【パスキーへの移行推奨】Entra ID での SMS 認証廃止に備えて
こんにちは。SYC 松本です。
皆さん、SNS やオンラインショップ、クラウドサービスなどいろいろご利用されていると思います。
これらのサービスを利用するにあたり必要になってくるのが、アカウント登録です。
アカウント登録する際に必要となり指定するのが ID とパスワード。
それから今や必須と言わざるを得ない、多要素認証・二段階認証ですね。
実際のところ、利用しているサービスで多要素認証・二段階認証などいずれも追加構成できないと
ちょっとそわそわしてしまいますね。このサービス、使ってて大丈夫なのかと。
そんな中で、Entra ID の既定の認証方法が Authenticator 認証からパスキー認証に変更となる動きがあります。
併せて Microsoft 365 や Azure にアクセスするために Entra ID での認証を行う場合に利用している
多要素認証方式 SMS 認証 および 音声通話認証 は以下のスケジュールで廃止される予定です。
一般ユーザー:2027 年 2 月 1 日
グローバル管理者、外部ユーザー: 2027 年 7 月 1 日 (当初は一般ユーザーと同じタイミングで廃止だったはず、、、)
・ SMS 認証 / 音声通話認証は、以下の点で非推奨となっております。
- SIM スワップ攻撃 でそもそも連携している電話番号を攻撃者に奪われると認証コードが攻撃者に届く。
- SMS が届くとパスワード変更操作ができる可能性が高まり、アカウント乗っ取られる可能性が高まる。
- 「フィッシング攻撃耐性」が無く、公式サイトを偽装した認証画面を利用してアカウント乗っ取り攻撃を行いやすい。
- 認証サービス提供側としては SMS 通知や音声通話の為に電話回線利用して通知する通信コストが高くなる。
・ Authenticator 認証(プッシュ通知認証やナンバーマッチ認証)は万全ではないまでもフィッシング耐性があり、
SMS 認証よりも推奨されています。
・パスキー認証はより万全なフィッシング耐性があり現在最も推奨される安全な認証方式です。
- Web ブラウザでアクセス中のドメインと、認証先のドメイン名が一致しているかが検証されます。
偽装サイトでは正規のドメイン名のサイトにならないため、認証失敗します。
Microsoft 社公式情報はこちらを参照ください。
おさらい:多要素認証 (MFA)・二段階認証・パスワードレス認証
「二段階認証」 とは、 ID + パスワード で認証 (1回目の認証) 完了後、もう一つ「秘密の質問」など既知の別情報の入力して照合したりする (2回目の認証) 認証方式です。
両方ともユーザーまたは管理者が事前設定したもので、利用者自身が既に知っている知識情報を用いた認証方法です。
※ 二段階目の認証が事前知識情報とは限りませんが、同一認証要素の別情報で2回認証を行う場合が多いです。
「多要素認証」とは、複数種類の認証要素を組み合わせた認証を行う方法です。
例えば ID + パスワード(知識情報)と合わせて指紋認証 (生体情報) を行う場合を指します。
複数 (Multi) 要素 (Factor) 認証 (Authentication)
サービス側に ID のみ入力し、連携済みのデバイスで生体認証などを用いてパスワード入力を行わない方式をパスワードレス認証と言います。

おさらい:認証要素
多要素認証の話をする上で、「認証要素」とは何かについておさらいしておきましょう。
基本的に各要素で必要な事項は「本人であること」「本人確認できること」です。
認証要素の概要
| 要素種類 | 要素例 | 説明 |
|---|---|---|
| 知識情報(知っていること) | パスワード PIN 秘密の質問 | ・パスワードは利用者本人しか知らない情報とすべきです。 ・IT関連機器類の初期パスワードは取扱説明書にも記載されている可能性がありその他大勢が 知り得ている可能性があるため必ず変更してください。 ・パスワードは8文字以上、大文字小文字英数記号込みの複雑な要件を満たす文字列の利用を 推奨いたします。 ・PIN はパスワードよりも簡易なものが設定できる場合があります。 パスワードと同等の複雑な要件を満たす文字列を利用できる場合もあります。 ・PIN はパスワードに似ていますが、PIN は利用するデバイスに対する認証情報です。 パスワードは利用するサービスに対する認証情報です。 ・Windows Hello 利用で PIN 構成とした場合、構成したPC へのログインは ID / PW ではなく PIN でログインできるようになります。 その他の PC へは PIN ではログインできず、 ID / PW が必要です。 ・秘密の質問 はあらかじめ準備されている複数の質問事項から3個程度をユーザーが選択し、回答文字列を設定してたものが該当します。 例)質問:出身地は何処ですか? 回答:広島県 秘密の質問はあまりセキュリティが高くないとされ、推奨されていません。 |
| 所持情報(持っていること) | 携帯電話 スマートフォン ハードウェアトークン IC カード FIDO2 セキュリティキー(パスキー) | ・携帯電話番号に対して SMS 通知や音声通話を認証に利用する場合があります。 ・最近で最も多く利用される認証手段としてスマートフォンに認証用のアプリをインストールして利用する方法です。 例:Microsoft Authenticator ・ライセンスキー、アクティベーションキーが登録された物理 USB デバイスなどを利用し、 これらの正当性を評価する方法に用いられます。 ・社員証などでよく利用される FeliCa IC カードを利用した認証方法です。 ・FIDO2 (ふぁいどつー)方式(公開鍵暗号と所持しているデバイスを確認する二要素認証)です。 生成した「同期鍵」をクラウドサービス側にも保持し、ユーザーが認証用デバイスの切り替えも容易に行いやすいよう工夫されています。 ハードウェアトークンのような USBデバイスを利用したり、Microsoft Authenticator アプリにパスキーを登録するスマートフォンを利用した方法 など柔軟性があります。 |
| 生体情報(身体的な情報) | 指紋 顔 虹彩 静脈 | ・指紋認証は両手指のいずれか1本~2本の指紋を登録し、1本で認証に利用することがあります。 専用の指紋センサーが必要です。スマートフォンや ノート PC などに搭載されていることがあります。 USB 装置で指紋認証用センサーを取り付けることは可能です。 ・顔認証は顔写真などを登録し、PC内蔵カメラなどを利用して照合し利用することがあります。 スマートフォンや PC の場合は自撮り用インナーカメラが利用されます。 ・虹彩認証は、専用のカメラセンサーを用いて左右いずれかの眼・瞳を登録し、 いずれかの眼で専用のカメラセンサーを用いて認証します。 特殊な装置が必要であり、あまり見ることはありません。 データセンターなど入退室管理に利用されることがあります。 ・静脈認証は、専用のセンサーを用いて左右いずれかの手の静脈情報を登録し、 登録した手の静脈を専用のセンサーを用いて認証します。 特殊な装置が必要であり、あまり見ることはありません。 データセンターなど入退室管理に利用されることがあります。 |
廃止になる SMS 認証 / 音声通話認証
現在 SMS 認証 や 音声通話認証 を利用されている場合は、期日までにパスキー認証方式へ移行していただくことを推奨いたします。
期日までに Authenticator 認証 または パスキー認証 に切り替えされなかった場合、該当ユーザーはサインインできなくなる可能性があります。
★ 一般ユーザーがサインイン不能になった場合、管理者は対象ユーザーの SMS 認証 などの連携状態を解除し、
多要素認証の再セットアップを促すことによって Authenticator 認証 または パスキー認証 を設定し、
サインイン可能な状態に復旧させることができます。
★ 管理者ユーザーがサインインできなくなった場合、単一の管理者しか存在しない場合、かなりピンチになります。
自分以外の別の管理者が存在し、そちらがサインイン可能な場合、別の管理者に自分用の管理者アカウントの SMS 認証 などの連携状態を解除し、
多要素認証の再セットアップを促すことによって Authenticator 認証 または パスキー認証 を設定し、
サインイン可能な状態に復旧させることができます。
参考: SMS 認証、音声通話認証 の流れ
① Microsoft 365 / Azure に Web ブラウザなどでアクセスする。
② Entra ID サインイン画面で、ユーザー ID とパスワードを入力し、「サインイン」をクリックする。
③ SMS 通知認証の場合、登録してある携帯電話番号に SMS 通知でパスコードが着信する。
音声通話認証の場合、登録してある携帯電話番号に受電し、パスコードを音声で案内される。
④ Web ブラウザの画面にパスコードを入力する画面が表示されているので、③で確認したパスコードを入力する。
⑤ 認証完了
ID + パスワード(知識情報)、携帯電話(所持情報)の確認による 二要素認証、多要素認証となります。
見た目の挙動は 二段階認証 となります。
この方式は SIM スワップ攻撃による電話番号の乗っ取りや Entra ID サインイン画面を偽装したフィッシングサイトなどの攻撃を
防げないため、現在では安全性が低いとされており、非推奨となっています。
とはいえ、携帯電話番号への SMS 通知 による認証は個人的にはスマートフォン故障時など Authenticator アプリが復旧困難になっても
電話番号は SIM がダメにならない限りは同じ番号で通信できるため、復旧手段としては重宝しておりました。
その点では不便になりそうだな、と感じております。
パスキー登録キャンペーン
Microsoft 社のセキュリティ方針により、2026 年 9 月 1 日より Entra ID サインイン時の既定の認証エクスペリエンスが
パスキー認証に変更されます。
これに伴い、Entra ID サインイン時にパスキーの登録を促すキャンペーンが始まります。
Entra ID サインイン後に以下の画面が表示される場合があります。
既に Authenticator 認証など構成済みであっても「別の方法で本人確認を行う設定をお手伝いします。」と表示されます。
「今はしない」をクリックすることで一時的にスキップ出来ますが、そのうちスキップ出来なくなります。
「次へ」をクリックするとパスキーの設定画面に遷移します。
画面の指示に従ってパスキー構成を行ってください。

しかし、パスキーを普段利用されていない場合、どうしていいか悩むと思われます。
どのようなものが利用できるかについてご紹介いたします。
① Microsoft Authenticator パスキー
② 物理セキュリティキー
① Microsoft Authenticator パスキー
Entra ID は Microsoft さんのオンラインサービスであり、スマートフォンを利用した Microsoft Authenticator アプリを使用した
Authenticator 認証 がこれまでの多要素認証構成では推奨されておりました。
パスキーになると困ったな、、、と思っておりましたらなんということでしょう。
Microsoft Authenticator アプリは、FIDO2 パスキーに対応しており Entra ID 認証用のパスキーを構成して利用することができます。
パスキーとしての設定が完了後、認証時の流れは以下のようになります。
Entra ID サインイン画面でユーザー ID 入力後、以下の画面になります。
「iPhone、iPad、または Android デバイス」をクリックします。

以下の様に QR コードが表示されますので、Microsoft Authenticator アプリの QRコードスキャナでカメラを使って読み取ります。

Microsoft Authenticator アプリの QR コードスキャナを起動するにはアプリ内の青い丸のアイコンをタップします。

対象アカウントのパスキー情報が登録済みで確認できれば、以下のような画面が表示されますので
「続ける」をタップして認証操作を続行してください。
対象アカウントのパスキーが未登録の場合、エラーになります。

サインイン完了までパスワードの入力を求められることはありません。
「パスワードレス サインイン」となります。
Microsoft Authenticator アプリ自体はスマートフォン の 顔認証 または 指紋認証と連携していますので、
生体情報(1つ目の認証要素)+連携済みスマートフォン所持情報(2つ目の認証要素)をもって多要素認証となります。
★ Microsoft Authenticator パスキーに関する Tips
・アプリ内の連携済みアカウント情報を削除してしまうとサインインできなくなります。
・Microsoft Authenticator アプリそのものを削除してしまった場合、サインインできなくなります。
・スマートフォンの端末ロックパスワードの失敗回数上限に到達したり、紛失疑いでリモートワイプなど実施して
端末が初期化されてしまった場合、サインイン出来なくなります。
予防策
・ スマートフォンの機種変更実施の際は、新端末を利用して多要素認証で各サービスにサインインできることが
確認できるまで旧端末の初期化など実施しないようにしましょう。
・iPhone であれば Authenticator の設定情報は iCloud にバックアップされ復元を容易にする機能が実装される見込みです。
Apple ID、iCloud の利用可否状態を確認しておきましょう。
※ 逆に Apple ID への不正アクセスを突破されると Authenticator アプリに認証設定を復元できてしまうということでもあり
便利と危険が背中合わせになっているようにも思われますが、気にし過ぎと思うことにしておきます。
・必要に応じて、物理セキュリティキーを別途購入し、構成して準備しておきましょう。
特に管理者アカウントはサインインできなくなると運用管理上ダメージが大きいため、物理セキュリティキーの併用を推奨いたします。
・可能である場合、予備機のスマートフォン、または二人目の管理者アカウントを準備育成しておきましょう。
その他
・ Amazon オンラインショップ用 Amazon アカウントなどでもパスキー利用が推奨されていますが、
残念なことに Microsoft Authenticator は今のところ Amazon アカウントのパスキー管理には利用できませんでした。
・今や iPhone 用の App Store で ~Authenticator アプリを探すとものすごくたくさんエントリがあります。
中にはあまり聞かないベンダーのアプリも多数ありますが、上記のような互換性の問題もあると思いますので適切なアプリをご利用ください。
Microsoft Authenticator など信頼できそうなベンダーのアプリ利用、あるいは利用したいサービス指定のアプリがあればそれを利用することが推奨されます。
② 物理セキュリティキー
物理セキュリティキー とは、USB メモリの様な形状を持つような、装置のことです。
以下は YubiKey 5C NFC の例です。(別売サードパーティ製のケースを取り付けています)
YubiKey シリーズの詳細は Yubico 社の Web サイトを参照してください。
YubiKey シリーズは FIDO2 パスキー対応の商品であり、その他の認証機能にも対応していますが、
本記事では物理的なパスキー用の装置であるため、「物理パスキー」と呼称します。
Entra ID へのサインイン用パスキーを構成するのみであれば、安価な「Yubico Security Key シリーズ」の利用で問題ありません。
その他の認証機能にも利用を検討される場合、対応機能をご確認頂いて最適なモデルを選択してください。
Security Key シリーズ、YubiKey 5 シリーズではモジュールに対し PIN コードを設定し、これを認証要素の一つとしますが、
指紋認証を行う構成としたい場合は指紋センサーが搭載されている YubiKey Bio シリーズが必要です。
製品名に ”C” が付いているモデルは USB-C コネクタであり、それ以外は USB-A コネクタです。

パスキーとしての設定が完了後、認証時の流れは以下のようになります。
Entra ID サインイン画面でユーザー ID 入力後、以下の画面になります。
セキュリティキー(物理パスキー)を PC に取り付けます。
「セキュリティキー」をクリックします。

以下の画面が表示されたらセキュリティキー(物理パスキー)を PC に取り付けます。

デバイスが認識されると、PIN を求められます。
※ 指紋認証対応デバイスであれば指紋認証を求められる見込みです。
ここで入力する PIN はセキュリティキーの初回セットアップ時に設定したものになります。
既定回数以上間違えるとセキュリティキーがロックされ、認証できなくなります。
※ ロックされたセキュリティキーは初期化して再セットアップが必要になります。
登録済みのパスキーも失われるため、再セットアップ完了しない限りサインイン処理を完了できません。

PIN が通れば、タッチセンサーの操作を求められます。
※ 今キーが手元にあり操作中であることの証明操作であり、本人確認ではありません。

サインイン完了までパスワードの入力を求められることはありません。
「パスワードレス サインイン」となります。
・・・「え?パスワードみたいな PIN 入れたよ?」てな感じになりきょとんとしてしまう事請け合いですが、
ここでいうパスワードは Entra ID などサービスにアクセスするアカウントに設定されたものであり、
PIN はセキュリティキーデバイスにアクセスするためのデバイス依存のコードでありパスワードではありません。
指紋認証タイプであれば PIN 入力が無いため、より「パスワードレス サインイン」として期待される挙動になります。
指紋認証非対応のセキュリティキーでは、
知識情報(PIN)(1つ目の認証要素)+連携済みセキュリティキー所持情報(2つ目の認証要素)をもって多要素認証となります。
指紋認証対応のセキュリティキーでは、
生体情報(指紋)(1つ目の認証要素)+連携済みセキュリティキー所持情報(2つ目の認証要素)をもって多要素認証となります。
★ 物理セキュリティキー (物理パスキー) に関する Tips
・Yubico Security Key / YubiKey シリーズの場合の情報です。他メーカーの製品についてはメーカーマニュアルなどご確認ください。
・PIN を構成している場合、既定回数以上 (8回) を間違えるとロックし、サインインに利用できなくなります。
・PIN が分からなくなってしまった場合や、失敗によりロックしてしまった場合、初期化して再設定が必要になります。
※ PIN は一度設定すると、初期化する以外に再設定の方法がありません。
・物理セキュリティキーを初期化してしまった場合、連携済みのアカウント情報、パスキー情報が無くなるため、
再設定しないとアカウントにサインイン出来ません。
・物理セキュリティキーの構成バックアップ&リストア機能はありません。故障してしまった場合、
別の物理セキュリティキーを再設定しないとアカウントにサインインできません。
予防策
・重要なサービスのアカウント用であれば、予備のセキュリティキーを購入し、あらかじめ設定しておくことを推奨します。
特に管理者アカウントはサインインできなくなるとダメージが大きいため、予備物理セキュリティキー導入を推奨いたします。
・Microsoft Authenticator パスキーの利用が可能な場合は、こちらも併せて設定して予備とすることも可能です。
・可能である場合、二人目の管理者アカウントを準備育成しておきましょう。
【危険】このような運用は非推奨
・1個の物理セキュリティキーを、複数人で共有する利用方法は基本的にやめましょう。
- 本人確認用の装置、仕組みなので本人以外が通せるように運用するのは論外です。
- PIN コードは 1 つしか設定できず、複数人で同じ PIN を共有することとなります。
PIN を知っている人が退職や異動で本来の業務から外れても PIN を知っているので利用・悪用が可能な状態が残ります。
- セキュリティキーに紐づけられたアカウントについて、PIN を知っている人が誰でもアクセスできるようになってしまいます。
- 指紋認証タイプで 5個程度指紋登録できますが、これを5人の指で登録したりするのも同じです。
その他
・ Amazon オンラインショップ用 Amazon アカウントなどでもパスキー利用が推奨されていますが、
YubiKey 5C NFC など物理セキュリティキーは Amazon アカウントのパスキー管理には利用できました。
Microsoft Authenticator パスキーと物理セキュリティキーとどっち!?
SMS 認証 / 音声通話が廃止されることから、多要素認証の安全性をより高めるため、パスキー認証の導入が推奨されます。
どっちの導入を選ぶべきかはそれぞれ要件、ニーズにマッチする方を選択ください。
比較表
| 現在の状況 | Microsoft Authenticator パスキー | 物理セキュリティキー | 説明 |
|---|---|---|---|
| 社用スマートフォンを支給済み (一般ユーザー) | ◎ | △ | Microsoft Authenticator アプリをすでに利用中、または利用可能な環境であれば Authenticator パスキーの利用が特に追加コスト無しに設定可能であるため、推奨されます。 スマートフォンであれば、指紋認証・顔認証など生体認証も含められ、パスワードレス認証を構成しやすくなります。 安全性と利便性を高める効果があります。 |
| 社用スマートフォンを支給済み (管理者) | ○ | ◎ | 通常時は Authenticator パスキーを利用し、有事に備え物理セキュリティキーを予備認証用に 保持することが推奨されます。 あるいは、グローバル管理者など権限の強い管理者アカウントについては物理セキュリティキーを常用・予備用で複数用意し、 物理セキュリティキーのみの利用も良いかも知れません。 |
| 社用スマートフォン未支給 (一般ユーザー、管理者) | △ | ◎ | 社用スマートフォンが無い場合であれば、多要素認証のためにスマートフォンを導入すると端末費用、 回線費用などさまざま追加コストがあり、導入へのハードルが高くなるかもしれません。 物理セキュリティキーであれば、買い切りでスマートフォンを多数導入する場合に比べ機器購入・運用コスト面で有利です。 1個あたり指紋認証対応タイプは約2万円くらい、PIN タイプ であれば 1万円未満程度です。 業務内容にもよると思いますが、スマートフォン導入により認証以外の部分で得られるメリット メールなど業務用リソースへのアクセス性向上などが費用対効果の面で有利である場合は、 思い切ってスマートフォンの導入も良いと思います。 |
| フィッシング攻撃耐性を高めたい | ◎ | ◎ | パスキーの認証方式がそもそも強いので、いずれかのパスキー認証導入をご検討ください。 |
| Entra ID 認証での パスキー認証を利用したい | ◎ | ◎ | いずれも利用可能です。 |
| Entra ID 認証以外の パスキー認証にも利用したい | ○ | ◎ | 認証サービス提供ベンダーが Microsoft Authenticator をサポートしてくれている場合、利用可能です。 物理セキュリティキーはより信頼性が高いため、複数のサービスの認証用に利用可能な見込みです。 正式には各認証サービス提供ベンダーに対応状況をご確認ください。 |
| 認証用機器故障に備えた予備の パスキーを準備したい | ○ | ◎ | 予備機のスマートフォン、ランニングコストも思うと導入しにくいですよね。 その点、物理セキュリティキーは指紋認証機能無しの最小限機能の物であれば比較的安価に買い切りで準備できます。 逆に、もしも iPhone + iPad のようなスマートフォンも使っているけどもタブレットも使っているよ、という場合は タブレットデバイスにも Microsoft Authenticator アプリをインストールし、予備とすることが可能です。 |
Entra ID の SMS 認証は 2027 年 2 月 1 日 に廃止されます。
忘れずにパスキー導入を進めていきましょう!