標準ユーザーがWindows 10でBitLockerのPIN・パスワードを変更できないようにする方法
Windows 10では、デフォルト設定のままでは管理者と標準ユーザーの両方が、OSボリュームのBitLocker PINやパスワード、固定データドライブのBitLockerパスワードを変更できます。しかし、企業や共有PCなどの環境では、標準ユーザーに暗号化ドライブのPINやパスワードを勝手に変更されたくないケースもあるでしょう。本記事では、グループポリシーを使って標準ユーザーによるBitLockerのPIN・パスワード変更を禁止(または許可)する方法を詳しく解説します。
標準ユーザーによるBitLocker PIN・パスワード変更の仕組み
標準ユーザーがBitLockerのPINやパスワードを変更するには、まず現在のPINまたはパスワードを入力する必要があります。誤ったPINやパスワードを入力した場合の再試行は、既定で5回まで許容されています。この再試行上限に達すると、標準ユーザーはそれ以上PINやパスワードを変更できなくなります。
なお、再試行カウンターはPCの再起動時、または管理者がBitLockerのPIN・パスワードをリセットした際にゼロに戻る仕様になっています。
また、この設定を行うには管理者アカウントでサインインしている必要があります。
グループポリシーエディターでの設定手順
まず「ローカルグループポリシーエディター」を開きます(Win + Rキーで「ファイル名を指定して実行」を表示し、「gpedit.msc」と入力してEnter)。左側のペインから以下の場所へ移動してください。
コンピューターの構成 > 管理用テンプレート > Windows コンポーネント > BitLocker ドライブ暗号化 > オペレーティング システムのドライブ
右側のペインに表示されるポリシーの中から、「標準ユーザーによるPINまたはパスワードの変更を禁止する」をダブルクリックして編集画面を開きます。
このポリシー設定では、既存のPINを正しく入力できた場合に、標準ユーザーがBitLockerボリュームのPINを変更できるかどうかを構成できます。BitLockerを有効にした時点でこの設定が適用されます。「有効」にした場合は標準ユーザーによるPIN・パスワードの変更が禁止され、「無効」または「未構成」の場合は変更が許可されます。
標準ユーザーによる変更を「許可」する場合
- ラジオボタンで「未構成」または「無効」を選択し、OKをクリックします。
標準ユーザーによる変更を「禁止」する場合
- ラジオボタンで「有効」を選択し、OKをクリックします。
設定が完了したら、グループポリシーエディターを閉じ、PCを再起動して変更を反映させましょう。
まとめ
このポリシー設定を活用すれば、標準ユーザーが誤操作や悪意のある操作によってBitLockerのPINやパスワードを変更することを防ぎ、組織内の暗号化ドライブのセキュリティ管理を強化できます。家庭用PCでも、複数人で使用する場合はぜひ活用してみてください。
-
Windows 8でPINログオンを設定・活用する方法
Windows 8では、従来のローカルアカウントによるログインに加えて、Microsoftアカウント(旧Windows Liveアカウント)、PINログオン、ピクチャパスワードといった新しいサインイン方法が利用できます。「PINとは何か」「Windows 8でPINは何のために使うのか」と疑問に思っている方も多いでしょう。この記事では、そんな疑問にお答えしながら、Windows 8でPINログオンを設定する具体的な手順までわかりやすくご紹介します。 Windows 8のPINログオンとは? PIN(Personal Identification Number/個人識別番号)は、通常のパスワー
-
Windows 10のパスワードを削除して自動サインインする方法
強力なパスワードでPCを保護することは、セキュリティ対策として非常に重要です。しかし、だからといってすべてのWindows環境にパスワードが必要だとは限りません。 たとえば仮想マシンを構築する場合、ゲストOS側のパスワードを削除しておけば、起動後すぐにサインインできるようになり、セキュリティはホストマシンのパスワードによって守られます。検証用端末や一時的なテスト環境などでも便利です。 理由は何であれ、パスワードの削除自体は簡単な作業です。ただし、この操作ができるのはローカルアカウントを使用している場合のみです。オンラインのMicrosoftアカウントは、常にパスワードで保護される仕様になってい