共有アカウントの二段階認証を複数人で使うときの問題と選択肢
共有アカウントの二段階認証は、コードが 1 人のスマホにしか出ないか、登録用の QR コードを配って全員が出せるかのどちらかになります。方式ごとに起きる問題と、不在と退職に備える選択肢を整理します。
共有アカウントに二段階認証を付けると、ログインには ID とパスワードのほかに、認証アプリや SMS(携帯電話のショートメッセージ)に出るコードが要ります。
コードが 1 人のスマホにしか出ない
コードは、登録した 1 台のスマホか 1 つの電話番号にしか出ません。そのため、担当者が不在の日はほかの人が入れません(仕組みは 二段階認証(二要素認証)とは を参照)。認証アプリの同期(別の端末でも同じ内容にそろえる機能)やバックアップは、端末を替えるための機能で、人を替える機能ではありません。Microsoft Authenticator のバックアップでも、公式サポートによると、職場または学校のアカウントはアカウント名だけが保存され、復元した後にサインインし直します。
登録用の QR コードを複数人で読み取ると何が起きるか
不在に備えて取られやすいのが、認証アプリの登録時に表示される QR コードを、複数人のスマホで読み取る方法です。この QR コードには「秘密鍵」が入っています。秘密鍵は、サービスとアプリが同じコードを計算するもとになる、秘密の情報です。同じ QR コードを読み取った端末はすべて同じコードを表示するため、どの端末から入ったかをサービス側は区別できません。Microsoft Entra ID のように、1 人の利用者に複数の認証アプリを登録できるサービスもあります(認証アプリと、コードを表示する専用の小型機器を合わせて 5 つまで)。それでも、その利用者は共有アカウント 1 人として扱われます。登録した端末を誰が持っているかは、サービス側の台帳にはありません。
この運用では 3 つのことが起きます。
- 誰が使ったか分からなくなります。全員が同じコードを出せるからです。
- 秘密鍵がある場所が増えます。秘密鍵は読み取った端末の数だけコピーされ、QR コードを保存した画像にも残ります。
- 退職時に回収を確かめられません。退職者の端末から秘密鍵が消えたことを、管理者は確認できないからです。
NIST SP 800-63B Revision 4(米国の国立標準技術研究所が定めた本人確認の指針。2025 年 8 月)は、利用者が自分のログインの秘密を他人に教えないことを前提にしています。端末を替えるときは、新しい端末を登録して古い端末を使えなくすべきとし、条件を満たす同期の仕組みで秘密鍵を移す方法も認めています。複数の端末でそろえられるログイン手段を扱う付録 B は、利用者どうしで秘密鍵を共有できる作りの製品があることを認めています。そのうえで対策として、同期した秘密鍵が共有されないよう端末の管理で防ぐことと、無断で秘密鍵が使われる危険を利用者に教えることを挙げています。QR コードを配る運用は、この前提の外側にあります。
SMS の番号を共有する
SMS を二段階目にしている場合、コードは 1 つの電話番号にだけ届きます。番号が私物の携帯なら、退職や機種変更でログインできなくなります。会社の携帯にしても、その端末を持つ人が不在の日に同じ問題が起きます。NIST SP 800-63B Revision 4 は、電話網を使う方式を制限つきの扱いにしています。サービス側には、制限のない別のログイン方式を全利用者に用意することを求め、端末の交換・SIM カードの交換・電話番号の移転などの兆候に気を配ることを勧めています。番号を誰が持ち、その人が不在のときに誰がどう入るかは、SMS の方式では決まりません。先に決めておくことになります。
バックアップコードをどう扱うか
バックアップコードは、認証アプリや電話が使えないときに代わりに入力する、使い捨てのコードです。Google の場合、公式ヘルプによると、8 桁のコードを 10 個発行できます。1 つ使うとそのコードは使えなくなり、新しい組を発行すると古い組は全部使えなくなります。Google はコードを誰にも渡さないよう求めています。NIST SP 800-63B Revision 4 も、この種のあらかじめ配る秘密(ルックアップシークレット)は 1 回しか使えないと定めています。
共有アカウントでは、バックアップコードが不在の日の手段になります。そのため、保管場所を 1 か所にして誰が見られるかを台帳に書き、使ったら誰がいつ使ったかを記録します。担当者が替わったら、新しい組を発行して古い組を使えなくします。コードを印刷して全員に配ると、秘密鍵を配ったのに近い状態になります。
退職時に何を使えなくするか
退職者の手元に残るものは方式ごとに違います。パスワードを変えるだけでは、秘密鍵とバックアップコードが残ります。
- パスワードは、サービス側で変更します。
- 認証アプリの秘密鍵(スマホの中と、QR コードの画像)は、二段階認証を設定し直し、新しい秘密鍵を残る担当者だけが登録します。
- SMS の受信番号は、会社が管理する番号に変更します。
- バックアップコードは、新しい組を発行して古い組を使えなくします。
- パスキー・セキュリティキー(端末の指紋や顔、または小さな専用の装置でログインする方式)は、登録済みのログイン手段の一覧から退職者の分を削除します。
NIST SP 800-63B Revision 4 は、利用者が資格を失ったときに、そのログイン手段をすみやかに使えなくすることを、サービスを提供する側に求めています。Microsoft Entra ID には、管理者が利用者の認証アプリと、アプリで表示するコードの登録を削除し、登録し直しを求める操作があります。どちらも 1 人ずつ登録することが前提です。共有アカウントでは、サービス側に「退職者」という利用者が存在しないため、上の操作は管理者が自分で行うことになります。
方式ごとの選択肢
不在の日に入れるか、秘密鍵がどこにあるか、退職時に何をするかを、方式ごとに並べます。
| 選択肢 | 不在の日 | 秘密鍵がある場所 | 退職時にすること |
|---|---|---|---|
| 認証アプリを 1 台に登録 | 入れない | 1 台 | パスワードを変更。退職者の端末なら二段階認証を設定し直す |
| 認証アプリを複数台に登録 | 入れる | 登録した台数分 | 二段階認証を設定し直し、残る全員が再登録する |
| SMS を会社の携帯で受ける | 端末を持つ人が要る | 1 台 | 端末を持つ人が替わるなら引き継ぐ |
| セキュリティキー・パスキー | 鍵を持つ人が要る | 鍵の本数分 | 退職者の鍵を削除する |
| バックアップコードを保管して使う | 保管場所を開けられる人なら入れる | 保管場所 | 新しい組を発行する |
どの選択肢でも、サービス側の記録に残るのは共有アカウントの名前だけです。不在の日に入れるようにするほど、秘密鍵がある場所は増えます。したがって、使った人と日時を残す記録(台帳や持ち出し記録)も同時に決めておくことになります。
よくある質問
認証アプリの QR コードを全員で読み取ってもよいですか
全員が同じコードを出せるようになり、誰が使ったかは分からなくなります。コードのもとになる秘密も端末の数だけ増え、退職時に回収を確かめられません。NIST はこの秘密を他人に教えない前提です。
担当者が不在でもログインできるようにするには
保管場所を決めたバックアップコードを使うか、認証アプリを複数台に登録するかです。どちらでも誰が使ったかはサービス側に残らないため、使った人と日時を別に記録します。
退職者が出たらパスワードを変えれば足りますか
足りません。認証アプリのコードのもとになる秘密と、バックアップコードは退職者の手元に残ります。二段階認証を設定し直して新しい秘密にし、バックアップコードも発行し直します。
SMS の番号は会社の携帯にすべきですか
私物の番号より会社管理の番号のほうが、退職時の引き継ぎはできます。ただしコードはその端末にしか届かないので、端末を持つ人が不在の日の手順は別に決めておきます。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify では、認証アプリにコードが出る方式なら、担当者のスマホではなく Junify がコードを入力するため、不在の日のために登録用の QR コードを配る必要がありません。担当者は自分のスマホで本人確認をしてから使うので、共有のままでも誰が・いつ使ったかは一人ひとり残ります。SMS・メールで届くコードは対象外です。
参考資料
- NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」
- NIST SP 800-63B Revision 4 Section 4「Authenticator Event Management」
- NIST SP 800-63B Revision 4 Appendix B「Syncable Authenticators」
- Google アカウント ヘルプ「Google 認証システムで確認コードを取得する」
- Google アカウント ヘルプ「2 段階認証プロセスを有効にする」
- Google アカウント ヘルプ「バックアップ コードでログインする」
- Microsoft サポート「Back up your accounts in Microsoft Authenticator」
- Microsoft Learn「Microsoft Authenticator authentication method - Microsoft Entra ID」
- Microsoft Learn「Manage authentication methods for Microsoft Entra multifactor authentication」
同じテーマの記事
-
ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。