuid see võimaldab vähemalt andmeid taastada, kui lahendus hõlmab komponentide uuesti installimist või asendamist.
BitLockeri oleku osas, kui tootja ei ole teisiti määranud, on parim viis tavaliselt BitLockeri kaitse peatamine süsteemikettal vahetult enne värskenduse alustamist ja selle jätkamine pärast seda, kui olete veendunud, et Windows käivitub uue BIOS-iga õigesti. Kui installija tuvastab BitLockeri ka pärast selle peatamist, kaaluge, kas soovite ikkagi jätkata või eelistate leida teavet oma emaplaadi või mudeli kohta.
Lõpuks väldi liiga paljude muudatuste tegemist kiirelt järjest: pole hea mõte BIOS-i värskendada, turvalise käivituse sätteid muuta, käivitusrežiimi (UEFI/Legacy) muuta ja TPM-i korraga tühjendada. Jätka samm-sammult , tee üks muudatus, veendu, et süsteem käivitub probleemideta, ja alles seejärel tee järgmine. Nii saad valesti minnes palju paremini aru, mis juhtus, ja on lihtsam eelmiste sätete juurde naasta või konkreetse teabe saamiseks abi küsida.
Kui paremini mõistate, kuidas BIOS, TPM ja BitLocker omavahel suhtlevad, kus taastevõtmeid hoitakse ja milliseid ennetavaid meetmeid saate võtta, ei ole püsivara värskendamine enam tehnoloogiline risk ja muutub delikaatseks, kuid teostatavaks ülesandeks, eeldusel, et järgitakse tootja hoiatusi ja süsteemile juurdepääsu taastamiseks vajalik teave hoitakse turvaliselt, kui krüptimine otsustab pärast muudatust rangeks muutuda.

