Microsoft heeft bevestigd dat de beveiligingsupdate van april 2026 voor Windows 11, KB5083769, uitgebracht op 14 april, zorgt ervoor dat sommige apparaten rechtstreeks opstarten in het BitLocker herstelscherm in plaats van op het bureaublad. Getroffen gebruikers moeten hun BitLocker-herstelsleutel invoeren voordat het systeem normaal kan opstarten.
Microsoft zegt dat dit een eenmalig probleem is en dat toekomstige herstarts normaal moeten verlopen zodra de sleutel is ingevoerd. Het probleem lijkt alleen van invloed te zijn op apparaten met een specifieke combinatie van BitLocker-en Secure Boot-instellingen, en de meeste gebruikers die de update installeren hebben hier geen last van.
Wat het probleem veroorzaakt
De BitLocker-herstelprompt verschijnt op een apparaat wanneer aan verschillende voorwaarden wordt voldaan:
BitLocker is ingeschakeld op het besturingssysteemstation. De groepsbeleidsinstelling voor het configureren van het TPM-platformvalidatieprofiel omvat PCR7 in het validatieprofiel. Systeeminformatie geeft’Secure Boot State PCR7 Binding’weer als’Niet mogelijk’. Bovendien moet het UEFI CA 2023-certificaat aanwezig zijn in de Secure Boot Signature Database en mag op het apparaat niet al de door 2023 ondertekende Windows Boot Manager worden uitgevoerd.
Microsoft beschouwt dit als een”niet aanbevolen”BitLocker-configuratie die dit gedrag kan veroorzaken.
Hoe u kunt herstellen als uw pc opstart naar BitLocker-herstel
Gebruikers die al op het BitLocker-herstelscherm staan, hebben hun herstelsleutel nodig om door te gaan. Ze kunnen de sleutel in hun Microsoft-account op een apart apparaat vinden door de pc-naam en sleutel-ID te matchen die op het herstelscherm worden weergegeven.
Zodra de sleutel is ingevoerd en de gebruiker op Doorgaan klikt, start het systeem op naar het bureaublad en wordt bij volgende herstarts niet opnieuw om de sleutel gevraagd.
Hoe u dit kunt voorkomen voordat u KB5083769 installeert
Gebruikers die KB5083769 nog niet hebben geïnstalleerd en de herstelprompt willen vermijden, kunnen stel proactief de groepsbeleidsconfiguratie opnieuw in. Om dit te doen, opent u de Groepsbeleid-editor door te zoeken naar ‘gpedit’ in het menu Start.
Navigeer vervolgens naar Computerconfiguratie, Beheersjablonen, Windows-componenten, BitLocker-stationsversleuteling, Besturingssysteemstations.
Klik met de rechtermuisknop op”Configureer TPM-platformvalidatieprofiel voor native UEFI-firmwareconfiguraties”en selecteer Bewerken.
Wijzig de instelling instelling op Niet geconfigureerd en klik vervolgens op Toepassen en OK. Open vervolgens de opdrachtprompt als beheerder en voer de benodigde opdrachten uit. manage-bde-protectors-enable C:
Dit proces koppelt BitLocker opnieuw aan het standaard PCR-profiel en voorkomt dat het herstelscherm verschijnt nadat de update is geïnstalleerd.
Commerciële gebruikers die de instellingen voor Groepsbeleid niet kunnen wijzigen, kunnen contact opnemen met Microsoft voor een Rollback-update voor een bekend probleem, waarmee de foutieve configuratie ongedaan kan worden gemaakt.