質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

コマンドプロンプト

コマンドプロンプト(cmd.exe)はMicrosoftによって提供されているコマンドラインインタプリタです。OS/2・Windows CE・Windows NTで使用可能です。

Q&A

1回答

2237閲覧

bitrockerについて

josys-rookie

総合スコア4

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

コマンドプロンプト

コマンドプロンプト(cmd.exe)はMicrosoftによって提供されているコマンドラインインタプリタです。OS/2・Windows CE・Windows NTで使用可能です。

0グッド

1クリップ

投稿2019/08/23 07:44

編集2019/08/23 09:25

前提・実現したいこと
社内PC
AD導入済み
ここに質問の内容を詳しく書いてください。

現在社内でBitLockerを導入しておりますが、規定のPINコードでの解除のためセキュリティ面での懸念があり個別での設定を出来るようにしたいと思っております。

可能かどうかも分からないですが、
PCの準備段階にてBitLockerを有効化しユーザーにてログインした際に、自身でPINコードを設定出来るようなウィンドウが出せれば理想です。

知識不足のため、不足事項等も分かりませんが、答えられる範囲で答えたいと思います。

恐れ入りますが、ご教示頂けますと幸いです。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

dodox86

2019/08/23 09:25

Active Directoryで管理されるクライアントPC群で、PCの準備段階(導入, セットアップ)したときにPINは共通でBitLockerドライブ暗号化を済ませてしまうのだけれども、導入後、BitLockerのPINを個別のPC(≒ユーザー)でそれぞれ変更できるようにしたい、と言うことでしょうか。
josys-rookie

2019/08/23 09:33

ご認識の通りでございます。
guest

回答1

0

※私自身はBitLockerはスタンドアロンのWindows PCで評価目的にしか使ったことが無く、Active Directoryでの運用、特に最近の事情には詳しくない為、必ずしも直接的な回答ではなく、これまでの経験から来る意見に過ぎないかもしれないことをご了承ください。また、それを踏まえてより適切な回答が別の方からつくことも期待します。

BitLockerのPIN自体は、例えばWindowsに標準で付いてくるmanage-bde コマンドでコマンドプロンプトから変更できます。
Microsoft Docs - manage-bde: changepin

問題はWindowsにログオンしたユーザーにその権限(BitLockerドライブ暗号化のPINを変更できる権限)があるか、ですが、ローカルPCの設定を変更できる権限が無いと失敗しますし、グループポリシーも関係します。
Microsoft Docs - BitLocker グループ ポリシー設定

ここの「標準ユーザーによる PIN またはパスワードの変更を許可しない」の項を見ると、グループポリシーエディターでの設定次第で標準ユーザーでもPINを設定できるようになるようです。この部分をあらかじめ適切に設定し、BitLockerをコマンドプロンプト上で操作する manage-bde コマンドを使えば、ユーザーのログオン後にPINを変更することができると思います。

質問者さんの要望は「自身でPINコードを設定出来るようなウィンドウが出せれば理想」とのことですが、自前のウィンドウを表示するのはちょっと難しいように思います。Windowsのコントロールパネルで関連する項目のある程度までの表示であるとか、manage-bdeコマンドをラップする独自のツールを作ればあるいはできるかもしれません。

ただ、実際はこれで終わりとはならず、質問者さんの運用環境はActive Directoryであり、Active Directoryの管理下にあるPC/ユーザーとローカルのPC/ユーザーは違うので、Active Directoryのユーザーでログオンした場合は意図通り動かないことも多いです。ローカルPCのグループポリシーとActive Directoryのグループポリシーを混同せずに使い分ける必要があり、更にActive Directoryのグループポリシーエディターの設定は、ローカル用とは設定項目が異なる場合もあります。BitLocker自体の運用方法やWindowsのバージョンも影響するかもしれません。

まずはBitLockerの機能概要を把握した上で、ローカルPCにおいてmanage-bdeコマンドを利用してPINの変更などがどこまでできるか、それができたらActive Directoryを絡めて/あるいは絡めないでどこまでできるか、を調べてみてはいかがでしょうか。


追記しました:2019-08-23 22:50

自前のウィンドウを表示するのはちょっと難しいように思います。

忘れていました。BitLockerに関して自作のプログラムで制御したい場合は、WMIが利用できます。
Win32_TpmWin32_EncryptableVolume クラス、です。

PowerShell and BitLocker: Part 2

PINを変更するメソッド - Win32_EncryptableVolume#ChangePIN

これらを使えば、自作のプログラムでウィンドウを出したりしてPINを変更することもできるはずです。

投稿2019/08/23 13:29

編集2019/08/23 13:54
dodox86

総合スコア9183

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問