パスワード漏洩事故、フィッシング詐欺、パスワード管理の負担。パスワード認証には多くの課題があります。パスワードレス認証は、これらの課題を根本的に解決し、多要素認証 MFAとともにセキュリティと利便性を同時に実現する次世代の認証方式です。本記事では、パスワードレス認証の仕組み、導入メリット、実装方法を解説します。
パスワードレス認証の4つの種類
1. FIDO2 セキュリティキー
仕組み
セキュリティキー(USB またはNFC)を使用した生物認証情報なしの認証。サーバーに秘密鍵を保存せず、デバイス側で保管するため、フィッシング耐性が最も高い。
メリット
- フィッシング耐性:99% - オリジン(ドメイン名)に紐付いた認証のため、フィッシングサイトでは使用不可
- 設定が一度限り - セキュリティキーを一度登録すれば、パスワード変更不要
- 高速ログイン - 1~2 秒でログイン完了
デメリット
- 初期コスト - キーあたり 3,000~8,000 円(1,000 名企業で 300~800 万円)
- 紛失リスク - キーを失くすと新キー設定が必要
- 対応デバイス限定 - 古いスマートフォンでは使用不可
推奨企業
- セキュリティが最優先(金融機関、政府機関)
- テレワーク率が高い(リモートで接続盗聴のリスク高)
2. Windows Hello(生体認証)
仕組み
Windows PC の顔認証または指紋認証を使用。ローカル認証で中央サーバーに生体情報を送信しない。
メリット
- コスト無料 - PC 標準機能で追加費用不要
- 直感的 - 顔または指紋で認証、パスワード不要
- 高速 - 0.5~1 秒でログイン
デメリット
- 非 Windows デバイスで未対応 - Mac、Linux、スマートフォンで使用不可
- セットアップ手間 - PC 初期化時に再設定必要
- 中央サーバーとの連携が必須 - ローカル認証だけでは不十分
推奨企業
- Windows 環境が統一されている企業
- オンプレミスシステムが中心
3. Windows Hello for Business(証明書ベース)
仕組み
X.509 デジタル証明書とローカル秘密鍵を使用。生体認証(顔、指紋)で証明書をアンロック。
メリット
- 最も安全 - 生体認証 + 証明書で 2 要素認証相当
- エンタープライズグレード - Microsoft 365、Azure AD との深い連携
- パスワード不要 - 完全なパスワードレス認証
デメリット
- 導入が複雑 - GPO(グループポリシー)設定が複雑
- Active Directory が必須 - オンプレミス AD またはAzure AD が必要
- サポート側の教育が必要 - ユーザーサポートチームの準備が大切
推奨企業
- Microsoft 環境が統一されている大企業
- セキュリティ要件が高い産業(金融、医療)
4. TOTP(時間ベースのワンタイムパスワード)
仕組み
Google Authenticator などのアプリで、30 秒ごとに変わる 6 桁コードを生成。ユーザーがログイン時に入力。
メリット
- 追加費用無し - スマートフォンアプリで実装
- すぐに導入可能 - 設定が簡単(QR コード読み込み)
- 後方互換性 - 既存パスワード認証と組み合わせ可能
デメリット
- 完全なパスワードレス認証ではない - パスワード + TOTP の 2 要素認証
- ユーザー手作業 - コード入力が必要で手間
- デバイス依存 - スマートフォン紛失でアクセス不可
推奨企業
- 段階的なパスワードレス移行を目指す企業
- すべてのユーザーにセキュリティキーを配布できない企業
IDaaS導入RFPテンプレート
IDaaS導入の社内稟議に使えるRFPテンプレート。SSO、MFA、プロビジョニングなどの要件を網羅したフォーマットです。
4 種類の認証方式の比較
| 認証方式 | セキュリティ | コスト | 導入期間 | ユーザー満足度 |
|---|---|---|---|---|
| FIDO2 キー | 99% | 高(300-800万) | 2-3 月 | 高 |
| Windows Hello | 高 | 無料 | 1-2 月 | 高 |
| Win Hello for Business | 最高 | 中程度 | 3-6 月 | 中 |
| TOTP | 中 | 無料 | 1 月 | 低 |
パスワードレス認証と従来のパスワード併用時の運用方法
完全なパスワードレス化は一度には難しいため、段階的な移行が実装的です。
フェーズ 1:パスワード + MFA(TOTP)での強化
期間:1~3 ヶ月
パスワードはそのまま使用しながら、TOTP による MFA を追加。
ログイン画面:
1. ユーザーメール入力
2. パスワード入力
3. TOTP コード入力(Google Authenticator など)
セットアップ手順
- ユーザーが Google Authenticator をインストール
- ID 管理システムで「MFA を有効化」
- QR コードをスキャン
- テスト:6 桁コードを入力して検証
課題
- TOTP デバイス紛失時のリカバリが複雑
- ユーザーがコード入力を忘れることがある
- スマートフォンバッテリー切れ時にアクセス不可
フェーズ 2:Windows Hello への段階的移行
期間:3~6 ヶ月
Windows PC のユーザーから顔認証への移行を開始。並行してパスワードも使用可能にしておく。
ログイン方法の優先順位:
1. Windows Hello(顔または指紋)- 推奨
2. パスワード - バックアップ
3. TOTP - さらなるバックアップ
運用方法
- パイロットグループ(50~100 人):Windows Hello への完全移行
- スタンダードグループ(500~1,000 人):Windows Hello + パスワード併用
- レガシーグループ:パスワード + TOTP で継続
フェーズ 3:FIDO2 セキュリティキーの段階的導入
期間:6~12 ヶ月
セキュリティが特に重要な部門(経営企画、財務)からセキュリティキーの導入を開始。
部門ごとの導入:
- 最初:経営企画部(50 人)→ セキュリティキー必須
- 次に:財務部(100 人)→ セキュリティキー必須
- 段階:営業部(200 人)→ Windows Hello または セキュリティキー(選択)
リスク軽減
- セキュリティキーを 2 個配布(紛失対策)
- バックアップキー保管(IT 部門で管理)
- デバイス紛失時のサポートプロセス構築
フェーズ 4:パスワード廃止
期間:12 ヶ月以降
すべてのユーザーがパスワードレス認証に移行した場合、パスワード機能を完全に廃止。
パスワードレス移行のロードマップ
ステップ 1:現状調査と計画(1 ヶ月)
-
ユーザー環境の把握
- 使用デバイス(Windows、Mac、スマートフォン)の割合
- テレワーク実施率
- セキュリティ要件
-
既存 IdP の能力確認
- パスワードレス認証をサポートしているか
- FIDO2、Windows Hello などの対応状況
- API 連携可能性
ステップ 2:パイロット導入(2~3 ヶ月)
- 対象ユーザー選定:30~50 人の小規模グループ
- 認証方式選定:FIDO2 またはWindows Hello
- テスト環境構築:本番環境とは別にテスト環境を用意
- 教育・トレーニング:ユーザーへの初期教育
成功指標
- 認証成功率 99% 以上
- ログイン時間 2 秒以内
- ユーザー満足度 80% 以上
ステップ 3:段階的展開(3~6 ヶ月)
- 段階 1:管理職、情報システム部門(100~200 人)
- 段階 2:営業部、企画部(500~1,000 人)
- 段階 3:全社員への展開
各段階で 4~6 週間の間隔を設け、フィードバックを吸収してから次段階へ進む。
ステップ 4:レガシーシステム対応(継続的)
- VPN、レガシー SaaS など、パスワードレス認証非対応のシステムへの対応
- 段階的に廃止 または 機能拡張
FIDO2 認証の詳細フロー
登録フロー(Attestation)
1. ユーザーが「セキュリティキーを登録」をクリック
2. システムが「チャレンジ」(乱数)を生成
3. ユーザーがセキュリティキーをタップ
4. セキュリティキーが秘密鍵を生成し、チャレンジに署名
5. 公開鍵をサーバーに登録
6. セキュリティキーに秘密鍵を保存(削除不可)
ログインフロー(Assertion)
1. ユーザーがメールアドレスを入力
2. システムが新しい「チャレンジ」を生成
3. ユーザーがセキュリティキーをタップ
4. セキュリティキーがチャレンジに署名
5. サーバーが署名を登録済み公開鍵で検証
6. 署名が有効 → ログイン成功
フィッシング耐性がある理由
オリジン(example.com)がチャレンジに含まれるため、フィッシングサイト(example.fake.com)では同じキーを使用しても署名検証に失敗します。
LOCKED MSO でのパスワードレス認証実装
LOCKED MSO は、複数のパスワードレス認証方式をサポート:
- FIDO2 セキュリティキー:Yubikey、FIDO2 キー対応
- Windows Hello:Windows 10/11 標準機能で統合
- 生体認証:指紋、顔認証対応
- スマートカード:X.509 証明書ベース
設定手順(概要)
- LOCKED MSO 管理画面 → 「認証方式」→「パスワードレス」を有効化
- 対応する認証方式を選択(FIDO2、Windows Hello など)
- ユーザーに認証デバイスを配布
- 各ユーザーが認証デバイスを登録
- 段階的にパスワード認証から移行
パスワードレス化によるセキュリティ向上
フィッシング耐性向上
- 従来のパスワード認証:フィッシングメールのリンク → なりすましサイト → パスワード盗聴
- FIDO2 セキュリティキー:オリジン確認により、なりすましサイトでは無効化
フィッシング被害を 90%~99% 削減
パスワード漏洩のリスク低減
パスワードレス認証では、サーバーに保存するのは公開鍵のみ。秘密鍵はユーザーデバイスに保管されるため、サーバー侵害時でも秘密鍵は流出しません。
総合的なセキュリティ効果
| 指標 | パスワード認証 | パスワードレス認証 |
|---|---|---|
| フィッシング耐性 | 10%~20% | 90%~99% |
| 不正ログイン削減 | 50%~60% | 95%~99% |
| パスワード漏洩リスク | 高 | ほぼ 0 |
| セッション ハイジャック防止 | 70% | 95% |
パスワードレス認証導入時のコスト試算
1,000 名企業での 3 年間の総コスト
シナリオ A:FIDO2 セキュリティキー完全導入
- セキュリティキー購入:5,000 円/個 × 2 個 × 1,000 人 = 10,000,000 円
- LOCKED MSO 導入(パスワードレス機能含む):月額 3,000 円 × 36 ヶ月 = 108,000,000 円
- 実装・導入支援:5,000,000 円
- 合計:123,000,000 円
シナリオ B:Windows Hello + 段階的 FIDO2 導入
- FIDO2 キー(経営企画、財務部のみ):5,000 円 × 2 × 150 人 = 1,500,000 円
- LOCKED MSO:108,000,000 円
- 実装・導入支援:3,000,000 円
- 合計:112,500,000 円
費用対効果
セキュリティインシデント削減効果
- フィッシング被害削減:年間 5,000~10,000 万円
- パスワード漏洩対応削減:年間 2,000~3,000 万円
運用コス削減効果
- パスワードリセット業務削減:年間 1,000~1,500 万円
3 年間の総効果:年間 8,000~14,500 万円 → 初年度で ROI 達成
導入企業の事例
金融機関:大手銀行(5,000 名)
課題
- フィッシング被害年間 10 件以上
- パスワード漏洩リスク管理が困難
- 顧客情報保護が最優先
導入 FIDO2 セキュリティキー完全導入(Yubikey 5C)
成果
- フィッシング被害:0 件(100% 削減)
- パスワード関連のトラブル削減:年間 1,000 時間以上
- 顧客からの信頼向上
まとめ:パスワードレス認証は 2025 年から必須
パスワード認証の脆弱性は周知の事実です。NIST(米国標準技術研究所)も「パスワードのみの認証は推奨しない」と公式に指摘しています。
パスワードレス認証への移行は:
- セキュリティの劇的向上:フィッシング耐性を 90%~99% に向上
- ユーザー体験の向上:パスワード管理の負担を完全に廃止
- 運用コスト削減:パスワードリセット業務を削減
- コンプライアンス対応:業界規制(PCI-DSS など)に対応
LOCKED MSO を活用すれば、複数のパスワードレス認証方式を一元管理でき、段階的な移行が可能です。
外部参考リンク
関連記事
- FIDO2認証完全実装ガイド【フィッシング耐性99%】
- MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】
- デバイスチェック機能で危険な端末を完全排除【実装】
- アクセス制御ルール完全ガイド【12項目で柔軟な権限管理実現】
- SAML統合ベストプラクティス【属性マッピングから運用まで】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。