グループ・ポリシー(GPO)を使用して BitLocker を有効にする方法

ビットロッカーGPO これにより、IT管理者は、管理対象のWindows環境全体において、OSドライブ、固定データドライブ、およびリムーバブルドライブに対するBitLockerドライブ暗号化を一元的に設定できます。管理者は、各コンピュータで手動で暗号化を有効にする代わりに、 BitLocker のグループ ポリシー設定 起動時の認証、暗号化方式、復旧オプション、およびActive Directoryのバックアップ要件を定義するため。.
このステップバイステップガイドでは、その場所について説明しています。 BitLocker の GPO 設定, 、GPO を使用して BitLocker を有効にする方法、ドメインに参加しているコンピュータ全体に BitLocker を展開する方法、および Active Directory に回復パスワードを保存する方法について解説します。また、適用されたポリシーを確認する方法や、BitLocker のグループポリシーで発生しやすいエラーのトラブルシューティング方法についても学びます。.
もし BitLockerリカバリーキー Active Directory、Microsoft アカウント、保存されたテキストファイル、またはその他の標準的なバックアップ場所からは見つけることができません。, Magic Recovery Key アクセス可能な Windows システム上で、既存の BitLocker 回復情報を検索するのに役立ちます。ただし、有効な回復認証情報がない限り、紛失した回復キーを再作成したり、BitLocker で保護されたドライブの暗号化を解除したりすることはできません。.
Windows 7/8/10/11およびWindows Serverをサポート
目次
BitLockerとは何ですか?
ビットロッカー は、マイクロソフトがWindowsオペレーティング・システム用に内蔵したフルディスク暗号化機能である。ドライブ全体を暗号化することでデータを保護し、適切な認証なしには読み取れないようにする。.
BitLockerの主な特徴は以下の通り:
- AESなどの高度なアルゴリズムを使用したドライブの完全暗号化
- オフラインアクセスとデバイス盗難からの保護
- との統合 TPM(トラステッド・プラットフォーム・モジュール)
- オペレーティングシステム、固定ドライブ、リムーバブルドライブのサポート
マイクロソフトはBitLockerをWindowsに直接組み込んでいるため、多くのユーザーが個人と企業の両方の環境でBitLockerを利用しています。集中管理ツールと組み合わせれば、さらに強力になります。.
BitLocker GPOとは何か、またその仕組みは?
ビットロッカーGPO これは、Windows デバイスにおける BitLocker ドライブ暗号化の動作を制御するために使用されるグループ ポリシー設定を指します。管理者は、これらのポリシーを使用して、起動時の認証、暗号化方式、回復パスワードの作成、ドライブへのアクセス制限、および回復キーのバックアップを標準化することができます。.
Active Directory 環境では、通常、BitLocker のグループポリシーはグループポリシー管理コンソールを通じて構成され、対象のコンピューターが含まれる組織単位にリンクされます。サポート対象のスタンドアロン版 Windows では、次のコマンドを実行することで、ローカル グループポリシー エディターを通じて同様の設定を行うこともできます。 gpedit.msc.
BitLocker のグループ ポリシーの主な場所は次のとおりです。
コンピュータの構成 > ポリシー > 管理用テンプレート > Windowsコンポーネント > BitLockerドライブ暗号化
設定は、オペレーティングシステム用ドライブ、固定データドライブ、リムーバブルデータドライブに分類されており、管理者はドライブの種類ごとに異なるセキュリティ要件を設定することができます。.
企業環境で BitLocker GPO を使用する理由
使用 BitLockerグループポリシー は、各デバイスで手動でBitLockerを有効にするのに比べ、明確な利点があります。.
主なメリット
- 集中管理 暗号化設定
- 自動化されたポリシー実施 部門横断
- リカバリーキーのバックアップ 経由 アクティブディレクトリ
- コンプライアンスの向上 セキュリティ基準
実際の経験から、手作業による暗号化に頼っている組織は、一貫性のない設定や回復キーの紛失に悩まされることが多い。グループポリシーは、暗号化管理を標準化することで、これらのリスクを大幅に軽減します。.
GPO による BitLocker 導入の前提条件
グループポリシーを通じてBitLockerを展開する前に、以下の要件が満たされていることを確認してください。
- 対応する Windows エディション: BitLocker ドライブ暗号化は、Windows Pro、Enterprise、Education エディション、およびサポート対象の Windows Server エディションで利用可能です。Windows Home では、BitLocker ドライブ暗号化の管理インターフェースの全機能が提供されていません。.
- ドメインの所属: ドメイン GPO を使用する場合は、コンピュータを Active Directory に参加させる必要があります。スタンドアロンのコンピュータについては、サポートされている場合、管理者はローカル グループ ポリシーを使用できます。.
- グループ ポリシー管理コンソール: ポリシーの作成およびリンクに使用する管理ワークステーションまたは Windows Server に GPMC をインストールします。.
- TPMの状態: 最新の Windows 環境では、TPM 2.0 の使用が推奨されます。以下のコマンドを実行して、TPM が有効化され、初期化され、使用可能な状態になっていることを確認してください。
tpm.msc. - セキュアブート: サイレント展開またはTPMベースの展開が必要な場合は、セキュアブートを有効にしてください。.
- Active Directory のアクセス権: コンピュータアカウントが、対応する AD DS コンピュータオブジェクトに BitLocker の回復情報を書き込みできることを確認してください。.
- パイロット組織単位: BitLockerのGPOを本番環境のコンピュータに適用する前に、小規模なOUでテストを行ってください。.
- 復旧手順: 大規模な展開を開始する前に、権限を持つ管理者が復旧パスワードを特定し、取得できることを確認してください。.
GPO を使用して BitLocker を有効にする手順(ステップバイステップ)
1: BitLocker専用のGPOを作成してリンクする
オープン グループポリシーの管理 実行することで
gpmc.msc. 対象のコンピューターが含まれているパイロットOUを右クリックし、[ このドメインにGPOを作成し、ここにリンクしてください.ポリシーには、次のようなわかりやすい名前を付けてください:
BitLocker – Windows クライアントのベースライン専用のGPOを使用することで、関係のないセキュリティポリシーに影響を与えることなく、BitLockerの設定のテスト、トラブルシューティング、監査、およびロールバックを容易に行うことができます。.
2: BitLocker のグループ ポリシー設定を開く
新しいGPOを編集し、次の場所へ移動します:
コンピュータの構成 > ポリシー > 管理用テンプレート > Windowsコンポーネント > BitLockerドライブ暗号化この場所では、以下の項目について個別のポリシーを設定してください:
- オペレーティングシステム用ドライブ
- 固定データドライブ
- リムーバブルデータドライブ
3: 起動時の認証の設定
公開:
オペレーティングシステムのドライブ > 起動時に追加の認証を必要とするポリシーを次のように設定します。 有効.
セキュリティ要件に合ったスタートアッププロテクターを選択してください:
- TPMのみ: ユーザーの操作を最小限に抑えた、サイレント展開に適しています。.
- TPM + PIN: リスクの高いデバイスに対して、起動前の認証機能を追加します。.
- 起動キー: 起動キーが保存されたUSBデバイスを使用します。.
- 互換性のあるTPMがない場合: このオプションは、旧式のハードウェアをサポートする必要がある場合にのみ有効にしてください。.
互換性のない複数の起動オプションを同時に指定することは避けてください。認証要件が競合すると、ポリシーエラーが発生する可能性があります。.
4: ドライブの暗号化方法を選択する
に移動する:
BitLocker ドライブ暗号化 > ドライブの暗号化方式と暗号強度を選択するポリシーを有効にし、組織全体で統一された暗号化規格を選択してください。現在の Windows オペレーティングシステムおよび固定ドライブについては、コンプライアンス、パフォーマンス、およびセキュリティの要件に応じて、XTS-AES 128 ビットまたは XTS-AES 256 ビットのいずれかを使用してください。.
特定の互換性要件がない限り、類似したデバイスグループ間で異なる暗号化方式を混在させることは避けてください。.
5: BitLocker 回復キーを Active Directory にバックアップする
に移動する:
オペレーティングシステムドライブ > BitLocker で保護されたオペレーティングシステムドライブの復元方法を選択するポリシーを次のように設定します。 有効, その後、以下のオプションを設定します:
- 48桁の復旧パスワードを必須にするか、許可するかを設定します。.
- 有効にする BitLocker の回復情報を Active Directory ドメイン サービスに保存する.
- 選択 バックアップの復元パスワードとキーパッケージ 組織が両方を必要とする場合。.
- 有効にする オペレーティングシステムドライブの復元情報が AD DS に保存されるまでは、BitLocker を有効にしないでください.
以下の項目で、対応する復旧設定を繰り返してください。 固定データドライブ そして リムーバブルデータドライブ それらのドライブの種類が展開に含まれている場合。.
6: GPOを適用し、暗号化を開始する
テスト用コンピュータで、管理者としてコマンドプロンプトを開き、次のコマンドを実行します:
gpupdate /force起動時の認証ポリシーで必要とされる場合は、コンピュータを再起動してください。.
次に、暗号化を実行する前に、ポリシーが適用されていることを確認してください。導入環境に応じて、以下の方法で暗号化を開始できます:
- PowerShell と
BitLockerを有効にするマネージブデ- Microsoft Configuration Manager
- エンドポイント管理プラットフォーム
- スタートアップまたはスケジュールされたPowerShellスクリプト
BitLockerのGPOを適用することで必要な動作が設定されますが、既存の暗号化されていないドライブについては、暗号化を開始するために別途展開アクションが必要になる場合があります。.
7: BitLocker GPOの展開を確認する
暗号化の状態を確認するには、次のコマンドを実行してください:
manage-bde -ステータスGPOが適用されたことを確認するには、次のコマンドを実行してください:
gpresult /h C:\gpresult.html生成されたレポートを開き、適用されたコンピューター ポリシーの中に、対象の BitLocker GPO が表示されていることを確認してください。.
最後に、「Active Directory ユーザーとコンピューター」で対象のコンピューターオブジェクトを開き、BitLocker の回復情報が存在することを確認してから、展開を展開してください。.
推奨される BitLocker GPO 設定
| BitLocker の GPO 設定 | 推奨される基準値 | 目的 |
|---|---|---|
| 起動時に追加の認証を要求する | サイレント展開の場合はTPMのみ、リスクの高いデバイスではTPMとPINを併用 | 起動前の認証を制御します |
| ドライブの暗号化方式と暗号強度を選択してください | 企業の要件に基づき、XTS-AES 128 または 256 を標準化する | 暗号化方式の不統一を防ぐ |
| OSドライブの暗号化方式を強制する | 新規にプロビジョニングされたデバイスには「使用領域のみ」を適用し、再利用されるドライブには「完全暗号化」を適用します | 初期設定でドライブのどの程度の領域を暗号化するかを制御します |
| BitLocker で保護されたオペレーティングシステムドライブの復元方法を選択する | リカバリパスワードと AD DS のバックアップを有効にする | 暗号化されたデバイスの復元可能性を確保する |
| AD DSに回復情報が保存されるまでは、BitLockerを有効にしないでください | ドメイン展開に対応しています | 鍵のバックアップが成功するまで、暗号化を防止します |
| BitLockerで保護された固定ドライブの復元方法を選択する | 組織のOSドライブ復旧ポリシーに準拠する | セカンダリ内蔵ドライブを保護します |
| BitLocker で保護されていない固定ドライブへの書き込みアクセスを拒否する | パイロットテスト終了後にのみ有効にしてください | 固定データドライブへの暗号化を強制する |
| BitLocker で保護されていないリムーバブルドライブへの書き込みアクセスを拒否する | リムーバブルメディアに関するポリシーに従って適用してください | 暗号化されていないUSBドライブへのデータ書き込みを防止します |
すべての組織に通用する、唯一のBitLocker GPO設定というものは存在しません。認証、暗号強度の設定、リムーバブルドライブの制限、および復旧設定は、デバイスの種類、コンプライアンス要件、サポート体制、および組織の脅威モデルに応じて選択する必要があります。.
BitLockerのGPOは自動的に暗号化を開始しますか?
BitLocker GPO は、主にデバイスが遵守すべき暗号化、認証、および復旧に関する要件を定義します。暗号化が自動的に開始されるかどうかは、Windows のエディション、デバイスの状態、ハードウェアの準備状況、既存の暗号化状態、および使用されている展開方法によって異なります。.
組織内での管理された展開においては、管理者はGPOを作成してリンクするだけで、既存のすべてのデバイスが暗号化されると想定すべきではありません。まずポリシーを適用して確認し、その後PowerShellを使用して、, マネージブデ, 、Configuration Manager、またはその他の承認済みの管理ツールを使用して、必要に応じて暗号化を実行します。.
BitLocker の GPO に関するよくある問題とその解決方法
1. BitLocker の GPO が適用されない
走れ:
gpresult /h C:\gpresult.htmlレポートに BitLocker GPO が表示されない場合は、以下を確認してください:
- そのコンピュータが正しいOUにあるかどうか
- GPOリンクの状態
- セキュリティフィルタリング
- WMI フィルター
- ブロックの継承設定
- 優先順位の高いGPO
- そのポリシーが「ユーザー構成」ではなく「コンピューター構成」の下で設定されたかどうか
2. BitLocker の GPO は適用されるが、暗号化が開始されない
走れ:
gpupdate /forceその場合は、以下を確認してください:
manage-bde -ステータスドライブの復号がまだ完全に解除されている場合は、TPM、セキュアブート、および必要なリカバリ設定が整っていることを確認してください。ポリシーへの準拠を確認した後、組織で承認されたPowerShellスクリプトまたはエンドポイント管理システムを使用して、暗号化を実行してください。.
3. 「グループ ポリシー設定により、ドライブの暗号化前に回復パスワードの指定が必須となっています」“
このエラーは通常、適用された BitLocker 回復ポリシーで回復パスワードプロテクターが必要とされているにもかかわらず、暗号化コマンドまたは展開プロセスでそれが作成されていない場合に発生します。.
次のことを確認する。 BitLocker で保護されたオペレーティングシステムドライブの復元方法を選択する が有効になっています。その後、暗号化を開始する前に、復元パスワードプロテクターを作成してください:
Add-BitLockerKeyProtector -MountPoint "C:" -RecoveryPasswordProtector生成されたプロテクターを、次のコマンドを使用して Active Directory にバックアップします。
Backup-BitLockerKeyProtector, 復元情報が正常に保存されたことを確認してから、暗号化処理を続行してください。.
4. BitLocker 回復キーが Active Directory にバックアップされていない
リカバリポリシーが有効になっていること、および BitLocker の回復情報を Active Directory ドメイン サービスに保存する が選択されています。.
こちらもご覧ください:
- このコンピュータはドメインに接続されています
- そのコンピュータアカウントには、復旧情報を書き込む権限があります
- 正しいコンピュータオブジェクトが検査されています
- 回復設定と競合するGPOやIntuneのポリシーは、その設定を上書きすることはありません
- ドライブには回復パスワード保護機能が設定されています
5. TPM により BitLocker が有効化されない
走る
tpm.mscまた、TPM が搭載されており、有効化され、初期化され、使用可能な状態であることを確認してください。TPM が無効になっている場合は、コンピューターの BIOS または UEFI 設定で有効にしてください。.互換性のあるTPMを搭載していないデバイスでは、以下を有効にしてください。 互換性のあるTPMがなくてもBitLockerを有効にする アンダー 起動時に追加の認証を要求する, 、およびサポートされているパスワードまたはUSB起動キーを使用してください。互換性のあるハードウェアが利用可能な場合は、TPM ベースの保護を優先すべきです。.
6. GPO、ローカル グループ ポリシー、および Intune 間の競合
用途
gpresultまたはrsop.msc効果的なポリシーを特定するためです。所有権と優先順位が明確に定義されていない限り、複数のシステムを通じて同じBitLocker設定を管理することは避けてください。.GPOとクラウド管理の設定に矛盾があるデバイスは、リカバリキーのバックアップに失敗したり、予期しない認証方法が適用されたり、暗号化されないままになる可能性があります。.
BitLockerの回復キーが見つからない場合はどうすればよいですか?
ユーザーが BitLocker で保護されたドライブにアクセスできなくなった場合は、まず Active Directory ドメイン サービス、Microsoft Entra ID、そのユーザーの Microsoft アカウント、印刷された記録、USB ドライブ、および保存されている回復キー ファイルを確認してください。.
Magic Recovery Key を使用すると、管理者や技術者は、アクセス可能な Windows システムや保存場所から、既存の BitLocker 回復情報を検索することができます。これは、回復キーが以前にローカルまたは他のアクセス可能な場所に保存されていたものの、手動では見つけるのが困難な場合に役立ちます。.
現実的な解決策Magic Recovery Key

どのような問題を解決するのか?
Magic Recovery Key を使用すると、複雑なコマンドや高度な技術的知識がなくても、システムまたは外部ストレージに保存されている既存の BitLocker リカバリキーをすばやく見つけることができます。.
主な利点
- Windows 7、8、10、11、Windows Serverをサポート
- 専門家でなくても使えるシンプルなインターフェース
- 一般的な場所を自動的にスキャン
- データアクセス緊急時のダウンタイムを削減
実際の使用シナリオ
例えば、あるIT技術者が、正常に起動しなくなったノートパソコンを受け取ったとする。リカバリキーはドキュメントになく、デバイスはドメインに結合されていません。このような場合、Magic Recovery Keyは必要なキーを見つけるための、より迅速で信頼性の高い方法を提供します。.
手作業での検索やスクリプト作成に比べ、このアプローチは時間を節約し、データ損失のリスクを低減する。.
より効率的なリカバリー・ソリューションをお探しなら、, Magic Recovery Key は検討に値する。.
Windows 7/8/10/11およびWindows Serverをサポート
BitLocker の GPO に関するベストプラクティス
1. 暗号化を行う前に、復元情報をバックアップしてください
BitLocker がドメインに参加しているコンピューターの暗号化を開始する前に、回復パスワードが AD DS に正常に保存されていることを必須とする。.
2. パイロットOUでポリシーをテストする
組織全体への展開に先立ち、代表的な少数のデバイスに対して、新しいBitLockerのグループポリシー設定を適用してください。.
3. ドライブの種類ごとにポリシーを分ける
すべてのドライブに同じポリシーが適用できると決めつけるのではなく、オペレーティングシステムドライブ、固定データドライブ、リムーバブルドライブをそれぞれ個別に設定してください。.
4. 単一の主要な管理機関を活用する
グループ ポリシー、ローカル グループ ポリシー、Intune、Configuration Manager、およびカスタム スクリプト間で、管理対象外の重複が生じないようにしてください。.
5. 暗号化方式を統一する
各デバイスカテゴリごとに一貫性のある暗号化方式を選択することで、コンプライアンス報告、移行、およびトラブルシューティングを簡素化できます。.
6. ポリシーの適用状況だけでなく、暗号化の状態も確認する
GPOの適用に成功したからといって、必ずしもドライブが暗号化されているとは限りません。両方を監視してください gpresult 出力と manage-bde -ステータス.
7. リカバリーキーへのアクセスを制限する
復旧キーへのアクセス権は、権限のある管理者またはヘルプデスク担当者だけに付与し、可能な場合は復旧キーの取得状況を監査してください。.
8. BIOSおよびファームウェアの変更をテストする
ファームウェア、TPM、セキュアブート、またはブート設定の変更により、BitLockerの復旧プロンプトが表示される場合があります。大規模な更新は、広く展開する前にテストを行ってください。.
9. 文書化された復旧手順を維持する
管理者が正しい復旧キーを特定し、要求元のユーザーまたはデバイスを確認し、復旧イベントを記録する方法を定義する。.
まとめ
使用可能 ビットロッカーGPO は、Windows環境全体でデータ暗号化を強制する最も効果的な方法の1つである。正しく設定されていれば, BitLocker GPO Active Directory 統合により、リカバリ・キーは安全に保管され、一元管理されます。.
それでも、実際の経験から、リカバリーの課題は起こりうることが分かっています。だからこそ Magic Recovery Key は、信頼性をさらに高めます。ポリシーに基づく管理と実際的な復旧ニーズとのギャップを埋める。.
組織にとっても個人にとっても、BitLocker グループ・ポリシーと信頼性の高い ビットロッカーのリカバリ ツールは、より完全で信頼できるデータ保護戦略を構築する。.
Windows 7/8/10/11およびWindows Serverをサポート
よくあるご質問
BitLocker GPOとは何ですか?
BitLocker の GPO 設定はどこにありますか?
GPO を使って BitLocker を有効にするにはどうすればよいですか?
グループポリシーでBitLockerを自動的に有効にすることはできますか?
BitLocker 回復キーを Active Directory に保存するにはどうすればよいですか?
BitLocker の GPO 設定として推奨されるものは何ですか?
「回復パスワード」に関するグループポリシーのエラーは何を意味するのでしょうか?
Windows Home 版で、gpedit を使って BitLocker を設定することはできますか?
エリン・スミスは、Amagicsoftで最もプロフェッショナルなライターの一人として認められています。過去10年にわたりライティングスキルを磨き続け、何百万人もの読者の技術的な問題解決に貢献してきました。.
