Windows 11で「BitLockerで暗号化されていないUSBは書き込み拒否」のグループポリシーを有効にすると、暗号化後もUSBが読み取り専用のまま残り、「書き込み保護されています」と表示されることがあります。原因と解除手順をまとめます。
症状:BitLockerで暗号化済みのはずなのに「書き込み保護されています」
企業や学校などでUSBメモリの情報漏えい対策を進めるとき、よく採用されるのが「BitLockerで保護されていないリムーバブルドライブへの書き込みを拒否する」設定です。ところが、次の条件が重なると、暗号化が完了しているUSBでも“読み取り専用”が解除されず、保存・削除・コピーができない状態に陥ることがあります。
- Windows 11で「BitLockerで暗号化されていないUSBは書き込み拒否」のGPO(グループポリシー)を有効化した
- 未暗号化USBは想定どおり書き込みできない(=ポリシーは効いている)
- そのUSBをBitLockerで暗号化した(パスワード解除もできる)
- しかし暗号化後も、ファイル操作で「書き込み保護されています」が出続ける
この現象は、ポリシーの“書き込み拒否”だけでなく、ディスク/ボリューム自体に「Read-only(読み取り専用)」属性が残っていることが原因になる場合があります。
前提:該当GPOは「未暗号化USBを読み取り専用にする」ための設定
まず大前提として、このGPOを有効にした環境では「未暗号化USBへの書き込みができない」のは正常動作です。暗号化してはじめて通常どおり書き込める、という運用になります。
代表的なポリシー名(表記は環境・言語設定で多少揺れます)は次のとおりです。
| 項目 | 内容 |
|---|---|
| ポリシー名(例) | Removable Data Drives:Deny write access to removable drives not protected by BitLocker(= BitLocker未保護のリムーバブルドライブへの書き込みを拒否) |
| 主な目的 | 暗号化されていないUSBへの書き込みを禁止し、持ち出し時の情報漏えいを抑止する |
| ユーザーの体感 | 未暗号化USBは“読めるが書けない”状態になりやすい(環境によりメッセージは異なる) |
今回の困りごとは、暗号化後も“読めるが書けない”が続く点です。つまり「未暗号化だから拒否されている」のではなく、別の要因が残っている可能性が高い、という切り分けになります。
まず押さえるポイント:GPOの制限と「読み取り専用属性」はレイヤーが違う
同じ“書き込みできない”でも、原因によって解除方法が変わります。現場で迷いがちな点を、先に整理しておきます。
| 項目 | GPO(BitLocker未暗号化は書き込み拒否) | ディスク/ボリュームの読み取り専用属性 |
|---|---|---|
| 効き方 | OSが「保護されていない」と判断したドライブの書き込みI/Oを拒否する | ディスク/ボリュームに「Read-only」フラグが立ち、OSが書き込み操作を行えない |
| 暗号化後 | 通常は“保護済み”扱いとなり、書き込みできるはず | フラグが残ると暗号化しても読み取り専用が続く |
| 典型メッセージ | アクセス拒否、ポリシーにより制限…など(環境で変化) | 「ディスクは書き込み禁止です」「書き込み保護されています」 |
| 代表的な対処 | 暗号化状態の確認、ポリシー反映確認 | DiskPartで属性を解除(attributes clear readonly) |
「BitLockerで暗号化できた」「パスワードで解除できる」状況でも書き込み保護が出る場合、まずはディスク属性としてのRead-onlyを疑うのが第一手です。
最短の解決策:DiskPartで「Read-only」を解除する
採用回答として紹介されることが多いのが、DiskPartで読み取り専用属性を解除する方法です。これで直るなら最短です。反対に、これで直らない場合は原因が別にある可能性が高く、次の切り分けにすぐ移れます。
作業前の注意(ここだけは必ず確認)
- 管理者権限が必要です(通常ユーザーでは変更できません)。
- 対象USBのディスク番号・ボリューム番号を誤らないことが重要です。DiskPartは強力なツールなので、対象を確実に特定してから操作します。
- USBがSDカード+変換アダプタの場合、物理スイッチで書き込み禁止になっていないかも先に確認します。
| 確認項目 | 理由 | 確認方法の例 |
|---|---|---|
| USBの容量 | list disk/volumeで対象を見分ける材料になる | エクスプローラーのプロパティ、またはBitLocker画面 |
| ドライブ文字(例:E:) | manage-bdeで暗号化状態を確認する際に必要 | エクスプローラーのアドレスバー |
| BitLockerがロック解除されているか | ロック中だと確認や操作がやりづらい | エクスプローラーで鍵アイコン、BitLocker管理画面 |
DiskPartで読み取り専用属性を解除する手順(管理者で実行)
- 管理者のコマンドプロンプトを開きます(例:スタートを右クリック →「ターミナル(管理者)」)。
- 次を順に実行します。
diskpart list disk select disk <番号> attributes disk clear readonly exit
重要:select disk <番号>の番号はサンプルではありません。必ずlist diskで表示された対象USBの番号を選んでください。
「本当にRead-onlyが付いているか」を先に見たい場合
確証を持って作業したいときは、クリア前に属性を表示しておくと安心です。
diskpart list disk select disk <番号> attributes disk exit
ここでRead-onlyがYesになっていれば、attributes disk clear readonlyの対象として妥当です。
ディスク番号の見分け方(実務でのコツ)
list diskの出力は環境で異なりますが、判断材料はほぼ共通です。内蔵SSDより小さい容量のディスクがUSBであることが多く、さらに「USBを抜き差しして増減する番号」を見れば、かなりの確度で特定できます。
(例)diskpart> list disk Disk ### Status Size Free Dyn Gpt -------- ------------- ------- ------- --- --- Disk 0 Online 476 GB 0 B Disk 1 Online 931 GB 0 B Disk 2 Online 58 GB 0 B
上記例なら、58GBのDisk 2が64GBクラスのUSBである可能性が高い、という見立てになります(環境により異なります)。不安な場合は「ディスクの管理」(diskmgmt.msc)でも確認し、容量と一致するものを選びます。
解除後にやるべきこと
- USBをいったん抜き、挿し直します(属性が反映されやすい)。
- エクスプローラーで新規ファイル作成、既存ファイルの削除、コピーを試します。
- それでも改善しなければ、次の「追加切り分け」に進みます。
うまくいかない場合の追加切り分け(効く順に確認)
DiskPartのディスク属性解除で改善しない場合、原因が「ディスク属性だけではない」可能性があります。ここからは、同じ“読み取り専用”に見えても原因が違うパターンを、優先度の高い順に確認します。
ボリューム側にも読み取り専用が付いていないか確認する
ディスク全体ではなく、ボリューム(パーティション/論理ドライブ)側にRead-onlyが付いていることがあります。次の手順で確認・解除できます。
diskpart list volume select volume <番号> attributes volume attributes volume clear readonly exit
list volumeの出力で、ドライブ文字(Ltr)とサイズを見て対象を選びます。複数パーティションがあるUSBや、隠し領域を持つ製品では特に有効です。
BitLockerが「暗号化完了」かつ「保護有効」になっているか確認する
「暗号化できた」「解除できた」だけでは、ポリシー側が“保護されている”と判断していないケースがあります。たとえば、暗号化が途中で止まっている、保護がオフになっている、保護具(プロテクター)が無効化されている等です。
管理者のコマンドプロンプトで次を確認します。
manage-bde -status E:
ここで見るべき項目は次のとおりです。
| チェック項目 | 望ましい状態 | 補足 |
|---|---|---|
| Conversion Status | Fully Encrypted | Encrypting/Pausedのままだと“未完了”扱いになる可能性 |
| Percentage Encrypted | 100% | 途中なら完了まで待つ/再開する |
| Protection Status | Protection On | Offの場合は「暗号化済みでも保護されていない」扱いになることがある |
もしProtection StatusがOffであれば、状況に応じて次のようなコマンドが必要になる場合があります(組織ポリシーにより禁止されることもあります)。
manage-bde -protectors -get E: manage-bde -protectors -enable E:
ポリシー反映のタイミング問題を疑う(gpupdate、再起動、挿し直し)
GPOを有効にした直後や、暗号化直後は、状態の判定が古いまま残ることがあります。次の順で“更新”をかけると改善することがあります。
gpupdate /forceを実行- USBを抜き差し
- PCを再起動
- 別のUSBポートに挿す(USBハブ経由を避ける)
ドメイン参加PCの場合、ローカル設定とドメインGPOが競合することもあります。gpresult /hで「実際に適用されているポリシー」を見える化すると、切り分けが早くなります。
「全USBが突然読み取り専用」なら、別の書き込み禁止設定も疑う
今回のGPOとは別に、レジストリや別ポリシーでUSB書き込み禁止が設定されていると、BitLockerで暗号化しても書き込めません。代表例は次のとおりです。
- レジストリ:
HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\StorageDevicePoliciesのWriteProtect - 別GPO:リムーバブルストレージアクセス(Removable Storage Access)の「書き込みを拒否」系
- 端末制御/EDR/DLP製品によるデバイス制御(BitLockerとは別判定でブロックすることがある)
切り分けのコツは「そのUSBだけか?他のUSBでも同じか?」です。
| 状況 | 疑うべき原因 | 次の一手 |
|---|---|---|
| 特定のUSBだけ読み取り専用 | ディスク/ボリューム属性、デバイス側の不具合 | DiskPartの属性確認、別PCでの再現確認 |
| どのUSBでも読み取り専用 | USB全体の書き込み禁止(レジストリ/GPO/端末制御) | gpresult、端末制御設定、StorageDevicePolicies確認 |
| 別PCでは書き込める | そのPCのポリシー・ソフトウェア依存 | GPO反映、セキュリティ製品ログ確認 |
USBメモリの故障で「擬似的に読み取り専用」になるケース
少し厄介なのが、USBメモリ自体の寿命や故障です。フラッシュメモリは劣化すると、コントローラがデータ保護のために強制的に読み取り専用モードへ移行する製品があります。この場合、DiskPartで属性をクリアしてもすぐ戻ったり、そもそも変更できなかったりします。
- 別PCでも同じ症状が出る
- OSやアカウントを変えても改善しない
- 書き込み時に異常に遅い、エラーが増える
当てはまる場合は、まず中身を退避し、USBの交換を検討するのが現実的です。
ファイルシステムエラーで読み取り専用になることはある?
頻度は高くありませんが、ファイルシステムに問題があるとエラーが増え、結果として書き込みが不安定になる場合があります。BitLockerの解除ができている前提で、必要に応じて次を実行して整合性を確認します。
chkdsk E: /f
業務端末では運用ルール(実行権限、スケジュール、バックアップ)がある場合が多いので、ルールに沿って実施してください。
読み取り専用の「確認→解除」コマンドまとめ
トラブル対応を短時間で済ませたい場合は、次の“確認→解除”の順で進めると無駄が減ります。
| 目的 | コマンド | ポイント |
|---|---|---|
| BitLockerの状態確認 | manage-bde -status <ドライブ文字>: | Fully Encrypted / Protection On を確認 |
| ディスクのreadonly確認・解除 | diskpart → attributes disk → attributes disk clear readonly | select diskの番号間違いに注意 |
| ボリュームのreadonly確認・解除 | diskpart → attributes volume → attributes volume clear readonly | ドライブ文字で対象を特定 |
| ポリシー反映 | gpupdate /force | 挿し直し・再起動もセットで |
PowerShellで解除したい場合(管理者向けの代替手段)
DiskPartが苦手な場合や、複数端末で同様の事象が出ている場合は、PowerShellのStorageコマンドレットで「読み取り専用」を解除できることがあります。
# 管理者のPowerShellで実行(例) Get-Disk Set-Disk -Number 2 -IsReadOnly $false
こちらもディスク番号の指定が要注意です。Get-DiskでサイズやBusType(USB等)を見て、確実に対象を特定してから実行します。
再発防止:GPO運用でトラブルを減らすコツ
この手のトラブルは、セキュリティを強めた結果として“運用の角”が立ってしまう典型例です。読み取り専用が残ってしまう環境では、次の運用に寄せると問い合わせが減りやすくなります。
- 暗号化手順を標準化し、完了確認(100%・Protection On)までを手順に含める
- 暗号化完了後は一度抜き差ししてから業務利用する(状態更新を促す)
- 端末制御/EDR/DLPがある場合は、BitLocker保護済みUSBの例外条件をベンダー手順に沿って整理する
- 問い合わせテンプレに「DiskPartでreadonly解除」を入れつつ、効かない場合の次手(ボリューム、保護状態、別制御、故障)をセットで提示する
| 運用フェーズ | やること | 期待できる効果 |
|---|---|---|
| 導入前 | 代表的なUSB数種で暗号化→書き込みテスト | 相性問題を先に潰せる |
| 導入直後 | ユーザー向けに暗号化手順と注意点を周知 | 「暗号化したつもり」事故を減らす |
| 運用中 | トラブル時の切り分けフローを一本化 | 対応の属人化を防ぐ |
よくある質問
暗号化できていて、解除もできるのに、なぜ書き込みできないのですか?
BitLockerの状態とは別に、ディスクまたはボリュームに「読み取り専用」属性が付くと、OSは書き込みを行えません。GPOの書き込み拒否がトリガーになって属性が残る(または付与される)ことがあり、暗号化後も解除されない場合があります。
DiskPartのreadonly解除は安全ですか?
attributes ... clear readonly自体はデータ削除コマンドではありませんが、DiskPartは誤操作が大きな影響につながります。ディスク番号・ボリューム番号の特定だけは慎重に行ってください。
それでも直らないとき、最短でやるべき確認は?
次の3点だけ先に見てください。
manage-bde -statusでFully EncryptedとProtection Onを確認- DiskPartでdiskとvolumeの両方のreadonlyを解除
- 別のPCでも同じか確認(USB故障か、端末依存かの切り分け)
企業のGPO運用で、ユーザーが自分で暗号化してもよいのですか?
運用方針によります。回復キーの保管先(AD DS/Azure AD/MBAM/Intuneなど)、暗号化方式、パスワードポリシー、利用者の権限などが絡むため、組織の標準に沿って「暗号化の実行者」「完了確認方法」「問い合わせ窓口」を決めておくと安定します。
まとめ:DiskPartでreadonly解除→次に“保護状態”と“別制御”を疑う
「BitLocker未暗号化は書き込み拒否」のGPOを有効化した環境で、BitLocker暗号化済みUSBが読み取り専用のままになる場合は、ディスク(またはボリューム)側のRead-only属性が残っていることがあります。まずDiskPartで解除し、それでも改善しなければ、ボリューム属性、BitLockerの保護状態、ポリシー反映、端末制御、そしてUSB故障までを順に切り分けると、最短で解決に近づけます。

コメント