Windows 11 26H1で、TPMのEK証明書(EK certificate)の状態が実態と異なって表示される場合は、TPMの初期化やBIOS変更を行う前にWindows Updateを確認してください。
Microsoftは、2026年8月11日に公開した累積更新プログラム「KB5121000」で、TPMのメンテナンス情報におけるEK証明書状態の報告精度を修正しました。KB5121000を適用すると、OSビルドは28000.2704になります。更新後にPCを再起動し、EK証明書の状態を再確認するのが基本的な対処方法です。(マイクロソフトサポート)
Windows 11 26H1のTPM EK証明書状態誤表示はKB5121000で修正済み
今回の問題は、TPMそのものが故障しているとは限らないにもかかわらず、Windows側のメンテナンス情報でEK証明書の状態が正確に報告されない可能性があったものです。
修正内容を整理すると、次のようになります。
| 確認項目 | 内容 |
|---|---|
| 対象OS | Windows 11 バージョン26H1の全エディション |
| 修正プログラム | KB5121000 |
| 公開日 | 2026年8月11日 |
| 適用後のOSビルド | 28000.2704 |
| 修正内容 | TPMのEK証明書状態を正確に報告するよう改善 |
| 主な導入方法 | Windows Update、Windows Update for Business、WSUS、Microsoft Update Catalog |
MicrosoftはKB5121000の改善項目として、TPMのメンテナンス報告を改善し、EK証明書の状態が正確に報告されるようにしたと説明しています。(マイクロソフトサポート)
ここで注意したいのは、OSビルド28000.2704は問題が発生するビルドではなく、修正が含まれたビルドだという点です。
すでにWindows 11 26H1で28000.2704より新しいビルドを使用している場合は、後続の累積更新プログラムにKB5121000の修正内容が含まれていると考えられます。Windowsの累積更新プログラムは、過去の修正を含む形で提供されます。(マイクロソフトサポート)
TPMのEK証明書とは
TPMは「Trusted Platform Module」の略称です。暗号鍵の生成や保管、デバイス認証、起動時の整合性確認などをハードウェア側で支援するセキュリティプロセッサです。
Microsoftによると、TPMには次のような役割があります。
- 暗号鍵の生成と保管
- デバイスの認証
- 起動プロセスの改ざん検知
- TPM内部から取り出せない鍵による資格情報の保護
TPMは、BitLocker、Windows Hello、デバイス正常性構成証明など、Windowsのさまざまなセキュリティ機能で利用されます。(Microsoft Learn)
EKとEK証明書の違い
EKは「Endorsement Key」の略称です。TPMごとに固有の非対称鍵で、TPMを識別し、そのTPMが信頼できるものであることを確認するために使用されます。
| 用語 | 意味 |
|---|---|
| EK | TPM内部に保持される固有のEndorsement Key |
| EKPub | EKの公開鍵 |
| EKPriv | TPM外部に取り出せない秘密鍵 |
| EK証明書 | TPMメーカーなどがEKの公開鍵に対して発行する証明書 |
EK証明書は、TPMの公開鍵が正規のTPMに由来することを確認する際に利用されます。ただし、Microsoftの資料では、すべてのTPMに必ずEK証明書が存在するとは限らないことも示されています。(Microsoft Learn)
そのため、EK証明書に関する表示だけを見て、直ちに「TPMが壊れた」「証明書が消えた」と判断するのは適切ではありません。
自分のPCが今回の問題に該当するか確認する
次の条件を順番に確認してください。
| 確認内容 | 判断 |
|---|---|
| Windows 11 26H1を使用している | 今回の修正対象に該当する |
| OSビルドが28000.2704未満 | KB5121000または後続更新の適用が必要 |
| OSビルドが28000.2704以上 | 今回の修正は適用済みと判断できる |
| TPMは使用可能だがEK証明書状態だけ不自然 | 誤表示の可能性がある |
| 更新後もTPMが認識されない | 別のTPM設定・ファームウェア問題の可能性がある |
| Windows Helloや構成証明も実際に失敗する | 表示だけでなく実際の機能障害を調査する必要がある |
Microsoftの公開情報では、修正前に表示される具体的なエラーメッセージや、影響を受けるPCメーカー、TPMメーカーの一覧までは示されていません。
したがって、「構成証明がサポートされていない」「EK証明書を取得できない」など、EKやTPMに関係するすべてのエラーが今回の誤表示問題に該当するわけではありません。
Windows 11 26H1か確認する方法
次の手順でWindowsのバージョンとOSビルドを確認できます。
Windowsキー + Rを押します。winverと入力します。- 「OK」をクリックします。
- 表示された画面でバージョンとOSビルドを確認します。
設定画面から確認する場合は、次の場所を開きます。
設定 → システム → バージョン情報 → Windowsの仕様
Windows 11 26H1は、2026年に登場した一部の新しいハードウェアを搭載するPC向けに提供されているバージョンです。以前のWindows 11搭載PCへ通常のWindows Update経由で26H1が一律に提供されるわけではありません。(マイクロソフトサポート)
Windows 11 24H2や25H2を使用している場合、KB5121000は対象外です。別バージョン向けの更新プログラムや既知の問題を確認してください。
KB5121000をインストールする手順
通常はWindows Updateからインストールする方法が最も安全です。
Windows Updateからインストールする
設定を開きます。- 左側のメニューから
Windows Updateを選択します。 更新プログラムのチェックをクリックします。- KB5121000、またはそれ以降のWindows 11 26H1向け累積更新プログラムをインストールします。
- 再起動を求められた場合はPCを再起動します。
- 再起動後に
winverを実行します。 - OSビルドが
28000.2704以上になっていることを確認します。
KB5121000はWindows UpdateおよびMicrosoft Updateから自動的に配信されます。組織管理端末では、Windows Update for BusinessやWSUSの配信ポリシーによって適用時期が制御される場合があります。(マイクロソフトサポート)
KB5121000が更新履歴に表示されない場合
KB5121000が個別に表示されなくても、OSビルドが28000.2704より新しければ、後続の累積更新プログラムによって修正が取り込まれている可能性があります。
確認する場所は次のとおりです。
設定 → Windows Update → 更新の履歴
個別のKB番号だけではなく、現在のOSビルドも併せて確認することが重要です。
Microsoft Update Catalogを利用する場合
Windows Updateから取得できない環境では、Microsoft Update Catalogから手動導入する方法もあります。
ただし、手動導入では次の点に注意してください。
- OSのバージョンとアーキテクチャが一致するパッケージを選ぶ
- 前提となるMSUパッケージがある場合は指定された順序で適用する
- 管理者権限でインストールする
- オフラインイメージへ適用する場合は専用の手順に従う
Microsoftは、KB5121000の手動導入について、複数のMSUファイルがある場合に適用順序が必要になる可能性を案内しています。一般的な個人利用PCでは、Microsoft Update CatalogよりWindows Updateを優先してください。(マイクロソフトサポート)
更新後にTPMとEK証明書の状態を確認する
KB5121000または後続の累積更新プログラムを適用したら、Windows セキュリティを開いて状態を再確認します。
Windows セキュリティを開きます。デバイス セキュリティを選択します。セキュリティ プロセッサの詳細を開きます。- TPMや構成証明に関する状態を確認します。
以前に問題を確認した画面がある場合は、同じ画面を開き直してください。一度Windows セキュリティを終了してから再度起動すると、表示が更新されやすくなります。
表示が変わらない場合は、PCを完全に再起動したうえで再確認します。
PowerShellでTPMの状態を確認する方法
Windows セキュリティの表示だけで判断しにくい場合は、Windows PowerShellでTPMの基本状態を確認できます。
Windows PowerShellを管理者として開き、次のコマンドを実行します。
Get-Tpm
主に確認する項目は次のとおりです。
| 項目 | 意味 |
|---|---|
| TpmPresent | WindowsがTPMを認識しているか |
| TpmReady | TPMをWindowsで利用できる状態か |
| TpmEnabled | TPMが有効になっているか |
| TpmActivated | TPMがアクティブな状態か |
| LockedOut | TPMがロックアウトされているか |
| RestartPending | TPM関連の処理で再起動が必要か |
一般的な正常状態では、TpmPresent、TpmReady、TpmEnabledがTrueになります。Get-Tpmは、現在のPCに搭載されているTPMの状態を取得するMicrosoft公式のPowerShellコマンドです。(Microsoft Learn)
EKとEK証明書の情報を確認する
EKに関する情報は、次のコマンドで取得できます。
Get-TpmEndorsementKeyInfo -HashAlgorithm Sha256
確認する主な項目は次のとおりです。
| 項目 | 確認できる内容 |
|---|---|
| IsPresent | EKの公開鍵がOSに認識されているか |
| PublicKey | EKの公開鍵情報 |
| PublicKeyHash | EK公開鍵のSHA-256ハッシュ |
| ManufacturerCertificates | メーカーが発行したEK証明書 |
| AdditionalCertificates | OSに追加登録されたEK関連証明書 |
IsPresentがTrueであれば、EKの公開鍵がWindowsに認識されています。ManufacturerCertificatesに証明書情報が表示されれば、Windowsがメーカー証明書を取得できていることを確認できます。(Microsoft Learn)
ただし、このコマンドの結果だけで、KB5121000が修正した「TPMメンテナンス報告の誤表示」が完全に解消したと証明できるわけではありません。
まずOSビルドが28000.2704以上であることを確認し、そのうえでWindows セキュリティの表示とPowerShellの結果を照合してください。
TPMのクリアを最初に実行してはいけない理由
EK証明書の状態が不正確に表示された場合でも、いきなり「TPMのクリア」を実行するのは避けてください。
TPMをクリアすると、TPM内に作成された鍵や、その鍵で保護されている情報が失われる可能性があります。Windows HelloのPIN、仮想スマートカード、暗号化されたデータなどに影響することがあります。
Microsoftも、TPMをクリアする前にバックアップと回復手段を確認し、会社や学校のPCではIT管理者の指示なしに実行しないよう案内しています。(Microsoft Learn)
TPMをクリアする前に、少なくとも次の内容を確認する必要があります。
- KB5121000または後続更新を適用済みか
- OSビルドが28000.2704以上か
- BitLockerの回復キーを確認できるか
- Windows Helloの再設定が可能か
- 業務端末の管理者から許可を得ているか
- TPMの状態異常が単なる表示ではなく実際の機能障害か
今回の問題に対して、TPMのクリアは第一選択の対処方法ではありません。
更新後もEK証明書の状態が改善しない場合
KB5121000を適用しても状態が改善しない場合は、次の順番で切り分けます。
OSビルドを再確認する
winverを実行し、Windows 11 26H1のOSビルドが28000.2704以上であることを確認します。
更新後に再起動していない場合は、再起動してから確認してください。
Get-Tpmの結果を確認する
Get-Tpmの結果によって、対応が変わります。
| 結果 | 考えられる状態 | 次の対応 |
|---|---|---|
| TpmPresentがFalse | WindowsがTPMを認識していない | UEFI・BIOSのTPM設定を確認 |
| TpmEnabledがFalse | TPMが無効 | PCメーカーの手順に従って有効化 |
| TpmReadyがFalse | 初期化やプロビジョニングが未完了 | 再起動、更新、管理者への相談 |
| 主要項目がTrue | TPM本体はおおむね利用可能 | EK報告、証明書、構成証明を個別調査 |
| LockedOutがTrue | TPMがロックアウト中 | ロックアウト解除まで待つか管理者へ相談 |
TPM 2.0がWindowsに認識されない場合、MicrosoftはUEFIが適切に構成されているか、TPMがUEFI上で無効化または非表示になっていないかを確認するよう案内しています。(Microsoft Learn)
BIOSとTPMファームウェアを確認する
Windows Update適用後も問題が続く場合は、PCメーカーのサポートページで次の更新を確認します。
- BIOSまたはUEFI
- TPMファームウェア
- Intel Management Engine関連ファームウェア
- AMD Platform Security Processor関連ファームウェア
- Microsoft Pluton関連ファームウェア
- チップセットドライバー
ファームウェア更新中に電源が切れると起動できなくなる可能性があります。ACアダプターを接続し、メーカーが提供する正式な手順に従ってください。
構成証明を利用するサービスも確認する
EK証明書は、TPMを利用した構成証明やデバイス認証に関係します。Windows Hello for Businessのキー構成証明、デバイス正常性構成証明、Windows Autopilotの一部の展開方式などでは、TPMやEK証明書が重要になります。(Microsoft Learn)
次のような実際の機能障害がある場合は、単なる状態表示の問題として扱わないでください。
- Windows Hello for Businessの登録に失敗する
- Windows AutopilotのTPM構成証明に失敗する
- MDMのデバイス正常性評価に失敗する
- 組織の条件付きアクセスを通過できない
- TPMを利用するアプリで構成証明エラーが発生する
この場合、EK証明書の取得、証明書チェーン、ネットワーク、プロキシ、TPMファームウェア、クラウド側の信頼情報など、別の原因を調査する必要があります。
管理者が複数端末を確認する方法
組織内のWindows 11 26H1端末を確認する場合は、次のPowerShellスクリプトでOSビルドとTPMの基本状態をまとめて表示できます。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$tpm = Get-Tpm
[pscustomobject]@{
WindowsVersion = $cv.DisplayVersion
OSBuild = "$($cv.CurrentBuild).$($cv.UBR)"
TpmPresent = $tpm.TpmPresent
TpmReady = $tpm.TpmReady
TpmEnabled = $tpm.TpmEnabled
LockedOut = $tpm.LockedOut
RestartPending = $tpm.RestartPending
}
Windows 11 26H1端末では、OSBuildが28000.2704以上になっているか確認します。
EK情報も併せて確認する場合は、次のコマンドを追加します。
Get-TpmEndorsementKeyInfo -HashAlgorithm Sha256 |
Select-Object IsPresent, PublicKeyHash, ManufacturerCertificates
管理者は、いきなり全端末へTPM初期化スクリプトを配布するのではなく、次の流れで対応すると安全です。
- KB5121000または後続の累積更新プログラムを配布する
- 再起動を完了させる
- OSビルドを確認する
- Windows セキュリティとPowerShellの結果を比較する
- 改善しない端末だけを個別調査する
KB5121000はWindows Update for BusinessとWSUSでも配布できます。WSUSではWindows 11製品のセキュリティ更新プログラムとして同期されます。(マイクロソフトサポート)
KB5121000適用時に失敗しやすいポイント
24H2や25H2へ無理に適用する
KB5121000はWindows 11 26H1向けです。別バージョンのPCへ手動適用しても、通常は適用対象外になります。
現在のバージョンを確認せず、KB番号だけでパッケージをダウンロードしないでください。
更新後に再起動せず確認する
更新プログラムのインストールが完了していても、再起動待ちの状態では修正が完全に反映されていない可能性があります。
必ず再起動してから、OSビルドとEK証明書状態を確認します。
EK証明書の表示だけで故障と判断する
今回修正されたのは、EK証明書状態の「報告」に関する問題です。表示が不正確であっても、TPMやEK証明書そのものが破損しているとは限りません。
Windows セキュリティ、Get-Tpm、Get-TpmEndorsementKeyInfoの結果を組み合わせて判断してください。
いきなりTPMをクリアする
TPMのクリアは保存された鍵に影響する操作です。Windows Update、再起動、OSビルド確認を先に行い、実際のTPM障害が確認された場合に限って検討します。
まとめ:KB5121000を適用してからEK証明書状態を再判定する
Windows 11 26H1でTPMのEK証明書状態が正しく表示されない問題は、KB5121000で修正されています。
まずWindows Updateを実行し、OSビルドが28000.2704以上になっていることを確認してください。その後、Windows セキュリティの「デバイス セキュリティ」とPowerShellの結果を再確認します。
重要なのは、誤表示を見ただけでTPMの故障と判断しないことです。TPMのクリアやBIOS設定の変更は後回しにし、更新プログラムの適用、再起動、状態確認の順に進めてください。
更新後もTPMが認識されない、構成証明に失敗する、Windows HelloやAutopilotが利用できない場合は、誤表示とは別の問題として、PCメーカーのファームウェアと組織の管理設定を確認する必要があります。

コメント