TPM blokuje start systemu – naprawa

TPM blokuje start systemu – naprawa

Gdy moduł TPM blokuje start systemu operacyjnego — przez weryfikację BitLocker, Secure Boot lub integralności platformy — laptop staje się nieużyteczny bez odpowiednich kluczy lub konfiguracji. Serwis Wiatraczna przy Alei Stanów Zjednoczonych 72 w Warszawie odblokuje taki laptop i naprawi przyczynę.

Mechanizmy, przez które TPM może blokować start

TPM może blokować start systemu w kilku scenariuszach. Najczęstszy: BitLocker używa TPM do zapieczętowania (seal) klucza szyfrowania dysku systemowego. Przy starcie BIOS mierzy integralność komponentów (PCR values). Jeśli wartości PCR się zmieniły (aktualizacja BIOS, zmiana sprzętu, ingerencja zewnętrzna), TPM odmawia odpieczętowania (unseal) klucza — i BitLocker prosi o klucz odzykiwania. Brak klucza = brak dostępu do dysku systemowego = system nie może się uruchomić.

Secure Boot a TPM przy blokowaniu startu

Secure Boot i TPM są powiązane — Secure Boot weryfikuje podpisy cyfrowe bootloadera i komponentów startowych, a TPM mierzy ich sumy kontrolne w PCR. Zmiana bootloadera (nowy bootloader Windows po aktualizacji, zainstalowanie Linux dual-boot, zmiana kolejności rozruchu) może wywołać błąd weryfikacji Secure Boot lub zmienić wartości PCR uniemożliwiając odpieczętowanie BitLocker. W takim przypadku konieczne jest dostosowanie konfiguracji Secure Boot i BitLocker do nowej konfiguracji rozruchu.

Odblokowanie systemu zablokowanego przez TPM

Metoda 1: klucz odzykiwania BitLocker — wpisz 48-cyfrowy klucz na ekranie BitLocker Recovery. Po odblokowaniu Windows zaproponuje aktualizację kluczy TPM. Metoda 2: USB Recovery — uruchom Windows Recovery Environment z USB, odblokuj dysk kluczem odzykiwania, wykonaj naprawę startowania. Metoda 3 (korporacyjna): administrator AD dostarcza klucz odzykiwania z Active Directory. Metoda 4: wyłączenie BitLocker z BIOS/UEFI Recovery — tylko dla dysków bez wrażliwych danych, skutkuje odszyfrowanie dysku.

Zapobieganie blokowaniu przez TPM w przyszłości

Aby zapobiec blokowaniu przez TPM w przyszłości: zawsze zapisuj klucz odzykiwania BitLocker przed aktualizacją BIOS, zmianą sprzętu lub reinstalacją Windows; skonfiguruj BitLocker w trybie TPM+PIN (bardziej kontrolowany, mniejsze ryzyko niespodziewanego żądania klucza); monitoruj powiadomienia Windows o zmianach konfiguracji TPM; w środowiskach korporacyjnych zapewnij synchronizację kluczy z Active Directory.

Pomoc w odblokowaniu systemu w serwisie Wiatraczna

Laptop zablokowany przez TPM lub BitLocker to nagła sytuacja wymagająca szybkiej pomocy. Serwis Wiatraczna przy Alei Stanów Zjednoczonych 72 na Pradze-Południe w Warszawie pomaga odblokować system i naprawić przyczynę blokady. Bezpłatna diagnoza wstępna — zapraszamy.