Intuneで簡単!WindowsデバイスにBitLockerを適用する手順と確認方法

Windows デバイスのセキュリティを高める基本の対策の1つが、ディスクの暗号化です。BitLocker でドライブを暗号化しておけば、デバイスを紛失したり盗まれたりしても、ディスクの中身を読まれるリスクを大きく減らせます。

この記事では、Microsoft Intune のエンドポイント セキュリティから Windows デバイスに BitLocker を適用し、暗号化の進み方、回復キーの保存、ポリシーの適用状況までを確かめます。

この記事でわかること
  1. Intune のディスク暗号化ポリシー(BitLocker)の作り方と主な設定
  2. ユーザーの操作なしで暗号化する(サイレント暗号化)ための条件
  3. manage-bde と Windows の画面で暗号化の状態を確かめる方法
  4. 回復キーとポリシーの適用状況を Intune で確認する方法

概要

BitLocker は Windows に組み込まれたディスク暗号化の機能で、OS ドライブやデータ ドライブを暗号化して、不正なアクセスからデータを守ります。Intune を使えば、BitLocker の設定を多数のデバイスにまとめて配信し、状態や回復キーを一か所で管理できます。

特徴内容
暗号化キーの保護TPM(トラステッド プラットフォーム モジュール)でキーを守り、起動時の改ざんも検知する
回復の手段回復キー(48桁の回復パスワード)で、ロックされたドライブを開ける
一元管理Intune やグループ ポリシーで設定を配信し、回復キーを Entra ID に保存できる
IntuneEntra IDWin11-3Windows 11(Entra 参加・TPM)① ディスク暗号化(BitLocker)のポリシー② 暗号化して回復キーをバックアップ③ 管理者が回復キーを確認
図1 この記事で確かめる BitLocker の流れ

検証の構成

Entra 参加し Intune に登録した Windows 11 のデバイス「Win11-3」を使います。ポリシーは「セキュリティ適用グループ」に割り当て、Win11-3 をこのグループのメンバーにしています。BitLocker の設定は、構成プロファイルでもできますが、今回はエンドポイント セキュリティの「ディスクの暗号化」ポリシーを使います。

サイレント暗号化の条件

ユーザーに確認を求めずに暗号化する(サイレント暗号化)には、デバイスが次の条件を満たしている必要があります。

  • Microsoft Entra 参加、または Microsoft Entra ハイブリッド参加
  • TPM 1.2 以降、UEFI モード、セキュア ブートが有効
  • Windows 回復環境(WinRE)が構成されている
  • 標準ユーザーでサインインする場合は Windows 10 1809 以降、または Windows 11

ディスクの暗号化ポリシーを作る

プロファイルを作成する

Microsoft Intune 管理センター(https://intune.microsoft.com/)で、エンドポイント セキュリティ ›› ディスクの暗号化 を開き、「ポリシーの作成」をクリックします。プラットフォームとプロファイルを選び、「作成」をクリックします。名前は「ディスク暗号化」にしました。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Microsoft Intune 管理センター画面イメージ
エンドポイント セキュリティ ›› ディスクの暗号化 ›› プロファイルの作成
1プラットフォームWindows 10 以降
プロファイルBitLocker
2作成
① 基本
3名前 *ディスク暗号化
プラットフォームWindows 10 以降
前へ4次へ
図2 プロファイルの作成と基本情報(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1プラットフォーム/プロファイルWindows 10 以降/BitLocker
2作成クリックして基本の入力に進む
3名前ディスク暗号化(任意の名前)
4次へ構成設定に進む

現在のドキュメントでは、プラットフォームは「Windows」と案内されています。「構成設定」は、大きく「BitLocker」と「管理用テンプレート」の2つに分かれています。

BitLocker の設定

「BitLocker」では、暗号化を必須にするかどうかと、ユーザーへの確認の有無を決めます。サイレント暗号化にするには、上の2つの設定が必要です。

Microsoft Intune 管理センター画面イメージ
✓ 基本 ② 構成設定 ③ スコープ タグ ④ 割り当て ⑤ 確認および作成
BitLocker
1デバイスの暗号化を必須にする有効
2他のディスク暗号化の警告を許可する無効
3 標準ユーザーの暗号化を許可する有効
4回復パスワード ローテーションの構成Azure AD 参加済みデバイスに対して更新をオンにする
図3 BitLocker の設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1デバイスの暗号化を必須にする有効。BitLocker による暗号化を有効にする
2他のディスク暗号化の警告を許可する無効。ほかの暗号化ソフトの確認を出さず、ユーザーの操作なしで暗号化を進める(サイレント暗号化)
3標準ユーザーの暗号化を許可する有効。サインインしているのが管理者でない標準ユーザーでも暗号化できるようにする(No.2 を無効にすると表示される)
4回復パスワード ローテーションの構成Azure AD(Entra)参加済みデバイスで、回復パスワードが使われたあとに新しいものへ更新する

Entra 参加のデバイスでサイレントに暗号化した場合、回復キーは暗号化のときに Entra ID へ自動でバックアップされます。

注意

「他のディスク暗号化の警告を許可する」を無効にすると、ほかの暗号化ソフトが入っていても BitLocker は暗号化を進めます。暗号化が重なるとデータの消失や起動できなくなる原因になるため、展開の前に他社の暗号化ソフトが入っていないかを確認します。

管理用テンプレート(暗号化方式と OS ドライブ)

「管理用テンプレート」の Windows コンポーネント ›› BitLocker ドライブ暗号化 では、ドライブの種類ごとの暗号化方式を決めます。「Choose drive encryption method and cipher strength」を Enabled にすると、3つのドライブの暗号化方式を選べるようになります。今回は、どれも既定値のままにしました。

続けて オペレーティング システム ドライブ で、OS ドライブの暗号化の種類と、起動時の認証を設定します。

Microsoft Intune 管理センター画面イメージ
構成設定 ›› 管理用テンプレート ›› Windows コンポーネント ›› BitLocker ドライブ暗号化
1Choose drive encryption method and cipher strength (Windows 10 [Version 1511] and later)Enabled
 Select the encryption method for fixed data drivesXTS-AES 128-bit (default)
 Select the encryption method for removable data drivesAES-CBC 128-bit (default)
 Select the encryption method for operating system drivesXTS-AES 128-bit (default)
Provide the unique identifiers for your organization構成されていません
Windows コンポーネント ›› BitLocker ドライブ暗号化 ›› オペレーティング システム ドライブ
2Enforce drive encryption type on operating system drivesEnabled
 Select the encryption type: (Device)Used Space Only encryption
⋮ (中略)
3Require additional authentication at startupEnabled
 Configure TPM startup key and PINAllow startup key and PIN with TPM
 Configure TPM startup PINAllow startup PIN with TPM
 Configure TPM startupAllow TPM
 Configure TPM startup keyAllow startup key with TPM
前へ4次へ
図4 管理用テンプレートの設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1暗号化方式Enabled。固定データ ドライブと OS ドライブは XTS-AES 128 ビット、リムーバブル データ ドライブは AES-CBC 128 ビット(すべて既定値)
2OS ドライブの暗号化の種類Enabled。使用中の領域だけを暗号化する(Used Space Only encryption)
3起動時の追加認証Enabled。TPM のみ、TPM+PIN、TPM+スタートアップ キーなどを「許可」にした
4次へスコープ タグに進む

「使用領域のみ」の暗号化は、データが書き込まれている領域だけを暗号化するので、ディスク全体を暗号化するより早く終わります。この設定をしない場合、サイレント暗号化では、モダン スタンバイ対応のデバイスは使用領域のみ、非対応のデバイスはディスク全体が暗号化されます。

起動時の認証とサイレント暗号化

サイレント暗号化では、起動時に PIN やスタートアップ キーを必須にしてはいけません(ユーザーの入力が必要になるため)。Microsoft のドキュメントでは、サイレント暗号化の場合、PIN・スタートアップ キー・その組み合わせを「Do not allow」、TPM を「Allow TPM」か「Require TPM」にする構成が案内されています。Defender のセキュリティ ベースラインなど、PIN を有効にするほかのポリシーと競合していないかも確認します。

「固定データ ドライブ」と「リムーバブル データ ドライブ」の設定もありますが、今回は構成せずに「次へ」をクリックします。

割り当てと作成

「スコープ タグ」は何も設定せず、「次へ」をクリックします。「割り当て」で「グループの追加」をクリックし、「セキュリティ適用グループ」を選んで「選択」をクリックします。

Microsoft Intune 管理センター画面イメージ
✓ 基本 ✓ 構成設定 ✓ スコープ タグ ④ 割り当て ⑤ 確認および作成
組み込まれたグループ
1グループの追加ユーザーをすべて追加デバイスをすべて追加
グループを選択する
名前種類
2☑セキュリティ適用グループグループ
☐パイロット展開リンググループ
☐ポリシー対象ユーザとデバイスグループ
☐事前検証リンググループ
3選択
組み込まれたグループ(選択後)
グループグループ メンバー
4セキュリティ適用グループ1 個のデバイス、…
前へ5次へ
図5 グループの割り当て(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1グループの追加クリックしてグループの一覧を開く
2セキュリティ適用グループチェックを入れる
3選択クリックして割り当てに追加する
4組み込まれたグループセキュリティ適用グループが追加されたことを確認する
5次へ確認および作成に進む

「確認および作成」で名前と構成設定(BitLocker、管理用テンプレート)を確認し、「作成」をクリックします。ディスクの暗号化の一覧に、ポリシーが登録されます。

Microsoft Intune 管理センター画面イメージ
エンドポイント セキュリティ ›› ディスクの暗号化
ポリシー名ポリシーの種類割り当て済みプラットフォーム
1ディスク暗号化BitLockerはいWindows 10 以降
図6 作成したポリシー(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1ディスク暗号化作成したポリシー。「割り当て済み」が「はい」になっている

動作確認

適用前の状態とデバイスの同期

適用前の Win11-3 では、BitLocker は有効になっていません(コントロール パネルの BitLocker ドライブ暗号化で「C: BitLocker が無効です」と表示されていました)。

ポリシーを早く反映させるため、Intune 管理センターの デバイス ›› すべてのデバイス で Win11-3 を開き、「同期」をクリックして、確認のメッセージで「はい」をクリックします。

Microsoft Intune 管理センター画面イメージ
デバイス ›› すべてのデバイス ›› WIN11-3
リタイヤワイプ削除リモート ロック1同期パスコードのリセット
同期 – WIN11-3
Intune がこのデバイスに連絡を試みます。成功した場合、現在の操作またはポリシーがデバイスに同期されます。続行しますか?
2はいいいえ
図7 デバイスの同期(実際の画面ではなく、操作のポイントを示したイメージです)

manage-bde で暗号化の進み方を見る

しばらくしてから、Win11-3 で manage-bde -status を実行して、暗号化の状態を確認しました。管理者として起動したコマンド プロンプトか PowerShell で実行します。

PowerShell(Win11-3) 暗号化の途中画面イメージ
PS C:\Users\(伏せています)> manage-bde -statusBitLocker ドライブ暗号化: 構成ツール Version 10.0.22621ボリューム C: [][OS ボリューム]    サイズ: 79.09 GB    BitLocker のバージョン: 2.01    変換状態: 暗号化を実行中です    暗号化された割合: 63.2%    暗号化の方法: XTS-AES 1282    保護状態: 保護はオフです    ロック状態: ロック解除    識別子フィールド: 不明    キーの保護機能:        数字パスワード        TPM
図8 暗号化の途中の状態(実際の画面ではなく、表示内容のポイントを示したイメージです)

しばらくすると、暗号化が完了しました。

PowerShell(Win11-3) 暗号化の完了後画面イメージ
PS C:\Users\(伏せています)> manage-bde -statusBitLocker ドライブ暗号化: 構成ツール Version 10.0.22621ボリューム C: [][OS ボリューム]    サイズ: 79.09 GB    BitLocker のバージョン: 2.03    変換状態: 使用領域のみ暗号化    暗号化された割合: 100.0%4    暗号化の方法: XTS-AES 1285    保護状態: 保護はオンです    ロック状態: ロック解除    識別子フィールド: 不明6    キーの保護機能:        数字パスワード        TPM
図9 暗号化の完了後の状態(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1変換状態/暗号化された割合暗号化を実行中で、63.2% まで進んでいる
2保護状態:保護はオフですこの時点では、まだ保護がオンになっていない
3使用領域のみ暗号化/100.0%STEP 3 で指定した「使用領域のみ」で暗号化が完了した
4XTS-AES 128OS ドライブの暗号化方式(既定値)
5保護状態:保護はオンですBitLocker の保護が有効になった
6数字パスワード/TPMキーの保護機能。数字パスワードが回復パスワード(回復キー)で、起動時の PIN やスタートアップ キーはなく、TPM だけで起動する
BitLocker 無効同期前暗号化を実行中63.2%・保護はオフ使用領域のみ暗号化100.0%・保護はオンキーの保護機能:数字パスワード(回復パスワード)と TPM(manage-bde -status の表示から)
図10 Win11-3 での BitLocker の状態の変化

Windows の画面でも確認できます。設定 ›› プライバシーとセキュリティ ›› Windows セキュリティ ›› デバイスのセキュリティ ›› BitLocker ドライブ暗号化を管理する を開くと、「C: BitLocker が有効です」と表示されました。

BitLocker ドライブ暗号化(Win11-3)画面イメージ
オペレーティング システム ドライブ
1C: BitLocker が有効です保護の中断
スタートアップ時にドライブのロックを解除する方法の変更
回復キーのバックアップ
BitLocker を無効にする
図11 BitLocker ドライブ暗号化の画面(実際の画面ではなく、表示のポイントを示したイメージです)

回復キーを確認する

回復キーは Intune 管理センターから確認できます。デバイス ›› Windows の一覧で Win11-3 を開き、モニター ›› 回復キー をクリックして、「回復キーの表示」をクリックします。

Microsoft Intune 管理センター画面イメージ
デバイス ›› Windows ›› WIN11-3 ›› 回復キー
BitLocker キー IDBitLocker 回復キードライブの種類
(伏せています)1回復キーの表示オペレーティング システム ドライブ
回復キー
デバイス名WIN11-3
2BitLocker キー ID(伏せています)
BitLocker 回復キー(伏せています。6桁×8組の48桁)
ドライブの種類オペレーティング システム ドライブ
図12 回復キーの表示(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1回復キーの表示クリックすると回復キーが開く。この操作は Entra ID の監査ログに記録される
2BitLocker キー ID/回復キーBitLocker の回復画面に表示されるキー ID と照らし合わせて、回復キー(48桁)を伝える

回復キーを表示するには、Entra ID のクラウド デバイス管理者、ヘルプデスク管理者、グローバル管理者のロールなど、BitLocker キーを読み取る権限が必要です。回復キーは、Entra 管理センターのデバイスの画面や、Intune の暗号化レポート(デバイス ›› モニター ›› 暗号化レポート)からも確認できます。

回復キーの扱い

回復キーがあれば、暗号化されたドライブを開けます。画面のキャプチャや手順書に残すときは、キーを必ず伏せます。また、Entra 参加のデバイスで Intune のデバイス オブジェクトを削除すると、OS ボリュームのキー保護機能が削除され、BitLocker が中断の状態になります。

適用状況を確認する

Intune 管理センターで エンドポイント セキュリティ ›› ディスクの暗号化 を開き、作成したポリシー「ディスク暗号化」をクリックします。「デバイスとユーザーのチェックイン状態」で「成功」がカウントされていることを確認し、「レポートの表示」をクリックすると、対象のデバイスが表示されます。

Microsoft Intune 管理センター画面イメージ
エンドポイント セキュリティ ›› ディスクの暗号化 ›› ディスク暗号化
デバイスとユーザーのチェックイン状態
1 成功2
エラー0
競合0
該当なし0
処理中0
2レポートの表示
レポート(2 件中 1 ~ 2 件のレコードを表示しています)
デバイス名ログインしているユーザー
3WIN11-3システム アカウント
WIN11-3(伏せています)
図13 ポリシーの適用状況(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1成功(緑)ポリシーが問題なく適用されたチェックインの数。エラー(赤)や競合(オレンジ)が0であることも確認する
2レポートの表示クリックすると、デバイスとユーザーごとの状態が開く
3WIN11-3対象の Win11-3 が、システム アカウントとサインインしているユーザーの2行で表示されている

ポリシーが「成功」でも、暗号化そのものが終わったとは限りません。デバイスごとの暗号化の状態は、デバイス ›› モニター ›› 暗号化レポート で確認できます。

うまくいかないときの確認ポイント

状態よくある原因確認すること
ユーザーに暗号化の確認や PIN の入力が求められる起動時の PIN やスタートアップ キーを必須にしている、ほかのポリシーと競合している起動時の認証の設定、セキュリティ ベースラインなどのポリシーの競合
暗号化が始まらないTPM・UEFI・セキュア ブート・WinRE の条件を満たしていないデバイスの条件、イベント ビューアーの BitLocker 関連のログ
回復キーが表示されない回復キーが Entra ID にバックアップされていないEntra 参加の状態、暗号化レポート
回復キーの表示ができない権限が足りないBitLocker キーを読み取れるロール(クラウド デバイス管理者など)

まとめ

設定・確認今回の内容ポイント
デバイスの暗号化を必須にする有効BitLocker を有効にする
他のディスク暗号化の警告を許可する無効サイレント暗号化に必要。他社の暗号化ソフトがないことを先に確認
標準ユーザーの暗号化を許可する有効標準ユーザーのデバイスでも暗号化できる
回復パスワード ローテーションEntra 参加済みデバイスで更新をオン回復パスワードを使ったあとに自動で新しくする
OS ドライブの暗号化の種類使用領域のみ早く終わる。暗号化方式は既定の XTS-AES 128
起動時の認証TPM のみで起動(PIN なし)サイレント暗号化では PIN やスタートアップ キーを必須にしない
動作確認manage-bde -status、BitLocker の画面変換状態・割合・保護状態・キーの保護機能を見る
回復キーIntune のデバイスの「回復キー」見られるロールを絞る。表示は監査ログに残る

Intune のディスク暗号化ポリシーを使えば、ユーザーに操作を求めずに BitLocker を有効にし、回復キーを Entra ID で管理できます。サイレント暗号化の条件と起動時の認証の設定を押さえておけば、多数のデバイスにもまとめて展開できます。

コメント