知識マップ: BitLocker実務ガイド ── 回復キーの管理から始めるドライブ暗号化
記事「BitLocker実務ガイド ── 回復キーの管理から始めるドライブ暗号化」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
BitLockerはドライブ全体を暗号化して紛失・盗難によるデータ流出を防ぎ、暗号化キーの保護には通常TPMを使います。Windows 11 24H2以降は「デバイスの暗号化」により多くのPCで自動的に暗号化が初期化されるため、生命線である回復キーをEntra ID・AD DS・Microsoftアカウントのどこに保存し、誰が取り出せるようにするかの管理が実務の中心になります。
flowchart LR
accTitle: BitLocker実務ガイドの知識マップ
accDescr: BitLocker、TPM、デバイスの暗号化、回復キー、回復モードとその引き金(ファームウェア更新・セキュアブート変更・ハードウェア交換)、保存先(Entra ID・AD DS・Microsoftアカウント・手動の控え)、エディション条件、クリアキーと保護されない暗号化状態、修理・廃棄時の運用の関係を示す図
bitlocker["BitLocker"]
recovery_key["回復キー(回復パスワード)"]
tpm["TPM"]
xts_aes["XTS-AES"]
device_loss_data_leak["紛失・盗難によるデータ流出"]
device_encryption["デバイスの暗号化"]
uefi_secure_boot["UEFIセキュアブート"]
entra_id["Microsoft Entra ID"]
active_directory["Active Directory(AD DS)"]
microsoft_account["Microsoftアカウント"]
recovery_mode["BitLocker回復モード"]
firmware_update["ファームウェア更新"]
group_policy["グループポリシー"]
intune["Microsoft Intune"]
bitlocker_pin["起動時PIN(TPM+PIN)"]
startup_key["スタートアップキー"]
bitlocker_suspend["保護の一時停止(サスペンド)"]
key_backup_policy["回復情報のバックアップ必須ポリシー"]
recovery_key_loss["回復キー不在によるデータ喪失"]
manage_bde["manage-bde"]
pro_edition["Windows Pro/Enterprise系エディション"]
home_edition["Windows Homeエディション"]
clear_key["クリアキー"]
local_account["ローカルアカウント"]
unprotected_encryption["保護されない暗号化状態"]
hardware_replacement["ハードウェア交換"]
printed_copy["印刷・ファイルの控え"]
used_space_only["使用済み領域のみ暗号化"]
repair_maintenance["修理・保守作業"]
recovery_key_exposure["回復キーの漏えい"]
key_rotation["回復パスワードの再発行(ローテーション)"]
pc_disposal["PC廃棄"]
data_erasure["データ消去手順"]
encryption_overhead["暗号化の性能影響"]
msinfo32["msinfo32(システム情報)"]
password_protector["パスワード方式"]
personal_account_storage["担当者個人アカウントでの回復キー保管"]
recovery_key_id["回復キーID"]
cipher_choice["暗号化方式の選定"]
unattended_pc["無人運転の装置PC"]
encrypted_master_image["保護有効化済みイメージの複製"]
clone_deployment["クローン展開"]
dpapi["DPAPI"]
app_secrets["アプリの秘密情報"]
bitlocker -.->|"利用する"| tpm
bitlocker -->|"利用する"| xts_aes
bitlocker -->|"防止する"| device_loss_data_leak
device_encryption -->|"自動化する"| bitlocker
device_encryption -->|"前提とする"| tpm
device_encryption -->|"前提とする"| uefi_secure_boot
recovery_key -.->|"に保存される"| entra_id
recovery_key -.->|"に保存される"| active_directory
recovery_key -.->|"に保存される"| microsoft_account
recovery_mode -->|"前提とする"| recovery_key
firmware_update -.->|"原因になり得る"| recovery_mode
bitlocker -->|"で構成できる"| group_policy
bitlocker -->|"で構成できる"| intune
bitlocker -.->|"利用する"| bitlocker_pin
bitlocker -.->|"利用する"| startup_key
bitlocker_suspend -.->|"防止する"| recovery_mode
key_backup_policy -->|"防止する"| recovery_key_loss
key_backup_policy -->|"で構成できる"| group_policy
recovery_mode -.->|"原因になり得る"| recovery_key_loss
bitlocker -->|"で確認できる"| manage_bde
bitlocker -->|"前提とする"| pro_edition
home_edition -->|"利用する"| device_encryption
device_encryption -->|"利用する"| clear_key
local_account -.->|"原因になり得る"| unprotected_encryption
unprotected_encryption -.->|"原因になり得る"| device_loss_data_leak
uefi_secure_boot -.->|"原因になり得る"| recovery_mode
tpm -.->|"原因になり得る"| recovery_mode
hardware_replacement -.->|"原因になり得る"| recovery_mode
recovery_key -.->|"に保存される"| printed_copy
bitlocker -.->|"利用する"| used_space_only
repair_maintenance -.->|"原因になり得る"| recovery_key_exposure
key_rotation -->|"軽減する"| recovery_key_exposure
pc_disposal -->|"前提とする"| data_erasure
data_erasure -->|"防止する"| device_loss_data_leak
bitlocker -.->|"原因になり得る"| encryption_overhead
bitlocker_suspend -->|"より先に行うべき"| firmware_update
key_backup_policy -->|"より先に行うべき"| bitlocker
key_rotation -->|"推奨される対応"| recovery_key_exposure
key_rotation -.->|"前提とする"| key_backup_policy
device_encryption -->|"で確認できる"| msinfo32
password_protector -->|"用いるのは非推奨"| bitlocker
personal_account_storage -.->|"原因になり得る"| recovery_key_loss
recovery_key -->|"で確認できる"| recovery_key_id
recovery_key -->|"で確認できる"| manage_bde
cipher_choice -->|"より先に行うべき"| bitlocker
bitlocker_pin -->|"両立しない"| unattended_pc
encrypted_master_image -->|"用いるのは非推奨"| clone_deployment
dpapi -->|"推奨される対応"| app_secrets
概念間の関係(全48件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- BitLockerはTPMを利用します。
- BitLockerはXTS-AESを利用します。
- BitLockerは紛失・盗難によるデータ流出を防ぎます。
- デバイスの暗号化はBitLockerを自動化します。
- デバイスの暗号化はTPMを前提とします。
- デバイスの暗号化はUEFIセキュアブートを前提とします。
- 回復キー(回復パスワード)はMicrosoft Entra IDに保存されます。
- 回復キー(回復パスワード)はActive Directory(AD DS)に保存されます。
- 回復キー(回復パスワード)はMicrosoftアカウントに保存されます。
- BitLocker回復モードは回復キー(回復パスワード)を前提とします。
- ファームウェア更新はBitLocker回復モードの原因になることがあります。
- BitLockerはグループポリシーで構成できます。
- BitLockerはMicrosoft Intuneで構成できます。
- BitLockerは起動時PIN(TPM+PIN)を利用します。
- BitLockerはスタートアップキーを利用します。
- 保護の一時停止(サスペンド)はBitLocker回復モードを防ぎます。
- 回復情報のバックアップ必須ポリシーは回復キー不在によるデータ喪失を防ぎます。
- 回復情報のバックアップ必須ポリシーはグループポリシーで構成できます。
- BitLocker回復モードは回復キー不在によるデータ喪失の原因になることがあります。
- BitLockerはmanage-bdeで確認できます。
- BitLockerはWindows Pro/Enterprise系エディションを前提とします。
- Windows Homeエディションはデバイスの暗号化を利用します。
- デバイスの暗号化はクリアキーを利用します。
- ローカルアカウントは保護されない暗号化状態の原因になることがあります。
- 保護されない暗号化状態は紛失・盗難によるデータ流出の原因になることがあります。
- UEFIセキュアブートはBitLocker回復モードの原因になることがあります。
- TPMはBitLocker回復モードの原因になることがあります。
- ハードウェア交換はBitLocker回復モードの原因になることがあります。
- 回復キー(回復パスワード)は印刷・ファイルの控えに保存されます。
- BitLockerは使用済み領域のみ暗号化を利用します。
- 修理・保守作業は回復キーの漏えいの原因になることがあります。
- 回復パスワードの再発行(ローテーション)は回復キーの漏えいを軽減します。
- PC廃棄はデータ消去手順を前提とします。
- データ消去手順は紛失・盗難によるデータ流出を防ぎます。
- BitLockerは暗号化の性能影響の原因になることがあります。
- 保護の一時停止(サスペンド)はファームウェア更新より先に行うべきです。
- 回復情報のバックアップ必須ポリシーはBitLockerより先に行うべきです。
- 回復パスワードの再発行(ローテーション)は回復キーの漏えいに対する本記事の推奨です。
- 回復パスワードの再発行(ローテーション)は回復情報のバックアップ必須ポリシーを前提とします。
- デバイスの暗号化はmsinfo32(システム情報)で確認できます。
- パスワード方式をBitLockerに用いることは推奨されません。
- 担当者個人アカウントでの回復キー保管は回復キー不在によるデータ喪失の原因になることがあります。
- 回復キー(回復パスワード)は回復キーIDで確認できます。
- 回復キー(回復パスワード)はmanage-bdeで確認できます。
- 暗号化方式の選定はBitLockerより先に行うべきです。
- 起動時PIN(TPM+PIN)は無人運転の装置PCと両立しません。
- 保護有効化済みイメージの複製をクローン展開に用いることは推奨されません。
- DPAPIはアプリの秘密情報に対する本記事の推奨です。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。