Guía práctica de BitLocker — Cómo encontrar la clave de recuperación y gestionarla con seguridad
· Actualizado el: · Go Komura · BitLocker, Windows, Seguridad, Cifrado, TPM, Sistemas de información, Gestión de activos de TI, Pequeñas y medianas empresas
Historial de revisiones (primera versión, publicada el 1 Aug 2026)
- Primera publicación
Citar este artículo(DOI (archivo registrado): 10.5281/zenodo.22175465)
Los DOI siguientes remiten a versiones ya archivadas y pueden diferir del texto actual. Para citar el texto actual, utilice la URL de esta página.
Go Komura (2026). Guía práctica de BitLocker — Cómo encontrar la clave de recuperación y gestionarla con seguridad. KomuraSoft LLC. https://comcomponent.com/es/blog/bitlocker-practical-guide/
- DOI (archivo registrado)
- 10.5281/zenodo.22175465
- DOI (última versión registrada)
- 10.5281/zenodo.22175466
«Actualicé la BIOS y una pantalla azul me pidió un número de 48 dígitos.» «El cifrado de dispositivo estaba activado aunque no recuerdo haberlo configurado.» Cuando BitLocker da problemas, lo primero que hay que hacer cambia según si Windows arranca en este momento.
Si el equipo está parado en la pantalla de recuperación, busque la clave que coincida con el identificador de clave de recuperación de la pantalla antes de cambiar la configuración o restablecer el PC. Si todavía arranca, no se limite a mirar el interruptor del cifrado: compruebe el estado de protección y el destino de almacenamiento de la clave de recuperación. Separar estas dos cosas hace más visible el trabajo que toca.12
| Situación actual | Léase primero | Qué hacer primero |
|---|---|---|
| El arranque está parado en la pantalla de recuperación | Capítulo 1 | Anote el identificador de clave y compruebe el destino de almacenamiento desde otro dispositivo |
| Windows sigue arrancando | Capítulo 4 | Compruebe por separado la tasa de cifrado y el estado de protección |
| Quiere gestionar los PC de la empresa en conjunto | Capítulo 5 | Decida el destino de almacenamiento y los permisos de obtención, y confirme que de verdad se puede recuperar |
| Hay prevista una actualización de BIOS o una reparación | Capítulos 6 y 7 | Asegure un medio de recuperación y, después, planifique el mantenimiento necesario |
Este artículo es una guía práctica para quienes usan un PC personal, el personal de TI de pequeñas y medianas empresas, y los desarrolladores que gestionan aplicaciones de negocio y PC de equipos. La primera mitad cubre la recuperación y la comprobación de estado; la segunda, la implantación, el mantenimiento y el desecho. Los comandos de gestión son ejemplos que se ejecutan con privilegios de administrador en un Windows en marcha, no pasos que se ejecuten tal cual desde la pantalla de recuperación. La información técnica se ha contrastado con la documentación pública de Microsoft a 8 de septiembre de 2026.
En el diagrama, una línea continua marca una relación que siempre se cumple y una línea discontinua una relación condicional (las condiciones están en la explicación de cada relación en la página de detalle). La lista completa de relaciones (48 en total, con evidencia y grado de certeza) y las definiciones de los conceptos principales están reunidas en la página de detalle del mapa de conocimiento (en japonés). Datos: JSON-LD / Turtle
1. Si aparece la pantalla de recuperación, busque la clave antes de restablecer
1.1. Los 48 dígitos que se introducen y el identificador con el que se busca son cosas distintas
Lo que las pantallas de uso general llaman «clave de recuperación de BitLocker» es, por lo general, una contraseña de recuperación de 48 dígitos. No es la contraseña de inicio de sesión de Windows ni el PIN de Windows Hello. El identificador de clave de recuperación que aparece en la pantalla, en cambio, es un identificador para elegir una clave ya guardada; no es el secreto de desbloqueo en sí.1
Empiece por anotar los 8 primeros caracteres del identificador de clave. No tienen por qué ser solo dígitos, así que no lo trate como un «PIN de 8 cifras». Abra el destino de almacenamiento en otro PC o un teléfono, extraiga la clave de recuperación de 48 dígitos de la entrada cuyo identificador coincida e introdúzcala en la pantalla de recuperación. A veces quedan registros antiguos con el mismo nombre de PC, así que es importante no elegir solo por el nombre del PC. En Windows 11 24H2 y posteriores, la pantalla de recuperación también puede mostrar una pista sobre la cuenta de Microsoft del destino de almacenamiento.1
flowchart TB
accTitle: Papel del identificador de clave de recuperación y de la clave de recuperación
accDescr: Muestra el procedimiento de cotejar el identificador de la pantalla con una entrada del destino de almacenamiento e introducir los 48 dígitos correspondientes.
A["Anotar el identificador de clave de la pantalla de recuperación"] --> B["Abrir el destino de almacenamiento en otro dispositivo"]
B --> C["Buscar el registro cuyo identificador coincida"]
C --> D["Introducir los 48 dígitos correspondientes"]
Figura 1: El identificador sirve para buscar la clave; los 48 dígitos, para desbloquear la unidad.
1.2. No dé por sentado el destino de almacenamiento: retroceda hasta el momento de la configuración
| Dónde comprobar | Cómo buscar | Qué vigilar |
|---|---|---|
| Cuenta personal de Microsoft | Abra la página de consulta de la clave de recuperación | Puede estar en la cuenta de quien lo configuró por primera vez, no en la que se usa ahora |
| Cuenta de trabajo o de la escuela | Busque el dispositivo en la página de consulta de claves de recuperación de trabajo o escuela | Si no tiene permiso de visualización, consulte al administrador de TI |
| Destino de gestión de la organización | El administrador comprueba Entra ID, Intune, AD DS, etc. | Guardar en AD DS exige una configuración previa, como una directiva de recuperación |
| Copias impresas o en archivo | Compruebe papel, memorias USB, otro PC o un lugar de custodia controlado | Un archivo que solo está dentro del PC bloqueado no se puede extraer |
Estos son destinos de almacenamiento representativos, no cuatro opciones mutuamente excluyentes. La misma clave se puede guardar en varios sitios. No se puede concluir que «como usamos Microsoft 365, tiene que estar del lado de la empresa» ni que «como ahora es una cuenta local, no está en una cuenta de Microsoft». Compruebe quién configuró el PC, el estado de unión a la organización, la directiva vigente cuando se habilitó y las copias de seguridad hechas después.134
En la documentación técnica se distingue la contraseña de recuperación de 48 dígitos de la clave de recuperación en formato .bek que se guarda, por ejemplo, en USB. Este artículo sigue la denominación de uso general y llama «clave de recuperación» a la primera, pero un archivo .bek no se introduce como 48 dígitos. Use el procedimiento de recuperación que corresponda a la configuración.3
1.3. Aunque no aparezca, deje para el final las operaciones que borran datos
Mientras la clave no se encuentra, evite borrar el TPM, cambiar la configuración de Arranque seguro o restablecer el PC. Añadir cambios que pueden provocar una petición de recuperación no hará aparecer una clave de recuperación que no está guardada. En un PC de la organización, consulte al administrador y compruebe si existe otro medio de recuperación legítimo, como un agente de recuperación de datos configurado de antemano.35
Si se han perdido todos los medios de desbloqueo válidos, ni el soporte de Microsoft puede extraer ni volver a crear la clave de recuperación. En esa fase, compruebe si puede restaurar desde una copia de seguridad de los datos guardada en otro sitio. Restablecer o reinstalar el PC para reutilizarlo y recuperar los datos cifrados originales son cosas distintas. Entienda que el restablecimiento pierde los archivos locales antes de decidir.1
flowchart TB
accTitle: Decisión cuando no se encuentra la clave de recuperación
accDescr: Tras consultar al administrador y otros medios de recuperación, se decide por separado sobre la copia de seguridad de los datos y la reutilización del PC.
A["No está en los destinos habituales"] --> B["Consultar al administrador y a quien lo configuró"]
B --> C{"¿Hay un medio de desbloqueo válido?"}
C -- "Sí" --> D["Recuperar con el procedimiento legítimo"]
C -- "No" --> E["Comprobar la copia de seguridad de los datos"]
E --> F["Confirmar el alcance de la pérdida y decidir la reutilización"]
Figura 2: Lo importante es no tratar la búsqueda de la clave, la restauración de los datos y el restablecimiento del PC como una sola operación.
2. Qué protege BitLocker y qué no protege
BitLocker es la función de cifrado por volumen de Windows. Su propósito principal es reducir el riesgo de que los datos almacenados se lean sin conexión tras una pérdida, un robo o un desecho inadecuado. Aunque se extraiga el SSD y se conecte a otro PC, sin un medio de desbloqueo válido no se pueden leer los contenidos cifrados como archivos normales. Tenga en cuenta que hablar de «toda la unidad» no significa que se cifre absolutamente todo, hasta las particiones de arranque como la EFI.6
En cambio, mientras Windows está arrancado y la unidad desbloqueada, las aplicaciones con permisos pueden leer y escribir archivos. BitLocker por sí solo no detiene el malware, el ransomware ni la exfiltración desde un equipo ya iniciado sesión, y tampoco sustituye a una copia de seguridad de los datos. Al evaluar el cifrado, separe qué estado del equipo se protege y frente a qué adversario.7
flowchart TB
accTitle: El escenario que protege BitLocker
accDescr: Muestra que la protección de una unidad sin conexión y el acceso de las aplicaciones tras el arranque son capas distintas.
A["Datos de negocio almacenados"] --> B["Unidad sin conexión"]
A --> C["Windows ya arrancado"]
B --> D["BitLocker protege el contenido"]
C --> E["También hacen falta permisos y medidas del lado de la aplicación"]
Figura 3: El cifrado de los datos en reposo y el control de acceso tras el arranque tienen papeles distintos.
El TPM no es un dispositivo que cifra datos, es un mecanismo que protege claves
En una configuración habitual, BitLocker usa el TPM para proteger la clave. Los resultados de medición de los componentes de arranque se registran en los PCR del TPM y, si se cumplen las condiciones de comprobación configuradas, la clave necesaria para un arranque normal queda disponible. El TPM no cifra por sí mismo todos los datos del SSD, ni rechaza de forma uniforme todos los cambios de BIOS.68
flowchart TB
accTitle: Arranque normal y recuperación de BitLocker con TPM
accDescr: Si los valores medidos del entorno de arranque cumplen las condiciones de comprobación, se desbloquea con normalidad; si no, hace falta un medio de recuperación.
A["Medir el entorno de arranque y registrarlo en los PCR"] --> B{"¿Se cumplen las condiciones de comprobación configuradas?"}
B -- "Sí" --> C["Desbloqueo normal con el TPM"]
B -- "No" --> D["Hace falta desbloquear con un medio de recuperación"]
Figura 4: Que un cambio del entorno de arranque provoque una petición de recuperación también depende de las condiciones que se comprueban.
Una actualización de BIOS/UEFI, desactivar o borrar el TPM, un cambio de la configuración de Arranque seguro, la sustitución de la placa base o el traslado de la unidad pueden convertirse en el desencadenante de una petición de recuperación. Como también ocurren en un mantenimiento legítimo, el mero hecho de que aparezca la pantalla de recuperación no permite afirmar que «hemos sido atacados» o que «el hardware ha fallado». Al contrario, si se repite sin motivo aparente, hay que investigar el historial de actualizaciones, los cambios de configuración y el estado del hardware.3
También hay configuraciones que combinan el TPM con un PIN de arranque, y configuraciones que usan una clave de inicio. Cifrar la unidad del sistema operativo sin TPM también es posible, bajo una edición compatible y la directiva adecuada. Sin embargo, el método por contraseña para una unidad del sistema operativo sin TPM tiene problemas de resistencia a la fuerza bruta y está deshabilitado de forma predeterminada. No lo confunda con la protección por contraseña de una unidad de datos fija. El TPM se trata con detalle en «Qué es el TPM de Windows».6
3. La diferencia entre Home y Pro, y el cifrado automático de Windows 11
3.1. El «cifrado de dispositivo» también usa la tecnología de BitLocker
El «cifrado de unidad BitLocker» y el «cifrado de dispositivo» no son productos de cifrado ajenos entre sí. El segundo usa la tecnología de BitLocker y facilita habilitar el cifrado en los PC compatibles. Las pantallas de configuración y el alcance de lo que se puede gestionar son distintos.9
| Edición principal | Habilitación y gestión detallada del cifrado de unidad BitLocker | Cifrado de dispositivo |
|---|---|---|
| Windows Home | Fuera de alcance | Disponible en PC compatibles |
| Windows Pro / Pro Education | Disponible | Disponible en PC compatibles |
| Windows Enterprise / Education | Disponible | Disponible en PC compatibles |
El cifrado de dispositivo cubre la unidad del sistema operativo y las unidades fijas internas; las unidades extraíbles, como las memorias USB, quedan fuera de alcance. Si en los PC de empresa se quiere gestionar con detalle la autenticación de arranque y las directivas, compruebe primero la edición necesaria y los requisitos del servicio de gestión.69
3.2. Lo que cambió en 24H2 son las condiciones de elegibilidad, no una habilitación uniforme de todos los PC
En Windows 11 24H2 se eliminaron de los requisitos del cifrado automático de dispositivo las condiciones relativas a HSTI/Modern Standby y algunas de DMA. Por eso se ha ampliado el hardware elegible. Aun así, siguen influyendo condiciones como el TPM y el Arranque seguro UEFI, el método de instalación y la configuración de la organización o del fabricante. No significa que «todos los PC actualizados a 24H2 queden necesariamente cifrados y protegidos en el acto». Además, esta relajación de requisitos no se aplica a las ediciones Windows IoT.8
En la habilitación automática tras una instalación limpia, la inicialización del cifrado y la habilitación de la protección son etapas distintas. En el estado inicial hay una clave en claro y, aunque esté cifrado, la protección aún no está habilitada. Cuando se cumplen las condiciones de la vía correspondiente —copia de seguridad en una cuenta de Microsoft, en Entra ID o en AD DS con una directiva de recuperación configurada—, se habilita la protección con TPM y se elimina la clave en claro.6
flowchart TB
accTitle: Inicio del cifrado automático y habilitación de la protección
accDescr: En el cifrado automático de un PC compatible, se pasa de un estado inicial con clave en claro a la habilitación de la protección tras guardar la información de recuperación.
A["PC que cumple las condiciones del cifrado automático"] --> B["Inicializar el cifrado"]
B --> C["Hay clave en claro; la protección aún no está habilitada"]
C --> D["Guardar la información de recuperación por la vía correspondiente"]
D --> E["Habilitar la protección TPM"]
E --> F["Eliminar la clave en claro"]
Figura 5: Que avance el proceso de cifrado y que el estado quede protegido frente a terceros no es lo mismo.
La afirmación de que una cuenta local sola no habilita la protección se refiere a este flujo de habilitación automática. No significa que «con una cuenta local no se puede cifrar» cuando un administrador configura BitLocker a mano en Pro u otra edición similar. También puede haber PC habilitados en el pasado y pasados después a una cuenta local, así que no infiera el estado de protección a partir del nombre de cuenta actual; compruébelo con los comandos del capítulo siguiente.62
Si no encuentra el elemento de configuración, inicie msinfo32.exe como administrador y consulte la información de «Compatibilidad con el cifrado de dispositivo». Tenga en cuenta que esta pantalla sirve para investigar las condiciones de compatibilidad. Léala por separado de una pantalla que indica si la unidad está protegida ahora.9
4. Al comprobar el estado, separe la tasa de cifrado, el estado de protección y el estado de bloqueo
4.1. Empiece con comandos que no muestran secretos
Con Windows en condiciones de arrancar, abra un terminal como administrador. Para empezar, basta con la siguiente comprobación de estado. Ajuste C: a la unidad del sistema operativo de destino.10
manage-bde -status C:
En un entorno donde esté disponible el módulo de PowerShell de BitLocker, puede mostrar solo los campos necesarios. Aquí no se imprime el valor de la contraseña de recuperación.11
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
Select-Object MountPoint, VolumeStatus, EncryptionPercentage,
ProtectionStatus, LockStatus, EncryptionMethod
| Campo | Qué representa | Fácil de malinterpretar |
|---|---|---|
VolumeStatus / EncryptionPercentage |
El estado y el progreso del cifrado o descifrado | El 100 % solo no confirma que la protección esté habilitada |
ProtectionStatus |
Si la protección por clave está habilitada | Mientras está suspendida y en estados similares puede ser Off aunque esté cifrada |
LockStatus |
Si la unidad está desbloqueada ahora | Que la unidad del sistema operativo esté Unlocked mientras se usa Windows es el estado habitual |
EncryptionMethod |
El método de cifrado actual | Coteje por separado el valor indicado por la directiva y el valor real de la unidad |
Por ejemplo, FullyEncrypted, 100 % y ProtectionStatus: Off no se trata como «cifrado, por tanto terminado». Averigüe si la protección está suspendida, si espera la habilitación tras la inicialización o si aún no se ha aplicado la configuración de la organización. A la inversa, ProtectionStatus: On no llega a demostrar que la clave de recuperación se pueda recuperar desde el destino de gestión.211
flowchart TB
accTitle: Comprobación del cifrado, de la protección y de la posibilidad de recuperación
accDescr: Hay que comprobar por separado el proceso de cifrado, el estado de protección y si la clave de recuperación se puede recuperar.
A["Comprobar el estado"] --> B["¿Ha terminado el proceso de cifrado?"]
B --> C["¿La protección está en On?"]
C --> D["¿Se puede recuperar la clave de recuperación desde otro dispositivo?"]
D --> E["Registrar el resultado en el inventario"]
Figura 6: Confirme no solo la tasa de cifrado, sino que la protección está habilitada y que el medio de recuperación también está bajo gestión.
En los PC que guardan datos de negocio en D: u otro volumen, incluya también ese volumen. Compruebe el conjunto con manage-bde -status y vea si ha cifrado solo la unidad del sistema operativo y ha pasado por alto una unidad de datos.10
4.2. Trate la operación de mostrar la clave de recuperación como algo distinto de la comprobación de estado
Si hay una contraseña de recuperación configurada y puede gestionar la unidad de destino desde Windows, el siguiente comando muestra información de los protectores. Sin embargo, el secreto de 48 dígitos puede mostrarse tal cual. No pegue la salida completa en un chat público, un issue de GitHub, una solicitud de soporte, una pantalla compartida o unos registros recopilados.12
:: Atención: se muestra el valor de la contraseña de recuperación. No comparta la salida tal cual
manage-bde -protectors -get C:
Si solo necesita el tipo y el identificador, limite los campos mostrados en PowerShell. Es un ejemplo para no mezclar el valor de la clave de recuperación con el identificador que queda en el inventario.11
(Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop).KeyProtector |
Select-Object KeyProtectorType, KeyProtectorId
Esta operación no es un truco para extraer una clave desconocida de un PC que no arranca. Sirve para ver qué medios de protección están configurados en un volumen al que se puede acceder ahora. Si no hay contraseña de recuperación, o si la copia de seguridad hacia el destino de almacenamiento no está confirmada, siga el procedimiento de la organización para añadirla, guardarla y confirmar la obtención.2
5. En los PC de empresa, gestione no «está cifrado», sino «se puede recuperar»
5.1. Decida el destino de almacenamiento y los permisos de obtención como un conjunto
En un PC unido a Entra ID, el destino de gestión representativo es Entra ID; en un PC unido a un dominio de AD, es AD DS. Aun así, no dé por sentado que la clave esperada está guardada solo porque el equipo está unido. Compruebe la directiva de almacenamiento en AD DS, la configuración de Entra ID e Intune, y si el proceso de copia de seguridad tuvo éxito. También con la unión híbrida, si el diseño usa ambos destinos, hay que confirmar que la clave existe realmente en ambos.1314
En una organización pequeña que no usa dominio ni Entra ID, otra vía es configurarlo a mano en una edición compatible y gestionar un destino de custodia con control de acceso o copias en papel. Lo importante es no depender solo de la cuenta personal de Microsoft de un responsable, y asegurar que alguien con permisos puede extraerla después de que esa persona se marche, y aunque el PC no arranque. Evite también una custodia que equivalga a meter la clave en el mismo bolso que el PC.4
flowchart TB
accTitle: Custodia de la clave de recuperación y confirmación de la obtención
accDescr: Además de guardar desde el PC en el destino de gestión, se confirma que un responsable con permisos puede obtenerla desde otro dispositivo.
A["PC gestionado"] --> B["Copia de seguridad en un destino aprobado"]
B --> C["Responsable con permisos"]
C --> D["Cotejar el identificador y obtenerla desde otro dispositivo"]
D --> E["Confirmar también un responsable suplente para las ausencias"]
Figura 7: La operación no es «debería haberse guardado», sino la confirmación de obtención por un responsable con permisos.
El inventario resulta más manejable si registra el número de activo, el volumen de destino, el identificador de clave de recuperación, el destino de almacenamiento, quién puede obtenerla y la fecha de la última comprobación. Separe los 48 dígitos del inventario de activos ordinario y guárdelos como información secreta. Compruebe también que el acceso al destino de la copia de seguridad no exija el propio PC que ya no arranca. Estos son elementos de comprobación operativa que recomienda este artículo.
5.2. En una implantación nueva, haga de guardar la información de recuperación un requisito previo de la habilitación
Si usa AD DS, con directivas como «Elegir cómo se pueden recuperar las unidades de sistema operativo protegidas con BitLocker» puede configurar el contenido de la información de recuperación y el ajuste de no habilitar BitLocker hasta que se haya guardado en AD DS. Compruebe también la directiva correspondiente para las unidades de datos fijas. Si usa Entra ID e Intune, elija el estado de unión de los equipos y las directivas correspondientes, incluida la que exige la copia de seguridad.1314
flowchart TB
accTitle: Orden para implantar BitLocker en la organización
accDescr: Se decide primero el destino de almacenamiento y la directiva de la información de recuperación, y no se trata como terminado un equipo cuya copia de seguridad falló.
A["Decidir destino de almacenamiento, permisos de obtención y método"] --> B["Aplicar la directiva de copia de seguridad obligatoria"]
B --> C["Ejecutar el procedimiento de habilitación en el equipo"]
C --> D{"¿Se confirmó que la información de recuperación se guardó?"}
D -- "No" --> E["Investigar la causa y no dar por terminada la implantación"]
D -- "Sí" --> F["Confirmar que el cifrado y la protección están completos"]
Figura 8: Más que acelerar el cifrado, priorice no crear equipos sin medio de recuperación.
En un PC independiente, desde «Administrar BitLocker» del Panel de control puede seguir, en orden, la habilitación, el guardado de la clave de recuperación y la elección del alcance del cifrado. Un script de implantación en la organización tiene que diseñarse también para los casos en que falle a mitad de camino. Evite una operación que reparte a todos los PC la sola línea Enable-BitLocker -TpmProtector y da por bueno «la clave se puede guardar después». Primero verifique, en unos pocos equipos de prueba, la directiva de almacenamiento obligatorio y la obtención de la información de recuperación.2
5.3. Ejemplo de copia de seguridad posterior de una contraseña de recuperación ya existente
El siguiente ejemplo solo hace una copia de seguridad en Entra ID de una contraseña de recuperación que ya existe. No inicia el cifrado, no crea una contraseña de recuperación nueva ni elimina protectores antiguos. Ejecútelo como administrador en un equipo cuyo estado de unión y configuración permitan la copia de seguridad en Entra ID.15
$mountPoint = 'C:'
$volume = Get-BitLockerVolume -MountPoint $mountPoint -ErrorAction Stop
$recoveryProtectors = @(
$volume.KeyProtector |
Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' }
)
if ($recoveryProtectors.Count -eq 0) {
throw 'No hay contraseña de recuperación. Añada y guarde una con el procedimiento de la organización.'
}
foreach ($protector in $recoveryProtectors) {
BackupToAAD-BitLockerKeyProtector -MountPoint $mountPoint `
-KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
}
Write-Output 'El proceso de guardado ha terminado. Compruebe la clave de recuperación de cada identificador en el destino de gestión.'
Si la configuración guarda las claves en AD DS, sustituya el proceso de copia de seguridad del bucle anterior por el siguiente. No es un ejemplo de ejecutar ambos seguidos sin motivo. Compruebe los requisitos previos, como el dominio de destino y la directiva.16
Backup-BitLockerKeyProtector -MountPoint $mountPoint `
-KeyProtectorId $protector.KeyProtectorId -ErrorAction Stop | Out-Null
Cuando el comando tenga éxito, coteje el identificador de clave en el destino de gestión y confirme que un responsable con permisos puede obtenerla. La salida se suprime para que las claves de recuperación no pasen a los registros operativos habituales. No deje que un solo mensaje de éxito sustituya las tres comprobaciones: la tasa de cifrado, el estado de protección y el destino de almacenamiento de la información de recuperación.
6. En una actualización de BIOS, no confunda «suspender» con «desactivar»
6.1. Mientras la protección está suspendida, se debilita aunque siga cifrada
La suspensión de la protección de BitLocker mantiene los datos cifrados y permite arrancar con una clave en claro. La desactivación, en cambio, descifra la unidad y quita la protección de BitLocker. Si lo que el mantenimiento pide es lo primero y se ejecuta lo segundo, se invita a un descifrado largo y a la pérdida de la protección. Microsoft también explica que la desactivación no debe usarse como un paso general de resolución de problemas.172
flowchart TB
accTitle: Diferencia entre suspender y desactivar
accDescr: La suspensión mantiene el cifrado y detiene la protección de forma temporal; la desactivación descifra la unidad.
A["Cambiar el estado de BitLocker"] --> B["Suspender la protección"]
A --> C["Desactivar"]
B --> D["Se mantiene el cifrado; se usa una clave en claro"]
C --> E["Descifrar la unidad"]
Figura 9: Suspender no es descifrar, pero tampoco significa que un equipo suspendido sea tan seguro como de costumbre.
No deje tirado un PC suspendido solo porque ya no pide la clave de recuperación, ni se lo entregue a un tercero en ese estado. Como la clave en claro debilita la protección sin conexión, limite el tiempo de trabajo y el manejo físico, y reanude la protección al terminar.17
6.2. Confirme primero la clave y, tras el trabajo, compruebe que vuelve a On
No todas las actualizaciones de Windows exigen una suspensión manual. El trato cambia con el contenido de la actualización, la herramienta de actualización del fabricante del PC y el perfil de comprobación del TPM que se use. Consulte primero el procedimiento del fabricante y, en los trabajos que sí exigen suspensión, hágalo después de confirmar que la clave de recuperación se puede obtener desde otro dispositivo.8
flowchart TB
accTitle: Procedimiento de una actualización de firmware planificada
accDescr: Se confirma el medio de recuperación, se suspende la protección solo cuando hace falta, se aplica la actualización y se termina con la reanudación y la comprobación de estado.
A["Confirmar la obtención de la clave de recuperación"] --> B["Consultar el procedimiento de actualización del fabricante"]
B --> C["Suspender la protección cuando sea necesario"]
C --> D["Aplicar la actualización y los reinicios necesarios"]
D --> E["Reanudar la protección y confirmar que está en On"]
Figura 10: Termine el mantenimiento confirmando que la protección se ha reanudado, no solo que el equipo reinició.
El siguiente es un ejemplo para un trabajo que termina con un solo reinicio. -RebootCount 1 indica la reanudación automática tras el número de reinicios especificado.17
# Ejecutar después de confirmar la obtención de la clave de recuperación y el procedimiento del fabricante
Suspend-BitLocker -MountPoint 'C:' -RebootCount 1 -ErrorAction Stop | Out-Null
Aquí se hace el trabajo de actualización y el reinicio. No se trata de ejecutar el comando de reanudación a continuación, sin el trabajo de actualización de por medio. Tras el trabajo, si la protección no se ha reanudado automáticamente, confirme que el trabajo necesario ha terminado según el procedimiento del fabricante y reanude la protección.18
Resume-BitLocker -MountPoint 'C:' -ErrorAction Stop | Out-Null
Get-BitLockerVolume -MountPoint 'C:' -ErrorAction Stop |
Select-Object MountPoint, VolumeStatus, ProtectionStatus
En actualizaciones que reinician varias veces, si la protección vuelve tras el primer reinicio, un cambio posterior puede llevar a la pantalla de recuperación. Ajuste el recuento al procedimiento del fabricante. -RebootCount 0 no significa «no reiniciar»; indica que no se realiza la reanudación automática según el número de reinicios. Si lo adopta, deje por escrito en el procedimiento la comprobación manual de reanudación y la persona que la lleva a cabo. Aunque se especifique la reanudación automática, no omita la comprobación final de ProtectionStatus: On.1719
7. Qué hacer en una reparación, después de una recuperación y tras una pérdida
7.1. Si ha usado una clave de recuperación, sustitúyala cuando corresponda
Después de usar una contraseña de recuperación, se recomienda invalidarla y actualizarla. Lo mismo vale cuando el PC se ha entregado a un taller de reparación. Para no crear un intervalo sin medio de recuperación, este artículo recomienda el orden añadir una contraseña de recuperación nueva, confirmar la copia de seguridad y la obtención, y luego eliminar la antigua por identificador. Un procedimiento que borra primero todas las antiguas corre el riesgo de perder el medio de recuperación si un paso posterior falla.2
flowchart TB
accTitle: Orden para sustituir una contraseña de recuperación
accDescr: Se confirma que la nueva contraseña de recuperación está guardada y se puede obtener, y después se elimina solo el protector antiguo correspondiente.
A["Añadir una contraseña de recuperación nueva"] --> B["Copia de seguridad en un destino aprobado"]
B --> C["Confirmar la obtención con el identificador nuevo"]
C --> D["Eliminar solo el protector antiguo"]
D --> E["Comprobar el inventario y el estado de protección"]
Figura 11: Asegure primero el medio de recuperación nuevo e identifique lo que se elimina por identificador, no por el tipo de protector en conjunto.
En configuraciones unidas a Entra ID o con unión híbrida también hay directivas que rotan automáticamente una contraseña de recuperación después de usarla. Tienen, no obstante, requisitos previos, como un estado de unión compatible y el ajuste que hace obligatoria la copia de seguridad de la información de recuperación. No piense «es un PC de empresa, así que tiene que cambiar solo»; compruebe la directiva aplicada y el almacenamiento de la clave nueva.13
Sustituir una clave tampoco es una función que recupere datos ya copiados o imágenes de disco tomadas en el pasado. Si se sospecha que se ha filtrado una clave de recuperación, no dé por terminada la respuesta con actualizar la clave; considere también el alcance de lo que pudo haberse accedido.
7.2. Aunque se pierda un PC cifrado, no afirme que la exposición es cero
Cuando se pierde un PC, confirme con los registros de gestión habituales si la protección estaba habilitada. Además, averigüe en qué estado estaba —apagado, en suspensión o con sesión iniciada—, si la protección estaba suspendida y si se llevaba la clave de recuperación junto con el PC. BitLocker es un control importante, pero el solo dato «estaba cifrado» no puede descartar todas las posibilidades de exposición.7
flowchart TB
accTitle: Condiciones de protección que hay que comprobar tras una pérdida
accDescr: Además de si estaba cifrado, se comprueba el estado de protección, el estado de alimentación y la posibilidad de filtración de la clave para evaluar el impacto.
A["PC perdido"] --> B["Comprobar los registros de gestión del estado de protección"]
B --> C["Comprobar el estado de alimentación y el uso"]
C --> D["Comprobar si la clave de recuperación pudo haberse filtrado"]
D --> E["Evaluar el impacto con el procedimiento de respuesta a incidentes de la organización"]
Figura 12: Si el equipo estaba cifrado es uno de los datos importantes para juzgar el impacto de una pérdida.
También en las bajas y las devoluciones de PC, evite un estado en el que la clave solo queda en una cuenta personal. Cuando un PC devuelto se redistribuye, tratar como un solo procedimiento la gestión de la información de recuperación, la entrega de los datos necesarios y el re-kitting facilita seguir operando cuando cambia el responsable.
8. Decida el método de cifrado y el rendimiento antes de la implantación, y mídralos
8.1. Cambiar el método no termina con reescribir un ajuste
En el cifrado por software habitual, el valor predeterminado cuando la directiva no lo cambia es XTS-AES 128. Hay, no obstante, excepciones de implementación y de valor predeterminado, como la aceleración por hardware de ciertas combinaciones de hardware compatible y Windows. Por tanto, no dé por sentado que «con BitLocker el método actual es siempre de 128 bits»: compruebe EncryptionMethod en el equipo real. Elija el método y la longitud de clave a la luz de los requisitos de la organización y del rendimiento de los equipos.1320
El método de una unidad ya cifrada no cambia solo porque se haya modificado una directiva. Cambiarlo exige descifrado y recifrado, así que planifique el periodo de protección debilitada, las copias de seguridad y el tiempo de parada que se puede asumir. Decidirlo antes del kitting inicial es más manejable que cambiarlo a mitad de la operación.13
flowchart TB
accTitle: Cuándo decidir el método de cifrado
accDescr: En una implantación nueva se decide el método primero; en equipos existentes se comprueba el método actual y el paso de descifrado que implica un cambio.
A["Comprobar los requisitos de método y longitud de clave"] --> B{"¿Ya está cifrado?"}
B -- "No" --> C["Decidir la directiva antes de la implantación"]
B -- "Sí" --> D["Comprobar el método en el equipo real"]
D --> E["Planificar el descifrado y el recifrado si hace falta"]
Figura 13: Cambiar una directiva y cambiar el método de cifrado de una unidad existente no es el mismo trabajo.
Al juzgar el rendimiento, separe la impresión de que «el cifrado probablemente irá lento» de las mediciones reales. Mida el tiempo de proceso, el volumen de lectura y escritura y la carga de CPU con volúmenes de datos, almacenamiento y aplicaciones equivalentes a producción, y distinga la carga temporal mientras corre el cifrado del efecto continuado una vez terminado. Es más práctico comprobar si se cumplen los requisitos que afirmar, sin indicar las condiciones del equipo, que «no hay impacto» o que «siempre es un N % más lento».20
8.2. Con «solo el espacio usado», vigile los datos eliminados en el pasado
En una unidad nueva, «cifrar solo el espacio usado» acorta el proceso inicial. En una unidad que ha guardado datos confidenciales en claro en el pasado, en cambio, las áreas de archivos eliminados se convierten en un problema. El espacio que el sistema de archivos trata como libre puede conservar rastros de datos, y cifrar solo el espacio usado no cubre esas áreas.2
flowchart TB
accTitle: Precauciones al cifrar solo el espacio usado
accDescr: Los datos eliminados pueden quedar en el espacio libre, y cifrar solo el espacio usado los deja fuera del alcance protegido.
A["Datos confidenciales guardados en claro en el pasado"] --> B["Se eliminan los archivos"]
B --> C["Pueden quedar rastros en el espacio libre"]
C --> D["Fuera de alcance si solo se cifra el espacio usado"]
D --> E["Considerar el cifrado completo o un borrado adecuado"]
Figura 14: Eliminar un archivo y que su contenido desaparezca del medio son cosas distintas.
No elija solo por la velocidad de la primera pasada; compruebe también el historial de uso de la unidad. Tenga en cuenta que el cifrado de toda la unidad no es una prueba de borrado en el momento del desecho. Para el desecho y la cesión, defina un procedimiento de borrado aparte, como en el capítulo 10.
9. Precauciones en aplicaciones de negocio, equipos desatendidos y la implantación por clonación
9.1. Los secretos de las aplicaciones también necesitan medidas aparte
En condiciones normales, en un volumen BitLocker desbloqueado las aplicaciones usan las API de archivos exactamente igual que siempre. Precisamente por eso, el problema de dejar cadenas de conexión o claves de API en archivos de texto no se resuelve con solo habilitar BitLocker. La información que puede leer una aplicación en ejecución, o quien tenga los mismos permisos que el usuario, hay que pensarla en otra frontera.7
flowchart TB
accTitle: Cifrado de la unidad y secretos de la aplicación
accDescr: Aunque BitLocker proteja el medio de almacenamiento, los secretos que maneja la aplicación tras el arranque necesitan su propio diseño de almacenamiento y de permisos.
A["Proteger el medio con BitLocker"] --> B["Tras el arranque de Windows se desbloquea la unidad"]
B --> C["Las aplicaciones leen y escriben según sus permisos"]
C --> D["Diseñar por separado el almacenamiento de secretos y los permisos"]
Figura 15: BitLocker y la protección de secretos del lado de la aplicación se combinan; no se sustituyen.
Cuando use DPAPI y mecanismos similares, piense a qué usuario o equipo se vincula la protección. Usar DPAPI no significa que un atacante con los mismos permisos de usuario no pueda leer los datos. Hay ejemplos concretos en «Dónde guardar los secretos en las aplicaciones de Windows».21
9.2. Poder reiniciar sin supervisión y poder recuperar son cosas distintas
Una configuración solo con TPM reduce la entrada necesaria en un arranque normal, pero no elimina las peticiones de recuperación causadas por cambios del entorno de arranque. Si elige TPM+PIN, por lo general hace falta introducir el PIN al arrancar. En un equipo desatendido, compruebe tanto los requisitos de seguridad como si hay alguien que pueda teclear el PIN in situ. Configuraciones específicas como Network Unlock hay que diseñarlas aparte; habilitar un PIN no basta para que continúe la operación desatendida.622
flowchart TB
accTitle: Arranque normal y preparación para la recuperación en equipos desatendidos
accDescr: Aunque se pueda automatizar el reinicio normal, siguen haciendo falta un responsable y un procedimiento de obtención de la clave para cuando aparezca una petición de recuperación.
A["Elegir el método de arranque del equipo desatendido"] --> B["Comprobar si un reinicio normal funciona"]
B --> C["Prever también que se detenga en la pantalla de recuperación"]
C --> D["Preparar al personal in situ y un procedimiento de obtención"]
Figura 16: Prepare no solo la prueba de reinicio desatendido, sino también la operación para cuando el equipo se detenga en la pantalla de recuperación.
Si guarda una clave de inicio en USB, haga compatibles que esté disponible cuando hace falta y que no se robe junto con el PC. Tampoco concluya que los dispositivos Windows IoT no se cifran solo porque quedan fuera del alcance de la relajación de 24H2. Incluya una comprobación real de estado en el kitting. Para restringir el equipo en conjunto, también es útil «Fijar un terminal de negocio con el modo quiosco».82
9.3. No construya una imagen maestra que reutiliza una sola clave de recuperación
No dé por sentado que el estado de un equipo de referencia con la protección habilitada se puede copiar tal cual a muchos PC. BitLocker tiene un mecanismo de aprovisionamiento previo para la implantación, pero este separa la etapa de preparación que usa una clave en claro de la habilitación de la protección en cada equipo. No es ni «una imagen cifrada está siempre prohibida» ni «la clave de recuperación del equipo de referencia puede compartirla todas las unidades».23
flowchart TB
accTitle: Procedimiento de implantación que establece la protección por equipo
accDescr: Tras implantar la imagen, se configuran protectores e información de recuperación por equipo, y se comprueban individualmente el destino de almacenamiento y el estado de protección.
A["Colocar la imagen según el método de implantación"] --> B["Configurar protectores por equipo"]
B --> C["Guardar la información de recuperación por equipo"]
C --> D["Comprobar el identificador, si se puede obtener y el estado de protección"]
Figura 17: Lo que se estandariza es el procedimiento de configuración, no la clave de recuperación de todos los PC.
Incluso con una automatización como «Automatizar la preparación de PC con winget y PowerShell», deje al final un paso que compruebe no solo el resultado del proceso de cifrado, sino también la información de recuperación y el estado de protección de cada equipo.
10. En el desecho, trate el cifrado y el borrado como trabajos distintos
BitLocker ayuda a reducir el riesgo de filtración de información por un desecho inadecuado. Sin embargo, los hechos de que la unidad «está cifrada» y de que «se eliminó la clave de la cuenta de Microsoft» no bastan, por sí solos, para concluir que el medio se ha borrado. Pueden quedar otros medios de desbloqueo o copias de claves.63
Este artículo recomienda el orden de preservar los datos que se necesitan, elegir un método de borrado o destrucción adecuado al medio y a los criterios de la organización, confirmar el resultado y, después, ordenar el inventario de activos y los registros de las claves de recuperación. Acelerar primero el borrado de los registros de claves corre el riesgo de perder el acceso a datos que aún se necesitaban.
flowchart TB
accTitle: Orden para desechar un PC cifrado
accDescr: Se aseguran los datos necesarios y se confirma el resultado del borrado del medio antes de ordenar las claves y el inventario según la política de retención de la organización.
A["Preservar los datos necesarios"] --> B["Borrar o destruir de un modo adecuado al medio"]
B --> C["Confirmar el resultado y las evidencias"]
C --> D["Ordenar los registros de claves según la política de retención"]
D --> E["Actualizar el inventario de activos"]
Figura 18: Ordene los registros de las claves de recuperación después de confirmar que los datos necesarios están preservados y que el medio se ha procesado.
Los registros de AD DS y Entra ID también están sujetos a las políticas de retención y auditoría de la organización. No convierta en un procedimiento uniforme borrar en el acto todas las claves antiguas; ordénelas con el proceso del administrador. La comprobación de conjunto, que cubre cuentas, licencias y gestión de activos, está reunida en «Qué conviene hacer antes de desechar un PC con Windows».
11. Resumen — Haga de «la clave de recuperación se puede extraer» parte de la operación
Lo primero que hay que confirmar con BitLocker no es «si hay que apagar el cifrado», sino qué está cifrado, si la protección está habilitada y quién puede extraer qué clave de recuperación.
En la pantalla de recuperación, use el identificador de clave como pista para buscar el destino de almacenamiento. Si Windows todavía funciona, termine la comprobación de estado y la confirmación de que la clave de recuperación se puede obtener. Antes del mantenimiento, asegure un medio de recuperación, suspenda la protección solo cuando haga falta y, al terminar, confirme que vuelve a On. Incorporar esto a los procedimientos de implantación, actualización y devolución de PC convierte «un cifrado que solo entiende quien lo habilitó» en una protección que se puede gestionar aunque cambie el responsable.
Referencias
-
Microsoft Support, Find your BitLocker recovery key. Sobre el cotejo del identificador de clave, la comprobación de cuentas personales y de trabajo, de copias en papel y USB, el caso en que otra persona configuró el PC y el caso en que no se encuentra ningún medio de recuperación. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, BitLocker operations guide. Sobre la comprobación de estado, la implantación, la gestión de protectores, la suspensión y la reanudación, el alcance del cifrado y la actualización de la contraseña de recuperación. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, BitLocker recovery overview. Sobre los desencadenantes de la recuperación, la contraseña de recuperación y el archivo de clave de recuperación, los destinos de almacenamiento y los medios de recuperación. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Support, Back up your BitLocker recovery key. Sobre cómo hacer una copia de seguridad de la clave de recuperación y sobre guardarla aparte del PC. ↩ ↩2
-
Microsoft Learn, BitLocker recovery process. Sobre el procedimiento de recuperación de la organización, los agentes de recuperación de datos y la obtención de la información de recuperación por el administrador. ↩
-
Microsoft Learn, BitLocker overview. Sobre el propósito de la protección, el TPM y la autenticación de arranque, las ediciones compatibles y el comportamiento básico del cifrado automático de dispositivo. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Learn, BitLocker countermeasures. Sobre el modelo de ataque, los estados de arranque y de alimentación, y cómo pensar la protección, incluido el TPM y un PIN. ↩ ↩2 ↩3
-
Microsoft Learn, BitLocker drive encryption in Windows 11 for OEMs. Sobre el cambio de requisitos en 24H2, la excepción de IoT, los PCR y las precauciones en las actualizaciones de firmware. ↩ ↩2 ↩3 ↩4
-
Microsoft Support, Device Encryption in Windows. Sobre el cifrado de dispositivo, los modelos compatibles y la comprobación mediante Configuración e Información del sistema. ↩ ↩2 ↩3
-
Microsoft Learn, manage-bde status. Sobre la comprobación de la tasa de cifrado, el método, el estado de protección y el estado de bloqueo de un volumen. ↩ ↩2
-
Microsoft Learn, Get-BitLockerVolume. Sobre la comprobación de la información del volumen y de la propiedad KeyProtector. ↩ ↩2 ↩3
-
Microsoft Learn, manage-bde protectors. Sobre mostrar protectores, hacer copia de seguridad de la información de recuperación y añadir o eliminar protectores. ↩
-
Microsoft Learn, Configure BitLocker. Sobre la directiva que exige guardar la información de recuperación, los métodos de cifrado y la rotación de la contraseña de recuperación. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Encrypt Windows devices with BitLocker in Intune. Sobre la directiva de cifrado y la gestión de claves de recuperación en Intune. ↩ ↩2
-
Microsoft Learn, BackupToAAD-BitLockerKeyProtector. Sobre el comando que hace una copia de seguridad de un protector de contraseña de recuperación en Entra ID. ↩
-
Microsoft Learn, Backup-BitLockerKeyProtector. Sobre el comando que hace una copia de seguridad de un protector de contraseña de recuperación en AD DS. ↩
-
Microsoft Learn, Suspend-BitLocker. Sobre la suspensión y la clave en claro, y sobre la especificación de RebootCount. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Resume-BitLocker. Sobre la reanudación de la protección tras una suspensión. ↩
-
Microsoft Learn, BitLocker frequently asked questions. Sobre puntos complementarios relativos a la suspensión y la reanudación de la protección. ↩
-
Microsoft, Announcing hardware-accelerated BitLocker; Microsoft Learn, Encryption and data protection. Sobre la descarga del trabajo de cifrado en hardware compatible y las diferencias de rendimiento que de ello resultan. ↩ ↩2
-
Microsoft Learn, CryptProtectData function. Sobre la protección de datos con DPAPI y su vinculación a un usuario o a un equipo. ↩
-
Microsoft Learn, BitLocker Network Unlock. Sobre el desbloqueo de red en equipos gestionados que usan TPM y PIN, y sobre sus requisitos previos. ↩
-
Microsoft Learn, Preprovision BitLocker in Windows PE. Sobre el mecanismo que usa un protector en claro durante el aprovisionamiento previo y configura la protección de la clave después de implantar el sistema operativo. ↩
Artículos relacionados
Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.
Qué es el TPM en Windows — la "caja fuerte que no deja salir la llave" y el arranque medido, explicados con diagramas
Explicamos el TPM con diagramas: cómo evita que la clave salga del chip, el arranque medido con PCR, su uso en BitLocker y Windows Hello,...
Gestión de Windows Update tras el desuso de WSUS — Cómo elegir entre WUfB, Autopatch e Intune
En septiembre de 2024 se anunció que WSUS queda en desuso. No se detiene de inmediato, pero ya no recibe funciones nuevas. Comparamos WSU...
Directiva de auditoría de seguridad de Windows e investigación práctica del registro de eventos — convertirse en un equipo de TI capaz de leer el 4625
Guía práctica para «revise los registros de inicios de sesión fallidos»: directiva de auditoría básica frente a avanzada, subcategorías q...
Guía práctica de Windows LAPS — deje de usar la misma contraseña de administrador local en todos los PC
La contraseña de administrador local común a todos los PC es el caldo de cultivo de Pass-the-Hash: el compromiso de un equipo se propaga ...
Guía práctica del almacén de certificados de Windows — ¿en el de usuario o en el de equipo?
¿En qué almacén debe colocarse un certificado de cliente, en el de usuario o en el del equipo? Esta guía repasa certmgr.msc y certlm.msc,...
Temas relacionados
Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.
Temas técnicos de Windows
Portal sobre desarrollo de Windows, investigación de fallos y aprovechamiento de activos existentes.
Servicios relacionados con este tema
El artículo está directamente relacionado con los siguientes servicios.
Desarrollo de aplicaciones para Windows
Aplicaciones empresariales, integración de dispositivos y herramientas de comunicación, de los requisitos al desarrollo.
Preguntas frecuentes
Preguntas habituales en las consultas sobre el tema del artículo.
- ¿Dónde está la clave de recuperación de BitLocker?
- Compruebe la cuenta personal de Microsoft, el destino de gestión de la cuenta de trabajo o de la escuela, una copia impresa en papel y los archivos guardados en una memoria USB u otro lugar. El método de inicio de sesión actual no basta para afirmar dónde está guardada, y puede estar en la cuenta de quien configuró el PC por primera vez. Use como pista los 8 primeros caracteres del identificador de clave de recuperación de la pantalla de recuperación y busque la clave que coincida. En un PC de empresa en el que el usuario no puede mostrarla, consulte al administrador de TI.
- Si no encuentro la clave de recuperación, ¿la única opción es restablecer el PC de inmediato?
- Antes de restablecer, compruebe con el administrador de la organización, con quien lo configuró y con las copias ya guardadas. La organización puede haber configurado otro medio de recuperación. Si se han perdido todos los medios de desbloqueo válidos, ni el soporte de Microsoft puede volver a crear la clave de recuperación. Distinga la restauración desde una copia de seguridad de los datos del restablecimiento o la reinstalación que pierde los archivos locales, y decida en consecuencia.
- Si la tasa de cifrado es del 100 %, ¿el PC está seguro?
- La tasa de cifrado sola no basta para juzgarlo. Mientras la protección está suspendida o el cifrado automático espera a habilitar la protección, ProtectionStatus puede ser Off aunque la unidad ya esté cifrada. Compruebe VolumeStatus y ProtectionStatus por separado, y verifique también que la clave de recuperación se puede recuperar de verdad desde el destino de gestión. Que LockStatus sea Unlocked mientras se usa Windows no es, por sí mismo, anómalo.
- ¿Se puede usar BitLocker en Windows 11 Home?
- En los PC compatibles, Home también puede usar el «cifrado de dispositivo», que emplea la tecnología de BitLocker. En cambio, para habilitar el cifrado de unidad BitLocker y gestionarlo en detalle se necesita una edición de la familia Pro, Enterprise o Education. En Windows 11 24H2 se relajaron las condiciones de hardware del cifrado automático, pero eso no significa que todos los PC 24H2 queden protegidos automáticamente.
- ¿Hay que desactivar BitLocker antes de actualizar la BIOS?
- Lo habitual no es la «desactivación» que descifra toda la unidad, sino considerar la «suspensión de la protección» según el modelo y el procedimiento de actualización. Confirme primero que puede recuperar la clave de recuperación y siga el procedimiento del fabricante del PC. Mientras la protección está suspendida, los datos siguen cifrados, pero la protección sin conexión se debilita, así que, al terminar, reanude la protección y compruebe que ProtectionStatus es On. Esto no significa que todas las actualizaciones de Windows exijan una suspensión manual.
Perfil del autor
Página de presentación del autor del artículo.
Go Komura
Representante de KomuraSoft LLC
Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.