Junify
アカウント管理の仕組みと用語

パスワードレスとは

用語
パスワードレス (ぱすわーどれす)
意味
パスワードレスとは、パスワードの代わりに端末の中の鍵などで本人を確かめるログイン方式です。パスキー(FIDO)が代表です。パスワードを見せずに代わりに入力する方式は、パスワードが残るので別の仕組みです。

更新日 2026-09-18 用語索引

パスワードレスとは、パスワードの代わりに端末の中の鍵などで本人を確かめるログイン方式です。

パスワードレスとは何か

FIDO(ファイド)の規格にもとづくパスキーが代表です。パスワードという秘密そのものを持たず、端末の中の鍵で本人を証明します。

これと混同されやすいのが、サービス側のパスワードは残したまま、仕組みが利用者に代わって入力する方式です。ID 管理サービス(Okta や Microsoft Entra ID など、社員の ID を一か所で管理する仕組み)がパスワードを代わりに入力する機能や、パスワードを見せずに代わりに入力するツールがこれに当たります。利用者が入力しない点は似ていますが、パスワードが残るので別の仕組みです。

パスキー(FIDO)はどう働くか

FIDO Alliance は、FIDO の規格を作る業界団体です。この団体は、パスキーを FIDO の規格にもとづくログインの資格と定義しています。置き場所は、スマホやパソコン、セキュリティキー(USB などで挿す小さな鍵の装置)です。Microsoft の公式ドキュメントによれば、秘密の鍵は利用者の端末に、対になる公開の鍵はログイン先のサイトに置かれます。両方がそろって初めてログインできます。この鍵の組み合わせは作ったサイト専用なので、パスキーは作成したサイトやアプリでしか働きません。利用者は、端末のロック解除と同じ操作(指紋、顔、PIN)で秘密の鍵を使います。偽サイトに誘導されても、そのサイト用の鍵はありません。打ち込む秘密がないので、パスワードのように盗まれません。Google アカウントのヘルプも、パスキーをパスワードに代わるログイン手段とし、フィッシング(偽サイトにだます手口)への保護を強くできると書いています。

パスキーには 2 種類あります。Microsoft のドキュメントによれば、端末に結びついたパスキーは、秘密の鍵が一つの端末から出ません。同期される(別の端末でも同じ鍵を使えるようにそろえる)パスキーは、Apple の iCloud キーチェーンや Google パスワードマネージャーのように、同じ提供元で認証した別の端末でも使えます。

代わりに入力する方式とどう違うか

観点 パスキー(FIDO) 代わりに入力する方式
パスワードはあるか ない。端末の鍵で証明する サービス側にある。利用者に見せないだけ
サービス側の対応 サービスがパスキーに対応している必要がある ログイン画面があれば使える
偽サイトへの強さ 鍵が作ったサイト専用なので働かない 自分で打ち込むことはないが、NIST が言う偽サイトに強い方式には当たらない
共有アカウント 登録した端末の持ち主が前提 一組のパスワードを複数人の代わりに入力できる

代わりに入力する方式では、利用者はパスワードを知らないので、偽サイトに自分で打ち込むことはできません。NIST SP 800-63B が言う「偽サイトに強い方式」は、利用者の注意深さに頼らずに、偽の相手へ秘密や本人確認の結果を渡さない仕組みを指します。サービス側の認証はパスワードのままなので、これには当たりません。仕組みがどのログイン画面に入力するかは、製品の公式ドキュメントで確かめます。

Microsoft と Okta がこの方式を何と呼び、どのアプリで使えるかはSAML に対応していない SaaS に SSO に近い運用を作る方法にまとめています。

どちらを選ぶか

サービスがパスキーに対応していて、一人一つのアカウントで使うなら、パスキーはパスワードを持たない分、漏えいの心配がなくなります。対応していないサービスや、複数人で使うアカウントでは、パスワードは残ります。方法の全体はSaaS のログインを会社が管理する方法の全体像にまとめています。

よくある質問

パスキーとは何ですか

FIDO Alliance は、FIDO の規格にもとづくログインの資格で、スマホやパソコン、セキュリティキーに保存できるものと定義しています。端末のロック解除と同じ操作(指紋、顔、PIN)でログインします。

パスキーはなぜ偽サイトに強いのですか

鍵の組み合わせが作ったサイト専用で、そのサイトでしか使えないためです。Microsoft の公式ドキュメントは、パスキーは作成したサイトやアプリでしか働かないと説明しています。

代わりに入力する方式はパスワードレスですか

利用者は入力しませんが、パスワードはサービス側に残り、いつもどおり確認されます。パスワードをなくす方式とは別の仕組みなので、この記事では分けて扱っています。

共有アカウントにパスキーは使えますか

パスキーは登録した端末か、同じ提供元でそろえた別の端末にしかありません。複数人で使うアカウントでは、誰の端末に登録するかを決める必要があります。

Junify の場合

人手で続けると
SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
Junify なら
Junify は、パスワードそのものをなくす方式ではなく、パスワードを担当者に見せずに代わりに入力する方式です。管理者が登録した ID とパスワードを、担当者が自分のスマホで本人確認をしたあとに Junify が入力します。パスキーに対応していない SaaS や共有アカウントでも、担当者はパスワードを知らずに使えます。

参考資料

同じテーマの記事