Microsoft Edge 149では、企業ユーザー向けにEdgeで作成したパスキーを同期できる変更が追加されます。これにより、標準ブラウザとしてEdgeを使う組織では、端末をまたいだサインイン体験が改善される一方で、同期設定、ブラウザプロファイル運用、ヘルプデスク対応を事前に見直す必要があります。対象は主に、Microsoft Edge for Businessを展開している管理者、Entra IDでパスキー運用を進めるID管理担当者、社内Webアプリの認証フローを管理する開発者です。
特に確認すべきポイントは、Edge Syncを許可する範囲、パスキー保存ポリシー、Microsoft Entra ID側のパスキープロファイル、Windowsのパスキーアクセス許可、ユーザー向け案内の5つです。Microsoft Edge 149の変更は便利な機能追加ですが、「パスキーが使えるようになった」で終わらせると、未管理端末での同期、想定外のプロファイル利用、問い合わせ増加につながる可能性があります。
Microsoft Edge 149のパスキー同期変更で何が変わるのか
Microsoft Edge Stable 149.0.4022.52は、2026年6月4日付のStableチャネル更新として案内されています。この更新のFeature Updatesには「Passkey Sync for Enterprise Users」が含まれ、企業ユーザー向けにパスキー同期をサポートし、Edgeで作成したパスキーを複数デバイスで利用しやすくする変更が追加されています。なお、Microsoftはこの機能をControlled Feature Rollout、つまり段階的なロールアウトとして案内しているため、Edge 149に更新してもすべての環境で同時に表示されるとは限りません。(Microsoft Learn)
今回の要点は、Edge上で作成したパスキーが、企業ユーザーのサインイン体験により深く組み込まれることです。パスキーはパスワードの代替として使えるFIDO2ベースの認証情報で、Microsoft Entra IDでもパスワードレス認証の選択肢として位置付けられています。Microsoftの説明では、パスキーはWebAuthnとCTAPを使い、ユーザーが生体認証やPINで秘密鍵をアンロックし、サービス側は公開鍵で署名を検証します。(Microsoft Learn)
ただし、管理者が最初に理解すべきなのは、ブラウザのパスキー同期と、Entra ID側のパスキー許可設定は別レイヤーだという点です。Edgeでパスキーを保存・同期できるようになっても、Entra ID側で同期パスキーを許可しない構成にしていれば、対象ユーザーはそのパスキーでサインインできない場合があります。
影響を受けやすい組織と利用シーン
Microsoft Edge 149のパスキー同期変更は、すべての利用者に同じ大きさで影響するわけではありません。影響が大きいのは、次のような組織です。
| 対象 | 影響しやすい理由 | 優先して確認すること |
|---|---|---|
| Edgeを標準ブラウザにしている企業 | Edgeプロファイルと同期設定が認証体験に直結する | Edge Sync、BrowserSignin、プロファイル制御 |
| Entra IDでパスキーを展開中の組織 | 同期パスキーを許可するかどうかで運用が変わる | パスキープロファイル、対象グループ、認証強度 |
| BYODや未管理端末を許可している組織 | どの端末で同期を許すかがリスクになる | 条件付きアクセス、MAM、同期データ種別 |
| 社内WebアプリでWebAuthnを使う開発チーム | パスキー選択画面や登録導線が変わる可能性がある | 登録・再登録・復旧フローのテスト |
| ヘルプデスク部門 | 「端末Aでは使えるが端末Bでは出ない」などの問い合わせが増えやすい | FAQ、切り分け手順、ユーザー案内 |
特に注意したいのは、パスキー同期はセキュリティ低下ではなく、管理対象が増える変更だという点です。パスキー自体はフィッシング耐性の高い認証方式ですが、同期型パスキーは端末固定型パスキーとは性質が異なります。Microsoft Entra IDの説明では、同期パスキーはローカル端末上で暗号化された秘密鍵をクラウドのパスキープロバイダーに同期し、他の認証済みデバイスでも使える一方、同期パスキーはアテステーションをサポートしないとされています。(Microsoft Learn)
管理者が最初に確認すべきEdge設定
Edge 149のパスキー同期に備える場合、最初に見るべき場所は「パスキー」単体ではなく、Edgeのサインイン、同期、パスワードマネージャー周辺のポリシーです。
Edge Syncを許可するか、どのデータ種別を同期させるか
Microsoft Edge Enterprise Syncでは、お気に入り、パスワード、住所とその他のフォーム情報、設定、拡張機能、履歴、開いているタブなどを同期できます。Microsoftのドキュメントでは、同期はユーザーの同意により有効化され、ユーザーはサポートされるデータ種別ごとにオン・オフを切り替えられると説明されています。(Microsoft Learn)
組織として同期を全面的に止めるなら、SyncDisabledを確認します。このポリシーはMicrosoft Syncサービスを使ったデータ同期を無効化し、同期の同意プロンプトも表示しない設定です。(Microsoft Learn)
一方で、「お気に入りや設定は同期したいが、特定データだけは除外したい」という場合は、SyncTypesListDisabledを確認します。このポリシーでは、同期から除外するデータ種別を指定できます。指定可能な値にはpasswordsなどが含まれ、ユーザーは無効化されたデータ種別を上書きできません。(Microsoft Learn)
ただし、現時点で公開されているポリシー説明上、SyncTypesListDisabledの値として明示されているのはpasswordsなどの同期データ種別です。Edge 149のパスキー同期を細かく制御したい場合は、後述のPasswordManagerPasskeysEnabledやEntra ID側のパスキープロファイルと組み合わせて確認するのが現実的です。
パスキー保存を許可するか
Edgeには、内蔵パスワードマネージャーにパスキーを保存できるかを制御するPasswordManagerPasskeysEnabledポリシーがあります。このポリシーは、WindowsとmacOSではEdge 145以降、iOSではEdge 149以降が対象です。説明では、ポリシーを無効にすると新しいパスキーを内蔵パスワードマネージャーへ保存できなくなりますが、既に保存済みのパスキーへのアクセスや内容変更を制限するものではないとされています。(Microsoft Learn)
実務では、次のように判断すると整理しやすくなります。
| 方針 | 推奨される確認 | 向いている組織 |
|---|---|---|
| Edgeでパスキー利用を進める | PasswordManagerPasskeysEnabledを有効または未構成、Entra ID側で対象グループを限定 | Edge標準化済み、端末管理が整っている |
| まずは一部ユーザーで試す | パイロットグループだけEntra ID側で許可し、Edge更新リングも分ける | 大企業、問い合わせ影響を抑えたい組織 |
| まだ許可しない | PasswordManagerPasskeysEnabledを無効化し、Entra ID側でも同期パスキーを対象外にする | 端末管理や復旧手順が未整備の組織 |
ここで失敗しやすいのは、Edge側だけ許可して、Entra ID側の対象グループやアテステーション要件を確認しないことです。ブラウザ上で保存できても、ID基盤側のポリシーに合わなければサインインできない、または登録時に失敗する可能性があります。
ブラウザサインインとプロファイル制御を確認する
パスキー同期はEdgeプロファイルの運用と密接に関係します。BrowserSigninポリシーでは、ユーザーがEdgeにアカウントでサインインできるか、同期やSSOなどのアカウント関連サービスを使えるかを制御できます。Microsoftは、同期の可用性を制御する場合はSyncDisabledを使うよう説明しています。(Microsoft Learn)
また、業務用Edgeプロファイルに個人アカウントでサインインさせたくない場合は、RestrictSigninToPatternが重要です。このポリシーでは、Edgeのサインインに使えるアカウントを正規表現で制限できます。たとえば.*@contoso.comのような形式で組織ドメインに限定できます。ポリシー適用後、条件に一致しない既存のサインイン済みプロファイルはサインアウトされる点にも注意が必要です。(Microsoft Learn)
Microsoft Entra ID側で確認すべきパスキー設定
Edge 149の変更を安全に受け入れるには、Entra ID側のパスキー設定も必ず確認します。Microsoft Entra IDでは、パスキープロファイルを使って、対象グループ、パスキー種別、アテステーション、AAGUID制限などを設定できます。同期パスキーを許可するには、パスキープロファイルでPasskey typeとしてSyncedを選択する流れが示されています。(Microsoft Learn)
管理者が特に見直すべき判断は、次の3つです。
同期パスキーを誰に許可するか
全社員に一斉展開する前に、まずはIT部門、情シス協力者、特定部門などでパイロット展開するのが安全です。パスキーは便利ですが、初回登録、端末変更、紛失、MFA再登録など、実運用では例外対応が必ず発生します。
おすすめは、次の順番です。
| フェーズ | 対象 | 目的 |
|---|---|---|
| 検証 | IT管理者、ヘルプデスク | 登録・同期・削除・復旧の手順確認 |
| 小規模パイロット | Edge利用率が高い部門 | ユーザー体験と問い合わせ傾向の把握 |
| 段階展開 | 一般社員 | FAQと運用手順を整えたうえで拡大 |
| 制限付き展開 | 管理者、特権ID | 同期型ではなく端末固定型やセキュリティキーも検討 |
特権管理者や機密情報へアクセスするユーザーについては、同期パスキーの利便性だけで判断しないことが重要です。Microsoftの説明では、FIDO2セキュリティキーは高度に規制された業界や権限の高いユーザーに推奨される一方、同期パスキーは多くの一般ユーザーにとって低コストで便利な選択肢とされています。(Microsoft Learn)
アテステーション要件と同期パスキーの関係を理解する
同期パスキーを許可するかどうかで重要なのがアテステーションです。Microsoft Entra IDの説明では、アテステーションを有効にすると、同期パスキーやアテステーションされていない端末固定パスキーは対象外となり、端末固定型のみが許可されます。(Microsoft Learn)
つまり、次のように考えると分かりやすいです。
| 要件 | 向いている方式 |
|---|---|
| 利便性を重視し、一般社員のパスワードレス化を進めたい | 同期パスキー |
| 端末や認証器の由来を厳密に確認したい | 端末固定型パスキー、FIDO2セキュリティキー |
| 特権IDや高リスク業務で使う | アテステーション有効、AAGUID制限を検討 |
| BYODを含めて広く展開したい | 条件付きアクセスやMAMとの組み合わせを検討 |
同期パスキーを「危険」と決めつける必要はありません。ただし、アテステーションによる認証器の識別を前提にしたセキュリティ設計とは相性が異なるため、特権ユーザーと一般ユーザーでポリシーを分けるのが現実的です。
既存のFIDO2運用と競合しないか
すでにFIDO2セキュリティキーやMicrosoft Authenticatorのパスキーを展開している組織では、同期パスキーの追加によってユーザーの選択肢が増えます。選択肢が増えること自体は便利ですが、ユーザーが「どれを選べばよいか分からない」状態になると、登録ミスや問い合わせにつながります。
社内案内では、次のように使い分けを明記すると効果的です。
| ユーザー種別 | 推奨する認証方法の例 | 案内のポイント |
|---|---|---|
| 一般社員 | 同期パスキー | 端末変更時も使いやすいことを説明 |
| 管理者 | FIDO2セキュリティキー、端末固定型パスキー | 紛失時の復旧手順を明記 |
| 共有端末利用者 | 個人パスキーを原則使わせない | 共有端末では個人認証情報を残さない |
| 外部協力会社 | テナント方針に合わせて限定 | ゲストユーザー制限や代替MFAを確認 |
なお、Microsoftのドキュメントでは、内部または外部のゲストユーザーについて、リソーステナントでのパスキー登録はサポートされない既知の課題として案内されています。B2B利用が多い組織では、社内ユーザーとゲストユーザーを同じ手順で案内しないよう注意が必要です。(Microsoft Learn)
Windows端末で確認すべきパスキーアクセス許可
Edge側とEntra ID側の設定が正しくても、Windows側の許可でつまずくことがあります。Windows 11 バージョン24H2以降では、アプリケーションがパスキーへアクセスする前にプライバシー同意が求められます。ユーザーが同意を拒否した場合、そのアプリケーションではパスキー登録や認証が動作しません。Microsoftは、ユーザーが「設定 > プライバシーとセキュリティ > パスキーアクセス」からアプリごとのアクセス許可を管理できると説明しています。(Microsoft Learn)
ヘルプデスク向けには、次の切り分け手順を用意しておくと問い合わせ対応が速くなります。
| 症状 | 確認する場所 | 対応 |
|---|---|---|
| Edgeでパスキーが表示されない | Edgeのバージョン、ロールアウト状況 | Edge 149以降か、段階展開中か確認 |
| 登録時に失敗する | Entra IDのパスキープロファイル | 対象グループ、Synced許可、アテステーション要件を確認 |
| Windows端末でパスキーが使えない | Windowsのパスキーアクセス | Edgeのアクセスが拒否されていないか確認 |
| 端末間で使えない | Edge Sync、プロファイル、アカウント | 同じ業務アカウントでEdgeにサインインしているか確認 |
| 管理者だけ登録できない | 特権ユーザー向けポリシー | 同期型ではなく端末固定型のみ許可していないか確認 |
また、クロスデバイス認証ではBluetoothが関係する場合があります。Microsoftは、パスキーのクロスデバイス認証シナリオではWindows端末とモバイル端末の双方でBluetoothが有効で、インターネットに接続されている必要があると説明しています。Bluetoothを厳しく制限している企業では、パスキー利用に必要な範囲だけ許可する設計が必要です。(Microsoft Learn)
開発者が確認すべきサインインフローの注意点
社内Webアプリや顧客向けWebサービスでWebAuthn、FIDO2、パスキー対応を進めている開発者は、Edge 149の変更によって「ユーザーがどの認証器を選ぶか」が変わる可能性を考慮する必要があります。
確認すべきポイントは、次のとおりです。
| 確認項目 | 見るべき観点 |
|---|---|
| 登録フロー | Edgeで作成したパスキーが期待どおり登録されるか |
| サインインフロー | 既存のFIDO2キー、Windows Hello、同期パスキーの選択肢が混乱しないか |
| 再登録フロー | UPN変更、端末交換、パスキー削除時の案内があるか |
| エラーメッセージ | 「ポリシーで許可されていない」「端末で拒否された」などを区別できるか |
| サポートログ | 認証失敗がブラウザ、OS、IdP、アプリのどこで起きたか追えるか |
開発側で特に避けたいのは、すべてのパスキーを同じ前提で扱うことです。同期パスキー、端末固定型パスキー、FIDO2セキュリティキーは、ユーザー体験も復旧方法も異なります。たとえば、管理者向けアプリでは「同期パスキーも許可するか」「AAGUID制限を行うか」「条件付きアクセスで認証強度を要求するか」をID管理チームと合わせて決める必要があります。
Edge 149展開前の管理者チェックリスト
Microsoft Edge 149のパスキー同期変更に備えるなら、以下の順で確認すると抜け漏れを減らせます。
| チェック項目 | 確認内容 | 完了の目安 |
|---|---|---|
| Edge更新リング | Stable 149の展開対象と時期を把握する | パイロット端末でバージョン確認済み |
| 機能ロールアウト | Controlled Feature Rolloutであることを周知する | 「更新したのに出ない」問い合わせに回答できる |
| Edge Sync | SyncDisabledとSyncTypesListDisabledの方針を確認 | 同期許可範囲が文書化されている |
| パスキー保存 | PasswordManagerPasskeysEnabledを確認 | 許可・禁止・パイロットの方針が決まっている |
| ブラウザサインイン | BrowserSigninとRestrictSigninToPatternを確認 | 業務アカウント以外の利用を制御できる |
| Entra ID | パスキープロファイル、Synced許可、対象グループを確認 | 一般ユーザーと特権ユーザーの方針が分かれている |
| Windows設定 | パスキーアクセス許可とBluetooth制限を確認 | 典型的な失敗時の切り分け手順がある |
| ヘルプデスク | FAQ、画面付き手順、復旧フローを用意 | 登録失敗・端末変更・削除に対応できる |
| 開発者確認 | 社内WebアプリのWebAuthn動作を検証 | 登録、サインイン、再登録がテスト済み |
展開時に起きやすい失敗と回避策
「Edgeを更新すれば全員使える」と案内してしまう
Edge 149のパスキー同期は段階的ロールアウトです。全ユーザーに同時展開されない可能性があるため、「Edge 149以降で順次利用可能になる」と案内するのが安全です。(Microsoft Learn)
Edge側とEntra ID側の設定を別々に管理してしまう
Edgeでパスキー保存を許可しても、Entra ID側で同期パスキーが許可されていないと、登録やサインインでつまずくことがあります。Edge管理者、ID管理者、セキュリティ担当者が別チームの場合は、設定表を1枚にまとめておくべきです。
特権アカウントにも同期パスキーを一律許可してしまう
一般社員には同期パスキーが有効でも、管理者や高リスク業務のユーザーには端末固定型パスキーやFIDO2セキュリティキーの方が適する場合があります。Microsoftも、高度に規制された業界や権限の高いユーザーにはFIDO2セキュリティキーを推奨する説明をしています。(Microsoft Learn)
Windowsのパスキーアクセス拒否を見落とす
Windows 11 24H2以降では、ユーザーがアプリのパスキーアクセスを拒否すると、そのアプリでパスキー登録や認証が動作しません。EdgeやEntra IDの設定だけを見ても原因にたどり着けないため、ヘルプデスクの手順にWindows側の確認を必ず入れてください。(Microsoft Learn)
Edge 149ではCustom Primary Passwordの廃止も確認しておく
パスキー同期そのものではありませんが、Edge 149ではパスワード入力まわりの運用にも影響する変更があります。Microsoft Edge 149では、Custom Primary Password機能が削除され、既に利用しているユーザーはデバイスサインインオプションを使う認証方式へ自動移行されると案内されています。PrimaryPasswordSettingポリシーでも、Custom Primary PasswordオプションはEdge 149以降利用できなくなる旨が説明されています。(Microsoft Learn)
これは、保存済みパスワードの自動入力前に求める認証体験に関わるため、パスキー展開と同じタイミングで問い合わせが混ざりやすい変更です。たとえば、ユーザーが「パスキーが変わった」と問い合わせてきても、実際には保存済みパスワードの自動入力時の認証画面が変わっただけ、というケースが考えられます。
ヘルプデスクには、次のように切り分けを共有しておくと実務で役立ちます。
| ユーザーの表現 | 実際に確認すべきこと |
|---|---|
| 「パスキーが消えた」 | Edgeのパスキー保存、Windowsパスキーアクセス、Entra ID登録状況 |
| 「パスワード入力前の画面が変わった」 | Custom Primary Password廃止によるデバイス認証への移行 |
| 「別PCでログインできない」 | Edge Sync、同一プロファイル、同期パスキー許可 |
| 「スマホではできるがPCではできない」 | Windows側の許可、Bluetooth、対象OS、Edgeバージョン |
まず実施すべきアクション
Microsoft Edge 149のパスキー同期変更は、企業のパスワードレス化を進めるうえで前向きな更新です。ただし、サインイン体験、プロファイル管理、同期ポリシー、Entra IDの認証ポリシーがつながるため、単なるブラウザ機能として扱うと運用上の混乱が起きやすくなります。
まずは、次の順番で進めるのがおすすめです。
- Edge 149の展開対象をパイロット端末に限定して動作を確認する
SyncDisabled、SyncTypesListDisabled、PasswordManagerPasskeysEnabled、BrowserSignin、RestrictSigninToPatternを確認する- Entra IDのパスキープロファイルで、同期パスキーを許可する対象グループを決める
- 特権ユーザーには同期型ではなく端末固定型やFIDO2セキュリティキーを使うか検討する
- ヘルプデスク向けに「表示されない」「登録できない」「別端末で使えない」場合の切り分け表を用意する
Edge 149の変更は、ユーザーにとっては「パスワードを入力せずにサインインしやすくなる」改善です。一方で管理者にとっては、どのアカウントで、どの端末から、どの種類のパスキーを、どこまで同期させるかを明確にするタイミングでもあります。まずは小さく検証し、同期・認証・復旧の運用を確認してから全社展開へ進めるのが安全です。

コメント