皆さん、こんにちは。
今回は、Microsoft Surface 関連の話題です。
Microsoft Surface の Windows OS を初期化する時にイメージを用いてのリカバリー (BMR: Bare Metal Recovery) を行うケースがあると思います。BMR イメージを用いた具体的なリカバリー方法については以前紹介した記事を参照していただければと思います。
今回は、この BMR イメージからの初期化の際に USB メモリからの起動ができない場合があるのでその対処方法をメモ程度に残しておきたいと思います。
(私自身、検証に使っている Surface Pro 7+ を BMR イメージからリカバリーする際にこの事象に遭遇したので。)
対象モデルは、Intel CPU 搭載の以前の Microsoft Surface モデルとなります。具体的には、Surface Pro 7+ や Surface Laptop 5 などです。今回紹介する事象は、マイクロソフト社が提供する最新の BMR イメージに含まれる起動用イメージに更新されたセキュア ブート証明書が含まれていることにより、在庫や日常利用を行っていない長期未起動の Microsoft Surface シリーズが新しいセキュア ブート証明書の検証ができず、BMR イメージの USB から起動できないというものとなります。
具体的には、問題事象に合致すると、最新の BMR イメージをダウンロードして USB メモリに BMR イメージをコピーして起動しようとしても、USB からの起動ができません。
<対処方法>
- まず、通常通り、記事に従い BMR イメージを作成します。
- 次に、Windows 11 の ISO ファイルをダウンロードもしくは 2025 年頃の Windows 11 の ISO イメージを入手します。
2026/09/27 時点で下記のサイトから [Win11_25H2_Japanese_x64_v2.iso] をダウンロードできます。
https://www.microsoft.com/ja-jp/software-download/windows11
([x64 デバイス用 Windows 11 ディスク イメージ (ISO) をダウンロードする] の項目) - ダウンロードもしくは入手した ISO ファイルをマウントして、”\efi\boot\bootx64.efi” (“D:\efi\boot\bootx64.efi”) をコピーします。
この際、コピーする bootx64.efi のプロパティにて、デジタル署名の発行者が Microsoft Windows Production PCA 2011 であることを確認します。

- Surface 用 BMR イメージを作成した USB メモリ内の “\EFI\Boot\bootx64.efi” を削除して項番 3 でコピーした bootx64.efi に置き換えます。
- 作成した USB メモリから起動できるか確認します。
<補足>
今回の問題は、マイクロソフト社が提供する最新の Surface 用 BMR イメージ内に含まれる、bootx64.efi のデジタル署名が下記のように、Windows UEFI CA 2023 に変更されたことにより、在庫や日常利用していない長期未起動 Surface シリーズがセキュア ブート証明書の更新が行われておらず、最新のセキュア ブート証明書を正しい証明書と認識できず、ブート中の検証ではじかれてしまい起動できないという事象になります。
本問題は、以前の Microsoft Surface シリーズでかつ Intel CPU 搭載モデルで発生するようです。というのも、Snapdragon 搭載モデルの Microsoft Surface シリーズは出荷前にセキュア ブート証明書が更新されているようなので発生しないかと思います。
https://support.microsoft.com/ja-jp/surface/drivers-firmware/surface-secure-boot-certificates
以前の Microsoft Surface シリーズをお使いの方で、BMR イメージからの起動に失敗している方は是非参考にしてみてください。
