BitLockerのIdentifierとデバイスIDが違う理由と対処法【USB回復キー完全解説】

USBメモリをBitLockerで暗号化すると「回復キーのテキストに書かれているIdentifier」と「Windowsのバージョン情報に表示されるデバイス ID」が違っていて不安になることがあります。しかしこれは仕様どおりで、基本的に修正や再設定は不要です。この記事では、その理由と具体的な確認・バックアップ方法、運用のコツを詳しく解説します。

目次

BitLockerのIdentifierとデバイスIDが違っても問題ない理由

まず結論から言うと、

  • BitLocker 回復キーの Identifier(キー ID)は「暗号化されたドライブ用の識別子」
  • Windows のデバイス ID(Computer ID)は「PC本体の識別子」

であり、そもそも役割も意味も違うため、一致していなくて当然です。

イメージしやすいように、両者の違いを表にまとめます。

項目BitLocker Identifier(キー ID)デバイス ID(Computer/Device ID)
何のIDかBitLocker回復キー(ドライブに紐づく鍵)のIDPC本体(Windowsインストールされたデバイス)のID
どこで使う?回復画面・コマンドのKey IDと照合して「どの回復キーか」を特定管理・ライセンス・サポートなどで「どのPCか」を識別
表示形式GUID形式({12345678-~}のような英数字)英数字の文字列(環境により形式は異なる)
一致する必要は?一切不要(別物)別物なので一致しないのが普通
USBを別PCで使うと?同じ回復キーで解除できる(PCに依存しない)当然ながら別PCは別のデバイスID

つまり、

  • 「Identifier が PC のデバイス ID と違う」
    → 正常・仕様どおり・修正不要
  • 確認すべきなのは、「Identifier と回復画面で表示される Key ID が一致しているか」

Identifier・Key ID・回復キーの用語整理

BitLocker関連は似た用語が多く、混乱の元になります。ここで一度整理しておきます。

用語意味ポイント
デバイス ID(Computer ID)Windowsの「設定 > システム > バージョン情報」に表示されるPC本体の識別子ハードウェアやOSインストール単位でのID。BitLockerの鍵そのものとは無関係
Identifier / Key ID / 回復パスワード IDBitLockerの「回復キー(数値パスワード)」に付与される識別子(GUID)どの回復キーかを区別するためのラベル。ドライブと鍵の組み合わせを識別
回復キー(Recovery Key)48桁の数値(8ブロック×6桁)実際に入力して暗号化されたドライブを解除する「本物の鍵」

特に重要なのは、Identifier は「回復キーのID」であり、PCのIDではないという点です。

USBメモリはどのPCでも回復キーが同じ

もうひとつよくある誤解が、

  • 「USBを暗号化したPCのIDが変わると、回復キーも変わるのでは?」
  • 「別のPCでUSBを使うとき、他の回復キーが必要なのでは?」

というものです。

実際には、

  • BitLocker回復キーは「ドライブ(USB)」に紐づく鍵
  • PC側が変わっても、同じ回復キーで解除可能
  • Identifierはその回復キーを識別するためのラベル

なので、

「同じUSB」であれば、どのPCに挿しても同じ48桁の回復キーで暗号化解除できます。

正しいドライブの回復キーか確認する方法

Identifier とデバイスIDが違うのは問題ありませんが、

  • どのテキストファイルが、どのUSBドライブの回復キーなのか

が曖昧だと、いざというときに困ります。そこで、以下の手順で「Key IDの照合」を行うのがおすすめです。

回復画面でのKey IDと照合する基本イメージ

  1. BitLockerの回復画面では、「このドライブの回復キーID」は XXXXXXXX-XXXX-… のように先頭数文字が表示されます。
  2. 手元の回復キー(テキスト)の中にある Identifier の先頭部分 を見ます。
  3. この二つの先頭部分が一致していれば、そのテキストファイルの48桁の回復キーが「まさにそのドライブのキー」です。

普段から、この照合方法を理解しておくと、トラブル時にも落ち着いて対処できます。

コマンドでドライブのKey IDを確認する手順

Windowsが通常起動している状態で、暗号化済みUSBのKey IDを確認するには manage-bde コマンドが便利です。

前提条件

  • USBメモリはPCに接続されていること
  • コマンドプロンプトを管理者として実行できること

手順

  1. USBメモリをPCに挿入し、ドライブ文字(例:E:)を確認します。
  2. スタートメニューで「cmd」または「コマンドプロンプト」と検索し、
    • 右クリック > 「管理者として実行」をクリック。
  3. 次のコマンドを入力して実行します(USBが E: の場合)。
manage-bde -protectors -get E:

実行すると、次のような情報が表示されます(例)。

BitLocker ドライブ暗号化: 構成ツール バージョン 10.0.xxx

ボリューム E: [USB-DATA]
...
数値パスワード:
  ID: {12345678-90AB-CDEF-1234-567890ABCDEF}
  回復パスワード:
    111111-222222-333333-444444-555555-666666-777777-888888

ここで重要なのは、

  • ID:{12345678-90AB-…} の部分 → これが「回復パスワード ID(Identifier)」
  • その下の 48桁の数字 → 実際の回復キー

次に、保存してある回復キーのテキストを開き、以下を確認します。

  • テキスト内の 「識別子」または「Identifier」 に書かれているGUIDが、上記の ID:{…} と同じか
  • 少なくとも先頭数文字が一致しているか

これが一致していれば、そのテキストの48桁の回復キーは、今確認しているUSBドライブE:用であると判断できます。

回復キーを安全にバックアップする方法

Identifierと回復キーの対応が分かったら、次はバックアップの強化です。BitLockerドライブ暗号化の画面から簡単に追加保存ができます。

BitLocker管理画面から回復キーをバックアップする

  1. 「コントロール パネル」を開く(スタートメニューで「コントロール」と検索)。
  2. 「システムとセキュリティ」 > 「BitLocker ドライブ暗号化」をクリック。
  3. 対象のUSBドライブ行にある「回復キーのバックアップ」をクリック。
  4. 次のいずれか、または複数の方法で保存します。
    • 別のUSBメモリに保存
    • ネットワーク上の共有フォルダに保存
    • プリンタで紙に印刷して金庫等に保管
    • (職場環境なら)Azure AD / ドメインアカウントに保存される場合もあり

個人利用の場合は、

  • オフラインの場所(PCとは別のUSB・外付けHDD・紙など)に複数保存

を意識すると、ランサムウェアやPC故障のリスクに強くなります。

ファイル名にKey IDを含めておくと便利

複数のドライブをBitLockerで暗号化していると、どのテキストがどのドライブの回復キーか分からなくなりがちです。そこでおすすめなのが、

  • ファイル名にドライブ文字とKey IDの末尾を含める

例えば、

  • BitLocker-RecoveryKey_(E)_KeyID-7F3A.txt
  • BLK_USB-Backup_KeyID-1A2B.txt

のようにしておくと、

  • 回復画面に表示されるKey IDの末尾と見比べるだけで、該当ファイルを素早く特定

できて非常に実用的です。

安全策として新しい回復キーを追加する(ローテーション)

既存の回復キーに不安がある場合(どこに保存したか不明・第三者に見られたかもしれないなど)は、新しい回復キーを追加してから古いキーを削除するという運用ができます。

新しい回復キーの追加手順

  1. USBをPCに接続し、ドライブ文字(例:E:)を確認。
  2. 管理者としてコマンドプロンプトを開く。
  3. 次のコマンドを実行します。
manage-bde -protectors -add E: -rp

すると、新しい回復キー(48桁)と新しいID(GUID)が発行されます。この内容を、必ず安全な場所に控えておきます。

現在登録されている回復キーの一覧を確認

続けて、再度以下のコマンドで保護機能一覧を確認します。

manage-bde -protectors -get E:

数値パスワード(Numerical Password)が複数表示され、

  • 旧ID(古いIdentifier)
  • 新ID(新しいIdentifier)

が併記された状態になっているはずです。

古い回復キーを削除する(任意)

新しい回復キーを複数の安全な場所に保存し終わったら、不要になった古い回復キーを削除することもできます。

  1. 削除したい回復キーの ID(GUID) を控える。
  2. 次のコマンドを実行します。
manage-bde -protectors -delete E: -id {古いIDのGUID}

注意点として、

  • 削除操作は元に戻せません。
  • 必ず新しい回復キーが確実に保管されていることを確認してから実施してください。
  • 不安な場合は、古いキーは削除せず複数保存のままでも構いません(安全側)。

よくある誤解と正しい考え方

IdentifierとデバイスIDの違いでつまずきやすいポイントを、簡単な表にまとめます。

よくある誤解実際の仕様・正しい理解
回復キーのIdentifierはPC本体のIDだと思っていたIdentifierは「回復キー(数値パスワード)のID」。PC本体ではなく、ドライブ+鍵を識別するためのラベル
IdentifierとデバイスIDが違うので、設定ミスだと不安になる両者はそもそも別物。違っていて当たり前で、修正の必要も方法もない
USBを暗号化したPC以外では解除できないと思っていた回復キーは「ドライブの鍵」。同じUSBであれば、どのPCでも同じ48桁の回復キーで解除可能
Identifierが変わると、回復キーも使えなくなるのでは?Identifierは新しい回復キーを追加したときなどに別IDが発行されることがあるが、その時は新旧どちらの回復キーでも解除可能(古い方を削除しない限り)

トラブル時に確認したいチェックポイント

万が一、BitLockerの回復画面になってしまったとき、次の順番で確認するとスムーズです。

チェックリスト

  1. 回復画面に表示されているKey ID(回復キーID)の先頭または末尾数文字をメモする。
  2. 手元にある回復キー(テキストや紙)を1つずつ確認し、
    • 「識別子」「Identifier」「回復パスワードID」などの表示にあるGUIDの先頭・末尾と照合
  3. 一致するものが見つかったら、そのテキストに書かれている48桁の数字を回復画面に入力する。
  4. 複数の回復キーがある場合のコツ
    • ファイル名にKey IDの末尾が含まれていれば、照合が早い
    • Identifierが似ている場合は、念のため中身のドライブ情報も確認(PC起動後にmanage-bde -statusなど)

このとき、デバイスIDとIdentifierを比較しても意味がない点に注意してください。あくまで照合すべきは「回復画面のKey ID」と「回復キーのIdentifier」です。

安全なBitLocker運用のためのベストプラクティス

最後に、BitLockerをUSBや外付けドライブで使う際のおすすめ運用をまとめます。

回復キーの保管は複数箇所に

  • PC内のドライブだけに保存するのはNG(PC故障やOSクラッシュに弱い)。
  • 少なくともオフラインの別媒体に2箇所以上保存するのが安心です。
    • 別のUSBメモリ
    • 外付けHDD
    • 紙に印刷して金庫/耐火金庫に保管

ファイル名とフォルダ構成で「どのドライブのキーか」を明確に

  • ドライブ名・用途・Key IDの一部をファイル名に含める。
  • 例:
    • BitLocker-Recovery_USB-Work_(E)_KeyID-7F3A.txt
    • BLK_ExternalBackUp_KeyID-9C2D.txt
  • フォルダも分かりやすく分類:
    • \BitLockerKeys\USB
    • \BitLockerKeys\ExternalHDD

職場や組織でのBitLocker運用のポイント

  • 可能なら、組織ポリシー(グループポリシー等)で自動的に回復キーをAD / Azure ADにバックアップする設定を行う。
  • 個人で管理させる場合でも、
    • 「Identifier とデバイスIDは別物」という説明
    • 「Key IDの照合方法」
    • 「回復キー紛失時は組織としても復旧できない」
    を事前に周知しておくと、トラブル時の混乱を防げます。
  • 退職時やデバイス廃棄時には、
    • 不要になったBitLockerボリュームの解除・再フォーマット
    • 回復キーの廃棄手順(紙のシュレッダー処理など)
    もルール化しておくと安心です。

リンク切れのヘルプより「Key IDの照合」が実用的

BitLockerの回復キーのテキストには、Microsoftのヘルプページへのリンクが含まれていることがありますが、環境によってはリンク先が変更されていたり、内容が分かりづらかったりする場合があります。

そのため、実運用では、

  • コマンドでKey IDを確認 → 回復キーをバックアップ → ファイル名にKey IDを含める
  • 回復時は回復画面のKey IDとIdentifierを突き合わせる

という流れを覚えておくほうが、素早く確実に復旧できます。

この記事のまとめ

  • Identifier(回復キーID)とデバイスID(Computer ID)は、そもそも用途が違う別のIDです。
  • 両者が一致しないのは仕様どおりであり、問題なし・修正不要です。
  • 確認すべきなのは「回復画面などに表示されるKey ID」と「回復キーのテキスト内のIdentifier」が一致しているかどうかです。
  • USBはどのPCでも、同じ48桁の回復キーで解除できます(回復キーはドライブの鍵であり、PCのIDとは無関係)。
  • 安全性を高めるには、回復キーを複数の安全な場所にバックアップし、Key IDを含むファイル名で整理するのが効果的です。
  • 必要に応じて新しい回復キーを追加してから古いキーを削除することで、鍵のローテーションも可能です。

「Identifier が PC の ID と違う…」という不安は、BitLockerの仕組みを知ればすぐに解消できます。大切なのは、正しい回復キーを確実に保管し、Key IDで照合できる状態にしておくことです。この記事を参考に、安心してBitLockerによるUSB暗号化を活用してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次