Windows 11でBitLockerの起動前PINを設定する前に、重要データを対象のOSドライブとは独立した承認済み媒体へバックアップし、複数ファイルを実際に開くか別の場所へ復元して読めることを確認する工程が必須です。そのデータバックアップとは別に、対象PCのBitLocker回復キーを参照できることを確認し、起動時の追加認証ポリシーでTPM+PINを許可してから保護機能を変更します。すでに暗号化済みなら復号し直す必要はありません。TPMのクリア、回復パーティションの削除、BitLockerの無効化から始めるのは危険です。
この記事のPINは、WindowsへサインインするWindows Hello PINではなく、Windowsが起動する前にBitLockerが求めるPINです。電源投入や休止状態からの復帰では求められますが、通常のスリープ復帰では求められない構成があります。目的と入力タイミングを混同しないことが、設定失敗を防ぐ第一歩です。
設定できるPCかを先に判断する
| 確認項目 | 進めてよい状態 | 止めるべき状態 |
|---|---|---|
| 重要データのバックアップ | OSドライブとは独立した承認済み媒体にあり、読み出しまたは復元テスト済み | 同じOSドライブ内だけにコピー、同期状態が不明、復元未確認 |
| Windowsエディション | Pro、Enterprise、Education系でBitLocker管理が使える | Homeでデバイス暗号化しか表示されない |
| TPM | TPMが準備完了で、現在の保護機能に表示される | TPMエラー、交換直後、所有権が不明 |
| 回復キー | 別の端末または紙で実際に参照できる | 保存場所を推測しているだけ |
| 管理状態 | 個人PC、または組織の承認済み手順がある | 会社・学校のポリシーで管理されている |
| 起動前入力 | 物理キーボードでPINを入力できる | タッチ操作しかなく、起動前入力を検証していない |
BitLockerドライブ暗号化の管理機能はWindows 11 Pro、Enterprise、Educationで利用できます。Windows Homeでも条件を満たす端末はデバイス暗号化を使えますが、起動前PINを含む詳細なBitLocker管理と同じではありません。会社PCではIntune、グループポリシー、Microsoft Entra IDなどで回復情報や保護方式が決められている場合があるため、ローカル設定で上書きせず管理者へ確認してください。
手順1:重要データを独立媒体へバックアップし、復元を試す
BitLockerの新規有効化、TPMのみからTPM+PINへの切り替え、TPM+PINからTPMのみへ戻す操作など、暗号化や保護機能を変更する前に実施します。対象のC:ドライブ内の別フォルダーや別パーティションは、ドライブ故障や起動不能の影響を一緒に受けるため独立媒体とは扱いません。外付けドライブ、別PCから参照できるネットワーク保存先、または組織が承認したクラウド保存先など、対象OSドライブが読めなくても取得できる場所を使います。
- デスクトップ、ドキュメント、画像、作業フォルダーに加え、業務アプリのローカル保存データや書き出しが必要な設定を洗い出します。
- 重要データを独立した承認済み媒体へバックアップし、処理が完了してエラーがないことを確認します。組織PCでは保存先、暗号化、持ち出しに関する管理規程を優先します。
- 文書、表計算、画像など種類の異なる複数ファイルをバックアップ先から直接開くか、別フォルダーまたは別端末へ復元し、内容を読み出せることを確認します。
- バックアップ日時、保存先、対象範囲、読み出しまたは復元テストの結果を記録します。開けないファイルや対象漏れがあれば、BitLockerの有効化や保護機能変更へ進みません。
データバックアップとBitLocker回復キーの保管は別の要件です。データバックアップは、ドライブ故障、誤削除、処理中のデータ破損などからファイルを戻すためのコピーです。回復キーはBitLockerでロックされたドライブを解除する認証情報であり、壊れたファイルや失われたデータを復元するコピーではありません。片方を確認しても、もう片方を省略できません。
手順2:回復キーと現在の状態を確認する
回復キーは「保存したはず」ではなく、別の端末から開けることまで確認します。個人のMicrosoftアカウント、職場または学校アカウント、印刷物、USBメモリなど、BitLockerを有効にしたときの保存先を調べます。画面に複数の回復キーがある場合は、キーIDで対象PCを照合します。Microsoftサポートが失った回復キーを再作成することはできません。
次に、管理者としてコマンドプロンプトを開き、暗号化と保護機能の状態を記録します。
manage-bde -status C:
manage-bde -protectors -get C:
「保護の状態」が有効か、暗号化率、暗号化方式、回復パスワードの保護機能があるかを確認します。出力に表示される回復パスワードや識別子を、公開のチャットやスクリーンショットへ載せないでください。この時点の出力を安全な管理記録へ残しておくと、変更前後を比較できます。
手順3:起動時の追加認証ポリシーを設定する
gpedit.mscを開きます。- 「コンピューターの構成」→「管理用テンプレート」→「Windows コンポーネント」→「BitLocker ドライブ暗号化」→「オペレーティング システムのドライブ」へ進みます。
- 起動時に追加の認証を要求するポリシー(Require additional authentication at startup)を有効にします。
- TPM起動PINを「許可」または組織方針に応じて「必須」にします。複数の方式を同時に必須へするとポリシー競合になるため、TPM+PIN以外をむやみに必須化しません。
- 必要なら管理者のコマンドプロンプトで
gpupdate /forceを実行し、ポリシーを反映します。
起動前PINの長さは、最小PIN長ポリシーが未構成または無効なら既定で6~20桁です。「スタートアップの最小PIN長を構成する」ポリシーを有効にすると、最小値を4~20桁の範囲で指定でき、上限は20桁です。4桁が常に既定という意味ではありません。会社・学校の管理端末ではIntuneやグループポリシーなどで配布された管理者の設定を優先し、利用者が都合に合わせて短くしたりローカル設定で上書きしたりしないでください。
数字以外を使う拡張PINは別ポリシーで許可できますが、すべてのPCが起動前環境で同じ文字を入力できるとは限りません。Microsoftはシステムチェックによる確認を強く勧めています。最初は数字のPINで動作を確認し、拡張PINが必要な組織では機種ごとにキーボード配列と起動前入力を検証してください。
手順4:暗号化済みPCへTPM+PINを追加する
独立媒体への重要データバックアップと読み出し・復元テスト、回復キーの参照確認、現在状態の記録、管理ポリシーの確認がすべて完了してから、管理者のコマンドプロンプトで次を実行します。どれか一つでも未確認なら保護機能を変更しません。PINは画面の指示に従って入力し、コマンド行へ直接書かないでください。
manage-bde -protectors -add C: -TPMAndPIN
manage-bde -protectors -get C:
一覧に「TPM And PIN」相当の保護機能と回復パスワードが両方あることを確認します。元のTPMのみの保護機能が残っている間は、そちらで自動解除され、再起動してもPINが出ない場合があります。TPM+PINと回復用保護機能が存在することを確認できた後だけ、TPMのみの保護機能を削除します。
manage-bde -protectors -delete C: -type TPM
manage-bde -protectors -get C:
削除対象は種類がTPMだけの保護機能です。TPMAndPINやRecoveryPasswordを削除しないでください。出力が想定と違う、保護機能が一つしかない、回復パスワードが見当たらない場合は、その場で止めます。保護機能を手当たり次第に削除すると、起動できても回復手段を失うおそれがあります。
これからBitLockerを有効にする場合
未暗号化のPCでも、暗号化を有効にする前に、手順1の独立媒体バックアップと読み出し・復元テストを必ず完了します。その後、管理方針とPINポリシーを確認し、コントロールパネルで「BitLockerの管理」を検索してOSドライブのBitLockerを有効にします。ウィザードで起動時のPINを選び、データバックアップとは別に、回復キーをOSドライブ以外の安全な場所へ保存して実際に参照できることを確認します。使用中領域だけを暗号化するかドライブ全体を暗号化するかは、PCの利用履歴と組織方針に合わせます。中古または長期間使用したドライブでは、未使用領域に過去データが残る可能性も含めて判断します。
暗号化開始後は電源を確保し、完了を急いで中断しません。再起動テストを行い、PIN、回復キー、Windowsサインインの三段階を区別して確認します。タブレットや2-in-1では、起動前画面で物理キーボードが使えるかを必ず試してください。
PINの変更と安全な戻し方
PINだけを変更する
manage-bde -changepin C:
現在のPINを管理できる状態で実行し、新しいPINを画面の指示に従って入力します。最小PIN長ポリシーが未構成または無効なら、BitLockerの起動前PINは既定で6~20桁です。組織が同ポリシーを有効にした場合は、最小値を4~20桁の範囲で指定できるため、その管理方針を優先します。誕生日、連番、PCに貼った番号など推測しやすい値を避け、許可されていても安易に短いPINを選びません。
TPMのみへ戻す
TPMのみへ戻す操作も保護機能の変更です。実行直前の重要データが独立媒体へ反映され、読み出しまたは復元テストに合格していることを再確認します。それとは別に回復キーを参照できることも確認してから、ポリシーを「TPM+PIN必須」から「許可」へ戻し、TPM保護機能を追加して存在を確認した後でTPM+PINを削除します。順序を逆にしないでください。
manage-bde -protectors -add C: -TPM
manage-bde -protectors -get C:
manage-bde -protectors -delete C: -type TPMAndPIN
manage-bde -protectors -get C:
この操作は暗号化を解除するものではありません。回復用保護機能を残したまま、通常の解除方式だけを変更します。会社PCではローカル変更が管理ポリシーで元に戻ることがあるため、必ず管理者の手順を使います。
BIOS/UEFI更新前の注意
ファームウェアや起動構成の変更はTPMの測定値を変え、回復キーを求める原因になります。更新前に回復キーを実際に参照できることを再確認し、PCメーカーの正式な更新手順に従います。承認済みの更新直前に限り、必要なら1回の再起動だけ保護を一時中断できます。
manage-bde -protectors -disable C: -rc 1
これは復号ではなく一時中断ですが、中断中の保護は弱くなります。更新と関係なく常用したり、回復キー問題を隠すために繰り返したりしないでください。TPMのクリアは起動前PINの一般的な修正手順ではありません。
検証チェックリスト
- 重要データがOSドライブとは独立した承認済み媒体にあり、種類の異なる複数ファイルの読み出しまたは復元テストに合格している
manage-bde -status C:で保護が有効になっているmanage-bde -protectors -get C:にTPM+PINと回復パスワードがある- 完全な再起動で起動前PINが表示される
- 正しいPINでWindowsが起動し、通常のサインインもできる
- データバックアップとは別に、別端末または承認済みの保管先から対象の回復キーを開ける
- 休止状態とスリープの違いを理解したうえで期待どおりの動作を確認した

コメント