認証・パスキー
パスキー・MFA・SSOの違い|認証の選び方と運用チェック
認証方式はログインの強さと回復・退職時の運用をセットで選びます。似た用語の違いから、導入前に確認する条件まで整理します。
パスキー・MFA・SSOの違いは?
パスキーは公開鍵暗号を使うフィッシング耐性のある認証資格情報です。MFAは異なる種類の要素を組み合わせる認証の考え方、SSOは一度の認証を複数サービスで利用する仕組みで、同じ分類の代替製品ではありません。導入時はログインの強さに加え、端末紛失時の回復、管理者の緊急アクセス、退職時の無効化まで設計します。
根拠となる公式情報を確認するQuick start
いま必要な対応から選ぶ
状況別の判断基準
以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。
| いまの状況 | 次に確認・判断すること |
|---|---|
| 個人アカウントを保護したい | サービスが対応するパスキーやMFAを設定する。回復手段も確認し、端末を失ったときに正規の方法で戻れるか備える。 |
| 企業で認証方式を統一したい | SSOの対象外サービスと管理者経路を洗い出す。対応端末、同期型・端末固定型の要件、例外利用者を整理して段階的に導入する。 |
| 端末を紛失した、退職者が出た | 端末の回収・無効化だけで完了させない。IdPとSaaS側のアカウント、セッション、回復手段、個別の認証資格情報を確認する。 |
まず確認するチェックリスト
- 通常ログイン、管理者ログイン、回復、緊急アクセスを別々に棚卸しする。
- 対応OS・ブラウザー・端末管理の条件を、利用サービスの公式資料で確認する。
- 紛失・機種変更・共有端末・退職時の手順と問い合わせ先を用意する。
- 例外アカウントに責任者と見直し期限を付け、弱い回復経路が残らないか点検する。
実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。
よくある疑問・誤解
パスキーにすればすべての乗っ取りを防げますか?
いいえ。偽サイトへ認証情報を渡すタイプのフィッシングに強い一方、端末や認証後のセッション、アカウント回復の保護は別に必要です。「ログイン方式を変えたから運用点検は不要」とは考えません。
パスキーとパスワードの比較OAuthとOpenID Connectはどちらもログインの規格ですか?
OAuthはアクセス権を委譲する認可の枠組みです。OpenID ConnectはOAuth 2.0の上に認証の仕組みを加えます。アプリ連携を許可することと、本人を確認することを区別して設定・同意内容を確認します。
OAuthとOpenID Connectの違い公式情報・参考情報
- FIDO Alliance:Passkeys
パスキーの公開鍵暗号、フィッシング耐性、同期型・端末固定型の基本。
- OpenID Foundation:OpenID Connect Core 1.0
OAuth 2.0に認証レイヤーを加える仕様。
本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。
まず押さえる用語
パスキー FIDOアライアンスが標準化したパスワードレス認証技術。公開鍵暗号とデバイス生体認証を組み合わせ、フィッシング耐性が極めて高い。… FIDO2 FIDOアライアンスとW3Cが共同策定したパスワードレス認証標準。WebAuthn(ブラウザAPI)とCTAP(デバイスプロトコ… 多要素認証 2種類以上の認証要素(知識・所持・生体)を組み合わせる認証方式。パスワード単体より大幅にセキュリティを向上できる。SMS・TOT… 認証 ユーザーやシステムが本人であることを確認するプロセス。知識(パスワード)・所持(スマートフォン)・生体(指紋)の3要素がある。2… 認可 認証済みのユーザーが特定のリソースやアクションにアクセスする権限を持つかを判定するプロセス。RBAC・ABAC・最小権限の原則に… SSO 一度の認証で複数のサービスにアクセスできる仕組み。利用者の利便性と認証統制を両立しやすい。 パスワードマネージャー 各サービスごとに異なる長いランダムパスワードを安全に生成・保存するツール。マスターパスワード1つで全パスワードを管理する。1Pa… OAuth 2.0 サードパーティアプリがユーザーのリソースに限定的にアクセスするための認可フレームワーク。「Googleアカウントでログイン」など… TOTP 時刻とシークレットキーを元に30秒ごとに6桁のワンタイムパスワードを生成するアルゴリズム(RFC 6238)。Google Au… OpenID Connect OAuth 2.0の上に認証レイヤーを追加したプロトコル。IDトークン(JWT)でユーザー情報を伝達する。「Googleアカウン…
違いを理解する(比較)
実務で使う(チェックリスト・対応手順)
関連する脆弱性(CVE)
関連ニュース・解説
- GitHub Actionsのセキュリティ点検|権限・SHA固定・OIDCの確認チェックリスト
- StarletteのCVE-2026-48710:KEV追加後の影響確認と初動対応
- PaperCut NG/MFのCVE-2026-81578・82078:緊急パッチと初動対応
- ownCloud CVE-2023-49105がCISA KEV入り:影響確認と初動対応
- Kubernetes Secrets漏えい時の初動対応:確認・ローテーション・影響調査
- N-able N-central CVE-2026-18577がCISA KEV入り:影響と初動対応
- パスワード漏洩が疑われるときの初動対応:変更順序・確認方法・使い回しチェックリスト
- フィッシングリンクをクリックした時の対処法:入力・ダウンロード別の初動対応