Seguranca

BitLocker na Empresa: Como Criptografar Discos e Guardar Chaves

Publicado em 02 de outubro de 2026 | 8 min de leitura

Por que a criptografia de disco virou item obrigatório

Um notebook corporativo esquecido no táxi, furtado no aeroporto ou levado em um assalto já não é só um prejuízo de alguns milhares de reais. O problema maior está no que vai junto: planilhas financeiras, contratos, bases de clientes, e-mails em cache e senhas salvas no navegador. Sem criptografia, qualquer pessoa com uma chave de fenda tira o SSD, conecta em outro computador e lê tudo. A senha do Windows não protege nada nesse caso, porque ela só controla o login e não os dados gravados no disco.

O BitLocker é a criptografia de disco completo que já vem no Windows. Ele cifra o volume inteiro, incluindo arquivos temporários, arquivo de paginação e hibernação, e só libera o acesso quando o computador prova que é o mesmo equipamento, com o mesmo firmware e o mesmo processo de inicialização. Se o disco for removido ou alguém tentar dar boot por um pendrive para ler os arquivos, o conteúdo continua ilegível.

Há também o lado regulatório. A LGPD exige medidas técnicas para proteger dados pessoais, e a ANPD considera a criptografia uma das principais formas de reduzir o risco de um incidente. Um notebook criptografado perdido tende a ser tratado de forma bem diferente de um equipamento aberto com dados de clientes. Em auditorias de seguradoras de risco cibernético e em questionários de grandes clientes, "os discos dos notebooks são criptografados?" já é pergunta padrão.

Pré-requisitos e como o BitLocker funciona

Antes de planejar a implantação, vale conferir o parque. O BitLocker completo está disponível no Windows 10 e 11 nas edições Pro, Enterprise e Education. A edição Home tem apenas a "Criptografia de dispositivo", que é mais limitada e não pode ser gerenciada de forma centralizada. Máquinas com Windows Home em uso corporativo devem ser atualizadas para Pro antes de qualquer coisa.

O componente central é o TPM (Trusted Platform Module), um chip de segurança na placa-mãe que guarda a chave de criptografia e só a libera quando o processo de inicialização está íntegro. Praticamente todo equipamento comprado nos últimos anos tem TPM 2.0, que também é requisito do Windows 11. O ideal é que o firmware esteja em modo UEFI com Secure Boot ativo. Para verificar, rode tpm.msc e msinfo32, ou use o comando manage-bde -status para ver a situação atual de cada volume.

Os principais elementos da solução são:

Implantando em escala com Intune e Entra ID

Ativar o BitLocker máquina por máquina, pelo Painel de Controle, até funciona em um escritório com cinco computadores. Mas não escala e, principalmente, deixa as chaves de recuperação espalhadas em arquivos de texto, papéis impressos e contas pessoais da Microsoft. O caminho certo para empresas é a gestão centralizada com Microsoft Intune, com os dispositivos ingressados ou registrados no Microsoft Entra ID (antigo Azure AD).

No Intune, a configuração fica em Segurança de ponto de extremidade > Criptografia de disco, com uma política do tipo BitLocker. Nela você define o algoritmo, exige criptografia do disco do sistema e dos discos fixos, escolhe os protetores permitidos e, o mais importante, obriga o backup da chave de recuperação no Entra ID antes de iniciar a criptografia. Assim nenhum equipamento fica criptografado sem que a chave esteja guardada.

Uma sequência de implantação que funciona bem na prática:

  1. Inventariar o parque: edição do Windows, versão do TPM, modo UEFI e Secure Boot.
  2. Atualizar BIOS/firmware dos modelos com problemas conhecidos de TPM.
  3. Criar a política no Intune e aplicar primeiro a um grupo piloto pequeno, com equipamentos de modelos diferentes.
  4. Validar no portal que as chaves de recuperação aparecem no objeto de cada dispositivo.
  5. Expandir em ondas por departamento, comunicando os usuários antes.
  6. Monitorar o relatório de criptografia do Intune até chegar a 100% de conformidade.
  7. Vincular a política de Acesso Condicional para bloquear o acesso ao Microsoft 365 de dispositivos não criptografados.

Para máquinas que já estavam criptografadas antes da política e cuja chave nunca foi enviada à nuvem, o comando PowerShell BackupToAAD-BitLockerKeyProtector envia o protetor de senha numérica para o Entra ID sem precisar descriptografar o disco.

Guardando e controlando as chaves de recuperação

A chave de recuperação é o ponto mais sensível de todo o projeto. Se ela se perder, um simples problema de hardware vira perda total de dados. Se ela vazar, a criptografia perde o sentido. Por isso, a chave precisa estar em um lugar central, com acesso controlado e registro de quem a consultou.

Com o backup no Entra ID, a chave fica vinculada ao objeto do dispositivo. Um técnico autorizado a encontra no centro de administração do Entra ou do Intune, abrindo o dispositivo e acessando a seção de chaves BitLocker. A leitura é limitada a funções específicas, como Administrador de Dispositivos de Nuvem, Administrador de Helpdesk ou Administrador de Segurança, e cada consulta fica registrada nos logs de auditoria com a atividade "Ler chave BitLocker". Assim é possível saber exatamente quem acessou a chave de qual equipamento e quando.

Boa prática: depois que uma chave de recuperação for informada a um usuário por telefone ou chat, ela deve ser trocada. O Intune permite rotacionar a chave remotamente, e a configuração de rotação automática após o uso garante que uma chave já exposta não sirva uma segunda vez.

Algumas regras que recomendamos aos nossos clientes:

Operação no dia a dia: suporte, PIN e cuidados

A maior parte do tempo o BitLocker com TPM é invisível: o usuário liga o notebook e trabalha normalmente. A tela azul de recuperação costuma aparecer em situações previsíveis: atualização de BIOS sem suspender o BitLocker, troca de placa-mãe, alteração das configurações de Secure Boot ou conexão de docking stations em alguns modelos. Antes de atualizar o firmware, o técnico deve rodar Suspend-BitLocker -MountPoint "C:" -RebootCount 1, que mantém o disco cifrado mas evita o pedido de chave no reboot seguinte.

Para notebooks de diretoria, área financeira ou colaboradores que viajam muito, vale exigir TPM + PIN. A camada extra protege contra ataques mais sofisticados ao hardware e garante que, mesmo com o equipamento ligado em suspensão, um ladrão não consiga simplesmente reiniciá-lo e chegar à tela de login com o disco já desbloqueado. Para essa política funcionar bem, desative a suspensão híbrida prolongada e prefira hibernação nesses perfis.

Também é importante lembrar o que o BitLocker não faz. Ele protege dados em repouso, ou seja, com o equipamento desligado ou bloqueado. Com o usuário logado, os arquivos estão acessíveis normalmente, inclusive para um malware. Por isso a criptografia deve vir junto com antivírus/EDR, MFA, atualizações em dia e backup. Criptografia não substitui backup: um disco criptografado que falhar fisicamente continua perdido se não houver cópia em outro lugar.

Como a Duk ajuda a implantar BitLocker com segurança

Na prática, o projeto falha nos detalhes: chave que não subiu para a nuvem, modelo de notebook que pede recuperação a cada atualização, máquina com Windows Home esquecida em um canto, técnico sem permissão para ler a chave na hora em que o diretor está parado no aeroporto. A Duk Informática & Cloud cuida dessas etapas de ponta a ponta: inventário do parque, correção de firmware, política no Intune, backup das chaves no Entra ID, Acesso Condicional e relatório de conformidade para auditoria e LGPD.

São mais de 18 anos de experiência e mais de 550 empresas atendidas, com certificação Microsoft Gold Partner e suporte 24/7 com SLA. Nosso time faz o atendimento de recuperação quando algum equipamento pede a chave, com registro de cada acesso e rotação automática depois do uso, para que a segurança não vire obstáculo no dia a dia.

Se a sua empresa ainda tem notebooks sem criptografia ou chaves de recuperação guardadas sem controle, fale com a Duk. Fazemos um diagnóstico do parque e montamos um plano de implantação em ondas, sem interromper o trabalho dos seus colaboradores.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista