回復USBから起動できないWindows Driver Policy問題|KB5095091の修正と対処法

Windows 11 バージョン26H1で、以前作成した回復USBや古いWinPEメディアから起動できず、回復、再イメージ、ディスク交換が進められない場合は、Windows Driver Policyの既知の問題に該当する可能性があります。

Microsoftは、この問題をKB5095091で修正しました。Windows Driver Policyの適用方法を変更し、古い回復メディアを利用するシナリオを復旧させながら、ドライバーのセキュリティ保護は維持されます。対処としては、KB5095091または、その改善を含む以降の累積更新プログラムを適用します。Windows Driver PolicyやSecure Bootを無効化する必要はありません。(Microsoft サポート)

目次

回復USBから起動できない問題の概要

KB5095091で修正されたのは、Windows Driver Policyが有効なWindows 11 バージョン26H1で、古い回復メディアのドライバーがポリシーによって拒否され、起動や回復処理が妨げられる問題です。

対象となる可能性があるのは、主に次のメディアです。

  • 以前のWindows環境で作成した回復ドライブ
  • PCメーカーが過去に提供したリカバリーUSB
  • 古いWinPEを使った展開メディア
  • バックアップソフトやイメージ展開製品の起動メディア
  • 長期間更新していない社内用の再イメージUSB
  • ディスク交換時に使用する保守用USBや外付けドライブ

通常のWindows起動には問題がないものの、USBから回復環境を起動したときだけ停止するケースもあります。

Microsoftは2026年7月23日にKB5095091の情報を更新し、Windows Driver Policyが古い回復メディアからの起動、回復、再イメージを妨げる問題を修正済みとしました。修正後は、ディスク交換を含む回復シナリオが利用できるようになります。(Microsoft サポート)

項目内容
対象OSWindows 11 バージョン26H1の全エディション
修正更新KB5095091、OSビルド28000.2340
公式状態修正済み
主な影響古い回復メディアからの起動、回復、再イメージ、ディスク交換
推奨対応KB5095091または以降の累積更新を適用
不要な対応Windows Driver PolicyやSecure Bootの無効化
修正後の保護ドライバーのセキュリティ保護は維持

Windows Driver Policyとは

Windows Driver Policyは、Windowsカーネルに読み込めるカーネルモードドライバーを制限するセキュリティ機能です。

Windowsには「カーネルコード整合性」と呼ばれる仕組みがあり、カーネル内で動作するドライバーが適切に署名され、信頼できる状態であることを確認します。ポリシーの強制モードでは、Microsoftの認定要件を満たさないドライバーや、許可リストに含まれないドライバーがブロックされます。(Microsoft サポート)

Windows Driver Policyは、次のようなリスクを減らすための機能です。

  • 悪意のあるカーネルドライバーの読み込み
  • 十分に検証されていないドライバーによる不安定化
  • 古いドライバーの脆弱性を利用した権限昇格
  • ドライバーを経由したマルウェア感染
  • 信頼できない発行元のカーネルソフトウェアの実行

そのため、回復USBから起動できないからといって、ポリシー自体を削除するのは適切な解決策ではありません。

なぜ古い回復メディアだけ起動できなくなるのか

古い回復メディアには、作成当時のストレージ、USB、ネットワーク、チップセットなどのドライバーが保存されています。

これらのドライバーが現在のWindows Driver Policyの署名要件を満たさない場合、回復環境の起動段階で読み込みを拒否されることがあります。

特に、古いクロス署名方式だけで署名されたドライバーは、2026年4月のWindowsセキュリティ更新以降、既定では信頼されなくなりました。MicrosoftのWHCP認定を受けたドライバー、またはWindows Driver Policyの許可リストに含まれるドライバーは引き続き読み込めます。(Microsoft サポート)

ただし、回復USBの作成日だけで影響の有無を断定することはできません。古いメディアでも、収録されているドライバーが要件を満たしていれば起動できる場合があります。

KB5095091で何が修正されたのか

KB5095091では、Windows Driver Policyの保護を削除するのではなく、ポリシーの適用タイプが変更されました。

この変更により、次の両立が図られています。

  • 強制対象デバイスのドライバー保護を維持する
  • 古い回復メディアを使った回復処理を可能にする
  • 再イメージ作業を再び実行できるようにする
  • ディスク交換後の復元作業を妨げないようにする

つまり、「古いドライバーをすべて許可する修正」ではありません。通常のWindows環境では、信頼要件を満たさないドライバーに対する保護が引き続き機能します。(Microsoft サポート)

影響を受けているか確認する方法

Windows 11のバージョンとOSビルドを確認する

まず、対象PCがWindows 11 バージョン26H1か確認します。

  1. WindowsキーとRキーを押します。
  2. 「ファイル名を指定して実行」にwinverと入力します。
  3. 「バージョン」と「OSビルド」を確認します。

確認の目安は次のとおりです。

確認結果判断
Windows 11 バージョン26H1KB5095091の対象
OSビルド28000.2340未満KB5095091の修正が含まれていない可能性が高い
OSビルド28000.2340以上修正を含むビルドか確認する
Windows 11 24H2または25H2KB5095091ではなく、各バージョン用の更新を確認
Windows 10やWindows Server本記事のKBを直接適用しない

ビルド番号だけでなく、「設定」から更新履歴を確認することも重要です。

  1. 「設定」を開きます。
  2. 「Windows Update」を選択します。
  3. 「更新の履歴」を開きます。
  4. KB5095091または、それ以降の累積更新がインストールされているか確認します。

KB5095091はWindows 11 バージョン26H1向けであり、ほかのWindowsバージョンでは対応するKB番号が異なります。(Microsoft サポート)

症状から切り分ける

Windows Driver Policy問題を疑いやすい症状は次のとおりです。

  • 内蔵ディスクからはWindowsを起動できる
  • 古い回復USBを選択したときだけ起動に失敗する
  • 新しく作成した回復メディアでは起動できる
  • 過去に使用できていた再イメージUSBが突然使えなくなった
  • ディスク交換前のPCで回復メディアを起動できない
  • 複数の同一構成PCで同じ古いメディアが失敗する
  • Windows更新後から古い保守用USBが動作しなくなった

一方、次の症状は別の原因である可能性があります。

症状疑う原因
USB自体がUEFIの起動候補に表示されないUSBの作成失敗、起動順序、UEFI設定
別のPCでも回復USBが起動しないメディア破損、書き込み不良
BitLocker回復キーを求められるBitLocker保護と構成変更
起動直後に0xc0430001が表示される更新済みメディア内のboot.stl不足
回復環境は起動するがディスクが見えないストレージドライバー不足
ネットワーク共有だけ見つからないWinPE内のNICドライバーやネットワーク設定
復元先の容量が足りないパーティション構成やイメージサイズ

KB5095091または以降の更新を適用する手順

Windowsを通常起動できる場合

通常起動が可能なら、回復やディスク交換を行う前にWindowsを更新します。

  1. 「設定」を開きます。
  2. 「Windows Update」を選択します。
  3. 「更新プログラムのチェック」を実行します。
  4. 利用可能な累積更新プログラムをインストールします。
  5. PCを再起動します。
  6. winverでOSビルドを再確認します。
  7. 回復USBの起動テストを行います。

KB5095091はプレビュー更新として公開されましたが、2026年7月14日のセキュリティ更新KB5101649には、KB5095091の改善内容が含まれています。そのため、プレビュー更新を個別に導入するより、KB5101649またはそれ以降の累積更新を適用する方法が分かりやすく安全です。(Microsoft サポート)

組織管理のPCの場合

Intune、Windows Update for Business、WSUSなどで更新を管理している環境では、利用者が手動で更新できない場合があります。

管理者は、次の順番で対応します。

  1. 対象端末がWindows 11 バージョン26H1か確認する
  2. 現在のOSビルドと更新履歴を収集する
  3. 更新リングや延期設定を確認する
  4. KB5095091を含む累積更新をテストグループに展開する
  5. 回復USB、再イメージ、ディスク交換を実機で検証する
  6. 問題がなければ対象端末へ展開する
  7. 社内手順書と回復メディアの管理台帳を更新する

緊急性が低い場合は、任意のプレビュー更新を全台へ展開するより、修正を含む最新のセキュリティ累積更新を適用する運用が適しています。

Windowsを通常起動できない場合

Windows自体を起動できず、手元の古い回復USBも失敗する場合は、対象PCに更新を適用できません。

この場合は、別のPCを使用して、次のいずれかを準備します。

  • 現在のWindowsイメージから作成した新しい回復メディア
  • PCメーカーが現在提供しているリカバリーメディア
  • 最新のWindowsインストールメディア
  • 更新済みのWinPEメディア
  • バックアップ製品の最新版で作成した起動メディア

古いUSBをそのまま複製しても、収録されているドライバーや回復環境は更新されません。元のイメージやWinPE自体を新しくする必要があります。

企業PCでは、BitLocker回復キー、デバイス登録情報、証明書、回復後のIntune再登録手順なども事前に確認してください。

Windows Driver Policyを無効化してはいけない理由

MicrosoftはWindows Driver Policyを無効化する手順も公開していますが、セキュリティ低下を伴うため、通常の対処としては推奨していません。

ポリシーを無効化するには、Secure Bootを停止したうえで、EFIシステムパーティション内の署名済みCode Integrityポリシーファイルを削除する必要があります。操作を誤ると、起動障害やSecure Boot設定の不整合を招く可能性があります。(Microsoft サポート)

KB5095091によって正式に修正されているため、次の操作を先に試すべきではありません。

  • Secure Bootを恒久的に無効化する
  • EFIパーティション内のポリシーファイルを削除する
  • 署名チェックを無効化する
  • テスト署名モードを有効にする
  • 古いドライバーを強制的に読み込ませる
  • Code Integrity関連の設定を一括削除する

これらの操作は、MicrosoftサポートやPCメーカーから個別に指示された場合を除き、実施しない方が安全です。

イベントログでドライバーのブロックを確認する

Windowsを通常起動できる場合は、Code Integrityのイベントログを確認できます。

  1. スタートボタンを右クリックします。
  2. 「イベント ビューアー」を開きます。
  3. 次の場所へ移動します。
アプリケーションとサービス ログ
└ Microsoft
  └ Windows
    └ CodeIntegrity
      └ Operational

確認対象となる主なイベントIDは次のとおりです。

イベントID意味
3076監査モードで、ブロック対象のドライバーが検出された
3077強制モードで、ドライバーの読み込みがブロックされた

Windows Driver Policyの強制ポリシーに関連するイベントでは、次のポリシーGUIDが記録される場合があります。

{8F9CB695-5D48-48D6-A329-7202B44607E3}

監査モードのポリシーGUIDは次のとおりです。

{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}

イベントの詳細から、ブロックされたドライバーファイル名や、そのドライバーを読み込もうとしたプロセスを確認できます。(Microsoft サポート)

ただし、回復環境の起動初期に失敗した場合、通常のWindows側にイベントが残らないこともあります。イベントが見つからないだけで、Windows Driver Policy問題を完全に否定することはできません。

boot.stl不足による起動エラーとの違い

KB5095091の公式情報には、Windows Driver Policyとは別に、更新済みインストールメディアを作成するときのboot.stlに関する注意事項も掲載されています。

Dynamic UpdateをWindowsイメージへ適用した際、インストールメディアにboot.stlが含まれていないと、メディアから起動できず、エラーコード0xc0430001が発生する可能性があります。boot.stlはSecure Bootの検証に使用され、WindowsのバージョンとCPUアーキテクチャに一致している必要があります。(Microsoft サポート)

この2つは対処方法が異なります。

問題Windows Driver Policy問題boot.stl不足
主な対象古い回復メディアDynamic Updateを適用したメディア
主な症状起動、回復、再イメージが妨げられるメディア起動失敗、0xc0430001
対処KB5095091または以降の更新を適用WinPE更新スクリプトの利用、適切なboot.stlの追加
セキュリティ機能の無効化不要不要

Microsoftは、既存のWindowsイメージを更新する場合、推奨方法としてWinPE更新スクリプトを利用するか、対象WindowsのWindows\Boot\EFIフォルダーから対応する場所へboot.stlをコピーする方法を案内しています。(Microsoft サポート)

回復メディアを再発防止の観点で管理する

今回の問題を修正しても、古い回復メディアを何年も使い続ける運用にはリスクがあります。

回復メディアには、作成時点のWindows回復環境やドライバーが含まれています。OSだけを更新しても、棚に保管してあるUSBの内容は自動更新されません。

企業や学校、自治体などで複数の回復メディアを管理する場合は、次の項目をラベルや台帳に記録します。

  • 対象のWindowsバージョン
  • OSビルド
  • x64やArm64などのアーキテクチャ
  • 作成日
  • 最終更新日
  • 対象PCメーカーと機種
  • ストレージドライバーの収録状況
  • ネットワークドライバーの収録状況
  • Secure Boot環境での起動確認日
  • BitLocker対応の確認結果
  • イメージ復元テストの実施日

特に、実際の障害対応時に初めてUSBを試す運用は避けるべきです。回復メディアは作成した時点ではなく、定期的に起動と復元を検証して初めて使用可能と判断できる資産です。

対応後に確認すること

更新を適用した後は、Windowsが正常に起動することだけでなく、実際の回復工程を確認します。

  • winverでOSビルドを確認する
  • 更新履歴で累積更新のインストールを確認する
  • Secure Bootが有効な状態であることを確認する
  • 回復USBがUEFIの起動候補に表示されるか確認する
  • Windows回復環境まで起動できるか確認する
  • キーボードやマウスが利用できるか確認する
  • 内蔵SSDやRAIDボリュームが認識されるか確認する
  • ネットワーク経由のイメージに接続できるか確認する
  • バックアップイメージを選択できるか確認する
  • テスト機で復元処理が完了するか確認する

本番PCで復元を開始するとデータが消去される可能性があります。起動確認と実際の再イメージテストは分け、再イメージは検証機で実施してください。

回復USBから起動できない場合の対応まとめ

Windows 11 バージョン26H1で古い回復メディアから起動できない場合は、最初にKB5095091または、それ以降の累積更新が適用されているか確認します。

今回の修正は、Windows Driver Policyを無効化するものではありません。ポリシーの適用方法を調整し、ドライバーのセキュリティ保護を維持しながら、回復、再イメージ、ディスク交換を再び利用できるようにするものです。(Microsoft サポート)

対応の優先順位は次のとおりです。

  1. Windows 11のバージョンとOSビルドを確認する
  2. 最新の累積更新を適用する
  3. PCを再起動する
  4. 回復メディアを再テストする
  5. 古いメディアは最新版へ作り直す
  6. 0xc0430001が出る場合はboot.stlを確認する
  7. Windows Driver PolicyやSecure Bootは安易に無効化しない

ディスク障害が起きてから対応するのではなく、ディスク交換や再イメージを予定しているPCには、作業前に更新を適用し、回復メディアの起動テストまで済ませておくことが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次