Microsoft Edge Stable 151.0.4129.59では、企業ユーザー向けのパスキー同期が導入されました。Edgeで作成したパスキーを複数のデバイスで利用できるようになり、パスワードを入力せずに、顔認証・指紋認証・端末のPINなどでサインインしやすくなります。(Microsoft Learn)
ただし、Edge 151へ更新しただけで、すべての企業ユーザーが直ちに使えるわけではありません。実際の利用可否は、機能のロールアウト状況、Edgeの同期設定、職場または学校アカウントでのサインイン状態、管理ポリシーの構成、利用端末によって変わります。
特に管理者が確認すべきポリシーは、識別子がPasswordManagerPasskeysEnabledの「パスワードマネージャーへのパスキー保存を有効にする」です。未構成の場合も保存を許可する動作になるため、まだ社内利用を始めたくない組織は、意図せず利用可能になる前に方針を決めておく必要があります。(Microsoft Learn)
Edge 151で企業向けパスキー同期が導入
Microsoftが2026年7月31日付で公開したEdge Stable 151.0.4129.59のリリースノートには、「Passkey Sync for Enterprise Users」が機能更新として記載されています。
この更新により、企業ユーザーがEdgeで作成したパスキーをデバイス間で同期し、別の端末でもパスワードレス認証に利用できるようになります。管理者はPasswordManagerPasskeysEnabledポリシーを使って、パスキーをEdge内蔵のパスワードマネージャーへ保存できるかどうかを制御できます。(Microsoft Learn)
パスキー同期と端末保存は同じではない
パスキーには、保存先によって大きく2つの運用があります。
| 保存方法 | 特徴 | 端末交換時の扱い |
|---|---|---|
| Microsoft Password Managerなどの同期型パスワードマネージャー | クラウド経由で複数端末から利用できる | 同じ資格情報マネージャーへサインインすれば利用しやすい |
| Windows Helloなどの端末保存 | パスキーを特定の端末に保存する | 原則として新しい端末で再登録が必要 |
| セキュリティキー | 物理キーにパスキーを保存する | キーを接続できる端末で利用する |
| スマートフォン保存 | スマートフォンに保存し、別端末ではQRコードなどを使う | スマートフォンが認証器になる |
Edge 151の企業向けパスキー同期で中心となるのは、Edgeのパスワードマネージャーへ保存する同期型の運用です。Windows Helloに保存した端末固有のパスキーが、自動的にEdgeへ移行されるという意味ではありません。(マイクロソフトサポート)
Edge 151の企業パスキー同期はどの端末で使えるか
Edge 151のリリースノートでは「デバイス間で同期できる」と説明されていますが、同期元と同期先のすべての組み合わせまでは明記されていません。
一方、PasswordManagerPasskeysEnabledポリシーの対応状況は、次のように公開されています。ここで示されているバージョンは、ポリシー自体を利用できるバージョンであり、Edge 151の企業向け同期機能がその時点ですでに提供されていたことを意味するものではありません。(Microsoft Learn)
| 端末 | ポリシー対応状況 | Edge 151導入時の判断 |
|---|---|---|
| Windows | Edge 145以降 | 主要な検証対象。同期元・同期先ともEdge 151以降にそろえる |
| macOS | Edge 145以降 | 検証対象にできる。ただしEdge 151はmacOS 13以降が必要 |
| iPhone・iPad | Edge 149以降 | ポリシー制御は可能。モバイル側の機能ロールアウトと実際の表示を個別確認する |
| Android | 非対応 | PasswordManagerPasskeysEnabledでは制御できないため、初期展開の対象外とする |
| Linux | 対応バージョンの明示なし | 公式情報だけでは企業向け同期の対応を断定せず、別途検証する |
macOSでは、Edge 151以降の動作要件がmacOS 13 Ventura以降へ変更されています。macOS 12 Montereyを利用している端末は、Edge 151の企業向けパスキー同期を検証する前にOS更新の可否を確認してください。(Microsoft Learn)
Android端末を認証に使える場合もある
Android版EdgeではPasswordManagerPasskeysEnabledポリシーがサポートされていません。ただし、Android端末そのものに保存したパスキーを、QRコードやBluetoothによる近接確認を通じてPCのサインインに使える場合があります。
これは、Edgeの企業向けパスキー同期とは別の「クロスデバイス認証」です。Android端末で認証できたからといって、Edgeのパスワードマネージャーへ企業パスキーが同期されているとは限りません。(マイクロソフトサポート)
Extended Stableではすぐに使えない可能性がある
2026年7月31日時点では、通常のStableチャネルが151.0.4129.59であるのに対し、Extended Stableチャネルは150系でした。
企業端末をExtended Stableで管理している場合、端末が正常に更新されていてもEdge 151の機能はまだ含まれていない可能性があります。まずedge://versionを開き、チャネル名と実際のメジャーバージョンを確認してください。(Microsoft Learn)
企業向けパスキー同期を使うための条件
Edge 151の企業向けパスキー同期を利用するには、少なくとも次の条件を確認する必要があります。
| 確認項目 | 必要な状態 | 問題がある場合 |
|---|---|---|
| Edgeのバージョン | Stable 151.0.4129.59以降 | 機能が含まれていない |
| Edgeプロファイル | 職場または学校アカウントでサインイン | 企業同期の対象にならない |
| Edge同期 | 有効で正常に動作 | 別端末へデータが反映されない |
PasswordManagerPasskeysEnabled | 有効または未構成 | 無効だと新しいパスキーを保存できない |
PasswordManagerEnabled | 有効または未構成 | 無効だとパスキー用ポリシーも機能しない |
| 対象サービス | パスキーの登録・サインインに対応 | パスキー作成画面が表示されない |
| Microsoft Entraの認証ポリシー | 対象ユーザーにパスキー登録を許可 | 職場アカウント用パスキーを登録できない |
| 機能ロールアウト | 対象端末やテナントへ到達済み | 同じ設定でもUIが表示されないことがある |
職場または学校アカウントでEdgeへサインインする
PasswordManagerPasskeysEnabledはプロファイル単位で適用され、個人用Microsoftアカウントでサインインしたプロファイルには適用されません。
企業向けパスキー同期を検証するときは、Webサイトへ職場アカウントでサインインしているだけでなく、Edgeのプロファイル自体にも同じ職場または学校アカウントでサインインしていることを確認します。(Microsoft Learn)
Edgeへのサインインと同期は別々に確認する
Edgeへサインインできていても、同期が有効とは限りません。
BrowserSigninポリシーはEdgeプロファイルへのサインイン可否を制御します。一方、クラウド同期を停止するのはSyncDisabledポリシーです。BrowserSigninでサインインを許可していても、SyncDisabledが必須ポリシーとして有効なら、ユーザーは同期を開始できません。(Microsoft Learn)
企業向けEdge同期には、テナントのライセンスやMicrosoft Purview Rights Managementなどのクラウド側要件も関係します。お気に入りやパスワードがすでに複数端末で正常に同期できているかを、パスキー検証前の基準にすると問題を切り分けやすくなります。(Microsoft Learn)
PasswordManagerPasskeysEnabledの動作
PasswordManagerPasskeysEnabledは、Edge内蔵のパスワードマネージャーへ新しいパスキーを保存できるかどうかを制御するブール型ポリシーです。
| 設定値 | ユーザーの動作 |
|---|---|
| 有効 | 新しいパスキーをEdgeのパスワードマネージャーへ保存できる |
| 未構成 | 有効と同様に、サインイン済みユーザーは保存できる |
| 無効 | 新しいパスキーを保存できない |
| 無効化前に保存済み | 引き続き利用できる |
このポリシーは動的更新に対応しており、プロファイル単位で適用されます。また、推奨設定ではなく必須設定としてのみ構成できます。(Microsoft Learn)
パスキー同期そのものを停止するポリシーではない
PasswordManagerPasskeysEnabledを無効にしても、すでに保存されているパスキーは削除されず、引き続き利用できます。
そのため、目的によって使うポリシーを分ける必要があります。
| 管理目的 | 確認するポリシー |
|---|---|
| 新しいパスキーを保存させたくない | PasswordManagerPasskeysEnabled |
| パスワードマネージャーへの保存全体を止めたい | PasswordManagerEnabled |
| Edgeのクラウド同期全体を止めたい | SyncDisabled |
| Edgeプロファイルへのサインインを制御したい | BrowserSignin |
PasswordManagerEnabledが無効の場合、パスワードマネージャーへの保存全体が無効になるため、PasswordManagerPasskeysEnabledを有効にしても効果はありません。なお、PasswordManagerEnabledも無効化前に保存されたパスワードの使用までは禁止しません。(Microsoft Learn)
「退職者や漏えいが疑われるユーザーのパスキーを無効にしたい」という用途では、ポリシーを無効にするだけでは不十分です。対象サービスのアカウント側と、パスキーを保存したパスワードマネージャー側の両方で削除・失効処理を行います。(マイクロソフトサポート)
グループポリシーで設定する方法
Windowsのグループポリシーでは、最新のEdge用ADMXテンプレートを管理環境へ配置したうえで設定します。
設定場所は次のとおりです。
コンピューターの構成 または ユーザーの構成
└ 管理用テンプレート
└ Microsoft Edge
└ Password manager and protection
└ Enable saving passkeys to the password manager
ポリシー識別子は次のとおりです。
PasswordManagerPasskeysEnabled
レジストリ情報は次のとおりです。
パス: SOFTWARE\Policies\Microsoft\Edge
値の名前: PasswordManagerPasskeysEnabled
種類: REG_DWORD
Microsoftのポリシー資料では、無効化時の値として0が示されています。直接レジストリを編集するよりも、グループポリシーまたはMDMから管理する方法が適しています。(Microsoft Learn)
設定後は、対象端末のEdgeで次のページを開きます。
edge://policy
PasswordManagerPasskeysEnabledが表示され、想定した値と適用元になっているか確認してください。Edgeポリシーの確認にはedge://policyを使用でき、適用直後に反映されない場合はEdgeを再起動して再確認します。(Microsoft Learn)
Microsoft Intuneで設定する方法
Windows端末をMicrosoft Intuneで管理している場合は、設定カタログからEdgeポリシーを作成できます。
- Microsoft Intune管理センターで「デバイス」を開く
- 「構成」から新しいポリシーを作成する
- プラットフォームに「Windows 10以降」を選ぶ
- プロファイルの種類に「設定カタログ」を選ぶ
- Edgeの設定から
PasswordManagerPasskeysEnabledを検索する - パイロット用のMicrosoft Entraグループへ割り当てる
- 対象端末の
edge://policyで適用結果を確認する
設定名では見つけにくいことがあるため、次の英語名または識別子で検索します。
Enable saving passkeys to the password manager
PasswordManagerPasskeysEnabled
Intuneでは、最初から全ユーザーへ割り当てず、情報システム部門や検証ユーザーだけを含むグループへ適用する方法が安全です。Microsoftも、設定カタログからEdge設定を検索し、対象グループへ割り当てる構成手順を案内しています。(Microsoft Learn)
macOSではPreference Keyを使用する
macOSにおけるPreference Key名も、次のとおりです。
PasswordManagerPasskeysEnabled
macOSでは、Edge用のプロパティリストや構成プロファイルを作成し、Microsoft IntuneなどのMDMから配布できます。Edge 151を導入する端末は、macOS 13 Ventura以降であることも併せて確認してください。(Microsoft Learn)
安全に社内展開するための検証手順
企業向けパスキー同期は、全社一斉導入よりも少人数でのパイロット展開が適しています。
検証用ユーザーと端末を用意する
最初は、一般ユーザー用のテストアカウントを使います。グローバル管理者や特権管理者の本番アカウントで最初のテストを行うのは避けましょう。
検証端末は、実際の利用構成に合わせて用意します。
| 検証パターン | 確認する内容 |
|---|---|
| WindowsからWindows | PC交換や複数PC利用を想定 |
| WindowsからmacOS | OSをまたいだ同期を確認 |
| WindowsからiPhone・iPad | モバイル側のロールアウト状況を確認 |
| 管理端末から管理端末 | MDMポリシー適用時の動作を確認 |
| 管理端末から非管理端末 | 組織の許可範囲外へ同期されないかを確認 |
実際にパスキーを作成する
パスキーに対応した検証用サービスで、新しいパスキーを作成します。
職場または学校アカウントのMicrosoft Entraサインインを検証する場合は、管理者が認証方法ポリシーで同期型パスキーを許可し、対象グループへ割り当てている必要があります。組織側で許可されていなければ、Edgeの保存ポリシーが有効でもパスキーを登録できません。(Microsoft Learn)
保存先を選ぶ画面が表示されたら、Windows Helloのような端末保存ではなく、Microsoft Password Managerなどの同期型パスワードマネージャーが選択されているか確認します。
別端末からサインインする
別の端末で、同じ職場または学校アカウントを使ってEdgeへサインインし、同期を有効にします。
その後、検証用サービスのサインイン画面で、作成したパスキーが候補に表示されるか確認します。パスキーが表示されても、本人確認として端末の顔認証、指紋認証、PINなどが求められます。
無効化時の動作も確認する
PasswordManagerPasskeysEnabledを無効にした状態で、次の2点を確認します。
- 新しいパスキーをEdgeへ保存できなくなること
- すでに保存済みのパスキーは引き続き利用できること
既存パスキーまで無効になると誤解したまま運用すると、インシデント対応や退職者処理で認証情報が残る可能性があります。
パスキーが表示されない・同期されない場合の確認項目
パスキー同期が機能しない場合は、次の順序で切り分けます。
| 症状 | 主な確認箇所 |
|---|---|
| 保存先にEdgeが表示されない | Edgeのバージョン、ロールアウト状況、PasswordManagerPasskeysEnabled |
| 新しいパスキーを保存できない | PasswordManagerEnabledとPasswordManagerPasskeysEnabled |
| 別端末に表示されない | Edgeプロファイル、同期状態、同じアカウントか |
| Edgeへサインインできない | BrowserSignin |
| 同期を有効にできない | SyncDisabled、テナント側の同期要件 |
| Windowsでは使えるがMacでは使えない | Edge 151、macOS 13以降か |
| Androidでポリシーが適用されない | Androidは当該ポリシー非対応 |
| 一部ユーザーだけ使えない | 段階的ロールアウト、グループ割り当て、Entra認証ポリシー |
Edgeの内部ページで状態を確認する
管理者やサポート担当者は、次の内部ページを使って状態を確認できます。
edge://version
Edgeのバージョン、チャネル、実行ファイルの場所を確認します。
edge://policy
適用中のEdgeポリシーと値を確認します。
edge://sync-internals
同期が有効か、同期対象として認識されている端末があるかを確認します。
edge://signin-internals
Edgeプロファイルのサインイン状態を確認します。
Microsoftのトラブルシューティング資料でも、同期状態の確認にedge://sync-internals、サインイン確認にedge://signin-internals、ポリシー確認にedge://policyを使用する方法が案内されています。(Microsoft Learn)
同期の再実行は段階的に行う
同期に問題がある場合は、まず次の場所から再同期を行います。
設定
└ プロファイル
└ 同期
└ このデバイスにデータを再同期
いきなりクラウド上の同期データをリセットするのではなく、最初は通常の再同期を試します。それでも改善しない場合に限り、同期リセットを検討してください。
クラウドデータのリセットは、他の端末に保存されているデータにも影響する可能性があります。少なくとも1台の端末に必要なデータが残っていることを確認してから実行します。(Microsoft Learn)
高権限ユーザーは同期型パスキーだけに統一しない
同期型パスキーは、端末交換時の復旧や複数端末での利用に優れています。一方、Microsoft Entraの公式資料では、同期型パスキーはアテステーションをサポートしないと説明されています。
機密性の高いシステムや、管理者権限を持つユーザーでは、次の認証方法も検討します。
- FIDO2セキュリティキー
- 端末に紐づくデバイスバウンドパスキー
- Microsoft Authenticatorに保存するパスキー
- 条件付きアクセスと組み合わせた管理端末限定運用
一般社員には同期型パスキーを提供し、特権管理者にはデバイスバウンド型や物理セキュリティキーを使うなど、ユーザーの権限に応じて運用を分ける方法が現実的です。(Microsoft Learn)
Edge 151導入後に管理者が行うべきこと
Edge 151の企業向けパスキー同期は、パスワードレス認証を複数端末へ広げられる便利な機能です。ただし、更新を適用するだけでは利用条件がそろわず、ポリシー未構成のままでは新しいパスキーの保存が許可されます。
まず、次の順序で対応してください。
- Stableチャネルの検証端末をEdge 151以降へ更新する
- 職場または学校アカウントのEdge同期が正常か確認する
PasswordManagerEnabledとSyncDisabledの既存設定を確認するPasswordManagerPasskeysEnabledを許可するか禁止するか決める- Windows間、WindowsとmacOS間などで同期を検証する
- 保存済みパスキーの削除・失効手順を運用ルールへ追加する
- 一般ユーザーと特権管理者で認証方式を分ける
この更新は情報提供として扱われていますが、「何もしなくてよい」という意味ではありません。まだ利用を許可しない組織はポリシーを明示的に無効化し、利用を進める組織は少人数のパイロットグループから同期範囲と端末対応を確認することが重要です。(Microsoft Learn)

コメント