ある日突然、Lenovo L580(Windows 11)が青い「BitLocker 回復キー」画面になり、どのキーを入れても先へ進めない――。Microsoft アカウントの「デバイスの回復キー」にはPCが表示されているのに、入力しても解除できない。この記事では、このような状況で本当に可能な対処法と、二度と同じトラブルに遭わないための具体的な予防策を、BitLocker初心者にも分かるように解説します。
状況整理:Lenovo L580 / Windows 11 でBitLockerが解除できない
今回のケースは、次のようなパターンです。
- 機種:Lenovo ThinkPad L580
- OS:Windows 11
- 症状:起動直後に青い「BitLocker 回復」画面が表示され、48桁の回復キーの入力を求められる
- 操作:スマホや別PCからMicrosoft アカウントの「デバイスの回復キー」ページを開くと、問題のPCらしきデバイスが表示される
- 問題:そこに出ている“コード”を入力しても「回復キーが正しくありません」と言われて解除できない
まず最初に伝えておきたい結論はシンプルです。
・BitLockerで暗号化されたドライブは、「正しい48桁の回復キー」がない限り復号できません。
・MicrosoftサポートやPCメーカー(Lenovo)であっても、失われた回復キーを作り直すことはできません。
これは冷たく聞こえますが、強力な暗号化=他人に見られない安心感の裏返しでもあります。そのうえで、ここからは
- 本当に「キーが違う」のかを確認するチェック
- それでもダメだった場合の現実的な選択肢
- 次回同じことを起こさないための設定・運用
を順番に見ていきます。
BitLockerの「回復キーID」と「回復キー」の違いを正しく理解する
まず非常に多い勘違いが、「回復キーID」と「回復キー」を混同しているケースです。
| 項目 | 回復キーID(Key ID) | 回復キー(Recovery Key) |
|---|---|---|
| 役割 | どのキーが必要かを識別するためのID | 実際にドライブを復号するための「パスワード」 |
| 形式 | 英数字+ハイフンのGUID形式(例:12345678-1234-ABCD-...) | 48桁の数字のみ(8桁×6ブロック) |
| どこに表示されるか | BitLocker回復画面、管理ツール、ポータルなど | Microsoftアカウント、印刷した紙、USB上のテキストファイルなど |
| 入力するものは? | 入力しない(照合のために使うだけ) | BitLocker回復画面に入力するのは必ずこちら |
BitLockerの青い画面には、たとえば次のように表示されます。
回復キーID: 12345678-ABCD-1234-XXXX-YYYY-ZZZZ...
そして、Microsoft アカウントの「デバイスの回復キー」ページでは、次のような表示になっています。
回復キーID: 12345678-ABCD-1234-XXXX-YYYY-ZZZZ... 回復キー: 123456-123456-123456-123456-123456-123456 (48桁)
重要なのはここです。
- 画面に出ている「回復キーID」の先頭8桁と
- Microsoft アカウントに並んでいる「回復キーID」の先頭8桁
が完全に一致する行の「48桁の数字」だけが有効な回復キーです。
同じPC名のエントリが複数ある場合や、別のPCのキーが混ざっている場合、IDが少しでも違うと絶対に解除できません。まずはここを丁寧に確認しましょう。
最初に短時間でできるチェックリスト
1. 正しいMicrosoft アカウントかを確認する
BitLockerの回復キーは、多くの場合、次のいずれかの方法で保存されています。
- 個人のMicrosoft アカウント(Outlook.com / Hotmail / Live / MSNなど)
- 職場・学校のMicrosoft Entra ID(旧Azure AD)アカウント
- Active Directoryドメイン(会社のオンプレAD)
- USBメモリ/印刷した紙/ファイル
個人利用のLenovo L580であれば、多くはMicrosoft アカウントに自動的にバックアップされています。まずは以下の手順で確認します。
- 別のPCやスマホからブラウザで
https://aka.ms/myrecoverykeyにアクセス - Windows 11セットアップ時に使ったと思われるMicrosoft アカウントでサインイン
- 一覧に表示される「デバイス名」と「回復キーID」を確認
- BitLocker回復画面に表示されている回復キーIDと先頭8桁が一致する行を探す
- その行に表示されている48桁の回復キーを、PCの画面に慎重に入力
ポイントは「メールアドレスが違うMicrosoft アカウントをいくつ持っているか」を思い出すことです。Windowsのセットアップ時には、うっかり別メールのアカウントでサインインしていることもよくあります。
2. 他のMicrosoft アカウント・組織アカウントを洗い出す
次のようなパターンがないか思い返してみてください。
- 昔Outlook.comで作ったアカウントを一度だけ使った
- Xbox / Skype / OneDrive用に別のアカウントを作った
- 会社や学校のメールアドレスでWindowsサインインした
思い当たるアカウントがあれば、そのメールアドレスで順番に https://aka.ms/myrecoverykey にサインインして、同じように回復キー一覧をチェックします。
もし職場・学校のアカウントでセットアップしていた場合、回復キーは自分ではなく組織の管理ポータルに保存されている可能性があります。その場合は、システム管理者(情シス・IT担当)に「BitLockerの回復キーを確認してほしい」と依頼する必要があります。
3. オフラインに保存した回復キーを探す
BitLocker有効化時に、次のような画面が出たことを覚えていないでしょうか。
- 回復キーをどこに保存しますか?
- Microsoft アカウントに保存
- ファイルに保存
- 印刷する
「ファイルに保存」や「印刷する」を選んでいた場合、次のような場所に残っていることがあります。
- USBメモリの中(ファイル名に「BitLocker Recovery Key」などを含むテキストファイル)
- 外付けHDDや別PCの「ドキュメント」フォルダ
- プリントして保管している紙(ファイル購入時の書類と一緒に綴じてある、など)
- パスワード管理ツールにメモとして保存している
「それっぽいテキストファイル」や「数字がたくさん並んだ印刷物」がないか探してみてください。
4. 入力ミスを徹底的に疑う
48桁の回復キーは、すべて数字です。次の点を確認しましょう。
- NumLockがON/OFFで数字が入っていない
- 「0」と「8」、「1」と「7」などの見間違い
- ハイフンは自動挿入される場合が多いので、自分で打ちすぎていないか
- メモからの写し間違い(特に3ブロック目・4ブロック目あたり)
| よくある読み間違い | 正しい数字 | 間違えやすい例 |
|---|---|---|
| 0(ゼロ) | 0 | 8、9、6 |
| 1(イチ) | 1 | 7 |
| 5 | 5 | 6 |
| 9 | 9 | 4 |
できれば紙や別端末に48桁を一度書き写し、ブロックごとに2回読み合わせてから入力してみてください。
それでも解除できない場合:なぜ「キーなし解除」は不可能なのか
上記の確認をすべて行っても解除できない場合、残念ながら「そのPCの暗号化ドライブに対応する回復キーが手元にない」と判断せざるを得ません。
BitLockerは、企業でも利用される強力なフルディスク暗号化機能です。暗号化に使われる鍵は、PC内部のTPM(セキュリティチップ)などに厳重に保管され、通常はユーザーが意識しなくても自動で復号されています。
しかし、次のような状況になると、BitLockerは「何かおかしい」と判断し、保険として保存してある48桁の回復キーの入力を要求します。
- マザーボード交換・TPMリセット
- BIOS/UEFIのアップデートや設定変更
- ブート構成の変更(別OSを入れた、起動順序を変えた 等)
- OSの再インストールや大型アップデートの失敗
このとき「正しい回復キー」以外で復号する手段は、仕様として用意されていません。Microsoft自身も公式に、失われた回復キーを再発行することはできないと明言しています。
つまり、回復キーをどこにも保存しておらず、Microsoft アカウントにも残っていない場合、あるいは保存されているキーが、今回の回復キーIDと紐づいたものではない場合、暗号化されたデータを救うことはできません。
唯一の現実的な解除方法:Windows 11のクリーンインストール(全パーティション削除)
暗号化されたドライブの中身は救えませんが、PC自体を再び使える状態にする方法はあります。それが、USBインストールメディアを使ったWindows 11のクリーンインストールです。
手順はおおまかに次のとおりです。
準備:別PCでWindows 11インストールUSBを作成する
- 別のWindows PCで、Microsoft公式サイトからWindows 11インストールメディア作成ツール(Media Creation Tool)をダウンロード
- 8GB以上のUSBメモリを挿してツールを起動し、案内に従ってインストールUSBを作成
(インターネットに接続できるPCが1台あればOKです)
Lenovo L580をUSBから起動する
- 問題のL580の電源を切る
- 作成したWindows 11インストールUSBを挿す
- 電源を入れ、すぐにF12キーを連打してブートメニューを表示
- 表示された一覧から、USBメモリを選択して起動
(機種やBIOS設定によっては、起動時にEnter → F12が必要な場合もあります)
セットアップ画面で全パーティションを削除してインストール
- 言語・キーボードを選択し、「今すぐインストール」をクリック
- プロダクトキー入力画面で「プロダクトキーがありません」を選んでも、後で自動認証されることが多い(OEMライセンス)
- インストールの種類で「カスタム:Windowsのみをインストール(詳細設定)」を選択
- 表示されているドライブとパーティションを上から順にすべて選択→「削除」する
- すべて削除すると「未割り当て領域」だけになるので、それを選択して「次へ」
- あとは自動でインストールが進むので待つ
この手順により、BitLockerで暗号化されていた既存のボリュームは完全に削除され、新しいパーティション構成でWindows 11がインストールされます。暗号化されたデータも同時に消える点には注意してください。
初期設定とドライバーの更新
インストール完了後は、通常の新品PCと同じように初期設定を行います。
- 言語・地域・キーボードレイアウトの選択
- ネットワーク接続設定
- Microsoft アカウントまたはローカルアカウントでサインイン
- プライバシー設定の確認
Lenovo L580の場合は、追加で以下を行うと安定しやすくなります。
- Windows Updateで最新の更新プログラムを適用
- Lenovo Vantage(Microsoft Storeから入手)をインストールし、チップセット・電源管理・BIOSなどの推奨アップデートを適用
ここまでで、PCは再び通常通り起動できるようになります。暗号化前に外付けドライブやクラウドにバックアップしていたデータがあれば、ここで戻すことになります。
「Microsoft アカウントにPCは表示されているのに解除できない」よくある原因
質問のように、
- Microsoft アカウントのデバイス一覧にはPCが見えている
- 回復キー一覧にもそれらしいキーが並んでいる
- なのに解除できない
という場合は、次のようなパターンが多いです。
| パターン | 原因のイメージ | 確認ポイント |
|---|---|---|
| 古い世代のキーを見ている | 過去にTPMリセットやOS再インストールを行い、 そのタイミングで新しい回復キーが作られている | 同じPC名で複数エントリがないか・作成日時が古くないか |
| 別ドライブのキーを入力している | OS用ドライブではなく、データドライブ用のキーを見ている | 説明欄に「OSV」「FDV」などの表記がないか確認 |
| 似た名前の別PCのキー | 自宅用と仕事用で似たPC名をつけており、取り違えている | シリアル番号・作成日時などが合っているか |
どの場合でも、最後にモノを言うのは回復キーIDの一致です。
- BitLocker回復画面に出ている回復キーIDの先頭8桁
- Microsoft アカウントに表示されている回復キーIDの先頭8桁
これが1文字でも違えば、そのキーでは絶対に解除できません。逆に言えば、ここが完全一致していれば、入力ミスさえなければ解除できるはずです。
なぜLenovo L580 / ThinkPadでBitLockerトラブルが起こりやすいのか
LenovoのThinkPadシリーズでは、次のようなタイミングでBitLockerの回復キーを求められることが多いと報告されています。
- Lenovo Vantage経由でBIOSアップデートを行った
- SSDを換装した・ストレージ構成を変更した
- Secure BootやTPM関連のBIOS設定を変更した
これらはすべて、BitLockerから見ると「PCの起動環境が変わった」扱いになります。その結果、「盗難されたPCを別の環境で起動しようとしているのでは?」と疑われ、回復キーの入力を要求されます。
Lenovoに限らず、他メーカーPCでも同様の挙動ですが、Lenovo VantageはBIOSやファームウェア更新を積極的に提案してくるため、ThinkPadユーザーはBitLockerの回復キー画面と遭遇する確率がやや高い印象です。
再発防止策:次に備えて今からできること
今回クリーンインストールを選ばざるを得なかったとしても、次回同じトラブルに遭わないように備えることはできます。今後のために、以下のポイントを押さえておきましょう。
1. 回復キーを「複数の経路」で安全に保管する
理想的には、同じ回復キーを次のように最低2〜3か所に保管しておくと安心です。
- Microsoft アカウント(自動バックアップ)
- 紙に印刷して自宅の決まった場所に保管
- 暗号化したUSBメモリにテキストファイルとして保存
- パスワード管理ツール(1PasswordやBitwardenなど)のセキュアメモに保存
特におすすめなのは、
- オンライン:Microsoft アカウント+パスワードマネージャ
- オフライン:紙+USB
というオンラインとオフラインをまたぐ二重化です。これなら、どちらかが使えなくなっても復旧の可能性が残ります。
2. 回復キーIDも一緒にメモしておく
回復キーの48桁だけでなく、「回復キーIDの先頭8桁」もセットでメモしておくと、後から照合するときに非常に便利です。
例) デバイス名:ThinkPad-L580 回復キーID:12345678-ABCD-... 回復キー: 123456-123456-123456-123456-123456-123456
このように書いておけば、「どの紙がどのPCのキーだったか分からない」といった混乱を防げます。
3. ハードウェア変更・BIOSアップデート前にBitLockerを一時停止する
今後、次のような作業を行う前には、BitLockerを一時停止(サスペンド)してから再起動することを強くおすすめします。
- BIOS/UEFIのアップデート
- TPM関連設定の変更
- ストレージの増設・交換
- ブート構成の大きな変更
管理者権限のあるWindows上で、以下の操作を行います。
- 「スタート」→「Windows セキュリティ」→「デバイス セキュリティ」→「コア分離」などからBitLocker設定画面を開く(または「コントロール パネル」→「BitLocker ドライブ暗号化」)
- OSドライブ(通常はC:)の「BitLockerを一時停止する」を選択
- 指示に従って再起動
これにより、ハードウェア変更後に再び回復キーが求められるリスクを大幅に減らせます(絶対ではありませんが、かなり有効です)。
4. 重要データは必ず別の場所にもバックアップする
BitLockerは「端末が盗まれたときに中身を守る」ための仕組みであり、データのバックアップ機能ではありません。BitLockerがなくても、ストレージの物理故障や誤削除などでデータを失う可能性は常にあります。
そのため、次のような形で定期的なバックアップを行うことを強くおすすめします。
- OneDrive、Google Drive、Dropboxなどのクラウド同期
- 外付けHDD/SSDへのイメージバックアップ
- NAS(家庭内ファイルサーバー)への定期バックアップ
「このフォルダーが消えたら生活が詰む」というデータは、必ず最低2カ所以上に存在するようにしておきましょう。
まとめ:まずはキーの所在を徹底的に探し、それでもダメなら割り切って初期化
ここまでの内容を簡潔にまとめます。
- BitLockerで暗号化されたドライブは、「正しい48桁の回復キー」なしには復号できない
- Microsoftやメーカーでも、失われた回復キーを再発行することはできない
- まずは以下を総当たりで確認する
- 回復キーIDと回復キーを取り違えていないか
- すべてのMicrosoft アカウント(個人・組織)にログインしてキーを探したか
- 印刷物・USB・ファイル・パスワードマネージャなどのオフライン保存分
- 48桁の入力ミスを徹底的に潰したか
- それでも見つからない/一致しない場合、暗号化されたデータのサルベージは不可能と考え、
- Windows 11のクリーンインストール(全パーティション削除)
- バックアップやクラウドからのデータ復元
- 再発防止のために、
- 回復キーを複数経路(オンライン+オフライン)で保管
- 回復キーIDも一緒にメモ
- ハードウェア変更・BIOSアップデート前にBitLockerを一時停止
- 重要データの定期バックアップ
Lenovo L580に限らず、Windows 11のBitLockerは今後ますます標準機能として広がっていきます。一度仕組みと運用のコツさえ理解してしまえば、セキュリティと安心を高いレベルで両立できるので、この機会にぜひ「回復キーの管理」と「バックアップ体制」を見直してみてください。

コメント