IntuneでBitLockerを管理する方法とは?ポリシー設定・暗号化状態・回復キー管理を解説

Windows PCを企業で利用する場合、端末の紛失や盗難に備えてストレージを暗号化しておくことは重要なセキュリティ対策の一つです。

Windowsにはドライブ暗号化機能としてBitLockerが搭載されていますが、企業で数十台、数百台のPCを運用する場合は、それぞれの端末でBitLockerを有効にするだけでなく、暗号化状態や回復キーまで継続して管理する必要があります。

Microsoft Intuneを利用すると、管理対象のWindows PCにBitLockerポリシーを配布し、暗号化状態の確認やMicrosoft Entra IDに保存された回復キーの管理などを一元的に行うことができます。また、条件を満たした端末では、利用者による操作を抑えたサイレントBitLocker暗号化も利用できます。

本記事では、Intuneを利用してBitLockerを管理する場合にできることや、ポリシー設定の基本的な流れ、サイレント暗号化、暗号化状態・回復キーの管理方法、企業運用で確認しておきたいポイントについて解説します。

なお、本記事は2026年9月時点のMicrosoft公式情報を基に作成しています。Microsoft Intuneの画面構成や設定項目、要件は変更される可能性があるため、実際に導入・設定する際はMicrosoft公式情報もあわせて確認してください。
参考:Microsoft Learn「Intune を使って BitLocker で Windows デバイスを暗号化する」

 

 

IntuneでBitLockerを管理すると何ができる?

Microsoft Intuneは、企業や組織がPCやスマートフォンなどのデバイスを管理するためのクラウドベースのサービスです。

Windows PCでは、Intuneのエンドポイント セキュリティにあるディスク暗号化ポリシーなどを利用して、BitLockerに関する設定を管理できます。

Intuneを利用すると、主に次のようなBitLocker管理が可能です。

  • BitLockerポリシーの配布
  • BitLocker暗号化の有効化
  • サイレントBitLocker暗号化
  • OSドライブや固定データドライブなどに対する設定
  • 暗号化方式や起動時認証に関するポリシー設定
  • 管理対象端末の暗号化状態の確認
  • Microsoft Entra IDに保存されたBitLocker回復キーの確認
  • OSドライブのBitLocker回復キーのリモートローテーション
  • 暗号化エラーやポリシー適用状況の確認

Microsoftの現在のIntuneでは、暗号化状態の確認とBitLocker回復キーへのアクセスを管理センターから行えるほか、条件を満たすWindows端末について、OSドライブのBitLocker回復キーをリモートでローテーションすることもできます。

そのため、Intuneを導入している企業では、利用者ごとにBitLockerの設定を任せるのではなく、組織として暗号化ポリシーを展開し、その後の状態確認や回復まで含めて管理できます。

BitLockerの企業管理全体については、「BitLockerの管理とは?回復キー・暗号化状態を企業で一元管理する方法」でも詳しく解説しています。
参考:Microsoft Learn「Intune のエンドポイント セキュリティのディスク暗号化ポリシー」

 

IntuneでBitLockerを利用する前に確認しておきたいこと

IntuneからBitLockerを展開する前には、端末環境やライセンス、回復方法などを確認しておく必要があります。

 

Windowsのエディションとライセンスを確認する

BitLockerで利用できる機能や管理方法は、WindowsのエディションやMicrosoft Intuneのライセンスなどによって異なります。

そのため、「Intuneに端末を登録しているからすべてのBitLocker機能を利用できる」とは限りません。

実際の導入時には、対象PCのWindowsエディションと、自社が契約しているMicrosoft 365・Intune環境の両方を確認したうえで、必要な機能を利用できるか確認することが重要です。
参考:Microsoft Learn「BitLocker の構成」

 

Microsoft Entra IDへの参加状態を確認する

サイレントBitLocker暗号化では、デバイスのMicrosoft Entra IDへの参加状態も重要です。

Microsoftの現在の要件では、サイレントBitLocker暗号化を利用する端末は、Microsoft Entra参加またはMicrosoft Entraハイブリッド参加である必要があります。

そのため、BitLockerポリシーを作成する前に、管理対象PCがどのような形で組織へ参加しているかを確認しておきます。

 

 

TPM・UEFI・Secure Bootなどの条件を確認する

サイレントBitLocker暗号化には、端末側にも一定の前提条件があります。

Microsoftは、サイレントBitLocker暗号化のデバイス要件として、Microsoft Entra参加またはハイブリッド参加、TPM 1.2以降、ネイティブUEFI BIOSモード、Secure Bootが有効であること、Windows Recovery Environment(WinRE)が構成され利用可能であることなどを挙げています。

現在のWindows 11 PCではTPM 2.0を搭載した端末が一般的ですが、既存PCを含めて一括展開する場合は、端末ごとに必要な条件を満たしているか確認することが重要です。

 

回復キーの管理方法を決める

BitLockerを展開する前には、回復キーをどこへ保存し、誰が閲覧できるようにするかも決めておく必要があります。

企業PCでは、利用者個人だけに回復キーの管理を任せるのではなく、必要な際に組織側で取得できる状態を整えておくことが重要です。

暗号化を有効にした後で回復キーの所在が分からなくならないよう、暗号化ポリシーと回復キー管理をセットで設計します。

 

IntuneでBitLockerポリシーを設定する基本的な流れ

Intuneでは、Microsoft Intune管理センターのエンドポイント セキュリティからディスク暗号化ポリシーを作成できます。

基本的には、管理センターでWindows向けのBitLockerポリシーを作成し、自社の要件に応じた設定を行ったうえで、対象となるデバイスグループなどへ割り当てます。その後、ポリシーの適用状況や暗号化状態を確認します。

  1. Microsoft Intune管理センターへサインインする
  2. 「エンドポイント セキュリティ」から「ディスク暗号化」を開く
  3. Windows向けのBitLockerプロファイルを作成する
  4. 自社の要件に合わせてBitLocker設定を構成する
  5. 対象となるユーザーまたはデバイスグループへポリシーを割り当てる
  6. ポリシーの適用状況と暗号化状態を確認する

BitLockerには、OSドライブの暗号化、固定データドライブの扱い、暗号方式、回復方法、起動時認証など多数の設定項目があります。

ただし、すべての設定を厳しくすればよいわけではありません。

管理する端末の種類、利用環境、必要なセキュリティ水準、回復時の運用などを整理したうえで、自社に必要な設定を決めることが重要です。

 

標準BitLocker暗号化とサイレント暗号化の違い

Intuneを利用したBitLocker展開では、利用者による操作を伴う構成に加えて、条件を満たした端末でサイレントBitLocker暗号化を利用できます。

サイレントBitLocker暗号化は、ユーザー操作なしでデバイスを暗号化するための仕組みです。Microsoftは、管理された環境へBitLockerを展開する方法として、このサイレント暗号化を提供しています。

項目 一般的なBitLocker有効化 サイレントBitLocker暗号化
ユーザー操作 設定や確認が発生する場合がある 原則としてユーザー操作を抑えて展開
展開方法 利用者操作を含む場合がある Intuneポリシーで自動展開
主な用途 ユーザーによる確認・操作を含む展開 ユーザー操作を抑えた管理対象PCへの展開
注意点 操作状況に差が出る場合がある Entra参加、TPM、UEFI、Secure Boot、WinREなどの条件確認が必要

サイレント暗号化は、多数の業務用PCへ統一的にBitLockerを展開したい企業にとって有効な方法です。

一方、「ポリシーを設定すればすべてのPCが自動的に暗号化される」というわけではありません。必要な条件を満たしていない端末や、ポリシー競合が発生している端末では、暗号化が正しく開始されない場合があります。

そのため、展開前の端末確認と、展開後の状態監視まで行うことが重要です。

 

IntuneでBitLockerの暗号化状態を確認する

企業でBitLockerを運用する場合は、「ポリシーを配布した」というところで管理を終わらせないことが重要です。

実際に対象PCが暗号化されたか、暗号化できていない端末が残っていないかを継続して確認する必要があります。

Microsoft Intune管理センターでは、暗号化レポートから管理対象デバイスの暗号化状態を確認できます。レポートでは、デバイス名、OS、OSバージョン、WindowsデバイスのTPMバージョンなどを確認し、個別デバイスへドリルインして詳細を見ることができます。

たとえば、ポリシーを割り当てたにもかかわらず暗号化されていないPCや、サイレント暗号化の前提条件を満たしていないPC、ポリシー競合が発生しているPCなどを把握する際に役立ちます。

企業では「BitLockerを導入済み」という認識だけで終わらせず、管理対象PCが継続して適切な状態を維持しているか確認する運用が重要です。

なお、Windowsデバイスの暗号化レポートに表示される「暗号化の状態」はOSドライブを対象とした情報です。固定データドライブなど、ほかのドライブの暗号化状態まで同じ項目で確認できるわけではありません。
参考:Microsoft Learn「Intune でデバイスの暗号化を監視する」

 

IntuneでBitLocker回復キーを管理する

BitLockerを企業で利用する際、暗号化状態と同じくらい重要なのが回復キーの管理です。

BitLocker回復キーは、通常の方法でドライブのロックを解除できなくなった場合に、暗号化されたドライブへのアクセスを回復するために使用します。

個人PCであれば利用者自身が管理するケースもありますが、企業PCでは必要なときに組織として取得できる状態を整えておくことが重要です。

BitLocker回復キーそのものの仕組みや一般的な確認方法については、「BitLocker回復キーとは?確認方法やどんな時に必要なのかご紹介」で詳しく解説しています。

 

Microsoft Entra IDに回復キーを保存する

Intuneで適切なBitLockerポリシーを構成すると、回復情報をMicrosoft Entra IDへ保存できます。

サイレントBitLocker暗号化では、暗号化時に回復キーがMicrosoft Entra IDへ自動的にバックアップされます。

また、IntuneからBitLocker回復キーをローテーションする場合は、BitLockerポリシーで回復情報のMicrosoft Entra IDへの保存を有効にし、「BitLockerを有効にする前に回復情報をMicrosoft Entra IDに保存する」を必須にする必要があります。

これにより、端末が回復キー入力を要求した場合でも、権限を持つ管理者が組織側でキーを確認し、利用者の復旧を支援できます。

 

Intune管理センターから回復キーを確認する

Microsoft Intune管理センターでは、Microsoft Entra IDに保存されているBitLockerキーID、回復キー、ドライブの種類を確認できます。

回復キーの表示には、Microsoft Entra IDの「microsoft.directory/bitlockerKeys/key/read」アクセス許可が必要です。このアクセス許可は、クラウド デバイス管理者、ヘルプデスク管理者、グローバル管理者などの組み込みロールに含まれています。

また、BitLocker回復キーへのアクセスは監査されます。Intuneからキーローテーションなどの管理操作を行う場合には、Intune側のRBAC権限も確認する必要があります。

回復キーは暗号化されたデータへのアクセスに関わる重要な情報であるため、業務上必要な担当者だけが閲覧・操作できるように権限を設計することが重要です。

 

利用者自身による回復キー確認も可能

組織の設定によっては、ユーザー自身が自分の登録済みデバイスのBitLocker回復キーを確認するセルフサービス運用も可能です。

Microsoftでは、Intuneポータルサイトを利用して、組織に登録されたデバイスのBitLocker回復キーを利用者自身が取得できるセルフサービス機能を提供しています。自社でセルフサービスを許可するかどうかは、利便性だけでなく端末管理方針やセキュリティポリシーも考慮して決める必要があります。
参考:Microsoft Learn「Windows の回復キーを取得する」

 

BitLocker回復キーをローテーションする

回復キーは、一度確認・共有した後も同じキーを継続して利用するより、必要に応じて更新できる運用にしておくことが重要です。

Microsoft Intuneには、BitLockerで暗号化されたWindowsデバイスについて、OSドライブの回復キーをリモートでローテーションするデバイスアクションがあります。

たとえば、ヘルプデスク担当者が利用者へ回復キーを伝えた場合など、キーが第三者の目に触れた可能性があるときに、新しい回復キーへ更新することで古いキーの再利用リスクを抑えられます。なお、キーローテーションを利用するには、対象端末、BitLockerポリシー、Microsoft Entra IDへの回復情報保存、管理者権限などの前提条件を満たしている必要があります。

企業では回復キーを単に「保存する」だけでなく、誰が閲覧できるか、必要なときに取得できるか、開示した後にどのように更新するかまで一連の運用として設計することが重要です。
参考:Microsoft Learn「デバイス アクション: BitLocker キーのローテーション」

 

 

IntuneでBitLockerを運用するときの注意点

Intuneを利用するとBitLocker管理の多くを一元化できますが、ポリシーを作成するだけで安定した運用ができるわけではありません。

特に既存環境へ導入する場合は、現在の暗号化状態や管理方法を確認したうえで展開する必要があります。

 

既存ポリシーとの競合を確認する

BitLocker設定をIntuneだけでなく、グループポリシーやほかの管理方法でも設定している場合、設定内容が競合する可能性があります。既存環境へIntuneによるBitLocker管理を追加する場合は、現在どの管理基盤からBitLocker設定を配布しているかを先に確認してください。

 

すでに暗号化されているPCを確認する

すでにBitLockerで暗号化されているPCへ新しいIntuneポリシーを適用する場合にも注意が必要です。現在の暗号化方式や設定と新しいIntuneポリシーが一致しない場合、設定が正常に適用されず、エラーになることがあります。

また、BitLockerの設定には、最初に暗号化するときの構成が影響するものがあります。あとからポリシー設定を変更した場合でも、既存ドライブが自動的に新しい方式で再暗号化されるとは限りません。

そのため、既存PCへ新しいポリシーを展開する場合は、新規PCとは分けて現在の暗号化方式や保護方法を調査し、必要に応じて移行方法を検討することが重要です。
参考:Microsoft Learn「Intune endpoint security disk encryption policy settings」

 

既存の暗号化ソフトウェアを確認する

すでに別のディスク暗号化ソフトウェアを利用しているPCへサイレントBitLocker暗号化を展開する場合は、特に注意が必要です。

Microsoftは、サイレントBitLockerポリシーを展開する前に、既存の暗号化ソフトウェアを特定し、移行方法を計画したうえで、代表的な端末によるパイロットテストとロールバック手順を準備することを推奨しています。

サイレント暗号化では、ほかのディスク暗号化に関する警告を抑制する設定を利用する場合があります。既存の暗号化ソフトウェアが残っている環境でそのまま展開すると、暗号化方式の競合によるデータ損失、システム不安定化、ブートエラーなどにつながる可能性があります。

そのため、既存PCへ一括展開する場合は、新規PCと同じポリシーをそのまま適用するのではなく、現在の暗号化状態や利用している暗号化製品を確認したうえで段階的に展開することが重要です。

 

回復キーへのアクセス権限を管理する

BitLocker回復キーは、暗号化されたドライブへのアクセスを回復できる重要な情報です。

利便性だけを考えて閲覧権限を広く付与するのではなく、誰が回復キーを確認できるのか、どのような本人確認を行って利用者へ伝えるのか、回復キーを開示した後にローテーションするのかまで運用ルールを決めておく必要があります。

Microsoft Entra IDではBitLocker回復キーへのアクセスが監査されるため、回復キーの取得履歴を確認できる状態にしておくことも重要です。

 

IntuneだけでBitLocker管理が十分なケース

企業でBitLockerを利用するからといって、必ず専用の暗号化管理製品を追加する必要があるわけではありません。

現在のIntuneとMicrosoft Entra IDを利用すれば、BitLockerポリシーの配布、暗号化状態の確認、回復キーの保存・閲覧、OSドライブの回復キーのローテーションなど、企業向けのBitLocker管理に必要となる多くの機能をMicrosoft標準の環境で利用できます。

たとえば、Windows PCを中心に利用し、すでにMicrosoft Entra IDとIntuneを導入している企業で、BitLockerポリシーの統一、暗号化状態の監視、回復キー管理などが主な要件であれば、まずMicrosoft標準の管理機能で必要な要件を満たせるか確認するとよいでしょう。

重要なのは、「Intuneか専用製品か」を先に決めることではなく、自社で必要な暗号化・認証・管理要件を整理することです。

 

Intuneに加えて暗号化管理製品を検討するケース

一方、Microsoft標準のBitLocker管理だけではなく、追加の暗号化・認証機能や、異なる暗号化環境をまとめた管理が必要になる企業もあります。

たとえば、BitLockerに加えて独自のプリブート認証を利用したい場合や、Windows以外の端末を含む暗号化環境を同じ管理基盤で管理したい場合、既存のBitLocker環境を維持しながら追加の管理機能を導入したい場合などです。

このような要件がある場合は、Intuneだけでなく暗号化管理製品を組み合わせる方法も選択肢になります。

 

SecureDocによるBitLocker管理

WinMagicでは、企業向けの暗号化・暗号化管理ソリューションとしてSecureDocを提供しています。

SecureDoc Enterprise Server(SES)は、SecureDocによる暗号化だけでなく、Microsoft BitLockerやmacOSのFileVault 2など、OSネイティブの暗号化環境を管理する機能も備えています。また、SecureDoc for Linuxではdm-cryptを暗号化エンジンとして利用し、Linux端末をSESで管理できます。

BitLocker環境では、PBConnexによるプリブートネットワーク認証、多要素認証、チャレンジ/レスポンスによるパスワードリカバリなど、追加の認証・管理機能を利用できます。

そのため、IntuneによるBitLocker管理で自社の要件を満たせるか、現在のBitLocker環境を維持しながら認証や管理を強化したいか、Windows以外も含めた暗号化環境を統合管理したいか、といった要件に応じてSecureDocを含めた管理方法を検討できます。

ただし、IntuneとSecureDocのどちらが一律に優れているというものではありません。現在利用しているMicrosoft環境、管理するPCの台数、OSの種類、必要な認証方式、回復運用などを整理したうえで、自社に適した管理方法を選ぶことが重要です。

SecureDocのBitLocker管理機能については、「SecureDoc for Windows」でも詳しく紹介しています。

 

まとめ

Microsoft Intuneを利用すると、Windows PCへBitLockerポリシーを配布するだけでなく、暗号化状態の確認、Microsoft Entra IDに保存されたBitLocker回復キーの管理、条件を満たす端末でのOSドライブの回復キーのローテーションなどを一元的に行うことができます。

特に、多数の業務用PCを管理している企業では、BitLockerを有効にすることだけを目的にせず、ポリシーの統一、暗号化状態の継続確認、回復キーへのアクセス権限、回復時の本人確認、キー開示後の更新まで含めて運用を設計することが重要です。

Microsoft Entra IDやIntuneをすでに利用している企業では、まずMicrosoft標準の管理機能で自社の要件を満たせるか確認するとよいでしょう。

一方、SecureDoc独自の認証機能や、BitLockerを含む複数の暗号化環境を一つの管理基盤で運用したい場合、起動認証のセキュリティを強化したい場合などは、SecureDocを組み合わせる方法も検討できます。

現在のBitLocker管理方法を見直したい場合や、Intuneによる管理だけで必要な要件を満たせるか確認したい場合は、現在の端末環境や運用方法に応じてSecureDocの活用も含めてご相談ください。

IntuneによるBitLocker管理やSecureDocについて詳しく知りたい方へ

お問い合わせはこちら

 

関連記事

 

参考資料