知識マップ: BitLocker実務ガイド ── 回復キーの管理から始めるドライブ暗号化

記事「BitLocker実務ガイド ── 回復キーの管理から始めるドライブ暗号化」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

BitLockerはドライブ全体を暗号化して紛失・盗難によるデータ流出を防ぎ、暗号化キーの保護には通常TPMを使います。Windows 11 24H2以降は「デバイスの暗号化」により多くのPCで自動的に暗号化が初期化されるため、生命線である回復キーをEntra ID・AD DS・Microsoftアカウントのどこに保存し、誰が取り出せるようにするかの管理が実務の中心になります。

BitLocker実務ガイドの知識マップBitLocker、TPM、デバイスの暗号化、回復キー、回復モードとその引き金(ファームウェア更新・セキュアブート変更・ハードウェア交換)、保存先(Entra ID・AD DS・Microsoftアカウント・手動の控え)、エディション条件、クリアキーと保護されない暗号化状態、修理・廃棄時の運用の関係を示す図利用する利用する防止する自動化する前提とする前提とするに保存されるに保存されるに保存される前提とする原因になり得るで構成できるで構成できる利用する利用する防止する防止するで構成できる原因になり得るで確認できる前提とする利用する利用する原因になり得る原因になり得る原因になり得る原因になり得る原因になり得るに保存される利用する原因になり得る軽減する前提とする防止する原因になり得るより先に行うべきより先に行うべき推奨される対応前提とするで確認できる用いるのは非推奨原因になり得るで確認できるで確認できるより先に行うべき両立しない用いるのは非推奨推奨される対応BitLocker回復キー(回復パスワード)TPMXTS-AES紛失・盗難によるデータ流出デバイスの暗号化UEFIセキュアブートMicrosoft Entra IDActive Directory(AD DS)MicrosoftアカウントBitLocker回復モードファームウェア更新グループポリシーMicrosoft Intune起動時PIN(TPM+PIN)スタートアップキー保護の一時停止(サスペンド)回復情報のバックアップ必須ポリシー回復キー不在によるデータ喪失manage-bdeWindows Pro/Enterprise系エディションWindows Homeエディションクリアキーローカルアカウント保護されない暗号化状態ハードウェア交換印刷・ファイルの控え使用済み領域のみ暗号化修理・保守作業回復キーの漏えい回復パスワードの再発行(ローテーション)PC廃棄データ消去手順暗号化の性能影響msinfo32(システム情報)パスワード方式担当者個人アカウントでの回復キー保管回復キーID暗号化方式の選定無人運転の装置PC保護有効化済みイメージの複製クローン展開DPAPIアプリの秘密情報

概念間の関係(全48件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

BitLocker
ドライブ全体を暗号化して紛失・盗難・不適切な廃棄によるデータ流出を防ぐWindowsの機能。
回復キー(回復パスワード)
BitLockerの通常の解錠ができないときにドライブを解錠する48桁の数字。
デバイスの暗号化
要件を満たすPCでBitLockerによる暗号化を自動的に初期化する簡易機能。
BitLocker回復モード
起動環境の変化などで通常の解錠ができず、回復キーの入力を求められる状態。
ファームウェア更新
PCのBIOS/UEFIファームウェアを更新する作業。
保護の一時停止(サスペンド)
暗号化を保ったままBitLockerの保護を一時的に無効化する操作。既定では再起動で自動再開する。
回復情報のバックアップ必須ポリシー
回復情報の保存に成功するまでBitLockerの有効化を許可しないポリシー。
Windows Homeエディション
個人向けのWindowsエディション。管理系機能の多くが対象外。
ローカルアカウント
MicrosoftアカウントやEntra IDに紐づかない、PC内で完結するアカウント。
保護されない暗号化状態
暗号化はされているが保護が有効化(アーム)されておらず、盗難時の保護にならない状態。
UEFIセキュアブート
署名検証に通ったブートコンポーネントだけを起動させるUEFIの仕組み。
TPM
暗号鍵を外部に出さずに保護し、起動環境の改ざん検証を担うセキュリティモジュール。
ハードウェア交換
マザーボード交換やドライブの別PCへの移設など、起動環境が変わるハードウェアの変更。
修理・保守作業
PCを修理業者や保守要員に預けて作業してもらうこと。
回復パスワードの再発行(ローテーション)
新しい回復パスワードを発行してバックアップ成功を確認したうえで、使用・開示されたものを無効化する運用。
PC廃棄
PCやディスクを廃棄・売却・リサイクルに出すこと。
データ消去手順
初期化(リセット)・専用消去ツール・物理破壊など、検証可能な形でデータを消す手順。
パスワード方式
起動時にパスワードを入力するBitLockerの認証方式。ロックアウトの仕組みがなく総当たりに弱い。
担当者個人アカウントでの回復キー保管
会社PCの回復キーが担当者個人のMicrosoftアカウントにだけ保存されている状態。
暗号化方式の選定
XTS-AESの128/256ビットなど暗号化方式を決めること。後から変えるには復号と再暗号化が必要。
起動時PIN(TPM+PIN)
TPMに加えて起動時にPINの入力を必須にする、BitLockerの多要素構成。
保護有効化済みイメージの複製
BitLockerの保護を有効化した状態の親機イメージを複製すること。回復パスワードはデバイス固有のため複製してはならない。
DPAPI
実行中のマシン上でアプリの秘密情報を保護するWindowsのデータ保護API。

機械可読データ

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。