- Aktualizácia systému BIOS upravuje prostredie, ktoré overuje modul TPM, a môže spôsobiť, že nástroj BitLocker bude vyžadovať obnovovací kľúč.
- Pred zmenou firmvéru je nevyhnutné vyhľadať a uložiť kľúč BitLocker (účet, tlačiareň alebo USB).
- Dočasné pozastavenie nástroja BitLocker na systémovom disku znižuje problémy po aktualizácii systému BIOS.
- Niektoré modely, najmä v podnikových prostrediach Dell, vyžadujú dodržiavanie špecifických pokynov výrobcu.

V tomto článku si krok za krokom a veľmi podrobne ukážeme, čo by ste mali urobiť pred a po aktualizácii systému BIOS pomocou nástroja BitLocker , čo sa môže stať s modulom TPM, ako získať obnovovací kľúč, ak si ho systém vyžiada, a prečo niektoré počítače (napríklad niekoľko modelov Dell, základné dosky ASUS alebo MSI B450/B550) zobrazujú zdanlivo protichodné upozornenia, ktoré sú ešte mätúcejšie.
Čo sa deje medzi systémom BIOS, nástrojom BitLocker a modulom TPM pri aktualizácii
Aby ste pochopili, prečo BitLocker niekedy začne po aktualizácii systému BIOS pri každom spustení vyžadovať kľúč na obnovenie, musíte pochopiť, ako spolu súvisia šifrovanie BIOS/UEFI , TPM a BitLocker. Vedomie toho, čo sa mení, výrazne uľahčuje prijímanie preventívnych opatrení a vyhýbanie sa panike, keď sa zobrazí modrá obrazovka.
BitLocker vo väčšine moderných počítačov využíva čip TPM 2.0 , ktorý bezpečne ukladá časť šifrovacích kľúčov. Tento čip overuje, či je prostredie zavádzania (firmvér, Secure Boot, základná konfigurácia) rovnaké ako pri šifrovaní disku. Ak zistí významné zmeny, interpretuje ich ako možný útok a vynúti požiadavku na obnovovací kľúč , aby sa zabezpečilo, že počítač zavádzate práve vy.
Na niektorých stolových počítačoch so základnými doskami, ako sú MSI B450 Tomahawk Max alebo ASUS B550-F, výrobca pridáva k novým verziám systému BIOS veľmi vážne upozornenia: odporúča povoliť BitLocker a uložiť (alebo overiť) obnovovací kľúč pred aktualizáciou systému BIOS, pretože ak sa niečo pokazí, môžete stratiť prístup k systému Windows. Správa znie alarmujúco, ale základná myšlienka je jednoduchá: ak modul TPM prestane rozpoznávať prostredie a požaduje kľúč, musíte ho bezpodmienečne nájsť.
Na profesionálnych notebookoch, ako je Dell Latitude , alebo na zariadeniach podnikovej úrovne od spoločností Dell, HP alebo Lenovo, sa veci trochu komplikujú, pretože do hry vstupuje aj firemná správa: kľúč BitLocker sa často nenachádza len vo vašom účte, ale je uložený aj v organizácii (doména spoločnosti, univerzita atď.) a BIOS môže byť automaticky aktualizovaný asistentom výrobcu alebo IT politikami.
Prečo výrobcovia tak trvajú na BitLockeri pred aktualizáciou BIOSu?
Správy od výrobcu sa môžu zdať protichodné: niektoré vám hovoria, aby ste pred aktualizáciou aktivovali nástroj BitLocker a uložili kľúč , zatiaľ čo iné vás žiadajú, aby ste urobili presný opak, teda deaktivovali nástroj BitLocker pred flashovaním. V skutočnosti sa obe upozornenia zameriavajú na zníženie rizík, ale zameriavajú sa na rôzne fázy procesu.
V prípade základných dosiek, ako je MSI B450 Tomahawk Max , s aktualizáciami systému BIOS zameranými na povolenie alebo zlepšenie podpory TPM (napríklad na splnenie požiadaviek systému Windows 11), inštalátor upozorňuje, že je nevyhnutné mať BitLocker správne nakonfigurovaný a predovšetkým mať ľahko dostupný kľúč na obnovenie. Dôvodom je, že zmena v spôsobe, akým firmvér sprístupňuje TPM, môže pri ďalšom spustení spustiť požiadavku na kľúč.
Iné systémy, ako napríklad mnohé základné dosky ASUS B550 , zobrazujú pred aktualizáciou systému BIOS správu, keď zistia, že systémový disk je chránený nástrojom BitLocker, a vyzvú vás na jeho vypnutie. Cieľom je zabrániť šifrovaniu disku počas aktualizácie firmvéru, minimalizovať problémy so spúšťaním a vyhnúť sa slučkám obnovy, ak sa vnútorný stav modulu TPM zmení príliš drasticky.
V niektorých prípadoch, ako hlásilo mnoho používateľov, aj keď BitLocker vypnete prostredníctvom grafického rozhrania systému Windows, nástroj na aktualizáciu systému BIOS na základnej doske stále zobrazuje upozornenie, že BitLocker je aktívny . Môže to byť spôsobené tým, že na disku sú stále nakonfigurované ochrany, proces spánku nebol správne použitý, existujú iné šifrované disky (napríklad USB kľúče) alebo systém nedokončil celý cyklus vypnutia.
Na notebookoch Dell a iných firemných počítačoch zohráva úlohu aj spôsob distribúcie aktualizácií firmvéru. Je bežné, že asistent výrobcu automaticky nainštaluje systém BIOS počas bežnej aktualizácie. Následne, pri ďalšom spustení, môže BitLocker vyžadovať kľúč na obnovenie a niekedy ho naďalej požadovať pri každom reštarte, pretože TPM úplne „dôveruje“ novému podpisu firmvéru alebo novému kľúču Secure Boot PK.
Kde nájsť obnovovací kľúč BitLocker, ak si ho systém BIOS vyžiada
Ak sa po aktualizácii systému BIOS zobrazí modrá obrazovka nástroja BitLocker, ktorá vás vyzve na zadanie 48-miestneho hesla, kľúčom je vedieť presne, kde je uložené . Existuje niekoľko bežných umiestnení, kde môže byť vaše heslo uložené, v závislosti od konfigurácie počítača a od toho, či patrí k organizácii.

V pracovnom alebo vzdelávacom prostredí je veľmi bežné, že zariadenie je pripojené k firemnej alebo školskej doméne . Ak ste sa niekedy prihlásili pomocou pracovného alebo školského účtu, obnovovací kľúč je zvyčajne prepojený s týmto účtom a spravuje ho IT oddelenie. V týchto prípadoch budete často musieť kontaktovať podporu, aby ste získali kľúč priradený k identifikátoru vášho zariadenia.
Spoločnosť Microsoft má vyhradenú stránku na vyhľadávanie kľúčov na obnovenie prepojených s pracovnými alebo školskými účtami. Z iného zariadenia môžete prejsť na stránku AKA.MS/MyRecoveryKey , prihlásiť sa pomocou svojho pracovného alebo školského účtu, prejsť do sekcie Zariadenia a rozbaliť zariadenie, pre ktoré potrebujete kľúč. Tam zvyčajne nájdete možnosť „Zobraziť kľúče BitLocker“, kde môžete nájsť príslušný kľúč na obnovenie pomocou ID kľúča zobrazeného na modrej obrazovke.
Ak máte osobný počítač a nastavili ste si nástroj BitLocker sami, možno ste si kľúč vytlačili pri aktivácii šifrovania. Je dobré skontrolovať priečinky alebo súbory, kde zvyčajne uchovávate dôležité dokumenty spojené s počítačom, pretože vytlačený kľúč jasne zobrazuje ID a 48 číslic potrebných na odomknutie disku v prípade problémov.
Ďalšou bežnou možnosťou je uložiť kľúč na obnovenie na USB kľúč . V takom prípade, ak sa počítač zasekol na modrej obrazovke, pripojte USB kľúč k tomu istému počítaču a postupujte podľa pokynov na obrazovke BitLockeru, aby ste si kľúč zo zariadenia načítali. Ak je kľúč uložený ako textový súbor, môžete tiež pripojiť USB kľúč k inému počítaču, otvoriť súbor .txt a opatrne skopírovať 48 číslic, aby ste ich mohli manuálne zadať na výzvu.
Na moderných počítačoch prepojených s osobným účtom Microsoft môže byť obnovovací kľúč priradený k vášmu profilu Microsoft na webovej stránke spoločnosti, hoci v profesionálnom prostredí je najspoľahlivejšou metódou zvyčajne účet organizácie na spomínanom portáli alebo priame kontaktovanie IT podpory. V oboch prípadoch je nevyhnutné nevykonávať žiadne ďalšie zmeny v systéme BIOS (napríklad vymazať modul TPM) predtým, ako nájdete a bezpečne uložíte obnovovací kľúč.
Kedy je vhodné pozastaviť alebo vypnúť BitLocker pred aktualizáciou systému BIOS?
V tomto bode zvyčajne vyvstáva otázka: musím pred aktualizáciou systému BIOS úplne vypnúť BitLocker , alebo stačí ochranu pozastaviť? A ďalej, na ktorých diskoch to musím urobiť: iba na disku so systémom Windows alebo aj na USB diskoch a sekundárnych pevných diskoch?
Ak chcete zabrániť tomu, aby vás nástroj BitLocker po aktualizácii firmvéru vyzýval na zadanie obnovovacieho kľúča, najlepším postupom je zvyčajne dočasne pozastaviť ochranu systémového disku pred spustením aktualizácie systému BIOS. V systéme Windows môžete v ovládacom paneli v časti Šifrovanie jednotky BitLocker vybrať disk C: a použiť možnosť „Pozastaviť ochranu“, aby modul TPM mohol prijímať zmeny platformy bez spustenia modrej obrazovky.
Pozastavenie procesu spúšťania nedešifruje disk; iba povie nástroju BitLocker, aby povolil určité zmeny v prostredí spúšťania bez vyžadovania kľúča na obnovenie. Po dokončení aktualizácie systému BIOS a potvrdení správneho spustenia systému Windows sa môžete vrátiť na ten istý panel a kliknúť na tlačidlo „Obnoviť ochranu“, čím obnovíte šifrovanie do normálnej prevádzky opätovným zapečatením aktuálnej konfigurácie v module TPM.
V niektorých situáciách, napríklad pri určitých základných doskách ASUS B550-F , môže program BIOS Flasher naďalej zobrazovať upozornenia, ktoré trvajú na tom, že BitLocker je stále aktívny, aj keď ste ho pozastavili zo systému Windows. V týchto prípadoch sa oplatí skontrolovať skutočný stav ochrany prostredníctvom príkazového riadka pomocou príkazu ` manage-bde` a uistiť sa, že systém správne použil príkaz na pozastavenie.
Pokiaľ ide o iné šifrované disky, ako sú USB kľúče alebo externé pevné disky, môžu narušiť proces aktualizácie iba v prípade, že ich inštalátor systému BIOS zistí problematickým spôsobom. Vo všeobecnosti stačí pred flashovaním odstrániť z počítača všetky nepodstatné zariadenia (externé pevné disky, kľúče atď.) a zabezpečiť, aby bol na systémovom disku pozastavený BitLocker, nie nevyhnutne vypnutý alebo úplne dešifrovaný.
Čo robiť, ak sa po aktualizácii pri každom spustení počítača vyžaduje kľúč BitLocker
Jedným z najnepríjemnejších problémov, ktoré hlásia používatelia profesionálnych notebookov, je to, že po aktualizácii firmvéru alebo systému BIOS (napríklad na Dell Latitude ) začne BitLocker pri každom spustení bez výnimky vyžadovať obnovovací kľúč. Zadáte 48 číslic, systém Windows 11 sa spustí bez problémov, ale pri ďalšom reštarte sa všetko zopakuje.
Prvá vec, ktorú sa zvyčajne odporúča, je prihlásiť sa do systému Windows, prejsť do ovládacieho panela a v časti BitLocker použiť možnosti „Pozastaviť ochranu“ a potom „Obnoviť ochranu“ . Tento proces by mal umožniť modulu TPM opätovne zapečatiť merania zavádzania na základe novej verzie systému BIOS, čo by teoreticky malo zabrániť ďalším požiadavkám na kľúč pri následných reštartoch.
Ak to nefunguje, môžete použiť nástroj príkazového riadka `manage-bde` s príkazmi ako ` manage-bde -protectors -disable c:` a po reštarte `manage-bde -protectors -enable c:` . Tým sa BitLocker prinúti prepočítať stav ochrany disku. Na niektorých počítačoch však problém pretrváva: systém sa spustí, ale stále vyžaduje kľúč na obnovenie.
Taktiež by ste mali v systéme BIOS overiť, či je čip TPM 2.0 povolený a aktívny a či je povolená funkcia Secure Boot v súlade s nastaveniami nástroja BitLocker. Neustále zmeny týchto parametrov môžu zmiasť čip TPM a zabrániť mu v tom, aby prostredie považoval za „stabilné“, čím sa pri každom spustení predlžuje cyklus obnovy.
Drastickejším opatrením je použiť možnosť „Vymazať TPM“ v systéme BIOS. Týmto sa resetuje bezpečnostný čip a môžu sa vyriešiť problémy s overovaním spustenia, ale nie je to rozhodnutie, ktoré by sa malo robiť ľahkovážne: ak vymažete TPM bez jasnej znalosti stavu nástroja BitLocker a bez zaručeného prístupu k obnovovaciemu kľúču, možno nebudete môcť dešifrovať disk alebo stratíte funkcie, ako napríklad PIN kód pre Windows Hello, kým nebudú prekonfigurované.
Predtým, ako sa dostanete k tomuto bodu, sa vo všeobecnosti odporúča dôkladne skontrolovať všetky možnosti pozastavenia a obnovenia BitLockeru, skontrolovať prípadné čakajúce aktualizácie firmvéru a v podnikových systémoch sa poradiť s IT oddelením . Riešenie niekedy zahŕňa aktualizáciu na novšiu verziu systému BIOS, ktorá opraví toto správanie, alebo implementáciu špecifickej politiky zavádzacej platformy v podnikovom prostredí.
Špecifiká zariadení Dell a známe problémy s aktualizáciami systému BIOS
V ekosystéme Dell existuje niekoľko zdokumentovaných prípadov, kedy aktualizácie systému BIOS v kombinácii so správou kľúčov platformy BitLocker a Secure Boot (PK) spôsobili dostatočne závažné problémy na to, aby sa zastavili určité aktualizácie distribuované službou Windows Update.
V prípade niekoľkých modelov vrátane Dell 14 Plus 2-in-1 DB04255, Dell 14 Plus DB14255 a Dell 16 Plus DB16255 bol hlásený špecifický problém s verziou systému BIOS 1.2.0 a vyššou. Aktualizácie týchto verzií prostredníctvom služby Windows Update boli pozastavené približne do novembra 2025 (odhadovaný dátum sa môže zmeniť), kým spoločnosť Microsoft pracuje na novej metóde aktualizácie na vyriešenie konfliktu kľúčov PK a interakcie s nástrojom BitLocker.
Počas tohto obdobia sa oficiálne odporúča nepoužívať na aktualizáciu systému BIOS službu Windows Update, ale prejsť na stránku Dell.com alebo pomocou nástroja Dell SupportAssist a získať najnovšiu verziu firmvéru pre každý dotknutý systém. Cieľom je minimalizovať riziko poškodenia obnovovacieho kľúča BitLocker alebo zablokovania počítača počas procesu aktualizácie.
Dokumentácia spoločnosti Dell tiež uvádza širokú škálu produktov ovplyvnených rôznymi problémami súvisiacimi s nástrojom BitLocker a systémom BIOS: okrem iného Dell Pro Max Micro, Pro Max Slim, Pro Max Tower, Dell Plus, Dell Pro, Pro Max, Pro Plus, Pro Premium, Latitude, Pro Rugged, Vostro a stolové pracovné stanice . Každý produktový rad sa môže mierne líšiť v detailoch, ale všeobecná myšlienka je podobná: pred vykonaním akýchkoľvek zmien sa odporúča riadiť sa konkrétnymi príručkami výrobcu, prečítať si oznámenia podpory a uistiť sa, že máte poruke kľúč na obnovenie.
Spoločnosť Dell okrem toho pravidelne publikuje vo svojej znalostnej databáze články s podrobnými krokmi na obnovu systémov, ktoré po aktualizáciách firmvéru uviazli pri vyžadovaní kľúča BitLocker. V spravovaných prostrediach dokáže vlastný systém správy zariadení spoločnosti centrálne ukladať kľúče a umožniť IT oddeleniu obnoviť dôveryhodnosť TPM s novým systémom BIOS bez nutnosti zásahu používateľa okrem reštartovania po zobrazení výzvy.
Všeobecné osvedčené postupy pred aktualizáciou systému BIOS s povoleným nástrojom BitLocker
Kombináciou skúseností s rôznymi výrobcami a prípadov reálnych používateľov môžeme vyvodiť niekoľko rozumných pokynov na aktualizáciu systému BIOS v počítači so zapnutým nástrojom BitLocker bez zbytočných problémov. Nie sú to síce spoľahlivé pravidlá, ale sú to osvedčené postupy, ktoré výrazne znižujú riziká.
Prvým krokom je uistiť sa, že viete, kde sa nachádza váš kľúč na obnovenie a že k nemu máte prístup, aj keď sa váš hlavný počítač nespustí. To zahŕňa kontrolu vášho účtu Microsoft alebo účtu organizácie, vyhľadanie akéhokoľvek vytlačeného dokumentu alebo súboru na jednotke USB a v prípade firemného počítača overenie, či ho IT podpora dokáže získať, ak ho nemôžete nájsť.
Po druhé, pozorne si prečítajte poznámky k vydaniu verzie systému BIOS a všetky upozornenia, ktoré výrobca uviedol na stránke sťahovania alebo v sprievodcovi inštaláciou. Ak vás požiada o pozastavenie nástroja BitLocker, urobte tak; ak vás upozornia na známe problémy s konkrétnou verziou, zvážte, či túto aktualizáciu naozaj potrebujete práve teraz, alebo či môžete počkať na neskoršiu, prepracovanejšiu verziu.
Pred úpravou firmvéru sa vždy odporúča vytvoriť si aktuálnu zálohu dôležitých údajov. Aj keď sú aktualizácie systému BIOS pre váš konkrétny model dobre hodnotené, akýkoľvek výpadok napájania, prerušenie alebo výpadok napájania môže spôsobiť, že váš počítač bude v ohrozenom stave. Záloha problému úplne nezabráni, ale aspoň vám umožní obnoviť údaje, ak riešenie zahŕňa preinštalovanie alebo výmenu komponentov.
Pokiaľ ide o stav BitLockeru, pokiaľ výrobca neurčí inak, najlepším prístupom je zvyčajne pozastaviť ochranu BitLockeru na systémovom disku tesne pred spustením aktualizácie a obnoviť ju po overení, či sa systém Windows správne spustí s novým systémom BIOS. Ak inštalátor naďalej zisťuje BitLocker aj po jeho pozastavení, zvážte, či chcete pokračovať, alebo či by ste radšej našli informácie špecifické pre vašu základnú dosku alebo model.
Nakoniec sa vyhnite vykonávaniu príliš veľkého počtu zmien v rýchlom slede: nie je dobrý nápad aktualizovať BIOS, meniť nastavenia zabezpečeného spustenia, upravovať režim spustenia (UEFI/Legacy) a vymazať TPM naraz. Postupujte krok za krokom , vykonajte jednu zmenu, overte, či sa systém spustí bez problémov, a až potom vykonajte ďalšiu. Takto, ak sa niečo pokazí, budete mať oveľa lepší prehľad o tom, čo sa stalo, a bude jednoduchšie vrátiť sa k predchádzajúcim nastaveniam alebo požiadať o pomoc s konkrétnymi informáciami.
Lepším pochopením toho, ako BIOS, TPM a BitLocker interagujú, kde sú uložené kľúče na obnovenie a aké preventívne opatrenia môžete prijať, prestáva byť aktualizácia firmvéru technologickým hazardom a stáva sa chúlostivou, ale zvládnuteľnou úlohou za predpokladu, že sa rešpektujú varovania výrobcu a informácie potrebné na opätovné získanie prístupu k systému sa bezpečne uchovávajú, ak sa šifrovanie po zmene rozhodne stať prísnejším.

