Windows 11 の更新後に、突然「BitLocker 回復キーを入力してください」という青い画面になり、仕事用・学習用 PC が一切起動できなくなる……。しかも「BitLocker を設定した覚えがない」「Microsoft アカウントに出てくる回復キーを入れても通らない」という声が非常に増えています。この記事では、原因の整理から正しい回復キーの探し方、どうしても見つからない場合の初期化手順、そして再発防止策までを、実務レベルで詳しく解説します。
Windows 11 更新後に「BitLocker 回復キー」が出る典型的なパターン
まず、どのような状況で今回のトラブルが起きやすいかを整理しておきましょう。
- Windows 11 の更新プログラム(例:Secure Boot の失効リスト更新
KB5012170など)を適用した直後に発生 - 電源を入れると、Windows のロゴではなく「BitLocker 回復キーの入力」画面が出る
- 普段はサインイン画面まで普通に進んでいたのに、突然起動できなくなった
- そもそも「BitLocker を自分でオンにした記憶がない」
- Microsoft アカウントに表示される回復キーを入力しても「キーが正しくありません」と表示される
特に、Windows 11 搭載のノート PC(家庭用/ビジネス用問わず)では、購入直後に初期設定を行っただけで 自動的にデバイス暗号化(BitLocker)が有効化 されることが多く、「設定した覚えがないのに鍵を聞かれる」という状態になりがちです。
なぜ更新後に回復キーを求められるのか(原因の整理)
BitLocker が回復キーを求めてくる主な理由は、簡単に言えば「ハードウェアや起動構成が、暗号化したときと変わった」と Windows が判断したためです。代表的な要因を整理すると次のようになります。
| 原因候補 | 具体例 | ユーザー側の体感・症状 |
|---|---|---|
| デバイス暗号化の自動有効化 | Windows 11 対応 PC で、初期セットアップ時に Microsoft アカウントでサインインしただけで有効に | 「BitLocker を設定した覚えがないのに回復キーを要求される」 |
| Secure Boot / TPM 設定の変化 | UEFI(BIOS)の設定変更、Secure Boot の更新、KB5012170 などの更新適用 | 更新後の再起動で突然回復キーを要求される |
| 回復キーの取り違え | Microsoft アカウント上に複数デバイスの回復キーが登録されている | 見つけた回復キーを入れても「一致しません」と表示される |
| 企業/学校による端末管理 | Entra ID(旧 Azure AD)やオンプレ AD に端末が参加している | 個人の Microsoft アカウントには回復キーが表示されず、管理者側に保管されている |
デバイス暗号化の自動有効化とは?
Windows 11 では、一定の条件(TPM 2.0 搭載、Secure Boot 対応 etc.)を満たす PC に対して、初期セットアップで Microsoft アカウントにサインインすると、自動的に「デバイス暗号化」が有効 になる仕様があります。Home エディションでは「BitLocker」という名前が前面に出ませんが、実態としては BitLocker 技術による暗号化です。
- 購入直後に「とりあえず次へを連打してセットアップ」しただけで暗号化済みになる
- 店舗側で初期設定してから販売している場合も、既に暗号化済みのことがある
- この暗号化の回復キーは、自動的に Microsoft アカウントや組織アカウントにアップロードされることが多い
結果として、「自分で暗号化をオンにした覚えは全くないのに、回復キーだけは厳密に要求される」という状況が発生します。
Secure Boot / TPM などブート構成の変化
BitLocker は、起動時の「信頼できる状態」(Secure Boot 設定、TPM 情報、ファームウェア構成など)を測定しており、その状態が大きく変化した際には「本当に持ち主が操作しているか」を確認するために回復キーを求めます。
- Secure Boot の失効リスト更新(例:KB5012170)を適用した
- BIOS アップデートを行った
- UEFI で Secure Boot をオン・オフした
- ストレージや一部ハードウェアを交換した
このような変更は、マルウェア対策上は望ましいものですが、BitLocker から見ると「前と違う起動状態」に見えるため、整合性チェックに失敗すると回復キー入力が必要になることがあります。
回復キーの取り違え/別アカウントへの保存
Microsoft アカウントのデバイス一覧には、複数 PC の回復キーが保存されている場合があります。重要なのは「デバイス名」ではなく、画面に表示されている「キー ID」が一致するかどうか です。
- 「古いノート PC」と「新しいノート PC」で似た名前になっている
- 家族の PC を同じアカウントでセットアップしたことがある
- 昔職場で使っていた PC の回復キーが残っている
こうした場合、別のデバイスの回復キーを入力しても当然通りません。「デバイス名がそれっぽいから」といって安易に選ばず、回復画面に表示された「キー ID」と 100% 一致するものだけを使用 する必要があります。
企業/学校管理端末(Entra ID・Active Directory)
会社や学校から支給された PC の場合、回復キーは個人の Microsoft アカウントではなく、組織のディレクトリサービス(Entra ID/AD)に保管 されていることが多いです。
- サインインに 会社のメールアドレス を使っている
- Windows のバージョンが「Windows 11 Pro for Workstations」「Enterprise」など
- 起動時に会社ロゴや、VPN・セキュリティソフトが自動起動する
こうした条件に当てはまる場合は、自分でいくら Microsoft アカウントのページを探しても回復キーは見つからず、情報システム部門やヘルプデスクに問い合わせる必要 があります。
BitLocker の性質:回復キーなしでデータを取り出すことはできない
ここで非常に重要なポイントを明確にしておきます。
BitLocker で暗号化されたドライブから、回復キーなしでデータを救出することはできません。
これは「仕様」ではなく、暗号化の安全性そのものに関わる性質です。もし回復キーがなくても簡単に解除できる仕組みがあったとしたら、盗難・紛失時に誰でもデータを取り出せてしまい、暗号化の意味がなくなります。
したがって、次の順番で対応することが非常に重要です。
- できる限り正しい回復キーを探し出す(データ保全を最優先)
- Secure Boot 設定のリセットなど、比較的リスクの低い回避策を試す
- どうしても回復キーが得られない場合は、データ消去を前提とした初期化・再インストール に踏み切る
安易に「リカバリーしてしまおう」と決めてしまうと、後からどう頑張ってもデータは戻せません。まずはこれから説明する手順 A をじっくり試してみてください。
解決策 A:正しい BitLocker 回復キーを見つけて入力する
手順 1:回復画面の「キー ID」を必ず控える
青い BitLocker 回復画面には、次のような情報が表示されています。
- 「回復キー ID:xxxxxxx-xxxx-…」のような識別子
- ドライブの文字(通常は
C:) - 回復キーを入力するための欄
このうち特に重要なのが 「回復キー ID」 です。スマホで写真を撮る、メモに書き写すなどして、1 文字も間違えずに控えておきましょう。以降の照合作業で必須になります。
手順 2:Microsoft アカウントに保存された回復キーを照合する
別の PC やスマホからブラウザを開き、Windows セットアップ時に使った Microsoft アカウントでサインインします。そこから「デバイス」一覧 → 対象 PC を選ぶと、BitLocker 回復キーが確認できる場合があります。
- 別の端末で Microsoft アカウントの「デバイス」ページを開く
- 問題の PC と思われるデバイスを選択する
- 「BitLocker 回復キーの表示」またはそれに類する項目を開く
- 表示された各キーの「キー ID」と、回復画面のキー ID を 1 文字ずつ照合する
ここでのチェックポイントは次の通りです。
- デバイス名だけで判断しない(同じアカウントで複数 PC を使っている場合は紛らわしい)
- キー ID が完全一致するものだけが正解の回復キー
- 回復キーは 48 桁の数字(グループに分かれて表示されることが多い)
一致するキーを見つけたら、その 48 桁の数字を回復画面で丁寧に入力します。数字の入力ミスがあると当然通らないので、可能であれば外付けキーボードを使ったり、2 回入力し直したりして慎重に行いましょう。
手順 3:別アカウント・紙・USB など「他の保管場所」を総当りする
Microsoft アカウントのデバイス一覧にそれらしい回復キーが見つからない場合、次のような可能性をチェックします。
| 保管場所・パターン | 確認ポイント |
|---|---|
| 別の Microsoft アカウント | 初期セットアップ時に使用したメールアドレス(@outlook.com、@hotmail.com など)と現在サインインしているアカウントが同じか確認 |
| 紙に印刷・メモしたキー | PC 購入時の書類、ファイル管理用のノート、デスク周りの紙資料を探す |
| USB メモリ | 「BitLocker Recovery Key」などの名前のテキストファイルが保存されていないか、手持ちの USB を確認 |
| 家族のアカウント | 家族の Microsoft アカウントでセットアップしたあと、自分のアカウントに切り替えて使っているケース |
少し面倒ですが、「最初にこの PC を開封して触った人は誰か?」 を思い出すと、意外なところから回復キーが出てくることがあります。店舗側が初期設定している場合は、購入店に問い合わせてみるのも一手です。
手順 4:企業・学校管理端末の場合は管理者に問い合わせる
会社・学校貸与 PC であれば、まず自力でいじる前に IT 管理者へ連絡した方が安全です。その際、次の情報を伝えると話がスムーズに進みます。
- 回復画面に表示されている「回復キー ID」
- PC のメーカー名・型番(例:HP ProBook 4xx Gx など)
- 自分のユーザー ID・メールアドレス
- トラブル発生のタイミング(どの更新後か、何をした直後か)
管理者側のコンソール(Entra ID 管理センターや Active Directory)から、該当端末の回復キーを検索してもらえる可能性があります。
解決策 B:Secure Boot 設定のリセットで回復キー要求が消えるケース
一部の PC(特に一部の HP 機種など)では、UEFI(BIOS)メニューから Secure Boot 設定を一旦リセットすることで、BitLocker の回復キー要求が出なくなった、という報告があります。ただし、全ての機種で有効な方法ではなく、誤設定すると逆に起動できなくなるリスクもあるため、実行する場合は自己責任で慎重に行ってください。
Secure Boot 設定リセットの一般的な流れ
- PC の電源を入れ、すぐに
F2/F10/Delなど(機種により異なる)を押して UEFI(BIOS)設定画面を開く - 「Security」「Boot」「System Configuration」などのメニューから Secure Boot の設定項目を見つける
- 一度 Secure Boot を「無効」にして保存 → 再度 UEFI に入り、Secure Boot を「有効」に戻す
- さらに「Reset Secure Boot Keys」「Clear Secure Boot Keys」「Load Factory Default Keys」などの項目があれば、工場出荷時のキーを再読み込みする
- 設定を保存して再起動し、回復キー要求が消えるか確認する
ここでもう一度強調しますが、
- メニュー名・手順はメーカーや機種によって大きく異なる
- 誤って別の項目を変更すると、Windows が起動しなくなる可能性がある
- 行っても改善しないケースも多い
そのため、「正しい回復キーをすでに持っている」人が、毎回の入力を避けるために試す、といった位置づけで考えた方が安全です。回復キーを全く持っていない状態で、この方法だけに賭けるのはおすすめできません。
解決策 C:回復キーが得られない場合の復元・初期化(データは失われる)
あらゆる手を尽くしても回復キーが見つからない場合、残念ながら暗号化ドライブ上のデータはあきらめるしかありません。その代わりに、PC 自体は次の方法で復旧できます。
| 方法 | 概要 | メリット | デメリット |
|---|---|---|---|
| メーカーリカバリー | PC メーカーが提供するリカバリメディアや回復パーティションを利用 | 各種ドライバやツールが最初から揃っている/比較的手順が簡単 | 購入時の状態に戻るため、データやアプリは全て消える |
| Windows 11 のクリーンインストール | Microsoft 公式ツールでインストール USB を作成して完全に入れ直す | 不要なプリインストールソフトが少ない/環境を一から作り直せる | ドライバやアプリを自分で入れ直す必要がある |
方法 1:メーカーのリカバリを利用する
多くのメーカー(HP、Dell、Lenovo、NEC、富士通など)は、それぞれ独自のリカバリ手段を用意しています。代表的なパターンは次の通りです。
- 起動時に特定のキー(例:
F11)を押すと回復環境が起動し、「工場出荷状態に戻す」メニューが表示される - メーカー提供のツール(例:◯◯ Recovery)で USB リカバリメディアを作成し、その USB から起動して復旧する
取扱説明書やメーカーのサポートページで、「リカバリ」「出荷状態に戻す」といったキーワードで検索し、手順を確認してください。回復キーがない限り、既存のデータはどう頑張っても復号できないため、「どのタイミングで諦めて初期化するか」を決めることが重要になります。
方法 2:Windows 11 をクリーンインストールする
メーカーリカバリメディアがない、あるいは不要なソフトを入れたくない場合は、Windows 11 をクリーンインストールする方法があります。
- 別の PC で Microsoft 公式サイトの「Windows 11 のダウンロード」ページを開く
- 「インストールメディアの作成」ツールをダウンロードし、8GB 以上の USB メモリに Windows 11 のインストール USB を作る
- 問題の PC にその USB を挿し、起動時に
F12などのブートメニューキーから USB 起動を選択する - 表示されるセットアップ画面で「今すぐインストール」を選び、インストール対象ドライブを選択
- 既存のパーティションは暗号化されており中身は読めないため、全てのパーティションを削除してから新規作成 し、Windows をインストールする
この方法を実行すると、以前のデータは完全に失われます。その代わり、Windows 11 がクリーンな状態でインストールされ、PC としては再び利用可能になります。
再インストール後の BitLocker/デバイス暗号化の扱い
再インストール後は、同じトラブルを繰り返さないために、BitLocker/デバイス暗号化の状態を必ず確認しましょう。
- Windows 11 Home:「設定」→「プライバシーとセキュリティ」→「デバイスの暗号化」でオン/オフを確認
- Windows 11 Pro 以上:「コントロール パネル」→「BitLocker ドライブ暗号化」から状態と回復キーを確認
暗号化を有効にする場合は、その場で必ず回復キーをエクスポートし、次で紹介するように複数の場所に保管しておいてください。
再発防止:BitLocker と安全に付き合うための実務ポイント
ポイント 1:回復キーを必ず多重保管する
BitLocker の回復キーは、次のように 最低 2〜3 箇所に分散保管 しておくのが理想です。
- 紙に印刷して、耐火金庫や書類フォルダに保管
- パスワード管理ツール(KeePass, 1Password など)にテキストとして保管
- 暗号化されたクラウドストレージにテキストファイルとして保管
- オフラインの USB メモリに保存(必要時以外は抜いて保管)
このとき、単にキーだけを書き残すのではなく、
- PC のメーカー・型番
- PC に自分で付けた分かりやすい名前(例:
MyLaptop-2023) - 回復キー ID
を一緒にメモしておくと、複数 PC を運用する際の混乱を避けられます。
ポイント 2:大型更新やブート関連更新前に保護を一時停止(Pro 以上)
Windows 11 Pro 以上を使用している場合は、BitLocker の保護を一時停止してから大型更新やファームウェア更新を行うことで、回復キー要求のリスクを下げられます。
管理者権限のコマンド プロンプトで次のコマンドを実行します。
manage-bde -protectors -disable C: -RebootCount 1
PowerShell を使う場合は次のようにします。
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
-RebootCount 1 により、1 回再起動した後は自動的に保護が再開されます。更新作業前にこの操作を行っておくことで、BitLocker が「想定外の起動構成変化」と判断する可能性を減らせます。
ポイント 3:バックアップ戦略を必ず用意する
BitLocker に限らず、ストレージ暗号化を使うなら、バックアップの有無がデータ保全の最後の砦 になります。おすすめは、いわゆる「3-2-1 ルール」です。
- データを3つ以上のコピーとして保持する
- 2種類以上の異なる媒体(例:内蔵 SSD + 外付け HDD)に保存する
- 1つ以上は別の場所(クラウドなど)に保管する
例えば、
- 外付け HDD に週 1 回フルバックアップ
- 重要なファイルは OneDrive や別クラウドに同期
といった運用でも、BitLocker トラブル時のダメージを大幅に軽減できます。
ポイント 4:家族や同僚の PC セットアップ時に必ず回復キーも共有する
実務上よくあるのが、「PC に詳しい人」が家族や同僚の PC をセットアップし、その場で BitLocker を有効化してしまうパターンです。このとき、
- 回復キーを自分のアカウントだけに保存してしまう
- 本人には回復キーの存在を説明しない
といったことが起きると、数年後にトラブルが発生した際、本人もサポート側も回復キーをどこに置いたか分からなくなります。
セットアップを代行するときは、
- 回復キーを印刷または共有し、その保管場所を本人に説明する
- 可能なら本人の Microsoft アカウントに紐づけておく
といった「引き渡しの儀式」を必ず行うようにしましょう。
よくある疑問・トラブルとその考え方
Q. 「BitLocker を設定した覚えがない」のに回復キーを聞かれました
A. Windows 11 対応機では、条件を満たすと「デバイス暗号化」が自動で有効になる仕様があるためです。特に Home エディションでは、BitLocker という名前が前面に出ないため、ユーザーからは「いつの間にか暗号化されていた」ように見えます。購入直後のセットアップで Microsoft アカウントにサインインしていれば、その時点で暗号化されている可能性が高いです。
Q. Microsoft アカウントのページに回復キーが 1 つも表示されません
A. 次のようなことが考えられます。
- 初期セットアップ時に使ったアカウントが別(例:家族のアカウント)
- PC が企業/学校の管理下にあり、回復キーが組織側に保管されている
- ローカルアカウントでセットアップし、その後に BitLocker を有効化した
まずは、他に心当たりのあるメールアドレスで Microsoft アカウントにサインインしてみる、職場・学校の PC であれば管理者に問い合わせる、といったステップを踏んでください。
Q. 回復キーを入力しても、再起動するとまた回復キーを求められます
A. 起動構成の変化(Secure Boot/TPM)を BitLocker が「不安定な状態」と判断している可能性があります。Windows にログオンできる状態であれば、次の点を確認すると改善することがあります。
- Windows Update をすべて適用し、再起動を完了させる
- ファームウェア(BIOS/UEFI)の最新バージョンが提供されていればアップデートする
- BitLocker を一時停止 → 再有効化して保護構成を再測定させる
それでも繰り返し回復キーを求められるようであれば、Secure Boot 設定のリセット(前述の解決策 B)や、必要に応じてメーカー・サポート窓口への相談を検討してください。
Q. データだけでも救出したいのですが、何か裏技はありませんか?
A. 残念ながら、BitLocker の暗号化が有効なドライブから回復キーなしでデータを救出する手段はありません。これは、盗難・紛失時に第三者が勝手にデータを読み出せないようにするための仕組みであり、その強度があるからこそ企業や官公庁でも採用されています。
今後同じ後悔を繰り返さないためにも、
- 回復キーの多重保管
- 定期的なバックアップ
- セットアップ時の記録(どのアカウントでサインインしたか等)
を習慣として取り入れることを強くおすすめします。
Q. これから新しく PC を買う予定ですが、BitLocker/デバイス暗号化をオフにしておいた方が安全ですか?
A. 盗難・紛失時の情報漏えいリスクを考えると、ノート PC や持ち出し前提の PC では BitLocker をオンにしておく方が安全です。ただし、回復キーの扱いを理解・管理できることが前提条件 になります。
もし「どうしても管理が心配だ」という場合は、
- PC 購入後すぐに BitLocker/デバイス暗号化の状態を確認
- 回復キーを確実にバックアップしてから日常利用を開始
- どうしても運用できないと判断した場合のみ、暗号化をオフにする
という流れで検討すると良いでしょう。
まとめ:まずは「キー ID」を頼りに、正しい回復キーの探索から
Windows 11 の更新(特に Secure Boot 関連)後に突然「BitLocker 回復キー」を求められて起動できなくなる問題は、今後も一定数発生し続けると考えられます。しかし、原因と仕組みをきちんと理解し、
- 回復画面の「キー ID」を控える
- Microsoft アカウント/組織アカウントから正しい回復キーを探し出す
- どうしても見つからない場合は、データ消失を前提とした初期化手順に切り替える
という手順を踏めば、「何をしたら良いか分からない」状態からは抜け出せます。
そして、同じトラブルを二度と起こさないための最大のポイントは、回復キーとバックアップの管理を「PC セットアップの一部」として組み込むことです。この記事をきっかけに、ご自身やご家族、職場の PC 運用をぜひ見直してみてください。

コメント