BitLocker回復キーをActive Directoryに安全に保存・管理する方法
BitLockerの回復キーをActive Directoryに保存することで、デバイスの復旧作業が簡素化され、暗号化されたドライブも管理しやすくなります。本記事では、キー保存の有効化、バックアップの確認方法、必要な際のキー復元手順までを詳しく解説します。
目次
- BitLockerキーをActive Directoryに保存するには?
- ADにキーを保存するためのグループポリシー設定
- AD内のBitLockerキーの確認
- ADからBitLockerキーを復元する
- 既存デバイスにキーのアップロードを強制する
- PowerShellで保存済みキーを確認する
- FAQ
BitLockerキーをActive Directoryに保存するには?
ADにキーを保存するためのグループポリシー設定
BitLockerは、適切なポリシーが有効になっている場合にのみ、回復キーをActive Directoryへアップロードします。
- ドメインコントローラーでグループポリシー管理コンソールを開きます。
- コンピューターの構成 > 管理用テンプレート > Windowsコンポーネント > BitLockerドライブ暗号化に移動します。

- 有効を選択します。

- 回復パスワードとキーパッケージのバックアップをオンにします。
- 適用をクリックし、その後OKをクリックします。
- クライアントマシンでgpupdate /forceを実行します。
デバイスがすでにロックされてしまっている場合は、パスワードや回復キーなしでBitLockerを解除する詳細ガイドも併せてご覧ください。
AD内のBitLockerキーの確認
管理者は、暗号化後にBitLockerキーがActive Directoryに正しく登録されていることを確認する必要があります。
- Active Directoryユーザーとコンピューターを開きます。
- 表示メニューから拡張機能を有効にします。
- 対象のコンピューターオブジェクトを参照します。
- 右クリックしてプロパティを選択します。
- BitLockerの回復タブを開きます。

- 保存されている回復パスワードとキーパッケージを確認します。
コマンドラインからキーを取得したい場合は、CMDでBitLocker回復キーを取得するガイドも参考になります。
ADからBitLockerキーを復元する
起動時にBitLocker回復キーの入力を求められた場合、Active Directoryから直接キーを取り出すことができます。
- Active Directoryユーザーとコンピューターを開きます。
- ロックされたコンピューターを検索します。
- そのプロパティウィンドウを開きます。
- BitLockerの回復タブをクリックします。
- 該当する回復エントリを選択します。
- 48桁の回復キーをコピーし、問題が発生しているPCに入力します。
既存デバイスにキーのアップロードを強制する
以前に暗号化された古いデバイスは、バックアップ操作を明示的に実行しない限り、キーをActive Directoryに送信しない場合があります。
- コマンドプロンプトでmanage-bde -protectors -get C:を実行します。
- 出力結果からキープロテクターIDをコピーします。
- manage-bde -protectors -adbackup C: -id {ProtectorID}を実行します。
- Active Directoryでデバイスエントリを再度開き、新しいアップロードが反映されているか確認します。
この手順は、Windows 11のBitLocker回復キーを紛失した場合の対処ガイドと組み合わせても活用できます。
PowerShellで保存済みキーを確認する
PowerShellを使用すると、Active Directoryに保存されているすべてのBitLocker回復オブジェクトを効率的に監査できます。
- PowerShellを管理者として開きます。

- 次のコマンドを実行します:
Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -Properties msFVE-RecoveryPassword - 各デバイスの回復オブジェクトを確認し、キーが管理記録と一致しているか検証します。
FAQ
BitLockerはActive Directoryでのキー保存が必要ですか?
いいえ。BitLockerはローカルのキー保存でも動作しますが、Active Directoryを利用することで一元的な管理が可能となり、ドメイン参加デバイスの復旧が格段に容易になります。
TPM所有者情報もADに保存できますか?
はい。関連するグループポリシー設定を構成すれば、WindowsはTPM所有者情報をBitLockerデータとともにActive Directoryへ保存できます。
この機能にはWindows Serverが必要ですか?
はい。Windows Server上のActive Directoryドメインサービス、またはドメイン参加コンピューターを管理できる互換環境が必要です。
Azure ADでオンプレミスADを代替できますか?
はい。Azure ADはAzure参加のWindowsデバイスのBitLocker回復キーを保存でき、クラウドベースでキーを取得する仕組みを提供します。
BitLockerキーをActive Directoryに保存することで、暗号化環境を整理され安全な状態に維持できます。グループポリシー設定を有効化した後は、デバイスごとにキーの登録を確認し、緊急時のロックアウトに備えて復元テストを実施しておきましょう。この手法により、ITチームはダウンタイムの削減、データ保護、そして暗号化されたすべてのマシンに対する明確な復旧プロセスの維持を実現できます。
Milan Stanojevic
Windowsトラブルシューティング専門家
Milanは幼少期からテクノロジーに情熱を持ち、PC関連のあらゆる技術に関心を抱いてきました。PC愛好家として、時間の大半をコンピューターとテクノロジーの学習に費やしています。WindowsReportに参画する前はフロントエンドWeb開発者として働いており、現在はWindowsエラーやソフトウェアの問題を専門とするトラブルシューティングのエキスパートとして活動しています。
読者の皆様のご支援によってWindows Reportは運営されています。リンク経由で購入いただいた場合、手数料を受け取ることがあります。
編集チームの持続的な運営を支える方法については、開示ページをご覧ください。
-
今週のWindowsニュースまとめ:PrintNightmare修正は有効も一部プリンターで問題発生、Windows 11 Insider Bug Bash開催など
今週もMicrosoftの主力OS「Windows」に関する1週間のトップニュースをまとめてお届けする、Windowsニュースレキャップのコーナーへようこそ。 Microsoft、「PrintNightmare」の修正プログラムは有効と主張するも、一部プリンターでの問題を認める Windowsの印刷スプーラーサービスに影響を与える脆弱性「PrintNightmare」に対する緊急修正プログラムが公開された後、その効果を疑う声が相次いで浮上しました。これを受けてMicrosoft Security Response Center(MSRC)はブログ投稿にて、デフォルトのレジストリ設定が適用されて
-
Windows 11/PCで「Vegas Proの起動中にエラーが発生しました」を解決する方法【完全ガイド】
最近、多くのVegas Proユーザーの間で「An Error Occurred Starting Vegas Pro(Vegas Proの起動中にエラーが発生しました)」というエラーが報告されています。 このエラーは複数の原因で発生する可能性があるため、ユーザーにとって非常に厄介な問題です。通常、このエラーメッセージはソフトウェアの使用中に表示されます。 あるユーザーは、Vegas Proの起動エラーについて自身の経験をこのように語っています。 ご安心ください! 本記事では、「Vegas Proの起動中にエラーが発生しました」という問題を解決するための、最も効果的な対処法をご紹介