Microsoft Edge 151.0.4129.59では、企業ユーザー向けのパスキー同期が案内されました。Edgeで作成したパスキーをデバイス間で同期できるようになり、管理者はPasswordManagerPasskeysEnabledポリシーで機能の可用性を制御できます。(Microsoft Learn)
結論から言うと、企業でEdgeのパスキー保存・同期をまだ許可したくない場合は、PasswordManagerPasskeysEnabledを明示的に無効化します。未構成のままでは、新しいパスキーの保存が許可されます。
ただし、このポリシーは既存のパスキーを削除したり、利用できなくしたりするものではありません。あくまでEdge内蔵パスワードマネージャーへの新規保存を制御するポリシーです。既存パスキーの利用禁止まで必要な場合は、Microsoft Entra IDなど認証サービス側の設定も組み合わせる必要があります。(Microsoft Learn)
Edge 151で企業ユーザー向けパスキー同期が追加
2026年7月31日に公開されたMicrosoft Edge Stable 151.0.4129.59では、「Passkey Sync for Enterprise Users」が機能更新として案内されました。
これにより、企業ユーザーがEdgeで作成したパスキーを同期し、別のデバイスでもパスワードレス認証に利用できる環境が整います。Microsoftは、この機能の可用性をPasswordManagerPasskeysEnabledポリシーで管理できると説明しています。(Microsoft Learn)
ここで注意したいのは、PasswordManagerPasskeysEnabled自体がEdge 151で新設されたポリシーではないことです。ポリシーのサポートはWindowsとmacOSではEdge 145以降、iOSではEdge 149以降とされています。
つまり、企業はEdge 151の展開前からポリシーを先行設定し、パスキー同期機能が利用可能になった時点で意図しない新規保存が始まらないよう準備できます。(Microsoft Learn)
PasswordManagerPasskeysEnabledで制御できる範囲
PasswordManagerPasskeysEnabledが直接制御するのは、ユーザーがEdge内蔵パスワードマネージャーに新しいパスキーを保存できるかどうかです。
ポリシーの状態ごとの動作は次のとおりです。(Microsoft Learn)
| ポリシーの状態 | 新しいパスキーの保存 | 既存パスキーの利用 | 管理上の意味 |
|---|---|---|---|
| 有効 | 可能 | 可能 | Edgeでのパスキー保存を明示的に許可する |
| 未構成 | 可能 | 可能 | 既定で保存を許可する |
| 無効 | 不可 | 可能 | 新規保存を停止するが、既存パスキーは残る |
PasswordManagerEnabledが無効 | 不可 | 既存データは利用可能 | パスワードマネージャー全体の新規保存が無効になり、本ポリシーは実質的に作用しない |
特に重要なのは、未構成が禁止ではなく許可として動作する点です。パスキー同期を段階的に導入したい企業は、未構成のままにせず、許可対象と禁止対象を明確に分けたほうが安全です。
無効化しても既存パスキーは止まらない
PasswordManagerPasskeysEnabledを無効にしても、すでにEdge内蔵パスワードマネージャーに保存されているパスキーは引き続き機能します。保存済みデータの内容も変更されません。(Microsoft Learn)
したがって、次のような目的には、このポリシーだけでは不十分です。
- すでに登録されたパスキーを失効させたい
- 既存パスキーによるサインインも禁止したい
- 端末やサードパーティ製パスキープロバイダーを含めて、同期パスキーを全面禁止したい
- 個人用MicrosoftアカウントのEdgeプロファイルまで同じルールで管理したい
公式仕様上、このポリシーはEdgeの内蔵パスワードマネージャーを対象としています。OSのパスキー管理機能やサードパーティ製パスワードマネージャーまで一律に停止するポリシーとして扱うべきではありません。
パスキーを制御する3つの管理レイヤー
企業のパスキー管理では、「ブラウザーで保存させないこと」と「認証で受け付けないこと」を分けて考える必要があります。
Edge内蔵パスワードマネージャーを制御する
新しいパスキーをEdge内蔵パスワードマネージャーに保存させたくない場合は、PasswordManagerPasskeysEnabledを無効にします。
これは、Edgeで作成・保存されるパスキーが新たに同期経路へ入ることを防ぐための、最も影響範囲が狭い設定です。
Edgeの同期機能全体を制御する
SyncDisabledを有効にすると、Microsoft Edgeのクラウド同期全体が無効になります。
ただし、パスキーだけでなく、お気に入り、パスワード、設定、履歴、拡張機能などの同期にも影響します。パスキーだけを止めたい場面では、影響範囲が広すぎる可能性があります。(Microsoft Learn)
認証サービス側で同期パスキーを制御する
Microsoft Entra IDでは、認証方法ポリシーの「Passkey(FIDO2)」に同期パスキー用プロファイルを作成し、対象グループを指定できます。
Entra ID側で同期パスキー用プロファイルを無効化すると、対象ユーザーは、すでに登録済みの同期パスキーであってもサインインできなくなります。Edge側のポリシーとは動作が異なるため、既存パスキーの利用禁止まで必要な場合はこちらの制御が重要です。(Microsoft Learn)
| 実現したいこと | 使用する設定 | 主な影響 |
|---|---|---|
| Edgeへの新規パスキー保存だけを止める | PasswordManagerPasskeysEnabledを無効化 | 既存パスキーは引き続き利用可能 |
| パスワードマネージャー全体の新規保存を止める | PasswordManagerEnabledを無効化 | パスワードとパスキーの新規保存を停止 |
| Edgeのクラウド同期をすべて止める | SyncDisabledを有効化 | お気に入りや設定などにも影響 |
| Entra IDで同期パスキー認証を禁止する | Passkey(FIDO2)ポリシーを変更 | 登録済み同期パスキーのサインインも禁止可能 |
PasswordManagerEnabledを無効化すると、パスワードだけでなくパスキーを含む内蔵パスワードマネージャーへの新規保存が無効になります。その状態では、PasswordManagerPasskeysEnabledを有効にしても効果はありません。(Microsoft Learn)
PasswordManagerPasskeysEnabledの対応環境
公式ドキュメントで示されているポリシーのサポート状況は次のとおりです。(Microsoft Learn)
| プラットフォーム | サポートバージョン |
|---|---|
| Windows | Edge 145以降 |
| macOS | Edge 145以降 |
| iOS | Edge 149以降 |
| Android | サポートされていない |
また、このポリシーには次の特性があります。
- 必須ポリシーとして設定可能
- 推奨ポリシーとしては設定不可
- 動的なポリシー更新に対応
- プロファイル単位で適用
- 個人用Microsoftアカウントでサインインしたプロファイルには適用されない
企業端末で個人用Edgeプロファイルの利用を許可している場合、業務プロファイルだけを制御しても管理要件を満たせない可能性があります。個人プロファイルの作成やEdgeへのサインインを許可するかどうかも、別のポリシーとして確認しておきましょう。
グループポリシーで無効化する方法
WindowsのActive Directory環境では、Microsoft Edge用のADMXテンプレートを使用して設定できます。
管理用テンプレートを確認する
グループポリシーエディターにPasswordManagerPasskeysEnabledが表示されない場合は、Central Storeや端末に配置しているmsedge.admxが古い可能性があります。
Microsoft公式の管理用テンプレートを更新し、msedge.admxと対応する言語ファイルmsedge.admlを正しいPolicyDefinitionsフォルダーへ配置します。Microsoftは、ドメイン環境ではCentral Store、個別端末ではローカルのPolicyDefinitionsフォルダーを利用する手順を案内しています。(Microsoft Learn)
ポリシーを設定する
グループポリシー管理エディターで、次の場所を開きます。
コンピューターの構成 または ユーザーの構成
└ ポリシー
└ 管理用テンプレート
└ Microsoft Edge
└ パスワード マネージャーと保護
└ パスワード マネージャーへのパスキーの保存を有効にする
企業で新しいパスキーの保存を停止する場合は、この設定を無効にします。
反対に、特定のユーザーへ明示的に許可する場合は有効にします。未構成でも保存は可能ですが、運用方針を明確にするため、許可対象グループには有効を設定するほうが管理しやすくなります。ポリシーの正式なGPO名、パス、ADMXファイル名はMicrosoft公式ドキュメントに記載されています。(Microsoft Learn)
段階展開では対象を分ける
最初から全ユーザーへ許可するのではなく、次のように対象を分けると安全です。
- IT部門や検証担当者へ先行許可する
- 一般ユーザーの一部でパイロット運用する
- 問い合わせや端末紛失時の復旧手順を確認する
- 管理者や特権ユーザーは別ポリシーにする
- 問題がなければ対象グループを拡大する
GPOではOUやセキュリティフィルターを利用し、ユーザーまたはデバイス単位で段階的に配布できます。
Microsoft Intuneで設定する方法
Microsoft Intuneでは、Windows向けの設定カタログからMicrosoft Edgeポリシーを構成できます。
基本的な流れは次のとおりです。
- Intune管理センターでデバイスの構成プロファイルを作成する
- プラットフォームに「Windows 10以降」を指定する
- プロファイルの種類に「設定カタログ」を選択する
- 設定の検索欄で
PasswordManagerPasskeysEnabledを検索する - 新規保存を停止する場合は無効にする
- 対象となるMicrosoft Entraユーザーグループまたはデバイスグループへ割り当てる
- 少数の検証グループから配布を開始する
Microsoft公式も、Intuneの設定カタログでEdge固有の設定を検索し、ユーザーまたはデバイスグループへ割り当てる方法を案内しています。管理画面のメニュー名は更新される可能性がありますが、設定カタログでポリシー名を検索する流れは同じです。(Microsoft Learn)
検索結果にポリシーが表示されない場合は、ポリシー名のスペルだけでなく、Intune側の設定カタログへの反映状況や、利用している管理プロファイルの種類も確認してください。
レジストリで無効化する方法
Windowsでは、次のレジストリ値で必須ポリシーを設定できます。(Microsoft Learn)
パス:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge
値名:
PasswordManagerPasskeysEnabled
種類:
REG_DWORD
無効化する値:
0
PowerShellで端末単位の検証を行う場合は、管理者権限で次のように実行できます。
$edgePolicyPath = 'HKLM:\SOFTWARE\Policies\Microsoft\Edge'
New-Item `
-Path $edgePolicyPath `
-Force | Out-Null
New-ItemProperty `
-Path $edgePolicyPath `
-Name 'PasswordManagerPasskeysEnabled' `
-PropertyType DWord `
-Value 0 `
-Force | Out-Null
この例では、Edge内蔵パスワードマネージャーへの新しいパスキー保存を無効化します。
本番環境では、端末ごとにレジストリを直接変更するより、GPOやIntuneで一元管理するほうが設定の追跡や復旧を行いやすくなります。また、値を削除して「未構成」に戻すと、既定では新しいパスキーを保存できる状態になる点にも注意してください。
ポリシーが適用されたか確認する方法
対象端末でMicrosoft Edgeを開き、アドレスバーに次のURLを入力します。
edge://policy
一覧にPasswordManagerPasskeysEnabledが表示され、設定値や適用元、状態が意図どおりになっているか確認します。
Active DirectoryのGPOをすぐに反映したい場合は、コマンドプロンプトまたはPowerShellで次のコマンドを実行します。
gpupdate /force
その後、Edgeを閉じて再起動し、edge://policyを再確認します。Microsoft公式も、edge://policyによる確認と、必要に応じたgpupdate /force、Edgeの再起動を案内しています。(Microsoft Learn)
動作確認では新規と既存を分ける
テストでは、少なくとも次の項目を分けて確認してください。
| 確認項目 | 無効化後に期待する動作 |
|---|---|
edge://policy | ポリシー名と無効値が表示される |
| 新しいパスキーの保存 | Edge内蔵パスワードマネージャーには保存できない |
| 既存パスキーによるログイン | 引き続き利用できる |
| 職場または学校アカウントのプロファイル | ポリシーが適用される |
| 個人用Microsoftアカウントのプロファイル | 本ポリシーの適用対象外 |
| Android版Edge | 本ポリシーはサポート対象外 |
「既存パスキーでログインできてしまうため、ポリシーが効いていない」と判断しないことが重要です。既存パスキーが引き続き機能するのは公式仕様です。
企業で許可するか判断する基準
同期パスキーは、複数デバイスでパスワードレス認証を利用しやすくする一方、組織のセキュリティ要件によってはデバイスにひも付いたパスキーとの使い分けが必要です。
許可を検討しやすい環境
- 一般ユーザーのパスワード依存を減らしたい
- 利用端末とEdgeプロファイルを組織で管理している
- Edge Syncの利用をすでに許可している
- 端末紛失時のアカウント回復手順が整備されている
- Microsoft Entra ID側の認証方法ポリシーを管理できる
- ヘルプデスクがパスキー登録や再登録を支援できる
慎重な検討が必要な環境
- 管理者や高権限アカウントで利用する
- 規制産業や機密情報を扱う
- BYOD端末が多い
- 個人用Edgeプロファイルを制限していない
- パスキーの登録状況を把握できていない
- 認証方法の失効や復旧手順が未整備
- デバイスにひも付いた認証器を必須としている
Microsoft Entra IDの公式ドキュメントでは、同期パスキーはアテステーションに対応しないと説明されています。管理者や高権限ユーザーについては、FIDO2セキュリティキーやMicrosoft Authenticatorのパスキーなど、デバイスにひも付いたパスキーを検討するよう案内されています。(Microsoft Learn)
そのため、「一般ユーザーは同期パスキーを許可し、特権ユーザーはデバイスバウンドパスキーに限定する」という分離が現実的です。
よくある設定ミス
未構成なら無効だと思い込む
PasswordManagerPasskeysEnabledは、未構成でも有効と同じく新しいパスキーを保存できます。許可していない機能を既定拒否にしたい企業は、明示的な無効化が必要です。(Microsoft Learn)
無効化すれば既存パスキーも使えなくなると思う
無効化後も、以前に保存されたパスキーは機能します。緊急時に既存パスキーを使えなくする必要がある場合は、認証サービス側で登録済み資格情報や認証方法を制御してください。
PasswordManagerEnabledとの優先関係を確認していない
PasswordManagerEnabledが無効の場合、パスキーを含む内蔵パスワードマネージャーへの保存が無効になるため、PasswordManagerPasskeysEnabledの設定は作用しません。複数のパスワード関連ポリシーを同時に配布している場合は、edge://policyで両方を確認しましょう。(Microsoft Learn)
Edge側だけで全パスキーを禁止できると思う
このポリシーはEdge内蔵パスワードマネージャーを対象としています。Microsoft Entra ID、OSのパスキー機能、サードパーティ製プロバイダーなど、他の保存先や認証経路まで一律に禁止する設定ではありません。
個人用プロファイルへの適用を見落とす
PasswordManagerPasskeysEnabledは、個人用Microsoftアカウントでサインインしたプロファイルには適用されません。業務端末で個人用プロファイルを許可している場合は、Edgeのプロファイル作成やサインイン範囲も含めて設計する必要があります。(Microsoft Learn)
Edgeと認証基盤の両方を確認して展開する
Microsoft Edge 151では、企業ユーザー向けパスキー同期が利用可能になり、PasswordManagerPasskeysEnabledが管理の中心となります。
企業で最初に行うべきことは、現在のポリシー状態を確認し、未構成のまま許可するのか、明示的に無効化するのかを決めることです。
新規保存だけを停止するならPasswordManagerPasskeysEnabledを無効化します。既存パスキーによるサインインまで禁止する場合は、Microsoft Entra IDなど認証サービス側の設定も変更します。パスキーを許可する場合でも、一般ユーザーと特権ユーザーを分け、少数のパイロットグループから展開するのが安全です。

コメント