- עדכון ה-BIOS משנה את הסביבה שמאמתת את ה-TPM ועשוי לגרום ל-BitLocker לבקש את מפתח השחזור.
- חיוני לאתר ולשמור את מפתח BitLocker (חשבון, מדפסת או USB) לפני שינוי הקושחה.
- השעיה זמנית של BitLocker בכונן המערכת מפחיתה בעיות לאחר עדכון BIOS.
- דגמים מסוימים, במיוחד בסביבות ארגוניות של Dell, דורשים עמידה בהנחיות ספציפיות של היצרן.

במאמר זה נראה, שלב אחר שלב ובפירוט רב, מה עליך לעשות לפני ואחרי עדכון ה-BIOS עם BitLockerמה יכול לקרות ל-TPM, כיצד ניתן לקבל את מפתח השחזור אם הוא מבקש זאת, ומדוע מחשבים מסוימים (כגון מספר דגמי Dell, לוחות אם של ASUS או MSI B450/B550, בין היתר) מציגים אזהרות סותרות לכאורה, שהן מבלבלות עוד יותר.
מה קורה בין ה-BIOS, BitLocker ו-TPM בעת עדכון
כדי להבין מדוע BitLocker לפעמים מתחיל לבקש את מפתח השחזור בכל אתחול לאחר עדכון BIOS, יש להבין כיצד הם קשורים. BIOS / UEFIהצפנת TPM ו-BitLocker. אם אתם יודעים מה משתנה, הרבה יותר קל לנקוט באמצעי זהירות ולא להיכנס לפאניקה כשמופיע המסך הכחול.
BitLocker, ברוב המחשבים המודרניים, מבוסס על שבב TPM 2.0 אשר מאחסן בצורה מאובטחת חלק ממפתחות ההצפנה. שבב זה מאמת שסביבת האתחול (קושחה, אתחול מאובטח, תצורה בסיסית) זהה לזו שבה הדיסק הוצפן. אם הוא מזהה שינויים משמעותיים, הוא מפרש זאת כאפשרות להתקפה וכופה על ה... בקשה למפתח שחזור כדי לוודא שזה אתה שמפעיל את הציוד.
במחשבים שולחניים מסוימים עם לוחות אם כגון MSI B450 טומהוק מקס לדוגמה, עם ASUS B550-F, היצרן כולל אזהרות חמורות מאוד עם גרסאות BIOS חדשות: הם ממליצים להפעיל את BitLocker ולשמור (או לאמת) את מפתח השחזור לפני עדכון ה-BIOS, כי אם משהו ישתבש, אתם עלולים לאבד גישה ל-Windows. ההודעה נשמעת מדאיגה, אבל הרעיון הבסיסי הוא פשוט: אם ה-TPM מפסיק לזהות את הסביבה ודורש את המפתח, אתם בהחלט חייבים לאתר אותו.
במחשבים ניידים מקצועיים, כגון קו רוחב dell או עם ציוד ברמה ארגונית של דל, HP או לנובו, הדברים מסתבכים קצת יותר מכיוון שגם ניהול תאגידי נכנס לתמונה: לעתים קרובות מפתח BitLocker אינו נמצא רק בחשבון שלך, אלא... מאוחסן בארגון (דומיין חברה, אוניברסיטה וכו'), וייתכן שה-BIOS יעודכן אוטומטית על ידי אשף היצרן או על ידי מדיניות ה-IT.
למה יצרנים מתעקשים כל כך על BitLocker לפני שהם מעדכנים את ה-BIOS?
המסרים של היצרנים יכולים להיראות סותרים: חלקם אומרים לכם ש הפעל את BitLocker ושמור את המפתח. חלק מהאזהרות מבקשות ממך להשבית את BitLocker לפני העדכון, בעוד שאחרות מבקשים ממך לעשות בדיוק את ההפך, להשבית אותו לפני העדכון. שתי האזהרות נועדו להפחית סיכונים, אך הן מתמקדות בשלבים שונים של התהליך.
במקרה של צלחות כמו ה MSI B450 טומהוק מקסעם עדכוני BIOS שמטרתם לאפשר או לשפר את התמיכה ב-TPM (לדוגמה, כדי לעמוד בדרישות Windows 11), המתקין מזהיר כי חיוני להגדיר את BitLocker כהלכה, ומעל הכל, שיהיה לך את מפתח השחזור זמין בקלות. הסיבה לכך היא ששינוי באופן שבו הקושחה חושפת את ה-TPM יכול להפעיל בקשה למפתח באתחול הבא.
מערכות אחרות, כמו רבות אחרות לוחות אם של ASUS B550כאשר הם מזהים שכונן המערכת מוגן על ידי BitLocker, הם מציגים הודעה לפני עדכון ה-BIOS המבקשת ממך להשבית אותו. המטרה היא למנוע הצפנת הכונן בזמן עדכון הקושחה, למזער בעיות אתחול ולהימנע מלולאות שחזור אם ה-TPM משנה את מצבו הפנימי יותר מדי.
במקרים מסוימים, כפי שציינו משתמשים רבים, גם אם תשביתו את BitLocker מהממשק הגרפי של Windows, כלי עדכון ה-BIOS של לוח האם עדיין מוצג. האזהרה ש-BitLocker פעילייתכן שהסיבה לכך היא שעדיין קיימים מגנים שהוגדרו על הכונן, מצב השינה לא הוחל כהלכה, ישנם כוננים מוצפנים אחרים (כגון כונני USB), או שהמערכת לא השלימה את מחזור הכיבוי.
במחשבים ניידים של Dell ובמחשבים עסקיים אחרים, גם האופן שבו עדכוני קושחה מופצים, משפיע. זה נפוץ עבור אשף היצרן יתקין את ה-BIOS באופן אוטומטי. במהלך עדכון שגרתי. לאחר מכן, באתחול הבא, BitLocker עשוי לדרוש את מפתח השחזור, ולפעמים, להמשיך לבקש אותו בכל אתחול מחדש מכיוון שה-TPM אינו "סומך" לחלוטין על חתימת הקושחה החדשה או על מפתח ה-Secure Boot PK החדש.
היכן למצוא את מפתח השחזור של BitLocker אם ה-BIOS מבקש אותו
אם לאחר עדכון BIOS אתה מקבל את המסך הכחול של BitLocker שמבקש את הסיסמה בת 48 הספרות, הדבר החשוב הוא כדי לדעת בדיוק היכן זה מאוחסןישנם מספר מקומות נפוצים שבהם המפתח שלך עשוי להיות מאוחסן, בהתאם לאופן שבו המכשיר הוגדר והאם הוא שייך לארגון או לא.

בסביבות עבודה או חינוך, מקובל מאוד שהמכשיר מחובר ל דומיין תאגידי או בית ספריאם אי פעם התחברתם באמצעות חשבון עבודה או בית ספר, מפתח השחזור שלכם בדרך כלל מקושר לחשבון זה ומנוהל על ידי מחלקת ה-IT. במקרים אלה, לעתים קרובות תצטרכו ליצור קשר עם התמיכה כדי לקבל את המפתח המשויך למזהה הכונן שלכם.
למיקרוסופט יש דף ספציפי למציאת מפתחות שחזור המקושרים לחשבונות עבודה או בית ספר. ממכשיר אחר, ניתן לגשת אל AKA.MS/MyRecoveryKeyכדי להתחבר באמצעות חשבון העבודה או בית הספר שלך, עבור אל המקטע מכשירים והרחב את המכשיר שעבורו אתה זקוק למפתח. שם בדרך כלל תמצא אפשרות "הצג מפתחות BitLocker", שבה תוכל לאתר, באמצעות מזהה מפתח אשר מציג את המסך הכחול, את מפתח השחזור המתאים.
אם המחשב שלך אישי והגדרת את BitLocker בעצמך, ייתכן שהדפסת את המפתח כאשר ההצפנה הפעילה. מומלץ לבדוק את התיקיות או הקבצים שבהם אתה בדרך כלל מאחסן מסמכים חשובים הקשורים למחשב, מכיוון ש... גיליון מפתח מודפס הוא מציג בבירור את המזהה ואת 48 הספרות הדרושות לפתיחת היחידה במקרה של בעיות.
אפשרות נפוצה נוספת היא לשמור את מפתח השחזור ב- כונן USBבמקרה כזה, אם ההתקן נעול על המסך הכחול, חבר את כונן ה-USB לאותו התקן ופעל לפי ההוראות שעל מסך BitLocker כדי לקרוא את המפתח מההתקן. אם המפתח נשמר כקובץ טקסט, תוכל גם לחבר את כונן ה-USB למחשב אחר, לפתוח את קובץ ה-.txt ולהעתיק בזהירות את 48 הספרות כדי להזין אותן ידנית היכן שמתבקש.
במכשירים מודרניים המקושרים לחשבון Microsoft אישי, ייתכן שהמפתח יהיה משויך לחשבון שלך פרופיל מיקרוסופט באתר האינטרנט של החברה, אם כי בסביבות מקצועיות השיטה האמינה ביותר היא בדרך כלל חשבון הארגון בפורטל הנ"ל או פנייה ישירה לתמיכת ה-IT. בכל מקרה, חשוב מאוד לא לבצע שינויים נוספים ב-BIOS (כגון מחיקת ה-TPM) לפני איתור ואחסון בטוח של מפתח השחזור.
מתי מומלץ להשעות או להשבית את BitLocker לפני עדכון ה-BIOS?
בשלב הזה, השאלה הגדולה היא בדרך כלל: האם אני חייב/ת השבת לחלוטין את BitLocker לפני שאני מבצע עדכון BIOS, האם עליי להשעות את ההגנה, או שזה מספיק? ויתרה מכך, על אילו כוננים עליי לעשות זאת: רק בכונן Windows, או גם בכונני USB ובכוננים קשיחים משניים?
אם אתה רק רוצה למנוע מ-BitLocker לבקש את מפתח השחזור שלך לאחר שינוי קושחה, דרך הפעולה הטובה ביותר היא בדרך כלל... השעיה זמנית של ההגנה בכונן המערכת לפני תחילת עדכון ה-BIOS. ב-Windows, מלוח הבקרה, תחת הצפנת כונן BitLocker, באפשרותך לבחור את כונן C: ולהשתמש באפשרות "הגנה מפני השהייה" כך שה-TPM יקבל שינויי פלטפורמה מבלי לאלץ את המסך הכחול.
השהיית תהליך האתחול אינה מפענחת את הדיסק; היא פשוט מורה ל-BitLocker לאפשר שינויים מסוימים בסביבת האתחול מבלי להזדקק למפתח השחזור. לאחר השלמת עדכון ה-BIOS ווידאת ש-Windows מאותחל כראוי, תוכל לחזור לאותו לוח וללחוץ על "חידוש הגנה" כדי לשחזר את ההצפנה לפעולה רגילה על ידי אטימה מחדש של התצורה הנוכחית ב-TPM.
במצבים מסוימים, כמו אלה המתרחשים במקרים מסוימים לוחות אם ASUS B550-Fייתכן שתוכנת ה-BIOS תמשיך להציג אזהרות המתעקשות ש-BitLocker עדיין פעיל, גם אם השעת אותו מ-Windows. במקרים אלה, כדאי לבדוק דרך שורת הפקודה עם ניהול-bde את המצב בפועל של המגנים ולוודא שהמערכת יישמה כהלכה את צו ההשעיה.
לגבי כוננים מוצפנים אחרים, כגון כונני הבזק מסוג USB או כוננים קשיחים חיצוניים, הם יכולים להפריע לתהליך העדכון רק אם מתקין ה-BIOS מזהה אותם בצורה בעייתית. ככלל, זה מספיק. הסר את כל המכשירים הלא חיוניים מהמחשב לפני התקנת פלאש (כוננים חיצוניים, כונני USB וכו') התמקדו בוודאות שכונן המערכת נמצא במערכת BitLocker מושעה, לאו דווקא מושבת או מפוענח לחלוטין.
מה לעשות אם, לאחר העדכון, מפתח BitLocker מתבקש בכל פעם שהמחשב מופעל
אחת הבעיות המעצבנות ביותר שדווחו על ידי משתמשי מחשבים ניידים מקצועיים היא שלאחר עדכון קושחה או BIOS (לדוגמה, ב...) קו רוחב dellBitLocker מתחיל לבקש את מפתח השחזור בכל הפעלה, ללא יוצא מן הכלל. לאחר הזנת 48 ספרות, Windows 11 אותחל ללא בעיות, אך אותו הדבר קורה שוב בהפעלה מחדש הבאה.
הדבר הראשון שמומלץ בדרך כלל הוא להיכנס ל-Windows, לגשת ללוח הבקרה, ובקטע BitLocker להשתמש באפשרויות של "השהה הגנה" ולאחר מכן "חדש הגנה"תהליך זה אמור לאפשר ל-TPM לאטום מחדש את מדידות האתחול תוך התחשבות בגרסת ה-BIOS החדשה, אשר בתיאוריה תמנע בקשות מפתח נוספות בהפעלות מחדש עוקבות.
אם זה לא עובד, אתה יכול לעבוד עם כלי שורת הפקודה manage-bde באמצעות פקודות כמו ניהול-bde -protectors -disable c: וכאשר הופעל מחדש, ניהול-bde -protectors -enable c:פעולה זו מאלצת את BitLocker לחשב מחדש את מצב ההגנה על הכונן. עם זאת, במחשבים מסוימים ההתנהגות נמשכת: המערכת מאתחלת, אך ממשיכה לדרוש את מפתח השחזור.
כמו כן, יש לוודא ב-BIOS שאכן קיים שבב TPM 2.0. מופעל ופעילושאתחול מאובטח מופעל באופן עקבי עם תצורת BitLocker. שינויים מתמשכים בפרמטרים אלה עלולים לבלבל את ה-TPM ולגרום לו לא להתייחס לעולם לסביבה כ"יציבה", מה שמאריך את לולאת השחזור עם כל אתחול.
צעד דרסטי יותר הוא להשתמש באפשרות של "נקה TPM" או "מחק TPM" ב-BIOS. פעולה זו מאפסת את שבב האבטחה ויכולה לסייע בפתרון בעיות אימות אתחול, אך זו לא החלטה שיש לקחת בקלות ראש: אם תנקו את ה-TPM ללא הבנה ברורה של מצב BitLocker וללא גישה מובטחת למפתח השחזור, ייתכן שלא תוכלו לפענח את הדיסק או לאבד תכונות כמו קוד ה-PIN של Windows Hello עד שיוגדרו מחדש.
לפני שמגיעים לנקודה זו, בדרך כלל מומלץ לבדוק בקפידה את כל אפשרויות ההשעיה והחידוש של BitLocker, לבדוק אם יש שינויי קושחה ממתינים, ובמכשירים ארגוניים, להתייעץ עם מחלקת ה-ITלפעמים הפתרון כרוך בעדכון לגרסת BIOS מאוחרת יותר שמתקנת את ההתנהגות או בהחלת מדיניות פלטפורמת אתחול ספציפית בסביבה הארגונית.
פרטים ספציפיים על ציוד של Dell ובעיות ידועות בעדכוני BIOS
במערכת האקולוגית של Dell, ישנם מקרים מתועדים שבהם עדכוני BIOS, בשילוב עם BitLocker וניהול מפתחות (PK) של פלטפורמת אתחול מאובטח, יצרו בעיות חמורות מספיק כדי לעצור עדכונים מסוימים שהופצו על ידי Windows Update.
במספר דגמים, כמו למשל מחשב נייד 2 ב-1 מדגם Dell 14 Plus DB04255, Dell 14 Plus DB14255 ו-Dell 16 Plus DB16255דווח על בעיה ספציפית ב-BIOS גרסה 1.2.0 ומעלה. עדכונים לגרסאות אלו דרך Windows Update הושהו עד נובמבר 2025 בקירוב (התאריך המשוער עשוי להשתנות) בזמן ש-Microsoft עובדת על תיקון. שיטת עדכון חדשה שפותר את הקונפליקט עם מפתח ה-PK ואת האינטראקציה עם BitLocker.
במהלך תקופה זו, ההמלצה הרשמית היא לא להשתמש ב-Windows Update כדי לעדכן את ה-BIOS, אלא לעבור אל Dell.com או כלי Dell SupportAssist כדי להשיג את גרסת הקושחה העדכנית ביותר עבור כל מערכת מושפעת. מטרה זו היא למזער את הסיכון לפגם במפתח השחזור של BitLocker או לנעילת המכשיר במהלך תהליך העדכון.
בתיעוד של Dell מפרטים גם משפחות מוצרים נרחבות המושפעות מתרחישים שונים הקשורים ל-BitLocker ול-BIOS: תחנות עבודה מדגם Dell Pro Max Micro, Pro Max Slim, Pro Max Tower, Dell Plus, Dell Pro, Pro Max, Pro Plus, Pro Premium, Latitude, Pro Rugged, Vostro ותחנות עבודה שולחניותבין היתר. לכל טווח עשויים להיות ניואנסים שונים, אך הרעיון הכללי דומה: מומלץ לעקוב אחר המדריכים הספציפיים של היצרן, לעיין בהודעות התמיכה ולוודא שיש לכם את מפתח השחזור בהישג יד לפני שנוגעים במשהו.
בנוסף, Dell מפרסמת באופן קבוע מאמרים במאגר הידע שלה עם שלבים מפורטים לשחזור מערכות שנתקעו בבקשת מפתח BitLocker לאחר עדכוני קושחה. בסביבות מנוהלות, מערכת ניהול המכשירים של החברה יכולה לאחסן את המפתחות באופן מרכזי ולאפשר למחלקת ה-IT לשחזר את אמון ה-TPM עם ה-BIOS החדש מבלי לדרוש התערבות של המשתמש מלבד הפעלה מחדש כאשר תתבקש לעשות זאת.
שיטות עבודה מומלצות כלליות לפני עדכון ה-BIOS כאשר BitLocker מופעל
על ידי שילוב ניסיון עם יצרנים שונים ומקרי משתמש אמיתיים, נוכל להפיק כמה הנחיות הגיוניות להתמודדות עם עדכוני BIOS במחשב עם BitLocker מופעל ללא טרחה מיותרת. אלה אינם כללים בטוחים, אך הם יכולים לעזור. שיטות עבודה מומלצות שמפחיתות משמעותית את הסיכונים.
הדבר הראשון הוא לוודא את זה אתה יודע איפה נמצא מפתח השחזור שלך? ושתוכלו לגשת אליו גם אם המחשב הראשי לא מופעל. זה כרוך בבדיקת חשבון Microsoft או חשבון הארגון שלכם, איתור מסמכים או קבצים מודפסים בכונן USB, ואם מדובר במחשב ארגוני, אישור שתמיכת ה-IT יכולה לאחזר אותם אם אינכם מצליחים למצוא אותם.
שנית, יש לבדוק היטב את הערות שחרור BIOS שאתם עומדים להתקין וכל אזהרה שהיצרן כולל בדף ההורדה או במתקין. אם הם מבקשים מכם להשעות את BitLocker, עשו זאת; אם הם מזהירים מפני בעיות ידועות בגרסה ספציפית, שקלו האם אתם באמת זקוקים לעדכון זה כעת או שאתם יכולים לחכות לגרסה מאוחרת יותר ומלוטשת יותר.
תמיד מומלץ לבצע א גיבוי אחרון גבה את הנתונים החשובים שלך לפני שאתה נוגע בקושחה. גם אם לעדכוני BIOS יש מוניטין טוב עבור הדגם הספציפי שלך, כל הפסקת חשמל, הפסקת חשמל או הפרעה עלולים להותיר את המחשב שלך במצב רעוע. גיבוי אינו מונע את הבעיה, אך הוא לפחות מאפשר לך לשחזר את המידע שלך אם הפתרון כרוך בהתקנה מחדש או החלפה של רכיבים.
בנוגע לסטטוס BitLocker, אלא אם כן היצרן מציין אחרת, האפשרות המאוזנת ביותר היא בדרך כלל זו ש... השעיית הגנה על יחידת המערכת רגע לפני תחילת העדכון וחידושו לאחר אישור ש-Windows מאותחל כראוי עם ה-BIOS החדש. אם המתקין ממשיך לזהות את BitLocker גם לאחר שהשעית אותו, שקול אם ברצונך להמשיך או שאתה מעדיף למצוא מידע ספציפי עבור לוח האם או הדגם שלך.
לבסוף, הימנעו מביצוע שינויים רבים מדי ברצף: לא מומלץ לעדכן את ה-BIOS, לשנות את הגדרות האתחול המאובטח, לגעת במצב האתחול (UEFI/Legacy) ולמחוק את ה-TPM בבת אחת. לך צעד אחר צעדהציגו שינוי, ודאו שהמערכת מתחילה לפעול ללא בעיות, ורק אז הציעו את השינוי הבא. כך, אם משהו יתקלקל, תדעו הרבה יותר טוב מה קרה ויהיה קל יותר לחזור למצב הקודם או לבקש עזרה עם מידע ספציפי.
על ידי הבנה טובה יותר של האופן שבו BIOS, TPM ו-BitLocker פועלים יחד, היכן מאוחסנים מפתחות שחזור, ואילו אמצעי מניעה ניתן לנקוט, עדכון קושחה מפסיק להיות הימור טכנולוגי והופך למשימה עדינה אך ניתנת לניהול, בתנאי שאזהרות היצרן יכובדו והמידע הדרוש כדי להחזיר את הגישה למערכת נשמר בטוח אם ההצפנה תחליט להפוך למחמירה לאחר השינוי.

