BIOS 更新後に Windows 11 の「PIN が使用できません」を解決|Secure Boot・TPM・Windows Hello の原因と復旧・再発防止ガイド

BIOS を更新した直後、Windows 11 のサインイン画面で「PIN が使用できません」と表示されることがあります。これは機器故障ではなく、Secure Boot と TPM(Intel PTT/AMD fTPM を含む)の測定値が変わり、Windows Hello の整合性チェックに引っかかった結果です。本記事では原因の仕組みから、安全な復旧手順、企業端末での注意点、再発防止の設定まで具体的に解説します。

目次

発生する症状と前提条件

以下の条件で発生しやすい現象です。

  • Secure Boot を有効化した Windows 11 環境で、ユーザーはパスワードと Windows Hello(PIN/生体認証)を設定済み。
  • BIOS/UEFI を更新、または TPM/セキュリティ関連の設定が変更された。
  • 次回起動時、サインイン画面に以下が表示され PIN が使えない。

Something happened and your PIN isn’t available
PIN が使用できません

このエラーは Windows Hello コンテナーと TPM の状態(PCR 値を含む)が一致しないときに設計どおりに発生します。解除コードとしての PIN は暗号鍵そのものではなく、TPM に封じられた秘密鍵を解錠するための要素であるため、TPM や Secure Boot の状態が変わると “正しい環境での入力” と判定されなくなります。

結論(最短復旧フロー)

まずは次の順に実施してください。多くのケースはこの流れで復旧します。

手順対応内容ポイント
① TPM のクリアBIOS/UEFI セットアップで TPM 2.0 / Intel PTT / AMD fTPM を Clear / Reset に設定し保存・再起動。PIN は TPM 内の鍵に結び付くため、BIOS 更新で状態が変わると整合が崩れ PIN が無効化される。クリアで新状態に同期し直し、再登録が可能になる。
② Windows を「通常スタートアップ」に戻すWin + R → msconfig →「全般」→ 通常スタートアップ を選択 → 再起動。診断スタートアップや不要なサービス無効化が残っていると、Windows Hello 関連サービスが起動せず PIN が使えないことがある。
③ 代替サインイン → PIN の再登録一度パスワード/生体/セーフモードでログオン → 設定 > アカウント > サインイン オプション → PIN を削除して再作成。TPM 初期化後は旧 PIN の復元不可。新しい環境に合わせて再登録する。
④ 再発防止の確認BIOS 更新前後で Secure Boot キー(Microsoft UEFI CA) と TPM 設定 を維持・確認。更新後に TPM が自動リセットされていないか点検。Secure Boot/TPM の構成が変わると起動時測定(PCR)が変化し、Hello が改ざんリスクと判断して PIN を無効化する。構成維持で再発を避けられる。

なぜ起こるのか(技術的背景)

Windows Hello PIN の本質

  • PIN は「秘密鍵そのもの」ではなく、TPM に保管された秘密鍵を解放するための要素(解錠コード)。
  • TPM は起動ごとにブートチェーンの測定結果(PCR 値)を保持。Secure Boot 状態や各種ファームウェア測定値の変化を反映する。

BIOS 更新と Secure Boot/TPM の関係

  • BIOS/UEFI 更新により、Secure Boot のキー/モードや TPM 実装(dTPM ⇔ PTT/fTPM) が入れ替わる・初期化されることがある。
  • 結果として PCR 7(Secure Boot 関連)などが以前と異なり、TPM に紐づいた Hello コンテナーが 以前の環境ではない と判定され、PIN が自動的に無効化される。

TPM クリアで整合が回復する理由

TPM をクリアすると、古い環境に結びついた鍵や測定情報との紐付けが破棄されます。新しい測定状態で Windows Hello を再プロビジョニング(再作成)することで、正常に PIN が利用できるようになります。

作業前の重要な準備(安全対策)

  • BitLocker 回復キーの確保:TPM をクリア/再構成すると、次回起動で回復キーの入力が必要になる場合があります。事前に回復キーを手元に用意してください。
  • 企業/学校の管理端末:Intune/グループポリシーで Hello が管理されている可能性があります。勝手に TPM をクリアせず、必ず管理者の指示に従ってください。
  • 電源の安定確保:BIOS 更新や TPM クリア中の電源断は致命的です。AC 給電を推奨。
  • 時刻の整合:BIOS 更新で RTC がリセットされることがあります。時刻のずれは認証/証明書の失敗要因になるため、正しい日時に合わせます。

確認コマンド(ログオン後に実行)

# TPM 状態
PowerShell: Get-Tpm

# Secure Boot 状態

PowerShell: Confirm-SecureBootUEFI

# BitLocker 状態

管理者PowerShell: manage-bde -status

# デバイス登録/結合(Azure AD など)

コマンドプロンプト: dsregcmd /status 

詳細復旧手順

手順 A:BitLocker を一時停止(可能な場合)

すでにパスワードでログオンできる、もしくはセーフモードで入れるなら、TPM クリア前に BitLocker を一時停止しておくと安全です。

  • コントロールパネル > BitLocker ドライブ暗号化 > 保護の一時停止
# 1 回再起動するまで一時停止
管理者PowerShell: manage-bde -protectors -disable C: -RebootCount 1

手順 B:BIOS/UEFI で TPM をクリア

再起動して BIOS/UEFI セットアップに入り、以下のような項目を探します(呼称は機種により異なります)。

目的代表的な表記補足
TPM の有効化/無効化TPM 2.0 / Security Device Support / Intel PTT / AMD fTPM有効(Enabled)に設定。PTT/fTPM は CPU/SoC 内蔵型。
TPM のクリアClear TPM / Reset TPM / Clear Security Chipクリア実行後は OS 起動時に再プロビジョニングが必要。
Secure Boot の状態Secure Boot: Enabled / Mode: Standard / Custom更新で Custom に変わっている場合は既定キー(Microsoft UEFI CA)を再インストール。
キー管理Install Default Secure Boot Keys / Reset to Factory Keys誤って全消去した場合は既定キーを再投入する。

設定保存後に再起動すると、TPM は初期化状態になります。

手順 C:Windows を「通常スタートアップ」に戻す

  1. Win + R → msconfig。
  2. 「全般」タブ → 通常スタートアップ を選択。
  3. 「サービス」タブで「Microsoft のサービスをすべて隠す」をオンにして不要な無効化が無いか確認。
  4. 再起動。

加えて、以下のサービスが 手動(トリガー)または自動 で起動できる状態か確認します。

サービス名表示名推奨状態
WbioSrvcWindows Biometric Service手動/自動(生体認証利用時)
KeyIsoCNG Key Isolation手動/自動
VaultSvcCredential Manager手動/自動
NgcCtnrSvcMicrosoft Passport Container手動/自動

手順 D:代替サインインでログオンし、PIN を再作成

  1. サインイン画面で パスワード または 生体認証 でログオン(できなければ下記「サインインできない場合」を参照)。
  2. 設定 > アカウント > サインイン オプション → 「PIN(Windows Hello)」で 削除 → 再起動 → 再ログオン後に PIN を新規作成。

TPM を初期化したため、旧 PIN は復元できません。新しい TPM 状態に合わせて再度プロビジョニングされます。

手順 E:NGC フォルダーの初期化(必要時のみ)

PIN 再作成時にエラーが続く場合、Windows Hello のコンテナー格納先(Ngc)の権限/破損が原因のことがあります。最後の手段として次を実行します。

  1. 管理者コマンドで所有権を取得し、Ngc を初期化。
takeown /F "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /R /D Y
icacls "C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc" /grant administrators:F /T

その後 Ngc フォルダーを削除(または中身を空に)し、再起動 → PIN を新規作成してください。

サインインできない場合の回避手順

セーフモードからの復旧

  1. サインイン画面右下の電源アイコン → Shift キーを押しながら「再起動」。
  2. 「トラブルシューティング」→「詳細オプション」→「スタートアップ設定」→「再起動」。
  3. 起動メニューで 4) セーフモードを有効にする を選択。
  4. セーフモードでは Windows Hello が無効化されるため、パスワード でログオン。
  5. BitLocker を一時停止 → 再起動 → 手順 B~D を実行。

ローカル管理者アカウントの利用

別のローカル管理者アカウントがあれば、それでログオンして復旧作業を実施してください。なければセーフモードで組み込み管理者を一時的に有効化する手もあります(企業端末はポリシー順守)。

原因別の一次対処早見表

観測された状況想定原因一次対処
BIOS 更新直後のみ PIN が無効Secure Boot/TPM の測定値が更新TPM クリア → PIN 再作成
診断スタートアップ後に PIN が使えない関連サービスが停止msconfig で通常スタートアップに戻す
PIN 再作成が途中で失敗Ngc フォルダーの権限/破損Ngc 初期化 → 再起動 → 再作成
起動時に BitLocker 回復キー要求TPM の再構成により保護が不可逆に変化回復キー入力 → ログオン後に保護を再有効化
企業端末のみで発生MDM/GPO による Hello 設定・証明書制御管理者に連絡。ディスク保護解除や証明書再配布が必要

再発防止チェックリスト

  • BIOS 更新計画:更新前に現在の Secure Boot 状態(Enabled/Mode、Microsoft UEFI CA キー)と TPM 実装(PTT/fTPM/dTPM)をメモ。
  • TPM 自動リセットの抑止:BIOS 更新後に TPM が無効/未初期化になっていないか確認。
  • Secure Boot キーの維持:Custom モードやキー削除になった場合は既定キーを再投入し、Mode を Standard に戻す。
  • サービスの状態:トラブルシューティング後は msconfig を 通常スタートアップ に復帰。
  • BitLocker 運用:回復キーの保管場所(Microsoft アカウント/AD/Intune/紙)を統一し、定期的に検証。
  • 変更の一括適用を避ける:TPM 実装の切替(dTPM ⇔ fTPM)と BIOS 更新を同日に行わない。問題切り分けを容易に。

検証ポイント(復旧後に確認)

  1. 設定 > アカウント > サインイン オプションで、PIN/生体が 有効 になっている。
  2. 再起動後、PIN でサインインできる。
  3. Get-Tpm の TpmPresent/TpmReady が True、Confirm-SecureBootUEFI の戻り値が True。
  4. BitLocker が 保護中 に戻っている(保護を一時停止した場合)。

企業・組織向け補足(Windows Hello for Business)

  • 構成モデル:Key Trust / Certificate Trust / Cloud Trust など、組織の方式により再プロビジョニングの要件が異なる。
  • 証明書ストア:TPM クリアに伴いクライアント証明書の再配布が必要な場合がある。
  • ポリシー整合:GPO/Intune の Hello for Business ポリシーが端末の状態と矛盾していないか確認。
  • BitLocker 回復フロー:回復キーの所在(AD DS、Azure AD、MBAM/Intune)を利用者に周知。セルフリカバリー手順を用意。
  • ヘルプデスク運用:BIOS 更新後の既知の事象としてナレッジ化し、TPM クリア > PIN 再作成 を一次切り分けに。

トラブル深掘り:ログと観点

原因の確証を得たい場合、次のログを確認します(管理者向け)。

  • イベント ビューアー > Microsoft-Windows-TPM-WMI:TPM の初期化/クリア履歴。
  • イベント ビューアー > Microsoft-Windows-User Device Registration(管理/AAD):“Provisioning” 失敗の詳細。
  • イベント ビューアー > Security:ログオン失敗の理由コード。

時刻ずれや Secure Boot 状態の不整合、TPM 提供機能(PTT/fTPM)の切替痕跡があれば、本記事の手順での復旧が合致します。

補足:BIOS メニューの呼称例(参考)

ベンダー例TPM 項目の呼称Secure Boot 項目の呼称
Intel 系Intel PTT / PTT Security / TPM DeviceSecure Boot / Install Default Keys
AMD 系AMD fTPM / Firmware TPMSecure Boot / Key Management / Factory Keys
dTPM 搭載機Security Chip / Discrete TPM / TPM Physical PresenceSecure Boot Mode(Standard/Custom)

表記は機種ごとに異なります。重要なのは TPM をクリアする操作 と Secure Boot キーを既定状態に保つ ことです。

FAQ

Q. PIN を消さずに元に戻せますか?

A. TPM 状態が変わった場合、旧 PIN は新しい測定環境と結び付いていないため、基本的に 再作成が必要 です。

Q. TPM クリアでデータは消えますか?

A. ディスク上のファイルは消えません。ただし TPM に紐づく秘密情報(BitLocker の保護、証明書など)は影響を受けるため、回復キーの準備 と 再配布手順 が不可欠です。

Q. BIOS 更新のたびに発生しますか?

A. 毎回ではありません。Secure Boot キーや TPM 実装の変更 といった “測定値に影響する更新” を行ったときに高確率で発生します。構成を維持すれば再発は減らせます。

Q. PIN ではなく顔/指紋だけを再登録すれば直りますか?

A. 生体は多要素の一部に過ぎず、根底のコンテナーが不整合なら解決しません。まず TPM と PIN の再プロビジョニング を行い、その後に生体を再登録してください。

Q. dTPM と PTT/fTPM を切り替えるのは問題ですか?

A. 機能的には可能ですが、別実装への切替は別の TPM と同義であり、測定値と鍵の整合が失われます。実施前に回復キーを確保し、切替後に Hello を再作成する前提で計画してください。

まとめ(要点の再確認)

  1. 原因:BIOS 更新により Secure Boot/TPM の測定状態(PCR)が変わり、Windows Hello コンテナーとの整合が崩れて PIN が使用できません が表示される。
  2. 解決:TPM のクリア → Windows を通常スタートアップへ → 代替サインインでログオン → PIN を新規作成。必要に応じて Ngc 初期化。
  3. 予防:BIOS 更新前後で Secure Boot キーと TPM 設定を維持。BitLocker 回復キーを必ず確保し、サービス/ポリシーの整合を保つ。

これらを押さえれば、同様のトラブルが再発しても短時間で安全に復旧できます。運用面では「回復キーの即時取得」「変更点の記録」「更新の分割適用」を徹底することが最大の防御策です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次