BIOS を更新した直後、Windows 11 のサインイン画面で「PIN が使用できません」と表示されることがあります。これは機器故障ではなく、Secure Boot と TPM(Intel PTT/AMD fTPM を含む)の測定値が変わり、Windows Hello の整合性チェックに引っかかった結果です。本記事では原因の仕組みから、安全な復旧手順、企業端末での注意点、再発防止の設定まで具体的に解説します。
発生する症状と前提条件
以下の条件で発生しやすい現象です。
- Secure Boot を有効化した Windows 11 環境で、ユーザーはパスワードと Windows Hello(PIN/生体認証)を設定済み。
- BIOS/UEFI を更新、または TPM/セキュリティ関連の設定が変更された。
- 次回起動時、サインイン画面に以下が表示され PIN が使えない。
Something happened and your PIN isn’t available
PIN が使用できません
このエラーは Windows Hello コンテナーと TPM の状態(PCR 値を含む)が一致しないときに設計どおりに発生します。解除コードとしての PIN は暗号鍵そのものではなく、TPM に封じられた秘密鍵を解錠するための要素であるため、TPM や Secure Boot の状態が変わると “正しい環境での入力” と判定されなくなります。
結論(最短復旧フロー)
まずは次の順に実施してください。多くのケースはこの流れで復旧します。
| 手順 | 対応内容 | ポイント |
|---|---|---|
| ① TPM のクリア | BIOS/UEFI セットアップで TPM 2.0 / Intel PTT / AMD fTPM を Clear / Reset に設定し保存・再起動。 | PIN は TPM 内の鍵に結び付くため、BIOS 更新で状態が変わると整合が崩れ PIN が無効化される。クリアで新状態に同期し直し、再登録が可能になる。 |
| ② Windows を「通常スタートアップ」に戻す | Win + R → msconfig →「全般」→ 通常スタートアップ を選択 → 再起動。 | 診断スタートアップや不要なサービス無効化が残っていると、Windows Hello 関連サービスが起動せず PIN が使えないことがある。 |
| ③ 代替サインイン → PIN の再登録 | 一度パスワード/生体/セーフモードでログオン → 設定 > アカウント > サインイン オプション → PIN を削除して再作成。 | TPM 初期化後は旧 PIN の復元不可。新しい環境に合わせて再登録する。 |
| ④ 再発防止の確認 | BIOS 更新前後で Secure Boot キー(Microsoft UEFI CA) と TPM 設定 を維持・確認。更新後に TPM が自動リセットされていないか点検。 | Secure Boot/TPM の構成が変わると起動時測定(PCR)が変化し、Hello が改ざんリスクと判断して PIN を無効化する。構成維持で再発を避けられる。 |
なぜ起こるのか(技術的背景)
Windows Hello PIN の本質
- PIN は「秘密鍵そのもの」ではなく、TPM に保管された秘密鍵を解放するための要素(解錠コード)。
- TPM は起動ごとにブートチェーンの測定結果(PCR 値)を保持。Secure Boot 状態や各種ファームウェア測定値の変化を反映する。
BIOS 更新と Secure Boot/TPM の関係
- BIOS/UEFI 更新により、Secure Boot のキー/モードや TPM 実装(dTPM ⇔ PTT/fTPM) が入れ替わる・初期化されることがある。
- 結果として PCR 7(Secure Boot 関連)などが以前と異なり、TPM に紐づいた Hello コンテナーが 以前の環境ではない と判定され、PIN が自動的に無効化される。
TPM クリアで整合が回復する理由
TPM をクリアすると、古い環境に結びついた鍵や測定情報との紐付けが破棄されます。新しい測定状態で Windows Hello を再プロビジョニング(再作成)することで、正常に PIN が利用できるようになります。
作業前の重要な準備(安全対策)
- BitLocker 回復キーの確保:TPM をクリア/再構成すると、次回起動で回復キーの入力が必要になる場合があります。事前に回復キーを手元に用意してください。
- 企業/学校の管理端末:Intune/グループポリシーで Hello が管理されている可能性があります。勝手に TPM をクリアせず、必ず管理者の指示に従ってください。
- 電源の安定確保:BIOS 更新や TPM クリア中の電源断は致命的です。AC 給電を推奨。
- 時刻の整合:BIOS 更新で RTC がリセットされることがあります。時刻のずれは認証/証明書の失敗要因になるため、正しい日時に合わせます。
確認コマンド(ログオン後に実行)
# TPM 状態
PowerShell: Get-Tpm
# Secure Boot 状態
PowerShell: Confirm-SecureBootUEFI
# BitLocker 状態
管理者PowerShell: manage-bde -status
# デバイス登録/結合(Azure AD など)
コマンドプロンプト: dsregcmd /status
詳細復旧手順
手順 A:BitLocker を一時停止(可能な場合)
すでにパスワードでログオンできる、もしくはセーフモードで入れるなら、TPM クリア前に BitLocker を一時停止しておくと安全です。
- コントロールパネル > BitLocker ドライブ暗号化 > 保護の一時停止
# 1 回再起動するまで一時停止
管理者PowerShell: manage-bde -protectors -disable C: -RebootCount 1
手順 B:BIOS/UEFI で TPM をクリア
再起動して BIOS/UEFI セットアップに入り、以下のような項目を探します(呼称は機種により異なります)。
| 目的 | 代表的な表記 | 補足 |
|---|---|---|
| TPM の有効化/無効化 | TPM 2.0 / Security Device Support / Intel PTT / AMD fTPM | 有効(Enabled)に設定。PTT/fTPM は CPU/SoC 内蔵型。 |
| TPM のクリア | Clear TPM / Reset TPM / Clear Security Chip | クリア実行後は OS 起動時に再プロビジョニングが必要。 |
| Secure Boot の状態 | Secure Boot: Enabled / Mode: Standard / Custom | 更新で Custom に変わっている場合は既定キー(Microsoft UEFI CA)を再インストール。 |
| キー管理 | Install Default Secure Boot Keys / Reset to Factory Keys | 誤って全消去した場合は既定キーを再投入する。 |
設定保存後に再起動すると、TPM は初期化状態になります。
手順 C:Windows を「通常スタートアップ」に戻す
Win + R→msconfig。- 「全般」タブ → 通常スタートアップ を選択。
- 「サービス」タブで「Microsoft のサービスをすべて隠す」をオンにして不要な無効化が無いか確認。
- 再起動。
加えて、以下のサービスが 手動(トリガー)または自動 で起動できる状態か確認します。
| サービス名 | 表示名 | 推奨状態 |
|---|---|---|
| WbioSrvc | Windows Biometric Service | 手動/自動(生体認証利用時) |
| KeyIso | CNG Key Isolation | 手動/自動 |
| VaultSvc | Credential Manager | 手動/自動 |
| NgcCtnrSvc | Microsoft Passport Container | 手動/自動 |
手順 D:代替サインインでログオンし、PIN を再作成
- サインイン画面で パスワード または 生体認証 でログオン(できなければ下記「サインインできない場合」を参照)。
- 設定 > アカウント > サインイン オプション → 「PIN(Windows Hello)」で 削除 → 再起動 → 再ログオン後に PIN を新規作成。
TPM を初期化したため、旧 PIN は復元できません。新しい TPM 状態に合わせて再度プロビジョニングされます。
手順 E:NGC フォルダーの初期化(必要時のみ)
PIN 再作成時にエラーが続く場合、Windows Hello のコンテナー格納先(Ngc)の権限/破損が原因のことがあります。最後の手段として次を実行します。
- 管理者コマンドで所有権を取得し、Ngc を初期化。
takeown /F "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /R /D Y
icacls "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /grant administrators:F /T
その後 Ngc フォルダーを削除(または中身を空に)し、再起動 → PIN を新規作成してください。
サインインできない場合の回避手順
セーフモードからの復旧
- サインイン画面右下の電源アイコン → Shift キーを押しながら「再起動」。
- 「トラブルシューティング」→「詳細オプション」→「スタートアップ設定」→「再起動」。
- 起動メニューで 4) セーフモードを有効にする を選択。
- セーフモードでは Windows Hello が無効化されるため、パスワード でログオン。
- BitLocker を一時停止 → 再起動 → 手順 B~D を実行。
ローカル管理者アカウントの利用
別のローカル管理者アカウントがあれば、それでログオンして復旧作業を実施してください。なければセーフモードで組み込み管理者を一時的に有効化する手もあります(企業端末はポリシー順守)。
原因別の一次対処早見表
| 観測された状況 | 想定原因 | 一次対処 |
|---|---|---|
| BIOS 更新直後のみ PIN が無効 | Secure Boot/TPM の測定値が更新 | TPM クリア → PIN 再作成 |
| 診断スタートアップ後に PIN が使えない | 関連サービスが停止 | msconfig で通常スタートアップに戻す |
| PIN 再作成が途中で失敗 | Ngc フォルダーの権限/破損 | Ngc 初期化 → 再起動 → 再作成 |
| 起動時に BitLocker 回復キー要求 | TPM の再構成により保護が不可逆に変化 | 回復キー入力 → ログオン後に保護を再有効化 |
| 企業端末のみで発生 | MDM/GPO による Hello 設定・証明書制御 | 管理者に連絡。ディスク保護解除や証明書再配布が必要 |
再発防止チェックリスト
- BIOS 更新計画:更新前に現在の Secure Boot 状態(Enabled/Mode、Microsoft UEFI CA キー)と TPM 実装(PTT/fTPM/dTPM)をメモ。
- TPM 自動リセットの抑止:BIOS 更新後に TPM が無効/未初期化になっていないか確認。
- Secure Boot キーの維持:Custom モードやキー削除になった場合は既定キーを再投入し、Mode を Standard に戻す。
- サービスの状態:トラブルシューティング後は msconfig を 通常スタートアップ に復帰。
- BitLocker 運用:回復キーの保管場所(Microsoft アカウント/AD/Intune/紙)を統一し、定期的に検証。
- 変更の一括適用を避ける:TPM 実装の切替(dTPM ⇔ fTPM)と BIOS 更新を同日に行わない。問題切り分けを容易に。
検証ポイント(復旧後に確認)
- 設定 > アカウント > サインイン オプションで、PIN/生体が 有効 になっている。
- 再起動後、PIN でサインインできる。
Get-Tpmの TpmPresent/TpmReady が True、Confirm-SecureBootUEFIの戻り値が True。- BitLocker が 保護中 に戻っている(保護を一時停止した場合)。
企業・組織向け補足(Windows Hello for Business)
- 構成モデル:Key Trust / Certificate Trust / Cloud Trust など、組織の方式により再プロビジョニングの要件が異なる。
- 証明書ストア:TPM クリアに伴いクライアント証明書の再配布が必要な場合がある。
- ポリシー整合:GPO/Intune の Hello for Business ポリシーが端末の状態と矛盾していないか確認。
- BitLocker 回復フロー:回復キーの所在(AD DS、Azure AD、MBAM/Intune)を利用者に周知。セルフリカバリー手順を用意。
- ヘルプデスク運用:BIOS 更新後の既知の事象としてナレッジ化し、TPM クリア > PIN 再作成 を一次切り分けに。
トラブル深掘り:ログと観点
原因の確証を得たい場合、次のログを確認します(管理者向け)。
- イベント ビューアー > Microsoft-Windows-TPM-WMI:TPM の初期化/クリア履歴。
- イベント ビューアー > Microsoft-Windows-User Device Registration(管理/AAD):“Provisioning” 失敗の詳細。
- イベント ビューアー > Security:ログオン失敗の理由コード。
時刻ずれや Secure Boot 状態の不整合、TPM 提供機能(PTT/fTPM)の切替痕跡があれば、本記事の手順での復旧が合致します。
補足:BIOS メニューの呼称例(参考)
| ベンダー例 | TPM 項目の呼称 | Secure Boot 項目の呼称 |
|---|---|---|
| Intel 系 | Intel PTT / PTT Security / TPM Device | Secure Boot / Install Default Keys |
| AMD 系 | AMD fTPM / Firmware TPM | Secure Boot / Key Management / Factory Keys |
| dTPM 搭載機 | Security Chip / Discrete TPM / TPM Physical Presence | Secure Boot Mode(Standard/Custom) |
表記は機種ごとに異なります。重要なのは TPM をクリアする操作 と Secure Boot キーを既定状態に保つ ことです。
FAQ
Q. PIN を消さずに元に戻せますか?
A. TPM 状態が変わった場合、旧 PIN は新しい測定環境と結び付いていないため、基本的に 再作成が必要 です。
Q. TPM クリアでデータは消えますか?
A. ディスク上のファイルは消えません。ただし TPM に紐づく秘密情報(BitLocker の保護、証明書など)は影響を受けるため、回復キーの準備 と 再配布手順 が不可欠です。
Q. BIOS 更新のたびに発生しますか?
A. 毎回ではありません。Secure Boot キーや TPM 実装の変更 といった “測定値に影響する更新” を行ったときに高確率で発生します。構成を維持すれば再発は減らせます。
Q. PIN ではなく顔/指紋だけを再登録すれば直りますか?
A. 生体は多要素の一部に過ぎず、根底のコンテナーが不整合なら解決しません。まず TPM と PIN の再プロビジョニング を行い、その後に生体を再登録してください。
Q. dTPM と PTT/fTPM を切り替えるのは問題ですか?
A. 機能的には可能ですが、別実装への切替は別の TPM と同義であり、測定値と鍵の整合が失われます。実施前に回復キーを確保し、切替後に Hello を再作成する前提で計画してください。
まとめ(要点の再確認)
- 原因:BIOS 更新により Secure Boot/TPM の測定状態(PCR)が変わり、Windows Hello コンテナーとの整合が崩れて PIN が使用できません が表示される。
- 解決:TPM のクリア → Windows を通常スタートアップへ → 代替サインインでログオン → PIN を新規作成。必要に応じて Ngc 初期化。
- 予防:BIOS 更新前後で Secure Boot キーと TPM 設定を維持。BitLocker 回復キーを必ず確保し、サービス/ポリシーの整合を保つ。
これらを押さえれば、同様のトラブルが再発しても短時間で安全に復旧できます。運用面では「回復キーの即時取得」「変更点の記録」「更新の分割適用」を徹底することが最大の防御策です。

コメント