Windows11の個人データ暗号化(PDE)の仕組みと解除方法

最近、会社のパソコンや自分のPCで、ファイルのアイコンに黄色い南京錠のようなマークがついていて驚いたことはないでしょうか。それはもしかすると、Windows11の個人データ暗号化(PDE)という新しいセキュリティ機能が働いているからかもしれません。この機能は、万が一のデータ漏洩を防いでくれる強力な味方なのですが、突然鍵マークが表示されたり、USBメモリへのコピーがうまくいかなかったりして、戸惑ってしまうことも多いですよね。サポートされていないエディションがあることや、従来のBitLockerやEFSといった暗号化技術との違いについて、よくわからないという声も耳にします。また、Intuneを使った管理設定やOneDriveへのバックアップ、さらにはこの鍵マークの解除方法など、知っておくべきポイントがたくさんあります。そこで今回は、Windows11の個人データ暗号化(PDE)の仕組みから具体的な運用方法まで、私が分かりやすく解説していこうかなと思います。

個人データ暗号化(PDE)
  • Windows11の個人データ暗号化(PDE)の基本的な仕組みと対象エディション
  • 従来のBitLockerやEFSとの明確な違い
  • ファイルに付く鍵マークの理由と具体的な手動解除手順
  • USBへのコピーやOneDriveを活用した安全な運用方法
スポンサーリンク

Windows11の個人データ暗号化(PDE)とは

ここでは、最近注目されているWindows11の個人データ暗号化(PDE)の基本的な仕組みや、これまでのWindowsの暗号化機能と一体何が違うのかについて整理していきますね。

サポートされていないエディション

PDEは非常に便利な機能ですが、実はすべてのWindows11で利用できるわけではありません。一般の方向けに販売されているHomeエディションや、一部のビジネス向けであるProエディションではサポートされていない状態なんですね。

この機能を利用するには、主に大企業や教育機関向けに提供されている「Enterprise」や「Education」といった上位のエディション(かつ適切なライセンス)が必要になります。さらに、OSのバージョンは22H2以降(フォルダの自動暗号化などは24H2以降)が必要で、セキュリティチップであるTPM 2.0が有効化されているなど、ハードウェアの条件もいくつか存在します。

エディションの確認方法

もしご自身のPCで機能が見当たらない場合は、設定の「システム」>「バージョン情報」から、お使いのWindows11のエディションを確認してみてくださいね。HomeやProをお使いの場合は、PDEの代わりにOS全体を保護する「デバイスの暗号化」を利用するのが一般的な目安となります。

BitLockerとの違い

Windowsの暗号化機能といえば、真っ先にBitLockerを思い浮かべる方も多いかなと思います。では、BitLockerとPDEは何が違うのでしょうか。

結論から言うと、保護する対象とタイミングが全く異なります。BitLockerは、パソコンの電源がオフの状態で盗難に遭った際などに、ディスクドライブ全体を保護するための機能です。しかし、一度PCが起動してロックが解除されると、システム上ではデータが読み取れる状態になってしまいます。

一方のPDEは、PCが起動中であっても、ユーザー本人がWindows Hello(顔認証や指紋認証)でログインするまでは、ファイルを暗号化されたままガッチリ守ってくれます。管理者権限を持つ別の人がこっそりファイルを見ようとしても、本人の認証がなければ開けないという優れものです。より強固なセキュリティを求めるなら、Windows 11 ProとHomeの違いでも触れられているBitLockerと組み合わせて使うのがおすすめです。

EFSシステムとの比較

ファイル単位の暗号化と聞くと、昔からあるEFS(暗号化ファイルシステム)を連想する方もいるかもしれませんね。EFSも特定のファイルやフォルダを暗号化できる機能ですが、運用面で少し手がかかるのが難点でした。

EFSは「証明書」というデジタルな鍵をユーザー自身でバックアップしたり管理したりする必要があり、もし証明書をなくしてしまうと、二度とファイルを開けなくなるリスクがありました。一方、PDEは暗号化の解除キーをWindows Helloの生体認証や暗証番号(PIN)と自動的に連携させるため、私たちが面倒な証明書管理をする必要がありません。

自動で鍵をかけてくれる賢さ

サインアウトしたり、画面をロックしたりすると、一時的にメモリに保存されていた解除キーがサッと消去され、ファイルは再び頑丈な金庫の中にしまわれるようなイメージです。ユーザーが意識しなくても、裏側で勝手に守ってくれるのがPDEの賢いところですね。

鍵マークが表示される理由

パソコンを使っていて、デスクトップやドキュメントフォルダ内のファイルアイコンの右上に、突然黄色い南京錠のような鍵マークが表示されるようになったことはないでしょうか。

実はこれが、PDEが正常に働いてファイルを保護しているというサインなんです。特にWindows11のバージョン24H2からは、「デスクトップ」「ドキュメント」「ピクチャ」といった私たちがよく使うフォルダに対して、自動的にPDEの暗号化がかかる仕組みが導入されました。

鍵マークがついていても、本人がログインしている状態なら、今まで通りダブルクリックで普通にファイルを開いて編集できるので、作業の邪魔になることはありません。むしろ「ちゃんと守られているんだな」と安心するためのマークだと思ってもらえれば大丈夫です。

鍵マークを解除する手順

基本的にはそのままで問題ない鍵マークですが、「このファイルだけは暗号化を外したい」「社外の人に渡すから鍵を解除したい」という場面もあるかなと思います。そんな時は、手動でPDEの暗号化を解除することができます。

以下の手順で操作を行ってみてください。

  1. 対象のファイル(またはフォルダ)を右クリックして、「プロパティ」を開きます。
  2. 「全般」タブの右下にある「詳細設定」ボタンをクリックします。
  3. 「属性の詳細」画面にある「内容を暗号化してデータをセキュリティで保護する」のチェックボックスを空(オフ)にします。
  4. 「OK」を押してプロパティ画面を閉じます。

注意点

会社の管理システム(Intuneなど)でフォルダ全体に暗号化が強制されている場合は、一度解除しても、新しくファイルを保存し直すと再び自動的に鍵マークがついてしまうことがあります。どうしても永続的に解除したい場合は、社内のシステム管理者にご相談くださいね。

Windows11の個人データ暗号化(PDE)の運用

個人データ暗号化(PDE)1

ここからは、実際にPDEが有効になっている環境で、私たちが日々の業務や作業を行う際に気をつけたい運用上のポイントについて解説していきます。

USBメモリへのコピー

仕事のデータをUSBメモリに入れて持ち運んだり、別のパソコンに移したりすることはよくありますよね。では、PDEで暗号化されたファイルをUSBメモリにコピーするとどうなるのでしょうか。

一般的なUSBメモリ(FAT32やexFAT形式でフォーマットされているもの)にPDEのファイルをドラッグ&ドロップすると、「暗号化せずにコピーしますか?」という警告メッセージが表示されます。ここで「はい」を選ぶと、PDEの保護は自動的に解除され、USBメモリには誰でも読める平文の状態で保存されてしまうんです。

これは、PDEがWindowsの特定のファイルシステム(NTFS)に依存しているためです。USBメモリに移した瞬間にセキュリティのバリアが解けてしまうため、情報漏洩には十分気をつける必要があります。大切なデータを外部に持ち出す際のルールの最終的な判断は、専門家やセキュリティ担当者にご確認ください。

メモリダンプ出力の注意点

少し専門的な話になりますが、パソコンに深刻なエラーが発生してブルースクリーンになった際、Windowsは原因究明のために「メモリダンプ」というシステムの状態を記録したファイルを作成します。

実は、PDEは私たちがログインしている間、ファイルをすぐに開けるように復号キーを一時的にメモリ上に置いています。そのため、万が一このメモリダンプが作成されると、その中に暗号を解くための重要な鍵がそのまま書き出されてしまうリスクがあるんです。

セキュリティを重視する環境では、このダンプファイルの出力を制限したり、Windowsの休止状態を無効にしたりといった「システムの堅牢化」をあわせて行うことがとても大切になってきます。

Intuneでの設定手順

会社などの組織でたくさんのパソコンを管理する場合、一台ずつ設定していくのは現実的ではありませんよね。そこで活躍するのが、Microsoft Intuneというクラウドベースの管理ツールです。

管理者はIntuneの「エンドポイントセキュリティ」からポリシーを作成することで、従業員のPCに一括でPDEの設定を適用できます。具体的には、「ディスクの暗号化」プロファイルを作成し、対象プラットフォームにWindows、プロファイルに「Personal Data Encryption」を選びます。

設定項目推奨される設定値効果
Enable Personal Data Encryption有効 (Enable)PDEの基本機能をオンにします。
Protect Desktop / Documents / Pictures有効 (Enable)指定した各フォルダの自動暗号化を開始します。

このポリシーを配信するだけで、ユーザーに複雑な操作をさせることなく、バックグラウンドで自動的にファイルの保護が始まります。

OneDriveでバックアップ

PDEを運用する上で、最も恐ろしいのが「二度とファイルが開けなくなる」という事態です。もしパソコンのマザーボードが故障してセキュリティチップ(TPM)がリセットされたり、暗証番号(PIN)を強制的にリセットしたりすると、PDEの復号キーが永遠に失われてしまいます。

これを防ぐための強力な命綱となるのが、Microsoft 365のOneDriveを利用したクラウドバックアップ(KFM: 既知のフォルダー移動)です。OneDriveにファイルを同期しておけば、ファイルがクラウドに上がる際に暗号化が一旦解除され、クラウド側のセキュリティで安全に守られます。

データ保護のための必須対策

万が一ローカルの暗号化キーが壊れてしまっても、新しい環境でOneDriveからダウンロードし直せば、無事にデータを取り戻すことができます。PDEを使うなら、OneDriveとの連携はほぼセットで考えておくべき必須の運用術だと言えますね。

Windows11の個人データ暗号化(PDE)総括

いかがだったでしょうか。Windows11の個人データ暗号化(PDE)は、ログインしているユーザー本人の生体認証と強固に結びついた、まさに新時代のセキュリティ機能です。

従来のBitLockerが「パソコンという箱全体」を守るものだとすれば、PDEは「その中の引き出し一つ一つ」に、本人にしか開けられない魔法の鍵をかけるようなものですね。サポートされていないエディションをお使いの場合は利用できませんが、対応している環境であれば、ユーザーの利便性を落とさずに強固な情報保護を実現できます。

一方で、USBへのコピー時の挙動や、OneDriveを使ったバックアップの重要性など、運用面で気をつけるべきポイントもいくつかありました。ご自身の環境や会社のルールに合わせて正しく理解し、安全なパソコン運用に役立ててみてくださいね。

タイトルとURLをコピーしました