ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
Google Chrome や Microsoft Edge は、ログイン画面で入力したパスワードを保存するか尋ね、次回から自動で入力します。この機能の動きと、管理者が配る設定(ポリシー)の内容は、両社の公式ドキュメントで確認できる範囲で書いています。
ブラウザーのパスワード保存が何をするか
パスワード保存は、保存・同期・自動入力の 3 つの動作からできています。同期とは、ブラウザーにログインしたアカウントを通じて、別の端末でも同じパスワードを使えるようにそろえる仕組みです。
| 動作 | Google Chrome | Microsoft Edge |
|---|---|---|
| 保存 | Chrome に Google アカウントでログインしていればそのアカウントに、していなければ端末の中に保存する | 管理者が止めない限り、利用者がパスワードを保存し、追加できる |
| 同期 | 同期する項目にパスワードが含まれ、同じ Google アカウントでログインした他の端末で使える | 同期できるデータにパスワードが含まれ、サインインしたすべての端末で使える |
| 自動入力 | 「自動ログイン」をオンにすると、確認なしでログインする | 保存したサイトを次に開いたとき、自動で入力する |
同期の単位は、ブラウザーにログインしたアカウントです。ブラウザーには、利用者ごとにブックマークや保存したパスワードを分ける「プロファイル」という仕組みがあります。Chrome のヘルプは、パソコンを他の人と共有する場合や、仕事とプライベートでアカウントを使い分けたい場合に、別のプロファイルを作れると案内しています。Edge の会社向けの同期は、会社の Microsoft アカウント(Microsoft Entra ID で管理するアカウント)で使います。対応する契約プラン(Entra ID P1/P2、Microsoft 365 Business など)が前提です。
業務で問題になる 3 つの場面
問題は保存の機能そのものではなく、保存先と同期先が業務の範囲を超える場面にあります。
- 個人アカウントでブラウザーにログインしていると、業務のパスワードが個人の Google アカウント・Microsoft アカウントに保存され、自宅の端末にも同期されます。同期はログインしたアカウントの単位で行われ、業務用か個人用かを区別しないからです。
- 私物端末で使うと、退職後も端末とアカウントにパスワードが残ります。会社が端末とアカウントを管理していないため、削除されたことを確かめられません。
- 共有 PC で使うと、その PC を使う全員に自動入力されます。保存は端末のプロファイル単位で、誰が座っているかは見ないからです。
共有アカウントのパスワードを保存すると、この 3 つのどれかと重なりやすくなります。共有アカウントに固有の問題は、保存した端末とアカウントの数だけ「パスワードを知っている場所」が増えることです。退職時にパスワードを変えて配り直すときの更新先も、同じ数だけ増えます。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)は、「5 分でできる!情報セキュリティ自社診断」の対策例で、パソコンを他の人と共有しないよう求めています。共有せざるを得ない場合は、パソコンのユーザーアカウントを人ごとに別に作るよう求めています。共有 PC で 1 つのユーザーアカウントを全員が使う状態では、ブラウザーの保存はこの要求と両立しません。
使ってよい条件と避けたい条件
使ってよいのは、個人アカウントのパスワードを、会社が管理するプロファイルで、1 人が使う会社端末に保存する場合です。保存先と同期先が会社の管理下にあり、退職時は会社端末の回収とアカウントの停止で止まります。
避けたいのは次の 3 つです。
- 個人の Google アカウント・Microsoft アカウントでログインしたブラウザーに保存する。業務のパスワードが個人アカウントと私物端末に同期されます。
- 共有アカウントのパスワードを保存する。保存した端末の数だけ知っている場所が増え、変更時の更新先になります。
- 共有 PC で保存する。同じプロファイルを使う全員に自動入力されます。
使ってよい場合でも、保存されるのはパスワードそのものです。保存した本人は、いつでもその値を見られます(Chrome のヘルプに、保存したパスワードの表示と削除の手順があります)。会社としてパスワードマネージャーを導入しているなら、ブラウザーの保存はそれと二重になるため、どちらか一方に決めます。
管理者が止められる設定
両ブラウザーとも、管理者が配る設定(ポリシー)で、保存と同期を止められます。公式ドキュメントで確認できた範囲を並べます(Chrome の設定名は日本語版ヘルプの表記)。
| したいこと | Google Chrome(管理者用の画面「管理コンソール」) | Microsoft Edge(管理者が配る設定) |
|---|---|---|
| パスワードの保存を止める | 「パスワード マネージャーの使用を許可しない」を選ぶ | 「PasswordManagerEnabled」(パスワードの保存を許すかどうかの設定)を無効にする |
| 同期を止める | 「ブラウザのログインを無効にする」を選ぶ | 「SyncDisabled」(同期を止める設定)を必須として適用する |
保存を止める設定でできなくなるのは、新しいパスワードの保存です。同期を止めると、Chrome は Chrome へのログインと Google アカウントへの同期ができなくなり、Edge は利用者が同期をオンにできなくなります。Edge には「SyncTypesListDisabled」という設定もあり、同期から外すデータの種類を選べます。
個人アカウントとの混在も設定である程度は防げます。Chrome では、会社が管理する Google アカウントでログインするときに、別のプロファイルを作らせるよう強制できます。Edge の 2 つの設定は、公式ドキュメントの対応機能の欄に「Microsoft アカウントでサインインしたプロファイルには適用されない」とあります。つまり、個人用アカウントのプロファイルには効きません。私物端末や個人アカウントのプロファイルまで止めたいなら、設定だけでは足りません。会社が管理するプロファイルだけを業務に使うルールと組み合わせることになります。
すでに保存されたパスワードが使えるという点は、設定を配った後も残ります。禁止に切り替えるときは、すでに保存されているパスワードを各自に削除させます。共有アカウントなら、パスワードを変えて保存済みの値を使えなくします。
よくある質問
ブラウザーのパスワード保存は禁止すべきですか
一律の禁止ではなく、個人アカウント・会社が管理するプロファイル・1 人が使う端末の 3 条件で判断します。共有アカウントの保存と、私物端末や個人アカウントへの同期は避けます。
保存を禁止すれば保存済みのものも消えますか
消えません。Chrome・Edge とも、保存を許可しない設定にしても保存済みのパスワードは使えます。各自に削除させるか、共有アカウントならパスワードを変えます。
Edge の管理者の設定は個人のプロファイルにも効きますか
個人の Microsoft アカウントでサインインしたプロファイルには効かないと公式ドキュメントにあります。会社が管理するプロファイルだけを業務に使うルールと組み合わせます。
共有 PC でブラウザーに保存しても問題ありませんか
同じプロファイルを使う全員に自動入力されるため避けます。IPA のガイドラインは、パソコンを共有せざるを得ない場合は、人ごとに別のユーザーアカウントを作るよう求めています。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify では、担当者がパスワードをブラウザーに保存する代わりに、管理者が登録したパスワードを、ブラウザーに入れた Junify の拡張機能が入力します。担当者は自分のスマホで本人確認をしてクリックするだけで、パスワードは担当者にも端末にも残りません。私物端末からでも、誰が・いつ使ったかは一人ひとり残ります。
参考資料
- Google Chrome ヘルプ「Chrome でパスワードを管理する」
- Google Chrome ヘルプ「すべてのデバイスで同じブックマーク、パスワード、その他の設定を利用する」
- Chrome Enterprise and Education ヘルプ「ユーザーまたはブラウザに Chrome のポリシーを設定する」
- Microsoft Learn「Microsoft Edge Browser Policy Documentation PasswordManagerEnabled」
- Microsoft Learn「Microsoft Edge Browser Policy Documentation SyncDisabled」
- Microsoft Learn「Configure Microsoft Edge enterprise sync」
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
同じテーマの記事
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。
-
パスワード管理規程のテンプレートと書き方
規程に入れる項目は、適用範囲、パスワードの条件、保管、共有の禁止と例外、共有アカウント、二段階認証、変更、退職時の手続き、違反時の扱い、見直しの 10 項目です。各条を IPA と個人情報保護委員会の要求に対応づけ、文例を示します。