パスワードレスとは
- 用語
- パスワードレス (ぱすわーどれす)
- 意味
- パスワードレスとは、パスワードの代わりに端末の中の鍵などで本人を確かめるログイン方式です。パスキー(FIDO)が代表です。パスワードを見せずに代わりに入力する方式は、パスワードが残るので別の仕組みです。
パスワードレスとは、パスワードの代わりに端末の中の鍵などで本人を確かめるログイン方式です。
パスワードレスとは何か
FIDO(ファイド)の規格にもとづくパスキーが代表です。パスワードという秘密そのものを持たず、端末の中の鍵で本人を証明します。
これと混同されやすいのが、サービス側のパスワードは残したまま、仕組みが利用者に代わって入力する方式です。ID 管理サービス(Okta や Microsoft Entra ID など、社員の ID を一か所で管理する仕組み)がパスワードを代わりに入力する機能や、パスワードを見せずに代わりに入力するツールがこれに当たります。利用者が入力しない点は似ていますが、パスワードが残るので別の仕組みです。
パスキー(FIDO)はどう働くか
FIDO Alliance は、FIDO の規格を作る業界団体です。この団体は、パスキーを FIDO の規格にもとづくログインの資格と定義しています。置き場所は、スマホやパソコン、セキュリティキー(USB などで挿す小さな鍵の装置)です。Microsoft の公式ドキュメントによれば、秘密の鍵は利用者の端末に、対になる公開の鍵はログイン先のサイトに置かれます。両方がそろって初めてログインできます。この鍵の組み合わせは作ったサイト専用なので、パスキーは作成したサイトやアプリでしか働きません。利用者は、端末のロック解除と同じ操作(指紋、顔、PIN)で秘密の鍵を使います。偽サイトに誘導されても、そのサイト用の鍵はありません。打ち込む秘密がないので、パスワードのように盗まれません。Google アカウントのヘルプも、パスキーをパスワードに代わるログイン手段とし、フィッシング(偽サイトにだます手口)への保護を強くできると書いています。
パスキーには 2 種類あります。Microsoft のドキュメントによれば、端末に結びついたパスキーは、秘密の鍵が一つの端末から出ません。同期される(別の端末でも同じ鍵を使えるようにそろえる)パスキーは、Apple の iCloud キーチェーンや Google パスワードマネージャーのように、同じ提供元で認証した別の端末でも使えます。
代わりに入力する方式とどう違うか
| 観点 | パスキー(FIDO) | 代わりに入力する方式 |
|---|---|---|
| パスワードはあるか | ない。端末の鍵で証明する | サービス側にある。利用者に見せないだけ |
| サービス側の対応 | サービスがパスキーに対応している必要がある | ログイン画面があれば使える |
| 偽サイトへの強さ | 鍵が作ったサイト専用なので働かない | 自分で打ち込むことはないが、NIST が言う偽サイトに強い方式には当たらない |
| 共有アカウント | 登録した端末の持ち主が前提 | 一組のパスワードを複数人の代わりに入力できる |
代わりに入力する方式では、利用者はパスワードを知らないので、偽サイトに自分で打ち込むことはできません。NIST SP 800-63B が言う「偽サイトに強い方式」は、利用者の注意深さに頼らずに、偽の相手へ秘密や本人確認の結果を渡さない仕組みを指します。サービス側の認証はパスワードのままなので、これには当たりません。仕組みがどのログイン画面に入力するかは、製品の公式ドキュメントで確かめます。
Microsoft と Okta がこの方式を何と呼び、どのアプリで使えるかはSAML に対応していない SaaS に SSO に近い運用を作る方法にまとめています。
どちらを選ぶか
サービスがパスキーに対応していて、一人一つのアカウントで使うなら、パスキーはパスワードを持たない分、漏えいの心配がなくなります。対応していないサービスや、複数人で使うアカウントでは、パスワードは残ります。方法の全体はSaaS のログインを会社が管理する方法の全体像にまとめています。
よくある質問
パスキーとは何ですか
FIDO Alliance は、FIDO の規格にもとづくログインの資格で、スマホやパソコン、セキュリティキーに保存できるものと定義しています。端末のロック解除と同じ操作(指紋、顔、PIN)でログインします。
パスキーはなぜ偽サイトに強いのですか
鍵の組み合わせが作ったサイト専用で、そのサイトでしか使えないためです。Microsoft の公式ドキュメントは、パスキーは作成したサイトやアプリでしか働かないと説明しています。
代わりに入力する方式はパスワードレスですか
利用者は入力しませんが、パスワードはサービス側に残り、いつもどおり確認されます。パスワードをなくす方式とは別の仕組みなので、この記事では分けて扱っています。
共有アカウントにパスキーは使えますか
パスキーは登録した端末か、同じ提供元でそろえた別の端末にしかありません。複数人で使うアカウントでは、誰の端末に登録するかを決める必要があります。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify は、パスワードそのものをなくす方式ではなく、パスワードを担当者に見せずに代わりに入力する方式です。管理者が登録した ID とパスワードを、担当者が自分のスマホで本人確認をしたあとに Junify が入力します。パスキーに対応していない SaaS や共有アカウントでも、担当者はパスワードを知らずに使えます。
参考資料
- FIDO Alliance「Passkeys」
- Microsoft Learn「Passkeys (FIDO2) authentication method in Microsoft Entra ID」
- Google アカウント ヘルプ「パスキーでログインする」
- Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」
- Okta Help Center「About Secure Web Authentication」
- NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。