スマホ禁止職場のMFA導入

「スマホを持ち込めない現場なのに、Microsoft 365の多要素認証(MFA)対応を求められる」――工場や研究所、コールセンターの情報システム担当者が直面するこの課題は、スマホの代わりになる認証器を導入することで解決できます。
本記事では、スマホなしで使えるMFAの方式と選び方を整理したうえで、QRコードを読み取るだけで登録できるOTPトークン「c610」の仕組みと導入手順を解説していきます。
スマホ持込禁止でもMFAが必要な理由
主要サービスのMFA必須化が進む
Microsoftは2024年後半から、管理ポータルへのアクセスにMFAを段階的に必須化し、対象を拡大しています。Microsoft 365を使う組織では、管理者だけでなく一般ユーザーにもMFAが求められる流れです。
IDとパスワードだけの認証は、漏えいしたパスワードの使い回しやフィッシング詐欺によって突破されるケースが後を絶ちません。MFAはアカウント乗っ取りへの有効な対策として、いまや標準のセキュリティ対策になっています。
出典:Microsoft Learn「Microsoft Entra の MFA 必須化」
持込禁止の現場でアプリ認証が使えない
MFAの定番手段は、スマートフォンにインストールした認証アプリ(Microsoft Authenticatorなど)にログインの承認を求める方法です。しかし、工場・研究所・データセンターなどスマホの持ち込みが禁止されている現場では、この定番手段を使えません。
社用スマホを支給していない組織や、私物スマホの業務利用を認めていない組織も少なくありません。その結果、「MFAを導入しなければならないが、現場で使える認証手段がない」という状態が生まれています。
認証対策を放置するリスク
対応を先送りしている間も、アカウント乗っ取りのリスクは残り続けます。乗っ取られたアカウントからメールの不正送信やファイルの持ち出しが起きれば、情報漏えい・業務停止・取引先への影響へと広がる可能性があります。対策は、対応可能な方式を早めに固めて運用に乗せることが重要です。

スマホなしで使えるMFAの方式
代替手段は大きく3種類
スマホの代わりになる認証手段は、大きく次の3種類です。OTPトークンは「ワンタイムパスワード(OTP)」を生成する専用の小型端末で、OTPとは一度しか使えない使い捨てのパスワードです。万一盗み見られても次回は使えないため、固定パスワードより安全です。
- QRコード読取型OTPトークン:内蔵スキャナでQRコードを読み取って登録する。スマホの認証アプリと同じ方式
- ボタン式OTPトークン:ボタンを押すと6桁のコードを表示する。管理者が1台ずつ設定して配布
- FIDOセキュリティキー:USBやNFCの物理キーで認証する。フィッシング耐性が最も高い方式
導入前に確認したい3つのポイント
方式を絞り込むときは、次の3点を確認します。
- 対応サービス:自社が使うサービス(Microsoft Entra ID、Google Workspaceなど)に登録できるか
- 登録方式:登録作業を誰がどこで行うか。台数が多い場合は利用者本人が登録できる方式が現実的
- 紛失時の運用:紛失・退職時に誰がどう再発行するか。登録を無効化できる管理側の仕組みがあるか
QR読み取りだけのOTPトークン「c610」
c610の仕組みと登録の流れ
c610は、飛天ジャパンのQRコード読取型OTPトークンです。国際標準のOATH・RFC6238(TOTP)に準拠しており、スマホの認証アプリと同様の方式で6桁のワンタイムパスワードを生成します。対応サービスはMicrosoft Entra IDを中心に、Google、Salesforce、Dropbox、GitHubなどTOTP方式に対応したサービス全般です。
出典:飛天ジャパン 公式製品ページ「QRコードOTPトークン c610」
登録は、対象サービスの設定画面に表示されるQRコードを、c610に内蔵されたスキャナで読み取るだけです。利用者本人が数分で完了し、管理者によるキッティングは不要です。また、自社運用するタイムサーバーにより、万が一端末の時刻ズレが生じた場合でも自動で補正されます。

Entra IDへの導入手順
Microsoft Entra ID(Microsoft 365を含む)で使う場合の登録例は、飛天ジャパンの公式製品ページで次のように案内されています。
- 管理者がMFAを有効にする。
- 利用者が「Azure Portal」にアクセスし、ユーザーアカウントとパスワードでサインインする。
- 「アプリを取得します」画面で「別のアプリを使用します」を選択する。
- 画面に表示されたQRコードをc610で読み取る。
- コード入力画面で、c610に表示された6桁のコードを入力する。
- 検証に成功したら「完了」を選択し、登録を完了する。
以降のサインインでは、c610が表示するコードを入力して認証します。利用者側の操作はスマホの認証アプリとほぼ同じで、新たな操作教育はほとんど必要ありません。
キッティング不要で管理負担を軽減
ボタン式トークンの場合、管理者が1台ずつキッティングしたうえで配布するため、数十台・数百台規模になると導入作業だけで大きな負担になります。
c610は配布後に利用者本人が登録するため、台数が増えても管理者の作業量はほぼ変わりません。スマホの認証アプリと同じ手順で登録できることは、利用者側の抵抗感を下げることにもつながります。
自社に当てはまるかチェック
QRコード読取型トークンの導入を検討するかどうかは、次の3項目で確認できます。「スマホを持ち込めない現場があるか」「MFAの対象利用者が多いか」「管理者のキッティング負担を減らしたいか」のうち、2つ以上当てはまる組織は、導入の検討価値が高いと言えます。

導入後の運用と管理のポイント
紛失・退職時の対応手順
トークンの紛失時は、次の流れで復旧します。
- 管理者へ紛失を報告する
- 管理側で該当端末の登録を削除し、その端末からのサインインを無効化する
- 予備として購入しておいた端末でQRコードを読み取り、利用者が再登録する

退職時も同様に、管理側で登録を削除して対応します。スマホと異なり業務以外の情報が入っていないため、紛失時の情報漏えいリスクが小さいことも特徴です。
累計3万台の導入実績
c610は2026年8月時点で累計3万台の導入実績があります(飛天ジャパン社内実績)。Microsoft Entra IDを中心に、GoogleやDropboxなどTOTP方式に対応したサービス全般で利用されています。
スマホの認証アプリと比較すると、業務と私用を分けられること、ネットワークを必要としないこと、スマホの機種変更やアプリ更新の影響を受けないことが、運用面のメリットです。
まとめ
スマホを持ち込めない職場でも、MFAはスマホ不要の認証器で実現できます。方式選びは「フィッシング対策の優先度」と「導入台数」の2つの質問で絞り込めます。なかでもQRコード読取型のOTPトークンは、利用者本人がQRを読み取るだけで登録できるため、導入規模が大きくても管理負荷を抑えられます。
QRコード読取型のc610は、スマホの認証アプリと同じ方式で登録でき、キッティングが不要です。MFA必須化への対応が急がれる現場では、管理者の負担が小さい方式として有力な選択肢になります。
使えます。c610でQRコードを読み取ってMicrosoft Entra IDに登録すれば、サインイン時にc610が表示する6桁のコードを入力して認証できます。詳しくは「Entra IDへの導入手順」をご覧ください。
利用者本人が行います。対象サービスの画面に表示されるQRコードをc610で読み取るだけで完了するため、管理者が端末を1台ずつ設定する必要はありません。詳しくは「c610の仕組みと登録の流れ」をご覧ください。
管理側で該当端末の登録を削除して無効化し、予備の端末で再登録します。詳しくは「紛失・退職時の対応手順」をご覧ください。
対応PCがある環境では不要になるケースもありますが、共有PCや対応外の端末を使う現場ではトークンが有効です。導入環境に合わせて方式を使い分けることをおすすめします。
飛天ジャパンのOTPトークン
飛天ジャパンは、USBドングル・認証デバイス・決済端末などを手がけるセキュリティ機器メーカーです。OTPトークンはキーホルダー型・カード型からQRコード読取型まで幅広くラインアップしており、スマホの認証アプリの代替としてc610が選ばれています。導入規模や利用シーンに合わせたご相談は、以下からお問い合わせください。
導入をご検討のお客さま
-

体験版申し込み
-

資料請求
-

お問い合わせ

