BitLocker回復キーにアクセスできない時の対処法|Authenticator端末変更で2段階認証できない場合の復旧手順

Windows 更新のあと突然 BitLocker の回復キーを求められたのに、Microsoft Authenticator を入れていた古いスマホがもう手元になく、2段階認証を突破できない——。そんな「どこから手を付ければいいのか分からない」状況を整理し、できること・できないこと、現実的な復旧ルートと再発防止策を詳しく解説します。

目次

状況整理:いま何が起きているのか

今回のケースでは、次のような条件が重なっています。

  • Windows 更新後に BitLocker が回復キーの入力を要求している
  • 回復キーは Microsoft アカウント上に保存していた
  • その Microsoft アカウントは 2 段階認証(MFA)を有効化している
  • 主な認証手段が Microsoft Authenticator(旧スマホ)で、新しいスマホに引き継いでいない
  • 旧スマホは故障・初期化・紛失などで使えない

この結果、

  • Microsoft アカウントにサインインできない(2 段階認証で詰む)
  • サインインできないので、アカウント上に保存してある BitLocker 回復キーにもアクセスできない

という「アカウントも PC も両方ロックされた」状態に陥ります。

まず押さえるべきポイントは以下の 3 つです。

  1. BitLocker 自体には「裏口(バックドア)」がなく、回復キーなしで暗号化データを復旧することはできない
  2. Microsoft アカウントのセキュリティ情報を全部入れ替えると、最大 30 日間の固定待機期間が発生し、短縮はできない
  3. 回復キーがどこにも残っていなければ、最終的には PC を初期化(またはクリーンインストール)して使い直すしかない

この現実を踏まえた上で、「少しでも回復の可能性を上げるために今何をすべきか」を順番に見ていきます。

BitLocker と Microsoft アカウントの関係を簡単に整理

まずは構造をシンプルに押さえておきましょう。

要素役割どこに関係するか
BitLockerドライブを暗号化し、回復キーがないと中のデータを読めなくする機能PC 本体・OS
BitLocker回復キー暗号化ドライブを最終的に解除する「48 桁のパスワード」紙・USB・Microsoft アカウントなどに保存
Microsoft アカウント回復キーの保管場所の一つ。サインインすると Web 上でキーを確認できるaccount.microsoft.com
セキュリティ情報SMS・メール・Authenticator 等、2 段階認証で使う「連絡先」Microsoft アカウントの設定画面

今の問題は、

  • BitLocker によって PC のドライブがロックされている
  • 回復キーは Microsoft アカウントにある(と期待している)が、そのアカウントに入れない

という二重ロック状態です。したがって、次のいずれかのルートを目指すことになります。

  • ルートA:2 段階認証の別手段を使って Microsoft アカウントに入る
  • ルートB:「これらにアクセスできません」からセキュリティ情報を入れ替え、30 日待ってアカウントに入れるようにする
  • ルートC:PC が企業・学校管理なら、管理者から回復キーを取得する
  • ルートD:どこかに残っているかもしれない「別の回復キー」を総当たりで探す
  • ルートE:それでも見つからない場合、データを諦めて PC を初期化する

まず試すべき:代替の確認方法(SMS・メール)がないか

サインイン画面で「その他の確認方法」を探す

旧スマホの Authenticator が使えなくても、次のような代替の確認方法が登録されていれば、まだチャンスがあります。

  • SMS(登録済みの携帯番号)
  • 予備メールアドレス
  • 別デバイスの Authenticator(タブレットなど)
  • ハードウェアセキュリティキー(FIDO2 キーなど)

Microsoft アカウントのサインイン画面で、次のようなリンクを探してクリックします。

  • 「その他の確認方法」
  • 「別の方法で確認」
  • 「I can’t use my Microsoft Authenticator app」などの英語表記

表示される候補の中に SMS やメールが出てくれば、その方法でコードを受け取り、2 段階認証を通過できます。

  1. Microsoft アカウントのサインイン画面でパスワードを入力
  2. 2 段階認証の画面で「その他の確認方法」を選択
  3. SMS やメールなど、利用可能な方法を選ぶ
  4. 届いたコードを入力してサインイン完了

サインインできたら、すぐにやるべきセキュリティ設定

無事にサインインできたら、次のような作業を最優先で行います。

  1. 新しいセキュリティ情報の追加
    Microsoft アカウントの「セキュリティ情報」画面から、以下を追加します。
    • 新スマホの Microsoft Authenticator
    • 予備の携帯番号(SMS 用)
    • 予備のメールアドレス
    • 可能なら FIDO2 対応セキュリティキー
  2. 古い端末・使えない連絡先の削除
    もう利用しない Authenticator や電話番号は、設定が落ち着いてから順次削除します。
  3. BitLocker 回復キーの確認とバックアップ
    Microsoft のデバイスと回復キー管理ページから、回復キーを確認・保存しておきます。

ここまでできれば、「今回のトラブルからの復旧」だけでなく、「次に同じ状況にならないための土台作り」も完了です。

代替手段がない場合:『これらにアクセスできません』から 30 日待機を開始する

30 日待機が発動する条件と意味

2 段階認証の画面で SMS やメールなどが一切表示されず、Authenticator しかない場合は、

  • 「これらにアクセスできません」
  • 「I don’t have any of these」

といったリンクを選びます。ここから先は、Microsoft アカウントのセキュリティ情報を入れ替える手続きです。

公式ドキュメントによれば、アカウントのセキュリティ情報(電話番号やメールなど)をすべて入れ替えた場合、アカウントは30 日間の制限状態に置かれ、変更が有効になるまで待つ必要があります。これは、不正アクセス者が勝手にセキュリティ情報を入れ替えるのを防ぐための安全策であり、ユーザー側で短縮・スキップすることはできません。

実際の操作フロー(代替手段が一切ない場合)

  1. サインイン画面でパスワードを入力
  2. 2 段階認証画面で「その他の確認方法」→「これらにアクセスできません」を選択
  3. 本人確認用の質問に答える(過去の連絡先、購入履歴の下 4 桁、誕生日など)
  4. 新しい電話番号またはメールアドレスを追加
  5. その新しい連絡先宛てに届く確認コードを入力し、有効化する
  6. 「セキュリティ情報の変更は 30 日後に完了します」などのメッセージを確認する

ここまで完了すると、アカウントのセキュリティ情報の更新が予約され、30 日のカウントダウンがスタートします。待機期間が終わると、新しく登録した電話番号やメールアドレスでサインインできるようになります。

30 日待機中にできること・できないこと

待機中は、アカウントが「半分ロックされた状態」になります。代表的な制限を表にまとめます。

項目できる / できない備考
旧セキュリティ情報でのサインイン一部可能な場合あり旧情報でサインインすると、新しいセキュリティ情報への変更がキャンセルされることがある
新しい電話・メールでのサインイン30 日経過後まで不可待機完了後に有効化される
セキュリティ情報の再変更操作自体は可能だが非推奨やり直すと待機がリセットされる可能性がある
Microsoft サポートに待機短縮を依頼不可セキュリティ上の理由から、サポートでも短縮はできないと明記されている

重要なのは、「一度 30 日待機を開始したら、原則として触らない」ことです。焦って何度もやり直すと、かえって完了が遠のくリスクがあります。

30 日待機が本当にスタートしているか確認する方法

「ちゃんと 30 日待ちが始まっているのか不安」という声もよくあります。確認のポイントは、セキュリティ情報の状態表示です。

  • 新しく追加した電話番号・メールが「保留中」と表示されている
  • 「○○日後に有効になります」「セキュリティ情報の変更が保留中です」といった日数つきメッセージがある

この状態になっていれば、待機は「すでにカウントダウン中」です。フォーム送信だけで終わってしまい、新しいセキュリティ情報の追加・確認コード入力まで行っていないと、待機が始まらないケースもあるため、そこまで進めたかを思い出して整理してみましょう。

逆に、何度も再申請を繰り返してしまうと、毎回「30 日待ちのカウントをリセットしている」ことになりかねません。心当たりがある場合は、最新の申請日から 30 日というつもりでスケジュールを組み直す必要があります。

企業・学校アカウントの可能性:管理者に回復キーがあるかも

BitLocker 回復キーが Microsoft アカウントではなく、組織(企業・学校)のポータルに保存されている場合も多くあります。特に、次のような PC であれば、その可能性が高いです。

  • サインインに会社のメールアドレス(@company.co.jp 等)を使っている
  • 起動時に会社名や学校名のロゴが表示される
  • 会社支給の PC で、IT 部門がセットアップしたと言われている

この場合、回復キーは、

  • Azure AD / Entra ID(旧 Azure AD)
  • Intune(エンドポイント管理)
  • オンプレミス Active Directory

などの管理ポータルに保存されていることがあります。Microsoft の公式コミュニティでも、「組織にサインインしたことのあるデバイスの回復キーは、その組織の Azure AD に保存されている場合がある」と案内されています。

心当たりがある場合は、自分でどうにかしようとする前に、次のように IT 管理者へ連絡しましょう。

  • PC のホスト名・シリアル番号・所有者情報
  • BitLocker の回復キーを求められている画面の写真(回復キー ID が表示されている)
  • いつから問題が発生したか(Windows 更新後など)

企業・学校のポリシーによっては、回復キーの提供が制限されていたり、PC を初期化する方針になっている場合もありますが、まずは管理者に相談することが最優先です。

他の保存場所を総当たりでチェックする

個人利用の PC で、Microsoft アカウントとは別の場所に回復キーを保存している可能性もあります。BitLocker 設定時に表示される「回復キーのバックアップ方法」には、次のような選択肢があります。

  • Microsoft アカウントに保存
  • ファイルに保存(USB メモリ等)
  • 印刷する

思い当たる保存先を、次の表を参考に総当たりで探してみましょう。

候補探し方注意点
印刷した紙書類棚・ファイル・PC の箱などを徹底的に確認「BitLocker 回復キー」「回復キー ID」などの文字を探す
USB メモリ・外付け HDD別 PC に接続し、.txt ファイルを検索(「BitLocker Recovery Key」の文字列を含む)古い USB も含めてすべて確認する
別 PC のユーザーフォルダー過去に「ファイルに保存」を選んだ PC があれば、そのドキュメントなどを検索家族の PC に保存しているケースもある
スクリーンショットスマホや PC の「Pictures」「Screenshots」フォルダーを確認回復キー表示画面を撮っていた可能性
家族の Microsoft アカウントファミリー共有や共同セットアップの場合、家族が自分のアカウントに保存した可能性家族のアカウントで account.microsoft.com/devices/recoverykey を開いて確認
パスワードマネージャ「BitLocker」「回復キー」で検索セキュリティの高い保存方法として推奨

わずかな手がかりでも構いません。「あのとき印刷したかも」「USB に保存した記憶がある」など、思い出せることをすべて書き出して一つずつ潰していくのが重要です。

それでも回復キーが得られない場合:現実的な最終手段

BitLocker に「裏技解除」は存在しない

BitLocker は、企業レベルの情報を守ることを前提に設計された暗号化機能です。Microsoft の公式コミュニティでも、「回復キーがない場合、BitLocker を迂回したり解除したりするためのバックドアやワークアラウンドは存在しない」ことが繰り返し明言されています。

つまり、

  • Microsoft サポートに連絡しても、新しい回復キーを発行してもらうことはできない
  • 「鍵なしで復号できます」とうたう非公式ツールやサービスは、ほぼすべて詐欺・マルウェアと考えてよい

という厳しい現実があります。

PC の利用自体は「初期化」で再開できる

回復キーがどうしても見つからない場合でも、PC 自体を完全に諦める必要はありません。ドライブを初期化(フォーマット)して Windows を再インストールすれば、PC は新しい空のマシンとして使い直すことができます。

代表的な方法は次の 2 つです。

  1. メーカーの回復パーティションから初期化
    一部のメーカー PC では、電源投入直後に特定のキー(F9、F11 など)を押すことで「工場出荷状態に戻す」メニューに入れます。BitLocker の状態によってはこれも失敗する可能性があります。
  2. 別 PC でインストールメディアを作成し、クリーンインストール
    Microsoft 公式のメディア作成ツールから USB インストールメディアを作り、該当 PC を USB から起動してクリーンインストールします。公式 Q&A でも、パスワードや BitLocker キーがない場合はクリーンインストールが唯一の選択肢になると説明されています。

いずれにせよ、暗号化されているドライブ内のデータは失われる点だけは避けられません。写真・書類などのバックアップが、別の場所にないかどうかも合わせて確認しておきましょう。

やってはいけないことと、その理由

非正規ツールや「鍵なしで復号できます」サービスに手を出す

インターネット上には、

  • 「BitLocker 暗号化を数分で解除」
  • 「回復キー不明でも OK」

といった宣伝文句のツールや業者が存在します。しかし、前述の通り、Microsoft は公式に「回復キーなしで解除する仕組みはない」と明言しており、そのようなツールが本当に BitLocker を解除できる可能性は極めて低いです。

むしろ、

  • マルウェアを仕込まれて別の情報まで盗まれる
  • 高額な「診断料」「調査費」を請求される
  • そもそも何もせずに消える

といったリスクの方が圧倒的に高いと考えるべきです。

待機期間中に何度も再申請する

30 日待機が始まったあとで不安になり、

  • 何度も「これらにアクセスできません」をやり直す
  • 別のメール・電話番号で再登録を試す

といった操作を繰り返すと、そのたびに「最新の申請日から 30 日」という扱いになってしまう可能性があります。

一度待機が始まったら、

  1. 新しいセキュリティ情報が「保留中」になっていることを確認する
  2. カレンダーに 30 日後の日時を書いておく
  3. それまでは余計な操作をしない

というスタンスを徹底する方が結果的に早道です。

早まって PC を初期化してしまう

「どうせデータは無理だろう」と諦めて、まだ 30 日待機も開始していない段階で PC を初期化してしまうと、

  • その後アカウントにログインできるようになっても、ドライブのデータはすでに失われている
  • 復旧の可能性を自分でゼロにしてしまう

という状況になります。特に、仕事上重要なデータや家族写真など、「どうしても残したいもの」がある場合は、

  • 30 日待機をしっかりスタートさせる
  • 待機中は PC を極力触らず保管する

という方針をおすすめします。

再発防止:Authenticator と BitLocker の運用ベストプラクティス

Microsoft Authenticator のクラウドバックアップを有効化

Authenticator アプリは、設定次第でクラウドバックアップが可能です。新しいスマホに乗り換えるときも、このバックアップがあれば比較的スムーズに移行できます。

一般的な流れは次の通りです(画面構成はバージョンにより異なります)。

  1. 旧スマホの Authenticator アプリを開く
  2. 設定から「クラウドバックアップ」または「バックアップ」を有効にする
  3. 新スマホに Authenticator をインストールし、同じ Microsoft アカウントでサインイン
  4. 「バックアップからの復元」を選択して、登録済みアカウントを復元する

ただし、すべてのサービスが Authenticator のバックアップから完全復元できるわけではありません。銀行系や一部のサービスは個別の再登録が必要な場合があるため、「移行前に 2 段階認証設定を確認しておく」習慣を付けると安心です。

認証手段は必ず複数用意する

今回のトラブルの根本は、「Authenticator 1 本足打法」になっていた点にあります。最低限、次のような構成をおすすめします。

  • スマホの Microsoft Authenticator(メイン)
  • SMS 受信用の携帯番号(メインと同じでも可だが、別回線ならなお良い)
  • 予備メールアドレス(Gmail など、別サービスのアドレス)
  • 可能なら FIDO2 セキュリティキーを 1 本

これらをすべて登録しておけば、どれか 1 つを失っても他でカバーできます。特に SMS と別メールは設定が簡単なので、すぐに追加しておきたいところです。

BitLocker 回復キーは「複数箇所に」保管する

回復キーは、次のように複数の場所に分散して保管するのが理想です。

保存先メリット注意点
Microsoft アカウントどの PC からでもブラウザで確認できる今回のようにアカウント自体に入れないリスクもある
紙に印刷オフラインで安全。災害時にも確認しやすい紛失・盗難には注意。写真と一緒に保管しない
USB メモリコピー・管理がしやすい。複数 PC のキーをまとめて保存可能ラベルを付ける、暗号化するなど管理ルールを決める
パスワードマネージャ他の重要情報と一元管理できるマスターパスワードを絶対に忘れないこと
家族の保管場所自宅が被災しても別場所にコピーがある家族にも最低限の意味と重要性を共有しておく

PC・ファームウェアの大きな変更前には「回復キーの所在」を確認

BitLocker は、次のような操作をしたときに「正当なユーザーかどうか確かめるため」、回復キーを要求することがあります。

  • TPM(セキュリティチップ)の初期化や有効化/無効化
  • BIOS/UEFI 設定の変更(セキュアブート関連など)
  • マザーボードの交換
  • 大きな Windows アップデートやインサイダービルドの導入

こうした操作を行う前には、

  1. BitLocker 回復キーがどこにあるか必ず確認する
  2. 必要に応じて、作業前に BitLocker を一時停止し、作業後に再度有効化する

というチェックリストを運用しておくと、今回のような「突然の回復キー要求」に備えられます。

ケース別 Q&A:よくある疑問

Q. Authenticator のスマホは壊れたが、SMS は受け取れる

A. 本文で紹介した通り、サインイン画面で「その他の確認方法」を選択し、SMS 認証に切り替えられる場合があります。その後、新スマホの Authenticator を登録し、古いスマホの登録を削除すれば、今回と同じトラブルを避けられます。

Q. 家族の PC だけはログイン状態が残っている

A. その PC のブラウザから Microsoft アカウント ポータルにアクセスし、

  • セキュリティ情報の追加・更新
  • BitLocker 回復キーの確認

を行える可能性があります。ただし、重要な操作を行う前に、その PC でも 2 段階認証を求められる場合がある点には注意が必要です。

Q. 30 日待機を開始したか自信がない

A. 可能であれば、再度サインインプロセスを進めてみて、

  • 「セキュリティ情報の変更が保留中です」と表示されるか
  • 新しい電話・メールが「保留中」「○日後に有効」と表示されているか

を確認します。これらが表示されているなら、すでにカウントダウンが始まっていると考えてよいでしょう。表示がまったくない場合は、そもそも新しいセキュリティ情報の追加・確認コード入力まで完了していない可能性があります。

まとめ:取れる選択肢を冷静に選ぶ

ここまでの内容を、改めて整理します。

  • まずはサインイン画面で「その他の確認方法」を試し、SMS や予備メールで 2 段階認証を突破できないか確認する
  • 代替手段がない場合は、「これらにアクセスできません」から本格的な本人確認とセキュリティ情報の入れ替えを行い、30 日待機をスタートさせる
  • 30 日待機はセキュリティ上の仕様であり、ユーザー側やサポートでも短縮できない
  • PC が企業・学校管理の場合、回復キーは管理者ポータルに保存されていることがあるので、IT 管理者に問い合わせる
  • 印刷物・USB・別 PC・家族のアカウント・パスワードマネージャなど、回復キーがあり得る場所をすべて総当たりで確認する
  • 最終的に回復キーが得られない場合、暗号化されたデータの復旧は不可能で、PC は初期化して使い直すしかない
  • 今後に備えて、Authenticator のクラウドバックアップと複数の認証手段、複数箇所への回復キー保管を徹底する

BitLocker と 2 段階認証はどちらも「守り」を強化するための仕組みです。その分、万が一のときには厳しい結果になることもありますが、仕組みを理解し、日頃からバックアップと複数経路の認証手段を用意しておけば、「守り」と「使い勝手」を両立させることは十分可能です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次