Windows 10からWindows 11へクリーンインストールで移行したところ、外付けドライブへ退避したフォルダー(Excel/Word/PowerPointを含む)が開けなくなった――。プロパティの暗号化チェックを外せない、移動時にパスワードを求められるが通らない。この症状は多くの場合、EFS(Encrypting File System)の鍵を失ったことが原因です。復旧可否を最短で判定し、成功率を最大化する具体手順を解説します。
現象の整理とゴール
状況は次の通りです。
- Windows 10からWindows 11へクリーンインストールで移行。
- 移行前にデータを外付けドライブへコピー。
- コピーしたフォルダーが開けない/編集できない。
- フォルダーのプロパティ → 詳細設定の「データを保護するため内容を暗号化する」のチェックを外そうとしてもエラー。
- ファイル移動時にパスワード入力を求められるが、Windows ログイン情報では通らない。
読後にできるようになること:
- 暗号化の方式を正しく特定(EFS / BitLocker / Officeパスワード 等)。
- 手元にある情報から復号の可否を即時判定。
- 復号できる場合は最短ステップで復旧。
- 復号できない場合でも、再発防止のための実践的な設計・運用を構築。
まず結論(要点)
- フォルダーの暗号化属性(緑色表示)やプロパティでチェックが外せない場合、ほぼEFSです。EFSはユーザーごとの証明書(秘密鍵)で保護され、OS再インストールで鍵を復元しない限り復号できません。
- 証明書のバックアップ(.pfx / .p12)があるなら、現在の環境へインポートすれば高確率で即復旧可能。
- 証明書がない場合は、旧Windows 10環境にログオンできればそこで復号して平文コピーするのが現実的。企業ドメインではデータ回復エージェント(DRA)が設定されていることがあるため、IT部門に確認を。
- 上記いずれもなければ、EFSは設計上ほぼ破れません。復旧業者でも鍵がなければ復号不可が原則です。
暗号化方式の見分け方(最初の5分)
同じ「開けない」でも、EFS/BitLocker/Officeパスワードでは対処が全く異なります。以下の手順で特定しましょう。
チェックリスト(クイック判定)
| 症状・所見 | 可能性が高い方式 | 次のアクション |
|---|---|---|
| フォルダー/ファイルのプロパティ → 詳細設定に 「データを保護するため内容を暗号化する」にチェック | EFS(Encrypting File System) | cipher /c "ファイルパス"でEFS情報を確認。証明書の有無を判断。 |
ドライブ全体に鍵アイコン、manage-bde -statusで保護あり | BitLocker / BitLocker To Go | ドライブを復号またはアンロック後に通常コピー。回復キーを使用。 |
| Officeが開く際に「パスワードを入力」ダイアログ(ファイル単体) | Office パスワード保護(.docx/.xlsx 等) | 正しいパスワード+最新Officeで開く。形式変換や更新も検討。 |
| Microsoftアカウント/会社アカウントのサインインを要求 | IRM(Azure Information Protection 等) | 当該テナントの正しいアカウントでサインイン。 |
| ZIP/7zに対するパスワード入力要求 | アーカイブのパスワード | 作成時のパスワードで解凍。EFSとは別問題。 |
EFSかどうかをコマンドで確認
コマンドプロンプト(管理者でなくて可)を開き、以下を実行します。
cipher /c "E:\Backup\Docs\Sample.xlsx"
「Users who can decrypt(復号できるユーザー)」や「Recovery Agent(回復エージェント)」が表示されればEFSです。また、現在のユーザーが復号できない旨が示されることがあります。
自身のEFS証明書(既定)の有無は次で確認できます。
cipher /y
サムプリントが表示されれば現在のプロファイルにEFS証明書があります。何も出なければ、鍵を持っていません。
BitLockerの確認
manage-bde -status
対象の外付けドライブに「保護:有効」と出ていればBitLockerです。解除にはパスワードまたは回復キー(48桁)が必要です。BitLockerはEFSと異なり、回復キーさえあれば復旧可能です。
Officeファイル単体のパスワード
Officeの標準パスワード保護はEFSと無関係です。暗号化フォルダーではない場所へファイルをコピーしてから、正しいパスワードと最新パッチのOfficeで開いてください。互換性問題がある場合は、同系統の最新バージョンでの開き直しや新形式への保存を試します。
EFSだった場合の復旧シナリオ
EFSはファイル単位の暗号化で、各ファイルは一時鍵(FEK)で暗号化され、そのFEKがユーザーのEFS証明書(公開鍵/秘密鍵)に封入されています。よって、復号には該当ユーザーの秘密鍵が必須です。
手元に証明書(.pfx / .p12)がある場合
- 証明書のインポート
Win + Rでcertmgr.mscを起動 → 左ペインで個人 > 証明書 → メニューの操作 > すべてのタスク > インポート。バックアップした.pfx/.p12を指定し、パスワードを入力、格納場所は「現在のユーザー」、目的は自動選択にします。 - インポート結果の確認
一覧で「発行先:<ユーザー名>」「目的:Encrypting File System」「秘密キーが所持:はい」になっていればOKです。 - ファイルを開く/平文化
暗号化ファイルを開けるようになったら、cipher /d /s:"E:\Backup\Folder"で平文化(暗号化解除)してからWindows 11側へコピーするか、暗号化のまま読み出し専用で必要なファイルを順次複製します。
証明書が見当たらない場合
次の順で当たりを付けてください(上に行くほど成功率が高い)。
- 旧Windows 10環境での復号
- 旧PCがそのまま残っているなら、旧環境へログオンし、該当フォルダーを平文化(
cipher /dまたはプロパティでチェックを外す)してから外付けへ再コピー。 - 旧システムドライブを取り外してUSBケースで接続し、旧OSでブートできるなら、同じく旧環境で平文化します。
- 旧PCがそのまま残っているなら、旧環境へログオンし、該当フォルダーを平文化(
- 企業ドメイン(Active Directory)環境
組織ポリシーでデータ回復エージェント(DRA)が設定されている場合、IT部門が復号可能です。ファイル1つに対して「回復エージェント」が付与されているかは、次で確認できます。cipher /c "E:\Backup\Docs\Sample.xlsx"「Recovery Agents」の項目に組織名やDRA証明書が表示されれば、ITに依頼してください。 - Windows.old や旧プロファイルの鍵を探す
クリーンインストール前のドライブがそのまま残っている場合、旧ユーザープロファイル配下に鍵の素材が存在することがあります(例:C:\Users\<旧ユーザー>\AppData\Roaming\Microsoft\SystemCertificates\My、...\Crypto\RSA\)。ただし、秘密鍵はDPAPIで保護されており、単純コピーでは復元できません。旧環境でログオンできる状態、または企業のキーバックアップ運用がある場合のみ現実解になります。
注意:「所有権を取得(takeown)」や「アクセス権を付与(icacls)」ではEFSは解除できません。NTFSのアクセス制御とEFSは別レイヤーです。
上級(自己責任):オフラインで鍵を救出できる可能性
フォレンジックレベルでは、旧システムからDPAPIマスターキーとユーザー資格情報、システム秘密(SYSTEMハイブ)などを収集し、オフラインで秘密鍵を復元する手法が知られています。しかし成功には厳しい前提(旧ドライブが完全に残存、ユーザーの旧パスワードが確実、レジストリとマスターキー群が欠損なし、企業のバックアップキー有無 など)が必要で、一般ユーザーに再現を勧められる手順ではありません。まずは旧環境へログオンして平文化する、またはDRAに依頼するのが現実解です。
「パスワードを求められるのに通らない」ケースの切り分け
コピーや移動時にパスワードを求められるケースは複数あります。代表例と対処は次の通りです。
| 場面 | 想定要因 | 対処 |
|---|---|---|
| 外付けドライブへコピー時にパスワード | ドライブがBitLocker To Goでロック中 | BitLockerパスワードまたは回復キーでアンロック後に操作 |
| Zip/7zへコピー/展開時にパスワード | アーカイブのパスワード保護 | 作成時のパスワードを入力(EFSとは無関係) |
| Officeファイルを開くときにパスワード | Officeの文書保護またはIRM | 正しいパスワード/組織アカウントでサインイン |
| EFSファイルを別PCへコピー時 | 宛先でユーザーのEFS証明書を未所持 | 宛先に証明書をインポートしてから操作 |
実践手順:EFS復号の完全ロードマップ
Step 1:暗号化の有無・対象を洗い出す
cipher /u /n
全ボリュームを走査して暗号化ファイルを列挙します(更新は行いません)。特定フォルダーのみ調べる場合:
cipher /n /s:"E:\Backup\ProjectA"
PowerShell派は次でも可:
Get-ChildItem -Path "E:\Backup" -Recurse -Force |
Where-Object { $_.Attributes -band [System.IO.FileAttributes]::Encrypted } |
Select-Object FullName, Length, LastWriteTime
Step 2:証明書の所在を確認する
cipher /yで既定のEFS証明書のサムプリントを確認。- バックアップ媒体(外付け、NAS、クラウド、メール)に.pfx/.p12がないか検索。ファイル名例:
EFS-Backup.pfx、MyCert.p12。 - 企業利用ならITに「DRA運用の有無」「回復手順」を確認。
Step 3:証明書を取り込んでアクセス検証
certmgr.mscでインポート。- 対象ファイルで
cipher /cを実行し、Users who can decryptに自分の証明書が並ぶか確認。 - 開けることを確認できたら、
cipher /dで平文化、または別媒体へ平文コピー。
Step 4:どうしても鍵がない場合の判断
以下に一つも該当しなければ、復号は事実上不可能と考えてください。
- 旧Windows 10へログオンできる(またはその完全バックアップを起動できる)
- 組織のDRAで復号可能
- (上級)旧システムからDPAPI関連を回収して専門家が復元可能と判断
旧Windows 10プロファイルにアクセスする方法(可能な場合)
パターンA:旧PCが起動できる
- 旧PCをオフライン(ネット未接続)で起動。
- 旧ユーザーでログオンし、該当フォルダーを右クリック → プロパティ → 詳細設定 → 「データを保護するため内容を暗号化する」のチェックを外す。
- またはコマンドで平文化:
cipher /d /s:"D:\Users\<User>\Documents\EncryptedFolder" - 平文化できたら外付けへコピーし、Windows 11へ持ち帰り。
パターンB:旧ドライブだけが手元にある
- USB外付けケースに入れてWindows 11へ接続。
- 旧ドライブがBitLockerなら、回復キーでアンロック:
manage-bde -unlock X: -RecoveryPassword 123456-....-....-....-....-....-....-123456 - ただし、EFSの復号自体は旧環境でログオンする必要があります。オフライン状態で鍵を取り出すのは高度で不確実です。
よくある落とし穴と誤解
- 「管理者になれば開ける」:誤り。EFSはユーザー鍵がないと管理者でも復号できません。
- 「所有権を変更すればよい」:誤り。所有権・ACLはNTFSの話。EFSは暗号レイヤーです。
- 「ファイル復元ソフトで救える」:暗号化された内容は救えません。復号鍵がなければ意味がありません。
- 「.cer(公開鍵)だけ見つかった」:公開鍵のみでは復号不可。秘密鍵付き(鍵マーク付き)の証明書、または.pfx/.p12が必要です。
エラー別対処早見表
| メッセージ/挙動 | 想定原因 | 対処 |
|---|---|---|
| 「アクセスが拒否されました」 | EFS鍵なし/別ユーザーで暗号化 | 証明書インポートまたは旧環境で平文化 |
| 暗号化チェックを外すと「エラー」 | 復号鍵がない、またはファイルシステムがNTFS以外 | EFS証明書を取り込む/NTFSへ移動後に再試行 |
| コピー時にパスワードを要求 | BitLocker/Zip/Office保護 | それぞれの正しい鍵・パスワードで解除 |
| 開くと「ファイルが破損している」 | 暗号化ではなく実データ破損 | 別コピーを利用/メディア健全性を確認 |
復旧後に必ずやること(再発防止)
EFS証明書をエクスポート(強く推奨)
certmgr.msc→ 個人 → 証明書 → 該当証明書を右クリック → エクスポート。- 「秘密キーをエクスポートする」を選択し、PFX(.pfx)で保存、強力なパスワードを設定。
- バックアップは二重化(オフライン保管+クラウド等)。パスワードはパスワードマネージャーへ。
コマンドでも可能:
cipher /x "D:\Backup\EFS-Key-Backup.pfx"
BitLockerの併用と回復キー保管
重要データはドライブ暗号化(BitLocker)を併用し、回復キーを複数の場所に保管すると「鍵があれば必ず復旧できる」状態を作れます。
組織運用:DRAと鍵バックアップの標準化
- データ回復エージェント(DRA)をグループポリシーで配布し、ユーザーが鍵を失っても復旧できる体制に。
- Credential Roamingや証明書自動バックアップの仕組みを整備。
- EFS利用を許可するなら、鍵ライフサイクル(発行・バックアップ・ローテーション・破棄)を明文化。
そもそもEFSを誤操作で使わない設計
- ローカルセキュリティポリシーやGPOでEFSを無効化(「暗号化ファイルシステムを使用しない」)。
- 代替としてBitLockerやOneDrive個人用金庫等、鍵管理しやすい方式を採用。
参考:管理者・上級者向けコマンド集
- ファイルのEFS情報を表示:
cipher /c "E:\path\to\file.docx" - 現在のユーザーの既定EFS証明書を表示:
cipher /y - 暗号化ファイルの検索(更新なし):
cipher /u /n - フォルダー配下を一括平文化:
cipher /d /s:"E:\EncryptedFolder" - BitLockerの状態確認:
manage-bde -status - 証明書ストアの確認(ユーザー):
certutil -user -store my
Officeファイルのみが保護されている場合のポイント
- 暗号化フォルダー(EFS)とOfficeの文書保護は完全に別です。
- まず暗号化されていない場所(例:デスクトップ)へコピーしてから開く。
- 古い形式(.xls/.doc)で作られた場合、最新のOfficeへ更新すると開けることがあります。
- IRM/AIP 保護の文書は、発行元テナントのアカウントでサインインする必要があります。
ケーススタディで学ぶ最短ルート
ケース1:.pfxが見つかった
インポート → 開ける → cipher /dで平文化 → 移行完了。所要時間は数分。
ケース2:証明書なし、旧PCはある
旧PCでログオン → 平文化 → コピー。これが現実解で、成功率が最も高い。
ケース3:証明書なし、旧ドライブのみ
BitLockerなら解除可。EFSは旧環境ログオンが事実上必須。フォレンジック難度で例外的に救える場合はあるが一般的ではない。
ケース4:企業PC
cipher /cでDRAが付与されているか確認 → ITへ復号依頼。証跡(ファイルのハッシュ、パス)を添えるとスムーズ。
再設計:次回は決して詰まらないために
- OS再インストール前チェックリスト
- EFSの有無を
cipher /u /nで全スキャン。 - EFSがあったら.pfxを必ずエクスポート。
- BitLockerの回復キーを複数保管。
- 重要データは暗号化解除後にバックアップを作成。
- EFSの有無を
- 運用テンプレート
- 「鍵の所在」を明文化(パスワードマネージャー、金庫、紙に印字など)。
- 定期的な復元テストで「本当に戻せるか」を検証。
- 個人でもDRA相当(回復用PFX)を別保管しておくと安心。
FAQ
Q. エクスプローラーでファイル名が緑色です。意味は?
A. EFSで暗号化されているサインです(表示設定による)。緑=暗号化、青=圧縮が一般的です。
Q. .cerファイルはあるが.pfxがありません。
A. .cerは公開鍵のみ。復号には秘密鍵付きの.pfxが必要です。
Q. 旧PCが壊れて起動しません。
A. 旧ドライブの物理障害がなければデータ復旧は可能ですが、EFSは鍵がなければ中身は読めません。ハードウェア復旧の後、旧OSでログオンまたはDRAが必要です。
Q. 「管理者権限で実行」しても開けません。
A. 管理者でもEFSは解除できません。鍵(証明書)の有無がすべてです。
Q. 解除後に再び安全に保護したい。
A. BitLocker(ドライブ単位)を推奨。回復キー運用がシンプルで、再インストール後もキーがあればアクセス可能です。
まとめ
- 今回の症状は、フォルダーの暗号化属性が外せない点からEFSの可能性が高い。
- .pfx/.p12があれば現在のWindows 11にインポートするだけで復号可能。
- 証明書がなければ、旧Windows 10へログオンして平文化するか、DRAの力を借りる。
- いずれも叶わない場合、EFSは設計上復号困難。
- 再発防止にはEFS鍵のバックアップ徹底、BitLocker+回復キーの併用、運用ルールの明文化が最善策。
付録:トラブル対応メモ(コピペ用)
:: EFSファイルの情報
cipher /c "E:\Backup\Docs\Sample.xlsx"
:: 暗号化ファイルの全体検索(更新なし)
cipher /u /n
:: 既定のEFS証明書の表示
cipher /y
:: フォルダー配下の一括平文化
cipher /d /s:"E:\EncryptedFolder"
:: EFS証明書のバックアップ(.pfx作成)
cipher /x "D:\Backup\EFS-Key-Backup.pfx"
:: BitLockerの状態確認
manage-bde -status

コメント