セキュアブートでしか起動せずWindowsにログインできない時の原因と復旧手順【PINバグ・BitLocker対応】

「セキュアブートを有効にしないと起動しない」「Windows のサインイン画面までは行くのに PIN が通らず、復旧メニューでもひたすら PIN を要求されて詰む」――そんな状態になると、再インストール一択に見えがちです。しかし、多くの場合はWindows Hello の PIN 情報の破損や、直近の更新プログラムが原因であり、正しく手順を踏めばデータを残したまま復旧できる可能性があります。本記事では、USB 起動と WinRE(回復環境)を使って、安全に切り抜ける手順を詳しく解説します。

目次

症状の整理:セキュアブートでしか起動せず、Windows にログインできない

まずは、今回の典型的な状況を整理します。

  • デスクトップのアイコンが点滅し続ける、画面がチカチカして操作不能になる
  • 再起動したところ、セキュアブート有効の状態からしか起動できない(逆に無効にすると OS が起動しない)
  • Windows のサインイン画面に行っても、PIN が通らない/「PIN が利用できません」などのエラーになる
  • 復旧メニューや一部の操作も「PIN を入力してください」で止まり、何も進めない
  • しかし、USB メモリからの起動は可能(公式インストールメディアやレスキュー USB など)

この状況では、「セキュアブートがおかしくなった」と感じがちですが、実際には以下のような要因が絡んでいることが多いです。

  • Windows Hello PIN 情報(NGC フォルダー)の破損
  • 更新プログラム適用後のサインイン周りの不整合
  • ユーザープロファイルの破損やシステムファイルの破損

セキュアブートはあくまで「署名付きの正しいブートローダーしか起動させない」仕組みであり、ログインできない直接の原因であることは少ない点に注意してください。セキュアブートをむやみに無効にする前に、復旧の優先順位を整理して進めましょう。

復旧前の前提と注意事項

会社・学校の PC の場合

ドメイン参加 PC や Intune / MDM 管理端末など、組織に管理されている PCでは、ローカルで勝手に PIN を削除したり、初期化したりすると、ポリシー違反になることがあります。必ず、情報システム部門や管理者に相談してから操作してください。

BitLocker(ドライブ暗号化)の有無を確認

Windows 10 / 11 では、条件を満たすと自動的に BitLocker(またはデバイス暗号化)が有効になっていることがあります。BitLocker が有効な場合、WinRE の操作やコマンドラインからの修復の前に、BitLocker 回復キーが必要になるケースがあります。

事前に、可能な限り次の情報をそろえておきましょう。

項目確認ポイント入手先の例
BitLocker 回復キードライブ暗号化されている場合は必須級Microsoft アカウント、Azure AD、紙に印刷したメモ、USB、管理者ポータルなど
Microsoft アカウントのパスワードPIN が使えないときの代替ログイン手段スマホアプリ、別 PC からパスワードリセット、パスワード管理ツールなど
ローカル管理者アカウントのパスワードWinRE の一部操作で要求されることがあるセットアップ時のメモ、管理者が配布した情報など
公式 Windows セットアップ USBWinRE に入れない/壊れている場合の保険Microsoft 公式サイトの「メディア作成ツール」で作成

セキュアブートと USB 起動の関係

  • Microsoft 公式の Windows 10 / 11 セットアップ USB は、基本的にセキュアブート有効のまま起動可能です。
  • 一部のサードパーティ製レスキュー USB や古い Linux などは、セキュアブートを無効にしないと起動できない場合があります。
  • どうしても起動できない場合のみ、一時的にセキュアブートを無効化し、復旧後に必ず再度有効に戻す方針にしましょう。

最短で元に戻したい場合:WinRE の「システムの復元」

データをできるだけ残したまま、素早く元の状態に戻す第一候補が「システムの復元」です。最近の更新やドライバ変更が原因なら、この方法だけで復旧することも多くあります。

手順:インストール USB から WinRE を開く

  1. PC の電源を切る。
  2. 公式の Windows セットアップ USB を挿し、電源を入れる。
  3. 起動画面で、メーカー指定のキー(例:F12 / F8 / F11 など)でブートメニューを開き、「USB」または「UEFI: USB ○○」を選択。
  4. 言語選択画面が出たら、言語・キーボードを選んで「次へ」。
  5. 「今すぐインストール」ではなく、画面左下の「コンピューターを修復する」をクリック。
  6. 「トラブルシューティング」→「詳細オプション」→「システムの復元」を選択。

アカウント選択画面が出たら、パスワードでサインインします(PIN ではなく、Microsoft アカウントのパスワードまたはローカルアカウントのパスワード)。

復元ポイントを選んでロールバック

  • 「このコンピューターを以前の状態に復元します」と表示されたら、一覧から不具合が出る前の日付の復元ポイントを選択。
  • 「影響を受けるプログラムの検出」で、アンインストールされるアプリや再インストールが必要なアプリを確認。
  • 問題なさそうであれば「完了」で復元を実行。
ケース期待できる結果次の一手
復元が正常に完了し、再起動後にログインできるほぼ解決。あとは再発防止のために更新や常駐を整理この記事後半の「再発防止策」を実施
復元エラーが出る/復元ポイントが存在しない別の方法が必要次の「WinRE メニューの活用」に進む

システムの復元が使えないとき:WinRE の他メニューを順番に試す

システムの復元が使用できない、または効果がなかった場合は、同じく WinRE のメニューから、リスクの低い順に試していきます。

更新プログラムのアンインストール

  • WinRE の「トラブルシューティング」→「詳細オプション」→「更新プログラムのアンインストール」を選択。
  • まず「最新の品質更新プログラム」をアンインストールして様子を見る。
  • 改善がない場合、「最新の機能更新プログラム」も検討。

品質更新(累積更新)や機能更新の直後に不具合が出た場合、この操作だけで起動・ログイン不具合が解消するケースもあります。

スタートアップ修復

  • 「トラブルシューティング」→「詳細オプション」→「スタートアップ修復」を選択。
  • Windows が起動時の不整合を自動的に検査し、修復を試みます。

ブートローダーや起動構成が壊れている場合に効果がありますが、PIN 関連の問題だけが原因の場合は変化がないこともあります。

この PC を初期状態に戻す(個人用ファイルを保持)

  • 「トラブルシューティング」→「この PC を初期状態に戻す」を選択。
  • 「個人用ファイルを保持する」を選びます。
  • アプリや設定は初期化されますが、ユーザーフォルダ内のデータ(ドキュメント、ピクチャ等)は保持されます。

アプリの入れ直しは必要ですが、Windows 自体をほぼクリーンな状態に戻すため、システム破損がひどい場合の現実的な選択肢です。

最後の手段:クリーンインストール

どうしても復旧できない場合は、USB から Windows を新規インストールする方法になります。この場合、基本的にはインストール先ドライブのデータは消えるため、事前に可能な限りバックアップを取ることが重要です。

メニュー目的データへの影響難易度
更新プログラムのアンインストール直近の更新が原因の場合のロールバック基本的にユーザーデータは維持低
スタートアップ修復起動時の不整合を自動修復ユーザーデータは維持低
この PC を初期状態に戻す(ファイル保持)システムやアプリを初期状態に戻すアプリと一部設定は消えるが、ユーザーファイルは保持中
クリーンインストール完全な入れ直しインストール先ドライブのデータは基本的に消える高

PIN が要求されて何も進めないとき:Windows Hello PIN をオフラインでリセット

今回のような「どの操作をしても PIN を求められて進めない」ケースでは、PIN 情報(NGC フォルダー)の破損が疑われます。Windows Hello の PIN は、Ngc フォルダーに格納されており、これを削除すると再設定が必要になります。

ここでは、パスワードサインインに戻すために、「NGC フォルダーを削除 → PIN を再設定」という流れで PIN ループを抜ける方法を紹介します。

ステップ 1:WinRE の「コマンド プロンプト」を開く

  1. 前述の手順でインストール USB から起動し、「コンピューターを修復する」→「トラブルシューティング」→「詳細オプション」。
  2. 「コマンド プロンプト」を選択。
  3. 表示されたアカウントに対し、パスワード(PIN ではない)を入力して進みます。

ステップ 2:BitLocker が有効な場合は事前に解除またはアンロック

BitLocker 暗号化されているドライブに対しては、コマンド操作の前にアンロックが必要です。状態確認には次のコマンドを使います。

manage-bde -status

OS ドライブ(通常は C:)が「Locked」となっている場合は、回復キーを使ってアンロックします。

manage-bde -unlock C: -RecoveryPassword 回復キーの数字を入力

(実際のドライブ文字やキーは環境に応じて置き換えてください)

ステップ 3:Windows がインストールされているドライブ文字を確認

WinRE では、通常の Windows 起動時とドライブ文字の割り当てが異なることがあります。まずは diskpart で確認します。

diskpart
list vol

ここで、Windows フォルダー(Windows、Program Files など)があるボリュームを探し、そのドライブ文字(例:D:)をメモします。確認後、

exit

で diskpart を終了します。

ステップ 4:NGC フォルダーの権限取得と削除

次に、NGC フォルダーの所有権を取得し、内容を削除します。以下の例では、Windows のドライブ文字が D: の場合です。自分の環境に合わせて D: の部分を変更してください。

D:
takeown /F "D:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /R /D Y
icacls "D:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /grant administrators:F /T
rd /s /q "D:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc"

ポイント:

  • takeown と icacls で所有権とフルアクセス権を取得した上で削除しています。
  • rd /s /q は、そのフォルダー以下をすべて削除するコマンドです。パスの打ち間違いには十分注意してください。
  • この操作で削除されるのは PIN 関連の情報であり、ユーザーデータ全体が消えるわけではありません。

ステップ 5:再起動してパスワードでサインイン → PIN を再設定

  1. コマンド プロンプトを閉じて再起動します。
  2. サインイン画面で、「サインインオプション」からパスワードを選択し、Microsoft アカウントまたはローカルアカウントのパスワードでログインします。
  3. ログインに成功したら、「設定」→「アカウント」→「サインイン オプション」から PIN(Windows Hello)を再設定します。

クラウド環境が整っている場合は、ログイン画面に「PIN を忘れた場合」リンクが表示されており、Microsoft の PIN リセットサービスを使ってオンラインで PIN を再設定できる構成もあります。

注意:組織管理の PC では、PIN や生体認証の扱いがポリシーで決められていることがあります。自己判断で Ngc フォルダーを削除せず、必ず管理者の指示に従ってください。

システムファイル破損に備える:オフライン SFC / DISM

PIN 復旧や更新アンインストール後も挙動が不安定な場合は、システムファイル自体が破損している可能性があります。その場合、WinRE のコマンド プロンプトからオフラインで SFC(システムファイルチェッカー)や DISM を実行して、Windows のコア部分を修復することができます。

オフライン SFC の実行

先ほど確認した Windows ドライブ文字を使って、次のように実行します(例:D: の場合)。

sfc /scannow /offbootdir=D:\ /offwindir=D:\Windows

スキャンと修復には時間がかかることがあります。完了後、「破損したファイルを修復しました」などのメッセージが出れば、再起動して挙動を確認します。

必要に応じて DISM も実行

SFC だけでは修復できない場合、Windows イメージの破損を修復するために DISM を使います。

dism /Image:D:\ /Cleanup-Image /RestoreHealth

場合によっては /Source で正常なイメージの場所(インストール USB 内の install.wim など)を指定する必要があります。

セキュアブートの扱い:無効化は「最後の手段」

今回の問題は「セキュアブートを有効にしないと起動しない」という見た目のために、セキュアブートそのものが悪者にされがちですが、実際にはセキュアブートをオフにしても根本的な解決にはなりません。

  • 公式の Windows セットアップ USB であれば、セキュアブートを有効のまま起動できるのが通常です。
  • どうしても起動できない USB(古い Linux 等)の場合のみ、UEFI 設定から一時的にセキュアブートを無効化することを検討します。
  • 復旧作業が終わったら、必ずセキュアブートを再度「有効」に戻しておくことをおすすめします。これは、改ざんされたブートローダーやルートキットから PC を守る、基本的なセキュリティ対策だからです。

元症状(アイコン点滅 → 操作不能)の再発防止策

復旧に成功しても、原因を放置すると再発する可能性があります。特に「デスクトップのアイコンが点滅し続ける」「エクスプローラーが落ちては復活する」ような症状は、常駐アプリやシェル拡張、グラフィックドライバーなどの影響を受けやすい部分です。

クリーンブートで常駐アプリを洗い出す

  1. msconfig(システム構成)を起動し、「サービス」タブで「Microsoft のサービスをすべて隠す」にチェックを入れてから、残りのサービスを一旦すべて無効化。
  2. タスクマネージャーの「スタートアップ」タブで、不要な項目を無効化。
  3. 再起動後、症状が出ない場合は、サービスやスタートアップ項目を少しずつ元に戻し、どれが問題を起こしているか切り分けます。

グラフィックドライバーの更新・再インストール

  • GPU メーカー(Intel / NVIDIA / AMD)の公式ツールまたは Windows Update から、最新のドライバーに更新。
  • 不具合が出るタイミングでドライバーを更新していた場合は、逆に一つ前のバージョンに戻すことも検討します。

新規ユーザープロファイルでの再現確認

  • 新しいローカルユーザーまたは Microsoft アカウントを作成し、そのユーザーでログインして同じ操作を試します。
  • 新しいユーザーでは問題が出ない場合、既存プロファイル配下(C:\Users\ユーザー名)の設定やキャッシュが破損している可能性が高くなります。

オンラインでの SFC 実行

Windows が通常起動できる状態に戻ったら、管理者権限のコマンド プロンプトまたは PowerShell で次を実行し、システムファイルをチェックします。

sfc /scannow

これにより、Windows 起動中のシステムファイルの整合性も確認・修復できます。

実行順のまとめ:どこから手をつけるべきか

ここまでの内容を、実際の「おすすめ実行順」にまとめると次のようになります。

  1. 公式 Windows セットアップ USB で起動し、WinRE を開く。
  2. システムの復元で、不具合前の復元ポイントに戻せないか試す。
  3. ダメなら、更新プログラムのアンインストール → スタートアップ修復の順に試す。
  4. PIN ループでどこにも進めない場合は、WinRE のコマンド プロンプトから Ngc フォルダーを削除して PIN をリセットし、パスワードでのサインインに戻す。
  5. どうしても起動やログインが安定しないときは、「この PC を初期状態に戻す(個人ファイル保持)」を検討。
  6. 最終的な選択肢として、必要ならばデータ退避のうえクリーンインストール。
  7. 復旧後は、セキュアブートを再度有効化し、クリーンブートやドライバー整理、新規ユーザーで再発防止策を取る。

用語の簡単な整理

用語概要今回のポイント
セキュアブートUEFI の機能で、署名された正規のブートローダー以外の起動を防ぐ仕組み基本は有効が推奨。今回のログイン不能の「直接の犯人」ではないことが多い
セキュアサインインCtrl+Alt+Del を押さないとサインイン画面を出さない設定セキュアブートとは別物。混同しないよう注意
Windows Hello PINデバイス固有のサインイン手段。クラウドではなくローカルに保持される壊れた場合は Ngc フォルダー削除でリセットし、パスワードでログインして再設定
BitLocker / デバイス暗号化ドライブを暗号化し、盗難時などの情報漏えいを防ぐ機能暗号化されている場合、回復キーがないと修復作業が進められないことがある
WinRE(Windows 回復環境)システムの復元やスタートアップ修復などを行うためのミニ OSインストール USB から「コンピューターを修復する」で起動可能
NGC フォルダー%windir%\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc にある PIN 情報の保存場所ここを削除すると Windows Hello の PIN をリセットできるが、慎重な操作が必要

セキュアブートでしか起動せず、PIN が壊れてサインインできない状況はかなり焦りますが、実は手順さえ間違えなければ、データを残したまま復旧できる余地は十分にあります。安易にセキュアブートを切ったり、いきなりクリーンインストールに走ったりせず、本記事のステップを上から順に落ち着いて試していきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次