TPM のクリアは通常の「再起動」ではなく、Trusted Platform Module を既定状態へ戻す操作です。Microsoft の Clear-Tpm 文書は、この操作が所有者認証値と TPM 内の鍵を削除すると明記しています。それらの鍵に依存する機能は復旧や再登録が必要になり、アクセスを永久に失う場合もあります。
不可逆な境界: クリアによって BitLocker/デバイス暗号化の TPM キープロテクター、Windows Hello/Hello for Business 資格情報、仮想スマートカード、アプリや証明書プロバイダーが作成したその他の TPM バインド秘密鍵が無効になる可能性があります。TPM 内のエクスポート不能な秘密鍵はクリア後に「ロールバック」できません。所有者の承認、完全な棚卸し、端末外の回復情報、検証済みバックアップがすべて揃った場合だけ続行します。
Table of Contents
端末・文書・管理境界を確認する
すべての世代・機種の ThinkPad に共通する TPM メニューはありません。独立 TPM、Intel PTT、AMD fTPM、Microsoft Pluton のいずれかを使う場合があり、メニュー名、物理確認キー、チップ切り替え時の動作、UEFI 版が異なります。一部の Lenovo 機種では、安全チップ種類を切り替えるだけで内容が消去されます。
Lenovo サポートで正確なマシンタイプ/モデル(MTM)を指定し、その機種、現在の UEFI リリース、OS に合う User Guide、BIOS Simulator、Lenovo 通知を探します。別の ThinkPad のキー操作や Security Chip 経路を自分の端末へ流用しません。
次のいずれかに該当する場合は停止し、IT/端末管理者へ渡します。
- 会社、学校、リース、管理対象、Autopilot/Intune/ドメイン管理の端末
- データ、回復キー、証明書、TPM クリア権限の所有者が不明
- UEFI 監督者パスワード、組織ポリシー、リモート証明要件がある
- 修理、システムボード交換、再配備、コンプライアンスの一環だが、承認済み変更記録と復旧計画がない
クリアが影響し得るもの
| TPM利用者 | 起こり得る結果 | クリア前に必要な復旧証拠 |
|---|---|---|
| BitLocker/デバイス暗号化 | TPM プロテクターが解除できず、起動時に BitLocker 回復へ入る | 各暗号化ボリュームに非 TPM の回復経路があり、別端末から実際に取得して回復キー ID と照合済み |
| Windows Hello/Hello for Business | PIN、生体認証、デバイス鍵が使えない | 検証済みパスワード、セキュリティキー、Temporary Access Pass、または組織承認の代替ログインと明示的な再登録計画 |
| TPM仮想スマートカード | TPM 内の仮想カード秘密鍵が失われ、証明書で認証できない | PKI 管理者が失効、再発行、代替認証を確認。秘密鍵をエクスポートできると仮定しない |
| TPM証明書/アプリ秘密鍵 | VPN、Wi-Fi、コード署名、端末認証、アプリ復号が失敗し得る | TPM バインド鍵ごとにバックアップ、再発行、復旧責任者を確認 |
| デバイス証明と配備 | 正常性証明、Autopilot、MDM の端末 ID を再構築する場合がある | IT 承認済みの再登録/再イメージ手順とネットワークアクセス経路 |
| 旧Lenovo Client Security Solution | 鍵、所有権、サインイン連携が失敗し得る | サポート対象プラットフォームへの移行と、オフラインで検証済みの旧回復材料 |
この表は完全な資産一覧ではありません。ある機能が TPM を使うか不明なら、アプリ所有者または組織の PKI/ID チームが確認するまで「使用する」と扱います。
クリア前の読み取り専用証拠
管理者 PowerShell で状態を読み取ります。次のコマンドは TPM をクリアせず、BitLocker の 48 桁回復パスワードも表示しません。
Get-CimInstance Win32_ComputerSystemProduct | Select-Object Vendor,Name,Version,IdentifyingNumber
Get-CimInstance Win32_BIOS | Select-Object SMBIOSBIOSVersion,ReleaseDate
Get-Tpm
Get-TpmEndorsementKeyInfo
Get-BitLockerVolume | Select-Object MountPoint,VolumeStatus,ProtectionStatus,EncryptionMethod,KeyProtector
正確な機種/MTM、UEFI 版、TPM メーカー/版、TpmPresent/TpmReady、全暗号化ボリュームとプロテクター種別、障害文、時刻、承認番号を記録します。IdentifyingNumber、Endorsement Key 情報、回復キー ID、端末識別子は公開せず、共有前に伏せてください。
EK 公開鍵の取得にはクリアが必要という旧記事の前提を引き継ぎません。現行 Windows には読み取り専用の Get-TpmEndorsementKeyInfo があります。許可済み研究で公開 Endorsement 情報だけが必要なら、まず読み取り専用アクセスを使い、端末を識別可能な出力を公開しません。
クリア前のgo/no-go条件
すべてに「はい」と答えられる必要があります。
- 具体的な理由: Windows Security がクリアを求める具体的 TPM エラーを示す、正確な機種向け Lenovo/Microsoft 通知が要求する、または承認済み修理/再配備手順が明記している。
- 所有者の承認: データ所有者と端末管理者が承認し、メンテナンス時間と責任者が記録済み。
- 復元可能なバックアップ: 利用者データと重要アプリ構成をバックアップし、別端末で読み取り確認済み。
- BitLockerを回復できる: 各暗号化ボリュームの一致する回復情報を Microsoft アカウント、Microsoft Entra ID、AD DS、承認済み安全ストアから実際に取得済み。「保存されているはず」は証拠ではない。
- 代替ログインが使える: Windows パスワード、セキュリティキー、組織承認の代替手段を試し、クリア対象 TPM に依存しない。
- 他の鍵を処理済み: Hello、仮想スマートカード、証明書、VPN、Wi-Fi、アプリ鍵、端末証明、配備 ID に再発行/再登録計画がある。
- 機種文書が一致: Lenovo 文書の機種、MTM、UEFI 版、画面文言が実機と一致する。
- ロールバック境界を理解: ファームウェア構成、アカウント、外部バックアップは戻せるが、TPM から既に消えた鍵は戻せない。
一つでも「いいえ」または「不明」なら停止します。TPM クリアは Windows パスワード回復、組織管理の回避、一般的な性能修復、ストレージデータ消去の方法ではありません。
サポート対象の入口を一つ選ぶ
異なる入口でも最終的に同じ破壊的 TPM Clear 要求を発行できます。承認手順が指定する一つだけを使い、複数を連続して試しません。
| 入口 | 適用条件 | 境界 |
|---|---|---|
| Windows Security | 現行 Windows がセキュリティプロセッサ障害を示し、Clear TPM を提供 | 表示された通常再起動と物理確認に従う。表示は機種で異なる |
tpm.msc | Microsoft/Lenovo サポート手順が TPM Management を明示 | 全 go/no-go 条件が必要。旧所有者パスワードの万能代替ではない |
| PowerShell | 管理者の書面手順が Clear-Tpm を指定 | コマンドは破壊的操作を直ちに予約し、再起動時に物理確認があり得る |
| Lenovo UEFI | 正確な機種の User Guide/通知がメニューと確認方法を指定 | メニューを推測せず、項目表示のためにチップ種類を切り替えず、X200 の隠し状態手順を流用しない |
Windows Securityまたはtpm.msc
現行 Windows Security の経路は「デバイス セキュリティ → セキュリティ プロセッサの詳細 → セキュリティ プロセッサのトラブルシューティング → TPM のクリア」です。承認手順が tpm.msc を指定する場合、TPM Management を開いて Clear TPM を選びます。どちらも次を守ります。
- 回復情報と端末 ID を再確認します。
- 安定した電源へ接続し、作業を保存してアプリを閉じます。
- 警告全文を読み、現在の TPM のクリアと明記されている場合だけ確認します。
- Windows が提供する通常再起動を使い、強制電源断しません。
- 実画面が正確な機種文書と一致する場合だけ物理存在確認を行います。キー、チップ名、操作種類が違えばキャンセルして停止します。
Windows が BitLocker 中断の一部を自動処理する場合もありますが、検証済み回復キーの代わりにはなりません。正確な Microsoft/Lenovo/組織手順が BitLocker の中断を要求する場合、文書化された再起動範囲だけに限定し、保護再開の確認点を記録します。恒久的な復号やセキュリティ無効化を既定の前提にしません。
管理されたPowerShell経路
次は破壊的操作であり、診断コマンドではありません。全条件を満たし、書面手順が PPI 経路を明示的に選んだ場合だけ、昇格 PowerShell で実行します。
Clear-Tpm -UsePPI
Microsoft は、再起動後にクリアが有効になり、利用者確認を要求する場合があると説明しています。プラットフォームが非対応、ポリシー/権限エラー、または文書と異なる表示なら、所有者認証ファイル、リモート実行、反復クリアへ切り替えません。エラーを保存して IT、Lenovo、Microsoft サポートへ上げます。
Lenovo UEFI経路
正確な機種文書が Clear Security Chip、Clear TPM、または同等操作を明記する場合だけ UEFI を使います。入る前に関連 UEFI 値をすべて記録し、その文書の通常の保存、終了、再起動順序に従います。
クリア項目を表示するために、Active/Inactive/Disable の反復、PTT/fTPM/Pluton/Discrete TPM 種類の変更、Secure Boot 無効化、BIOS 全体の既定値復元、強制電源断、隠しメニュー探索といった旧手法を使いません。一部の現代 Lenovo 機種では安全チップ切り替え自体が BitLocker 鍵を消すため、「別の項目を試す」だけでも不可逆境界を越え得ます。
クリア後の復旧と検証
成功後、Windows は通常 TPM を再プロビジョニングしますが、業務機能は自動復旧しません。次の順に確認します。
- 通常起動します。BitLocker 回復が出たら、画面の回復キー ID と一致するエスクロー済みキーだけを入力し、TPM を再度クリアしません。
- 読み取り専用一覧を再実行し、
TpmPresentとTpmReadyが想定どおりで、メーカー/版が正確な機種と一致することを確認します。 - 全 BitLocker/デバイス暗号化ボリュームが解除され、保護状態と非 TPM 回復プロテクターが組織ポリシーを満たすことを確認します。手順が保護を中断した場合、承認済み手順で再開して通常再起動を一度検証します。
- 検証済み代替資格情報でログインし、Windows Hello PIN/生体認証を再設定するか、組織に Hello for Business を再プロビジョニングしてもらいます。
- PKI/アプリ所有者が仮想スマートカード、TPM 証明書、失われた他の TPM バインド資格情報を失効・再発行し、VPN、Wi-Fi、署名、業務アプリをテストします。
- 管理端末では IT が Entra/AD、MDM、Autopilot、デバイス正常性証明を確認します。
- 結果、時刻、承認、機種、回復情報の保管場所を記録し、実際の回復キーや秘密鍵をチケット、ブログ、公開ログへ書きません。
シャットダウン後のコールドブートを含む二回以上の管理された起動テストを行います。BitLocker 回復、Hello 代替、TPM エラー、管理コンプライアンス失敗が繰り返されないことを確認してから、メンテナンス時間を終了します。
停止条件と復旧境界
| 状態 | 直ちに行うこと | 「ロールバック」できるか |
|---|---|---|
| まだクリア確認前で回復キーがない | キャンセルして終了 | 可能。クリアは未実行 |
| ファームウェア画面が機種文書と違う | 保存せずキーを推測しない。非機密部分だけ撮影 | 未保存構成は破棄できる |
| クリアを確認済み、または TPM が既定状態 | 反復せず、復旧/再登録手順へ入る | 旧 TPM 鍵は戻らず、端末外回復材料だけが使える |
| 起動が BitLocker 回復を要求 | 回復キー ID で正しいエスクロー済みキーを探し、IT へ連絡 | データアクセスは復旧可能。消えた TPM 鍵は再作成不可 |
| Windows Hello が失敗 | パスワード/セキュリティキー/承認済み代替で入り再登録 | 再登録可能。旧 TPM 資格情報は復旧不可 |
| TPM がない、未準備、メーカー/版が異常 | UEFI を変更した場合は記録済み元設定だけへ戻し、Lenovo/Microsoft へ連絡 | 構成は戻る場合がある。ハードウェア/鍵問題は支援が必要 |
| 管理、証明、Autopilot が失敗 | 利用者操作を停止し、IT がテナント復旧手順を実施 | 組織の ID/配備記録に依存 |
回復キーが存在しない場合、安全な回避策はありません。再クリア、TPM/Secure Boot 無効化、PC 全体のリセット、ブートチェーン変更を試さないでください。データ損失を拡大し得ます。
歴史的X200観察の明確な境界
原文は旧 Client Security Solution 環境の ThinkPad X200 で、Security Chip 状態を変えて再起動し、強制電源断して隠れた Clear Security Chip を表示した記録です。これは歴史的観察であり、現在の Lenovo 共通手順ではなく、現代の ThinkPad で再現してはいけません。
実機が X200 でも旧式プラットフォームです。正確な版の Lenovo アーカイブマニュアル、隔離環境、ディスク全体のイメージ、検証済み回復材料から開始します。旧手順が一度成功したからといって、同じ BIOS、TPM ファームウェア、データ状態を仮定しません。EK などの公開情報には読み取り専用インターフェースを優先し、観察目的で実利用端末をクリアしません。
現行の公式資料
- Microsoft:Windows SecurityのデバイスセキュリティとClear TPM
- Microsoft:TPMファームウェア更新とクリア前の警告
- Microsoft:WindowsによるTPMの利用
- Microsoft PowerShell:Clear-Tpm
- Microsoft PowerShell:TrustedPlatformModule cmdlet
- Microsoft PowerShell:Get-BitLockerVolume
- Microsoft:BitLocker回復とキーエスクローの概要
- Microsoft:TPM仮想スマートカード
- Lenovo:製品名からBIOS Simulatorを検索
- 現行Lenovo User Guide:正確な製品からGuides & Manualsを検索
- Lenovoの機種限定例:一部AMD ThinkPadの安全チップ切り替えは鍵を消去
歴史的な原文アーカイブ(2011年、来歴確認専用)
警告とアーカイブ注記: 以下は
source_exportの表示可能な本文すべてで、行末空白を正規化し、十一個の固有な失効 HTTP 画像ターゲットだけをラベル付きプレースホルダーへ置換しています。強制電源断、隠れた旧 BIOS 状態の反復、全 TPM 鍵の消去という高リスク手順を含みます。四反引号のプレーンテキスト囲みで現行操作ガイドにならないようにしています。歴史的な出典 URL は囲み内に保持し、それ以外の省略や書き換えはありません。元画像 URL はsource_export/Git の来歴に残っています。
Thinkpad笔记本清除TPM信息的方法
我用的是Thinkpad X200笔记本,最近在Windows平台下对TPM做研究时发现要得到EK的公钥部分,必须ClearTPM,同学的Infineon TPM机子上可以通过BIOS清除掉TPM的一些信息,但X200的BIOS中没有提供这一项,其实是有的,只是被隐藏了起来,以下是清除方法:
开机时按F1进入BIOS:

图1
依次进入TPM的设置页面:

图2

图3
这就是TPM的设置页面,目前是Active状态:

图4
首先改为Active以外的状态(共包括Active、Inactive、Disable),如Disable

图5
然后按F10保存信息,确认后将自动重启:

图6
重启后以同样方法进入到BIOS的TPM设置页面,这时改回Active状态:

图7
确认后,这时,不要按F10,而是按电源键强制关机:

图8
关机后开机,再次以同样的方法进入TPM设置界面,这时隐藏的“Clear Security Chip”选项就出来了:

图9
确认后将清除掉TPM的所有密钥信息(除EK以外),当然,Ownership也将不存在。注意旁边的说明,如果有重要数据一定要注意了,备份工作要做好,否则密钥没有了,数据也解不开了。

图10
按F10保存并重启:

图11
Clear掉之后,就可以以初始的状态研究TPM了,不过每次开机Client Security Solution都会提试输入密码来恢复密钥并Take Ownership,此时可以取消跳过。
原文地址:
http://www.cnblogs.com/cxun/archive/2009/10/19/1586209.html
