Windows 11でBitLocker暗号化USBが書き込み禁止(読み取り専用)のままになる原因と対処法|GPO設定後のDiskPart手順

Windows 11で「BitLockerで暗号化されていないUSBは書き込み拒否」のグループポリシーを有効にすると、暗号化後もUSBが読み取り専用のまま残り、「書き込み保護されています」と表示されることがあります。原因と解除手順をまとめます。

目次

症状:BitLockerで暗号化済みのはずなのに「書き込み保護されています」

企業や学校などでUSBメモリの情報漏えい対策を進めるとき、よく採用されるのが「BitLockerで保護されていないリムーバブルドライブへの書き込みを拒否する」設定です。ところが、次の条件が重なると、暗号化が完了しているUSBでも“読み取り専用”が解除されず、保存・削除・コピーができない状態に陥ることがあります。

  • Windows 11で「BitLockerで暗号化されていないUSBは書き込み拒否」のGPO(グループポリシー)を有効化した
  • 未暗号化USBは想定どおり書き込みできない(=ポリシーは効いている)
  • そのUSBをBitLockerで暗号化した(パスワード解除もできる)
  • しかし暗号化後も、ファイル操作で「書き込み保護されています」が出続ける

この現象は、ポリシーの“書き込み拒否”だけでなく、ディスク/ボリューム自体に「Read-only(読み取り専用)」属性が残っていることが原因になる場合があります。

前提:該当GPOは「未暗号化USBを読み取り専用にする」ための設定

まず大前提として、このGPOを有効にした環境では「未暗号化USBへの書き込みができない」のは正常動作です。暗号化してはじめて通常どおり書き込める、という運用になります。

代表的なポリシー名(表記は環境・言語設定で多少揺れます)は次のとおりです。

項目内容
ポリシー名(例)Removable Data Drives:Deny write access to removable drives not protected by BitLocker(= BitLocker未保護のリムーバブルドライブへの書き込みを拒否)
主な目的暗号化されていないUSBへの書き込みを禁止し、持ち出し時の情報漏えいを抑止する
ユーザーの体感未暗号化USBは“読めるが書けない”状態になりやすい(環境によりメッセージは異なる)

今回の困りごとは、暗号化後も“読めるが書けない”が続く点です。つまり「未暗号化だから拒否されている」のではなく、別の要因が残っている可能性が高い、という切り分けになります。

まず押さえるポイント:GPOの制限と「読み取り専用属性」はレイヤーが違う

同じ“書き込みできない”でも、原因によって解除方法が変わります。現場で迷いがちな点を、先に整理しておきます。

項目GPO(BitLocker未暗号化は書き込み拒否)ディスク/ボリュームの読み取り専用属性
効き方OSが「保護されていない」と判断したドライブの書き込みI/Oを拒否するディスク/ボリュームに「Read-only」フラグが立ち、OSが書き込み操作を行えない
暗号化後通常は“保護済み”扱いとなり、書き込みできるはずフラグが残ると暗号化しても読み取り専用が続く
典型メッセージアクセス拒否、ポリシーにより制限…など(環境で変化)「ディスクは書き込み禁止です」「書き込み保護されています」
代表的な対処暗号化状態の確認、ポリシー反映確認DiskPartで属性を解除(attributes clear readonly)

「BitLockerで暗号化できた」「パスワードで解除できる」状況でも書き込み保護が出る場合、まずはディスク属性としてのRead-onlyを疑うのが第一手です。

最短の解決策:DiskPartで「Read-only」を解除する

採用回答として紹介されることが多いのが、DiskPartで読み取り専用属性を解除する方法です。これで直るなら最短です。反対に、これで直らない場合は原因が別にある可能性が高く、次の切り分けにすぐ移れます。

作業前の注意(ここだけは必ず確認)

  • 管理者権限が必要です(通常ユーザーでは変更できません)。
  • 対象USBのディスク番号・ボリューム番号を誤らないことが重要です。DiskPartは強力なツールなので、対象を確実に特定してから操作します。
  • USBがSDカード+変換アダプタの場合、物理スイッチで書き込み禁止になっていないかも先に確認します。
確認項目理由確認方法の例
USBの容量list disk/volumeで対象を見分ける材料になるエクスプローラーのプロパティ、またはBitLocker画面
ドライブ文字(例:E:)manage-bdeで暗号化状態を確認する際に必要エクスプローラーのアドレスバー
BitLockerがロック解除されているかロック中だと確認や操作がやりづらいエクスプローラーで鍵アイコン、BitLocker管理画面

DiskPartで読み取り専用属性を解除する手順(管理者で実行)

  1. 管理者のコマンドプロンプトを開きます(例:スタートを右クリック →「ターミナル(管理者)」)。
  2. 次を順に実行します。
diskpart
list disk
select disk <番号>
attributes disk clear readonly
exit

重要:select disk <番号>の番号はサンプルではありません。必ずlist diskで表示された対象USBの番号を選んでください。

「本当にRead-onlyが付いているか」を先に見たい場合

確証を持って作業したいときは、クリア前に属性を表示しておくと安心です。

diskpart
list disk
select disk <番号>
attributes disk
exit

ここでRead-onlyがYesになっていれば、attributes disk clear readonlyの対象として妥当です。

ディスク番号の見分け方(実務でのコツ)

list diskの出力は環境で異なりますが、判断材料はほぼ共通です。内蔵SSDより小さい容量のディスクがUSBであることが多く、さらに「USBを抜き差しして増減する番号」を見れば、かなりの確度で特定できます。

(例)diskpart> list disk
  Disk ###  Status         Size     Free     Dyn  Gpt
  --------  -------------  -------  -------  ---  ---
  Disk 0    Online          476 GB      0 B
  Disk 1    Online          931 GB      0 B
  Disk 2    Online           58 GB      0 B

上記例なら、58GBのDisk 2が64GBクラスのUSBである可能性が高い、という見立てになります(環境により異なります)。不安な場合は「ディスクの管理」(diskmgmt.msc)でも確認し、容量と一致するものを選びます。

解除後にやるべきこと

  • USBをいったん抜き、挿し直します(属性が反映されやすい)。
  • エクスプローラーで新規ファイル作成、既存ファイルの削除、コピーを試します。
  • それでも改善しなければ、次の「追加切り分け」に進みます。

うまくいかない場合の追加切り分け(効く順に確認)

DiskPartのディスク属性解除で改善しない場合、原因が「ディスク属性だけではない」可能性があります。ここからは、同じ“読み取り専用”に見えても原因が違うパターンを、優先度の高い順に確認します。

ボリューム側にも読み取り専用が付いていないか確認する

ディスク全体ではなく、ボリューム(パーティション/論理ドライブ)側にRead-onlyが付いていることがあります。次の手順で確認・解除できます。

diskpart
list volume
select volume <番号>
attributes volume
attributes volume clear readonly
exit

list volumeの出力で、ドライブ文字(Ltr)とサイズを見て対象を選びます。複数パーティションがあるUSBや、隠し領域を持つ製品では特に有効です。

BitLockerが「暗号化完了」かつ「保護有効」になっているか確認する

「暗号化できた」「解除できた」だけでは、ポリシー側が“保護されている”と判断していないケースがあります。たとえば、暗号化が途中で止まっている、保護がオフになっている、保護具(プロテクター)が無効化されている等です。

管理者のコマンドプロンプトで次を確認します。

manage-bde -status E:

ここで見るべき項目は次のとおりです。

チェック項目望ましい状態補足
Conversion StatusFully EncryptedEncrypting/Pausedのままだと“未完了”扱いになる可能性
Percentage Encrypted100%途中なら完了まで待つ/再開する
Protection StatusProtection OnOffの場合は「暗号化済みでも保護されていない」扱いになることがある

もしProtection StatusがOffであれば、状況に応じて次のようなコマンドが必要になる場合があります(組織ポリシーにより禁止されることもあります)。

manage-bde -protectors -get E:
manage-bde -protectors -enable E:

ポリシー反映のタイミング問題を疑う(gpupdate、再起動、挿し直し)

GPOを有効にした直後や、暗号化直後は、状態の判定が古いまま残ることがあります。次の順で“更新”をかけると改善することがあります。

  • gpupdate /force を実行
  • USBを抜き差し
  • PCを再起動
  • 別のUSBポートに挿す(USBハブ経由を避ける)

ドメイン参加PCの場合、ローカル設定とドメインGPOが競合することもあります。gpresult /hで「実際に適用されているポリシー」を見える化すると、切り分けが早くなります。

「全USBが突然読み取り専用」なら、別の書き込み禁止設定も疑う

今回のGPOとは別に、レジストリや別ポリシーでUSB書き込み禁止が設定されていると、BitLockerで暗号化しても書き込めません。代表例は次のとおりです。

  • レジストリ:HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\StorageDevicePolicies の WriteProtect
  • 別GPO:リムーバブルストレージアクセス(Removable Storage Access)の「書き込みを拒否」系
  • 端末制御/EDR/DLP製品によるデバイス制御(BitLockerとは別判定でブロックすることがある)

切り分けのコツは「そのUSBだけか?他のUSBでも同じか?」です。

状況疑うべき原因次の一手
特定のUSBだけ読み取り専用ディスク/ボリューム属性、デバイス側の不具合DiskPartの属性確認、別PCでの再現確認
どのUSBでも読み取り専用USB全体の書き込み禁止(レジストリ/GPO/端末制御)gpresult、端末制御設定、StorageDevicePolicies確認
別PCでは書き込めるそのPCのポリシー・ソフトウェア依存GPO反映、セキュリティ製品ログ確認

USBメモリの故障で「擬似的に読み取り専用」になるケース

少し厄介なのが、USBメモリ自体の寿命や故障です。フラッシュメモリは劣化すると、コントローラがデータ保護のために強制的に読み取り専用モードへ移行する製品があります。この場合、DiskPartで属性をクリアしてもすぐ戻ったり、そもそも変更できなかったりします。

  • 別PCでも同じ症状が出る
  • OSやアカウントを変えても改善しない
  • 書き込み時に異常に遅い、エラーが増える

当てはまる場合は、まず中身を退避し、USBの交換を検討するのが現実的です。

ファイルシステムエラーで読み取り専用になることはある?

頻度は高くありませんが、ファイルシステムに問題があるとエラーが増え、結果として書き込みが不安定になる場合があります。BitLockerの解除ができている前提で、必要に応じて次を実行して整合性を確認します。

chkdsk E: /f

業務端末では運用ルール(実行権限、スケジュール、バックアップ)がある場合が多いので、ルールに沿って実施してください。

読み取り専用の「確認→解除」コマンドまとめ

トラブル対応を短時間で済ませたい場合は、次の“確認→解除”の順で進めると無駄が減ります。

目的コマンドポイント
BitLockerの状態確認manage-bde -status <ドライブ文字>:Fully Encrypted / Protection On を確認
ディスクのreadonly確認・解除diskpart → attributes disk → attributes disk clear readonlyselect diskの番号間違いに注意
ボリュームのreadonly確認・解除diskpart → attributes volume → attributes volume clear readonlyドライブ文字で対象を特定
ポリシー反映gpupdate /force挿し直し・再起動もセットで

PowerShellで解除したい場合(管理者向けの代替手段)

DiskPartが苦手な場合や、複数端末で同様の事象が出ている場合は、PowerShellのStorageコマンドレットで「読み取り専用」を解除できることがあります。

# 管理者のPowerShellで実行(例)
Get-Disk
Set-Disk -Number 2 -IsReadOnly $false

こちらもディスク番号の指定が要注意です。Get-DiskでサイズやBusType(USB等)を見て、確実に対象を特定してから実行します。

再発防止:GPO運用でトラブルを減らすコツ

この手のトラブルは、セキュリティを強めた結果として“運用の角”が立ってしまう典型例です。読み取り専用が残ってしまう環境では、次の運用に寄せると問い合わせが減りやすくなります。

  • 暗号化手順を標準化し、完了確認(100%・Protection On)までを手順に含める
  • 暗号化完了後は一度抜き差ししてから業務利用する(状態更新を促す)
  • 端末制御/EDR/DLPがある場合は、BitLocker保護済みUSBの例外条件をベンダー手順に沿って整理する
  • 問い合わせテンプレに「DiskPartでreadonly解除」を入れつつ、効かない場合の次手(ボリューム、保護状態、別制御、故障)をセットで提示する
運用フェーズやること期待できる効果
導入前代表的なUSB数種で暗号化→書き込みテスト相性問題を先に潰せる
導入直後ユーザー向けに暗号化手順と注意点を周知「暗号化したつもり」事故を減らす
運用中トラブル時の切り分けフローを一本化対応の属人化を防ぐ

よくある質問

暗号化できていて、解除もできるのに、なぜ書き込みできないのですか?

BitLockerの状態とは別に、ディスクまたはボリュームに「読み取り専用」属性が付くと、OSは書き込みを行えません。GPOの書き込み拒否がトリガーになって属性が残る(または付与される)ことがあり、暗号化後も解除されない場合があります。

DiskPartのreadonly解除は安全ですか?

attributes ... clear readonly自体はデータ削除コマンドではありませんが、DiskPartは誤操作が大きな影響につながります。ディスク番号・ボリューム番号の特定だけは慎重に行ってください。

それでも直らないとき、最短でやるべき確認は?

次の3点だけ先に見てください。

  • manage-bde -statusでFully EncryptedとProtection Onを確認
  • DiskPartでdiskとvolumeの両方のreadonlyを解除
  • 別のPCでも同じか確認(USB故障か、端末依存かの切り分け)

企業のGPO運用で、ユーザーが自分で暗号化してもよいのですか?

運用方針によります。回復キーの保管先(AD DS/Azure AD/MBAM/Intuneなど)、暗号化方式、パスワードポリシー、利用者の権限などが絡むため、組織の標準に沿って「暗号化の実行者」「完了確認方法」「問い合わせ窓口」を決めておくと安定します。

まとめ:DiskPartでreadonly解除→次に“保護状態”と“別制御”を疑う

「BitLocker未暗号化は書き込み拒否」のGPOを有効化した環境で、BitLocker暗号化済みUSBが読み取り専用のままになる場合は、ディスク(またはボリューム)側のRead-only属性が残っていることがあります。まずDiskPartで解除し、それでも改善しなければ、ボリューム属性、BitLockerの保護状態、ポリシー反映、端末制御、そしてUSB故障までを順に切り分けると、最短で解決に近づけます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次