Windows デバイスのセキュリティを高める基本の対策の1つが、ディスクの暗号化です。BitLocker でドライブを暗号化しておけば、デバイスを紛失したり盗まれたりしても、ディスクの中身を読まれるリスクを大きく減らせます。
この記事では、Microsoft Intune のエンドポイント セキュリティから Windows デバイスに BitLocker を適用し、暗号化の進み方、回復キーの保存、ポリシーの適用状況までを確かめます。
- Intune のディスク暗号化ポリシー(BitLocker)の作り方と主な設定
- ユーザーの操作なしで暗号化する(サイレント暗号化)ための条件
- manage-bde と Windows の画面で暗号化の状態を確かめる方法
- 回復キーとポリシーの適用状況を Intune で確認する方法
概要
BitLocker は Windows に組み込まれたディスク暗号化の機能で、OS ドライブやデータ ドライブを暗号化して、不正なアクセスからデータを守ります。Intune を使えば、BitLocker の設定を多数のデバイスにまとめて配信し、状態や回復キーを一か所で管理できます。
| 特徴 | 内容 |
|---|---|
| 暗号化キーの保護 | TPM(トラステッド プラットフォーム モジュール)でキーを守り、起動時の改ざんも検知する |
| 回復の手段 | 回復キー(48桁の回復パスワード)で、ロックされたドライブを開ける |
| 一元管理 | Intune やグループ ポリシーで設定を配信し、回復キーを Entra ID に保存できる |
検証の構成
Entra 参加し Intune に登録した Windows 11 のデバイス「Win11-3」を使います。ポリシーは「セキュリティ適用グループ」に割り当て、Win11-3 をこのグループのメンバーにしています。BitLocker の設定は、構成プロファイルでもできますが、今回はエンドポイント セキュリティの「ディスクの暗号化」ポリシーを使います。
ユーザーに確認を求めずに暗号化する(サイレント暗号化)には、デバイスが次の条件を満たしている必要があります。
- Microsoft Entra 参加、または Microsoft Entra ハイブリッド参加
- TPM 1.2 以降、UEFI モード、セキュア ブートが有効
- Windows 回復環境(WinRE)が構成されている
- 標準ユーザーでサインインする場合は Windows 10 1809 以降、または Windows 11
ディスクの暗号化ポリシーを作る
プロファイルを作成する
Microsoft Intune 管理センター(https://intune.microsoft.com/)で、エンドポイント セキュリティ ›› ディスクの暗号化 を開き、「ポリシーの作成」をクリックします。プラットフォームとプロファイルを選び、「作成」をクリックします。名前は「ディスク暗号化」にしました。
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
| 1プラットフォーム | Windows 10 以降 |
| プロファイル | BitLocker |
| 3名前 * | ディスク暗号化 |
| プラットフォーム | Windows 10 以降 |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | プラットフォーム/プロファイル | Windows 10 以降/BitLocker |
| 2 | 作成 | クリックして基本の入力に進む |
| 3 | 名前 | ディスク暗号化(任意の名前) |
| 4 | 次へ | 構成設定に進む |
現在のドキュメントでは、プラットフォームは「Windows」と案内されています。「構成設定」は、大きく「BitLocker」と「管理用テンプレート」の2つに分かれています。
BitLocker の設定
「BitLocker」では、暗号化を必須にするかどうかと、ユーザーへの確認の有無を決めます。サイレント暗号化にするには、上の2つの設定が必要です。
| 1デバイスの暗号化を必須にする | 有効 |
| 2他のディスク暗号化の警告を許可する | 無効 |
| 3 標準ユーザーの暗号化を許可する | 有効 |
| 4回復パスワード ローテーションの構成 | Azure AD 参加済みデバイスに対して更新をオンにする |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | デバイスの暗号化を必須にする | 有効。BitLocker による暗号化を有効にする |
| 2 | 他のディスク暗号化の警告を許可する | 無効。ほかの暗号化ソフトの確認を出さず、ユーザーの操作なしで暗号化を進める(サイレント暗号化) |
| 3 | 標準ユーザーの暗号化を許可する | 有効。サインインしているのが管理者でない標準ユーザーでも暗号化できるようにする(No.2 を無効にすると表示される) |
| 4 | 回復パスワード ローテーションの構成 | Azure AD(Entra)参加済みデバイスで、回復パスワードが使われたあとに新しいものへ更新する |
Entra 参加のデバイスでサイレントに暗号化した場合、回復キーは暗号化のときに Entra ID へ自動でバックアップされます。
「他のディスク暗号化の警告を許可する」を無効にすると、ほかの暗号化ソフトが入っていても BitLocker は暗号化を進めます。暗号化が重なるとデータの消失や起動できなくなる原因になるため、展開の前に他社の暗号化ソフトが入っていないかを確認します。
管理用テンプレート(暗号化方式と OS ドライブ)
「管理用テンプレート」の Windows コンポーネント ›› BitLocker ドライブ暗号化 では、ドライブの種類ごとの暗号化方式を決めます。「Choose drive encryption method and cipher strength」を Enabled にすると、3つのドライブの暗号化方式を選べるようになります。今回は、どれも既定値のままにしました。
続けて オペレーティング システム ドライブ で、OS ドライブの暗号化の種類と、起動時の認証を設定します。
| 1Choose drive encryption method and cipher strength (Windows 10 [Version 1511] and later) | Enabled |
| Select the encryption method for fixed data drives | XTS-AES 128-bit (default) |
| Select the encryption method for removable data drives | AES-CBC 128-bit (default) |
| Select the encryption method for operating system drives | XTS-AES 128-bit (default) |
| Provide the unique identifiers for your organization | 構成されていません |
| 2Enforce drive encryption type on operating system drives | Enabled |
| Select the encryption type: (Device) | Used Space Only encryption |
| ⋮ (中略) | |
| 3Require additional authentication at startup | Enabled |
| Configure TPM startup key and PIN | Allow startup key and PIN with TPM |
| Configure TPM startup PIN | Allow startup PIN with TPM |
| Configure TPM startup | Allow TPM |
| Configure TPM startup key | Allow startup key with TPM |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | 暗号化方式 | Enabled。固定データ ドライブと OS ドライブは XTS-AES 128 ビット、リムーバブル データ ドライブは AES-CBC 128 ビット(すべて既定値) |
| 2 | OS ドライブの暗号化の種類 | Enabled。使用中の領域だけを暗号化する(Used Space Only encryption) |
| 3 | 起動時の追加認証 | Enabled。TPM のみ、TPM+PIN、TPM+スタートアップ キーなどを「許可」にした |
| 4 | 次へ | スコープ タグに進む |
「使用領域のみ」の暗号化は、データが書き込まれている領域だけを暗号化するので、ディスク全体を暗号化するより早く終わります。この設定をしない場合、サイレント暗号化では、モダン スタンバイ対応のデバイスは使用領域のみ、非対応のデバイスはディスク全体が暗号化されます。
サイレント暗号化では、起動時に PIN やスタートアップ キーを必須にしてはいけません(ユーザーの入力が必要になるため)。Microsoft のドキュメントでは、サイレント暗号化の場合、PIN・スタートアップ キー・その組み合わせを「Do not allow」、TPM を「Allow TPM」か「Require TPM」にする構成が案内されています。Defender のセキュリティ ベースラインなど、PIN を有効にするほかのポリシーと競合していないかも確認します。
「固定データ ドライブ」と「リムーバブル データ ドライブ」の設定もありますが、今回は構成せずに「次へ」をクリックします。
割り当てと作成
「スコープ タグ」は何も設定せず、「次へ」をクリックします。「割り当て」で「グループの追加」をクリックし、「セキュリティ適用グループ」を選んで「選択」をクリックします。
| 名前 | 種類 | |
|---|---|---|
| 2☑ | セキュリティ適用グループ | グループ |
| ☐ | パイロット展開リング | グループ |
| ☐ | ポリシー対象ユーザとデバイス | グループ |
| ☐ | 事前検証リング | グループ |
| グループ | グループ メンバー |
|---|---|
| 4セキュリティ適用グループ | 1 個のデバイス、… |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | グループの追加 | クリックしてグループの一覧を開く |
| 2 | セキュリティ適用グループ | チェックを入れる |
| 3 | 選択 | クリックして割り当てに追加する |
| 4 | 組み込まれたグループ | セキュリティ適用グループが追加されたことを確認する |
| 5 | 次へ | 確認および作成に進む |
「確認および作成」で名前と構成設定(BitLocker、管理用テンプレート)を確認し、「作成」をクリックします。ディスクの暗号化の一覧に、ポリシーが登録されます。
| ポリシー名 | ポリシーの種類 | 割り当て済み | プラットフォーム |
|---|---|---|---|
| 1ディスク暗号化 | BitLocker | はい | Windows 10 以降 |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | ディスク暗号化 | 作成したポリシー。「割り当て済み」が「はい」になっている |
動作確認
適用前の状態とデバイスの同期
適用前の Win11-3 では、BitLocker は有効になっていません(コントロール パネルの BitLocker ドライブ暗号化で「C: BitLocker が無効です」と表示されていました)。
ポリシーを早く反映させるため、Intune 管理センターの デバイス ›› すべてのデバイス で Win11-3 を開き、「同期」をクリックして、確認のメッセージで「はい」をクリックします。
| Intune がこのデバイスに連絡を試みます。成功した場合、現在の操作またはポリシーがデバイスに同期されます。続行しますか? |
manage-bde で暗号化の進み方を見る
しばらくしてから、Win11-3 で manage-bde -status を実行して、暗号化の状態を確認しました。管理者として起動したコマンド プロンプトか PowerShell で実行します。
PS C:\Users\(伏せています)> manage-bde -statusBitLocker ドライブ暗号化: 構成ツール Version 10.0.22621ボリューム C: [][OS ボリューム] サイズ: 79.09 GB BitLocker のバージョン: 2.01 変換状態: 暗号化を実行中です 暗号化された割合: 63.2% 暗号化の方法: XTS-AES 1282 保護状態: 保護はオフです ロック状態: ロック解除 識別子フィールド: 不明 キーの保護機能: 数字パスワード TPM
しばらくすると、暗号化が完了しました。
PS C:\Users\(伏せています)> manage-bde -statusBitLocker ドライブ暗号化: 構成ツール Version 10.0.22621ボリューム C: [][OS ボリューム] サイズ: 79.09 GB BitLocker のバージョン: 2.03 変換状態: 使用領域のみ暗号化 暗号化された割合: 100.0%4 暗号化の方法: XTS-AES 1285 保護状態: 保護はオンです ロック状態: ロック解除 識別子フィールド: 不明6 キーの保護機能: 数字パスワード TPM
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 変換状態/暗号化された割合 | 暗号化を実行中で、63.2% まで進んでいる |
| 2 | 保護状態:保護はオフです | この時点では、まだ保護がオンになっていない |
| 3 | 使用領域のみ暗号化/100.0% | STEP 3 で指定した「使用領域のみ」で暗号化が完了した |
| 4 | XTS-AES 128 | OS ドライブの暗号化方式(既定値) |
| 5 | 保護状態:保護はオンです | BitLocker の保護が有効になった |
| 6 | 数字パスワード/TPM | キーの保護機能。数字パスワードが回復パスワード(回復キー)で、起動時の PIN やスタートアップ キーはなく、TPM だけで起動する |
Windows の画面でも確認できます。設定 ›› プライバシーとセキュリティ ›› Windows セキュリティ ›› デバイスのセキュリティ ›› BitLocker ドライブ暗号化を管理する を開くと、「C: BitLocker が有効です」と表示されました。
| 1C: BitLocker が有効です | 保護の中断 スタートアップ時にドライブのロックを解除する方法の変更 回復キーのバックアップ BitLocker を無効にする |
回復キーを確認する
回復キーは Intune 管理センターから確認できます。デバイス ›› Windows の一覧で Win11-3 を開き、モニター ›› 回復キー をクリックして、「回復キーの表示」をクリックします。
| BitLocker キー ID | BitLocker 回復キー | ドライブの種類 |
|---|---|---|
| (伏せています) | 1回復キーの表示 | オペレーティング システム ドライブ |
| デバイス名 | WIN11-3 |
| 2BitLocker キー ID | (伏せています) |
| BitLocker 回復キー | (伏せています。6桁×8組の48桁) |
| ドライブの種類 | オペレーティング システム ドライブ |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 回復キーの表示 | クリックすると回復キーが開く。この操作は Entra ID の監査ログに記録される |
| 2 | BitLocker キー ID/回復キー | BitLocker の回復画面に表示されるキー ID と照らし合わせて、回復キー(48桁)を伝える |
回復キーを表示するには、Entra ID のクラウド デバイス管理者、ヘルプデスク管理者、グローバル管理者のロールなど、BitLocker キーを読み取る権限が必要です。回復キーは、Entra 管理センターのデバイスの画面や、Intune の暗号化レポート(デバイス ›› モニター ›› 暗号化レポート)からも確認できます。
回復キーがあれば、暗号化されたドライブを開けます。画面のキャプチャや手順書に残すときは、キーを必ず伏せます。また、Entra 参加のデバイスで Intune のデバイス オブジェクトを削除すると、OS ボリュームのキー保護機能が削除され、BitLocker が中断の状態になります。
適用状況を確認する
Intune 管理センターで エンドポイント セキュリティ ›› ディスクの暗号化 を開き、作成したポリシー「ディスク暗号化」をクリックします。「デバイスとユーザーのチェックイン状態」で「成功」がカウントされていることを確認し、「レポートの表示」をクリックすると、対象のデバイスが表示されます。
| 1 成功 | 2 |
| エラー | 0 |
| 競合 | 0 |
| 該当なし | 0 |
| 処理中 | 0 |
| デバイス名 | ログインしているユーザー |
|---|---|
| 3WIN11-3 | システム アカウント |
| WIN11-3 | (伏せています) |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 成功(緑) | ポリシーが問題なく適用されたチェックインの数。エラー(赤)や競合(オレンジ)が0であることも確認する |
| 2 | レポートの表示 | クリックすると、デバイスとユーザーごとの状態が開く |
| 3 | WIN11-3 | 対象の Win11-3 が、システム アカウントとサインインしているユーザーの2行で表示されている |
ポリシーが「成功」でも、暗号化そのものが終わったとは限りません。デバイスごとの暗号化の状態は、デバイス ›› モニター ›› 暗号化レポート で確認できます。
うまくいかないときの確認ポイント
| 状態 | よくある原因 | 確認すること |
|---|---|---|
| ユーザーに暗号化の確認や PIN の入力が求められる | 起動時の PIN やスタートアップ キーを必須にしている、ほかのポリシーと競合している | 起動時の認証の設定、セキュリティ ベースラインなどのポリシーの競合 |
| 暗号化が始まらない | TPM・UEFI・セキュア ブート・WinRE の条件を満たしていない | デバイスの条件、イベント ビューアーの BitLocker 関連のログ |
| 回復キーが表示されない | 回復キーが Entra ID にバックアップされていない | Entra 参加の状態、暗号化レポート |
| 回復キーの表示ができない | 権限が足りない | BitLocker キーを読み取れるロール(クラウド デバイス管理者など) |
まとめ
| 設定・確認 | 今回の内容 | ポイント |
|---|---|---|
| デバイスの暗号化を必須にする | 有効 | BitLocker を有効にする |
| 他のディスク暗号化の警告を許可する | 無効 | サイレント暗号化に必要。他社の暗号化ソフトがないことを先に確認 |
| 標準ユーザーの暗号化を許可する | 有効 | 標準ユーザーのデバイスでも暗号化できる |
| 回復パスワード ローテーション | Entra 参加済みデバイスで更新をオン | 回復パスワードを使ったあとに自動で新しくする |
| OS ドライブの暗号化の種類 | 使用領域のみ | 早く終わる。暗号化方式は既定の XTS-AES 128 |
| 起動時の認証 | TPM のみで起動(PIN なし) | サイレント暗号化では PIN やスタートアップ キーを必須にしない |
| 動作確認 | manage-bde -status、BitLocker の画面 | 変換状態・割合・保護状態・キーの保護機能を見る |
| 回復キー | Intune のデバイスの「回復キー」 | 見られるロールを絞る。表示は監査ログに残る |
Intune のディスク暗号化ポリシーを使えば、ユーザーに操作を求めずに BitLocker を有効にし、回復キーを Entra ID で管理できます。サイレント暗号化の条件と起動時の認証の設定を押さえておけば、多数のデバイスにもまとめて展開できます。
コメント