2026年8月からMicrosoft Authenticator for iOSで始まるのは、iCloudへすべての認証情報を丸ごと複製する機能ではありません。主な変更は、デバイスにひも付くAuthenticatorパスキーを含め、iPhone機種変更時の復元フローを分かりやすくすることです。
アカウント名は新しいiPhoneに復元され、TOTP専用アカウントでは確認コードの生成も再開できます。一方、職場・学校アカウント、パスワードレスサインイン、Authenticator内のデバイスバインドパスキーは、新端末でサインインや再登録が必要です。古いiPhoneは、新端末から実際にサインインできることを確認するまで消去しないでください。(Microsoft Learn)
2026年8月に変わるのは「復元フロー」であり、パスキーの複製ではない
Microsoftは、2026年8月からiOS版Microsoft Authenticatorにおいて、デバイスバインド型パスキーの復元エクスペリエンスを改善すると発表しました。
対象となるのは、次の条件を満たすユーザーです。
- AuthenticatorについてiCloudとiCloudキーチェーンのバックアップを有効にしている
- 古いiPhoneにAuthenticatorのデバイスバインドパスキーを登録している
- 新しいiOSデバイスでAuthenticatorを復元する
更新後は、古いiPhoneをまだ使えるかどうかに応じて適切な復旧方法が案内され、必要に応じてデバイス間認証を利用できるようになります。管理者による設定変更は不要です。2026年8月時点ではiOSが対象で、Android対応は後日とされています。(Microsoft Learn)
パスキーそのものがiCloudへ移動するわけではない
Microsoft Authenticatorで作成するパスキーは、端末にひも付く「デバイスバインド型」です。iPhoneではSecure Enclaveを使って作成され、秘密鍵が作成元の端末から出ないように設計されています。
そのため、Authenticatorのアカウント一覧がiCloudから復元されても、古いiPhone内のパスキーが新しいiPhoneへコピーされるわけではありません。古い端末を使って本人確認したうえで、新しい端末用のパスキーを追加する必要があります。(Microsoft Learn)
なお、AppleのiCloudキーチェーンなど、同期型の資格情報マネージャーに保存した一般的なパスキーは、同じApple Accountでサインインすると利用できる場合があります。これは、Microsoft Authenticator内のデバイスバインドパスキーとは別の仕組みです。
Microsoft Authenticator for iOSで復元される情報
復元後にそのまま利用できるかどうかは、アカウントの種類と認証方式によって異なります。
| アカウント・認証方式 | 復元される情報 | 機種変更後の対応 |
|---|---|---|
| 職場または学校アカウント | アカウント名 | アカウントを開いて再度サインインする。プッシュ通知やMFAの登録を完了する必要がある (マイクロソフトサポート) |
| Microsoft個人アカウントのTOTPのみ | アカウント名と確認コードの登録情報 | 復元後に30秒ごとのコードを利用できる (マイクロソフトサポート) |
| Microsoft個人アカウントのパスワードレスサインイン | アカウント名 | 再度サインインしてパスワードレスサインインを有効にする (マイクロソフトサポート) |
| Amazon、Google、FacebookなどのTOTPアカウント | アカウント名とTOTP登録情報 | 復元後に確認コードを利用できる。実際のログインテストは必要 (マイクロソフトサポート) |
| Authenticatorのデバイスバインドパスキー | アカウントの表示や復旧案内 | パスキーの秘密鍵は移動しない。新しいiPhone用にパスキーを追加する (Microsoft Learn) |
「アカウントが表示された」と「認証できる」は別
復元後のAuthenticatorにメールアドレスやアカウント名が表示されても、認証機能まで復元されているとは限りません。
特に職場・学校アカウントでは、アカウント名の下に「サインインしてアカウントを追加」「アカウントを復元するにはサインイン」「操作が必要」などのメッセージが表示されることがあります。これは復元失敗ではなく、端末固有の登録を新しいiPhoneでやり直す必要がある状態です。(Microsoft Learn)
TOTPだけはコード生成まで復元される
「資格情報はバックアップされない」という説明は、すべてのアカウントに一律で当てはまるわけではありません。
AmazonやGoogleなど、サードパーティーサービスのTOTPでは、30秒ごとのコードを生成するための登録情報が復元されます。Microsoft個人アカウントでも、TOTPだけを使用している場合は確認コードを利用できます。
一方、次の情報は端末固有であり、アカウント名を復元しただけでは利用できません。
- 職場・学校アカウントのプッシュ通知登録
- Authenticatorによるパスワードレスサインイン
- デバイスバインド型パスキー
- 新端末を信頼済みデバイスとして扱うための登録
つまり、TOTPは比較的そのまま戻りやすく、プッシュ通知・パスワードレス・パスキーは再設定が必要と覚えておくと判断しやすくなります。(マイクロソフトサポート)
iCloudとiCloudキーチェーンで守られる範囲
iOS版Authenticatorのバックアップを利用するには、Microsoftは次の機能を有効にするよう案内しています。
- iCloud Drive
- iCloudキーチェーン
- iCloudバックアップ
- iCloudに保存するアプリ一覧のAuthenticator
iCloudキーチェーンのデータはエンドツーエンドで暗号化されます。暗号化された情報は、Apple Accountでサインインした信頼済みデバイスだけで復号でき、Appleを含む第三者が内容を読み取れない仕組みです。(Appleサポート)
ただし、「iCloudを利用しているデータはすべて常にエンドツーエンド暗号化される」という意味ではありません。Appleの標準データ保護では、iCloudキーチェーンはエンドツーエンド暗号化されますが、iCloudバックアップ全体をエンドツーエンド暗号化するには「iCloudの高度なデータ保護」を有効にする必要があります。(Appleサポート)
高度なデータ保護を有効にする場合は、復旧用連絡先や復旧キーの管理も重要です。Apple側で暗号鍵を保持しないため、Apple Accountと復旧手段の両方を失うと、Appleでもデータを復旧できない可能性があります。
機種変更前に古いiPhoneで確認する設定
新しいiPhoneを受け取ってから慌てないように、古い端末が動く段階で次の設定を確認します。
Authenticatorを最新版へ更新する
App StoreでMicrosoft Authenticatorを更新します。Microsoftのサポート情報では、バックアップが表示されない場合の確認事項として、バージョン6.8.33以降への更新が案内されています。
バージョン番号だけで判断せず、機種変更直前に最新版へ更新するのが確実です。更新後は、バックアップ処理を反映させるためにAuthenticatorを少なくとも一度開いてください。(マイクロソフトサポート)
iCloudの3項目を有効にする
iPhoneの設定からApple Accountを開き、次の項目を確認します。
- iCloud Driveがオン
- iCloudキーチェーンがオン
- iCloudバックアップがオン
- 「iCloudに保存済み」などのアプリ一覧でAuthenticatorがオン
iOSのバージョンによって項目名や画面構成が異なることがあります。Authenticatorが一覧に見つからない場合は、iCloud設定内の検索や「すべて表示」を利用してください。(マイクロソフトサポート)
代替の認証方法を用意する
バックアップがあっても、職場・学校アカウントでは再サインインが必要です。その再サインインで古いAuthenticatorの承認を求められると、代替手段がない利用者はロックアウトされる可能性があります。
機種変更前に、組織で許可されている範囲で次のいずれかを追加しておくと安全です。
- 予備の電話番号
- セキュリティキー
- 別端末のAuthenticator
- Temporary Access Passなど、管理者が発行する一時的な方法
- 各サービスが発行するバックアップコード
Microsoftも、電話の紛失などに備え、複数の異なるサインイン方法を登録しておくことを推奨しています。(マイクロソフトサポート)
新しいiPhoneでMicrosoft Authenticatorを復元する手順
iCloudの設定を有効にする
新しいiPhoneを、旧端末で使用していたApple Accountに接続します。そのうえで、iCloud Drive、iCloudキーチェーン、iCloudバックアップが有効になっていることを確認します。
Authenticatorをインストールする
App StoreからMicrosoft Authenticatorをインストールして起動します。
アプリに復元画面や案内が表示された場合は、先に復元処理を進めます。復元前に別のアカウントへサインインすると、復元メニューが表示されにくくなる場合があるため、初回起動時の案内を飛ばさないようにしてください。(マイクロソフトサポート)
表示されたアカウントを一つずつ確認する
復元後は、アカウント一覧を見るだけで終わらせず、各アカウントを開いて状態を確認します。
- TOTPコードが表示されるか
- 「サインインしてアカウントを追加」と表示されていないか
- 「操作が必要」と表示されていないか
- プッシュ通知を承認できるか
- パスワードレスサインインを利用できるか
- パスキーを選択できるか
職場・学校アカウントは、アカウントをタップして再度サインインします。組織の設定によっては、メールアドレスや電話番号による追加確認、QRコードの再読み込み、デバイス登録などが求められます。(マイクロソフトサポート)
新しい端末用のパスキーを追加する
Authenticatorのデバイスバインドパスキーを利用していた場合は、次の順序で移行します。
- 古いiPhoneまたは別の認証方法でサインインする
- Microsoftアカウントや職場アカウントの「セキュリティ情報」を開く
- サインイン方法の追加からパスキーを選ぶ
- 新しいiPhoneのAuthenticatorにパスキーを登録する
- 新しいパスキーで実際にサインインする
- 正常に使えることを確認してから古いパスキーを削除する
組織がパスキーの自己登録を許可していない場合は、管理者またはヘルプデスクの手続きが必要です。(Microsoft Learn)
復元できないときの確認ポイント
| 症状 | 主な原因 | 対処方法 |
|---|---|---|
| アカウントが一つも表示されない | iCloud Drive、キーチェーン、バックアップ、Authenticatorの保存設定が無効 | 古い端末と新しい端末のiCloud設定を確認する |
| 新端末にバックアップが出ない | 古い端末でAuthenticatorを更新後に開いていない | 古い端末で最新版を開き、再度新端末を確認する |
| 「サインインしてアカウントを追加」と表示される | 職場・学校アカウントは名前だけが復元された | アカウントを開いて再サインインする |
| TOTPコードは出るがログインできない | サービス側で認証設定が変更・解除されている可能性 | バックアップコードなどでログインし、TOTPを再登録する |
| Authenticatorのパスキーが表示されない | パスキーが古い端末にひも付いている | 古い端末によるデバイス間認証、または別の方法でサインインして新規登録する |
| iPhoneからAndroidへ移行したい | iOSとAndroidのバックアップに互換性がない | 各サービスで認証方法を再登録する |
| 職場アカウントへ完全に入れない | 利用可能なMFA方法が古い端末しかない | 組織の管理者へMFA再登録を依頼する |
Microsoft Authenticatorのバックアップと復元は、同じ種類のOS間でのみ利用できます。iPhoneで作成したバックアップをAndroid端末へ復元することはできません。(マイクロソフトサポート)
バックアップが出ない場合は再インストールも確認する
Microsoftは、必要なiCloud設定を確認してもバックアップが表示されない場合、新しい端末でAuthenticatorを一度アンインストールし、再インストールする方法を案内しています。
ただし、すでに新端末へ手動登録したアカウントがある場合は、削除前に再登録手段を確認してください。バックアップが存在しない状態でアプリを削除すると、手動で追加したTOTP情報を失う可能性があります。(マイクロソフトサポート)
職場・学校アカウントで再登録できない場合
代替認証方法がなく、Authenticatorの再登録画面まで進めない場合は、利用者だけでは解決できないことがあります。
管理者はMicrosoft Entra管理センターから対象ユーザーにMFAの再登録を要求できます。この操作では、既存のMicrosoft Authenticator登録やソフトウェアOATHトークンなどが削除され、ユーザーは次回のサインイン時に新しい認証方法を登録します。(Microsoft Learn)
管理者へ依頼するときは、単に「Authenticatorが使えない」と伝えるのではなく、次の情報を添えると対応が早くなります。
- 旧端末を利用できるか
- 新端末にアカウント名が表示されているか
- TOTPコードが表示されているか
- 「操作が必要」などのメッセージ内容
- SMSやセキュリティキーなど、ほかの認証方法を利用できるか
- 機種変更か、紛失・故障か
管理者が利用者へ事前に案内すべきこと
2026年8月の更新自体に管理者操作は不要ですが、社内の機種変更手順書は見直した方がよいでしょう。
特に、次の3点を明記すると問い合わせを減らせます。
- Authenticatorのアカウント名が戻っても、職場アカウントの再サインインは必要
- デバイスバインドパスキーは新しい端末へコピーされない
- 古いiPhoneは、新端末からのサインインテストが完了するまで初期化しない
管理者アカウントや緊急対応用アカウントでは、スマートフォン1台だけに認証方法を集中させないことも重要です。セキュリティキーなど、スマートフォン故障の影響を受けない認証方法を併用すると、機種変更時のロックアウトを防ぎやすくなります。
古いiPhoneを消去する前に認証テストを行う
Microsoft Authenticator for iOSの新しい復元フローにより、機種変更時にアカウントを一から探し直す手間は減ります。しかし、バックアップは古いiPhoneの完全な複製ではありません。
機種変更前にiCloud Drive、iCloudキーチェーン、iCloudバックアップ、Authenticatorの保存設定を確認してください。新しいiPhoneでは、アカウント一覧だけでなく、TOTP、プッシュ通知、パスワードレスサインイン、パスキーをそれぞれ実際にテストします。
すべての重要なサービスへ新端末からサインインできることを確認し、不要になった古い認証方法を削除してから、旧端末を初期化するのが安全な移行手順です。

コメント