「セキュリティ設定を変更するには Surface を再起動」のループを安全に直す(2026)

2026年メンテナンス注記。 原文は本文中で Chen Miao と署名された、内容のある2017年の一人称記録です。Surface Pro 4 で USB PE からの起動を試した後、UEFI の Security ページが消えました。「Devices をオフにしてから戻す」という方法は観察結果であり、原因が説明された、または Microsoft が文書化した修復ではありません。本版は末尾にエクスポート全体を保存し、現在の Microsoft 一次資料だけに基づく証拠優先の復旧ガイドを別に追加します。元データに行末空白はなく、正規化は不要でした。

“The security settings on Surface cannot be modified at this time. A restart is required…” という文だけでは原因を特定できません。Windows の再起動処理、Surface UEFI の状態、起動測定値の変化に対する BitLocker の反応、組織が強制する firmware policy のいずれも考えられます。再起動や設定変更を繰り返すと証拠を失い、BitLocker recovery を発生させる可能性があります。

1. 最初にデータと BitLocker 復旧手段を守る

Secure Boot、TPM、boot order、UEFI Devices、firmware を変更する前に:

  1. Windows が起動するなら、代替不能なファイルを別の検証済み保存先へコピーする。
  2. Device encryption または BitLocker Drive Encryption が有効か確認する。
  3. 別の信頼できる端末から、正しい48桁の BitLocker recovery key を実際に取得できることを確認する。recovery 画面にある recovery key ID の先頭8桁で照合する。
  4. 鍵を Surface だけに保存しない。公開画像や投稿に recovery key、完全な serial、Microsoft account のアドレス、組織 ID を含めない。
  5. 職場・学校の端末なら、IT に鍵の確認と firmware 操作の承認を依頼する。

Microsoft は hardware、firmware、software、Secure Boot、boot flow の変更が BitLocker recovery を要求し得ると説明しています。Microsoft Support は失われた鍵を再作成できず、reset しか残らない場合はファイルが削除され得ます。したがって:

取得可能な鍵も検証済み backup もなければ停止する。UEFI で実験しない。

Device encryption は自動で有効になり、鍵が Microsoft account または work/school account に保存されていることがあります。自分で BitLocker を有効にしていないから未暗号化、とは判断できません。

2. 正確な Surface と software 状態を特定する

「Surface Pro」だけでは不十分です。menu、control、force restart のボタン、management 機能は model と commercial/consumer SKU により異なります。

作業前に記録します:

情報サポートされる確認場所プライバシー
Surface の正確な modelSurface app → Device information、または Windows System InformationSystem Model/System SKUmodel は通常共有可能
Windows edition/version/buildSettings → System → Aboutdevice ID/product ID は公開しない
UEFI/firmware versionSurface UEFI → PC informationserial と system UUID を隠す
Secure Boot stateWindows System Information記録だけし、まだ切り替えない
encryption stateSettings → Privacy & security → Device encryption、または Manage BitLockerrecovery key は絶対に公開しない
management stateSettings → Accounts → Access work or school。UEFI password、grey/locked controls、Management page も記録組織を切断しない
trigger と表示場所メッセージ全体を撮影し、Windows 前、Settings、update 中、BitLocker recovery のどこかを記すID を隠す

アーカイブ対象は Surface Pro 4 です。そのボタン、画像、menu を別 model に当てはめないでください。Windows 10 のサポートは2025年10月14日に終了しています。まだ Windows 10 なら、データ回復後に対応 OS への移行を別案件として計画し、firmware 調査と同時に行わないでください。

3. 操作前に画面を分類する

表示確定できること安全な次の行動
Windows Settings/Windows Security 内の promptWindows が再起動を要求。UEFI 故障の証明ではない保存して通常の Windows restart を一回
Windows 前の Surface UEFIfirmware 内。page は model/SKU/management に依存PC information と menu を記録し、security を変更しない
key ID 付き青い BitLocker recovery暗号化 drive が自動 unlock できない停止して一致する鍵を取得。推測しない
progress bar 付き Surface firmware updatereboot 中に firmware を適用中正規の電源を維持し、強制終了しない
grey/locked control、UEFI password、SEMM、DFCI、組織表示policy/firmware management が所有し得る停止して承認された管理者へ
Windows は起動しないが Windows RE が出るrecovery tool が利用可能。一部は BitLocker key が必要reset より先に診断・修復

表示場所を特定できないなら、まだ「UEFI loop」と決めつけず、画面と再現順序を保存します。

4. 所有権と管理 policy を確認する

Surface firmware は Windows より下層で管理できます:

  • Surface Enterprise Management Mode(SEMM)は証明書で UEFI 構成を保護します。Microsoft によれば変更・解除には承認済み証明書が必要で、紛失・破損時に単純 reset はできません。
  • 対象 commercial model では Device Firmware Configuration Interface(DFCI)により Intune が UEFI security、boot、camera、microphone などを管理できます。
  • UEFI password で page や変更が制限されます。Microsoft は失念した Surface UEFI password を reset・取得できないと説明しています。

組織所有または過去に組織所有だった Surface で、制限回避のため work/school account を切断、TPM clear、Windows 再インストール、firmware management 解除を試してはいけません。現在の承認済み管理者へ連絡します。中古端末に組織 lock が残る場合、販売者または元組織に正規 process で解除してもらいます。

Security/Devices page の有無だけで故障とは言えません。Microsoft は model と home/commercial で見える UEFI option が異なると説明しています。

5. サポートされた方法だけで Surface UEFI に入る

backup/key/management gate を通過した後、Microsoft の entry path を使います。

Windows 11 が動作する場合:

  1. Start → Settings → System → Recovery を開く。
  2. Advanced startupRestart now を選ぶ。
  3. Troubleshoot → Advanced options → UEFI Firmware Settings → Restart を選ぶ。

Windows 10 は Settings → Update & Security → Recovery にあります。

Surface hardware method:

  1. 通常 shutdown して約10秒待つ。
  2. Volume Up を押し続ける。
  3. 押したまま Power を押して離す。
  4. Surface UEFI が出るまで Volume Up を保持し、表示後に離す。

初回は観察だけです。model、firmware version、menu、lock/management 表示、正確な prompt を記録し、Secure Boot、TPM、boot order、Devices を変更せず Exit → Restart now で終了します。

6. 一回だけの有界で低リスクな復旧手順

無限に restart しないでください。次を一巡だけ行います:

  1. BitLocker、backup、model、management の確認を終える。
  2. 不要な USB storage、PE media、hub、dock、network boot adapter を外し、正規の電源は接続する。boot media/path の変更は BitLocker measurement を変え得る。
  3. Windows が応答するなら Start → Power → Restart を一回だけ行う。
  4. prompt が残るなら、正規方法で UEFI に一回入り、証拠を採取し、変更せず Restart now で出る。
  5. 同じ prompt が出るだけでなく Surface 自体が無応答の場合だけ、次節の model 適合 force restart を最大一回行う。
  6. Windows が安定してから、対応 Windows/Surface firmware update を適用する。
  7. loop が残れば停止し、第13節の証拠を添えて escalation する。無関係な toggle を試さない。

通常 restart 一回、read-only UEFI 一回、適切な force restart 一回で変わらないものを十回繰り返しても安全にはなりません。

7. 無応答時だけ model 適合 force restart を使う

force restart は freeze/unresponsive 用で、firmware update の中断や反復 UEFI 修復用ではありません。

原文の Surface Pro 4 に対する Microsoft の現行「earlier Surface models」手順:

  1. Volume Up + Power を同時に押し、画面が消えるまで保持する。logo が点滅しても最低15秒続ける。
  2. 両方を離して10秒待つ。
  3. Power を押して離し、起動する。

新しい Surface 系列は通常、Power を shutdown/restart と Windows logo 表示まで約20秒保持する別手順です。適用 model は Microsoft support page で確認します。正確な model を確認し、該当手順を一回だけ行ってください。firmware update progress の表示中は絶対に強制終了しません。

8. Microsoft 経由だけで、電源と復旧を準備して更新する

多くの利用者には Surface app と Windows Update が推奨されます:

  1. 正規 charger を接続する。Microsoft は Surface firmware update 前に battery 40%以上を指定しています。
  2. Surface app の Help & support で update status を確認する。
  3. Windows Update から適用可能な Windows、optional、Surface 名の driver/firmware update を入れる。
  4. 次の reboot を完了させる。Surface firmware は reboot 中に適用され、progress screen を中断してはいけない。

manual package が本当に必要なら、Microsoft Surface driver/firmware page で正確な model と Windows build を選び、そこから Microsoft Download Center へ進みます。driver site、forum attachment、mirror、「近い model」の firmware は使いません。

通常の Microsoft update は BitLocker と連携します。別途計画した manual firmware/boot-security 変更では recovery key を先に確認し、承認された Microsoft/IT の BitLocker suspend/resume 手順に従います。suspend は一時的に保護を下げるため、安易に実行・放置しません。

9. Secure Boot、TPM、BitLocker の影響を理解する

  • Secure Boot は startup chain を守ります。state、key、certificate、boot order の変更は TPM measurement を変え、BitLocker recovery を起こし得ます。
  • TPM clear は restart ではありません。 TPM が作った key を削除し、Windows Hello PIN/biometric や、その key だけで保護された data を失わせ得ます。
  • 所有していない端末で TPM を clear しない。work/school Surface では IT 指示なしに行わない。
  • warning を消すため、または未検証 PE/Linux image を boot するためだけに Secure Boot を無効化しない。
  • Secure Boot key の削除・交換、UEFI password bypass、「unlock」tool を使わない。
  • 承認済み変更後に BitLocker recovery が出たら key ID を照合し、正しい鍵で unlock して原因を調べる。毎回鍵を入れることは反復 recovery の解決ではない。

本稿は Secure Boot/TPM bypass や credential evasion を意図的に提供しません。

10. 2017年の Devices toggle は履歴であり標準修復ではない

元著者は UEFI Devices を無効にすると消えた Security page が戻り、その後 devices を再度有効にしたと記録しました。原因不明とも明記しています。

現在の Microsoft Surface UEFI 文書は device control を説明し、SEMM が Security/Devices page の表示自体を管理できるとも述べます。しかし「全 device を toggle して Security を refresh」は一般的修復として文書化されていません。device 無効化は Wi-Fi、Bluetooth、camera、microphone、USB、Type Cover などを失わせ、組織所有設定にも触れ得ます。

そのため本版は再現を推奨しません。Microsoft Surface Support または承認済み管理者が、本人所有・非管理端末で特定項目の test を求めた場合だけ、先に key と backup を確保し、指定項目だけを変更し、前後を記録して指示どおり復元します。

11. Windows が起動しない場合

Windows Recovery Environment(Windows RE)が自動表示されたら、暗号化端末の一部 tool は BitLocker key を要求する点に注意します。有界で可逆的な診断を優先します:

  1. startup failure には Startup Repair
  2. failure が update 直後で recovery UI に選択肢がある場合だけ Uninstall Updates
  3. 既知の restore point があり、戻る system change を理解している場合に System Restore

UEFI prompt を消すだけのため Reset this PC を選ばないでください。reset は第一手ではなく、Microsoft は recovery/reset で file が削除され得ると警告しています。内部 recovery が使えない場合は正確な model の公式 Surface recovery image だけを使い、recovery USB 作成がその USB を消去することも理解します。

data 未 backup、key なし、drive failure の疑い、または option が現在の Microsoft page と異なる場合、disk に書く前に停止し Microsoft/有資格 data recovery へ相談します。

12. いずれかの gate が失敗したら停止・escalate

次の場合は直ちに停止します:

  • 検証済み backup または取得可能な BitLocker recovery key がない;
  • 組織所有、managed、password protected、locked firmware control;
  • firmware update progress が実行中;
  • TPM clear、Secure Boot key 削除、factory key reset、management removal を要求;
  • BitLocker recovery が予期せず開始または反復;
  • charger/battery 不良、過熱、battery swelling、storage error;
  • 通常 restart 一回、read-only UEFI 一回、model 適合 force restart 一回で変化なし;
  • screen/menu が確認済み model 文書と一致しない。

これらは authorization、data recovery、policy、hardware support の問題であり、security bypass の機会ではありません。

13. 有用な support 証拠を準備する

Microsoft Surface Support または管理者へ:

  • 正確な Surface model と consumer/commercial SKU;
  • Windows edition/version/build;
  • UEFI/firmware version;
  • encryption state と一致する key の取得可否;
  • management state:work/school connection、DFCI/SEMM、UEFI password、grey controls;
  • prompt の正確な文と場所;
  • 直前の update、USB/PE boot、Linux、boot-order change、不明 restart;
  • relevant screen の redacted photo;
  • 試した有界手順と結果。

承認済み support と照合するときも共有するのは BitLocker key ID の先頭8桁だけで、48桁の recovery key ではありません。serial は Microsoft/組織の private support channel のみに送ります。

14. 簡易判断表

条件ローカルで継続次の行動
Windows 起動、data/key 確認済み、個人の unmanaged device有界なら可通常 restart → read-only UEFI → official updates
BitLocker recovery screenfirmware 変更不可一致する key を取得し trigger を診断
work/school、DFCI、SEMM、UEFI password、grey control不可承認済み IT/admin
firmware update progress中断不可電源を維持して待つ
Windows 不起動だが key/backup あり慎重にreset 前に Windows RE repair
key または backup なし不可data recovery/authorized support
有界手順後も loop不可証拠を添えて Microsoft Surface Support

15. Microsoft の一次資料

16. 2017年の元エクスポート(逐語)

以下は元の表現、署名、historical links、relative image references、原因不明の workaround を含む source export 全体を byte-for-byte で保存します。行末空白は存在せず正規化していません。これは2017年の報告証拠であり、現在の Microsoft guidance ではありません。

---
id: 26
title: '(SOLVED)HOW TO BREAK THE LOOP “RESTART SURFACE TO MODIFY SECURITY SETTINGS”'
slug: 'solvedhow-to-break-the-loop-restart-surface-to-modify-security-settings-2'
date: '2017-05-09T15:08:23'
modified: '2023-09-30T13:57:00'
status: 'publish'
link: 'https://blog.lazying.art/en/html/computer_internet/hardware_system/26/solvedhow-to-break-the-loop-restart-surface-to-modify-security-settings-2.html'
author: 'Lachlan Chen'
categories:
  - 'Hardware & System'
---

Reference Link:

http://earnfs.sinaapp.com/html/1237.htm

Handing on my new Surface Pro 4,I try to install ubuntu on it. But I lost my “Security” menu in UEFI while I try to boot from a PE in my USB stick.Then I get stuck in the “Restart to Surface UEFI” loop with a message ‘The security settings on Surface cannot be modified at this time. A restart is required to make changes to the security settings’. The default security settings menu no longer appear no matter how many times I restart. I googled as many as I can, but I still cannot find a way to fix this.

[![1](images/11.jpg)](http://earnfs.files.wordpress.com/2016/04/11.jpg)

Though I nearly give up this, but as a geek I have to know what’s the ball in it. It still lingered in my mind luring me. And most important I feel I lost my control on my computer, which is unacceptable!

I have to know!!! Or I can’t stop to ponder this.

Last night, an idea occured in my mind. I try to turn off the ‘Devices’ to trigger the settings to fix this. The result is amazing. I didn’t believe it worked. The pity is I still don’t know the reason why this happend.

Turn off the Devices:

[![2](images/2.jpg)](http://earnfs.files.wordpress.com/2016/04/2.jpg)

The Security settings come back again:

[![3](images/31.jpg)](http://earnfs.files.wordpress.com/2016/04/31.jpg)

Turn on all the Devices, you don’t expect a computer without camera, WIFI, and bluetooth…

[![4](images/41.jpg)](http://earnfs.files.wordpress.com/2016/04/41.jpg)

Enjoy your full-controled computer again!

—-

by Chen Miao

Leave a Reply