知識マップ: BitLocker実務ガイド ── 回復キーの探し方と安全な管理

記事「BitLocker実務ガイド ── 回復キーの探し方と安全な管理」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

BitLockerはボリュームを暗号化し、保護が有効で解除手段が漏れていない場合に、紛失・盗難時のオフライン読み取りリスクを軽減します。暗号化率・保護状態・回復キーの取得可否は別々に確認します。自動暗号化、保守前の一時停止、無人起動、性能への影響は、端末や構成の条件を確認して判断します。

BitLocker実務ガイドの知識マップBitLocker、TPM、デバイスの暗号化、回復キー、回復モードとその引き金(ファームウェア更新・セキュアブート変更・ハードウェア交換)、保存先(Entra ID・AD DS・Microsoftアカウント・手動の控え)、エディション条件、クリアキーと保護されない暗号化状態、修理・廃棄時の運用の関係を示す図利用する利用する軽減する自動化する前提とする前提とするに保存されるに保存されるに保存される前提とする原因になり得るで構成できるで構成できる利用する利用する軽減する軽減するで構成できる原因になり得るで確認できる前提とする利用する利用する原因になり得る原因になり得る原因になり得る原因になり得る原因になり得るに保存される利用する原因になり得る軽減する前提とする防止する原因になり得るより先に行うべきより先に行うべき推奨される対応前提とするで確認できる用いるのは非推奨原因になり得るで確認できるで確認できるより先に行うべき両立しない用いるのは非推奨推奨される対応BitLocker回復キー(回復パスワード)TPMXTS-AES紛失・盗難によるデータ流出デバイスの暗号化UEFIセキュアブートMicrosoft Entra IDActive Directory(AD DS)MicrosoftアカウントBitLocker回復モードファームウェア更新グループポリシーMicrosoft Intune起動時PIN(TPM+PIN)スタートアップキー保護の一時停止(サスペンド)回復情報のバックアップ必須ポリシー回復キー不在によるデータ喪失manage-bdeWindows Pro/Enterprise系エディションWindows Homeエディションクリアキーローカルアカウント保護されない暗号化状態ハードウェア交換印刷・ファイルの控え使用済み領域のみ暗号化修理・保守作業回復キーの漏えい回復パスワードの再発行(ローテーション)PC廃棄データ消去手順暗号化の性能影響msinfo32(システム情報)パスワード方式担当者個人アカウントでの回復キー保管回復キーID暗号化方式の選定無人運転の装置PC保護有効化済みイメージの複製クローン展開DPAPIアプリの秘密情報

概念間の関係(全48件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

BitLocker
Windowsのボリューム暗号化機能。保護が有効で解除手段が漏れていない場合に、紛失・盗難などによる保存データのオフライン読み取りリスクを軽減する。
回復キー(回復パスワード)
BitLockerの通常の解錠ができないときにドライブを解錠する48桁の数字。
デバイスの暗号化
要件を満たすPCでBitLockerによる暗号化を自動的に初期化する簡易機能。
BitLocker回復モード
通常の解除ができず、回復パスワードなど構成済みの正規の回復手段による解除が必要になった状態。
ファームウェア更新
PCのBIOS/UEFIファームウェアを更新する作業。
保護の一時停止(サスペンド)
暗号化を保ったままBitLockerの保護を一時的に無効化する操作。既定では再起動で自動再開する。
回復情報のバックアップ必須ポリシー
回復情報の保存に成功するまでBitLockerの有効化を許可しないポリシー。
Windows Homeエディション
個人向けのWindowsエディション。管理系機能の多くが対象外。
ローカルアカウント
MicrosoftアカウントやEntra IDに紐づかない、PC内で完結するアカウント。
保護されない暗号化状態
暗号化はされているが保護が有効化(アーム)されておらず、盗難時の保護にならない状態。
UEFIセキュアブート
署名検証に通ったブートコンポーネントだけを起動させるUEFIの仕組み。
TPM
暗号鍵を外部に出さずに保護し、起動環境の改ざん検証を担うセキュリティモジュール。
ハードウェア交換
マザーボード交換やドライブの別PCへの移設など、起動環境が変わるハードウェアの変更。
修理・保守作業
PCを修理業者や保守要員に預けて作業してもらうこと。
回復パスワードの再発行(ローテーション)
新しい回復パスワードを発行してバックアップ成功を確認したうえで、使用・開示されたものを無効化する運用。
PC廃棄
PCやディスクを廃棄・売却・リサイクルに出すこと。
データ消去手順
初期化(リセット)・専用消去ツール・物理破壊など、検証可能な形でデータを消す手順。
パスワード方式
パスワードでBitLockerボリュームを解除する保護手段。TPMなしのOSドライブの起動時パスワードと、固定データドライブのパスワード保護は条件を分けて考える。
担当者個人アカウントでの回復キー保管
会社PCの回復キーが担当者個人のMicrosoftアカウントにだけ保存されている状態。
暗号化方式の選定
XTS-AESの128/256ビットなど暗号化方式を決めること。後から変えるには復号と再暗号化が必要。
起動時PIN(TPM+PIN)
TPMに加えて通常の起動時にPINを求める構成。無人起動にはNetwork Unlockなどの別の仕組みとその条件を検討する。
保護有効化済みイメージの複製
BitLockerの保護を有効化した親機の状態を複製すること。回復キーを全台で使い回すのではなく、端末ごとの保護を確立する。展開時の事前プロビジョニングとは区別する。
DPAPI
実行中のマシン上でアプリの秘密情報を保護するWindowsのデータ保護API。

機械可読データ

このデータセットについて

作成
合同会社小村ソフト
ライセンス
CC BY 4.0 ── 出典(合同会社小村ソフト)とライセンスへのリンクを明示し、改変した場合はその旨を示すことを条件に、再配布・改変を含めて再利用できます
最終確認日
2026-09-08 ── 収録する関係のうち、最後に出典と照合した日

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。