Si alguna vez has pensado qué pasaría si alguien te roba el portátil y accede a todos tus archivos, BitLocker es la respuesta de Microsoft a ese problema. En este artículo te explicamos qué es, cómo configurarlo con PowerShell y qué ocurre cuando intentas montar un disco cifrado en otro equipo.
¿Qué es BitLocker?
BitLocker es la solución de cifrado de disco completo integrada en Windows (disponible en ediciones Pro, Enterprise y Education). Cifra toda la unidad mediante AES (128 o 256 bits), de modo que sin la clave correcta, los datos son completamente ilegibles, incluso si alguien extrae físicamente el disco.
Funciona en conjunto con el chip TPM (Trusted Platform Module), presente en la mayoría de equipos modernos, que se encarga de almacenar las claves de cifrado de forma segura y verificar la integridad del arranque del sistema.
Configurar BitLocker con PowerShell
Olvidémonos del asistente gráfico. Con PowerShell podemos activar y gestionar BitLocker de forma automatizada, ideal para administradores de sistemas o para documentar procesos reproducibles.
Verificar el estado actual
Get-BitLockerVolume
Esto muestra el estado de todas las unidades: si están cifradas, el método de protección utilizado y el porcentaje de cifrado completado.
Activar BitLocker en la unidad C:
Enable-BitLocker -MountPoint "C:" `
-EncryptionMethod Aes256 `
-UsedSpaceOnly `
-TpmProtector
-UsedSpaceOnly: cifra solo el espacio usado, proceso más rápido. Elimina este parámetro si quieres cifrado completo.
Añadir una contraseña de recuperación y guardarla en Active Directory
Add-BitLockerKeyProtector -MountPoint "C:" -RecoveryPasswordProtector
# Guardar la clave de recuperación en AD (entornos corporativos)
Backup-BitLockerKeyProtector -MountPoint "C:" `
-KeyProtectorId (Get-BitLockerVolume -MountPoint "C:").KeyProtector[1].KeyProtectorId
Activar BitLocker en una unidad secundaria (D:) con contraseña
Enable-BitLocker -MountPoint "D:" `
-EncryptionMethod Aes256 `
-PasswordProtector `
-Password (ConvertTo-SecureString "MiClaveSegura123!" -AsPlainText -Force)
Exportar la clave de recuperación a un archivo
$KeyProtectorId = (Get-BitLockerVolume -MountPoint "C:").KeyProtector |
Where-Object { $_.KeyProtectorType -eq "RecoveryPassword" } |
Select-Object -ExpandProperty KeyProtectorId
Get-BitLockerVolume -MountPoint "C:" |
Select-Object -ExpandProperty KeyProtector |
Where-Object { $_.KeyProtectorId -eq $KeyProtectorId } |
Select-Object RecoveryPassword |
Out-File "C:\Backup\RecoveryKey.txt"
Recuperación de datos: ¿qué pasa si no puedo arrancar?
Hay situaciones en las que BitLocker bloquea el acceso: un cambio de hardware, una actualización de firmware, o simplemente que el TPM detecta algo inusual en el arranque. Windows pedirá entonces la clave de recuperación de 48 dígitos.
¿Dónde está mi clave de recuperación?
Dependiendo de cómo configuraste BitLocker, la clave puede estar en:
- Cuenta Microsoft: Accede a account.microsoft.com/devices/recoverykey
- Active Directory / Azure AD: El administrador puede obtenerla desde la consola de AD
- Archivo guardado manualmente o impresión en papel (si así lo configuraste)
- Unidad USB (si elegiste esa opción durante la configuración)
Recuperar datos con la clave desde PowerShell
Si el sistema no arranca pero puedes acceder desde un entorno WinPE o desde otro Windows con el disco montado:
# Desbloquear el volumen con la clave de recuperación
Unlock-BitLocker -MountPoint "D:" `
-RecoveryPassword "123456-789012-345678-901234-567890-123456-789012-345678"
Una vez desbloqueado, puedes acceder a los archivos normalmente o desactivar BitLocker por completo:
Disable-BitLocker -MountPoint "D:"
¿Puedo acceder a un disco cifrado en otro ordenador?
Esta es la pregunta del millón. La respuesta es: sí, pero solo si tienes la clave.
Cuando conectas un disco cifrado con BitLocker a otro equipo, Windows lo detectará como una unidad protegida y pedirá la contraseña o la clave de recuperación. No importa que el disco sea externo, interno o esté en una carcasa USB: sin la clave, los datos son inaccesibles.
Lo que no funcionará en otro equipo es el desbloqueo automático por TPM, ya que ese mecanismo está vinculado al chip TPM del equipo original. Pero si tienes la contraseña o la clave de recuperación, el proceso es sencillo:
- Conecta el disco al nuevo equipo
- Windows mostrará un aviso de unidad cifrada con BitLocker
- Introduce la contraseña o la clave de recuperación
- Acceso completo a los datos ✓
Esto es especialmente útil en escenarios de recuperación tras un fallo de hardware: si la placa base muere pero el disco está bien, puedes recuperar toda la información simplemente con la clave.
BitLocker es una herramienta robusta y gratuita para cualquier usuario de Windows Pro o Enterprise. Su integración con PowerShell lo hace especialmente potente en entornos empresariales, y su sistema de recuperación, si se gestiona bien desde el principio, garantiza que nunca pierdas el acceso a tus datos aunque cambies de equipo.
Consejo final: guarda siempre la clave de recuperación en un lugar seguro y externo al propio equipo. Un gestor de contraseñas, tu cuenta Microsoft , Active Directory o Intune son buenas opciones. El día que la necesites, lo agradecerás.
¿Tienes dudas sobre BitLocker en tu organización? Déjanos un comentario o consulta el resto de artículos de seguridad en notasinformaticas.com.
