多要素認証とパスキーを使う前に、復旧方法も確認しよう
ログインを強くする設定と、端末を失ったときの備えを一緒に考えます。
ログインを強くしても、担当者のスマートフォン紛失で仕事が止まると困ります。この記事では、重要なアカウント1つの認証方式と復旧経路を整理し、設定変更前に管理担当者へ確認できるメモを作ります。
公式資料から分かること:入力回数と要素は違う
IPAは、記憶情報・所持情報・生体情報のうち2つ以上を使う方式を多要素認証として説明しています。たとえばパスワードと秘密の質問はいずれも記憶情報なので、入力が2回でも要素の種類が2つとは限りません。
FIDO Allianceは、パスキーを公開鍵暗号に基づく、フィッシング耐性のある認証方式として説明しています。パスキーを利用する際の本人確認にはPINや生体認証などが使われますが、利用条件や保存方式はサービスと環境で確認してください。「パスキー」という名称だけで、自社の認証要件を満たすと判断しないようにします。
仕事の具体例:担当者の端末を失っても問い合わせ先が分かる
架空の経理担当者が、請求書サービスへの認証に使う端末を失った場面を考えます。認証コードを受け取れなくなってから復旧方法を探すのではなく、事前に公式手順と組織の管理窓口を記録しておきます。以下は運用案で、どのサービスでも同じ方法で復旧できるという意味ではありません。
- 現在の方式と組織の指定を確認する。個人判断で共用アカウントや管理者アカウントの設定を変更しない。
- 端末紛失・機種変更・認証情報の保存先へ入れない場合の手順を公式資料で確認する。同期されるパスキーでも、保存先アカウントの復旧が関係する場合がある。
- 利用できる予備手段と登録条件を確認する。回復用コードなどがある場合、その秘密自体は共有メモに書かない。
- 紛失時に、端末やセッションの無効化など何を行うかを管理担当者と決める。機種変更では、新しい環境で確認する前に唯一の認証手段を外さない。
コピーして使える認証・復旧メモ
対象サービス/アカウントの管理責任者:
現在の認証方式/組織の指定:
利用環境:端末・OS・ブラウザー
パスキーの保存先・方式(該当する場合):
公式設定・復旧資料URL/確認日:
端末紛失時に使える手段:
保存先アカウントへ入れない場合の手順:
予備手段の管理場所・管理者(秘密の値は書かない):
機種変更前に確認すること:
紛失時の連絡先/無効化の担当:
確認した結果/未確認事項:
結果の確認ポイント
通常のログインができることと、端末を使えない場合の経路が説明できることを分けて確認します。復旧には管理者の承認や待ち時間が必要かもしれません。認証手段と復旧用の情報が、同じ紛失端末にしかない状態になっていないかも見直してください。
復旧を試す場合は、管理担当者と許可された環境で計画し、本番アカウントをわざと使えなくしないでください。自分が開始していない承認通知は承認せず、通知のリンクだけに頼らず既知の公式窓口へ確認します。パスキーを使っていても、端末管理や復旧時の本人確認は必要です。
今日試すこと
最も重要なアカウント1つで、メモの「端末紛失時に使える手段」と「連絡先」を埋めてください。秘密を集めるのではなく、誰がどの公式手順で対応するかを明確にするのが目的です。
参考資料
- IPA|不正ログイン対策特集ページ:多要素認証の考え方。
- FIDO Alliance|Passkeys:パスキーの仕組みと認証方式。復旧手順は対象サービス・保存先の公式資料で確認してください。