新しく追加した Microsoft アカウントだけ「Windows Hello の PIN を設定できません」と表示され、tpm.msc では「TPM が見つかりません」と出る――この組み合わせは、TPM 設定・壊れた NGC(PIN 保管領域)・ポリシー衝突など複数要因が絡む“定番トラブル”です。本記事は再現性の高い順番で、最短で復旧するための実践ガイドをまとめました。作業の前にバックアップを取り、上から順に試していけば高確率で解消できます。
症状と前提
- 既存の別 Microsoft アカウントでは Windows Hello の PIN が使えるが、新しく追加したアカウントのみ PIN セットアップが失敗する。
tpm.mscを開くと「TPM が見つかりません」「互換性のある TPM が見つかりません」などの表示になることがある。- 通常の再起動や PIN の削除→再作成では改善しない。
重要なポイント:Windows Hello の PIN はデバイスごとに管理され、ユーザーのサインインごとにプロビジョニング(鍵とバインドの作成)が行われます。1つのアカウントで壊れると、他のアカウントでは正常でも、そのアカウントだけ失敗することがあります。
まずは全体像(最短で片付けるための基本方針)
以下の順序で試すと、無駄なやり直しを避けやすく、安全面でもリスクが低くなります。
- TPM(PTT/fTPM)の有効化と状態確認
- 一時ローカル管理者の作成 → 問題アカウントの再バインド
- NGC フォルダーの初期化(壊れた PIN 情報のクリア)
- レジストリの Hello 構成をリセット
- Windows 設定アプリの修復/再インストール(プロビジョニング UI の修復)
- アカウントの削除 → 再追加(認証キャッシュの再生成)
- ポリシー/セキュリティ製品のブロック確認
- 代替策:パスキーの併用(Web サービス利用を止めない)
| 手順 | 目的 | 実施方法(要点) | 注意点 |
|---|---|---|---|
| 1. BIOS/UEFI で TPM を有効化 | Windows Hello が TPM を使えるようにする | 起動直後に Del/F2/Esc などで BIOS → Intel は Intel PTT、AMD は AMD fTPM を Enabled → 保存・再起動 | 「TPM Clear」は押さない(BitLocker 等の鍵を失う可能性)。表示名は機種により「Security Device」「Trusted Platform Module」など。 |
| 2. 一時ローカル管理者で再バインド | エイリアス衝突・壊れたプロファイルから切り離す | セーフモードで起動 → 管理者 CMD からユーザー作成 → そのアカウントでサインイン → 問題アカウントを「Microsoft アカウントでサインイン」に切り替え直す | ネットワークは有効に。再バインド後、元のローカル管理者は削除可。 |
| 3. NGC フォルダー削除 | 壊れた PIN 情報を初期化 | 管理者 CMD で takeown と icacls を実行 → NGC を削除 → 再起動 | 対象は LocalService の NGC。誤って他のユーザーデータを消さない。 |
| 4. レジストリで Hello をリセット | ログオン UI の設定を再生成 | regedit で HKLM\...\LogonUI\Ngc を削除 → 再起動 | 必ず事前にエクスポートでバックアップを取る。 |
| 5. Windows 設定アプリを再インストール | Hello プロビジョニング UI の破損を修復 | PowerShell(管理者)で再登録/再インストール → 再起動 | まずは「再登録」を試し、改善ない場合のみ削除→再導入。 |
| 6. アカウント削除→再追加 | 資格情報キャッシュをクリア | 「設定 > アカウント > メールとアカウント」から当該アカウントを削除 → 再起動 → 再サインイン | メールアプリ等の再構成が必要になる場合あり。 |
| 7. ポリシー・セキュリティ製品の確認 | 企業ポリシーや AV が Hello をブロックしていないか確認 | ローカル/グループポリシー、MDM(Intune 等)、サードパーティ製セキュリティ設定を点検 | 職場/学校アカウントの参加により制限されるケースあり。 |
| 8. 代替:パスキー利用 | PIN が使えなくても安全な Web サインインを確保 | Microsoft アカウントの「セキュリティ情報」からパスキーを登録(FIDO2/WebAuthn) | OS ログオンの PIN とは別物。サービス利用継続の“繋ぎ”として有効。 |
詳解:原因と直し方(ステップ別手順)
TPM は必須? ― 結論:なくても PIN は作れるが、有効化が望ましい
Windows Hello の PIN 自体は TPM がなくても作成できます。ただし TPM(2.0 推奨)が有効な場合は秘密鍵がハードウェア内で保護され、安全性と堅牢性が向上します。エラー解消の目的でも、まずは PTT/fTPM を有効にし、OS 側から認識できる状態にするのが近道です。
1) BIOS/UEFI での確認と有効化
- 起動直後に Del/F2/Esc などで BIOS/UEFI セットアップに入る。
- Intel CPU:Intel PTT(Platform Trust Technology)を Enabled。
- AMD CPU:AMD fTPM(Firmware TPM)を Enabled。
- 保存して再起動後、Windows 上で
tpm.mscを開き「仕様のバージョン: 2.0」「ステータス: 使用可能」等を確認。
注意:「TPM Clear」「Erase」「Reset」などの初期化操作は押さないでください。BitLocker などの鍵を失う可能性があります。もし TPM の初期化が必要な場合は、回復キーの所在確認など十分な準備のうえで行ってください。
2) OS からの TPM 認識をコマンドで確認
tpmtool getdeviceinformation
# PowerShell なら
Get-Tpm
Get-Tpm の TpmPresent / TpmReady / ManagedAuthLevel / OwnerAuth などを確認します。TpmPresent: False なら BIOS/UEFI 側の設定見直し、TpmReady: False なら一度再起動やファームウェア更新を検討します。
一時ローカル管理者での「再バインド」
プロファイル破損やエイリアス衝突(同名・過去の SID の残骸等)が原因の場合、別管理者で一度切り離してから、問題アカウントを「Microsoft アカウントでサインイン」に切り替え直すと成功します。
手順
- セーフモード(ネットワーク有効)で起動。
- 管理者 CMD(または PowerShell)を開き、ローカル管理者を作成:
net user user1 pass1 /add net localgroup administrators user1 /add user1でサインインし、問題の Microsoft アカウントに切り替え直す(「設定 > アカウント > ユーザーの情報 > Microsoft アカウントでのサインインに切り替える」)。- 通常モードで再起動し、PIN のセットアップを試す。
再バインド完了後、user1 は削除して構いません。
NGC フォルダーの初期化(壊れた PIN 情報のクリア)
Windows Hello のローカル状態(鍵や構成)は NGC フォルダーにあります。ここが壊れると PIN の新規作成が失敗します。権限を取り直して削除→再生成させます。
作業前の準備
- 管理者アカウントでサインイン。
- サービス「Microsoft Passport」「Microsoft Passport Container」を停止(必要に応じ)。
sc stop NgcSvc sc stop NgcCtnrSvc
削除手順(管理者 CMD)
takeown /f "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC" /r /d y
icacls "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC" /grant administrators:F /t
rmdir /s /q "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC"
削除後に再起動し、「設定 > アカウント > サインイン オプション > PIN(Windows Hello)」から作成を試します。
レジストリの Hello 構成をリセット
ログオン UI の Hello 構成キーが壊れていると、PIN 設定が開始前に失敗します。該当キーを削除して自動再生成させます。
- バックアップ:
regeditでキーを選択し「エクスポート」。 - 次のキーを削除:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\Ngcまたは管理者 CMD で:reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\Ngc" /f - 再起動 → PIN の作成を再試行。
Windows 設定アプリの修復/再インストール
PIN のセットアップ UI 自体が壊れているケースがあります。まずは「再登録」(非破壊)を試し、それでもダメなら再インストールします。
再登録(推奨・非破壊)
# PowerShell(管理者)
Get-AppxPackage *ImmersiveControlPanel* | ForEach-Object { Add-AppxPackage -Register "$($_.InstallLocation)\AppxManifest.xml" -DisableDevelopmentMode }
再インストール(最終手段)
# PowerShell(管理者)
Get-AppxPackage -AllUsers Microsoft.SystemSettings | Remove-AppxPackage -AllUsers
# 再起動後、Microsoft.SystemSettings が自動で再展開されない場合は
# OS の復元/修復インストール(In-place Upgrade)を検討
再登録で直ることが多いため、削除は最後に行うのがコツです。
アカウントを削除 → 再追加
サインイン情報(WAM/トークン)の不整合が原因なら、アカウントの削除→再追加で解消します。
- 「設定 > アカウント > メールとアカウント」で該当 Microsoft アカウントを削除。
- 再起動。
- 同画面からアカウントを再追加し、サインイン。
ポリシー・セキュリティ製品の確認
職場/学校アカウントの参加やセキュリティ製品の制御により、Hello の有効化がブロックされていることがあります。
- ローカル/グループポリシー:
- コンピューターの構成 > 管理用テンプレート > Windows コンポーネント > Windows Hello for Business
- 「Windows Hello for Business を有効にする」
- 「ハードウェア セキュリティ デバイスの使用を強制する」(TPM 必須化)
- 「PIN の複雑さ」「最小桁数」 など
- (旧設定)「便利な PIN サインインをオンにする」が無効だとブロックされる環境あり。
- コンピューターの構成 > 管理用テンプレート > Windows コンポーネント > Windows Hello for Business
- MDM(Intune 等):デバイス制限や IdentityProtection の設定で TPM 必須・生体認証必須などが強制されていないか確認。
- サードパーティ製 AV/EDR:一時停止で改善するなら設定で Hello 関連プロセスの除外を検討。
代替策:パスキーの併用
PC への OS ログオンには PIN(Hello)を使いますが、Microsoft アカウントの Web サインインや各種サービスは、パスキー(FIDO2/WebAuthn)を登録しておくと、PIN の復旧中でも安全に利用を継続できます。スマートフォン(プラットフォームパスキー)や FIDO2 セキュリティキーでの登録を推奨します。
補足:プロがやる確認ポイント
イベントログで原因を絞り込む
- イベント ビューアー > Applications and Services Logs > Microsoft > Windows > HelloForBusiness > Operational
- 代表的なエラー:
- Container/Key Provisioning failed:NGC/TPM/ポリシーのいずれか。
- WAM token retrieval failed:Web アカウント マネージャー(WAM)側の資格情報不整合。
デバイス参加状態(職場/学校)を確認
dsregcmd /status
- AzureAdJoined/WorkplaceJoined/DeviceId などを確認。職場/学校アカウントが参加していると、ポリシーが適用されることがあります。
資格情報マネージャー(WAM)の整理
「コントロール パネル > 資格情報マネージャー」で、古い Microsoft アカウント関連の資格情報が多数残っている場合は、不要なものを整理すると改善することがあります。削除は自己責任で、必ず再サインイン可能な状態で実施してください。
VBS/仮想化ベースのセキュリティとの関係
デバイスによっては、メモリ整合性(HVCI)や VBS の設定変更・ドライバー非互換が Hello の初期化に影響することがあります。最近ドライバーを導入してから発生したなら、ロールバックで検証します。
BIOS 更新の検討
PTT/fTPM の実装不具合や互換性問題が既知の場合、BIOS アップデートで解消することがあります。メーカーの配布ユーティリティから、安全手順に沿って更新してください(電源断に注意)。
チェックリスト(5 分でできるクイック診断)
tpm.mscを開き、TPM の有無/ステータス/仕様バージョンを確認(2.0 推奨)。Get-TpmでTpmPresentとTpmReadyがTrueか確認。- イベント ビューアーの HelloForBusiness/Operational にエラーが出ていないか。
- グループポリシーで Windows Hello が許可されているか。
- セキュリティ製品を一時停止して挙動が変わるか(テスト後は必ず元に戻す)。
実践スクリプト集(管理者で実行)
NGC 初期化+関連サービス停止
sc stop NgcSvc
sc stop NgcCtnrSvc
takeown /f "%windir%\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC" /r /d y
icacls "%windir%\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC" /grant administrators:F /t
rmdir /s /q "%windir%\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC"
レジストリの Hello 構成キーを削除
reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\Ngc" /f
設定アプリの再登録
PowerShell -NoProfile -ExecutionPolicy Bypass -Command ^
"Get-AppxPackage *ImmersiveControlPanel* | % {Add-AppxPackage -Register \"$($_.InstallLocation)\AppxManifest.xml\" -DisableDevelopmentMode}"
一時ローカル管理者の作成・削除
net user user1 pass1 /add
net localgroup administrators user1 /add
:: 復旧後に削除する場合
net user user1 /delete
よくある落とし穴と回避策
- TPM はあるのに「TPM が見つかりません」:BIOS で無効化されている/古い BIOS/ファームウェア不整合の可能性。PTT/fTPM を有効化し、BIOS を更新。
- 「この設定は組織によって管理されています」:職場/学校アカウントの参加や MDM による制御。ポリシーを見直すか、一時的に参加解除して検証。
- PIN の複雑さポリシーに引っかかる:最小桁数・履歴禁止・英字/記号必須など。要件に合う PIN を設定。
- NGC を消しても復旧しない:レジストリの
Ngcキー破損や WAM 資格情報の不整合、設定アプリ破損が原因のことが多い。順に全手順を実施。 - ドメイン/Entra ID(旧 Azure AD)でのみ失敗:Windows Hello for Business のポリシーに TPM 必須やキー信頼モードの制限があるか確認。
安全に作業するための前準備
- 復元ポイントの作成:システムの保護を有効化し、復元ポイントを作成。
- 重要データのバックアップ:ユーザープロファイル、BitLocker 回復キー、資格情報の控え。
- 管理者権限:全手順は原則としてローカル管理者で実行。
トラブルの背景(技術解説)
Windows Hello の PIN は、ユーザーごとにデバイス上で非対称鍵を生成し、ローカルの NGC に保管されます。TPM が有効なら鍵は TPM 内の保護コンテナに格納され、ソフトウェアから取り出せません。初期化時は WAM(Web Account Manager)が Microsoft アカウントのトークンを取得してデバイスにバインドし、Hello の信頼チェーンが完成します。プロセスの途中で TPM 未認識、WAM 資格情報の不整合、ポリシー拒否、UI 破損などがあると、今回のように「PIN を設定できません」で打ち切られます。
まとめ:最短で直すコツ
- まずは TPM を有効にして OS から見える状態に。
- それでもダメなら 一時ローカル管理者 → 再バインド。
- NGC 初期化 → レジストリ Ngc 削除 → 設定アプリ再登録の順で破損を取り除く。
- 認証キャッシュの疑いがあれば アカウント削除→再追加。
- 組織ポリシーや AV の干渉も忘れずに点検。
上記を順番に実施すれば、同一 PC で一部アカウントのみ PIN が作れないケースの大半は解消できます。どうしても直らない場合は、イベントログの記録を取りつつ、BIOS 更新・ドライバー整合性の再確認、OS の修復インストール(In-place Upgrade)を検討してください。
参考:操作手順の詳細(コピペ用)
セーフモードで起動する
Win + R→msconfig→「ブート」タブ →「セーフ ブート(ネットワーク)」にチェック → 再起動。- 作業後は同じ画面でチェックを外して通常起動に戻します。
PIN の再作成
- 「設定 > アカウント > サインイン オプション > PIN(Windows Hello)」。
- 一度「削除」→ 再起動 →「追加」で新規作成。
- ポリシーがある環境では要件(桁数・履歴・複雑さ)に合致させる。
Windows Hello のログ取得
- イベント ビューアーで HelloForBusiness/Operational を右クリック →「すべてのイベントを名前を付けて保存」。
- 失敗直後のログを保存しておくと、再発時やサポート依頼時に役立ちます。
補足メモ
- TPM 非搭載機でも PIN は設定可能ですが、TPM 有効時は秘密鍵がハードウェアで保護され安全性が向上します。
- Windows Hello PIN はデバイス固有で、同一 PC 内のすべての Microsoft アカウントで共有されません。プロビジョニングに失敗すると一部アカウントだけ使えなくなることがあります。
- レジストリ変更やシステムフォルダー削除の前に必ずバックアップを。誤操作は起動不能の原因になり得ます。
- 上記を試しても TPM オプションが現れない場合は、マザーボードの BIOS 更新や TPM モジュール増設の可否をメーカーに確認してください。
問題解決フローチャート(テキスト版)
TPM 無効 → 有効化 → 再起動 → Get-Tpm で Ready → OK → PIN セットアップ
TPM 有効だが失敗 → 一時ローカル管理者で再バインド → 成功? → はい:完了/いいえ:NGC 初期化 → レジストリ Ngc 削除 → 設定アプリ再登録 → 成功? → はい:完了/いいえ:アカウント削除→再追加 → ポリシー/AV 確認 → 依然として失敗:BIOS 更新・ドライバー見直し・In-place Upgrade 検討
トラブル復旧の実例(要点)
- 自作 PC(AMD)で fTPM が既定で Disabled → 有効化だけで解消。
- 職場アカウント追加後に家庭用 MSA の PIN が作れなくなった → ポリシーで「TPM 必須」→ 家庭機は TPM 無効 → 有効化で解決。
- 複数回の PIN 作成に失敗 →
NGC破損 → 初期化+レジストリNgc削除で復旧。 - 設定アプリが起動直後に落ちる → 再登録で直り、PIN セットアップ完了。
最後に
「新しい Microsoft アカウントだけ PIN を設定できない」問題は、ハードウェア(TPM)の設定、ローカル状態(NGC/レジストリ)、UI(設定アプリ)、ポリシー(組織管理)、資格情報(WAM)のいずれかに原因があります。本稿の順番どおりに実施すれば、壊れている層を安全に下から剥がし、確実に再構築できます。根気よく、そしてバックアップを忘れずに進めてください。
付録:要点の再掲(最短版)
| 手順 | 目的 | 実施方法(要点) |
|---|---|---|
| 1. BIOS/UEFI で TPM を有効化 | Windows Hello が TPM を使えるようにする | 起動直後に BIOS → Intel PTT / AMD fTPM を Enabled → 保存・再起動 |
| 2. 一時ローカル管理者で再バインド | エイリアス衝突やプロファイル破損を回避 | セーフモード+管理者 CMD で net user 追加 → 管理者化 → そのユーザーでサインイン → 問題アカウントを MSA サインインに切り替え直す |
| 3. NGC フォルダー削除 | 壊れた PIN 情報を初期化 | takeown → icacls → rmdir → 再起動 |
| 4. レジストリで Hello をリセット | ログオン UI の設定を再生成 | HKLM\...\LogonUI\Ngc キーを削除 → 再起動 |
| 5. 設定アプリの修復 | プロビジョニング UI の破損を修復 | PowerShell で *ImmersiveControlPanel* を再登録 |
| 6. アカウント削除→再追加 | 資格情報キャッシュをクリア | 「設定 > アカウント > メールとアカウント」で実施 |
| 7. ポリシー/AV 確認 | ブロック要因の除去 | GPO/MDM/AV の設定見直し |
| 8. 代替:パスキー | Web サービスの安全な継続利用 | Microsoft アカウントのセキュリティ情報でパスキーを登録 |

コメント