Skip to content
故障したPCと外付けドライブ、暗号化を表す鍵、正常にデータを開ける別のPCを、亀とペンギンのキャラクターが確認しているイラスト

BitLockerの回復キーを確認する PC故障時にデータを取り出せない事態を防ぐ

Windows 11のPCでは、BitLockerまたはデバイスの暗号化が有効になっている場合があります。これは紛失・盗難時にデータを守る重要な機能ですが、PCが故障した後にSSDを別のPCへ接続する場合も、回復キーがなければデータを開けないことがあります。PCが正常に動くうちに、暗号化の状態、48桁の回復キー、バックアップから復元できる状態を確認します。

対象業務と確認する条件

対象は、業務データをWindows PCに保存している事業所や担当者です。PC故障、修理、BIOS・UEFI更新、TPMや起動設定の変更の前に、各PCの回復キーを確認でき、必要なデータを別のPCで開ける状態を完成条件にします。回復キーそのものを一般の機器管理表や共有フォルダに置かず、閲覧権限を分けます。

BitLockerとデバイス暗号化

BitLockerは、ドライブを暗号化して、SSDやHDDを取り外して別のPCへ接続するようなオフラインアクセスからデータを保護するWindowsの機能です。通常はTPMなどの起動環境と連携し、正常な起動では利用者が毎回キーを入力する必要はありません。そのため、有効になっていることに気付かない場合があります。

Windows Homeの対応PCでも、Microsoftアカウントまたは職場・学校アカウントで初回設定・サインインしたときに、デバイスの暗号化が有効になる場合があります。Windows Homeだから暗号化されていないとは判断せず、実機で確認します。

暗号化の状態を確認する

  • 設定: 「設定」→「プライバシーとセキュリティ」→「デバイスの暗号化」を確認します。項目がない場合は、非対応または標準ユーザーでのサインインの可能性があります。
  • BitLockerの管理: スタートメニューで「BitLocker」を検索して「BitLockerの管理」を開き、OSドライブ、固定データドライブ、外付けドライブの状態を確認します。
  • コマンド: 管理者のコマンドプロンプトでmanage-bde -statusを実行すると、ドライブごとの暗号化・保護状態を確認できます。

複数ドライブがあるPCではCドライブだけでなくDドライブなども確認します。暗号化中、保護の一時停止中、無効の状態も記録し、作業後には保護が再開していることを確認します。

48桁の回復キーを確認する

BitLocker回復キーは、暗号化されたドライブを通常の方法でロック解除できないときに使う48桁の数値です。回復画面に表示される「回復キーID」は、キー本体ではなく、複数のキーから該当するものを照合するための番号です。管理者のコマンドプロンプトでmanage-bde -protectors -get C:を実行して、Cドライブの保護情報を確認できます。

個人のMicrosoftアカウントに保存されている場合は、別のPCまたはスマートフォンからMicrosoftの回復キー確認ページを開きます。デバイス名、回復キーID、48桁の回復キー、登録日を照合します。職場・学校が管理するPCでは、職場または学校アカウントの確認先で確認するか、システム管理者へ回復キーIDを伝えて照会します。

回復キーとPC情報を分けて管理する

回復キーは、Microsoftアカウント、USBメモリ、ファイル、印刷などの方法でバックアップできます。対象PCのデスクトップや同じ暗号化ドライブだけに保存すると、故障時に確認できません。PC本体とは別の安全な場所に保管し、一般の機器台帳にはキーそのものではなく、保管先と回復キーIDを記録する方法が安全です。

管理項目記録する内容
PCの識別管理番号、利用者、メーカー、機種、Windowsエディション
暗号化の状態対象ドライブ、有効・無効・一時停止、最終確認日
回復情報回復キーID、保管先、閲覧権限
復旧準備バックアップ先、復元確認日、サブPCでの確認結果

PC故障時にデータを回収する条件

PC本体、ディスプレイ、マザーボードなどが故障してもSSDが正常で、取り外し可能なら、対応するUSBケースや変換アダプターを介して別のWindows PCへ接続し、回復キーを入力してデータをコピーできる場合があります。SSD自体が故障している場合や、ストレージが基板へ直接はんだ付けされている場合は、この手順では回収できません。重要なデータは初期化・フォーマット・再インストールを始める前に、回復キーとバックアップを確認します。

SSDの状態回復キー対応の考え方
正常あり別のPCでロック解除してコピーできる可能性があります。
故障あり通常の接続で読めなければ、復旧業者への相談を検討します。
正常なし原則として解除は困難です。アカウント、印刷物、USBなどを確認します。
バックアップあり不要な場合あり別PCから実際に開けるバックアップを優先して復元します。

BitLockerはバックアップではない

BitLockerは、紛失・盗難や不正なオフラインアクセスによる情報漏えいを防ぐ機能です。SSD故障、誤削除、上書き保存、ランサムウェア、PC本体の破損からデータを復元する機能ではありません。業務データは外付けSSD、NAS、クラウドなど別の場所へバックアップし、保存されているだけでなくサブPCから開けることを定期的に確認します。

構築手順と人が確認すること

  1. 対象PC、利用者、保存している業務データ、管理者を一覧にします。
  2. 各ドライブの暗号化状態と回復キーIDを確認し、キーの保管先と閲覧権限を決めます。
  3. Microsoftアカウント・職場アカウント・USB・印刷物など、回復キーの確認経路を別の端末から試します。
  4. バックアップ先、サブPC、必要な業務ソフトのインストーラー・ライセンス情報を分けて保管します。
  5. サブPCでバックアップデータを開き、業務を再開できるか確認して結果と次回確認日を記録します。

回復キーはデータへアクセスできる重要情報です。保管方法、誰が閲覧できるか、退職・端末廃棄・PC入替時に誰が更新するかは、管理者が最終確認します。修理やBIOS更新の前は回復キーを確認し、必要な場合だけBitLockerの保護を一時停止して、作業後に保護が再開したことを確認します。

導入前チェックリスト

  • 各PCと各ドライブで、BitLockerまたはデバイスの暗号化の状態を確認した。
  • 48桁の回復キーと回復キーIDを、PC本体以外の安全な経路で確認できる。
  • PC名、回復キーID、保管先、最終確認日を対応付けて記録した。
  • 回復キーを一般公開や誰でも閲覧できる共有フォルダへ置いていない。
  • バックアップと回復キーを別に管理し、別PCからバックアップを開けることを確認した。
  • BIOS更新・修理・端末交換の前後に確認する担当者と手順が決まっている。

関連リンク

回復キーを管理するアカウントを理解するには、アカウントを参照してください。

参考情報