TPM 2.0 とは何ですか? Windows 11 でなぜ必須になったのですか?

最終更新: 2月8の2026
  • TPM 2.0 は、キー、パスワード、機密データのデジタル金庫として機能するハードウェア セキュリティ モジュールです。
  • Windows 11 では、BitLocker、セキュア ブート、Windows Hello、高度な資格情報保護などの機能を有効にするために TPM 2.0 が必要です。
  • 多くの最新デバイスにはすでに TPM 2.0 が含まれていますが、無効になっている場合があり、UEFI/BIOS から有効にする必要があります。
  • TPM 2.0 を搭載していない PC は Windows 11 の公式要件を満たしていないため、Windows 10 をそのまま使用するか、ハードウェアをアップグレードする必要があります。

TPM 2.0とWindowsのセキュリティに関する図

Windows 11へのアップグレードを検討しているなら、おそらく「システムをインストールするには、お使いのコンピューターでTPM 2.0を有効にする必要があります」という恐ろしいメッセージに遭遇したことがあるでしょう。そして当然、次のような疑問が湧いてきます。TPM 2.0とは何なのか、なぜ必須になったのか、そして自分のPCにTPM 2.0が搭載されていない場合や、どこにも記載されていない場合はどうなるのか?

最新バージョンのWindowsでは、この小さなコンポーネントは、ほとんど知られていなかった状態から、セキュリティの重要な要素、そして不可欠な技術要件へと変化しました。非常に専門的な話に聞こえるかもしれませんが、その根底にある考え方は非常にシンプルです。それは、コンピュータ内部にある一種の金庫であり、あらゆる重要な情報への鍵を保管しているのです。

TPM とは何ですか? コンピューターでどのような役割を果たしますか?

TPMとはTrusted Platform Moduleの略でプロセッサ内部に組み込まれたチップまたは機能であり、セキュリティと暗号化処理専用のミニプロセッサであるセキュア暗号プロセッサとして機能します。

このモジュールは、オペレーティングシステムが必要とする暗号鍵、パスワード、証明書、その他の機密データの作成、保存、保護を担当し、たとえ物理的にコンピュータにアクセスできたとしても、許可なく誰もあなたの情報にアクセスできないようにします。

TPMは新しい発明ではありません。長年にわたり、特に企業や公共機関などのプロフェッショナルな環境で、ハードウェアのセキュリティ強化のために使用されてきました。しかし、Windows 11の登場により、Microsoftがシステムの正式インストールにTPMを必須要件としたため、注目を集めるようになりました。

物理的な観点から見ると、TPMはマザーボードに半田付けされた独立したチップである場合もあれば、特定のコネクタに差し込むモジュールである場合もある。多くの最新デバイス、特にノートパソコンでは、TPM機能はすでにCPUに統合されている(Intel PTT、AMD fTPMなど)が、デフォルトでは無効になっている場合があり、UEFI/BIOSで有効にする必要がある。

TPM は実際には何を行うのでしょうか? また、なぜそれほど重要なのでしょうか?

TPMの最も興味深い点は、暗号鍵と認証情報を安全かつ隔離された状態で保管するリポジトリとして機能することです。そこに保存された鍵は、オペレーティングシステムやアプリケーションから直接アクセスすることはできません。チップ自体に対する特定のコマンドを実行することによってのみアクセス可能です。

各TPMには、特定のデバイスに紐づいた独自の暗号鍵が組み込まれています。そのうちの1つが、工場で生成され、ソフトウェアからはアクセスできないチップ内部に保存される固有のRSA鍵ペアであるエンドースメントキー(EK)です。ストレージルートキーなど、他の鍵は、このEKから生成されます。ストレージルートキーは、モジュールに保存されている残りの鍵を暗号化するための基礎として使用されます。

さらに、TPMはアテステーションIDキー(AIK)を生成し、システムの起動状態を確実に検証できます。このチップは、起動時にファームウェア、UEFI、およびオペレーティングシステムの重要な部分のハッシュ値または測定値を計算し、これらの測定値をサーバーに送信して、すべてが期待どおりであるかどうかを確認します。疑わしい変更が検出された場合、デバイスは侵害されている可能性があるとみなされます。

この設計のおかげで、TPMはファームウェア攻撃、高度なランサムウェア、ブート操作、物理的なアクセスによるデータ窃盗といった現代の脅威から保護するのに非常に役立ちます。攻撃者がハードドライブを手にしたとしても、TPM内に保存されている鍵がなければ、暗号化されたデータは使用できません。

TPM規格は、チップを定義するだけでなく、非営利団体であるTrusted Computing Group(TCG)が管理する一連の仕様とコマンドも規定しています。TCGは、これらの規格を更新および拡張し、新たなセキュリティニーズに対応させる責任を負っています。

TPM 1.2 vs TPM 2.0: Windows 11 で新しいバージョンが必要な理由

長年にわたり、最も広く普及していたのはTPM 1.2であり、国際規格ISO/IEC 11889として標準化されていた。このバージョンでは既に鍵保護、データ暗号化、システム整合性検証が可能だったが、暗号化アルゴリズムや提供できる機能には制限があった。

  人工知能時代の法的責任と民事責任

TPM 2.0への移行により、機能と柔軟性が大幅に向上しました。特に、新しい規格では、TPM 1.2のようにSHA-1に事実上依存するのではなく、さまざまな暗号化アルゴリズムを相互に利用できるようになったことが大きな改善点です。これは、現代の攻撃に対する耐性を高める上で不可欠です。

TPM 2.0は、鍵管理、生体認証データの保護、署名検証における改善も取り入れており、デスクトップPCやノートPCだけでなく、タブレットや組み込みシステムなど、リソースが限られたデバイスでも動作するように設計されています。

そのため、マイクロソフトはWindows 11において、最低限必要なハードウェアセキュリティレベルをTPM 2.0と決定しました。技術的にはTPM 1.2でもWindowsは動作しますが、最先端のセキュリティ機能や将来のプラットフォーム改善は、バージョン2.0の拡張された機能に依存しています。

実際には、これはTPM 1.2を搭載したコンピューターはパフォーマンスの観点からはWindows 11を実行できる可能性があるものの、公式のシステムセキュリティ要件を満たさず、インストールはマイクロソフトがサポートする方法の範囲外となることを意味します。

Windows は日常的に TPM を何に使用しますか?

Windows 10、特にWindows 11では、TPMは数多くのセキュリティ機能と統合されています。常に目にするわけではありませんが、バックグラウンドで動作し、データと個人情報を保護しています

最も目立つ機能の一つが、Windowsのドライブ暗号化システムであるBitLockerです。BitLockerを有効にすると、ディスクの内容が暗号化され、復号キーはTPM(ターゲットメモリモジュール)に保存(または保護)されます。そのため、ハードドライブやノートパソコンが盗まれた場合でも、モジュールに保存されているキーがなければ、ドライブを別のコンピューターに接続してもデータにアクセスすることはできません。

TPMは、顔認証、指紋認証、またはPINコードを使用するログインシステムであるWindows Helloにも使用されています。生体認証データと関連するキーは、このチップを介してコンピュータのハードウェアにリンクされているため、盗難や他のデバイスでの再利用が非常に困難になります。

もう一つの重要な要素は、セキュアブートとメジャードブートとの関連性です。セキュアブートは、初期起動フェーズで署名済みの信頼できるソフトウェアのみがロードされることを保証し、メジャードブートはTPM内の各実行コンポーネントの測定値を記録します。これにより、システム起動プロセスへのマルウェアの侵入を検知することが可能になります。

さらに、WindowsはTPMをCredential Guardや仮想化ベースの認証情報保護などの技術と組み合わせることができます。このシナリオでは、パスワードとアクセストークンは保護された環境に隔離され、TPMは暗号化された信頼の基点として機能するため、攻撃者が認証情報を盗むことがはるかに困難になります。

その他の一般的な用途としては、企業リソースへの認証に使用する仮想スマートカード、パスワード解析を試みる際の辞書攻撃からの保護、VPN接続、デジタル署名付きメール、セキュアブラウジング用の証明書や鍵の安全な保管などが挙げられます。

さまざまな種類のTPM実装

TPMは常に単一のチップであるかのように扱われますが、実際には複数の実装方法があり、それぞれに独自のセキュリティ機能が備わっています。いずれもTCG仕様に準拠していますが、物理的または論理的なレベルで違いがあります。

一方、マザーボードに直接はんだ付けされる専用のチップであるディスクリートTPM(サードパーティ製プロセッサ)も存在する。これらは物理的な改ざんに対する耐性を持ち、他のコンポーネントとのスペース共有によるエラーの可能性を低減するように設計されているため、理論的には最も安全な選択肢と言える。

もう一つの広く普及している選択肢は、メインCPUに統合されたTPMです。これは独自のセキュリティ機構を備えており、ディスクリートチップに近いレベルの保護を提供しながら、コストを削減し、メーカーにとって利便性を向上させます。

ファームウェアベースのTPMも存在し、これらはCPUの信頼できる実行環境内で動作します。これらは非常に安全であり、一般ユーザーにとっては日常的な使用や業務での使用に十分な保護を提供します。

セキュリティ面で劣る例としては、ソフトウェアのみのTPMがあり、これは基本的にモジュールの動作をエミュレートするものの、ハードウェアに対する強力な信頼の基盤を持たないため、外部からの攻撃やオペレーティングシステム自体の脆弱性に対して脆弱である。

最後に、仮想化環境では、ハイパーバイザが提供する仮想TPMを使用するのが一般的です。これにより、仮想マシンはそれぞれに個別の物理チップを用意することなく、同様の機能を実現できます。

  Windows 10 から移行した後の Windows 11 の初期セットアップ

Windows 11でTPM 2.0が必須となる理由

Windows 11の大きな変更点は、MicrosoftがTPMをオプション機能ではなく、必須のセキュリティ要件としたことです。これは、システムを実行するすべてのコンピューターがハードウェアレベルの信頼の基点を持つことで、現在の脅威環境に対する耐性を高めることを目的としています。

今日、攻撃はもはや単純なウイルスだけにとどまりません。高度なランサムウェア、ファームウェアに付着するマルウェア、認証情報の窃盗、設定ミスを悪用したリモートアクセスなど、様々な攻撃が横行しています。このような状況下では、セキュリティソフトウェアだけに頼るだけでは不十分です。だからこそ、マイクロソフトはハードウェアに直接保護機能を統合することに注力しているのです。

TPM 2.0を必須とすることで、Windows 11は、BitLocker、Windows Hello、セキュアブート、メジャードブート、資格情報ガード、その他の仮想化ベースのテクノロジーなどの機能を、各メーカーやユーザーが有効化するかどうかに左右されることなく、デフォルトで有効にできるようにします。

2016年以降に製造された多くのデバイス、特にビジネス用途向けのノートパソコンやデスクトップPCでは、TPM 2.0が工場出荷時から搭載されていましたが、場合によっては無効化されていました。一方、カスタムメイドのコンピュータや数年前の中級・低価格帯のマザーボードなどでは、このモジュールはデフォルトでは搭載されておらず、専用コネクタを介して追加する必要がありました。

これは、Windows 11を問題なく実行できる非常に高性能なコンピューターを所有しているにもかかわらず、TPM 2.0が搭載されていない、またはUEFI/BIOSで無効になっているためにフィルターを通過できないというユーザーからの多くの苦情の原因となっている。

WindowsからPCにTPM 2.0が搭載されているかどうかを確認する方法

お使いのPCがWindows 11に対応していないと決めつける前に、実際にTPM 2.0が搭載されているかどうか、そして搭載されている場合はどのバージョンが有効になっているかを確認することをお勧めします。Windowsには、何もインストールせずにこれを行うための方法がいくつかあります。

最も簡単な方法の1つは、 Microsoft Management Console for TPMを使用することです。

1. キーの組み合わせを押します Windowsの+ R 「実行」ダイアログボックスを開きます。
2.書く tpm.msc (引用符なし) と入力し、Enter キーを押します。
3. セキュア プラットフォーム モジュール管理ウィンドウが開きます。

そのウィンドウに「互換性のあるTPMが見つかりません」または「互換性のあるTPMが見つかりません」といったメッセージが表示された場合、考えられる原因は2つあります。1つは、お使いのデバイスにこのモジュールが搭載されていないこと、もう1つは、ファームウェアの設定で無効になっていることです。後者の場合は、UEFI/BIOSにアクセスして有効にする必要があります。

一方、コンソールに「TPMが使用可能です」と表示され、製造元情報が表示される場合は、「仕様バージョン」フィールドを確認する必要があります。2.0と表示されていれば、お使いのPCはWindows 11の要件を満たしています。数値が低い場合(例えば1.2)、デバイスは必要なセキュリティレベルに達していません。

もう一つの選択肢は、 管理者権限を持つ PowerShellPowerShellを管理者として開き、コマンドを入力します get-tpm Enterキーを押します。表示されるデータの中で、値を見てください Tpm現在「False」と表示される場合、モジュールはマザーボード上に存在しません。「True」と表示される場合、モジュールは存在し、そのステータスと特性も確認できます。

Windows セキュリティ アプリの「デバイス セキュリティ」と「セキュリティ プロセッサ」のセクションも確認してください。このセクションが表示されない場合は、TPM が欠落しているか無効になっている可能性があります。表示されている場合は、「セキュリティ プロセッサの詳細」に移動して仕様バージョンを確認できます。

UEFI/BIOSからTPM 2.0をアクティブ化する方法

チェックの結果、TPMが利用できないことが判明した場合でも、お使いのコンピュータが比較的新しいと思われる場合は、ファームウェアの設定でモジュールが無効になっている可能性があります。多くの自作PCや一般向けマザーボードでは、デフォルトで無効になっています。

これを変更するには、コンピューターのUEFI/BIOSにアクセスし、TPMまたはプラットフォームセキュリティに関連するオプションを探す必要があります。正確なパスはメーカーによって異なりますが、Windowsの場合は、[設定] > [更新とセキュリティ] > [回復] に進み、[高度なスタートアップ] の下にある [今すぐ再起動] オプションを使用します。

再起動後、「トラブルシューティング」>「詳細オプション」>「UEFIファームウェア設定」>「再起動」を選択してください。ファームウェアメニューが表示されるので、セキュリティ、詳細設定などのオプションを探してください。メーカーによって名称が若干異なる場合があるので、時間をかけて探してください。

Intel製プロセッサを搭載したシステムでは、この機能は通常「Intel PTT」または「Intel Platform Trust Technology」と表示されます。AMD製プロセッサの場合は、「AMD fTPM」または「AMD PSP fTPM」と表示されることがよくあります。また、「セキュリティデバイス」、「セキュリティデバイスサポート」、「TPMステータス」、「トラステッドコンピューティング」などのラベルの下に表示されている場合もあります。

  Windowsセーフモード:起動方法と最大限に活用する方法

該当のオプションを見つけたら、そのステータスを「有効」に変更し、変更を保存してコンピューターを再起動してください。その後、Windowsに戻ると、tpm.mscまたはWindowsセキュリティアプリでTPMが表示され、2.0仕様を満たしていることを確認できます。

また、多くのデバイスでは、TPMはセキュアブートシステムと連携して動作することに注意してください。セキュアブートが無効になっている場合、モジュールに関連するオプションが表示されない、または正しく機能しない可能性があります。そのような場合は、まずセキュアブートを有効にしてから、TPMの状態を再度確認することをお勧めします。

通常、どのコンピューターに TPM 2.0 が搭載されていますか? また、それに伴う要件は何ですか?

一般的に、 2018年以降に製造されたほとんどのコンピューターには、 TPM 2.0またはそれに相当する機能が内蔵されていると考えられています。お使いのPCが5~6年以内のものであれば、たとえ無効になっていても、この機能が搭載されている可能性は非常に高いです。

もう一つの手がかりはプロセッサにあります。第8世代以降のIntelプロセッサは通常、Intel PTTを介してTPM 2.0をすぐに使用できる状態で出荷されますが、AMDのエコシステムでは、第2世代以降のRyzenプロセッサがこのバージョンをサポートするfTPMを統合するのが一般的です。

しかし、Windows 11に必要な要件はTPMだけではありません。システムには、1GHz以上のコアを2つ以上搭載した64ビットCPU、4GBのRAM、そして64GBのストレージも必要です。これらは今日の基準からすれば控えめなスペックですが、Windows 10で十分に動作する古いコンピューターの多くは、これらの要件を満たしていないことになります。

数年前の多くの自作デスクトップPCでは、ミドルレンジやローエンドのマザーボードにメモリモジュールが標準搭載されておらず、別途追加するためのコネクタのみが備えられていました。そのため、CPUやグラフィックス性能は非常に高いものの、小さなチップが欠けているために性能が制限されるという、なんとも奇妙な状況が生じていました。

追加モジュールをインストールしたくない、またはインストールできない場合は、Windows 10の公式サポート終了まで使い続けるか、ハードウェアのアップグレードを検討するかを検討する必要があります。Windows 10のサポートは2025年10月まで延長されるため、じっくりと決断する時間はまだあります。

コンピュータにTPM 2.0が搭載されていない場合はどうなるでしょうか?

すべての確認を行った結果、お使いのPCにTPM 2.0が搭載されておらず、後から追加することも現実的に不可能であることが確認された場合、選択肢は限られます。公式には、そのコンピューターはWindows 11の要件を満たしていないため、Microsoftの標準チャネルを通じてインストールすることはできません。

Windows 11のインストール時にシステム要件チェックを回避する非公式な方法、例えば構成ファイルを変更したり、サードパーティ製のツールを使用したりする方法は存在します。しかし、これらの方法では一部のサポートを受けられなくなるだけでなく、より重要な点として、Microsoftが必須と考える最低限のセキュリティレベルを満たさない状態でシステムを実行することになります。

TPM 2.0に対応していないデバイスでは、 Windows 10のサポート終了まで使い続ける方が良いのか、他のオペレーティングシステムなどの代替案を検討する方が良いのか、あるいはより新しいコンピューターに買い替える方が良いのかを検討することが重要です。これはすべて、コンピューターの使い方と、統合ハードウェアセキュリティがどれほど重要かによって決まります。

多くの家庭ユーザーにとって、これはTPM 2.0が既に搭載され、Windows 11をスムーズに動作させることができ、新品のPCよりも低価格で購入できる、最近再生されたコンピューターを選ぶ良い機会となるでしょう。

TPMは一見すると単なる要件の一つに過ぎないように思えるかもしれませんが、その主な目的は、データ、パスワード、デジタル認証情報をより安全に保護することです。直接操作することはないかもしれませんが、コンピュータ上のあらゆる重要な情報を静かに守る存在として機能しています。

USBからWindows 11をインストールする方法
関連記事:
USBからWindows 11を段階的にインストールする方法