Edge 151の企業向けパスキー同期とは?対応端末・ポリシー設定・確認手順

Microsoft Edge Stable 151.0.4129.59では、企業ユーザー向けのパスキー同期が導入されました。Edgeで作成したパスキーを複数のデバイスで利用できるようになり、パスワードを入力せずに、顔認証・指紋認証・端末のPINなどでサインインしやすくなります。(Microsoft Learn)

ただし、Edge 151へ更新しただけで、すべての企業ユーザーが直ちに使えるわけではありません。実際の利用可否は、機能のロールアウト状況、Edgeの同期設定、職場または学校アカウントでのサインイン状態、管理ポリシーの構成、利用端末によって変わります。

特に管理者が確認すべきポリシーは、識別子がPasswordManagerPasskeysEnabledの「パスワードマネージャーへのパスキー保存を有効にする」です。未構成の場合も保存を許可する動作になるため、まだ社内利用を始めたくない組織は、意図せず利用可能になる前に方針を決めておく必要があります。(Microsoft Learn)

目次

Edge 151で企業向けパスキー同期が導入

Microsoftが2026年7月31日付で公開したEdge Stable 151.0.4129.59のリリースノートには、「Passkey Sync for Enterprise Users」が機能更新として記載されています。

この更新により、企業ユーザーがEdgeで作成したパスキーをデバイス間で同期し、別の端末でもパスワードレス認証に利用できるようになります。管理者はPasswordManagerPasskeysEnabledポリシーを使って、パスキーをEdge内蔵のパスワードマネージャーへ保存できるかどうかを制御できます。(Microsoft Learn)

パスキー同期と端末保存は同じではない

パスキーには、保存先によって大きく2つの運用があります。

保存方法特徴端末交換時の扱い
Microsoft Password Managerなどの同期型パスワードマネージャークラウド経由で複数端末から利用できる同じ資格情報マネージャーへサインインすれば利用しやすい
Windows Helloなどの端末保存パスキーを特定の端末に保存する原則として新しい端末で再登録が必要
セキュリティキー物理キーにパスキーを保存するキーを接続できる端末で利用する
スマートフォン保存スマートフォンに保存し、別端末ではQRコードなどを使うスマートフォンが認証器になる

Edge 151の企業向けパスキー同期で中心となるのは、Edgeのパスワードマネージャーへ保存する同期型の運用です。Windows Helloに保存した端末固有のパスキーが、自動的にEdgeへ移行されるという意味ではありません。(マイクロソフトサポート)

Edge 151の企業パスキー同期はどの端末で使えるか

Edge 151のリリースノートでは「デバイス間で同期できる」と説明されていますが、同期元と同期先のすべての組み合わせまでは明記されていません。

一方、PasswordManagerPasskeysEnabledポリシーの対応状況は、次のように公開されています。ここで示されているバージョンは、ポリシー自体を利用できるバージョンであり、Edge 151の企業向け同期機能がその時点ですでに提供されていたことを意味するものではありません。(Microsoft Learn)

端末ポリシー対応状況Edge 151導入時の判断
WindowsEdge 145以降主要な検証対象。同期元・同期先ともEdge 151以降にそろえる
macOSEdge 145以降検証対象にできる。ただしEdge 151はmacOS 13以降が必要
iPhone・iPadEdge 149以降ポリシー制御は可能。モバイル側の機能ロールアウトと実際の表示を個別確認する
Android非対応PasswordManagerPasskeysEnabledでは制御できないため、初期展開の対象外とする
Linux対応バージョンの明示なし公式情報だけでは企業向け同期の対応を断定せず、別途検証する

macOSでは、Edge 151以降の動作要件がmacOS 13 Ventura以降へ変更されています。macOS 12 Montereyを利用している端末は、Edge 151の企業向けパスキー同期を検証する前にOS更新の可否を確認してください。(Microsoft Learn)

Android端末を認証に使える場合もある

Android版EdgeではPasswordManagerPasskeysEnabledポリシーがサポートされていません。ただし、Android端末そのものに保存したパスキーを、QRコードやBluetoothによる近接確認を通じてPCのサインインに使える場合があります。

これは、Edgeの企業向けパスキー同期とは別の「クロスデバイス認証」です。Android端末で認証できたからといって、Edgeのパスワードマネージャーへ企業パスキーが同期されているとは限りません。(マイクロソフトサポート)

Extended Stableではすぐに使えない可能性がある

2026年7月31日時点では、通常のStableチャネルが151.0.4129.59であるのに対し、Extended Stableチャネルは150系でした。

企業端末をExtended Stableで管理している場合、端末が正常に更新されていてもEdge 151の機能はまだ含まれていない可能性があります。まずedge://versionを開き、チャネル名と実際のメジャーバージョンを確認してください。(Microsoft Learn)

企業向けパスキー同期を使うための条件

Edge 151の企業向けパスキー同期を利用するには、少なくとも次の条件を確認する必要があります。

確認項目必要な状態問題がある場合
EdgeのバージョンStable 151.0.4129.59以降機能が含まれていない
Edgeプロファイル職場または学校アカウントでサインイン企業同期の対象にならない
Edge同期有効で正常に動作別端末へデータが反映されない
PasswordManagerPasskeysEnabled有効または未構成無効だと新しいパスキーを保存できない
PasswordManagerEnabled有効または未構成無効だとパスキー用ポリシーも機能しない
対象サービスパスキーの登録・サインインに対応パスキー作成画面が表示されない
Microsoft Entraの認証ポリシー対象ユーザーにパスキー登録を許可職場アカウント用パスキーを登録できない
機能ロールアウト対象端末やテナントへ到達済み同じ設定でもUIが表示されないことがある

職場または学校アカウントでEdgeへサインインする

PasswordManagerPasskeysEnabledはプロファイル単位で適用され、個人用Microsoftアカウントでサインインしたプロファイルには適用されません。

企業向けパスキー同期を検証するときは、Webサイトへ職場アカウントでサインインしているだけでなく、Edgeのプロファイル自体にも同じ職場または学校アカウントでサインインしていることを確認します。(Microsoft Learn)

Edgeへのサインインと同期は別々に確認する

Edgeへサインインできていても、同期が有効とは限りません。

BrowserSigninポリシーはEdgeプロファイルへのサインイン可否を制御します。一方、クラウド同期を停止するのはSyncDisabledポリシーです。BrowserSigninでサインインを許可していても、SyncDisabledが必須ポリシーとして有効なら、ユーザーは同期を開始できません。(Microsoft Learn)

企業向けEdge同期には、テナントのライセンスやMicrosoft Purview Rights Managementなどのクラウド側要件も関係します。お気に入りやパスワードがすでに複数端末で正常に同期できているかを、パスキー検証前の基準にすると問題を切り分けやすくなります。(Microsoft Learn)

PasswordManagerPasskeysEnabledの動作

PasswordManagerPasskeysEnabledは、Edge内蔵のパスワードマネージャーへ新しいパスキーを保存できるかどうかを制御するブール型ポリシーです。

設定値ユーザーの動作
有効新しいパスキーをEdgeのパスワードマネージャーへ保存できる
未構成有効と同様に、サインイン済みユーザーは保存できる
無効新しいパスキーを保存できない
無効化前に保存済み引き続き利用できる

このポリシーは動的更新に対応しており、プロファイル単位で適用されます。また、推奨設定ではなく必須設定としてのみ構成できます。(Microsoft Learn)

パスキー同期そのものを停止するポリシーではない

PasswordManagerPasskeysEnabledを無効にしても、すでに保存されているパスキーは削除されず、引き続き利用できます。

そのため、目的によって使うポリシーを分ける必要があります。

管理目的確認するポリシー
新しいパスキーを保存させたくないPasswordManagerPasskeysEnabled
パスワードマネージャーへの保存全体を止めたいPasswordManagerEnabled
Edgeのクラウド同期全体を止めたいSyncDisabled
Edgeプロファイルへのサインインを制御したいBrowserSignin

PasswordManagerEnabledが無効の場合、パスワードマネージャーへの保存全体が無効になるため、PasswordManagerPasskeysEnabledを有効にしても効果はありません。なお、PasswordManagerEnabledも無効化前に保存されたパスワードの使用までは禁止しません。(Microsoft Learn)

「退職者や漏えいが疑われるユーザーのパスキーを無効にしたい」という用途では、ポリシーを無効にするだけでは不十分です。対象サービスのアカウント側と、パスキーを保存したパスワードマネージャー側の両方で削除・失効処理を行います。(マイクロソフトサポート)

グループポリシーで設定する方法

Windowsのグループポリシーでは、最新のEdge用ADMXテンプレートを管理環境へ配置したうえで設定します。

設定場所は次のとおりです。

コンピューターの構成 または ユーザーの構成
  └ 管理用テンプレート
     └ Microsoft Edge
        └ Password manager and protection
           └ Enable saving passkeys to the password manager

ポリシー識別子は次のとおりです。

PasswordManagerPasskeysEnabled

レジストリ情報は次のとおりです。

パス: SOFTWARE\Policies\Microsoft\Edge
値の名前: PasswordManagerPasskeysEnabled
種類: REG_DWORD

Microsoftのポリシー資料では、無効化時の値として0が示されています。直接レジストリを編集するよりも、グループポリシーまたはMDMから管理する方法が適しています。(Microsoft Learn)

設定後は、対象端末のEdgeで次のページを開きます。

edge://policy

PasswordManagerPasskeysEnabledが表示され、想定した値と適用元になっているか確認してください。Edgeポリシーの確認にはedge://policyを使用でき、適用直後に反映されない場合はEdgeを再起動して再確認します。(Microsoft Learn)

Microsoft Intuneで設定する方法

Windows端末をMicrosoft Intuneで管理している場合は、設定カタログからEdgeポリシーを作成できます。

  1. Microsoft Intune管理センターで「デバイス」を開く
  2. 「構成」から新しいポリシーを作成する
  3. プラットフォームに「Windows 10以降」を選ぶ
  4. プロファイルの種類に「設定カタログ」を選ぶ
  5. Edgeの設定からPasswordManagerPasskeysEnabledを検索する
  6. パイロット用のMicrosoft Entraグループへ割り当てる
  7. 対象端末のedge://policyで適用結果を確認する

設定名では見つけにくいことがあるため、次の英語名または識別子で検索します。

Enable saving passkeys to the password manager
PasswordManagerPasskeysEnabled

Intuneでは、最初から全ユーザーへ割り当てず、情報システム部門や検証ユーザーだけを含むグループへ適用する方法が安全です。Microsoftも、設定カタログからEdge設定を検索し、対象グループへ割り当てる構成手順を案内しています。(Microsoft Learn)

macOSではPreference Keyを使用する

macOSにおけるPreference Key名も、次のとおりです。

PasswordManagerPasskeysEnabled

macOSでは、Edge用のプロパティリストや構成プロファイルを作成し、Microsoft IntuneなどのMDMから配布できます。Edge 151を導入する端末は、macOS 13 Ventura以降であることも併せて確認してください。(Microsoft Learn)

安全に社内展開するための検証手順

企業向けパスキー同期は、全社一斉導入よりも少人数でのパイロット展開が適しています。

検証用ユーザーと端末を用意する

最初は、一般ユーザー用のテストアカウントを使います。グローバル管理者や特権管理者の本番アカウントで最初のテストを行うのは避けましょう。

検証端末は、実際の利用構成に合わせて用意します。

検証パターン確認する内容
WindowsからWindowsPC交換や複数PC利用を想定
WindowsからmacOSOSをまたいだ同期を確認
WindowsからiPhone・iPadモバイル側のロールアウト状況を確認
管理端末から管理端末MDMポリシー適用時の動作を確認
管理端末から非管理端末組織の許可範囲外へ同期されないかを確認

実際にパスキーを作成する

パスキーに対応した検証用サービスで、新しいパスキーを作成します。

職場または学校アカウントのMicrosoft Entraサインインを検証する場合は、管理者が認証方法ポリシーで同期型パスキーを許可し、対象グループへ割り当てている必要があります。組織側で許可されていなければ、Edgeの保存ポリシーが有効でもパスキーを登録できません。(Microsoft Learn)

保存先を選ぶ画面が表示されたら、Windows Helloのような端末保存ではなく、Microsoft Password Managerなどの同期型パスワードマネージャーが選択されているか確認します。

別端末からサインインする

別の端末で、同じ職場または学校アカウントを使ってEdgeへサインインし、同期を有効にします。

その後、検証用サービスのサインイン画面で、作成したパスキーが候補に表示されるか確認します。パスキーが表示されても、本人確認として端末の顔認証、指紋認証、PINなどが求められます。

無効化時の動作も確認する

PasswordManagerPasskeysEnabledを無効にした状態で、次の2点を確認します。

  1. 新しいパスキーをEdgeへ保存できなくなること
  2. すでに保存済みのパスキーは引き続き利用できること

既存パスキーまで無効になると誤解したまま運用すると、インシデント対応や退職者処理で認証情報が残る可能性があります。

パスキーが表示されない・同期されない場合の確認項目

パスキー同期が機能しない場合は、次の順序で切り分けます。

症状主な確認箇所
保存先にEdgeが表示されないEdgeのバージョン、ロールアウト状況、PasswordManagerPasskeysEnabled
新しいパスキーを保存できないPasswordManagerEnabledとPasswordManagerPasskeysEnabled
別端末に表示されないEdgeプロファイル、同期状態、同じアカウントか
EdgeへサインインできないBrowserSignin
同期を有効にできないSyncDisabled、テナント側の同期要件
Windowsでは使えるがMacでは使えないEdge 151、macOS 13以降か
Androidでポリシーが適用されないAndroidは当該ポリシー非対応
一部ユーザーだけ使えない段階的ロールアウト、グループ割り当て、Entra認証ポリシー

Edgeの内部ページで状態を確認する

管理者やサポート担当者は、次の内部ページを使って状態を確認できます。

edge://version

Edgeのバージョン、チャネル、実行ファイルの場所を確認します。

edge://policy

適用中のEdgeポリシーと値を確認します。

edge://sync-internals

同期が有効か、同期対象として認識されている端末があるかを確認します。

edge://signin-internals

Edgeプロファイルのサインイン状態を確認します。

Microsoftのトラブルシューティング資料でも、同期状態の確認にedge://sync-internals、サインイン確認にedge://signin-internals、ポリシー確認にedge://policyを使用する方法が案内されています。(Microsoft Learn)

同期の再実行は段階的に行う

同期に問題がある場合は、まず次の場所から再同期を行います。

設定
  └ プロファイル
     └ 同期
        └ このデバイスにデータを再同期

いきなりクラウド上の同期データをリセットするのではなく、最初は通常の再同期を試します。それでも改善しない場合に限り、同期リセットを検討してください。

クラウドデータのリセットは、他の端末に保存されているデータにも影響する可能性があります。少なくとも1台の端末に必要なデータが残っていることを確認してから実行します。(Microsoft Learn)

高権限ユーザーは同期型パスキーだけに統一しない

同期型パスキーは、端末交換時の復旧や複数端末での利用に優れています。一方、Microsoft Entraの公式資料では、同期型パスキーはアテステーションをサポートしないと説明されています。

機密性の高いシステムや、管理者権限を持つユーザーでは、次の認証方法も検討します。

  • FIDO2セキュリティキー
  • 端末に紐づくデバイスバウンドパスキー
  • Microsoft Authenticatorに保存するパスキー
  • 条件付きアクセスと組み合わせた管理端末限定運用

一般社員には同期型パスキーを提供し、特権管理者にはデバイスバウンド型や物理セキュリティキーを使うなど、ユーザーの権限に応じて運用を分ける方法が現実的です。(Microsoft Learn)

Edge 151導入後に管理者が行うべきこと

Edge 151の企業向けパスキー同期は、パスワードレス認証を複数端末へ広げられる便利な機能です。ただし、更新を適用するだけでは利用条件がそろわず、ポリシー未構成のままでは新しいパスキーの保存が許可されます。

まず、次の順序で対応してください。

  1. Stableチャネルの検証端末をEdge 151以降へ更新する
  2. 職場または学校アカウントのEdge同期が正常か確認する
  3. PasswordManagerEnabledとSyncDisabledの既存設定を確認する
  4. PasswordManagerPasskeysEnabledを許可するか禁止するか決める
  5. Windows間、WindowsとmacOS間などで同期を検証する
  6. 保存済みパスキーの削除・失効手順を運用ルールへ追加する
  7. 一般ユーザーと特権管理者で認証方式を分ける

この更新は情報提供として扱われていますが、「何もしなくてよい」という意味ではありません。まだ利用を許可しない組織はポリシーを明示的に無効化し、利用を進める組織は少人数のパイロットグループから同期範囲と端末対応を確認することが重要です。(Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次