Windows pide la clave de recuperación de BitLocker después de actualizar: cómo recuperar el acceso
Si Windows pide la clave de BitLocker tras actualizar, aprende a localizar los 48 dígitos, recuperar el acceso y evitar solicitudes repetidas.
Después de instalar una actualización de Windows, de firmware o de la BIOS/UEFI, algunos equipos pueden arrancar mostrando la pantalla de recuperación de BitLocker y solicitar una clave de 48 dígitos. Esto no significa que una actualización concreta esté provocando el problema en todos los PC: BitLocker entra en recuperación cuando no puede validar automáticamente que el entorno de arranque conserva el estado esperado.
Lo prioritario es recuperar el acceso utilizando la clave correcta. No desactives el TPM, no borres sus datos y no restablezcas el PC antes de localizar la clave de recuperación, ya que esas acciones pueden complicar el acceso a una unidad cifrada.
Qué es la clave de recuperación de BitLocker
La clave de recuperación de BitLocker es un código numérico de 48 dígitos que permite desbloquear una unidad cuando BitLocker no puede utilizar normalmente su método de protección.
En la pantalla de recuperación también aparece un identificador de clave. Anota especialmente sus primeros ocho caracteres, porque sirven para identificar cuál de tus claves de recuperación corresponde a ese equipo si tienes varias guardadas.
La clave de recuperación es información sensible. No la publiques, no la envíes a desconocidos y no la introduzcas en páginas que no pertenezcan a Microsoft o a la organización que administra tu equipo.
Cómo encontrar la clave de BitLocker en tu cuenta de Microsoft
Si utilizas una cuenta personal de Microsoft y la clave se guardó en ella, puedes recuperarla desde otro teléfono, tablet u ordenador.
- Desde otro dispositivo, abre un navegador.
- Accede a la página oficial de claves de recuperación de BitLocker de tu cuenta de Microsoft.
- Inicia sesión con la cuenta que utilizabas en el PC bloqueado.
- Busca una clave cuyo identificador coincida con el que aparece en la pantalla de recuperación.
- Introduce en el PC bloqueado los 48 dígitos correspondientes.
En Windows 11 24H2 y versiones posteriores, la propia pantalla de recuperación puede mostrar una pista sobre la cuenta de Microsoft en la que está almacenada la clave, lo que resulta especialmente útil cuando utilizas varias cuentas.
Qué hacer si la clave no aparece en tu cuenta de Microsoft
La ubicación depende de cómo se configuró BitLocker. Revisa también estas posibilidades:
- otra cuenta de Microsoft utilizada anteriormente para configurar el ordenador;
- una copia impresa de la clave;
- un archivo de texto guardado cuando se activó BitLocker;
- una memoria USB utilizada para almacenar la clave;
- una cuenta de trabajo o centro educativo;
- los sistemas de administración de la empresa si el PC pertenece a una organización.
Si otra persona configuró originalmente el equipo o activó BitLocker, la clave puede haberse asociado a la cuenta de Microsoft de esa persona.
Si es un ordenador del trabajo o de un centro educativo
No intentes modificar el TPM, Secure Boot o la configuración de cifrado por tu cuenta. En dispositivos administrados, la clave puede estar almacenada en Microsoft Entra ID u otra plataforma de gestión de la organización.
Contacta con el departamento de TI y proporciona el identificador de recuperación que aparece en pantalla. Ese identificador permite localizar la clave correcta sin necesidad de compartir otras credenciales.
Introduce la clave y comprueba si Windows vuelve a arrancar
Cuando encuentres la clave correspondiente:
- Comprueba que el identificador coincide con el mostrado en el PC.
- Introduce los 48 dígitos de la clave de recuperación.
- Continúa con el arranque.
- Si Windows inicia normalmente, guarda una copia segura de la clave antes de realizar más cambios.
Si la clave es correcta y BitLocker solo entró en recuperación por un cambio legítimo del entorno de arranque, el equipo puede volver a funcionar normalmente después de desbloquearse.
Por qué BitLocker puede pedir la clave después de una actualización
BitLocker utiliza el TPM y diferentes mediciones del proceso de arranque para comprobar que componentes críticos del sistema no han sido alterados. Si el estado medido cambia de una forma que BitLocker no esperaba, el sistema puede solicitar la clave en lugar de desbloquear automáticamente la unidad.
Entre las causas documentadas se encuentran:
- una actualización de firmware o UEFI;
- cambios relacionados con el TPM;
- una modificación de Secure Boot;
- cambios en la configuración de arranque;
- determinadas modificaciones de los archivos de inicio;
- cambios en los valores PCR utilizados por el TPM;
- un dispositivo o medio de arranque conectado en determinadas configuraciones.
Esto explica por qué el problema puede coincidir con Windows Update sin que necesariamente sea una actualización acumulativa de Windows la responsable. Windows Update también puede distribuir firmware y controladores suministrados por el fabricante del PC.
Cómo comprobar el estado de BitLocker después de recuperar Windows
Una vez que hayas conseguido iniciar Windows, abre Terminal o Símbolo del sistema como administrador y ejecuta:
manage-bde -status C:
El comando muestra información como el estado de protección, el estado de bloqueo, el método de cifrado y los protectores configurados en la unidad del sistema.
Comprueba especialmente que la unidad sigue cifrada y que la protección de BitLocker está activa. Recuperar el acceso no requiere descifrar permanentemente el disco.
Qué hacer si BitLocker pide la clave en cada reinicio
Que BitLocker solicite la clave una sola vez después de un cambio legítimo puede ser diferente a que la solicite en todos los arranques. Si el problema se repite, primero comprueba si el equipo tiene pendientes actualizaciones de Windows, BIOS/UEFI, firmware o TPM proporcionadas oficialmente por el fabricante.
También revisa que Secure Boot y el TPM no hayan sido desactivados o modificados accidentalmente. No borres el TPM como solución genérica: hacerlo puede eliminar información criptográfica utilizada por otras funciones de seguridad.
En Windows 11 24H2 también puedes obtener más información desde determinadas pantallas de recuperación de BitLocker pulsando Alt. Microsoft añadió información de diagnóstico más detallada que puede indicar la categoría y el código que provocaron la recuperación.
Suspender y reanudar BitLocker si el cambio era legítimo
Si Windows ya arranca correctamente, has confirmado que los cambios de firmware o configuración eran legítimos y dispones de una copia de la clave de recuperación, suspender y reanudar la protección puede volver a establecer las mediciones que BitLocker utiliza para validar el arranque.
Abre PowerShell como administrador y comprueba primero que tienes guardada la clave de recuperación. Después puedes suspender temporalmente BitLocker con:
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
Con -RebootCount 1, la protección se suspende para el siguiente reinicio y se reactiva posteriormente. Durante la suspensión, BitLocker no realiza su validación habitual de integridad en el arranque, por lo que no debe mantenerse suspendido más tiempo del necesario.
También puedes reactivar manualmente la protección desde PowerShell:
Resume-BitLocker -MountPoint "C:"
Vuelve a comprobar el estado:
manage-bde -status C:
No realices este procedimiento si sospechas que se ha producido una modificación no autorizada de la BIOS, UEFI, Secure Boot o del entorno de arranque. En ese caso conviene investigar primero el cambio que activó la recuperación.
Cómo evitar que una actualización de firmware provoque la recuperación
Microsoft recomienda suspender temporalmente BitLocker antes de determinados cambios de firmware, TPM o UEFI que puedan modificar las mediciones utilizadas para validar el arranque. No es necesario suspender BitLocker antes de todas las actualizaciones ordinarias de Windows.
Cuando el fabricante indique expresamente que debe suspenderse la protección, puedes hacerlo antes de instalar el firmware:
Suspend-BitLocker -MountPoint "C:" -RebootCount 0
El valor 0 mantiene suspendida la protección hasta que se reactive manualmente. Utilízalo únicamente cuando sea necesario y vuelve a activar BitLocker en cuanto haya finalizado la actualización:
Resume-BitLocker -MountPoint "C:"
Qué hacer si no encuentras la clave de recuperación
No existe un código universal para saltarse BitLocker y Microsoft no puede reconstruir una clave de recuperación perdida. La finalidad del cifrado es precisamente impedir el acceso a los datos sin uno de los métodos de desbloqueo autorizados.
Si no encuentras la clave y tampoco puedes deshacer de forma segura el cambio que provocó la recuperación, puede ser necesario restablecer el dispositivo mediante las opciones de recuperación de Windows. Ese proceso puede eliminar todos los archivos de la unidad cifrada.
Antes de restablecer el equipo, revisa todas las cuentas de Microsoft que puedan haberse utilizado, las cuentas profesionales o educativas, copias impresas, memorias USB y cualquier lugar en el que pudieras haber guardado la clave cuando se activó el cifrado.