スマホなしでもMFA対応!

 

 

 

Microsoft Entra IDの多要素認証(MFA)は、スマートフォンを使えない環境でも、対応するOTPトークンやFIDO2セキュリティキーで利用できます。ただし、選んだ認証方法が組織の設定で許可されていることと、サインインするPCからEntra IDへ接続できることが前提です。

本記事では、Entra IDのMFAに使う機器の違いと選ぶ条件を整理し、QRコードOTPトークン「c610」の登録手順、紛失時の対応、管理者が準備する内容を解説します。

Entra IDでMFAが求められる理由

MFA必須化の対象を確認する

Microsoftは、EntraIDなどの管理ポータルや一部の管理操作を対象に、MFAを段階的に必須化しています。この措置を、Microsoft 365の一般利用者すべてのサインインに一律適用されるものと混同しないようにしましょう。

自社で利用する管理画面・操作が対象かを確認し、該当するアカウントの認証手段を準備します。必須化の対象外でも、組織のセキュリティ方針によってMFAを求める場合があります。

出典:Microsoft Learn「Microsoft Entra の MFA 必須化」

スマホが使えない現場

MFAの定番は、スマホの認証アプリにサインインの承認を求める方法です。しかし、工場・研究所・コールセンター・クリーンルームなどスマホの持ち込みが禁止されている現場では使えません。

社用スマホを支給していない場合や、個人スマホの業務利用を認めていない場合も、スマホに依存しない認証手段を検討します。

Entra IDのMFAに使う機器

ハードウェアOTPトークン

OTPトークンは、ワンタイムパスワード(OTP)を生成する専用端末です。認証時は、画面に表示されたコードをサインイン画面へ入力します。登録方法は製品によって異なり、管理者が認証情報を登録する製品や、利用者がQRコードを読み取って登録する製品があります。

Entra IDでは、管理者が登録・割り当てを行うハードウェアOATHトークンと、認証アプリ用の登録手順を利用するc610とで、設定の経路が異なります。機器がOTPを生成することだけで、同じ手順で登録できると判断しないようにしましょう。

c610は、時刻に基づくOTPを生成するTOTP(RFC 6238)に対応し、6桁のコードを表示します。登録画面のQRコードを内蔵スキャナで読み取り、1台に最大3つのアカウントを登録できます。内蔵時計を使うためコード生成時の通信は不要ですが、時刻のずれが生じた場合は、マニュアルに記載されたタイムサーバにアクセスして時刻を補正できます。

出典:Microsoft Learn「OATH トークンの認証方法」

FIDOセキュリティキー

FIDO2セキュリティキーは、USB接続やNFC通信で使う認証用の機器です。OTPトークンのようにコードを転記せず、キーへのタッチやPIN・指紋による本人確認を行います。正規のサービスにひもづけて認証するため、フィッシングに強い点が特徴です。

Entra IDで利用するには、FIDO2認証が許可されていることに加え、キーのモデル、OS、ブラウザー、接続方法が条件を満たすか確認します。OTPトークンと同様に、配布や紛失時の復旧手順も必要です。

Entra IDのMFAを選ぶ条件

機器の選定では、組織で許可された認証方法を先に確認し、その範囲で現場の制約と必要なセキュリティを照合します。

Entra IDのMFAにc610を登録する

ここからはc610の登録手順です。ハードウェアOATHトークンを管理者が取り込む手順とは異なります。登録前に、次の条件を確認します。

管理者が認証アプリ用のTOTPを利用できる設定にしていること。条件付きアクセスの認証強度で、フィッシング耐性のある認証だけを求めている場合、TOTPでは要件を満たせません。

利用者がセキュリティ情報の登録画面へアクセスできること。初回登録に必要な本人確認方法、配布するトークン、予備の認証手段も用意します。

管理者が設定を整えた後、利用者は次の流れで登録します。画面の表示名は更新される場合があります。

QRコードを読み取った後は、表示されたコードによる確認まで行って登録を完了します。QRコードや秘密鍵を他人へ渡さず、画面の画像を手順書などへ保存しないよう案内してください。

利用者が登録できる場合でも、管理者には認証方法の有効化、対象者への配布と案内、登録できない場合の支援、登録状況の確認が必要です。少人数で試してから展開すると、案内や設定の不足を見つけやすくなります。

登録後は、一度サインインし、c610に表示されたコードで認証できることを確認します。

Entra IDのMFAを運用する

紛失・退職時の対応

トークンの紛失を受け付けたら、本人確認と対象アカウントの特定を行い、紛失したトークンに対応する認証方法の登録を無効化します。必要に応じてサインインの状況や既存セッションも確認します。

予備の認証手段や管理者による復旧手続きを使い、新しいトークンを登録して動作を確認します。退職時は、トークンの回収・登録解除に加え、組織の手順に従ってアカウントのサインインやアクセス権を停止します。

予備の数は、利用人数、交換品の調達にかかる日数、業務を止められる時間を踏まえて決めます。未登録の予備トークンを持っているだけではサインインできないため、復旧手順とセットで準備しましょう。

運用負荷を抑えるポイント

c610では、利用者がQRコードを読み取って登録できるため、管理者による端末ごとの初期登録を分担できます。ただし、利用者が増えると配布・問い合わせ・紛失対応も増えます。登録期限と問い合わせ窓口を決め、未登録者を確認する運用を用意しましょう。

Entra IDのMFAのまとめ

Entra IDのMFAには、スマートフォンの代わりにOTPトークンやFIDO2セキュリティキーを使う選択肢があります。組織で許可された認証方法と利用端末の条件を確認して選びます。

c610は認証アプリ用の登録手順を利用し、QRコードの読み取りとコードの確認によって登録します。登録作業を利用者に任せる場合も、管理者による設定と支援、紛失時の復旧手順を準備しましょう。

Entra IDでハードウェアトークンは使えますか?

対応するトークンを利用できます。ただし、ハードウェアOATHトークンとc610では登録経路が異なります。c610の手順は「Entra IDのMFAにc610を登録する」をご覧ください。

登録作業は誰が行いますか?

c610では、管理者が認証方法を使えるよう設定した後、利用者がQRコードを読み取り、表示されたコードで確認します。機器の配布や登録できない利用者への支援も必要です。

トークンを紛失したらどうなりますか?

管理者へ連絡し、紛失したトークンに対応する認証方法を無効化します。本人確認後、予備の認証手段や復旧手続きを使って新しいトークンを登録します。

スマホの認証アプリと何が違いますか?

認証アプリはスマホのアプリでコードを生成しますが、トークンは専用端末で生成します。スマホを持ち込めない環境や社用スマホを支給していない組織では、トークンが選択肢になります。詳しくは「スマホが使えない現場」をご覧ください。

導入にはどのくらいの期間がかかりますか?

対象人数や設定・配布の状況によって異なります。個人の登録操作だけでなく、管理者の事前設定、試行、利用者への案内と登録状況の確認も含めて計画します。

Entra IDのMFAに使うc610

飛天ジャパンのQRコードOTPトークン「c610」は、スマートフォンの認証アプリの代わりに6桁のコードを生成する専用端末です。QRコードで認証情報を登録できるため、スマートフォンの業務利用が難しい現場で、利用者自身による登録を進めたい場合の選択肢になります。

コードの生成にネット接続は不要ですが、Entra IDへのサインインにはPCなどからサービスへの通信が必要です。導入前に、組織の認証ポリシーと実際の利用環境で動作を確認してください。

飛天ジャパンは、認証デバイスなどのセキュリティ製品を提供しています。OTPトークンはキーホルダー型・カード型・QRコード読取型まで幅広くラインアップしています。導入規模や利用シーンに合わせたご相談は、無料の体験版お申込みフォーム、資料ダウンロードフォーム、お問い合わせをご利用ください。

導入をご検討のお客さま