USBメモリをBitLockerで暗号化すると「回復キーのテキストに書かれているIdentifier」と「Windowsのバージョン情報に表示されるデバイス ID」が違っていて不安になることがあります。しかしこれは仕様どおりで、基本的に修正や再設定は不要です。この記事では、その理由と具体的な確認・バックアップ方法、運用のコツを詳しく解説します。
BitLockerのIdentifierとデバイスIDが違っても問題ない理由
まず結論から言うと、
- BitLocker 回復キーの Identifier(キー ID)は「暗号化されたドライブ用の識別子」
- Windows のデバイス ID(Computer ID)は「PC本体の識別子」
であり、そもそも役割も意味も違うため、一致していなくて当然です。
イメージしやすいように、両者の違いを表にまとめます。
| 項目 | BitLocker Identifier(キー ID) | デバイス ID(Computer/Device ID) |
|---|---|---|
| 何のIDか | BitLocker回復キー(ドライブに紐づく鍵)のID | PC本体(Windowsインストールされたデバイス)のID |
| どこで使う? | 回復画面・コマンドのKey IDと照合して「どの回復キーか」を特定 | 管理・ライセンス・サポートなどで「どのPCか」を識別 |
| 表示形式 | GUID形式({12345678-~}のような英数字) | 英数字の文字列(環境により形式は異なる) |
| 一致する必要は? | 一切不要(別物) | 別物なので一致しないのが普通 |
| USBを別PCで使うと? | 同じ回復キーで解除できる(PCに依存しない) | 当然ながら別PCは別のデバイスID |
つまり、
- 「Identifier が PC のデバイス ID と違う」
→ 正常・仕様どおり・修正不要 - 確認すべきなのは、「Identifier と回復画面で表示される Key ID が一致しているか」
Identifier・Key ID・回復キーの用語整理
BitLocker関連は似た用語が多く、混乱の元になります。ここで一度整理しておきます。
| 用語 | 意味 | ポイント |
|---|---|---|
| デバイス ID(Computer ID) | Windowsの「設定 > システム > バージョン情報」に表示されるPC本体の識別子 | ハードウェアやOSインストール単位でのID。BitLockerの鍵そのものとは無関係 |
| Identifier / Key ID / 回復パスワード ID | BitLockerの「回復キー(数値パスワード)」に付与される識別子(GUID) | どの回復キーかを区別するためのラベル。ドライブと鍵の組み合わせを識別 |
| 回復キー(Recovery Key) | 48桁の数値(8ブロック×6桁) | 実際に入力して暗号化されたドライブを解除する「本物の鍵」 |
特に重要なのは、Identifier は「回復キーのID」であり、PCのIDではないという点です。
USBメモリはどのPCでも回復キーが同じ
もうひとつよくある誤解が、
- 「USBを暗号化したPCのIDが変わると、回復キーも変わるのでは?」
- 「別のPCでUSBを使うとき、他の回復キーが必要なのでは?」
というものです。
実際には、
- BitLocker回復キーは「ドライブ(USB)」に紐づく鍵
- PC側が変わっても、同じ回復キーで解除可能
- Identifierはその回復キーを識別するためのラベル
なので、
「同じUSB」であれば、どのPCに挿しても同じ48桁の回復キーで暗号化解除できます。
正しいドライブの回復キーか確認する方法
Identifier とデバイスIDが違うのは問題ありませんが、
- どのテキストファイルが、どのUSBドライブの回復キーなのか
が曖昧だと、いざというときに困ります。そこで、以下の手順で「Key IDの照合」を行うのがおすすめです。
回復画面でのKey IDと照合する基本イメージ
- BitLockerの回復画面では、「このドライブの回復キーID」は XXXXXXXX-XXXX-… のように先頭数文字が表示されます。
- 手元の回復キー(テキスト)の中にある Identifier の先頭部分 を見ます。
- この二つの先頭部分が一致していれば、そのテキストファイルの48桁の回復キーが「まさにそのドライブのキー」です。
普段から、この照合方法を理解しておくと、トラブル時にも落ち着いて対処できます。
コマンドでドライブのKey IDを確認する手順
Windowsが通常起動している状態で、暗号化済みUSBのKey IDを確認するには manage-bde コマンドが便利です。
前提条件
- USBメモリはPCに接続されていること
- コマンドプロンプトを管理者として実行できること
手順
- USBメモリをPCに挿入し、ドライブ文字(例:E:)を確認します。
- スタートメニューで「cmd」または「コマンドプロンプト」と検索し、
- 右クリック > 「管理者として実行」をクリック。
- 次のコマンドを入力して実行します(USBが E: の場合)。
manage-bde -protectors -get E:
実行すると、次のような情報が表示されます(例)。
BitLocker ドライブ暗号化: 構成ツール バージョン 10.0.xxx
ボリューム E: [USB-DATA]
...
数値パスワード:
ID: {12345678-90AB-CDEF-1234-567890ABCDEF}
回復パスワード:
111111-222222-333333-444444-555555-666666-777777-888888
ここで重要なのは、
- ID:{12345678-90AB-…} の部分 → これが「回復パスワード ID(Identifier)」
- その下の 48桁の数字 → 実際の回復キー
次に、保存してある回復キーのテキストを開き、以下を確認します。
- テキスト内の 「識別子」または「Identifier」 に書かれているGUIDが、上記の ID:{…} と同じか
- 少なくとも先頭数文字が一致しているか
これが一致していれば、そのテキストの48桁の回復キーは、今確認しているUSBドライブE:用であると判断できます。
回復キーを安全にバックアップする方法
Identifierと回復キーの対応が分かったら、次はバックアップの強化です。BitLockerドライブ暗号化の画面から簡単に追加保存ができます。
BitLocker管理画面から回復キーをバックアップする
- 「コントロール パネル」を開く(スタートメニューで「コントロール」と検索)。
- 「システムとセキュリティ」 > 「BitLocker ドライブ暗号化」をクリック。
- 対象のUSBドライブ行にある「回復キーのバックアップ」をクリック。
- 次のいずれか、または複数の方法で保存します。
- 別のUSBメモリに保存
- ネットワーク上の共有フォルダに保存
- プリンタで紙に印刷して金庫等に保管
- (職場環境なら)Azure AD / ドメインアカウントに保存される場合もあり
個人利用の場合は、
- オフラインの場所(PCとは別のUSB・外付けHDD・紙など)に複数保存
を意識すると、ランサムウェアやPC故障のリスクに強くなります。
ファイル名にKey IDを含めておくと便利
複数のドライブをBitLockerで暗号化していると、どのテキストがどのドライブの回復キーか分からなくなりがちです。そこでおすすめなのが、
- ファイル名にドライブ文字とKey IDの末尾を含める
例えば、
BitLocker-RecoveryKey_(E)_KeyID-7F3A.txtBLK_USB-Backup_KeyID-1A2B.txt
のようにしておくと、
- 回復画面に表示されるKey IDの末尾と見比べるだけで、該当ファイルを素早く特定
できて非常に実用的です。
安全策として新しい回復キーを追加する(ローテーション)
既存の回復キーに不安がある場合(どこに保存したか不明・第三者に見られたかもしれないなど)は、新しい回復キーを追加してから古いキーを削除するという運用ができます。
新しい回復キーの追加手順
- USBをPCに接続し、ドライブ文字(例:E:)を確認。
- 管理者としてコマンドプロンプトを開く。
- 次のコマンドを実行します。
manage-bde -protectors -add E: -rp
すると、新しい回復キー(48桁)と新しいID(GUID)が発行されます。この内容を、必ず安全な場所に控えておきます。
現在登録されている回復キーの一覧を確認
続けて、再度以下のコマンドで保護機能一覧を確認します。
manage-bde -protectors -get E:
数値パスワード(Numerical Password)が複数表示され、
- 旧ID(古いIdentifier)
- 新ID(新しいIdentifier)
が併記された状態になっているはずです。
古い回復キーを削除する(任意)
新しい回復キーを複数の安全な場所に保存し終わったら、不要になった古い回復キーを削除することもできます。
- 削除したい回復キーの ID(GUID) を控える。
- 次のコマンドを実行します。
manage-bde -protectors -delete E: -id {古いIDのGUID}
注意点として、
- 削除操作は元に戻せません。
- 必ず新しい回復キーが確実に保管されていることを確認してから実施してください。
- 不安な場合は、古いキーは削除せず複数保存のままでも構いません(安全側)。
よくある誤解と正しい考え方
IdentifierとデバイスIDの違いでつまずきやすいポイントを、簡単な表にまとめます。
| よくある誤解 | 実際の仕様・正しい理解 |
|---|---|
| 回復キーのIdentifierはPC本体のIDだと思っていた | Identifierは「回復キー(数値パスワード)のID」。PC本体ではなく、ドライブ+鍵を識別するためのラベル |
| IdentifierとデバイスIDが違うので、設定ミスだと不安になる | 両者はそもそも別物。違っていて当たり前で、修正の必要も方法もない |
| USBを暗号化したPC以外では解除できないと思っていた | 回復キーは「ドライブの鍵」。同じUSBであれば、どのPCでも同じ48桁の回復キーで解除可能 |
| Identifierが変わると、回復キーも使えなくなるのでは? | Identifierは新しい回復キーを追加したときなどに別IDが発行されることがあるが、その時は新旧どちらの回復キーでも解除可能(古い方を削除しない限り) |
トラブル時に確認したいチェックポイント
万が一、BitLockerの回復画面になってしまったとき、次の順番で確認するとスムーズです。
チェックリスト
- 回復画面に表示されているKey ID(回復キーID)の先頭または末尾数文字をメモする。
- 手元にある回復キー(テキストや紙)を1つずつ確認し、
- 「識別子」「Identifier」「回復パスワードID」などの表示にあるGUIDの先頭・末尾と照合
- 一致するものが見つかったら、そのテキストに書かれている48桁の数字を回復画面に入力する。
- 複数の回復キーがある場合のコツ
- ファイル名にKey IDの末尾が含まれていれば、照合が早い
- Identifierが似ている場合は、念のため中身のドライブ情報も確認(PC起動後に
manage-bde -statusなど)
このとき、デバイスIDとIdentifierを比較しても意味がない点に注意してください。あくまで照合すべきは「回復画面のKey ID」と「回復キーのIdentifier」です。
安全なBitLocker運用のためのベストプラクティス
最後に、BitLockerをUSBや外付けドライブで使う際のおすすめ運用をまとめます。
回復キーの保管は複数箇所に
- PC内のドライブだけに保存するのはNG(PC故障やOSクラッシュに弱い)。
- 少なくともオフラインの別媒体に2箇所以上保存するのが安心です。
- 別のUSBメモリ
- 外付けHDD
- 紙に印刷して金庫/耐火金庫に保管
ファイル名とフォルダ構成で「どのドライブのキーか」を明確に
- ドライブ名・用途・Key IDの一部をファイル名に含める。
- 例:
BitLocker-Recovery_USB-Work_(E)_KeyID-7F3A.txtBLK_ExternalBackUp_KeyID-9C2D.txt
- フォルダも分かりやすく分類:
\BitLockerKeys\USB\BitLockerKeys\ExternalHDD
職場や組織でのBitLocker運用のポイント
- 可能なら、組織ポリシー(グループポリシー等)で自動的に回復キーをAD / Azure ADにバックアップする設定を行う。
- 個人で管理させる場合でも、
- 「Identifier とデバイスIDは別物」という説明
- 「Key IDの照合方法」
- 「回復キー紛失時は組織としても復旧できない」
- 退職時やデバイス廃棄時には、
- 不要になったBitLockerボリュームの解除・再フォーマット
- 回復キーの廃棄手順(紙のシュレッダー処理など)
リンク切れのヘルプより「Key IDの照合」が実用的
BitLockerの回復キーのテキストには、Microsoftのヘルプページへのリンクが含まれていることがありますが、環境によってはリンク先が変更されていたり、内容が分かりづらかったりする場合があります。
そのため、実運用では、
- コマンドでKey IDを確認 → 回復キーをバックアップ → ファイル名にKey IDを含める
- 回復時は回復画面のKey IDとIdentifierを突き合わせる
という流れを覚えておくほうが、素早く確実に復旧できます。
この記事のまとめ
- Identifier(回復キーID)とデバイスID(Computer ID)は、そもそも用途が違う別のIDです。
- 両者が一致しないのは仕様どおりであり、問題なし・修正不要です。
- 確認すべきなのは「回復画面などに表示されるKey ID」と「回復キーのテキスト内のIdentifier」が一致しているかどうかです。
- USBはどのPCでも、同じ48桁の回復キーで解除できます(回復キーはドライブの鍵であり、PCのIDとは無関係)。
- 安全性を高めるには、回復キーを複数の安全な場所にバックアップし、Key IDを含むファイル名で整理するのが効果的です。
- 必要に応じて新しい回復キーを追加してから古いキーを削除することで、鍵のローテーションも可能です。
「Identifier が PC の ID と違う…」という不安は、BitLockerの仕組みを知ればすぐに解消できます。大切なのは、正しい回復キーを確実に保管し、Key IDで照合できる状態にしておくことです。この記事を参考に、安心してBitLockerによるUSB暗号化を活用してください。

コメント