Windows Helloの指紋データが削除できない/復活する時の完全対処法|WinBioDatabase・TPM・PINで徹底リセット

Windows Hello の指紋がどうしても消えず、C:\Windows\System32\WinBioDatabase\*.DAT を削除しても復活してしまう――この症状は、単なるファイル削除では解決しない設計上の理由があります。本記事では、再登録できない原因を仕組みから解説し、リスクと効果を天秤にかけた推奨順の対処手順、管理者・法人環境での注意点、コマンド例、チェックリストまでを一枚でまとめます。

目次

Windows Hello 指紋データ(WinBioDatabase 内 *.DAT)が削除できず、再起動すると復活してしまう問題

質問概要

現象

  1. 「Windows Biometric Service(WbioSrvc)」を停止し、C:\Windows\System32\WinBioDatabase\*.DAT を削除。
  2. サービスを開始または再起動すると *.DAT が自動生成され、以前登録した指紋が「すでに登録済み」と表示される。

求めること

  • 登録済みの指紋を完全に消去し、初期状態から再登録できるようにしたい。

なぜ「*.DAT を消しても復活」するのか(仕組みの要点)

Windows Hello(特に Windows Hello for Business を含む)は、TPM 2.0 による鍵(キー)保護と、WinBioDatabase のテンプレートという二層で成り立っています。指紋そのもの(生画像)は保存されませんが、「あなたの指紋があなたの Windows Hello 鍵と結び付いている」という照合情報が TPM にシール(封印)され、OS 側のデータベース(WinBioDatabase 配下の *.DAT)には、センサー/アルゴリズム固有のテンプレート等が保持されます。

したがってファイルだけを削除しても、TPM に残る Hello キーが優先され、サービス起動時に OS がテンプレートやメタ情報を再生成してしまいます。結果として UI は「既に登録済み」と判断し続けます。これが「消しても復活」の正体です。

用語の整理(最短理解)

用語役割補足
TPM 2.0秘密鍵をチップ内に封印・運用Windows Hello の鍵や BitLocker キー保護に利用。TPM を Clear すると Hello 関連の鍵も消える。
WinBioDatabase(*.DAT)生体テンプレート/メタ情報の保管領域サービス再起動時に自動再生成。TPM に鍵が残っていると「登録済み」判定が継続しやすい。
Windows Biometric Service(WbioSrvc)生体認証の中核サービス停止中のみ DAT 操作推奨。起動でテンプレートを反映/再生成する。
Windows Hello PINユーザー固有のアンロック要素PIN 再作成で紐づくテンプレート・キーの整合が再構築され、実質リセットになる場合がある。

回答・解決策(推奨手順の順番に整理)

手順内容補足・注意
1Windows Hello PIN の再作成
設定 → アカウント → サインイン オプション → Windows Hello PIN →「削除」→ PC 再起動 → 新しい PIN を作成
PIN は指紋テンプレートとひも付くため、再生成で指紋がリセットされるケースあり
2指紋ドライバーの再インストール
デバイス マネージャー →「生体認証デバイス」→ 指紋デバイスを右クリック → アンインストール(「このデバイスのドライバーを削除」にチェック)→ 再起動
再起動時に Windows が最新ドライバーを自動再インストール
3TPM 2.0 のクリア(最終手段/効果大)
UEFI/BIOS で “TPM Security” / “Intel PTT” 等を Clear → 保存終了 → 再起動
指紋・顔・PIN など Windows Hello のキーが完全消去され、新規登録可能に。BitLocker 等で TPM を利用している場合は 回復キーのバックアップが必須。
4(必要に応じて)WinBioDatabase の手動初期化
①「Windows Biometric Service」を停止 ⇒ ② *.DAT を空ファイルに置換 ⇒ ③ サービス開始
Windows 起動時に *.DAT は再生成される仕様。空ファイル置換で「論理的に初期化」できるが、TPM にキーが残っていると指紋は復活するため、上記 1~3 の方が確実。

実施手順の詳解(クリック操作とコマンドの両方を掲載)

1) Windows Hello PIN の再作成

まずは最も安全で副作用の少ない手段から。PIN は Hello の鍵に紐づくため、PIN の削除→再作成で指紋が未登録状態に戻るケースがあります。

  • 方法:設定 → アカウント → サインイン オプション → Windows Hello PIN → 削除 → 再起動 → 新しい PIN 作成。
  • コマンドで設定画面を開く:start ms-settings:signinoptions

ポイント: 会社/学校アカウントで Windows Hello for Business を利用中の場合、テナントのポリシーで PIN 再作成がブロック/強制されていることがあります。その際は管理者に確認してください。

2) 指紋ドライバーの再インストール

古いセンサー・アルゴリズムとの不整合で「登録済み判定」やエラーが継続することがあります。ドライバーの完全削除 → 再起動で自動再導入を狙います。

  1. デバイス マネージャーを開く(devmgmt.msc)。
  2. 「生体認証デバイス」配下の指紋センサー(例:Goodix、Synaptics、ELAN など)を右クリック → デバイスのアンインストールを選択。
  3. 「このデバイスのドライバー ソフトウェアを削除する」にチェック → 実行 → 再起動。

追加の切り分け用コマンド:

REM 生体クラスのデバイス一覧
pnputil /enum-devices /class Biometric

REM 対象ドライバーの公開名を確認
pnputil /enum-drivers

REM 型番が特定できたら最新版 INF の手動導入も可(例)
pnputil /add-driver "C:\Drivers\Fingerprint*.inf" /install 

3) TPM 2.0 のクリア(最終手段/最も確実)

TPM クリアは Hello の鍵を物理的に消去するため、登録情報の復活を根こそぎ断ち切れます。ただし副作用が大きいので、必ず準備とバックアップをしてから実施してください。

実施前チェックリスト(必ず確認)
  • BitLocker の回復キーを安全な場所にバックアップ済みか(印刷・ファイル・社内の回復キー格納庫など)。
  • VPN 証明書、クライアント証明書、FIDO2 セキュリティキー連携などTPM 依存の機能がないか把握。
  • ノート PC の電源/バッテリー確保(クリア途中のシャットダウンは厳禁)。
状態把握コマンド(読み取りのみ)
REM TPM のおおまかな状態
powershell -NoLogo -NoProfile -Command "Get-Tpm | Format-List *"

REM BitLocker の状態(各ドライブ)
manage-bde -status 
TPM のクリア方法(Windows から)
  1. tpm.msc を実行 → 「TPM をクリア」または「TPM の初期化」を選択。
  2. 再起動を促されたら指示に従う(機種により UEFI での最終確認が表示)。
TPM のクリア方法(UEFI/BIOS から)
  • 機種により表記は「TPM Security」「Intel PTT」「AMD fTPM」「Security Processor」等。
  • 項目を Clear/Reset に設定 → 保存して終了 → 再起動。

実行後は Windows 起動直後に PIN/生体が未構成状態に戻り、新規登録ウィザードが案内されます。必要に応じて BitLocker 保護の再有効化や、業務証明書の再配布を行ってください。

4) WinBioDatabase の手動初期化(補助的手段)

TPM に鍵が残っていると完全には初期化できませんが、テンプレートの論理初期化として有効です。OS の再生成に任せるため空ファイル置換を用います。

  1. 管理者のコマンド プロンプトで以下を順に実行:
REM 1) 生体サービス停止
sc stop WbioSrvc

REM 2) 所有権/権限(必要な場合のみ)
takeown /f "C:\Windows\System32\WinBioDatabase" /a /r /d y
icacls "C:\Windows\System32\WinBioDatabase" /grant administrators:F /t

REM 3) DAT を空ファイルに置換(削除→0 バイト生成)
pushd C:\Windows\System32\WinBioDatabase
for %f in (*.dat) do ( del /q "%f" & fsutil file createnew "%f" 0 )
popd

REM 4) 生体サービス開始
sc start WbioSrvc

空ファイル化の利点は、「Windows が再生成するまでの間、古いテンプレートを参照させない」ことです。ただし TPM に Hello キーが残っていれば登録状態は復活しやすく、根本対処には 手順 1~3 の実施が先です。


運用上のポイント(意思決定の指針)

  • TPM クリアは最も確実だがリスクも大きい。
    BitLocker/会社の証明書/FIDO2 など TPM を使う全機能が初期化されます。回復キー・証明書のバックアップと、業務の再配布手順を必ず先に整備。
  • ドライバー更新で直るケースも多い。
    センサーのアルゴリズム更新で過去のテンプレートとの不整合が解消されることがあるため、ベンダー最新版を適用。
  • Windows 11 は TPM + WinBio の二重管理が前提。
    ファイル削除のみでは不十分。鍵の所在に着目して手を打つと失敗しにくい。

トラブルシュートの流れ(分岐つき)

状況確認・実行期待結果 / 次の一手
PIN 再作成後も「登録済み」新規ユーザー プロファイルでサインインし、指紋登録を試す新規ユーザーで登録可なら、元プロファイルの残渣/ポリシーの可能性。ドライバー再導入と WinBio 初期化を併用。
デバイス マネージャーでエラーコードイベント ビューアー(Microsoft-Windows-Biometrics ログ)を確認センサー側の故障/互換問題が疑われる。ベンダー ドライバーへ切り替え。
法人 PC(AAD/オンプレ AD 加入)WHfB 証明書/キーの存在を確認(ユーザー証明書ストア)ポリシー配布待ちで復活する場合がある。TPM クリア後はポリシー再適用→新規登録までを計画。
BitLocker 運用中manage-bde -status と回復キー保管状態を確認TPM クリア前に必ず回復キーをバックアップ。必要なら一時停止 & 再有効化で整合性を回復。

法人/管理者向けの補足(Windows Hello for Business)

  • キーと証明書の再発行計画:TPM クリア後は、WHfB の鍵/証明書が再生成されます。MDM/グルポでの再配布タイミングを考慮し、ユーザーへの周知と再登録窓口(ヘルプデスク)をセットに。
  • プロファイルの残渣:一部の環境ではユーザー証明書ストアに過去の WHfB 証明書が残り、整合に時間がかかる場合があります。証明書ビューアーで確認し、不要なものは計画的に整理。
  • ローミング/再プロビジョニング:dsregcmd /status で AAD 加入状態を把握。必要に応じて dsregcmd /leave → 再参加という再プロビジョニングを検討(組織ポリシーに従う)。

安全に作業するためのコマンド集(コピペ可)

サービス制御とログ

REM 生体サービスの停止/開始/状態
sc stop WbioSrvc
sc query WbioSrvc
sc start WbioSrvc

REM 生体関連イベントログの概要(管理者 PowerShell)
wevtutil qe Microsoft-Windows-Biometrics/Operational /c:50 /f:text /q:* 

TPM と BitLocker の点検

REM TPM の準備状態
powershell -Command "Get-Tpm | fl TpmPresent,TpmReady,ManufacturerId,ManufacturerVersion"

REM BitLocker の保護状態
manage-bde -status

REM 万一のための回復キー出力例(組織の規程に従って保管)
manage-bde -protectors -get C: 

WinBioDatabase の論理初期化(PowerShell 版)

powershell -NoProfile -Command "
Stop-Service WbioSrvc -Force;
$path = 'C:\Windows\System32\WinBioDatabase';
Get-ChildItem $path -Filter '*.dat' | ForEach-Object {
  Remove-Item $_.FullName -Force -ErrorAction SilentlyContinue;
  New-Item -Path $_.FullName -ItemType File | Out-Null
};
Start-Service WbioSrvc;"

よくある質問(FAQ)

Q. 指紋が登録できない/登録済みのままの時、どの順番で試す?
A. まず PIN の再作成 → ドライバー再導入 → WinBio 論理初期化。これで解消しない場合は TPM クリアを検討。ただし BitLocker 等の準備が整ってから。

Q. TPM をクリアすると何が消える?
A. Windows Hello(指紋/顔/PIN に紐づく鍵)、BitLocker の TPM 内保護情報、TPM に格納された証明書/鍵素材など、TPM 依存の要素。業務で使う証明書や FIDO2 の再登録計画が必要です。

Q. DAT を削除せずに何とかならない?
A. 多くのケースでは「PIN 再作成」と「ドライバー再導入」だけで改善します。DAT は OS が自動再生成するため、むやみに削除するより順番を守るほうが安全です。

Q. 新しいユーザーを作ると登録できたが、元ユーザーでは不可。
A. プロファイル固有の残渣やポリシーが影響している可能性。元ユーザーで WinBio 初期化とドライバー再導入を実行し、それでもだめなら TPM クリアを検討。

Q. 企業管理下で勝手に TPM クリアしてよい?
A. 原則不可。管理ポリシーや資産台帳、回復キー保管の手順に従うこと。必ず IT 管理者の承認を得てください。


失敗しないためのベストプラクティス

  • 必ずバックアップから。BitLocker の回復キー、重要証明書、オフラインで参照できる手順書を準備。
  • 変更は最小単位で段階的に。問題の切り分けが容易になり、巻き戻しやすい。
  • センサー ベンダーのドライバー方針を確認。Windows Update 提供版とメーカー提供版でアルゴリズムが異なる場合がある。
  • 電源と時間の確保。TPM クリアや BitLocker 再同期は中断厳禁。メンテナンス時間を確保。

具体的な復旧シナリオ例

ケース A:自宅 PC(BitLocker 未使用)

  1. PIN を削除 → 再起動 → PIN 再作成。
  2. 改善しなければ指紋ドライバーを完全削除 → 再起動で再導入。
  3. まだダメなら TPM クリア(副作用が小さいため有効)。

ケース B:会社 PC(BitLocker 使用、AAD 参加)

  1. 回復キーの所在を確認(台帳/自動バックアップの記録)。
  2. 業務への影響(VPN 証明書、FIDO2、スマートカード代替など)を棚卸し。
  3. PIN 再作成 → ドライバー再導入 →(必要なら)WinBio 論理初期化。
  4. 最終的に TPM クリアを行う場合は、メンテナンス時間を設定し、クリア後に WHfB の再プロビジョニング/再登録まで完了させる。

レジリエンス(再発防止)のヒント

  • OS とドライバーの更新を同時に。OS ビルド更新時は、センサー ドライバーの互換バージョンを適用。
  • 運用ドキュメント化。「PIN 再作成 → ドライバー → TPM」の順序と判断基準、BitLocker の取扱い、社内の連絡先を 1 ページに整理。
  • 監査ログの定期確認。生体認証の失敗/成功イベントはセキュリティ監査にも有用。異常が継続する端末を早期検出。

まとめ

単に WinBioDatabase\*.DAT を削除しても、TPM に保存された Windows Hello の鍵が残っている限り、指紋は「登録済み」へ復活します。最も安全な順番は、① PIN の再作成 → ② 指紋ドライバーの再インストール → ③(必要なら)WinBioDatabase の論理初期化 → ④ 最終手段として TPM クリアです。TPM クリアを選ぶと 確実に初期化できますが、BitLocker や証明書など TPM 依存機能への影響が大きいため、回復キーのバックアップと業務再登録の計画を整えてから実施してください。これらを押さえれば、再登録不能のループから脱し、安定した Windows Hello 運用に戻せます。


付録:GUI が使えない時のフルオート補助スクリプト(要管理者)

以下は「PIN 再作成を除く」自動化例です。TPM クリアは対話確認が入るため、実行前に十分テストし、社内規程に従ってください。

@echo off
echo === 生体サービス停止 ===
sc stop WbioSrvc

echo === WinBioDatabase の論理初期化 ===
pushd C:\Windows\System32\WinBioDatabase
for %%f in (*.dat) do ( del /q "%%f" & fsutil file createnew "%%f" 0 )
popd

echo === 指紋ドライバーの一覧 ===
pnputil /enum-devices /class Biometric

echo === TPM/BitLocker の状態確認 ===
powershell -Command "Get-Tpm | fl TpmPresent,TpmReady"
manage-bde -status

echo.
echo ※ TPM クリアは対話が必要です。tpm.msc を別途実行してください。
pause 

付録:判断早見表(一枚で把握)

優先度対処副作用効果の見込み誰向け
高PIN の再作成小中~高個人/法人共通
中指紋ドライバー再導入小中~高個人/法人共通
中WinBioDatabase 論理初期化小中上級ユーザー/管理者
低(最終)TPM クリア大(BitLocker 等に影響)最高(確実に初期化)管理者/ヘルプデスク

チェックアウト(作業完了後に行う確認)

  • 指紋登録ウィザードが起動し、新規登録が完了する。
  • サインイン画面で「指紋認証」が選択でき、複数回試行でも安定動作。
  • BitLocker が 保護中 へ戻っている(必要時)。
  • 業務アプリの証明書/トークンが再配布済みである。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次