スマホ禁止職場のMFA導入

 

「スマホを持ち込めない現場なのに、Microsoft 365の多要素認証(MFA)対応を求められる」――工場や研究所、コールセンターの情報システム担当者が直面するこの課題は、スマホの代わりになる認証器を導入することで解決できます。

本記事では、スマホなしで使えるMFAの方式と選び方を整理したうえで、QRコードを読み取るだけで登録できるOTPトークン「c610」の仕組みと導入手順を解説していきます。

スマホ持込禁止でもMFAが必要な理由

主要サービスのMFA必須化が進む

Microsoftは2024年後半から、管理ポータルへのアクセスにMFAを段階的に必須化し、対象を拡大しています。Microsoft 365を使う組織では、管理者だけでなく一般ユーザーにもMFAが求められる流れです。

IDとパスワードだけの認証は、漏えいしたパスワードの使い回しやフィッシング詐欺によって突破されるケースが後を絶ちません。MFAはアカウント乗っ取りへの有効な対策として、いまや標準のセキュリティ対策になっています。

出典:Microsoft Learn「Microsoft Entra の MFA 必須化」

持込禁止の現場でアプリ認証が使えない

MFAの定番手段は、スマートフォンにインストールした認証アプリ(Microsoft Authenticatorなど)にログインの承認を求める方法です。しかし、工場・研究所・データセンターなどスマホの持ち込みが禁止されている現場では、この定番手段を使えません。

社用スマホを支給していない組織や、私物スマホの業務利用を認めていない組織も少なくありません。その結果、「MFAを導入しなければならないが、現場で使える認証手段がない」という状態が生まれています。

認証対策を放置するリスク

対応を先送りしている間も、アカウント乗っ取りのリスクは残り続けます。乗っ取られたアカウントからメールの不正送信やファイルの持ち出しが起きれば、情報漏えい・業務停止・取引先への影響へと広がる可能性があります。対策は、対応可能な方式を早めに固めて運用に乗せることが重要です。

スマホなしで使えるMFAの方式

代替手段は大きく3種類

スマホの代わりになる認証手段は、大きく次の3種類です。OTPトークンは「ワンタイムパスワード(OTP)」を生成する専用の小型端末で、OTPとは一度しか使えない使い捨てのパスワードです。万一盗み見られても次回は使えないため、固定パスワードより安全です。

  • QRコード読取型OTPトークン:内蔵スキャナでQRコードを読み取って登録する。スマホの認証アプリと同じ方式
  • ボタン式OTPトークン:ボタンを押すと6桁のコードを表示する。管理者が1台ずつ設定して配布
  • FIDOセキュリティキー:USBやNFCの物理キーで認証する。フィッシング耐性が最も高い方式

導入前に確認したい3つのポイント

方式を絞り込むときは、次の3点を確認します。

  1. 対応サービス:自社が使うサービス(Microsoft Entra ID、Google Workspaceなど)に登録できるか
  2. 登録方式:登録作業を誰がどこで行うか。台数が多い場合は利用者本人が登録できる方式が現実的
  3. 紛失時の運用:紛失・退職時に誰がどう再発行するか。登録を無効化できる管理側の仕組みがあるか

QR読み取りだけのOTPトークン「c610」

c610の仕組みと登録の流れ

c610は、飛天ジャパンのQRコード読取型OTPトークンです。国際標準のOATH・RFC6238(TOTP)に準拠しており、スマホの認証アプリと同様の方式で6桁のワンタイムパスワードを生成します。対応サービスはMicrosoft Entra IDを中心に、Google、Salesforce、Dropbox、GitHubなどTOTP方式に対応したサービス全般です。

出典:飛天ジャパン 公式製品ページ「QRコードOTPトークン c610」

登録は、対象サービスの設定画面に表示されるQRコードを、c610に内蔵されたスキャナで読み取るだけです。利用者本人が数分で完了し、管理者によるキッティングは不要です。また、自社運用するタイムサーバーにより、万が一端末の時刻ズレが生じた場合でも自動で補正されます。

Entra IDへの導入手順

Microsoft Entra ID(Microsoft 365を含む)で使う場合の登録例は、飛天ジャパンの公式製品ページで次のように案内されています。

  1. 管理者がMFAを有効にする。
  2. 利用者が「Azure Portal」にアクセスし、ユーザーアカウントとパスワードでサインインする。
  3. 「アプリを取得します」画面で「別のアプリを使用します」を選択する。
  4. 画面に表示されたQRコードをc610で読み取る。
  5. コード入力画面で、c610に表示された6桁のコードを入力する。
  6. 検証に成功したら「完了」を選択し、登録を完了する。

以降のサインインでは、c610が表示するコードを入力して認証します。利用者側の操作はスマホの認証アプリとほぼ同じで、新たな操作教育はほとんど必要ありません。

キッティング不要で管理負担を軽減

ボタン式トークンの場合、管理者が1台ずつキッティングしたうえで配布するため、数十台・数百台規模になると導入作業だけで大きな負担になります。

c610は配布後に利用者本人が登録するため、台数が増えても管理者の作業量はほぼ変わりません。スマホの認証アプリと同じ手順で登録できることは、利用者側の抵抗感を下げることにもつながります。

自社に当てはまるかチェック

QRコード読取型トークンの導入を検討するかどうかは、次の3項目で確認できます。「スマホを持ち込めない現場があるか」「MFAの対象利用者が多いか」「管理者のキッティング負担を減らしたいか」のうち、2つ以上当てはまる組織は、導入の検討価値が高いと言えます。

導入後の運用と管理のポイント

紛失・退職時の対応手順

トークンの紛失時は、次の流れで復旧します。

  1. 管理者へ紛失を報告する
  2. 管理側で該当端末の登録を削除し、その端末からのサインインを無効化する
  3. 予備として購入しておいた端末でQRコードを読み取り、利用者が再登録する

退職時も同様に、管理側で登録を削除して対応します。スマホと異なり業務以外の情報が入っていないため、紛失時の情報漏えいリスクが小さいことも特徴です。

累計3万台の導入実績

c610は2026年8月時点で累計3万台の導入実績があります(飛天ジャパン社内実績)。Microsoft Entra IDを中心に、GoogleやDropboxなどTOTP方式に対応したサービス全般で利用されています。

スマホの認証アプリと比較すると、業務と私用を分けられること、ネットワークを必要としないこと、スマホの機種変更やアプリ更新の影響を受けないことが、運用面のメリットです。

まとめ

スマホを持ち込めない職場でも、MFAはスマホ不要の認証器で実現できます。方式選びは「フィッシング対策の優先度」と「導入台数」の2つの質問で絞り込めます。なかでもQRコード読取型のOTPトークンは、利用者本人がQRを読み取るだけで登録できるため、導入規模が大きくても管理負荷を抑えられます。

QRコード読取型のc610は、スマホの認証アプリと同じ方式で登録でき、キッティングが不要です。MFA必須化への対応が急がれる現場では、管理者の負担が小さい方式として有力な選択肢になります。

スマホなしでMicrosoft 365のMFAは使えますか?

使えます。c610でQRコードを読み取ってMicrosoft Entra IDに登録すれば、サインイン時にc610が表示する6桁のコードを入力して認証できます。詳しくは「Entra IDへの導入手順」をご覧ください。

登録作業は誰が行うのですか?

利用者本人が行います。対象サービスの画面に表示されるQRコードをc610で読み取るだけで完了するため、管理者が端末を1台ずつ設定する必要はありません。詳しくは「c610の仕組みと登録の流れ」をご覧ください。

トークンを紛失したらどうすればよいですか?

管理側で該当端末の登録を削除して無効化し、予備の端末で再登録します。詳しくは「紛失・退職時の対応手順」をご覧ください。

Windows Hello対応PCがあればトークンは不要ですか?

対応PCがある環境では不要になるケースもありますが、共有PCや対応外の端末を使う現場ではトークンが有効です。導入環境に合わせて方式を使い分けることをおすすめします。

飛天ジャパンのOTPトークン

飛天ジャパンは、USBドングル・認証デバイス・決済端末などを手がけるセキュリティ機器メーカーです。OTPトークンはキーホルダー型・カード型からQRコード読取型まで幅広くラインアップしており、スマホの認証アプリの代替としてc610が選ばれています。導入規模や利用シーンに合わせたご相談は、以下からお問い合わせください。

無料の体験版お申込みフォーム

資料ダウンロードフォーム

お問い合わせ

導入をご検討のお客さま