次の方法で共有

BitLocker、TPMについて

Anonymous
2021-02-19T01:57:25+00:00

知識不足の質問でしたらすみません。

複数台同じような設定にしている端末があり、Bitlockerのキーを同じに設定しております。

1台のみbitlockerのエラーが出てしまい、起動直後にキーを入力してくださいという画面がでて、

キーを入れたら起動はしたのですが、何が原因か判明したく思っております。

TPMあたりがおかしいのか、ビットロッカーの設定がおかしいのかなと予想しております。

正常な端末は

コマンドプロンプトで「manage-bde -protectors -get c:」

TPM:

 ID:[省略]

 PCR検証プロファイル:

 7.11

 (整合性の検証のためにセキュアブートを使用)

と出ます。

問題があった端末は

TPM:

 ID:[省略]

 PCR検証プロファイル:

 0, 2, 4, 11

と、少し異なる形で出ました。

こちらは設定する際に関してのどこの操作なのか、

どういった設定であれば0, 2, 4, 11になり、セキュアブートを使用していない状態になるのでしょうか。

ご教授いただければ幸いです。

家庭向け Windows | Windows 10 | セキュリティとプライバシー

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。

0 件のコメント コメントはありません

質問作成者が受け入れた回答

Hebikuzure aka Murachi Akira 325.7K 評価のポイント MVP ボランティア モデレーター
2021-02-21T03:47:16+00:00

> PCR検証プロファイル:

> 0, 2, 4, 11

という表示は、このデバイスでセキュア ブートが利用されていないことを示しています。

※セキュア ブート有効の場合、PCR 7 が含まれる

当該のデバイスのセキュア ブート設定を確認しましょう。

参考 ファームウェア更新後の BitLocker の確認 | Microsoft Docs

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。
0 件のコメント コメントはありません

質問作成者が受け入れた回答

nobuko c 124.1K 評価のポイント 独立アドバイザー
2021-02-19T02:39:59+00:00

こんにちは。

質問の件に関しては

以下のリンクにて、説明とトラブルシューティングがありますので参考にしてみてはどうでしょう。

「ファームウェア更新後の BitLocker チェック」

https://docs.microsoft.com/ja-jp/windows-hardwa...

対処例としては、Microsoftの製品のSurfaceのトラブルシューティングになりますが質問の件の「起動直後にキーを入力してくださいという画面がでて、」これと同じトラブルシューティングになりますので

こちらも参考にしてみてはどうでしょうか。

「Surface デバイスに Surface UEFI または TPM ファームウェアの更新プログラムをインストールした後、BitLocker 回復キーを要求する」

https://support.microsoft.com/ja-jp/topic/surfa...

セキュアブートの設定に関しては、コマンドプロンプトに、msinfo32 と入力しEnterキーを押します。システム情報が開きますので有効か無効かを確認出来ます。無効の場合はBIOSの設定で有効にする必要があります。

パソコンメーカーにより異なるかもしれませんが、BIOSアップデートでセキュアブートの設定が無効になっている事もあると思います。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。
0 件のコメント コメントはありません

2 件の追加の回答

並べ替え方法: 最も役に立つ
  1. nobuko c 124.1K 評価のポイント 独立アドバイザー
    2021-02-20T15:02:31+00:00

    返信ありがとうございます。

    引き続き他の方のアドバイスをお待ち下さい。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  2. Anonymous
    2021-02-19T07:17:06+00:00

    お返事ありがとうございます。

    正常な端末で検証を行い、同様にPCR検証プロファイルを0, 2, 4, 11で再現できました。

    流れとしては…

    同一のビットロッカーキーを設定、BIOS上からセキュアブートを無効にし再起動

    ブルースクリーンでビットロッカーキーを入力する画面が出てきましたが、エラー内容は少し異なっておりました。

    「セキュアブートが無効になっているため、再度有効にするかビットロッカーを一時停止してください」

    キーを入力し、msinfo32で見るとセキュアブートは無効になっており、PCR7構成はバインド不可と出ておりました。

    問題がある端末ですと、

    セキュアブートは有効、PCR7構成はバインド可能になってました。

    ブルースクリーンで出てきたエラー内容に関しましては

    「セキュアブートポリシーが予期せずに変更されたため、解除するには回復キーが必要」

    との表記でした。

    載せていただいたURLも確認しましたが、知識が足りず理解がついていかない部分が多かったですが、

    ビットロッカーのTPMに関しての警告やエラーは複数でており、

    https://docs.microsoft.com/ja-jp/windows-hardware/test/hlk/testref/954cf796-a640-4134-b742-eaf0ed2663ff

    こちらに記載がある

    ・BitLocker API イベント (イベント ID 817) 

    Windows ログ > システムにイベント ID 24658 の bitlocker ドライバーイベント

    は存在していました。

    セキュアブート構成が予期せず変更されたのは間違いないかと思いました。

    原因としてはどう判断すればいいのかが分からない状況です。

    TPMセキュリティチップがおかしいのか、

    セキュアブートに関してのBIOSアップデートがきちんとできていないか

    くらいしか思いつきません。

    何かご存じであれば教えていただけると助かります。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません