2026年メンテナンス注記。 原文は本文中で Chen Miao と署名された、内容のある2017年の一人称記録です。Surface Pro 4 で USB PE からの起動を試した後、UEFI の Security ページが消えました。「Devices をオフにしてから戻す」という方法は観察結果であり、原因が説明された、または Microsoft が文書化した修復ではありません。本版は末尾にエクスポート全体を保存し、現在の Microsoft 一次資料だけに基づく証拠優先の復旧ガイドを別に追加します。元データに行末空白はなく、正規化は不要でした。
“The security settings on Surface cannot be modified at this time. A restart is required…” という文だけでは原因を特定できません。Windows の再起動処理、Surface UEFI の状態、起動測定値の変化に対する BitLocker の反応、組織が強制する firmware policy のいずれも考えられます。再起動や設定変更を繰り返すと証拠を失い、BitLocker recovery を発生させる可能性があります。
Table of Contents
1. 最初にデータと BitLocker 復旧手段を守る
Secure Boot、TPM、boot order、UEFI Devices、firmware を変更する前に:
- Windows が起動するなら、代替不能なファイルを別の検証済み保存先へコピーする。
- Device encryption または BitLocker Drive Encryption が有効か確認する。
- 別の信頼できる端末から、正しい48桁の BitLocker recovery key を実際に取得できることを確認する。recovery 画面にある recovery key ID の先頭8桁で照合する。
- 鍵を Surface だけに保存しない。公開画像や投稿に recovery key、完全な serial、Microsoft account のアドレス、組織 ID を含めない。
- 職場・学校の端末なら、IT に鍵の確認と firmware 操作の承認を依頼する。
Microsoft は hardware、firmware、software、Secure Boot、boot flow の変更が BitLocker recovery を要求し得ると説明しています。Microsoft Support は失われた鍵を再作成できず、reset しか残らない場合はファイルが削除され得ます。したがって:
取得可能な鍵も検証済み backup もなければ停止する。UEFI で実験しない。
Device encryption は自動で有効になり、鍵が Microsoft account または work/school account に保存されていることがあります。自分で BitLocker を有効にしていないから未暗号化、とは判断できません。
2. 正確な Surface と software 状態を特定する
「Surface Pro」だけでは不十分です。menu、control、force restart のボタン、management 機能は model と commercial/consumer SKU により異なります。
作業前に記録します:
| 情報 | サポートされる確認場所 | プライバシー |
|---|---|---|
| Surface の正確な model | Surface app → Device information、または Windows System Information → System Model/System SKU | model は通常共有可能 |
| Windows edition/version/build | Settings → System → About | device ID/product ID は公開しない |
| UEFI/firmware version | Surface UEFI → PC information | serial と system UUID を隠す |
| Secure Boot state | Windows System Information | 記録だけし、まだ切り替えない |
| encryption state | Settings → Privacy & security → Device encryption、または Manage BitLocker | recovery key は絶対に公開しない |
| management state | Settings → Accounts → Access work or school。UEFI password、grey/locked controls、Management page も記録 | 組織を切断しない |
| trigger と表示場所 | メッセージ全体を撮影し、Windows 前、Settings、update 中、BitLocker recovery のどこかを記す | ID を隠す |
アーカイブ対象は Surface Pro 4 です。そのボタン、画像、menu を別 model に当てはめないでください。Windows 10 のサポートは2025年10月14日に終了しています。まだ Windows 10 なら、データ回復後に対応 OS への移行を別案件として計画し、firmware 調査と同時に行わないでください。
3. 操作前に画面を分類する
| 表示 | 確定できること | 安全な次の行動 |
|---|---|---|
| Windows Settings/Windows Security 内の prompt | Windows が再起動を要求。UEFI 故障の証明ではない | 保存して通常の Windows restart を一回 |
| Windows 前の Surface UEFI | firmware 内。page は model/SKU/management に依存 | PC information と menu を記録し、security を変更しない |
| key ID 付き青い BitLocker recovery | 暗号化 drive が自動 unlock できない | 停止して一致する鍵を取得。推測しない |
| progress bar 付き Surface firmware update | reboot 中に firmware を適用中 | 正規の電源を維持し、強制終了しない |
| grey/locked control、UEFI password、SEMM、DFCI、組織表示 | policy/firmware management が所有し得る | 停止して承認された管理者へ |
| Windows は起動しないが Windows RE が出る | recovery tool が利用可能。一部は BitLocker key が必要 | reset より先に診断・修復 |
表示場所を特定できないなら、まだ「UEFI loop」と決めつけず、画面と再現順序を保存します。
4. 所有権と管理 policy を確認する
Surface firmware は Windows より下層で管理できます:
- Surface Enterprise Management Mode(SEMM)は証明書で UEFI 構成を保護します。Microsoft によれば変更・解除には承認済み証明書が必要で、紛失・破損時に単純 reset はできません。
- 対象 commercial model では Device Firmware Configuration Interface(DFCI)により Intune が UEFI security、boot、camera、microphone などを管理できます。
- UEFI password で page や変更が制限されます。Microsoft は失念した Surface UEFI password を reset・取得できないと説明しています。
組織所有または過去に組織所有だった Surface で、制限回避のため work/school account を切断、TPM clear、Windows 再インストール、firmware management 解除を試してはいけません。現在の承認済み管理者へ連絡します。中古端末に組織 lock が残る場合、販売者または元組織に正規 process で解除してもらいます。
Security/Devices page の有無だけで故障とは言えません。Microsoft は model と home/commercial で見える UEFI option が異なると説明しています。
5. サポートされた方法だけで Surface UEFI に入る
backup/key/management gate を通過した後、Microsoft の entry path を使います。
Windows 11 が動作する場合:
- Start → Settings → System → Recovery を開く。
- Advanced startup の Restart now を選ぶ。
- Troubleshoot → Advanced options → UEFI Firmware Settings → Restart を選ぶ。
Windows 10 は Settings → Update & Security → Recovery にあります。
Surface hardware method:
- 通常 shutdown して約10秒待つ。
- Volume Up を押し続ける。
- 押したまま Power を押して離す。
- Surface UEFI が出るまで Volume Up を保持し、表示後に離す。
初回は観察だけです。model、firmware version、menu、lock/management 表示、正確な prompt を記録し、Secure Boot、TPM、boot order、Devices を変更せず Exit → Restart now で終了します。
6. 一回だけの有界で低リスクな復旧手順
無限に restart しないでください。次を一巡だけ行います:
- BitLocker、backup、model、management の確認を終える。
- 不要な USB storage、PE media、hub、dock、network boot adapter を外し、正規の電源は接続する。boot media/path の変更は BitLocker measurement を変え得る。
- Windows が応答するなら Start → Power → Restart を一回だけ行う。
- prompt が残るなら、正規方法で UEFI に一回入り、証拠を採取し、変更せず Restart now で出る。
- 同じ prompt が出るだけでなく Surface 自体が無応答の場合だけ、次節の model 適合 force restart を最大一回行う。
- Windows が安定してから、対応 Windows/Surface firmware update を適用する。
- loop が残れば停止し、第13節の証拠を添えて escalation する。無関係な toggle を試さない。
通常 restart 一回、read-only UEFI 一回、適切な force restart 一回で変わらないものを十回繰り返しても安全にはなりません。
7. 無応答時だけ model 適合 force restart を使う
force restart は freeze/unresponsive 用で、firmware update の中断や反復 UEFI 修復用ではありません。
原文の Surface Pro 4 に対する Microsoft の現行「earlier Surface models」手順:
- Volume Up + Power を同時に押し、画面が消えるまで保持する。logo が点滅しても最低15秒続ける。
- 両方を離して10秒待つ。
- Power を押して離し、起動する。
新しい Surface 系列は通常、Power を shutdown/restart と Windows logo 表示まで約20秒保持する別手順です。適用 model は Microsoft support page で確認します。正確な model を確認し、該当手順を一回だけ行ってください。firmware update progress の表示中は絶対に強制終了しません。
8. Microsoft 経由だけで、電源と復旧を準備して更新する
多くの利用者には Surface app と Windows Update が推奨されます:
- 正規 charger を接続する。Microsoft は Surface firmware update 前に battery 40%以上を指定しています。
- Surface app の Help & support で update status を確認する。
- Windows Update から適用可能な Windows、optional、Surface 名の driver/firmware update を入れる。
- 次の reboot を完了させる。Surface firmware は reboot 中に適用され、progress screen を中断してはいけない。
manual package が本当に必要なら、Microsoft Surface driver/firmware page で正確な model と Windows build を選び、そこから Microsoft Download Center へ進みます。driver site、forum attachment、mirror、「近い model」の firmware は使いません。
通常の Microsoft update は BitLocker と連携します。別途計画した manual firmware/boot-security 変更では recovery key を先に確認し、承認された Microsoft/IT の BitLocker suspend/resume 手順に従います。suspend は一時的に保護を下げるため、安易に実行・放置しません。
9. Secure Boot、TPM、BitLocker の影響を理解する
- Secure Boot は startup chain を守ります。state、key、certificate、boot order の変更は TPM measurement を変え、BitLocker recovery を起こし得ます。
- TPM clear は restart ではありません。 TPM が作った key を削除し、Windows Hello PIN/biometric や、その key だけで保護された data を失わせ得ます。
- 所有していない端末で TPM を clear しない。work/school Surface では IT 指示なしに行わない。
- warning を消すため、または未検証 PE/Linux image を boot するためだけに Secure Boot を無効化しない。
- Secure Boot key の削除・交換、UEFI password bypass、「unlock」tool を使わない。
- 承認済み変更後に BitLocker recovery が出たら key ID を照合し、正しい鍵で unlock して原因を調べる。毎回鍵を入れることは反復 recovery の解決ではない。
本稿は Secure Boot/TPM bypass や credential evasion を意図的に提供しません。
10. 2017年の Devices toggle は履歴であり標準修復ではない
元著者は UEFI Devices を無効にすると消えた Security page が戻り、その後 devices を再度有効にしたと記録しました。原因不明とも明記しています。
現在の Microsoft Surface UEFI 文書は device control を説明し、SEMM が Security/Devices page の表示自体を管理できるとも述べます。しかし「全 device を toggle して Security を refresh」は一般的修復として文書化されていません。device 無効化は Wi-Fi、Bluetooth、camera、microphone、USB、Type Cover などを失わせ、組織所有設定にも触れ得ます。
そのため本版は再現を推奨しません。Microsoft Surface Support または承認済み管理者が、本人所有・非管理端末で特定項目の test を求めた場合だけ、先に key と backup を確保し、指定項目だけを変更し、前後を記録して指示どおり復元します。
11. Windows が起動しない場合
Windows Recovery Environment(Windows RE)が自動表示されたら、暗号化端末の一部 tool は BitLocker key を要求する点に注意します。有界で可逆的な診断を優先します:
- startup failure には Startup Repair。
- failure が update 直後で recovery UI に選択肢がある場合だけ Uninstall Updates。
- 既知の restore point があり、戻る system change を理解している場合に System Restore。
UEFI prompt を消すだけのため Reset this PC を選ばないでください。reset は第一手ではなく、Microsoft は recovery/reset で file が削除され得ると警告しています。内部 recovery が使えない場合は正確な model の公式 Surface recovery image だけを使い、recovery USB 作成がその USB を消去することも理解します。
data 未 backup、key なし、drive failure の疑い、または option が現在の Microsoft page と異なる場合、disk に書く前に停止し Microsoft/有資格 data recovery へ相談します。
12. いずれかの gate が失敗したら停止・escalate
次の場合は直ちに停止します:
- 検証済み backup または取得可能な BitLocker recovery key がない;
- 組織所有、managed、password protected、locked firmware control;
- firmware update progress が実行中;
- TPM clear、Secure Boot key 削除、factory key reset、management removal を要求;
- BitLocker recovery が予期せず開始または反復;
- charger/battery 不良、過熱、battery swelling、storage error;
- 通常 restart 一回、read-only UEFI 一回、model 適合 force restart 一回で変化なし;
- screen/menu が確認済み model 文書と一致しない。
これらは authorization、data recovery、policy、hardware support の問題であり、security bypass の機会ではありません。
13. 有用な support 証拠を準備する
Microsoft Surface Support または管理者へ:
- 正確な Surface model と consumer/commercial SKU;
- Windows edition/version/build;
- UEFI/firmware version;
- encryption state と一致する key の取得可否;
- management state:work/school connection、DFCI/SEMM、UEFI password、grey controls;
- prompt の正確な文と場所;
- 直前の update、USB/PE boot、Linux、boot-order change、不明 restart;
- relevant screen の redacted photo;
- 試した有界手順と結果。
承認済み support と照合するときも共有するのは BitLocker key ID の先頭8桁だけで、48桁の recovery key ではありません。serial は Microsoft/組織の private support channel のみに送ります。
14. 簡易判断表
| 条件 | ローカルで継続 | 次の行動 |
|---|---|---|
| Windows 起動、data/key 確認済み、個人の unmanaged device | 有界なら可 | 通常 restart → read-only UEFI → official updates |
| BitLocker recovery screen | firmware 変更不可 | 一致する key を取得し trigger を診断 |
| work/school、DFCI、SEMM、UEFI password、grey control | 不可 | 承認済み IT/admin |
| firmware update progress | 中断不可 | 電源を維持して待つ |
| Windows 不起動だが key/backup あり | 慎重に | reset 前に Windows RE repair |
| key または backup なし | 不可 | data recovery/authorized support |
| 有界手順後も loop | 不可 | 証拠を添えて Microsoft Surface Support |
15. Microsoft の一次資料
- Surface UEFI の使い方
- Surface UEFI settings の管理
- Surface model の確認
- BitLocker recovery key の検索と鍵の backup
- BitLocker overviewとrecovery process
- Surface の force shutdown/restart
- Surface driver/firmware download
- Surface Enterprise Management Modeと SEMM UEFI settings reference
- Windows Recovery Environment
- Surface USB recovery drive
- Microsoft の TPM clear precautions
16. 2017年の元エクスポート(逐語)
以下は元の表現、署名、historical links、relative image references、原因不明の workaround を含む source export 全体を byte-for-byte で保存します。行末空白は存在せず正規化していません。これは2017年の報告証拠であり、現在の Microsoft guidance ではありません。
---
id: 26
title: '(SOLVED)HOW TO BREAK THE LOOP “RESTART SURFACE TO MODIFY SECURITY SETTINGS”'
slug: 'solvedhow-to-break-the-loop-restart-surface-to-modify-security-settings-2'
date: '2017-05-09T15:08:23'
modified: '2023-09-30T13:57:00'
status: 'publish'
link: 'https://blog.lazying.art/en/html/computer_internet/hardware_system/26/solvedhow-to-break-the-loop-restart-surface-to-modify-security-settings-2.html'
author: 'Lachlan Chen'
categories:
- 'Hardware & System'
---
Reference Link:
http://earnfs.sinaapp.com/html/1237.htm
Handing on my new Surface Pro 4,I try to install ubuntu on it. But I lost my “Security” menu in UEFI while I try to boot from a PE in my USB stick.Then I get stuck in the “Restart to Surface UEFI” loop with a message ‘The security settings on Surface cannot be modified at this time. A restart is required to make changes to the security settings’. The default security settings menu no longer appear no matter how many times I restart. I googled as many as I can, but I still cannot find a way to fix this.
[](http://earnfs.files.wordpress.com/2016/04/11.jpg)
Though I nearly give up this, but as a geek I have to know what’s the ball in it. It still lingered in my mind luring me. And most important I feel I lost my control on my computer, which is unacceptable!
I have to know!!! Or I can’t stop to ponder this.
Last night, an idea occured in my mind. I try to turn off the ‘Devices’ to trigger the settings to fix this. The result is amazing. I didn’t believe it worked. The pity is I still don’t know the reason why this happend.
Turn off the Devices:
[](http://earnfs.files.wordpress.com/2016/04/2.jpg)
The Security settings come back again:
[](http://earnfs.files.wordpress.com/2016/04/31.jpg)
Turn on all the Devices, you don’t expect a computer without camera, WIFI, and bluetooth…
[](http://earnfs.files.wordpress.com/2016/04/41.jpg)
Enjoy your full-controled computer again!
—-
by Chen Miao
