Desbloqueo de eDrive en Samsung 990 PRO mediante TPM PPI 97
Para habilitar BitLocker hardware en un Samsung 990 PRO bajo Windows 11, es necesario ejecutar una solicitud PPI 97 a través de TPM que desactive el BlockSID del firmware. El proceso, descrito en detalle, permite que Samsung Magician marque
En la práctica, la configuración de BitLocker hardware en un Samsung 990 PRO no es tan directa como parece. Tras una instalación limpia de Windows 11 Enterprise IoT LTSC 2024 en modo UEFI, el firmware de la placa AMI expone el protocolo EFI_STORAGE_SECURITY_COMMAND_PROTOCOL, lo que debería permitir a Windows activar eDrive. Sin embargo, Samsung Magician se queda atascado en el estado Encrypted Drive: Ready to Enable.
El primer obstáculo resultó ser la configuración de Rufus. El instalador de Windows descargado con Rufus incluye en su archivo unattend.xml un parámetro que desactiva la activación de TCG en la fase de instalación. Cambiando el valor de PreventTCGDeviceEncryption de 1 a 0 y dejando PreventDeviceEncryption en true, se elimina la desactivación, pero el disco sigue sin pasar a Enabled.
El segundo problema es el BlockSID que el firmware ejecuta durante el arranque. El BlockSID impide que el sistema tome posesión automática de un disco autoencriptable sin autorización explícita. Para sobrepasar esta barrera, se necesita una excepción de BlockSID a través de la TPM Physical Presence Interface (PPI).
Desde una sesión PowerShell elevada:
$tpm = Get-WmiObject -Namespace root\CIMV2\Security\MicrosoftTpm -Class Win32_Tpm
$tpm.SetPhysicalPresenceRequest(97)
$tpm.GetPhysicalPresenceRequest()
El comando solicita la operación 97 (Disable_BlockSIDFunc). Tras reiniciar, el firmware AMI muestra una pantalla de confirmación; se aprueba y se vuelve directamente a Windows Setup, no al sistema operativo normal. Con la ventana de Setup abierta, se ejecuta diskpart para limpiar el disco y se instala Windows normalmente.
Una vez instalado, Samsung Magician indica Encrypted Drive: Enabled. Se verifica el estado con manage-bde -status C: y se confirma que la encriptación es hardware, usando el OID AES‑256‑XTS.
Para completar la configuración:
- Desactivar TCGSecurityActivationDisabled en el instalador.
- Enviar la solicitud TPM PPI 97.
- Aprobar la petición en el firmware.
- Iniciar Windows Setup en ese arranque.
- Limpiar e instalar Windows.
- Activar BitLocker con manage-bde.
Una vez finalizado, el disco permanece en estado Enabled tras reinicios, apagados completos y se recupera la clave de recuperación externa sin problemas.
El proceso demuestra que, aunque el hardware soporte eDrive, el firmware y la configuración de instalación pueden bloquear la provisión automática. Con la excepción PPI adecuada, se logra la encriptación completa sin intervención manual en el disco.
En definitiva, la clave es la solicitud TPM PPI 97: sin ella el BlockSID mantiene el bloqueo, y el disco queda en Ready to Enable.

