Junify
アカウント管理の仕組みと用語

多要素認証(MFA)とは

用語
多要素認証 (たようそにんしょう)
意味
多要素認証とは、知っているもの(パスワード)、持っているもの(スマホや IC カード)、本人自身(指紋や顔)の 3 種類のうち 2 つ以上でログイン時に本人を確かめる方式です。パスワードが漏れてもすぐには入られないようにします。

更新日 2026-09-18 用語索引

多要素認証(MFA)とは、種類の異なる 2 つ以上の要素を使って、ログイン時に本人を確かめる方式です。

多要素認証とは何か

IPA の不正ログイン対策のページは、多要素認証をこう説明しています。

認証の際、複数の要素(記憶情報、所持情報、生体情報のうち2つ以上)を用いた方式は「多要素認証」と呼ばれることもあります。

記憶情報、所持情報、生体情報は、順に、覚えているもの、手元に持っているもの、体の特徴です。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、多要素認証を「サービス利用時に行う利用者認証を、3つの要素(①知っているもの②持っているもの③本人自身に関するもの)のうち、2つ以上の要素を用いて行う技術」としています。

米国 NIST の SP 800-63-4 も、多要素認証を「複数の異なる要素を使うこと」と定義しています。一つの要素だけの認証はたいてい「知っているもの」だ、とも書いています。英語の Multi-Factor Authentication を略して MFA と呼びます。

要素にはどんな種類があるか

要素は 3 つに分かれます。

例は IPA のガイドラインの図と NIST の記述によります。NIST SP 800-63-4 は、同じ要素を複数使っても 1 つの要素の認証のままだとし、利用者が決めた PIN とパスワードは両方「知っているもの」なので 2 要素にならない、と例を挙げています。NIST SP 800-63B(Revision 4、2025 年 8 月)は、生体情報は「持っているもの」と組み合わせた多要素認証の一部としてだけ使うものとしています。二段階認証との呼び分けと、方式ごとの強さは二段階認証(二要素認証)とはにまとめています。

なぜ求められるのか

パスワードだけの認証は、パスワードが漏れればすぐに他人がログインできます。総務省の「テレワークセキュリティガイドライン」第 5 版は、クラウドサービスの特徴を挙げています。不特定多数がアクセスでき、利用手順も知られているため、ID とパスワードが流出すると不正アクセスを受けやすい、という説明です。そのうえで、ID とパスワードが漏れてもただちに不正アクセスを受けないように、可能な限り多要素認証を使うよう求めています。管理者向けの基本対策には「可能な限り多要素認証を強制する」が挙がっています。IPA のガイドラインも、多要素認証を、対策をより強くする技術の一つとして説明しています。

共有アカウントではどうなるか

2 つ目の要素は、本人だけが持つことを前提にしています。NIST SP 800-63B は、利用者が自分の認証の秘密を他人に渡さない責任を負うとし、各水準の保護は盗難に備えるもので、本人が進んで渡す場合を防ぐものではないと書いています。複数人で一つのアカウントを使い、認証アプリやコードの届く電話を共有すると、2 つ目の要素は「本人」ではなく「共有された誰か」を示すことになり、誰が使ったかを区別できなくなります。その場合の選択肢は共有アカウントの二段階認証を複数人で使うときの問題と選択肢にまとめています。

よくある質問

二段階認証と多要素認証は同じですか

多要素認証は、種類の異なる要素を 2 つ以上使う方式です。IPA は、認証を多段で行う「多段階認証」と多要素認証を書き分けています。

パスワードと秘密の質問を組み合わせれば多要素認証ですか

なりません。どちらも「知っているもの」で、同じ種類の要素だからです。NIST は、PIN とパスワードは 2 要素にならないと例を挙げています。

多要素認証は必ず設定しないといけませんか

総務省のテレワークセキュリティガイドラインは、管理者の基本対策として「可能な限り多要素認証を強制する」を挙げています。ID とパスワードが漏れてもただちに不正アクセスを受けないようにするためです。

共有アカウントの多要素認証はどうなりますか

2 つ目の要素は本人だけが持つものが前提です。NIST は利用者が認証の秘密を他人に渡さないことを前提にしており、複数人で共有すると誰が使ったかを示せなくなります。

Junify の場合

人手で続けると
SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
Junify なら
Junify では、担当者が自分のスマホの Junify アプリでパソコンの画面の QR を読み取り、本人確認をしてから共有アカウントを開きます。サービス側の多要素認証が認証アプリにコードを出す方式なら、そのコードも Junify が入力し、誰が使ったかは一人ひとり残ります。SMS やメールで届くコードは対象外です。

参考資料

同じテーマの記事