BitLocker(ビットロッカー)は、Windows OSに標準搭載されたディスク暗号化機能です。企業のPC端末において、紛失・盗難時の情報漏洩リスクを低減するために不可欠なセキュリティ対策として広く利用されています。本記事では、BitLockerの仕組みからMDM(モバイルデバイス管理)を活用した一括有効化、回復キーのエスクロー管理、グループポリシーとの比較、運用上のトラブルシューティングまで、IT管理者が押さえるべき知識を体系的に解説します。
BitLockerの概要
BitLockerとは
BitLockerは、Microsoft Windows に標準搭載されたフルディスク暗号化(Full Disk Encryption: FDE)機能です。Windows Vista以降で提供されており、ディスク上のデータをボリューム単位で暗号化することで、物理的なディスクの持ち出しや不正アクセスからデータを保護します。
BitLockerが解決する主なセキュリティリスク:
[データ漏洩シナリオと BitLocker による防御]
シナリオ | BitLocker無効時のリスク | BitLocker有効時の効果
--- | --- | ---
ノートPC紛失・盗難 | HDDを別PCに接続しデータ閲覧可 | 暗号化により解読不可
廃棄PCからのデータ復元 | 復元ソフトで機密情報を取得可 | 暗号化済みのため復元不可
不正な外部起動メディアからのアクセス | USBブートでファイルシステム参照可 | TPM認証なしでは復号不可
内部犯行によるHDD持ち出し | 別環境でマウントしデータ取得可 | 暗号化キーなしでは読取不可
BitLockerが求められる背景
近年の情報セキュリティ規制やコンプライアンス要件において、端末のディスク暗号化は「推奨」から「必須」へと位置づけが変化しています。
- 個人情報保護法(改正):個人データを含む端末の安全管理措置としてディスク暗号化が有効
- ISMS(ISO 27001):附属書A「暗号による管理策」でデータ暗号化を要求
- NIST SP 800-171:CUI(管理対象非分類情報)を扱う端末への暗号化義務
- PCI DSS:カード会員データを保存する端末の暗号化要件
- GDPR:個人データの保護措置として暗号化を推奨(違反時の制裁金軽減要因)
MDM選定ガイド
MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。
BitLockerの仕組み
AES暗号化アルゴリズム
BitLockerは、AES(Advanced Encryption Standard)を暗号化アルゴリズムとして使用します。Windows 10 バージョン1511以降では、XTS-AES(XEX-based Tweaked CodeBook mode with CipherText Stealing)が既定の暗号化方式として採用されています。
暗号化方式の比較:
[BitLocker 暗号化方式]
方式 | キー長 | 特徴 | 推奨用途
--- | --- | --- | ---
AES-CBC 128bit | 128bit | 互換性重視、旧OS対応 | リムーバブルメディア(BitLocker To Go)
AES-CBC 256bit | 256bit | CBC方式で高強度 | レガシー環境との互換が必要な場合
XTS-AES 128bit | 128bit | XTSモード(既定)、セクタ単位の改ざん防止 | OS ドライブ・固定データドライブ
XTS-AES 256bit | 256bit | 最高強度、処理負荷やや増加 | 機密性の高い環境
TPM(Trusted Platform Module)の役割
BitLockerの安全性を担保する中核コンポーネントがTPM(トラステッド・プラットフォーム・モジュール)です。TPMはマザーボードに搭載されたセキュリティチップ(またはファームウェアTPM)で、暗号化キーの保護と起動時の整合性検証を担当します。
TPMによるBitLockerの鍵保護フロー:
[BitLocker 起動時の認証フロー]
+------------------+ +------------------+ +------------------+
| PC 電源ON | --> | TPM による | --> | OS ブートローダ |
| | | 整合性検証 | | の認証 |
+------------------+ +------------------+ +------------------+
| |
v v
+--------------------+ +------------------+
| PCR(Platform | | VMK(Volume |
| Configuration | | Master Key)の |
| Register)の測定値 | | 解放・復号開始 |
| を検証 | | |
+--------------------+ +------------------+
|
測定値が不一致の場合
|
v
+--------------------+
| 回復キー入力を |
| 要求(48桁) |
+--------------------+
TPMバージョンとBitLockerの関係:
- TPM 1.2:BitLockerの基本機能をサポート。SHA-1ベースのPCR測定
- TPM 2.0:Windows 10/11で推奨。SHA-256対応、鍵の強度向上、複数のPCRバンク対応
- ファームウェアTPM(fTPM):CPUに内蔵されたTPM機能。Intel PTT、AMD fTPMが該当
暗号化モード
BitLockerには2つの暗号化モードがあり、用途に応じて使い分けます。
[暗号化モードの比較]
モード | 暗号化対象 | 所要時間 | 推奨シーン
--- | --- | --- | ---
使用済み領域のみ暗号化 | データが書き込まれた領域のみ | 短い | 新規セットアップPC、初期展開時
ドライブ全体の暗号化 | 未使用領域含むドライブ全体 | 長い | 既存使用中のPC、中古PC再利用時
重要な注意点: 「使用済み領域のみ暗号化」モードでは、過去に削除されたデータが未暗号化のまま残る可能性があります。セキュリティ要件が厳しい環境では「ドライブ全体の暗号化」を選択してください。
BitLockerの鍵階層構造
BitLockerは多層的な鍵管理構造を持ちます。この構造を理解することが、回復キー管理やトラブルシューティングの基礎となります。
[BitLocker 鍵階層]
+-----------------------------------------------+
| FVEK(Full Volume Encryption Key) |
| 実際のデータ暗号化に使用 |
+-----------------------------------------------+
|
| FVEKはVMKで暗号化される
v
+-----------------------------------------------+
| VMK(Volume Master Key) |
| FVEKの保護用マスターキー |
+-----------------------------------------------+
/ | \
v v v
+-------------+ +-------------+ +------------------+
| TPM | | 回復キー | | 回復パスワード |
| プロテクタ | | (48桁数字)| | (128bit キー) |
+-------------+ +-------------+ +------------------+
BitLockerのエディション要件
対応Windowsエディション
BitLockerはすべてのWindowsエディションで利用できるわけではありません。企業導入の前に、ライセンスと端末要件を必ず確認してください。
[Windows エディション別 BitLocker 対応状況]
エディション | BitLocker | BitLocker To Go | デバイス暗号化
--- | --- | --- | ---
Windows 11/10 Home | × | 読取のみ | ○(条件付き)
Windows 11/10 Pro | ○ | ○ | ○
Windows 11/10 Enterprise | ○ | ○ | ○
Windows 11/10 Education | ○ | ○ | ○
Windows Server 2016/2019/2022| ○ | ○ | -
デバイス暗号化について: Windows 10/11 Homeエディションでも「デバイスの暗号化」は利用可能ですが、これはBitLockerの簡易版であり、MDMによる詳細なポリシー制御はできません。企業管理にはPro以上のエディションが必須です。
ハードウェア要件
[BitLocker ハードウェア要件]
要件 | 詳細
--- | ---
TPM | TPM 1.2以上(TPM 2.0推奨)
UEFI/BIOS | UEFI推奨(セキュアブート対応)
ディスクパーティション | システムパーティションとOSパーティションが分離されていること
ディスク空き容量 | 最低350MB以上のシステムパーティション
MDMによるBitLocker一括有効化
なぜMDMでBitLockerを管理するのか
従来のActive Directoryグループポリシー(GPO)によるBitLocker管理に加え、MDM(Microsoft Intuneなど)による管理が主流になりつつあります。その理由は以下の通りです。
[BitLocker管理方式の変遷]
従来の管理方式 現代の管理方式
+------------------+ +------------------+
| Active Directory | | MDM(Intune等) |
| + GPO | | + クラウド管理 |
+------------------+ +------------------+
| |
v v
- 社内ネットワーク必須 - インターネット経由で管理可能
- VPN接続時のみポリシー適用 - リモートワーク端末も即座に管理
- 回復キーはAD DSに保存 - 回復キーはEntra ID/Intuneに保存
- MBAM等の追加ツールが必要 - 統合コンソールで完結
MDMポリシーによるBitLocker有効化の流れ
MDM(Microsoft Intune)を使用したBitLockerの一括有効化の手順を解説します。
ステップ1:エンドポイントセキュリティプロファイルの作成
Intune管理センターから、ディスク暗号化ポリシーを作成します。
[Intune BitLocker ポリシー設定項目(主要項目)]
カテゴリ | 設定項目 | 推奨値
--- | --- | ---
BitLocker基本設定 | デバイスの暗号化を要求 | はい
| 他のディスク暗号化の警告を許可 | ブロック(サイレント暗号化時)
OSドライブ設定 | OSドライブの暗号化を要求 | はい
| 起動時の認証方法 | TPMのみ(推奨)
| 暗号化方式 | XTS-AES 256bit
| 回復キーのローテーション | 有効
固定データドライブ設定 | 固定データドライブの暗号化を要求 | はい
| 暗号化方式 | XTS-AES 256bit
| 回復キーのバックアップ先 | Azure AD
リムーバブルドライブ設定 | リムーバブルドライブへの書込制御 | BitLocker保護が必要
| 暗号化方式 | AES-CBC 256bit
ステップ2:サイレント暗号化の構成
ユーザーの操作なしでBitLockerを有効化する「サイレント暗号化」は、MDM管理における大きなメリットです。
[サイレント暗号化の前提条件]
+------------------------------------------------------------------+
| サイレント暗号化を成功させるための条件 |
+------------------------------------------------------------------+
| |
| 1. TPM 1.2 以上が有効であること(TPM 2.0 推奨) |
| 2. Azure AD(Entra ID)参加済み、またはHybrid Azure AD参加済み |
| 3. 標準ユーザー(非管理者)でログオンしていること |
| ※ 管理者の場合、「他のディスク暗号化の警告を許可」を |
| 「ブロック」に設定する必要がある |
| 4. Modern Standby または HSTI 準拠デバイスであること |
| ※ Windows 11 24H2以降ではこの要件は撤廃されています |
| 5. DMA ポートが無効化、またはDMAGuardポリシーが有効 |
| ※ Windows 11 24H2以降ではこの要件は撤廃されています |
| |
+------------------------------------------------------------------+
ステップ3:ポリシーの割り当てとデプロイ
[MDMポリシー配布フロー]
+---------------+ +------------------+ +------------------+
| Intune管理 | --> | ポリシー作成 | --> | デバイスグループ |
| センター | | (暗号化設定) | | に割り当て |
+---------------+ +------------------+ +------------------+
|
v
+------------------+
| デバイスが |
| チェックイン |
+------------------+
|
v
+------------------+
| BitLocker CSP |
| がポリシー適用 |
+------------------+
|
+--------+--------+
| |
v v
+-----------+ +-----------+
| サイレント | | ユーザー |
| 暗号化開始 | | 対話あり |
+-----------+ | 暗号化 |
| +-----------+
v
+-------------------+
| 回復キーを |
| Entra ID/Intuneに |
| 自動エスクロー |
+-------------------+
BitLocker CSP(Configuration Service Provider)
MDMからBitLockerを制御する際、内部ではBitLocker CSP(構成サービスプロバイダー)が使用されます。主要なCSPノードは以下の通りです。
[BitLocker CSP 主要ノード]
CSP パス | 説明
--- | ---
./Device/Vendor/MSFT/BitLocker/RequireDeviceEncryption | デバイス暗号化の要求
./Device/Vendor/MSFT/BitLocker/EncryptionMethodByDriveType | ドライブ種類別の暗号化方式
./Device/Vendor/MSFT/BitLocker/SystemDrivesRequireStartupAuthentication | 起動時認証の要求
./Device/Vendor/MSFT/BitLocker/SystemDrivesRecoveryOptions | OSドライブの回復オプション
./Device/Vendor/MSFT/BitLocker/FixedDrivesRecoveryOptions | 固定ドライブの回復オプション
./Device/Vendor/MSFT/BitLocker/RemovableDrivesRequireEncryption | リムーバブルドライブの暗号化要求
./Device/Vendor/MSFT/BitLocker/AllowStandardUserEncryption | 標準ユーザーによる暗号化許可
./Device/Vendor/MSFT/BitLocker/ConfigureRecoveryPasswordRotation | 回復パスワードのローテーション
回復キーのMDMエスクロー
回復キーとは
BitLockerの回復キー(Recovery Key)は、通常の認証方法(TPM)で復号できない場合に使用する48桁の数字です。以下のような場面で回復キーの入力が求められます。
- TPMが起動時の整合性検証に失敗した場合(BIOS更新後など)
- マザーボード交換・修理後
- セキュアブート設定変更後
- BitLockerで保護されたドライブを別のPCに接続した場合
- PINやパスワードの入力を規定回数以上失敗した場合
回復キーの保管方法比較
[回復キー保管方法の比較]
保管方法 | メリット | デメリット | 推奨度
--- | --- | --- | ---
Active Directory DS | オンプレ環境で一元管理可能 | 社内ネットワーク必須、MBAM推奨 | △
Azure AD / Entra ID | クラウド管理、Intune連携 | Azure ADライセンス必要 | ○
Microsoft Intune | MDMコンソールで一元管理 | Intuneライセンス必要 | ◎
ファイル保存(USB等) | 簡易、追加コスト不要 | 紛失リスク高、一元管理不可 | ×
印刷保管 | オフライン保管可能 | 物理的な管理コスト、紛失リスク | ×
Microsoftアカウント | 個人利用向け | 企業管理に不向き | ×
MDMエスクローの仕組み
MDM(Intune)によるBitLocker回復キーエスクローは、暗号化と同時に回復キーを自動的にクラウドにバックアップする機能です。
[MDM 回復キーエスクローの流れ]
デバイス側 クラウド側
+-----------------+ +-------------------+
| BitLocker | | Entra ID |
| 暗号化実行 | --- 回復キー -->| (回復キー保存) |
+-----------------+ +-------------------+
| |
v v
+-----------------+ +-------------------+
| ローカルに | | Intune管理 |
| 回復キー保持 | | センターからも |
| (バックアップ)| | 参照可能 |
+-----------------+ +-------------------+
回復キーのローテーション
セキュリティインシデントや回復キー使用後のローテーション(自動更新)は重要な運用項目です。
ローテーションの設定:
[回復キーローテーション設定]
設定項目 | 推奨値
--- | ---
回復パスワードのローテーションを有効にする | Azure ADおよびHybrid参加デバイスで有効
ローテーションのトリガー | 回復キー使用後に自動ローテーション
ローテーション後の旧キー | Entra IDに履歴として保存(監査目的)
手動ローテーションの実行:
Intune管理センターから、特定デバイスに対して手動で回復キーのローテーションを実行することも可能です。これはインシデント対応時やヘルプデスク対応で回復キーを開示した後に有用です。
BitLocker To Go
リムーバブルメディアの暗号化
BitLocker To Goは、USBメモリや外付けHDDなどのリムーバブルメディアを暗号化する機能です。社外へのデータ持ち出しにおける情報漏洩防止に効果的です。
[BitLocker To Go の特徴]
項目 | 内容
--- | ---
対象メディア | USBメモリ、外付けHDD/SSD、SDカード
暗号化方式 | AES-CBC 128/256bit(XTS-AESは非推奨)
認証方法 | パスワードまたはスマートカード
互換性 | BitLocker To Go リーダー(Windows 7用)は廃止済み
| 現在はWindows 10/11でのみ読み書き可能
macOS/Linux対応 | 標準では非対応(サードパーティツールが必要)
MDMによるBitLocker To Goポリシー
[MDMで設定可能な BitLocker To Go ポリシー]
ポリシー | 説明 | 推奨設定
--- | --- | ---
リムーバブルドライブの暗号化要求 | 未暗号化のリムーバブルドライブへの書込を制限 | 有効
暗号化されていないドライブへの書込アクセス拒否 | BitLocker保護なしのUSBへの書込を禁止 | 有効
リムーバブルドライブの暗号化方式 | 暗号化アルゴリズムとキー長を指定 | AES-CBC 256bit
別組織で暗号化されたドライブへのアクセス | 他社で暗号化されたUSBの読取許可 | 読取のみ許可
運用上の注意: BitLocker To GoではXTS-AESモードの使用は推奨されません。XTS-AESはリムーバブルメディアの互換性に制限があるため、AES-CBCを選択してください。
グループポリシー vs MDMポリシーの比較
機能面の比較
[BitLocker管理:GPO vs MDM 比較表]
比較項目 | グループポリシー(GPO) | MDM(Intune)
--- | --- | ---
管理対象 | ドメイン参加PC | Entra ID参加/登録PC
ネットワーク要件 | 社内LAN/VPN必須 | インターネット接続のみ
回復キー保存先 | Active Directory DS | Entra ID / Intune
サイレント暗号化 | 限定的(スクリプト併用要) | ネイティブサポート
コンプライアンスレポート | MBAM(非推奨)で対応 | Intuneダッシュボードで標準対応
回復キーローテーション | スクリプトで手動実施 | ポリシーで自動化可能
リモートワーク対応 | VPN接続時のみ | 常時管理可能
設定の即時反映 | 次回のGPO更新タイミング | デバイスチェックイン時
ゼロタッチプロビジョニング | 困難(手動セットアップが多い)| [Autopilot](/article/mdm/windows-autopilot-enrollment)と連携して自動化
ハイブリッド対応 | ○(オンプレ前提) | ○(クラウド+オンプレ)
移行時の注意点
GPOからMDMへのBitLocker管理移行には、以下の点に注意が必要です。
[GPO → MDM 移行チェックリスト]
□ 既存のGPO BitLockerポリシーの棚卸し
- 暗号化方式、認証方法、回復キー設定を記録
□ ポリシー競合の確認
- GPOとMDMの両方でBitLockerポリシーが適用されると競合が発生
- MDMWinsOverGP 設定の確認(Windows 10 1803以降)
□ 回復キーの移行
- AD DSに保存された回復キーは自動でEntra IDに移行されない
- 移行期間中は両方の保管場所を参照できる体制を維持
□ 暗号化方式の互換性確認
- GPOで AES-CBC を設定していた場合、MDMで XTS-AES に変更すると
再暗号化が必要になる場合がある
□ テスト展開
- パイロットグループで十分にテスト後、段階的に展開
共存環境での優先順位
GPOとMDMポリシーが同一デバイスに適用される場合の動作について整理します。
[ポリシー優先順位]
+-------------------+
| MDM ポリシー | ← MDMWinsOverGP が有効な場合、MDMが優先
+-------------------+
|
v (MDMWinsOverGP が無効、または未設定の場合)
+-------------------+
| GPO ポリシー | ← GPOが優先(従来の動作)
+-------------------+
※ Windows 10 バージョン1803以降で MDMWinsOverGP をサポート
※ BitLocker CSP の一部設定項目は MDMWinsOverGP の対象外の場合があるため
個別に検証が必要
運用上の注意点とトラブルシューティング
TPM未搭載・無効時の対応
一部のPCではTPMが搭載されていない、または無効化されている場合があります。
[TPM未搭載時の対応方針]
TPMの状態を確認
|
+-- TPM搭載済み・有効 → 通常のBitLocker設定を適用
|
+-- TPM搭載済み・無効 → BIOS/UEFIでTPMを有効化
| |
| +-- Intel PTT(Platform Trust Technology)を有効化
| +-- AMD fTPM を有効化
|
+-- TPM未搭載(古いPC)
|
+-- 方針1:起動時USBキーまたはPIN認証で代替
| ※ MDMポリシーで「TPMなしでBitLockerを許可」設定が必要
| ※ サイレント暗号化は不可(ユーザー操作が必要)
|
+-- 方針2:端末リプレースを推奨(セキュリティ上望ましい)
|
+-- 方針3:デバイス暗号化対象外とし、別のDLP施策で補完
暗号化失敗時の原因と対処
[BitLocker暗号化失敗 トラブルシューティング]
エラー状況 | 考えられる原因 | 対処方法
--- | --- | ---
サイレント暗号化が開始されない | TPM未準備、DMAポートが有効 | TPMの初期化、DMA保護の有効化
暗号化が途中で停止 | ディスクエラー、空き容量不足 | chkdsk実行、不要ファイル削除
回復キーが入力を求められる | BIOS更新、ハードウェア変更 | 正しい回復キーを入力後、TPM再設定
「このデバイスではTPMを使用できません」| TPMが無効またはバージョン不適合 | BIOS設定確認、TPMファームウェア更新
コンプライアンス違反と報告される | 暗号化方式がポリシーと不一致 | ポリシー設定の見直しまたは再暗号化
回復キーがIntuneに表示されない | エスクロー失敗、通信エラー | manage-bde で手動エスクロー実行
「暗号化を開始できませんでした」 | パーティション構成が不正 | diskpart でパーティション修正
manage-bde コマンドによる手動管理
MDMポリシーだけでは解決できない場合、manage-bdeコマンドラインツールが有効です。
[manage-bde 主要コマンド]
コマンド | 説明
--- | ---
manage-bde -status | 全ドライブの暗号化状態を確認
manage-bde -status C: | Cドライブの詳細状態を確認
manage-bde -on C: -RecoveryPassword | Cドライブの暗号化を開始(回復パスワード生成)
manage-bde -off C: | Cドライブの暗号化を解除
manage-bde -protectors -get C: | 保護機能の一覧を取得
manage-bde -protectors -adbackup C: -id {キーID} | 回復キーをAD DSにバックアップ
manage-bde -changepin C: | 起動時PINを変更
manage-bde -forcerecovery C: | 次回起動時に回復モードを強制
暗号化状態の監視とレポーティング
MDMによるBitLocker管理では、暗号化状態の継続的な監視が重要です。
[Intune BitLocker 監視項目]
監視項目 | 確認方法 | 対応アクション
--- | --- | ---
暗号化対応準備状態 | デバイスコンプライアンスレポート | 非準拠デバイスの特定と是正
暗号化ステータス | 暗号化レポート(プレビュー) | 未暗号化デバイスへの通知
回復キーのエスクロー状況 | Entra ID デバイスプロパティ | エスクロー失敗デバイスの再試行
ポリシー適用状況 | デバイス構成プロファイルのステータス | 適用エラーの調査
TPM正常性 | Windows正常性構成証明 | TPM異常デバイスの対応
よくある運用課題と解決策
課題1:Windows Update後に回復キーを求められる
BIOS/UEFIのファームウェア更新やWindows Feature Updateの適用後に、TPMのPCR値が変化し、回復キーの入力を求められるケースがあります。
- 予防策: 大規模アップデート前にBitLockerの保護を一時停止(manage-bde -protectors -disable C: -RebootCount 1)
- MDMでの対応: Intuneのスクリプト機能でアップデート前に自動的に保護を一時停止
課題2:ヘルプデスクでの回復キー対応負荷
- 対策: セルフサービスポータルの活用。ユーザーが自身でEntra ID(https://myaccount.microsoft.com)にアクセスし、回復キーを取得
- Intuneでの運用: ヘルプデスク担当者にBitLocker回復キーの読み取り権限をRBACで付与
課題3:端末交換・廃棄時のBitLocker処理
[端末ライフサイクルにおけるBitLocker運用]
+---------------+ +---------------+ +---------------+
| 新規展開 | --> | 運用中 | --> | 廃棄・交換 |
| Autopilot + | | 暗号化状態 | | |
| サイレント暗号化| | を継続監視 | | |
+---------------+ +---------------+ +---------------+
|
+--------+--------+
| |
v v
+-----------+ +-----------+
| Intuneから | | manage-bde|
| ワイプ実行 | | -off で |
| (暗号化 | | 復号化後 |
| キー破棄) | | ディスク |
+-----------+ | 消去 |
+-----------+
まとめ
BitLockerは、Windowsデバイスにおけるデータ保護の基盤となる暗号化機能です。MDMを活用することで、以下のメリットを得られます。
- 一括展開: サイレント暗号化により、ユーザー負荷なくBitLockerを有効化
- 回復キー管理: Entra ID / Intuneへの自動エスクローで安全かつ効率的な鍵管理
- コンプライアンス: 暗号化状態のリアルタイム監視とレポーティング
- リモートワーク対応: インターネット経由での管理により、社外端末も確実にカバー
- ゼロタッチ運用: Autopilotとの連携で、端末展開から暗号化まで自動化
企業のWindows端末管理において、BitLockerとMDMの組み合わせは情報漏洩防止の必須施策です。適切なポリシー設計と継続的な監視体制を構築することで、セキュリティとユーザビリティを両立した運用を実現しましょう。
BitLockerの一括管理やMDM導入についてお悩みですか?
OneTapのLocked MDMなら、BitLockerポリシーの配布から回復キー管理まで、Windows端末の暗号化を効率的に一元管理できます。まずはお気軽にご相談ください。
参考リンク
- Microsoft Learn - BitLocker の概要
- Microsoft Learn - BitLocker CSP
- Microsoft Learn - Intune で BitLocker ポリシーを管理する
- Microsoft Learn - BitLocker 回復キーの管理
- Microsoft Learn - BitLocker To Go