Windows Hello の PIN を「数字だけの4桁」に戻したいのに、退職・機器持ち出し後も英字や大文字・記号の入力を強制される——そんな“残留ポリシー”問題に悩む人は少なくありません。本記事では、Windows 11 Pro/Home それぞれで最短・安全に元の 4 桁 PIN に戻す具体手順、失敗時の深掘り対処、セキュリティの考え方までを一気通貫で解説します。編集なしで WordPress に貼って公開できるよう、図表・コマンド付きでまとめました。
問題の背景と「4桁に戻せない」理由
Windows Hello for Business(WHfB)は、組織のセキュリティ ポリシー(グループポリシー/MDM)に基づき PIN の複雑さ(英字・大文字・小文字・記号・最小文字数など)を強制できます。組織との Azure AD/Intune のリンクを解除しても、ローカルへ書き込まれた ポリシーの痕跡(レジストリやローカル GPO キャッシュ) が残ると、PIN 再設定時に依然として複雑な要件が求められます。
このため、単純に「PIN を削除→再設定」するだけでは要求が変化せず、「英字を含めてください」「大文字と小文字を含めてください」というメッセージが出続けます。本記事の方針は、この残留ポリシーを“未構成(Not Configured)”状態に戻すことです。
結論(最短のやり方)
結論から示すと、エディション別に以下の手順が最短です。これで「数字だけの4桁」を再び選べる状態に戻せます。
| 使用エディション | 手順 | 補足 |
|---|---|---|
| Windows 11 Pro | ローカル グループ ポリシー エディター(gpedit.msc)を起動 コンピューターの構成 → 管理用テンプレート → システム → PIN の複雑さ を開く 右ペインの各設定を 「未構成」 に戻す(すべて) 適用後に再起動、または gpupdate /force を実行 | 組織が課していた複雑 PIN ポリシーを無効化できます。 |
| Windows 11 Home | 設定 → アカウント → サインイン オプション を開く 中央付近の[追加の設定]にある 「このデバイスで Microsoft アカウントの Windows Hello サインインのみを許可する (推奨)」をオフに切り替える 画面を一旦閉じて開き直し、PIN の削除 → 再設定 を実施(「英字や記号を含める」トグルがオフなら4桁数字のみで通ります) | Home 版は gpedit.msc がないため、GUI 操作で事実上ポリシー拘束を外します。 |
セキュリティ注意: 数字だけの短い PIN は推測耐性が下がります。4 桁に戻す場合は、BitLocker の有効化や サインイン試行回数の制限 を併用して、物理攻撃リスクを最小化してください(詳しくは後述)。
Windows 11 Pro:詳細手順(グループポリシーで「未構成」へ戻す)
操作ステップ
- Win+R で「ファイル名を指定して実行」を開き、
gpedit.mscと入力して Enter。 - 左ペインで コンピューターの構成 → 管理用テンプレート → システム → PIN の複雑さ を選択。
- 右ペインに並ぶ以下の設定(例)をすべて「未構成」に変更。
- 最小 PIN 長
- 最大 PIN 長
- 数字の使用を必要とする
- 英小文字の使用を必要とする
- 英大文字の使用を必要とする
- 特殊文字の使用を必要とする
- PIN の有効期限(日数)
- PIN 履歴の保持数
- 同じく コンピューターの構成 → 管理用テンプレート → システム → Windows Hello for Business を開き、
「Windows Hello for Business を使用する」系の設定が「有効」や「無効」になっていた場合も、原則 「未構成」に戻します。 gpupdate /forceを実行するか再起動。- 設定 → アカウント → サインイン オプション → PIN(Windows Hello)→ 変更/設定 から PIN を 4 桁数字で再登録。
ポリシー状態の目安
| 項目 | 推奨状態 | 理由 |
|---|---|---|
| PIN の複雑さ(各サブ設定) | 未構成 | 構成済み値が残ると UI が英字・記号を要求し続ける。 |
| Windows Hello for Business の使用 | 未構成 | 端末個別のデフォルト動作に戻すほうが副作用が少ない。 |
コマンドでの反映(任意)
gpupdate /force
グループポリシーを即時反映できない環境では、再起動が確実です。
Windows 11 Home:詳細手順(GUI で Hello 拘束を外し、PIN を再作成)
操作ステップ
- 設定 → アカウント → サインイン オプション を開く。
- 中央付近の [追加の設定] セクションにある
「このデバイスで Microsoft アカウントの Windows Hello サインインのみを許可する (推奨)」をオフにする。 - いったん設定アプリを閉じ、再度同じ画面を開く。
- PIN(Windows Hello)→ 削除 を実行(パスワードへのサインインが一時的に有効化されます)。
- 続けて PIN を再設定。入力欄に「英字や記号を含める」トグルが表示される場合はオフにして、4 桁数字のみで登録します。
注意点
- Home 版はポリシー UI がありません。上記トグルをオフにして再登録すると、多くのケースで複雑 PIN 要求が解除されます。
- もし英字・記号の要求が残る場合は、本記事の「うまくいかない場合の追加確認ポイント」へ進んでください。
うまくいかない場合の追加確認ポイント
1. レジストリに残る「PassportForWork」キーの削除
管理者権限での操作が必要です。削除前に必ずレジストリのバックアップを取り、可能であればシステムの復元ポイントも作成してください。
確認と削除(GUI)
regeditを起動。- 次のキーが残っていないか確認:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\PassportForWork - 見つかった場合はキーごと削除→再起動。
確認と削除(コマンド)
管理者の コマンド プロンプト で以下を実行します(存在しない場合は「エラー: システムは指定されたレジストリ キーまたは値を見つけることができません」が表示されます。無視して構いません)。
reg query "HKLM\SOFTWARE\Policies\Microsoft\PassportForWork"
reg delete "HKLM\SOFTWARE\Policies\Microsoft\PassportForWork" /f
2. MDM/PolicyManager 系の残骸をクリーニング
MDM(Intune 等)配布ポリシーが PolicyManager 階層に残っていると UI が拘束される場合があります。以下は自己責任で実行してください。
reg query "HKLM\SOFTWARE\Microsoft\PolicyManager\current\device\PassportForWork"
reg delete "HKLM\SOFTWARE\Microsoft\PolicyManager\current\device\PassportForWork" /f
reg query "HKLM\SOFTWARE\Microsoft\PolicyManager\default\PassportForWork"
reg delete "HKLM\SOFTWARE\Microsoft\PolicyManager\default\PassportForWork" /f
削除後は再起動し、PIN の再設定を試します。
3. Azure AD 参加状態の最終確認
端末側で「実は AzureADJoined が YES」のままだと、クラウド側の制御が継続することがあります。管理者のコマンド プロンプトで以下を実行し、該当項目が NO であることを確認してください。
dsregcmd /status
もし AzureAdJoined : YES になっていた場合は、設定 → アカウント → 職場または学校へのアクセス から接続が残っていないかを再確認し、組織側のポータルで当該デバイス登録を完全削除したうえで、PC を再起動してから PIN の再設定を行います。
4. NGC フォルダーの初期化(最終手段)
PIN ストアが破損していると再登録が失敗します。以下はすべてのアカウントの Windows Hello 情報を初期化する強い手段です。実行前に十分なバックアップと復元ポイント作成を。
takeown /f "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /r /d y
icacls "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /grant administrators:F /t
del /f /q /s "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc\*"
削除後に再起動し、PIN を新規作成します。
「PIN の複雑さ」レジストリの代表値と意味
参考として、HKLM\SOFTWARE\Policies\Microsoft\PassportForWork\PINComplexity 配下で見かける主な値をまとめます。未構成に戻す場合はキーごと削除が最も簡単です。
| 値名 | 型 | 意味(例) | 数字4桁を許可するには |
|---|---|---|---|
| MinimumPINLength | DWORD | PIN の最小長 | 4(または未構成) |
| MaximumPINLength | DWORD | PIN の最大長 | 4以上(未構成なら OS 既定) |
| Digits | DWORD | 数字の使用を必要とする(1=必要) | 1(または未構成) |
| LowerCaseLetters | DWORD | 小文字の使用を必要とする(1=必要) | 0(または未構成) |
| UpperCaseLetters | DWORD | 大文字の使用を必要とする(1=必要) | 0(または未構成) |
| SpecialCharacters | DWORD | 記号の使用を必要とする(1=必要) | 0(または未構成) |
| History | DWORD | 履歴保持数 | 0(または未構成) |
| Expiration | DWORD | 有効期限(日) | 0(または未構成) |
よくある症状と対処の早見表
| 症状 | 原因の例 | 対処 |
|---|---|---|
| 4 桁を入れても「英字を含めてください」と表示 | PIN 複雑さポリシーの残留 | Pro: GPO を未構成へ。Home: Hello サインインのみをオフ→PIN 再作成。必要に応じてレジストリの PassportForWork を削除。 |
| PIN 削除ボタンが灰色 | 組織制御下/帳票のバグ/Hello 強制 | 職場/学校アカウント接続の残存確認→解除。dsregcmd /status で AzureAdJoined を確認。 |
| PIN 再設定が毎回失敗する | NGC ストア破損 | NGC フォルダー初期化(最終手段)。 |
| 再起動すると再び英字を要求される | MDM からの再適用 | 実は MDM に登録されたまま。クラウド側でデバイスを完全削除後、端末再起動。 |
セキュリティ視点:4 桁 PIN に戻す前に知っておきたいこと
PIN とパスワードの違い
- PIN は端末ローカルで完結し、TPM と結び付いています。サーバー側に送られることはなく、盗難時のオンライン総当たりに晒されにくいのが特徴です。
- とはいえ、4 桁は総当たり空間が 10,000 通りしかありません。TPM のスロットリング(一定回数で遅延・ロック)や OS のロックアウトと組み合わさって実用安全性は担保されますが、端末の物理占有を許すシナリオでは弱くなります。
併用推奨の設定
| 対策 | 設定場所 | ポイント |
|---|---|---|
| BitLocker(デバイス暗号化) | 設定 → プライバシーとセキュリティ → デバイスの暗号化/BitLocker | ディスクが暗号化されていれば、PIN 総当たり失敗でもデータ秘匿性は保たれます。 |
| アカウント ロックアウト ポリシー | Pro: secpol.msc → アカウント ポリシーHome: 代替としてサスペンドやスリープへの自動移行時間を短く | 連続ミスのロックアウト閾値を低めに。 |
| サインイン画面のタイムアウト短縮 | 設定 → アカウント → サインイン オプション | 離席時の自動ロックを短く。 |
| PIN 桁数の妥協案:6 桁 | PIN 再設定時に 6 桁を選択 | 利便性と強度のバランスが取りやすい。 |
確認・検証のチェックリスト
- 管理者権限で操作している。
- Pro は「PIN の複雑さ」「Windows Hello for Business の使用」を未構成に戻した。
- Home は「Windows Hello サインインのみを許可」をオフにした。
HKLM\SOFTWARE\Policies\Microsoft\PassportForWorkが残っていない。dsregcmd /statusのAzureAdJoinedが NO。- 必要なら BitLocker を有効化済み。
トラブルシューティング(深掘り Q&A)
Q. PIN の入力欄に「英字・記号を含める」のトグルが見当たりません。
A. その場合、多くはポリシーで複雑さが強制されています。Pro は GPO を未構成に戻し、Home はレジストリの PassportForWork を削除→再起動→再設定を試します。
Q. RDP(リモート デスクトップ)は 4 桁 PIN で入れますか?
A. いいえ。RDP はアカウントのパスワード認証です。PIN はローカル端末の Hello サインイン専用と考えてください。
Q. PIN を削除しても Microsoft Store などは影響しませんか?
A. 一時的にパスワードでのサインインに戻るだけです。再度 PIN を作成すれば従来どおり動作します。
Q. 企業管理の端末を私物化したケースでも使えますか?
A. ポータル側(Azure AD/Intune など)で完全に登録解除が完了している前提です。組織ポリシーの回避を意図する用途には適用しないでください。
管理者向け:一括確認に役立つコマンド集
:: 実行は管理者のコマンド プロンプトで
:: GPO 反映
gpupdate /force
:: Azure AD 参加状態
dsregcmd /status
:: PassportForWork ポリシー痕跡の確認・削除
reg query "HKLM\SOFTWARE\Policies\Microsoft\PassportForWork"
reg delete "HKLM\SOFTWARE\Policies\Microsoft\PassportForWork" /f
:: PolicyManager 側の残骸(必要時のみ)
reg query "HKLM\SOFTWARE\Microsoft\PolicyManager\current\device\PassportForWork"
reg delete "HKLM\SOFTWARE\Microsoft\PolicyManager\current\device\PassportForWork" /f
reg query "HKLM\SOFTWARE\Microsoft\PolicyManager\default\PassportForWork"
reg delete "HKLM\SOFTWARE\Microsoft\PolicyManager\default\PassportForWork" /f
:: NGC 初期化(最終手段)
takeown /f "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /r /d y
icacls "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /grant administrators:F /t
del /f /q /s "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc*"
まとめ
「組織の影」が残って 4 桁 PIN に戻せない問題は、端末に残った Windows Hello for Business の複雑さポリシーが原因です。Windows 11 Pro なら GPO を未構成へ戻す、Home なら Hello サインイン強制をオフにしてから PIN を再作成し、それでも解消しない場合は PassportForWork キーの削除や NGC 初期化でクリーンアップすると解決します。最終的に 4 桁数字 PIN が設定できても、BitLocker とロックアウト設定の併用で端末の実運用リスクを必ず抑えてください。

コメント