グループ・ポリシー(GPO)を使用して BitLocker を有効にする方法

ビットロッカーGPO これにより、IT管理者は、管理対象のWindows環境全体において、OSドライブ、固定データドライブ、およびリムーバブルドライブに対するBitLockerドライブ暗号化を一元的に設定できます。管理者は、各コンピュータで手動で暗号化を有効にする代わりに、 BitLocker のグループ ポリシー設定 起動時の認証、暗号化方式、復旧オプション、およびActive Directoryのバックアップ要件を定義するため。.

このステップバイステップガイドでは、その場所について説明しています。 BitLocker の GPO 設定, 、GPO を使用して BitLocker を有効にする方法、ドメインに参加しているコンピュータ全体に BitLocker を展開する方法、および Active Directory に回復パスワードを保存する方法について解説します。また、適用されたポリシーを確認する方法や、BitLocker のグループポリシーで発生しやすいエラーのトラブルシューティング方法についても学びます。.

もし BitLockerリカバリーキー Active Directory、Microsoft アカウント、保存されたテキストファイル、またはその他の標準的なバックアップ場所からは見つけることができません。, Magic Recovery Key アクセス可能な Windows システム上で、既存の BitLocker 回復情報を検索するのに役立ちます。ただし、有効な回復認証情報がない限り、紛失した回復キーを再作成したり、BitLocker で保護されたドライブの暗号化を解除したりすることはできません。.

Windows 7/8/10/11およびWindows Serverをサポート

目次

BitLockerとは何ですか?

ビットロッカー は、マイクロソフトがWindowsオペレーティング・システム用に内蔵したフルディスク暗号化機能である。ドライブ全体を暗号化することでデータを保護し、適切な認証なしには読み取れないようにする。.

BitLockerの主な特徴は以下の通り:

マイクロソフトはBitLockerをWindowsに直接組み込んでいるため、多くのユーザーが個人と企業の両方の環境でBitLockerを利用しています。集中管理ツールと組み合わせれば、さらに強力になります。.

BitLocker GPOとは何か、またその仕組みは?

ビットロッカーGPO これは、Windows デバイスにおける BitLocker ドライブ暗号化の動作を制御するために使用されるグループ ポリシー設定を指します。管理者は、これらのポリシーを使用して、起動時の認証、暗号化方式、回復パスワードの作成、ドライブへのアクセス制限、および回復キーのバックアップを標準化することができます。.

Active Directory 環境では、通常、BitLocker のグループポリシーはグループポリシー管理コンソールを通じて構成され、対象のコンピューターが含まれる組織単位にリンクされます。サポート対象のスタンドアロン版 Windows では、次のコマンドを実行することで、ローカル グループポリシー エディターを通じて同様の設定を行うこともできます。 gpedit.msc.

BitLocker のグループ ポリシーの主な場所は次のとおりです。

コンピュータの構成 > ポリシー > 管理用テンプレート > Windowsコンポーネント > BitLockerドライブ暗号化

設定は、オペレーティングシステム用ドライブ、固定データドライブ、リムーバブルデータドライブに分類されており、管理者はドライブの種類ごとに異なるセキュリティ要件を設定することができます。.

企業環境で BitLocker GPO を使用する理由

使用 BitLockerグループポリシー は、各デバイスで手動でBitLockerを有効にするのに比べ、明確な利点があります。.

主なメリット

  • 集中管理 暗号化設定
  • 自動化されたポリシー実施 部門横断
  • リカバリーキーのバックアップ 経由 アクティブディレクトリ
  • コンプライアンスの向上 セキュリティ基準

実際の経験から、手作業による暗号化に頼っている組織は、一貫性のない設定や回復キーの紛失に悩まされることが多い。グループポリシーは、暗号化管理を標準化することで、これらのリスクを大幅に軽減します。.

GPO による BitLocker 導入の前提条件

グループポリシーを通じてBitLockerを展開する前に、以下の要件が満たされていることを確認してください。

  • 対応する Windows エディション: BitLocker ドライブ暗号化は、Windows Pro、Enterprise、Education エディション、およびサポート対象の Windows Server エディションで利用可能です。Windows Home では、BitLocker ドライブ暗号化の管理インターフェースの全機能が提供されていません。.
  • ドメインの所属: ドメイン GPO を使用する場合は、コンピュータを Active Directory に参加させる必要があります。スタンドアロンのコンピュータについては、サポートされている場合、管理者はローカル グループ ポリシーを使用できます。.
  • グループ ポリシー管理コンソール: ポリシーの作成およびリンクに使用する管理ワークステーションまたは Windows Server に GPMC をインストールします。.
  • TPMの状態: 最新の Windows 環境では、TPM 2.0 の使用が推奨されます。以下のコマンドを実行して、TPM が有効化され、初期化され、使用可能な状態になっていることを確認してください。 tpm.msc.
  • セキュアブート: サイレント展開またはTPMベースの展開が必要な場合は、セキュアブートを有効にしてください。.
  • Active Directory のアクセス権: コンピュータアカウントが、対応する AD DS コンピュータオブジェクトに BitLocker の回復情報を書き込みできることを確認してください。.
  • パイロット組織単位: BitLockerのGPOを本番環境のコンピュータに適用する前に、小規模なOUでテストを行ってください。.
  • 復旧手順: 大規模な展開を開始する前に、権限を持つ管理者が復旧パスワードを特定し、取得できることを確認してください。.

GPO を使用して BitLocker を有効にする手順(ステップバイステップ)

1: BitLocker専用のGPOを作成してリンクする

オープン グループポリシーの管理 実行することで gpmc.msc. 対象のコンピューターが含まれているパイロットOUを右クリックし、[ このドメインにGPOを作成し、ここにリンクしてください.

ポリシーには、次のようなわかりやすい名前を付けてください:

BitLocker – Windows クライアントのベースライン

専用のGPOを使用することで、関係のないセキュリティポリシーに影響を与えることなく、BitLockerの設定のテスト、トラブルシューティング、監査、およびロールバックを容易に行うことができます。.

2: BitLocker のグループ ポリシー設定を開く

新しいGPOを編集し、次の場所へ移動します:

コンピュータの構成 > ポリシー > 管理用テンプレート > Windowsコンポーネント > BitLockerドライブ暗号化

この場所では、以下の項目について個別のポリシーを設定してください:

  • オペレーティングシステム用ドライブ
  • 固定データドライブ
  • リムーバブルデータドライブ

3: 起動時の認証の設定

公開:

オペレーティングシステムのドライブ > 起動時に追加の認証を必要とする

ポリシーを次のように設定します。 有効.

セキュリティ要件に合ったスタートアッププロテクターを選択してください:

  • TPMのみ: ユーザーの操作を最小限に抑えた、サイレント展開に適しています。.
  • TPM + PIN: リスクの高いデバイスに対して、起動前の認証機能を追加します。.
  • 起動キー: 起動キーが保存されたUSBデバイスを使用します。.
  • 互換性のあるTPMがない場合: このオプションは、旧式のハードウェアをサポートする必要がある場合にのみ有効にしてください。.

互換性のない複数の起動オプションを同時に指定することは避けてください。認証要件が競合すると、ポリシーエラーが発生する可能性があります。.

4: ドライブの暗号化方法を選択する

に移動する:

BitLocker ドライブ暗号化 > ドライブの暗号化方式と暗号強度を選択する

ポリシーを有効にし、組織全体で統一された暗号化規格を選択してください。現在の Windows オペレーティングシステムおよび固定ドライブについては、コンプライアンス、パフォーマンス、およびセキュリティの要件に応じて、XTS-AES 128 ビットまたは XTS-AES 256 ビットのいずれかを使用してください。.

特定の互換性要件がない限り、類似したデバイスグループ間で異なる暗号化方式を混在させることは避けてください。.

5: BitLocker 回復キーを Active Directory にバックアップする

に移動する:

オペレーティングシステムドライブ > BitLocker で保護されたオペレーティングシステムドライブの復元方法を選択する

ポリシーを次のように設定します。 有効, その後、以下のオプションを設定します:

  1. 48桁の復旧パスワードを必須にするか、許可するかを設定します。.
  2. 有効にする BitLocker の回復情報を Active Directory ドメイン サービスに保存する.
  3. 選択 バックアップの復元パスワードとキーパッケージ 組織が両方を必要とする場合。.
  4. 有効にする オペレーティングシステムドライブの復元情報が AD DS に保存されるまでは、BitLocker を有効にしないでください.

以下の項目で、対応する復旧設定を繰り返してください。 固定データドライブ そして リムーバブルデータドライブ それらのドライブの種類が展開に含まれている場合。.

6: GPOを適用し、暗号化を開始する

テスト用コンピュータで、管理者としてコマンドプロンプトを開き、次のコマンドを実行します:

gpupdate /force

起動時の認証ポリシーで必要とされる場合は、コンピュータを再起動してください。.

次に、暗号化を実行する前に、ポリシーが適用されていることを確認してください。導入環境に応じて、以下の方法で暗号化を開始できます:

  • PowerShell と BitLockerを有効にする
  • マネージブデ
  • Microsoft Configuration Manager
  • エンドポイント管理プラットフォーム
  • スタートアップまたはスケジュールされたPowerShellスクリプト

BitLockerのGPOを適用することで必要な動作が設定されますが、既存の暗号化されていないドライブについては、暗号化を開始するために別途展開アクションが必要になる場合があります。.

7: BitLocker GPOの展開を確認する

暗号化の状態を確認するには、次のコマンドを実行してください:

manage-bde -ステータス

GPOが適用されたことを確認するには、次のコマンドを実行してください:

gpresult /h C:\gpresult.html

生成されたレポートを開き、適用されたコンピューター ポリシーの中に、対象の BitLocker GPO が表示されていることを確認してください。.

最後に、「Active Directory ユーザーとコンピューター」で対象のコンピューターオブジェクトを開き、BitLocker の回復情報が存在することを確認してから、展開を展開してください。.

推奨される BitLocker GPO 設定

BitLocker の GPO 設定推奨される基準値目的
起動時に追加の認証を要求するサイレント展開の場合はTPMのみ、リスクの高いデバイスではTPMとPINを併用起動前の認証を制御します
ドライブの暗号化方式と暗号強度を選択してください企業の要件に基づき、XTS-AES 128 または 256 を標準化する暗号化方式の不統一を防ぐ
OSドライブの暗号化方式を強制する新規にプロビジョニングされたデバイスには「使用領域のみ」を適用し、再利用されるドライブには「完全暗号化」を適用します初期設定でドライブのどの程度の領域を暗号化するかを制御します
BitLocker で保護されたオペレーティングシステムドライブの復元方法を選択するリカバリパスワードと AD DS のバックアップを有効にする暗号化されたデバイスの復元可能性を確保する
AD DSに回復情報が保存されるまでは、BitLockerを有効にしないでくださいドメイン展開に対応しています鍵のバックアップが成功するまで、暗号化を防止します
BitLockerで保護された固定ドライブの復元方法を選択する組織のOSドライブ復旧ポリシーに準拠するセカンダリ内蔵ドライブを保護します
BitLocker で保護されていない固定ドライブへの書き込みアクセスを拒否するパイロットテスト終了後にのみ有効にしてください固定データドライブへの暗号化を強制する
BitLocker で保護されていないリムーバブルドライブへの書き込みアクセスを拒否するリムーバブルメディアに関するポリシーに従って適用してください暗号化されていないUSBドライブへのデータ書き込みを防止します

すべての組織に通用する、唯一のBitLocker GPO設定というものは存在しません。認証、暗号強度の設定、リムーバブルドライブの制限、および復旧設定は、デバイスの種類、コンプライアンス要件、サポート体制、および組織の脅威モデルに応じて選択する必要があります。.

BitLockerのGPOは自動的に暗号化を開始しますか?

BitLocker GPO は、主にデバイスが遵守すべき暗号化、認証、および復旧に関する要件を定義します。暗号化が自動的に開始されるかどうかは、Windows のエディション、デバイスの状態、ハードウェアの準備状況、既存の暗号化状態、および使用されている展開方法によって異なります。.

組織内での管理された展開においては、管理者はGPOを作成してリンクするだけで、既存のすべてのデバイスが暗号化されると想定すべきではありません。まずポリシーを適用して確認し、その後PowerShellを使用して、, マネージブデ, 、Configuration Manager、またはその他の承認済みの管理ツールを使用して、必要に応じて暗号化を実行します。.

BitLocker の GPO に関するよくある問題とその解決方法

1. BitLocker の GPO が適用されない

走れ:

gpresult /h C:\gpresult.html

レポートに BitLocker GPO が表示されない場合は、以下を確認してください:

  • そのコンピュータが正しいOUにあるかどうか
  • GPOリンクの状態
  • セキュリティフィルタリング
  • WMI フィルター
  • ブロックの継承設定
  • 優先順位の高いGPO
  • そのポリシーが「ユーザー構成」ではなく「コンピューター構成」の下で設定されたかどうか

2. BitLocker の GPO は適用されるが、暗号化が開始されない

走れ:

gpupdate /force

その場合は、以下を確認してください:

manage-bde -ステータス

ドライブの復号がまだ完全に解除されている場合は、TPM、セキュアブート、および必要なリカバリ設定が整っていることを確認してください。ポリシーへの準拠を確認した後、組織で承認されたPowerShellスクリプトまたはエンドポイント管理システムを使用して、暗号化を実行してください。.

3. 「グループ ポリシー設定により、ドライブの暗号化前に回復パスワードの指定が必須となっています」“

このエラーは通常、適用された BitLocker 回復ポリシーで回復パスワードプロテクターが必要とされているにもかかわらず、暗号化コマンドまたは展開プロセスでそれが作成されていない場合に発生します。.

次のことを確認する。 BitLocker で保護されたオペレーティングシステムドライブの復元方法を選択する が有効になっています。その後、暗号化を開始する前に、復元パスワードプロテクターを作成してください:

Add-BitLockerKeyProtector -MountPoint "C:" -RecoveryPasswordProtector

生成されたプロテクターを、次のコマンドを使用して Active Directory にバックアップします。 Backup-BitLockerKeyProtector, 復元情報が正常に保存されたことを確認してから、暗号化処理を続行してください。.

4. BitLocker 回復キーが Active Directory にバックアップされていない

リカバリポリシーが有効になっていること、および BitLocker の回復情報を Active Directory ドメイン サービスに保存する が選択されています。.

こちらもご覧ください:

  • このコンピュータはドメインに接続されています
  • そのコンピュータアカウントには、復旧情報を書き込む権限があります
  • 正しいコンピュータオブジェクトが検査されています
  • 回復設定と競合するGPOやIntuneのポリシーは、その設定を上書きすることはありません
  • ドライブには回復パスワード保護機能が設定されています

5. TPM により BitLocker が有効化されない

走る tpm.msc また、TPM が搭載されており、有効化され、初期化され、使用可能な状態であることを確認してください。TPM が無効になっている場合は、コンピューターの BIOS または UEFI 設定で有効にしてください。.

互換性のあるTPMを搭載していないデバイスでは、以下を有効にしてください。 互換性のあるTPMがなくてもBitLockerを有効にする アンダー 起動時に追加の認証を要求する, 、およびサポートされているパスワードまたはUSB起動キーを使用してください。互換性のあるハードウェアが利用可能な場合は、TPM ベースの保護を優先すべきです。.

6. GPO、ローカル グループ ポリシー、および Intune 間の競合

用途 gpresult または rsop.msc 効果的なポリシーを特定するためです。所有権と優先順位が明確に定義されていない限り、複数のシステムを通じて同じBitLocker設定を管理することは避けてください。.

GPOとクラウド管理の設定に矛盾があるデバイスは、リカバリキーのバックアップに失敗したり、予期しない認証方法が適用されたり、暗号化されないままになる可能性があります。.

BitLockerの回復キーが見つからない場合はどうすればよいですか?

ユーザーが BitLocker で保護されたドライブにアクセスできなくなった場合は、まず Active Directory ドメイン サービス、Microsoft Entra ID、そのユーザーの Microsoft アカウント、印刷された記録、USB ドライブ、および保存されている回復キー ファイルを確認してください。.

Magic Recovery Key を使用すると、管理者や技術者は、アクセス可能な Windows システムや保存場所から、既存の BitLocker 回復情報を検索することができます。これは、回復キーが以前にローカルまたは他のアクセス可能な場所に保存されていたものの、手動では見つけるのが困難な場合に役立ちます。.

現実的な解決策Magic Recovery Key

標準的な回復オプションが失敗した場合、, Magic Recovery Key は、BitLocker リカバリ・キーを見つけるための信頼できる代替手段を提供します。.
マジックリカバリーキーを使って BitLocker リカバリーキーを見つける

どのような問題を解決するのか?

Magic Recovery Key を使用すると、複雑なコマンドや高度な技術的知識がなくても、システムまたは外部ストレージに保存されている既存の BitLocker リカバリキーをすばやく見つけることができます。.

主な利点

  • Windows 7、8、10、11、Windows Serverをサポート
  • 専門家でなくても使えるシンプルなインターフェース
  • 一般的な場所を自動的にスキャン
  • データアクセス緊急時のダウンタイムを削減

実際の使用シナリオ

例えば、あるIT技術者が、正常に起動しなくなったノートパソコンを受け取ったとする。リカバリキーはドキュメントになく、デバイスはドメインに結合されていません。このような場合、Magic Recovery Keyは必要なキーを見つけるための、より迅速で信頼性の高い方法を提供します。.

手作業での検索やスクリプト作成に比べ、このアプローチは時間を節約し、データ損失のリスクを低減する。.

より効率的なリカバリー・ソリューションをお探しなら、, Magic Recovery Key は検討に値する。.

Windows 7/8/10/11およびWindows Serverをサポート

BitLocker の GPO に関するベストプラクティス

1. 暗号化を行う前に、復元情報をバックアップしてください

BitLocker がドメインに参加しているコンピューターの暗号化を開始する前に、回復パスワードが AD DS に正常に保存されていることを必須とする。.

2. パイロットOUでポリシーをテストする

組織全体への展開に先立ち、代表的な少数のデバイスに対して、新しいBitLockerのグループポリシー設定を適用してください。.

3. ドライブの種類ごとにポリシーを分ける

すべてのドライブに同じポリシーが適用できると決めつけるのではなく、オペレーティングシステムドライブ、固定データドライブ、リムーバブルドライブをそれぞれ個別に設定してください。.

4. 単一の主要な管理機関を活用する

グループ ポリシー、ローカル グループ ポリシー、Intune、Configuration Manager、およびカスタム スクリプト間で、管理対象外の重複が生じないようにしてください。.

5. 暗号化方式を統一する

各デバイスカテゴリごとに一貫性のある暗号化方式を選択することで、コンプライアンス報告、移行、およびトラブルシューティングを簡素化できます。.

6. ポリシーの適用状況だけでなく、暗号化の状態も確認する

GPOの適用に成功したからといって、必ずしもドライブが暗号化されているとは限りません。両方を監視してください gpresult 出力と manage-bde -ステータス.

7. リカバリーキーへのアクセスを制限する

復旧キーへのアクセス権は、権限のある管理者またはヘルプデスク担当者だけに付与し、可能な場合は復旧キーの取得状況を監査してください。.

8. BIOSおよびファームウェアの変更をテストする

ファームウェア、TPM、セキュアブート、またはブート設定の変更により、BitLockerの復旧プロンプトが表示される場合があります。大規模な更新は、広く展開する前にテストを行ってください。.

9. 文書化された復旧手順を維持する

管理者が正しい復旧キーを特定し、要求元のユーザーまたはデバイスを確認し、復旧イベントを記録する方法を定義する。.

まとめ

使用可能 ビットロッカーGPO は、Windows環境全体でデータ暗号化を強制する最も効果的な方法の1つである。正しく設定されていれば, BitLocker GPO Active Directory 統合により、リカバリ・キーは安全に保管され、一元管理されます。.

それでも、実際の経験から、リカバリーの課題は起こりうることが分かっています。だからこそ Magic Recovery Key は、信頼性をさらに高めます。ポリシーに基づく管理と実際的な復旧ニーズとのギャップを埋める。.

組織にとっても個人にとっても、BitLocker グループ・ポリシーと信頼性の高い ビットロッカーのリカバリ ツールは、より完全で信頼できるデータ保護戦略を構築する。.

Windows 7/8/10/11およびWindows Serverをサポート

よくあるご質問

BitLocker GPOとは何ですか?

BitLocker GPO とは、Windows コンピュータ上の BitLocker ドライブ暗号化を一元的に構成するために使用されるグループ ポリシー設定のことです。管理者は、各コンピュータを個別に設定することなく、起動時の認証、暗号化方式、回復パスワードの作成、Active Directory へのバックアップ、およびドライブへのアクセス制限を管理することができます。.

BitLocker の GPO 設定はどこにありますか?

「グループ ポリシー管理」または「ローカル グループ ポリシー エディター」を開き、「コンピューターの構成」、「ポリシー」、「管理用テンプレート」、「Windows コンポーネント」、「BitLocker ドライブ暗号化」の順に展開します。オペレーティング システム ドライブ、固定データ ドライブ、リムーバブル データ ドライブの設定は、それぞれ別のサブフォルダーに格納されています。.

GPO を使って BitLocker を有効にするにはどうすればよいですか?

BitLocker GPO を作成してリンクし、起動時の認証、暗号化、および復旧ポリシーを設定した後、gpupdate /force コマンドで適用します。gpresult コマンドでポリシーを確認し、復旧キーのバックアップが正常に行われていることを確認してから、PowerShell、Manage-BDE、または承認済みのエンドポイント管理プラットフォームを使用して暗号化を実行します。.

グループポリシーでBitLockerを自動的に有効にすることはできますか?

グループポリシーでは、コンピュータが順守すべき BitLocker の要件を定義し、適用します。暗号化が自動的に開始されるかどうかは、デバイスの構成、Windows のバージョン、ハードウェアの準備状況、既存のドライブの状態、および展開方法によって異なります。既存の暗号化されていないドライブについては、暗号化を開始するためにスクリプトや管理ツールが必要になる場合があります。.

BitLocker 回復キーを Active Directory に保存するにはどうすればよいですか?

BitLocker で保護されたオペレーティングシステムドライブの復旧に関するポリシーを有効にし、復旧情報を Active Directory ドメイン サービスに保存するオプションを選択し、復旧情報が正常に保存されるまで BitLocker を起動しないという要件を有効にします。対応するコンピュータ オブジェクトの下にあるキーを確認してください。.

BitLocker の GPO 設定として推奨されるものは何ですか?

一般的なベースラインには、TPM ベースの起動認証、標準化された XTS-AES 暗号化方式、必須の復旧パスワード、AD DS への復旧キーの自動バックアップ、およびバックアップが成功するまで暗号化を禁止するポリシーが含まれます。固定ドライブおよびリムーバブルドライブに関する制限は、パイロットテストを実施した後にのみ導入すべきです。.

「回復パスワード」に関するグループポリシーのエラーは何を意味するのでしょうか?

このエラーは、有効な BitLocker ポリシーで回復パスワードプロテクターが必須とされているにもかかわらず、現在の暗号化プロセスでそれが作成されていないことを意味します。回復パスワードプロテクターを追加し、Active Directory にバックアップして、バックアップが成功したことを確認してから、暗号化の展開を再開または続行してください。.

Windows Home 版で、gpedit を使って BitLocker を設定することはできますか?

Windows Home では、Windows Pro、Enterprise、および Education で利用可能な BitLocker ドライブ暗号化およびグループ ポリシー管理機能のすべては提供されていません。サポート対象のスタンドアロン版では gpedit.msc を使用できますが、一元管理されるドメイン コンピュータでは、通常、グループ ポリシー管理コンソールを介して BitLocker の設定が適用されます。.

エリン・スミスは、Amagicsoftで最もプロフェッショナルなライターの一人として認められています。過去10年にわたりライティングスキルを磨き続け、何百万人もの読者の技術的な問題解決に貢献してきました。.