セキュリティ約11分で読めます

BitLockerとは?暗号化キー・回復キーとSSD取り外し時のデータ保護

BitLockerで暗号化したSSDを別のPCへ接続してもデータを読めない理由を解説します。内部の暗号化キーと48桁の回復キー、TPM、Microsoftアカウントやローカルアカウントで異なる確認先を分け、修理や交換前の注意点を整理します。

BitLockerとは?暗号化キー・回復キーとSSD取り外し時のデータ保護

✓この記事でわかること

  • 1BitLockerはSSD上のデータを暗号化し、別PCへ接続しただけでは通常のファイルとして読めなくする
  • 2内部の暗号化キーと、利用者が保管する48桁の回復キーは役割が異なる
  • 3Microsoftアカウントは保存先の一つであり、ローカルアカウントだけで回復キーの有無は断定できない

ノートPCやWindows PCのSSDを取り外して別のPCへ接続すれば、ファイルを読めると思うかもしれません。しかし、BitLockerやデバイスの暗号化が有効なドライブでは、別のPCから通常のファイルとして開けないことがあります。これは、ドライブ上のデータが暗号化され、正しい鍵による解除が必要になるためです。

ここで注意したいのが、暗号化に使われる内部のキーと、利用者が保管する回復キーは同じではないことです。TPMが通常起動を支援していても、回復情報の保存先を確認したことにはなりません。この記事では、BitLockerの仕組みと、SSD交換・修理・UEFI変更の前に確認する項目を整理します。

BitLockerはドライブ上のデータを暗号化する

BitLockerはWindowsのドライブ暗号化機能です。暗号化されたドライブでは、ストレージを取り外して別のPCへ接続しただけでは、保存されたデータを通常のファイルとして読み出せません。PCが壊れていない場合でも、ドライブへアクセスする経路や起動環境が変われば、回復を求められることがあります。

暗号化は、PCを盗まれたりSSDを抜き取られたりした場合のデータ保護に役立ちます。一方で、正しい回復情報を準備していないと、所有者自身がファイルへアクセスできなくなるリスクもあります。暗号化を有効にすることと、回復キーを安全に確認・保存することはセットで考えます。

内部の暗号化キーと回復キーは別物

BitLockerは、ドライブ上のデータを暗号化するために内部のキーを使います。通常起動では、TPMが起動環境の状態を確認し、条件が合えば利用者が毎回長いキーを入力しなくても、暗号化されたドライブを解除できる構成があります。

一方、回復キーは、48桁の数字で構成される回復パスワードです。UEFI設定の変更、起動構成の変化、TPMの状態、部品交換などをBitLockerが検知したとき、本人確認のため入力を求められることがあります。内部の暗号化キーがあるから、どのPCでも自動的に開けるという意味ではありません。

BitLockerの内部キー、TPM、回復キーの役割を分ける図

BitLockerの内部暗号化キー、TPMによる通常起動、回復キーの保存先を分けて整理した独自図解です。

回復キーは、ドライブの暗号化を解除するための重要な情報です。スクリーンショットを保存しただけでなく、Microsoftアカウント、ファイル、USB、印刷物など、実際にアクセスできる保管先と識別情報を確認します。

TPMは通常起動を支援するが保存先ではない

TPMは、暗号鍵を保護し、起動環境の状態と組み合わせて鍵の利用を制御するために使われます。TPMがあることで通常の起動が自動化される場合がありますが、TPMの中に利用者が探す48桁の回復キーがそのまま表示されるわけではありません。

BitLockerの回復画面が出たときは、画面に表示される回復キーIDを手がかりに、保存している回復キーと照合します。似たキーを推測したり、他人のキーを探したり、暗号化を回避する方法を試したりする記事ではありません。本人が管理する保存先を確認し、見つからなければMicrosoftやPCメーカー、組織の管理者の公式窓口へ相談します。

回復キーの保存先を確認する

個人のWindows PCでは、Microsoftアカウントへ回復情報が保存される場合があります。Microsoftの公式サポートには、アカウントへサインインして回復キーを確認する手順が案内されています。ただし、Microsoftアカウントだけが保存先とは限りません。

職場や学校のPCでは、組織のアカウントや管理システムへ保存されることがあります。手動でファイルへ保存した、USBへ保存した、紙に印刷したという場合もあります。どの保存方法を選んだかを思い出せない場合、暗号化設定と回復情報の一覧を、作業できるうちに確認します。

Windowsには、ユーザーが意識して手動でBitLockerを有効にした場合だけでなく、Device Encryptionが条件を満たすPCで自動的に有効になる構成もあります。PCの初期設定でローカルアカウントを使ったからといって、すべてのPCで「暗号化済みだが回復キーが発行されていない」と断定することはできません。暗号化の状態、回復情報の保存先、使用しているWindowsエディションと組織ポリシーを実際に確認します。

SSD取り外しや修理の前に行うこと

SSD交換、マザーボード交換、BIOS・UEFI設定変更、Windowsの初期化、修理依頼の前には、次の順で確認します。

  1. Windowsの設定や管理画面で、対象ドライブの暗号化状態を確認する
  2. 回復キーIDと、保存先にあるキーのIDが一致するか確認する
  3. Microsoftアカウント、職場・学校アカウント、ファイル、USB、印刷物を確認する
  4. 重要なファイルを、暗号化状態と権限を考慮した方法でバックアップする
  5. 交換や修理の作業内容と、回復キーを入力する可能性を記録する

回復キーを確認できないまま初期化や再インストールを行うと、ドライブ上のデータへアクセスできなくなる可能性があります。SSDを別PCへつないでコピーすれば解決すると考えず、作業前にキーとバックアップを確認してください。

まとめ:暗号化と回復情報を同時に管理する

BitLockerは、SSD上のデータを暗号化し、ストレージを取り外しただけでは通常のファイルとして読めないようにします。内部の暗号化キー、TPMによる通常起動、利用者が保管する48桁の回復キーは、それぞれ役割が異なります。

Microsoftアカウントは回復キーの保存先の一つですが、職場・学校アカウント、ファイル、USB、印刷などもあります。ローカルアカウントだけを理由に回復キーの有無を決めつけず、SSD交換やUEFI変更の前に、暗号化状態と保存先を実際に確認してください。

参考情報