Guía práctica de BitLocker — El cifrado de unidades que empieza por gestionar la clave de recuperación

· Actualizado el: · · BitLocker, Windows, Seguridad, Cifrado, TPM, Sistemas de información, Gestión de activos de TI, Pequeñas y medianas empresas

«Restablecí el PC y, en el siguiente arranque, apareció una pantalla azul que nunca había visto, pidiéndome una clave de 48 dígitos» «Solo actualicé la BIOS y me salió la pantalla para introducir la clave de recuperación. Nunca me entregaron esa clave» «Al revisar la configuración de un PC nuevo, vi que el “cifrado de dispositivo” estaba activado sin que nadie lo pidiera. Parece que va a ralentizar las aplicaciones de negocio, ¿puedo simplemente desactivarlo?» — En el último año, este tipo de consultas de nuestros clientes ha aumentado de forma notable.

La causa es clara: a partir de Windows 11 versión 24H2, los PC con una instalación limpia activan por defecto el “cifrado de dispositivo” (la activación automática de BitLocker). Además, se relajaron los requisitos de hardware, por lo que el número de equipos afectados creció mucho. En otras palabras, BitLocker ya no es «algo que las grandes empresas implantan de forma consciente», sino «algo que entra en silencio también en los PC de las pequeñas y medianas empresas». En ese momento, el único salvavidas es la clave de recuperación, y la situación más peligrosa es que el cifrado avance sin que nadie tenga esa clave bajo control.

Este artículo se dirige a los responsables de sistemas de información y directivos de pequeñas y medianas empresas, así como a los desarrolladores que gestionan aplicaciones de negocio y PC de equipos industriales, y organiza BitLocker no como «algo que hay que desactivar», sino como «algo que hay que saber usar». Repasamos las diferencias entre ediciones, el funcionamiento mínimo indispensable de la relación entre el TPM y las claves, una tabla de decisión sobre dónde guardar la clave de recuperación, la activación y gestión en la organización, la respuesta a incidentes y la relación con el desecho de equipos, basándonos en fuentes primarias de Microsoft Learn y similares, vigentes en agosto de 2026.

1. Conclusión principal

  • BitLocker es la función de Windows que cifra la unidad completa y evita la fuga de datos por pérdida, robo o desecho inadecuado. Incluso frente a un ataque que consiste en extraer el disco y conectarlo a otro PC, si está cifrado los datos no se pueden leer.1
  • La versión completa de BitLocker solo puede activarse en Pro/Enterprise/Pro Education/Education. Su versión simplificada, el «cifrado de dispositivo», está disponible en todas las ediciones, incluida Home.1
  • Desde Windows 11 24H2, se relajaron los requisitos del cifrado automático de dispositivo. Se eliminaron los requisitos de HSTI/Modern Standby y de «ausencia de interfaces DMA no autorizadas», de modo que, al completar la OOBE (configuración inicial) tras una instalación limpia, el cifrado se inicializa por defecto en muchos PC que cumplen TPM + arranque seguro UEFI.2
  • El «inicio» del cifrado y la «activación» de la protección son cosas distintas. La protección no se activa (arma) hasta que la copia de seguridad de la clave de recuperación se realiza correctamente en una cuenta de Microsoft, en Entra ID o en AD DS (con la directiva de recuperación configurada). Un PC que solo usa una cuenta local, sin ninguna copia de seguridad, queda cifrado pero sin protección.12
  • El lugar donde guardar la clave de recuperación (la contraseña de recuperación de 48 dígitos) se reduce a cuatro opciones: Entra ID, AD DS, cuenta de Microsoft o una copia impresa/en archivo. El flujo por defecto es: a Entra ID si el equipo está unido a Entra ID, a AD DS si está unido a un dominio AD, y si no es ninguno de los dos casos, a la cuenta de Microsoft del administrador.13
  • La clave de recuperación no se pide solo en situaciones anómalas. Cualquier cambio en el entorno de arranque —actualización de firmware, cambio de la configuración del arranque seguro, borrado del TPM, cambio de placa base, traslado de la unidad— puede ser el desencadenante. Antes de un trabajo planificado, lo habitual es suspender la protección de antemano.3
  • El método de cifrado por defecto es XTS-AES de 128 bits. Cambiarlo más adelante exige descifrar y volver a cifrar, así que lo más práctico es decidirlo desde el principio. En una unidad nueva, «cifrar solo el espacio usado» reduce mucho el tiempo del primer cifrado.45
  • Si a un PC le piden la clave de recuperación y no se puede aportarla, no queda más remedio que dar los datos por perdidos. Ni siquiera el soporte de Microsoft puede recuperar una clave extraviada. Por eso, el tema central de este artículo no es «si conviene cifrar o no», sino «dónde guardar la clave de recuperación y quién debe poder recuperarla».6

2. Diferencia entre BitLocker y el cifrado de dispositivo — qué está disponible según la edición

Antes de nada, aclaremos los términos. «BitLocker» y el «cifrado de dispositivo» son dos caras de la misma tecnología de cifrado.

  • BitLocker (versión completa): se activa por unidad e incluye métodos de autenticación como TPM+PIN o clave de inicio, control mediante directivas de grupo/Intune, y gestión con manage-bde.exe o PowerShell; es la cara orientada a los administradores.
  • Cifrado de dispositivo (Device Encryption): el mecanismo que activa BitLocker automáticamente en los PC que cumplen los requisitos. En la aplicación Configuración aparece el interruptor de «cifrado de dispositivo», y solo cifra la unidad del sistema operativo y las unidades fijas internas (las unidades externas o USB quedan fuera).1

La compatibilidad según la edición es la siguiente.1

Edición Activación de BitLocker (versión completa) Cifrado de dispositivo
Home ○ (equipos que cumplen los requisitos)
Pro / Pro Education
Enterprise / Education

Qué cambió en Windows 11 24H2

El cifrado automático de dispositivo ya existía antes, pero se centraba en equipos portátiles relativamente recientes que cumplían condiciones como «compatibilidad con Modern Standby o HSTI» y «ausencia de puertos con acceso DMA externo». Con Windows 11 versión 24H2 se eliminaron estos dos requisitos, y las condiciones principales que quedan se reducen a «disponer de TPM (1.2 o 2.0)» y «tener activado el arranque seguro UEFI», entre otras. Tampoco es ya necesario que el OEM registre los buses DMA no autorizados en el registro (AllowedBuses), ya que esta clave se ignora a partir de 24H2. Cabe señalar que esta relajación de requisitos no se aplica a la edición Windows IoT.2

Como resultado, al completar la OOBE tras una instalación limpia (incluidos el restablecimiento y la reconfiguración), el cifrado se inicializa por defecto incluso en un PC de escritorio corriente. Aquí es fundamental distinguir entre la «inicialización» del cifrado y la «activación» de la protección.

  • En el momento en que se completa la OOBE, la unidad queda cifrada con una clave transparente (clear key, una clave temporal sin protección). El Explorador de archivos muestra un icono de advertencia.1
  • Cuando se completa correctamente el inicio de sesión con una cuenta de Microsoft o con una cuenta de Entra ID, o bien, en un PC unido a un dominio, la copia de seguridad en AD DS (con la directiva de recuperación configurada), se crea un protector de TPM y se elimina la clave transparente. Solo entonces queda activada la protección.12
  • Un PC que se usa únicamente con una cuenta local queda cifrado pero sin protección.1

Este flujo se representa en el siguiente diagrama.

Flujo de inicialización del cifrado y activación de la protecciónDiagrama que muestra cómo, tras una instalación limpia de Windows 11 24H2 o posterior, se comprueba si se cumplen los requisitos de TPM y arranque seguro UEFI, se inicializa el cifrado con una clave transparente al completar la OOBE, y la protección se activa solo si la clave de recuperación se respalda en una cuenta de Microsoft, Entra ID o AD DS, con una cuenta local únicamente la unidad queda cifrada pero sin protecciónNo los cumpleLos cumpleCuenta de Microsoft / Entra ID /AD DS (directiva de recuperación configurada)Solo cuenta local(sin destino de copia de seguridad)Instalación limpia / restablecimiento(Windows 11 24H2 o posterior)¿Cumple los requisitos deTPM + arranque seguro UEFI, etc.?No se cifraSe inicializa el cifrado al completar la OOBE(clave transparente = clave temporal sin protección)¿Dónde se respaldala clave de recuperación?La copia de seguridad de la clave de recuperación se realiza correctamenteSe crea el protector de TPM y se elimina la clave transparente= la protección queda activada (armada)Queda cifrado pero sin protección(se muestra el icono de advertencia)

Este es el mecanismo real detrás de «se cifró sin que me diera cuenta». Las organizaciones que están migrando a PC con Windows 11 como respuesta al fin del soporte de Windows 10 (La decisión ante el fin del soporte de Windows 10) deben asumir que los equipos nuevos llegarán ya en este estado desde el principio, e incorporar la gestión de la clave de recuperación en el procedimiento de preparación (kitting).

Se puede comprobar si un equipo es compatible abriendo Información del sistema (msinfo32.exe) como administrador y consultando la fila «Compatibilidad con cifrado de dispositivo». Si indica «Cumple los requisitos previos», el equipo es candidato.1

3. Lo mínimo indispensable sobre el funcionamiento — la relación entre el TPM y las claves

Quien custodia la clave de BitLocker es el TPM (Trusted Platform Module). El TPM se encarga de verificar que el dispositivo no ha sido manipulado mientras el sistema operativo estaba desconectado, y solo permite usar la clave de cifrado cuando la verificación en el arranque se supera. Gracias a esto se logran dos cosas a la vez: que un Windows legítimo arranque con normalidad sin que el usuario tenga que introducir nada, y que, si solo se extrae el disco, no se pueda leer.1 El funcionamiento del propio TPM (la estructura que nunca expone la clave, los PCR, el arranque medido) se explica con diagramas en «Qué es el TPM de Windows».

Lo que ocurre en cada arranque se representa así.

Verificación del TPM en cada arranqueDiagrama que muestra cómo, al encender el equipo, el TPM mide el entorno de arranque, si el resultado coincide con el habitual libera la clave de cifrado y el equipo arranca con normalidad, y si difiere entra en modo de recuperación solicitando la clave de recuperación de 48 dígitos, tras lo cual el equipo arranca si se introduce la clave o los datos quedan inaccesibles si no se dispone de ellaCoincideDifiereEncendidoEl TPM mide el entorno de arranque(firmware, configuración de arranque, etc.)¿El resultado de la medicióncoincide con el habitual?El TPM libera la clave de cifradoArranque normal(el usuario no introduce nada)Modo de recuperaciónse solicita la clave de recuperación de 48 dígitosSi se puede introducir la clave, el equipo arrancaSi no se puede introducir,los datos quedan inaccesibles

Además del TPM, es posible optar por una configuración multifactor que exija introducir un PIN o insertar una clave de inicio (un archivo de clave en una memoria USB) en el arranque. Incluso en un PC sin TPM se puede cifrar la unidad del sistema operativo con el método de clave de inicio, pero el método de contraseña carece de mecanismo de bloqueo y es vulnerable a ataques de fuerza bruta, por lo que está deshabilitado por defecto.1

¿Cuándo se solicita la clave de recuperación?

Como el TPM comprueba si «el entorno de arranque es el habitual», cuando el entorno cambia, incluso el propietario legítimo entra en modo de recuperación. Los desencadenantes representativos que menciona Microsoft son los siguientes.3

  • Actualizaciones de los componentes iniciales de arranque, como una actualización del firmware BIOS/UEFI
  • Apagar, deshabilitar o borrar el TPM, o un fallo en la autoprueba del TPM
  • Cambios en los PCR (registros de configuración de la plataforma) que usa el perfil de verificación del TPM — los cambios en la configuración del arranque seguro entran en esta categoría
  • Cambio de placa base (sustitución por un nuevo TPM)
  • Trasladar una unidad protegida por BitLocker a otro PC
  • Conectar o desconectar una estación de acoplamiento, cambios en la tabla de particiones NTFS, cambios en el administrador de arranque, arranque PXE
  • Introducir el PIN incorrectamente varias veces seguidas, o cambiar el orden de dispositivos de arranque (en equipos con TPM 1.2)

En otras palabras, que «al actualizar la BIOS se pida la clave de recuperación» no es una avería ni un ataque, sino el comportamiento previsto por diseño. Lo habitual es suspender la protección antes de un trabajo planificado (actualización de firmware o cambio de hardware): aunque se suspenda, la unidad sigue cifrada, y tras el trabajo se puede reanudar sin necesidad de introducir la clave de recuperación. Por defecto, la protección se reanuda automáticamente al reiniciar (también se puede especificar el número de reinicios).3

# Suspender antes de actualizar el firmware. Por defecto la protección se reanuda
# automáticamente tras un reinicio, así que en actualizaciones con varios reinicios,
# el segundo reinicio en adelante puede quedarse parado en la pantalla de recuperación.
# Con -RebootCount 0 se detiene la reanudación automática, e incorporamos la reanudación
# al procedimiento, para ejecutarla tras completar el trabajo
Suspend-BitLocker -MountPoint C: -RebootCount 0
# Reanudar siempre después del trabajo (con -RebootCount 0 no hay reanudación automática, así que este paso es obligatorio)
Resume-BitLocker -MountPoint C:

Una nota terminológica: la documentación técnica distingue entre la «contraseña de recuperación» (el número de 48 dígitos) y la «clave de recuperación» (el archivo .bek guardado en una memoria USB)3, pero en las pantallas orientadas al usuario general y en este artículo, siguiendo el uso más extendido, llamamos «clave de recuperación» al número de 48 dígitos.

4. Tabla de decisión sobre dónde guardar la clave de recuperación — cómo elegir entre las cuatro opciones

Este es el núcleo del artículo. El destino de la clave de recuperación se reduce en la práctica a cuatro opciones, y queda determinado casi automáticamente por la forma de inicio de sesión del PC. Veamos primero la tabla de decisión.

Situación de la organización Destino recomendado Qué ocurre por defecto Cómo recuperarla
Usa Microsoft 365 o similar y tiene los PC unidos a Entra ID Entra ID Al iniciar sesión en Entra ID se crea y respalda automáticamente la contraseña de recuperación, y se elimina la clave transparente1 Usuario: aka.ms/aadrecoverykey → «Dispositivos» → «Ver claves de BitLocker». Administrador: Centro de administración de Entra / Intune / Microsoft Graph63
Está unida a un dominio local de Active Directory AD DS Si la directiva de recuperación está configurada, la contraseña de recuperación se crea automáticamente y se respalda en AD DS al unirse al dominio1 El administrador consulta el objeto ms-FVE-RecoveryInformation dentro del objeto de equipo3
No está unida a ninguno de los dos (pequeña empresa o autónomo) Cuenta de Microsoft Al iniciar sesión con una cuenta de Microsoft con privilegios de administrador, la clave de recuperación se guarda en esa cuenta1 El propio usuario inicia sesión en aka.ms/myrecoverykey6
Se opera únicamente con cuentas locales Impresión o archivo (manual) No hay copia de seguridad automática, y el cifrado de dispositivo no llega a activar la protección1 El papel, la memoria USB o el archivo guardado al activarlo

En los dispositivos con unión híbrida (tanto a AD como a Entra ID), la contraseña de recuperación se respalda en ambos.4

Como organización, hay tres puntos clave que tener en cuenta.

  1. Decidir un único «destino organizativo». Si la organización avanza hacia Entra ID, ese es el destino; si es AD local, AD DS. Que la clave de recuperación de un PC de la empresa quede solo en la cuenta de Microsoft personal de un empleado es una situación que se rompe en el instante en que esa persona se va o cambia de puesto.
  2. No dar por hecho que AD DS «se rellena automáticamente». La copia de seguridad en AD DS requiere tener configurada la directiva correspondiente (se explica más adelante). Además, Active Directory conserva el historial de contraseñas de recuperación, y las claves antiguas no se eliminan automáticamente salvo que se borre el objeto de equipo.3
  3. Si se opta por guardarla en un archivo, ser estricto con la ubicación. El archivo de la clave de recuperación debe guardarse en un lugar distinto del propio PC (una carpeta de red, por ejemplo).5 Como quien posee la clave de recuperación tiene acceso a todos los datos de la unidad, es imprescindible guardarla separada del PC protegido y controlar el acceso a ella.3

Cómo comprobar el estado actual del propio PC

Desde un terminal con privilegios de administrador, ejecute cualquiera de los siguientes comandos.5

# PowerShell: comprobar el estado del cifrado y el tipo de protector
Get-BitLockerVolume C: | Format-List
# Comprobar la contraseña de recuperación (48 dígitos) y su identificador
(Get-BitLockerVolume -MountPoint C).KeyProtector
:: Símbolo del sistema: comprobar el estado
manage-bde -status
:: Lista de protectores (TPM, contraseña de recuperación, etc.) y el valor de 48 dígitos
manage-bde -protectors -get C:

En la salida de manage-bde -protectors -get C:, lo que aparece como «Numerical Password» es la clave de recuperación de 48 dígitos, y los ocho primeros dígitos del identificador que se muestra junto a ella sirven de referencia para cotejar «qué clave es» en la pantalla de recuperación.6

También es posible respaldar más adelante, en Entra ID o en AD DS, la contraseña de recuperación de un PC que ya está cifrado.5

# Ejecutar después de comprobar el identificador de la contraseña de recuperación
# Copia de seguridad en Entra ID
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
# Copia de seguridad en AD DS
Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId "{ID}"
:: Con manage-bde
manage-bde -protectors -aadbackup C: -id {ID}
manage-bde -protectors -adbackup C: -id {ID}

Comprobar «si la clave de recuperación de todos los PC está en el destino organizativo» es, igual que las medidas básicas de seguridad de la información que menciona la guía de la IPA para pymes, algo que no se hace una sola vez, sino que debe incorporarse a la gestión de un inventario continuo (véase «Seguridad para pymes: por dónde empezar»).

5. Activación y gestión en la organización — directivas, comandos y método de cifrado

5.1. Prohibir mediante directiva la activación «sin clave de recuperación»

La configuración de BitLocker puede realizarse tanto desde la directiva de grupo (GPO) como desde MDM (el CSP de BitLocker de Intune, por ejemplo).4 Desde el punto de vista de la gestión de la clave de recuperación, la directiva más importante es «Elegir el método de recuperación de la unidad del sistema operativo protegida por BitLocker». Aquí se configura lo siguiente.43

  • Guardar la información de recuperación en AD DS (solo la contraseña de recuperación, o también el paquete de claves)
  • Activar «No habilitar BitLocker hasta que la información de recuperación se almacene en AD DS» — es la pieza clave para evitar incidentes, ya que impide que el cifrado se inicie mientras la copia de seguridad no se haya realizado correctamente. Con esta configuración, la contraseña de recuperación se genera automáticamente

El planteamiento es el mismo en los dispositivos unidos a Entra ID y gestionados con Intune: se hace obligatoria la copia de seguridad de la clave de recuperación antes de activar el cifrado. La clave de recuperación en Entra ID puede obtenerse desde el Centro de administración de Entra, el Centro de administración de Intune, PowerShell o Microsoft Graph, y también puede delegarse su consulta a la mesa de ayuda.3

5.2. Método de cifrado — el valor por defecto es XTS-AES 128

Si no se configura el método de cifrado, BitLocker usa por defecto XTS-AES de 128 bits. El cifrado de dispositivo también usa XTS-AES 128 por defecto. Mediante la directiva «Elegir método de cifrado de unidad y intensidad de cifrado» se puede cambiar a XTS-AES 256, entre otras opciones, pero la recomendación de Microsoft es usar XTS-AES en todas las unidades y elegir la longitud de clave (128 o 256) según el rendimiento del equipo (y los requisitos regulatorios del sector).41

Hay que tener en cuenta que el método de una unidad que ya está cifrada no se puede cambiar más adelante. Para cambiar el método o la longitud de clave es necesario descifrar la unidad y volver a cifrarla.1 Si existe algún motivo, como un requisito regulatorio que exija 256 bits, decídalo desde el primer despliegue.

5.3. Cifrar solo el espacio usado frente a cifrar toda la unidad

Al activar el cifrado hay que elegir también el alcance del cifrado. La guía de Microsoft sobre cuándo usar cada opción es clara.5

  • Cifrar solo el espacio usado: pensado para unidades nuevas en las que nunca se ha guardado ningún dato. El primer cifrado es rápido
  • Cifrar toda la unidad: pensado para unidades que ya se han usado — que han contenido datos o en las que pueden quedar restos de archivos eliminados

La razón es que el espacio de los archivos eliminados aparece como «espacio libre» en el sistema de archivos, por lo que con «solo el espacio usado» no se cifra y puede recuperarse con herramientas forenses hasta que se sobrescriba.5 En la práctica basta con recordar que un PC nuevo recién preparado puede usar «solo el espacio usado» sin problema, y que si se aplica más adelante a un PC ya en uso, conviene el cifrado completo.

5.4. Activación con PowerShell

La forma básica de un script de despliegue es la siguiente.5

# 1. Añadir primero el protector de contraseña de recuperación (48 dígitos); en este punto
#    el cifrado aún no empieza. Aunque haya varias contraseñas de recuperación por reintentos
#    anteriores, se identifica la añadida ahora comparando los identificadores antes y después
$before = (Get-BitLockerVolume -MountPoint C).KeyProtector.KeyProtectorId
Add-BitLockerKeyProtector -MountPoint C: -RecoveryPasswordProtector | Out-Null
$rpId = (Get-BitLockerVolume -MountPoint C).KeyProtector |
    Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' -and $_.KeyProtectorId -notin $before } |
    Select-Object -ExpandProperty KeyProtectorId

# 2. Respaldar la contraseña de recuperación añadida en el destino de la organización. Si esto
#    falla no se debe avanzar al cifrado, así que -ErrorAction Stop detiene el proceso en caso de
#    error (este paso incluye confirmar que la clave se ve en el Centro de Entra o en AD)
BackupToAAD-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop
# Para AD DS: Backup-BitLockerKeyProtector -MountPoint C: -KeyProtectorId $rpId -ErrorAction Stop

# 3. Solo tras confirmar la copia de seguridad se inicia el cifrado. 3a y 3b son excluyentes
#    entre sí: ejecute solo una de las dos (el método y el alcance también se deciden aquí)

# 3a. Configuración estándar: solo TPM (para equipos que necesitan reiniciar sin supervisión)
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector

# 3b. Configuración TPM+PIN (equipos fijos de alta seguridad). Se ejecuta en lugar de 3a.
#     El PIN se introduce en el momento, distinto para cada equipo. Si se incrusta en texto
#     plano en el script, todos tendrían el mismo PIN y el script sería un punto de fuga
$Pin = Read-Host -AsSecureString -Prompt "PIN de este equipo"
Enable-BitLocker C: -EncryptionMethod XtsAes256 -UsedSpaceOnly -Pin $Pin -TPMandPinProtector

Este orden — «depositar primero la contraseña de recuperación y solo después iniciar el cifrado» — es lo importante. Si, al contrario, se empieza por Enable-BitLocker -TpmProtector, en caso de que el proceso se interrumpa a mitad de camino quedará un PC con solo la protección del TPM activa y sin ninguna copia de la clave de recuperación, que podría perder todos sus datos en la siguiente actualización de firmware o cambio de hardware. Con el orden anterior, si el proceso se interrumpe, el cifrado todavía no ha empezado y basta con volver a intentarlo. En un despliegue organizativo, aplicar de antemano la directiva de 5.1 «No habilitar BitLocker hasta que la información de recuperación se haya almacenado» evita también este estado intermedio desde el lado de la directiva. «No empezar el cifrado antes de confirmar que la copia de seguridad se ha realizado correctamente» es la regla de oro de todo despliegue organizativo.

6. Respuesta a incidentes — cuando «piden la clave de recuperación» o «no se encuentra»

6.1. Si aparece la pantalla de recuperación, primero los ocho primeros dígitos del identificador de clave

La pantalla azul de recuperación muestra el identificador de la clave de recuperación. Aunque existan varias copias, cotejando los ocho primeros dígitos del identificador se puede identificar la clave correcta.6 Los lugares donde buscar son los de la tabla del capítulo 4, y conviene revisarlos en este orden.

  1. El destino organizativo (Centro de administración de Entra/Intune, o AD DS) — a través del administrador o la mesa de ayuda
  2. La propia cuenta del usuario — aka.ms/aadrecoverykey si es una cuenta del trabajo, aka.ms/myrecoverykey si es una cuenta personal de Microsoft6
  3. La copia guardada al activarlo — papel impreso, un archivo en una memoria USB, un archivo de texto guardado6
Procedimiento para localizar la clave de recuperaciónDiagrama que muestra el orden de búsqueda de la clave de recuperación al aparecer la pantalla azul con el identificador de clave, primero en el destino organizativo, después en la cuenta propia del usuario y por último en la copia guardada al activarla, terminando en la introducción de la clave y la posterior revocación y reemisión, o bien en la pérdida total de datos si no se encuentra en ningún sitioHay una clave con ID coincidenteNo se encuentraHay una clave coincidenteNo se encuentraHay una clave coincidenteNo se encuentraPantalla azul de recuperaciónse muestra el identificador de la claveAnotar los ocho primeros dígitos del identificador1. Destino organizativo(Centro de administración de Entra/Intune, o AD DS)Introducir los 48 dígitos y arrancar2. Cuenta propia del usuarioaka.ms/aadrecoverykey / aka.ms/myrecoverykey3. Copia guardada al activarlo(papel impreso, USB o archivo)Solo queda restablecer el equipo(pérdida total de datos); Microsoft tampoco puede recuperarlaConfirmar la causa y revocar y reemitirla clave de recuperación usada (apartado 6.3)

Al mismo tiempo, conviene tomar la costumbre de confirmar «por qué entró en modo de recuperación». Si hay algún antecedente claro, como haber actualizado la BIOS el día anterior o haber tocado la configuración del arranque seguro, es el comportamiento previsto. Si ocurre repetidamente sin ningún antecedente claro, vale la pena investigar también la posibilidad de un fallo de hardware o de una manipulación por acceso físico.3

6.2. Si de verdad no se encuentra

Es una realidad dura, pero si no se encuentra la clave de recuperación, no hay forma de recuperar los datos de esa unidad cifrada. En un PC gestionado por la organización, la última opción es consultar con el departamento de TI; si tampoco allí se encuentra, solo queda restablecer el equipo (con pérdida total de datos). El soporte de Microsoft no puede proporcionar ni recrear una clave de recuperación perdida.6

Interpretar esto como «se perdieron los datos por culpa del cifrado» invierte la relación de causa y efecto. La causa real es no haber convertido la gestión de la clave de recuperación en un proceso sistemático, y esa misma carencia se habría manifestado como una fuga de información en caso de robo.

6.3. La clave de recuperación usada se descarta — gestión ante reparaciones, pérdidas y bajas de personal

  • Al enviar un equipo a reparar: si se ha entregado (o es posible que se haya entregado) la clave de recuperación al técnico, cuando el equipo regrese, primero añada una nueva contraseña de recuperación, confirme que la copia de seguridad en Entra ID / AD DS se realizó correctamente, y solo entonces elimine la contraseña de recuperación que se entregó. Si se elimina primero, un fallo en la adición o en la copia de seguridad dejaría esa unidad sin ningún medio de recuperación, así que el orden importa. Microsoft también recomienda invalidar la contraseña de recuperación tras su uso, y toda la secuencia de añadir → respaldar → eliminar puede completarse con comandos.5 En los dispositivos unidos a Entra ID existe también una directiva que rota automáticamente la contraseña de recuperación una vez usada. Está activada por defecto en los dispositivos unidos a Entra ID, pero solo funciona cuando está configurada la directiva que obliga a respaldar la información de recuperación (apartado 5.1). Antes de confiar en la rotación automática, confirme que esta condición previa está configurada y que la clave realmente se sustituye.4
  • Al perder un PC: compruebe, con los registros de la salida de los comandos del capítulo 4 o con las herramientas de gestión, si la protección estaba activa (protector de TPM creado y clave transparente eliminada); si el equipo estaba cifrado, podrá explicar que «los datos del disco no se pueden leer». Esta es la razón principal para mantener el inventario al día en tiempos normales.
  • Al recibir la baja de un empleado o la devolución de un PC: lo primero es evitar que la clave de recuperación del equipo devuelto exista únicamente en la cuenta de Microsoft personal de la persona que se va. Si ya se ha centralizado la clave en el destino organizativo (capítulo 4), el trabajo al recibir el equipo se reduce a volver a prepararlo y reemitir la contraseña de recuperación.

Por ejemplo, el caso de una reparación, en forma de flujo, queda así.

Flujo de gestión de la clave de recuperación tras una reparaciónDiagrama que muestra el flujo tras enviar un equipo a reparar habiendo entregado posiblemente la clave de recuperación, consistente en añadir una nueva contraseña al recibir el equipo, confirmar la copia de seguridad en Entra ID o AD DS, invalidar la contraseña entregada anteriormente y actualizar el inventarioEnviar a reparar(posible entrega de la clave de recuperación)El PC regresaAñadir una nueva contraseña de recuperaciónConfirmar la copia de seguridaden Entra ID / AD DSInvalidar (eliminar) la contraseñade recuperación entregadaActualizar el inventario y finalizar

7. Relación con el desecho — un disco ya cifrado facilita el desecho

El beneficio de BitLocker no se limita al uso diario. Si la unidad ya estaba cifrada desde el principio, lo único que queda en el disco al desecharlo es texto cifrado. BitLocker está diseñado, desde el origen, para evitar la fuga de datos no solo por pérdida o robo, sino también desde «dispositivos desechados de forma inadecuada», y entre sus objetivos está impedir la lectura de datos al desechar o reciclar un dispositivo protegido.1

Sin embargo, que la unidad esté cifrada no significa que se pueda omitir el procedimiento de borrado en el momento del desecho (restablecimiento, herramientas de borrado dedicadas, destrucción física). El cifrado es un seguro que «reduce el riesgo de que se lea texto en claro del disco antes del borrado o cuando el borrado no es posible», no un sustituto de un borrado verificable. Dicho esto, las organizaciones que gestionan el cifrado tienen una tarea adicional propia: poner en orden las copias de la clave de recuperación (papel, archivos, registros en AD o en Entra ID). Aunque se borre el disco, si quedan copias de la clave de recuperación, el desecho no está completo desde el punto de vista del inventario. Incluya la eliminación de las claves antiguas como parte del procedimiento de desecho.

Ahora bien, el desecho de un PC implica otras cuestiones además del cifrado — la baja de cuentas y licencias, el inventario de activos, la trazabilidad. El procedimiento completo está reunido como lista de comprobación en «Qué hacer antes de desechar un PC con Windows»; utilícelo junto con este artículo para preparar un flujo de desecho que dé por hecho el cifrado.

8. La perspectiva de un desarrollador de aplicaciones de negocio — rendimiento, PC de equipos industriales y despliegue por clonación

Por último, algunos puntos a tener en cuenta desde la perspectiva de quien gestiona aplicaciones de negocio o PC de control de equipos industriales.

  • Sobre el impacto en el rendimiento, lo básico es «medirlo primero con los 128 bits por defecto». El propio Microsoft plantea el criterio de la longitud de clave como algo que «depende del rendimiento del equipo»: 256 bits si la unidad y la CPU son de alto rendimiento, y 128 bits en caso contrario.4 Dicho de otro modo, es raro que el XTS-AES 128 por defecto afecte de forma perceptible a una aplicación de negocio en un PC actual, y en nuestra experiencia casi nunca hemos visto que sea un problema salvo en aplicaciones con una carga de E/S de archivos especialmente intensa. Si hay dudas, lo correcto es medir la E/S antes y después del cifrado con un volumen de datos equivalente al de producción, y decidir a partir de ahí; desactivarlo por la sensación de que «parece que va a ir más lento» es contraproducente.
  • El cifrado es transparente para la aplicación. BitLocker cifra el volumen completo y no cambia el comportamiento de la API de archivos. Dicho de otro modo, la información secreta que maneja una aplicación en una máquina en ejecución (cadenas de conexión, claves de API) no queda protegida por BitLocker, porque en una máquina con la sesión iniciada la unidad se ve descifrada. Ahí es donde entra DPAPI y similares (véase «Dónde guardar la información secreta de una aplicación de Windows»).
  • En los PC de equipos industriales y kioscos, la configuración se decide según si puede «reiniciarse sin supervisión». Con una configuración de solo TPM, el equipo arranca sin intervención incluso tras un corte de energía, mientras que TPM+PIN o la clave de inicio requieren intervención humana en cada arranque y no son adecuados para equipos que funcionan sin supervisión. Por otro lado, la configuración de solo TPM conlleva el riesgo de quedarse parada en la pantalla de recuperación ante los desencadenantes del capítulo 3 (actualización de firmware, etc.), así que resulta clave para la operación guardar la clave de recuperación en un lugar alejado del propio equipo (bajo llave y registrada en el inventario) y dejar explícito en el manual de mantenimiento del equipo que hay que ejecutar Suspend-BitLocker antes de cualquier trabajo. El endurecimiento general de equipos sin supervisión se trata en «Cómo blindar equipos de trabajo con el modo kiosco». Además, aunque la relajación de requisitos del cifrado automático de dispositivo de 24H2 no se aplica a la edición Windows IoT2, esto no significa que «en IoT no vaya a producirse el cifrado automático». En los modelos que cumplen los requisitos previos a la relajación (HSTI/Modern Standby, etc.) el cifrado automático puede seguir dándose como antes, así que lo más seguro es incluir también en los PC de equipos industriales la comprobación de estado con manage-bde -status dentro del procedimiento de preparación.
  • En un despliegue por clonación, no «cifre y luego cree la imagen». La contraseña de recuperación es específica del dispositivo en el que se creó.3 No adopte una configuración que clone la imagen de un equipo maestro con la protección ya activada; en su lugar, siga el orden de activarla en cada PC tras el despliegue (o dejar que el cifrado automático ocurra en la OOBE) y respaldar después la clave de recuperación. Si el proceso de preparación ya está automatizado con un script (véase «Automatizar la preparación de PC con winget + PowerShell»), basta con añadir la activación del apartado 5.4 y la confirmación de la copia de seguridad como paso final.

9. Resumen

  • En una instalación limpia de Windows 11 24H2 o posterior, el cifrado de dispositivo se inicializa por defecto en los PC que cumplen TPM + arranque seguro UEFI. Se eliminaron los requisitos de HSTI/Modern Standby y DMA, y el alcance se extendió hasta los PC de escritorio corrientes.
  • La respuesta correcta ante «se cifró sin que yo hiciera nada» no es desactivarlo, sino confirmar dónde está la clave de recuperación. Al desactivarlo se pierde la protección en caso de pérdida, robo o desecho, y una vez desactivado no vuelve a activarse automáticamente.
  • El destino de la clave de recuperación se reduce a cuatro opciones — Entra ID, AD DS, cuenta de Microsoft o una copia impresa/en archivo — y queda determinado casi por completo por la forma de inicio de sesión. Decida un único destino organizativo y haga un inventario para comprobar que todos los PC lo utilizan.
  • La comprobación se hace con manage-bde -protectors -get C: o (Get-BitLockerVolume -MountPoint C).KeyProtector, y la copia de seguridad posterior se completa con BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector.
  • La clave de recuperación se solicita incluso al propietario legítimo por causas como una actualización de firmware, un cambio en la configuración del arranque seguro o un cambio de hardware. Incluya Suspend-BitLocker antes de cualquier trabajo planificado en el procedimiento correspondiente.
  • El método por defecto es XTS-AES 128, y cambiarlo más adelante exige descifrar y volver a cifrar. En una unidad nueva basta con cifrar solo el espacio usado.
  • Invalidar y reemitir la clave de recuperación usada, no dejar claves en la cuenta de un empleado que ya se ha ido, y eliminar también las copias de la clave al desechar el equipo — la clave de recuperación no se gestiona con «emitirla y listo», sino a lo largo de todo su ciclo de vida.
  • El cifrado también sirve como seguro en el momento del desecho, pero no sustituye al procedimiento de borrado (restablecimiento, herramientas de borrado, destrucción física). La solución realista para una pyme no es desactivar BitLocker, sino saber usarlo junto con una buena gestión de la clave de recuperación.

Artículos relacionados

Áreas de consultoría relacionadas

KomuraSoft LLC atiende consultas sobre el diseño de la gestión del cifrado en entornos Windows, incluidos aplicaciones de negocio y PC de equipos industriales (diseño del destino de la clave de recuperación, integración en la preparación de equipos, configuración de BitLocker en PC industriales), así como sobre la verificación del rendimiento y la investigación de problemas de aplicaciones de negocio en entornos cifrados. Puede empezar simplemente por confirmar si es seguro cifrar un PC de equipo industrial.

Referencias

  1. Microsoft Learn, BitLocker overview. Sobre que BitLocker cifra el volumen completo y hace frente a la amenaza de fuga de datos por pérdida, robo o desecho inadecuado; que el TPM confirma la ausencia de manipulación mientras el equipo está desconectado y permite añadir un PIN o una clave de inicio como factor adicional (el método de contraseña carece de bloqueo y está deshabilitado por defecto); que la activación de BitLocker está soportada en Pro/Enterprise/Pro Education/Education; que el cifrado de dispositivo está disponible en todas las versiones de Windows y cifra únicamente la unidad del sistema operativo y las unidades fijas; que en Windows 11 24H2 se eliminaron los requisitos previos de DMA y de HSTI/Modern Standby; que al completar la OOBE tras una instalación limpia el cifrado se inicializa con una clave transparente, y que tras respaldar correctamente la clave de recuperación en Entra ID, en AD DS o en una cuenta de Microsoft se crea el protector de TPM y se elimina la clave transparente; que un dispositivo con solo cuenta local queda sin protección; que el método por defecto del cifrado de dispositivo es XTS-AES de 128 bits y que cambiarlo requiere descifrar; que el estado de compatibilidad puede comprobarse en msinfo32.exe, en «Compatibilidad con cifrado de dispositivo»; y que una vez desactivado el cifrado de dispositivo no se vuelve a activar automáticamente.  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19

  2. Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. Sobre que el cifrado automático de dispositivo cifra automáticamente la unidad interna al completar la OOBE; que la protección se activa (arma) tras iniciar sesión con una cuenta de Microsoft o con una cuenta de Entra ID (Azure AD), y no se activa con una cuenta local; que desde Windows 11 24H2 se eliminó el requisito de HSTI/Modern Standby y ahora la activación también se produce aunque se detecten buses DMA no autorizados, ignorándose la clave de registro AllowedBuses a partir de 24H2; que este cambio no se aplica a la edición Windows IoT; que los requisitos restantes son el TPM (1.2/2.0) y el arranque seguro UEFI, entre otros; y que en una actualización de firmware se recomienda el procedimiento de suspender BitLocker → actualizar → reiniciar → reanudar.  2 3 4 5

  3. Microsoft Learn, BitLocker recovery overview. Sobre los desencadenantes representativos que provocan la entrada en modo de recuperación (introducir el PIN incorrectamente varias veces, actualizaciones de componentes iniciales de arranque como el firmware BIOS/UEFI, apagar, deshabilitar o borrar el TPM, un fallo en su autoprueba, cambios en los PCR, un cambio de placa base, trasladar la unidad a otro PC, conectar o desconectar una estación de acoplamiento, cambios en la tabla de particiones NTFS o en el administrador de arranque, el arranque PXE, un cambio del orden de arranque en TPM 1.2, etc.); que suspender la protección antes de un trabajo planificado permite evitar la recuperación, y que por defecto la protección se reanuda automáticamente al reiniciar (también se puede especificar el número de reinicios); que la contraseña de recuperación tiene 48 dígitos y es específica de cada dispositivo, recomendándose guardarla en Entra ID si el equipo está unido a Entra ID, en AD DS si está unido a AD DS, y en la cuenta de Microsoft como recomendación por defecto en los demás casos; que en AD DS se guarda en el objeto ms-FVE-RecoveryInformation bajo el objeto de equipo, y que las contraseñas de recuperación antiguas no se eliminan automáticamente; que la clave de recuperación en Entra ID puede obtenerse desde el Centro de administración de Entra, el Centro de administración de Intune, PowerShell o Microsoft Graph, y delegarse a la mesa de ayuda; y que quien posee la contraseña de recuperación tiene acceso a todos los datos, por lo que es necesario un almacenamiento seguro y separado del dispositivo protegido, junto con un control de acceso.  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Configure BitLocker. Sobre que las directivas de BitLocker pueden configurarse tanto desde el CSP (MDM/Intune) como desde la directiva de grupo; que, si no se configura la directiva «Elegir método de cifrado de unidad y intensidad de cifrado», el valor por defecto es XTS-AES de 128 bits, y que la recomendación es usar XTS-AES en todas las unidades y elegir la longitud de clave (128/256) según el rendimiento del equipo y los requisitos regulatorios; que la directiva «Elegir el método de recuperación de la unidad del sistema operativo protegida por BitLocker» permite configurar qué se guarda en AD DS (solo la contraseña de recuperación o también el paquete de claves) y activar «No habilitar BitLocker hasta que la información de recuperación se almacene en AD DS» (con lo que la contraseña de recuperación se genera automáticamente); que en los dispositivos unidos a Entra ID la contraseña de recuperación se respalda en Entra ID, y en los dispositivos con unión híbrida, tanto en AD como en Entra ID; que el valor por defecto de la rotación de la contraseña de recuperación tras su uso está activado (valor 1) en los dispositivos unidos a Entra ID, pero solo funciona si está configurada la directiva que obliga a respaldar la contraseña de recuperación; y que cambiar el método de cifrado o la intensidad de cifrado requiere descifrar y volver a cifrar.  2 3 4 5 6 7

  5. Microsoft Learn, BitLocker operations guide. Sobre la comprobación de estado con Get-BitLockerVolume y manage-bde -status; la lista de protectores con manage-bde -protectors -get C: y (Get-BitLockerVolume -MountPoint C).KeyProtector; la sintaxis de Enable-BitLocker (-TpmProtector, -EncryptionMethod, -UsedSpaceOnly, -Pin/-TPMandPinProtector) y de Add-BitLockerKeyProtector -RecoveryPasswordProtector; la copia de seguridad de la contraseña de recuperación en Entra ID/AD DS mediante BackupToAAD-BitLockerKeyProtector / Backup-BitLockerKeyProtector y manage-bde -protectors -aadbackup / -adbackup; la suspensión y reanudación con Suspend-BitLocker / Resume-BitLocker; el procedimiento para invalidar y reemitir la contraseña de recuperación tras su uso; que «cifrar solo el espacio usado» es adecuado para unidades nuevas y «toda la unidad» para unidades con datos; que los archivos eliminados, al quedar como espacio libre, no se cifran y pueden recuperarse con herramientas forenses; y que el archivo de la clave de recuperación debe guardarse en un lugar distinto del propio dispositivo.  2 3 4 5 6 7 8

  6. Microsoft Support, Find your BitLocker recovery key. Sobre que la clave de recuperación guardada en una cuenta personal de Microsoft puede consultarse en https://aka.ms/myrecoverykey; que, en el caso de una cuenta del trabajo o educativa, puede consultarse desde https://aka.ms/aadrecoverykey en «Ver claves de BitLocker» del dispositivo; que puede existir también como copia impresa, en una memoria USB o como archivo de texto; que los ocho primeros dígitos del identificador de la clave de recuperación permiten cotejar la clave correcta; que en un dispositivo gestionado por la organización conviene consultar con el departamento de TI; que si no se encuentra la clave de recuperación es necesario restablecer el dispositivo (con pérdida total de archivos); y que el soporte de Microsoft no puede recuperar una clave de recuperación perdida.  2 3 4 5 6 7 8

Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.

Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.

El artículo está directamente relacionado con los siguientes servicios.

Preguntas frecuentes

Preguntas habituales en las consultas sobre el tema del artículo.

Descubrí que el "cifrado de dispositivo" estaba activado sin que yo hiciera nada. ¿Puedo desactivarlo?
No se recomienda desactivarlo. En una instalación limpia de Windows 11 versión 24H2 o posterior, el cifrado de dispositivo se inicializa por defecto en los equipos que cumplen condiciones como TPM y arranque seguro, por lo que da la impresión de haberse "activado solo". Se trata de un mecanismo que protege los datos en caso de pérdida o robo: al desactivarlo se pierde esa protección y, una vez apagado, no vuelve a activarse automáticamente. Lo correcto no es desactivarlo, sino comprobar la clave de recuperación con manage-bde -protectors -get C: (u otro método) y asegurarse de que esté guardada en el lugar que la organización haya decidido: una cuenta de Microsoft, Entra ID o AD.
¿Dónde está la clave de recuperación de BitLocker?
El lugar donde se guarda depende de cómo inicia sesión el equipo. Si el PC se configuró con una cuenta personal de Microsoft, puede consultarla iniciando sesión con esa misma cuenta en https://aka.ms/myrecoverykey. Si el equipo está unido a Entra ID de la empresa (cuenta del trabajo), puede verla en https://aka.ms/aadrecoverykey, en "Ver claves de BitLocker". Si el equipo está unido a un dominio de Active Directory local y la directiva ya está configurada, el administrador puede recuperarla desde el objeto de equipo correspondiente. También puede existir una copia impresa en papel, en una memoria USB o en un archivo. Cotejando los ocho primeros dígitos del identificador de clave de recuperación que aparece en la pantalla de recuperación se puede identificar la clave correcta.
¿Se puede usar BitLocker en un PC con Windows 11 Home?
Las funciones disponibles dependen de la edición. La versión completa de BitLocker, con adición de PIN y gestión mediante directivas, solo puede activarse en las ediciones Pro/Enterprise/Education, no en Home. En cambio, la versión simplificada, el cifrado de dispositivo, está disponible en todas las ediciones, incluida Home, y se activa automáticamente si se cumplen requisitos como TPM y arranque seguro UEFI. Sin embargo, activar la protección requiere iniciar sesión con una cuenta de Microsoft con privilegios de administrador; con una cuenta local únicamente no hay protección. Si el equipo se gestiona como PC corporativo, se recomienda partir de Pro y centralizar la gestión de la clave de recuperación en Entra ID o AD.
Actualicé la BIOS (firmware UEFI) y me pidió la clave de recuperación. ¿Por qué?
BitLocker usa el TPM para comprobar que el entorno de arranque no ha sido manipulado, y cuando los valores medidos en el arranque cambian —por una actualización de firmware, un cambio en la configuración del arranque seguro, un borrado del TPM, un cambio de placa base, etc.—, el sistema lo interpreta como un "entorno distinto al habitual" y entra en modo de recuperación. No es una avería, sino el comportamiento previsto por diseño. Antes de una actualización planificada, si se suspende la protección con Suspend-BitLocker (o manage-bde -protectors -disable C:), el trabajo puede realizarse sin necesidad de introducir la clave de recuperación. Mientras la protección está suspendida, la unidad sigue cifrada, y por defecto la protección se reanuda automáticamente en el siguiente reinicio.
Si no encuentro la clave de recuperación, ¿puedo recuperar los datos?
Sin la clave de recuperación correcta (la contraseña de recuperación de 48 dígitos) ni ningún otro método de desbloqueo, no hay forma de recuperar los datos de una unidad cifrada. El propio soporte de Microsoft indica claramente que no puede reemitir ni recuperar una clave de recuperación perdida. Si el PC está gestionado por la organización, consulte primero con el departamento de TI; si es un equipo personal, busque en la página de claves de recuperación de la cuenta de Microsoft, en copias impresas o en archivos .bek/.txt guardados en una memoria USB. Si aun así no aparece, la única opción es restablecer (reinstalar) el equipo, con la consiguiente pérdida de datos. Precisamente por eso, antes de debatir si desactivar el cifrado, lo primero es confirmar que la clave de recuperación de todos los PC está bajo el control de la organización.

Perfil del autor

Página de presentación del autor del artículo.

Go Komura

Representante de KomuraSoft LLC

Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.

Volver al blog