Windows10工場出荷状態後にDドライブがBitLockerでロックされた時の解除方法【Backup type:AAD対策】

Windows 10 を工場出荷状態に戻したあと、D ドライブだけが BitLocker でロックされてしまい、中の重要データにアクセスできない――という相談は珍しくありません。特に manage-bde で確認したときに「Backup type: AAD」と表示されるケースでは、回復キーの所在が分からず途方に暮れがちです。本記事では、「Backup type: AAD」と表示された D ドライブの BitLocker ロックを、現実的な選択肢とともに徹底的に解説します。

目次

工場出荷状態に戻したら D ドライブが BitLocker でロックされた状況とは

今回の典型的なケースを整理しておきます。

  • OS:Windows 10
  • 作業:PC を「工場出荷状態に戻す」「この PC を初期状態に戻す」などでリセット
  • 結果:C ドライブの Windows はクリーンな状態で起動する
  • しかし:D ドライブ(データドライブ)が BitLocker によりロックされている
  • manage-bde の結果:回復キーのパスワード情報は見当たらず、「Backup type: AAD」と表示される

この状況でいちばんつらいのは、「どのアカウントに BitLocker 回復キーを保存したか分からない」「そもそも覚えがない」ため、重要データが入った D ドライブを開けないという点です。

結論から言えば、BitLocker は48 桁の回復キー(回復パスワード)を入手できれば解除できます。逆に言うと、回復キーが入手できない場合、Microsoft でも PC メーカーでも、中身のデータを取り出すことはできません。

特に「Backup type: AAD」と表示されている場合、その回復キーは個人の Microsoft アカウントではなく、組織アカウント(職場 / 学校の Entra ID / 旧 Azure AD)にエスクロー(預け入れ)されている可能性が極めて高いという点が重要です。

BitLocker と工場出荷状態の関係を整理する

まずは、なぜ「工場出荷状態に戻したら D ドライブだけロックされるのか」を理解しておきましょう。仕組みを理解しておくと、IT 管理者に相談するときにも話が通じやすくなります。

BitLocker とは何か(簡単なおさらい)

BitLocker は、Windows に標準搭載されているディスク暗号化機能です。ストレージの中身を丸ごと暗号化し、何らかの理由で保護が必要になったときに、回復キーを入力しない限りデータを読めなくします。

  • 暗号化される対象:C ドライブ(OS)、D ドライブ(データ)、外付けドライブなど
  • 保護のための鍵:TPM、PIN、パスワード、回復キー(48 桁の数字)など
  • 回復キーの保存先:Microsoft アカウント、Entra ID(Azure AD)、USB、印刷物、ファイル(.txt)など

暗号化の目的は盗難・紛失時の情報漏えい防止なので、「鍵を持っている人だけが中身を読み取れる」ように設計されています。そのため、鍵がない状態での復号は、現実的には不可能です。

なぜ工場出荷状態後に D ドライブだけロックされるのか

工場出荷状態への復元や「この PC を初期状態に戻す」操作は、基本的にC ドライブ上の Windows システムを初期化する処理です。多くの場合、D ドライブなどのデータドライブは「触らない」または「オプションで削除」となっています。

ところが、PC 購入後や組織への参加時に BitLocker が自動的に有効化されていた場合、

  • C ドライブ:初期化時に BitLocker 設定がリセットされる・再構成される
  • D ドライブ:暗号化されたまま残り、新しい OS から見ると「鍵の分からない暗号化ドライブ」として扱われる

結果として、初期化後のクリーンな Windows からは、D ドライブを開こうとしても回復キーの入力画面が出るだけになります。

manage-bde の「Backup type: AAD」が意味すること

コマンドラインで状況を確認すると、次のように表示されているはずです。

manage-bde -protectors -get D:

この結果の中に、例えば次のような情報が含まれます。

  • 「回復キー識別子(Key ID)」
  • 「Numerical Password(数値パスワード)」
  • 「Backup type: AAD」

ここで重要なのが「Backup type: AAD」という表記です。

表示内容意味実際に起きていること
Backup type: AAD回復キーが Entra ID(旧 Azure AD)に保存されている個人の Microsoft アカウントではなく、
職場 / 学校の組織アカウント側に回復キーがエスクローされている可能性が高い
ADオンプレミス Active Directory に保存社内ドメイン環境にキーが保管されている
None / 未表示バックアップ情報がない、または別の方法で保存USB や印刷物、ローカルファイルのみの可能性

つまり「Backup type: AAD」と表示されている場合、

  • その PC は過去に一度でも組織の Entra ID(Azure AD)に参加していた
  • BitLocker の回復キーは組織アカウント側に自動的にアップロードされている
  • 個人用 Microsoft アカウントだけを探しても見つからない可能性が高い

ということになります。

BitLocker 回復キーの探し方(優先度順)

ここからは、実際に回復キーを探す手順を、現実的な優先順位で解説します。順番に潰していくのがポイントです。

最優先:元の会社・学校の IT 管理者に問い合わせる

「Backup type: AAD」と表示されている場合、最初にすべきことは組織アカウントの管理者(IT 部門)に連絡することです。PC を以前、会社や学校で利用していた、もしくは一時的に組織に参加させていた場合、以下のような流れになります。

  1. 組織の Entra ポータル(Azure ポータル)に管理者がサインイン
  2. 該当デバイスを一覧から探す
  3. そのデバイスの「BitLocker 回復キー」を表示する
  4. ユーザーに 48 桁の回復キーを伝える

ユーザー本人がポータルから確認できるようになっている組織もありますが、多くの環境ではIT 管理者のみが回復キーを閲覧できる設定になっています。退職や卒業後でも、情報セキュリティの観点から、正当な理由があればキーを開示してくれるケースは少なくありません。

問い合わせる際には、次の情報をできるだけ揃えておくとスムーズです。

  • PC のデバイス名(コンピューター名)
  • manage-bde で表示された 回復キー識別子(Key ID) の値
  • おおよその利用期間(いつ頃までその組織に在籍していたか)
  • 使用していた組織アカウントのメールアドレス(例:[email protected])
状況連絡先の例伝えるべきポイント
元勤務先の PC を個人譲渡された情報システム部門、ヘルプデスクデバイス名、Key ID、譲渡時期
元学校の貸出 PC を卒業時に譲り受けた学内 IT センター、情報教育センター学籍番号、利用していたメールアドレス、PC の型番・シール情報
以前一時的に会社の Entra ID に参加させた私物 PC会社の IT 管理者当時使用していたアカウント、参加させた理由・期間、Key ID

次点:思い当たるすべての Microsoft アカウントを確認する

「Backup type: AAD」が表示されている場合でも、個人用 Microsoft アカウントにも回復キーが保存されている可能性はゼロではありません。過去に手動で保存したり、別のタイミングで自動バックアップされたりしていることがあります。

チェックすべきポイントは次の通りです。

  • よく使う個人用 Microsoft アカウント(@outlook.com / @live.jp / @hotmail.com など)
  • かつて利用していたサブアカウント
  • 家族用に作ったアカウント

各アカウントでサインインしたうえで、

  • デバイス一覧のページ
  • BitLocker 回復キーが並んでいるページ

を確認し、PC のデバイス名と回復キー識別子(Key ID)が一致するものを探します。

注意点として、BitLocker 回復キーは「PC ごと」「ドライブごと」に存在するため、複数の PC やドライブを持っていると似たようなエントリがたくさん並びます。必ず Key ID を照合しましょう。

ローカル保存・印刷物・メールを徹底的に洗い出す

BitLocker の回復キーは、初回暗号化時に次のような形で保存されることがあります。

  • テキストファイル(例:BitLocker Recovery Key XXXXX.txt)
  • USB メモリ内のテキストファイル
  • 紙に印刷した用紙
  • 自分宛に送ったメール(件名に「BitLocker recovery key」など)
保存場所検索キーワードの例ポイント
別の PC のローカルディスク「BitLocker」「回復キー」「Recovery Key」拡張子 .txt のファイルも含めて検索
外付け HDD / USB メモリ「BitLocker」「Recovery」古い USB メモリも必ず確認する
メール(Outlook / Gmail 等)「BitLocker recovery」「回復キー」送信済みメール、自分宛のメールも確認
紙の書類・ノート48 桁の数字が書かれたメモハイフン区切りで印刷されていることが多い

少し面倒ですが、「もしかしてこのとき保存したかも?」という心当たりを総当たりするしかありません。この作業が、数十万円分のデータを救うことにつながるケースも多くあります。

回復キー識別子(Key ID)を控えて照合する

複数の回復キー候補が見つかったときに重要になるのが、回復キー識別子(Key ID)です。まずは、現在ロックされている D ドライブの Key ID を控えておきましょう。

manage-bde -protectors -get D:

このコマンドを管理者権限のコマンドプロンプトで実行すると、出力の中に次のような情報が含まれます。

  • 識別子(ID):xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx のような GUID
  • 回復キー(Numerical Password):48 桁の数字(これはまだ見えていない)

Microsoft アカウントや Entra ポータル側に表示される回復キーの一覧にも、それぞれに対応するKey IDが表示されています。ここが一致しているものが、まさにその D ドライブの回復キーです。

以下のステップで照合します。

  1. manage-bde の出力から D ドライブの Key ID をメモする(スクリーンショットでも可)
  2. Microsoft アカウント / Entra ポータルで表示される回復キー一覧を開く
  3. それぞれのエントリの「キー識別子」が、メモした Key ID と一致するか確認する
  4. 一致したものの 48 桁の回復キーを使って、D ドライブのロック解除を試す

Key ID が一致していない回復キーは、別のドライブや別の PC のものなので、いくら入力しても「回復キーが正しくありません」と表示されます。

回復キーを入手できた後の BitLocker 解除手順

回復キーが手に入ったら、いよいよ D ドライブのロック解除です。GUI(画面操作)とコマンドライン、どちらの方法でも構いません。

GUI から BitLocker を解除する方法

  1. スタートメニューから「コントロール パネル」を開く
  2. 「システムとセキュリティ」 > 「BitLocker ドライブ暗号化」を選択
  3. 一覧から D ドライブを探し、「ロックの解除」または「BitLocker の管理」をクリック
  4. 「回復キーを入力」画面が表示されたら、48 桁の回復キーをハイフンも含めて入力
  5. ロック解除に成功したら、必要に応じて「BitLocker を無効にする(ドライブの暗号化を解除)」を選ぶ

暗号化解除(復号)を選ぶと、D ドライブ全体のデータを読み出しつつ再度書き込む処理が行われます。容量によってはかなり時間がかかるため、途中で電源が落ちないように AC アダプタを接続しておきましょう。

コマンドラインから BitLocker を解除する方法

より直接的にコマンドで解除したい場合は、管理者権限のコマンドプロンプトを開いて次のように入力します。

manage-bde -unlock D: -RecoveryPassword 123456-123456-123456-123456-123456-123456

※上記の数字部分は、実際に入手した 48 桁の回復キーに置き換えてください。

ロック解除に成功したら、今後も使い続ける予定のドライブであれば、自動ロック解除を有効にすることもできます。

manage-bde -autounlock enable D:

さらに、BitLocker 自体を無効化して暗号化を解除したい場合は、ロック解除後に次のコマンドを実行します。

manage-bde -off D:

この処理も容量によって長時間かかるため、PC の電源やスリープ設定に注意してください。

回復キーがどうしても見つからない場合にできること・できないこと

ここまでの手順をすべて試しても回復キーが見つからない場合、残念ながら暗号化されたデータの復旧は原則不可能です。BitLocker は、そのために存在していると言っても過言ではありません。

BitLocker は「鍵がなければ開かない」が前提の仕組み

BitLocker は、企業や公的機関でも広く使われているセキュリティ機能です。不正アクセスや情報漏えいを防ぐため、次のような前提で設計されています。

  • 回復キーがなければ、暗号を現実的な時間で解読することはできない
  • Microsoft であっても、鍵なしに暗号を解除するバックドアは持っていない
  • 暗号アルゴリズムは公開されていても、それ単体では解読の助けにならない

つまり、鍵をなくした状態でも復号できてしまうなら、そもそもセキュリティ機能として成り立たないということです。

「鍵なしでも復旧できる」とうたう業者には注意

インターネット上には、「BitLocker で暗号化されたドライブからデータを復旧します」「回復キーがなくても OK」などと宣伝する業者が存在します。しかし、技術的な前提から考えると、次のどれかであることがほとんどです。

宣伝文句チェックすべきポイント現実的なコメント
「鍵がなくても高確率で復旧」BitLocker の回復キーを持っているかどうか確認されるか実際には鍵がある前提での復旧作業(物理障害からの復元)であることが多い
「独自ツールで暗号解除」仕組みの説明があいまい、技術的な根拠がない暗号の仕様上、鍵なしの解除はほぼ不可能。誇大広告の可能性が高い
「とりあえず送ってくれれば診断無料」返送料、作業中のデータ扱い、秘密保持契約などの説明があるか物理障害の診断自体は有用だが、鍵がなければ暗号ドライブの復号はできない

もちろん、物理的に壊れたドライブを修理し、BitLocker 鍵を使って復旧するという意味でのデータ復旧業者は存在します。この場合でも、最終的な暗号の解除には回復キーが必要です。

依頼前には、次の点を必ず確認しましょう。

  • 「BitLocker の回復キーを持っていないが復旧できるのか?」とストレートに聞く
  • 「できる」と言われたら、技術的な根拠と作業内容を詳細に確認する
  • 機密性の高いデータであれば、秘密保持契約(NDA)の有無も確認する

最終手段:D ドライブの初期化(フォーマット)

どれだけ探しても回復キーが見つからない場合、暗号化されたデータをあきらめる決断が必要になります。そのうえで、今後も PC を使い続けるためには、D ドライブを初期化して再利用することになります。

ただし、この操作を行うとD ドライブ内のデータは完全に失われます。後戻りはできないので、必ず次の点を確認してください。

  • 他にバックアップやコピーがないか、最後にもう一度確認したか
  • 本当に必要なファイルが残っていないか、関係者にも確認したか
  • BitLocker 回復キーを探せる「最後の手段」はすべて試したか

D ドライブを再利用するための初期化手順

データをあきらめ、D ドライブを「空の新しいドライブ」として使い直すことを決めた場合の手順です。ここでは Windows の「ディスクの管理」を使った方法を紹介します。

  1. スタートボタンを右クリックし、「ディスクの管理」を選択
  2. 一覧から対象の D ドライブを探す(ドライブ文字や容量で判断)
  3. D ドライブのボリューム部分を右クリックし、「ボリュームの削除」を選択
  4. 警告メッセージが表示されたら、内容をよく読み、問題なければ実行
  5. 未割り当て領域になった部分を右クリックし、「新しいシンプル ボリューム」を作成
  6. ウィザードに従って、ドライブ文字(D:)とファイルシステム(通常は NTFS)を指定してフォーマット

この操作により、BitLocker で暗号化されていた領域は一度削除され、新しいファイルシステムとして初期化されます。これ以降は、通常のデータドライブとして使用できます。

繰り返しになりますが、この時点で暗号化前のデータを復旧することはできません。あくまで「再利用のためのリセット」です。

再発防止策:BitLocker とバックアップのベストプラクティス

今回なんとか回復できた場合も、残念ながらデータをあきらめざるを得なかった場合も、今後同じトラブルを起こさないための対策が重要です。ここでは、現実的かつ効果の高い再発防止策をまとめます。

回復キーは必ず複数の場所に保管する

BitLocker の回復キーは、最低でも次のように複数の場所に分散して保管することをおすすめします。

  • クラウド(Microsoft アカウント / Entra ID)
  • オフラインの USB メモリ
  • 紙に印刷して物理的に保管
  • パスワードマネージャー等の安全な保管ツール
保管方法メリット注意点
Microsoft アカウント / Entra ID端末を変えても参照しやすいアカウント自体のパスワード管理が重要
USB メモリネットワークから切り離して保管できる物理紛失・故障リスクがあるため、用途を限定する
紙に印刷電源不要で参照可能、大規模障害に強い盗難や覗き見対策として保管場所を厳重に
パスワードマネージャー他の重要情報と一元管理しやすいマスターパスワードの管理が最重要

組織で利用している PC の場合は、組織の情報セキュリティポリシーに従うことが大前提です。個人で勝手にキーをコピーして外部に持ち出すと、ポリシー違反になる場合もあります。必ず IT 管理者に確認しましょう。

定期的なバックアップを「当たり前」にする

BitLocker トラブルに限らず、ストレージ障害・誤削除・マルウェア感染など、データを失う原因は数多くあります。大切なのは、

  • バックアップがある状態を「当たり前」にしておくこと
  • バックアップ自体も、単一の仕組みに依存しすぎないこと

現実的におすすめなのは、次のような二重化です。

  • 外付け HDD / SSD への定期バックアップ(イメージバックアップやファイル同期)
  • クラウドストレージ(OneDrive、Dropbox など)への重要フォルダ同期

特に、C ドライブを工場出荷状態に戻す前には、D ドライブを含めた全体のバックアップを取得しておくと安心です。初期化後に「やっぱりあのフォルダが必要だった」となっても、バックアップから取り戻せます。

PC を組織に参加させるときは BitLocker の動作を確認する

私物 PC を一時的に職場の Entra ID に参加させるケースでは、参加時に自動的に BitLocker が有効になることがあります。このとき、回復キーの保存先が自分の個人アカウントではなく、組織アカウント側になる場合がある点に注意してください。

可能であれば、参加時に次の点を IT 管理者に確認しておくと安心です。

  • BitLocker 自動暗号化の有無
  • 回復キーが保存される場所(Entra ID / AD / その他)
  • 退職・卒業時に回復キーをどう扱うか

よくある質問と補足情報

C ドライブは普通に使えるのに、なぜ D ドライブだけロックされるの?

工場出荷状態への復元では、通常 C ドライブの Windows を初期状態に戻す処理が中心です。再インストールされた Windows は、新しくセットアップされた OS として動作します。

一方、D ドライブは暗号化済みのまま残されることが多く、新しい OS から見ると、「昔の環境で暗号化されていた、鍵の分からないドライブ」として認識されます。そのため、C ドライブは普通に使えても、D ドライブだけが BitLocker の回復キーを要求してくる、という状況になります。

回復キーを入力しても「正しくありません」と言われる

この場合、次のような原因が考えられます。

  • 別の PC または別のドライブの回復キーを入力している
  • 数字の打ち間違い(特に 0 と O、1 と I など)
  • Key ID が一致していない

必ず、

  • manage-bde で表示した D ドライブの Key ID
  • 回復キー一覧に表示されている Key ID

の一致を確認したうえで、そのエントリの 48 桁の回復キーを入力してください。

Windows 11 でも同じように対処できる?

はい、基本的な考え方と手順は Windows 10 と同じです。

  • BitLocker の仕組み自体は同じ
  • 回復キーの保存先として Entra ID(AAD)が使われる点も同じ
  • manage-bde コマンドの使い方も同じ

GUI のメニュー構成が多少異なることはありますが、「設定」アプリから BitLocker 管理画面にたどり着けますので、そこから回復キーを入力する流れになります。

今後は D ドライブを BitLocker なしで使っても大丈夫?

これは、扱うデータの機密性と、PC を持ち出す頻度によって変わります。

  • 仕事の重要データや個人情報を大量に扱う場合:BitLocker を継続利用し、回復キー管理を徹底する
  • 自宅のみで利用する PC で、対外的な情報はほとんどない場合:BitLocker を使わない選択もあり

ただし、ノート PC を外に持ち出すことがあるなら、BitLocker 自体は有効なセキュリティ対策です。今回のトラブルは「暗号化が悪い」のではなく、「回復キー管理の仕組みが曖昧だった」ことが主な原因と考えられます。

まとめ

Windows 10 を工場出荷状態に戻したところ、D ドライブが BitLocker でロックされ、「Backup type: AAD」と表示された場合、

  • 回復キーは組織アカウント(Entra ID / 旧 Azure AD)側に保管されている可能性が高い
  • まずは元の会社・学校の IT 管理者に相談し、デバイス名と Key ID を手がかりに回復キーを探してもらう
  • 並行して、個人の Microsoft アカウント、ローカルファイル、USB、印刷物、メールなどを徹底的に再確認する
  • 回復キーが見つかれば、GUI または manage-bde コマンドでロック解除し、必要に応じて暗号化を解除する
  • どうしても回復キーが見つからなければ、データ復旧は原則不可能であり、D ドライブの初期化は最後の手段となる

今回の経験をきっかけに、BitLocker の回復キー管理とバックアップ運用を見直しておけば、今後同じようなトラブルに巻き込まれる可能性はぐっと下がります。特に、「Backup type: AAD」のように組織アカウントが絡むケースでは、退職・卒業時に PC と鍵の関係をきちんと整理しておくことが重要です。

D ドライブに大切なデータが詰まっているほど、落ち着いて一つずつ手順を追っていくことが、結果的に最短の解決への近道になります。本記事が、その道筋を整理する一助になれば幸いです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次