Microsoft Entra Passkeys (FIDO2) の2026年4月更新で押さえるべきポイントは、パスキーが「一部ユーザー向けの高度な認証」から、登録キャンペーンを通じて組織全体に展開しやすい認証方法へ近づいたことです。特に security admins、identity teams、compliance teams は、Passkeys (FIDO2) の有効化状況、登録キャンペーン、パスキープロファイル、構成証明、AAGUID制限を今のうちに確認しておく必要があります。
今回の更新を受けて最初に確認すべきことは、「自社テナントでユーザーにパスキー登録の促しが出る条件を満たしているか」です。Microsoft 365 Message Center の MC1279092 では、Passkeys (FIDO2) が Microsoft Entra Authentication Methods Registration Campaigns の対象認証方法として扱われ、対象テナントでは2026年5月中旬から6月下旬にかけて段階的に展開される内容が示されています。(メッセージセンターアーカイブ)
Microsoft Entra Passkeys (FIDO2) の2026年4月更新で何が変わったか
2026年4月の更新で実務上重要なのは、Microsoft Entra ID における Passkeys (FIDO2) が、単なる「使える認証方式」ではなく、ユーザーに登録を促す Registration Campaigns の流れに組み込まれていく点です。Microsoft Learn では、パスキーはパスワード、SMS、メールのワンタイムコードのようなフィッシングされやすい方式を置き換える認証方式として説明されています。FIDO標準に基づく公開鍵暗号を使い、資格情報が登録先のサイトやアプリにひも付くため、リモートフィッシングや中継攻撃への耐性が高い設計です。(Microsoft Learn)
管理者目線では、次の3点が大きな確認ポイントになります。
| 確認ポイント | 何が変わるか | 管理者が見るべき場所 |
|---|---|---|
| 登録キャンペーン | 条件を満たすユーザーに、サインイン時に Passkeys (FIDO2) 登録を促す可能性がある | Authentication methods > Registration campaign |
| パスキープロファイル | 同期パスキー、デバイスバインド、構成証明、AAGUID制限をユーザー群ごとに設計する必要がある | Authentication methods > Policies > Passkey (FIDO2) |
| コンプライアンス対応 | 「誰に、どの種類のパスキーを許可したか」を説明できる状態が必要になる | 条件付きアクセス、認証強度、監査ログ、運用手順書 |
重要なのは、パスキーを有効化するだけで終わらせないことです。ユーザー体験、復旧手順、特権アカウントの扱い、監査証跡まで含めて設計しないと、導入後にヘルプデスク負荷や例外申請が増えます。
Passkeys (FIDO2) がフィッシング対策として重要な理由
Passkeys (FIDO2) は、ユーザーが覚えるパスワードを使わず、秘密鍵と公開鍵のペアで認証します。秘密鍵はユーザーのデバイス側に保持され、公開鍵はサインイン先のサービス側に登録されます。サインイン時には Microsoft Entra ID から送られたチャレンジに対して、認証器が秘密鍵で署名し、Microsoft Entra ID が公開鍵で検証します。(Microsoft Learn)
この仕組みにより、攻撃者が偽サイトを作っても、パスキーは登録された正規の証明書利用者に対してのみ機能します。つまり、ユーザーがだまされて偽サイトにアクセスしても、パスワードやSMSコードのように「入力して盗まれる」情報がありません。
Microsoft Learn では、Passkeys (FIDO2) は WebAuthn と CTAP を利用し、デバイスの生体認証やPINと組み合わせることでMFA方式として機能すると説明されています。サインイン時には、同じデバイスに保存されたパスキー、QRコードを使うクロスデバイス認証、FIDO2セキュリティキーなどを選択できます。(Microsoft Learn)
影響を受けるテナントとユーザー
今回の更新で特に注意したいのは、すべてのテナント・すべてのユーザーに一律で同じ挙動が出るわけではない点です。MC1279092 では、Microsoft Entra の Registration Campaigns を利用しているテナント、Passkeys (FIDO2) が有効なテナント、Microsoft-managed の対象条件を満たすテナントが影響を受けるとされています。(メッセージセンターアーカイブ)
対象となる条件は、運用上かなり具体的です。
| 条件 | 確認すべき内容 |
|---|---|
| Passkeys (FIDO2) 認証方法ポリシーが有効 | 認証方法ポリシーで Passkey (FIDO2) が Enabled になっているか |
| セルフサービス登録が有効 | Allow self-service setup が Yes になっているか |
| AAGUID制限がない | Target specific AAGUIDs が選択されていないか |
| Registration Campaign が Microsoft-managed | 登録キャンペーンの State が Microsoft-managed か |
| 同期パスキーとデバイスバインドの両方が対象 | 少なくとも1人以上のユーザーが両方のパスキー種類で有効化されているか |
対象テナントでは、Registration Campaigns の設定が自動的に変わる可能性があります。たとえば、対象認証方法が Microsoft Authenticator から Passkeys (FIDO2) に変わる、スヌーズ期間が3日から1日に変わる、対象ユーザーが音声通話・SMSユーザーからMFA対応ユーザー全体へ広がる、といった内容が示されています。(メッセージセンターアーカイブ)
このため、管理者は「Microsoft-managed にしているから安全に任せられる」とだけ考えず、どのユーザーが登録促しを受けるのかを事前に確認する必要があります。
デバイスバインドパスキーと同期パスキーの違い
Microsoft Entra ID の Passkeys (FIDO2) では、大きく分けてデバイスバインドパスキーと同期パスキーを考える必要があります。Microsoft Learn では、デバイスバインドパスキーは秘密鍵が1つの物理デバイスに作成・保存され、デバイスから外に出ない方式として説明されています。一方、同期パスキーはローカルデバイスで暗号化されたキーがクラウドのパスキープロバイダーに同期され、別の認証済みデバイスでも利用できる方式です。(Microsoft Learn)
| 種類 | 代表例 | 向いているユーザー | 注意点 |
|---|---|---|---|
| デバイスバインドパスキー | FIDO2セキュリティキー、Microsoft Authenticator | 管理者、特権ユーザー、規制要件が強い部門 | 紛失時の復旧、在庫管理、配布コストを考慮する |
| 同期パスキー | Apple iCloud Keychain、Google Password Manager | 一般従業員、BYOD利用者、グローバル展開対象 | 同期先プロバイダーの管理方針、構成証明非対応に注意 |
| Microsoft Authenticator のパスキー | iOS/Android の Authenticator | モバイル利用が多い組織、段階導入 | 端末紛失時の回復フローを整備する |
Microsoft Learn では、規制の強い業界や権限の高いユーザーには FIDO2 セキュリティキーが推奨される一方、多くの一般ユーザーには同期パスキーが低コストで便利な選択肢になり得ると説明されています。ただし、同期パスキーは構成証明をサポートしないため、デバイスの真正性を厳密に確認したい環境では注意が必要です。(Microsoft Learn)
Security admins が確認すべきこと
Security admins は、Passkeys (FIDO2) を「MFAの追加手段」ではなく、フィッシング耐性を高めるための認証基盤として扱うべきです。特に、特権アカウント、管理者ロール保持者、重要業務アプリへのアクセスでは、条件付きアクセスと認証強度を組み合わせて設計します。
Microsoft Learn では、機密リソースへのアクセス時に Passkeys (FIDO2) サインインを適用する方法として、組み込みの「フィッシングに強い」認証強度、またはカスタム認証強度の利用が案内されています。カスタム認証強度では、特定のセキュリティキーモデルやパスキープロバイダーに制限することもできます。(Microsoft Learn)
実務では、次のような切り分けが現実的です。
| ユーザー区分 | 推奨方針 |
|---|---|
| グローバル管理者、特権ロール保持者 | デバイスバインドパスキーまたはFIDO2セキュリティキーを優先 |
| 一般従業員 | 同期パスキーとデバイスバインドを併用し、登録率を上げる |
| 外部委託・短期利用者 | 対象範囲を限定し、例外管理と失効手順を明確化 |
| 高規制部門 | 構成証明、AAGUID、条件付きアクセスを組み合わせる |
Identity teams が確認すべきこと
Identity teams の役割は、ユーザーが無理なく登録でき、かつ管理者が制御できるポリシー設計にすることです。Microsoft Learn では、パスキープロファイルを有効化すると、既存のグローバル Passkey (FIDO2) ポリシー設定が Default passkey profile に転送されると説明されています。また、既定プロファイルを含めて最大3つのパスキープロファイルがサポートされ、パスキープロファイルを有効にするとオプトアウトできない点にも注意が必要です。(Microsoft Learn)
Identity teams が最初に確認するべき設定は次の通りです。
| 設定項目 | 推奨される確認 |
|---|---|
| Passkey (FIDO2) の有効化 | 対象ユーザー・対象グループが意図通りか |
| Allow self-service setup | No の場合、ユーザーは Security info から登録できない |
| パスキー種類 | 同期、デバイスバインド、または両方を許可するか |
| 構成証明 | 登録時に認証器の真正性確認を必須にするか |
| AAGUID制限 | 許可するモデル・プロバイダーを限定する必要があるか |
| Registration Campaign | Enabled、Microsoft-managed、Disabled のどれにするか |
特に注意すべきなのは、Allow self-service setup です。この設定が No の場合、認証方法ポリシーで Passkeys (FIDO2) を有効にしていても、ユーザーは Security info からパスキーを登録できません。(Microsoft Learn)
Compliance teams が確認すべきこと
Compliance teams は、Passkeys (FIDO2) の導入方針を「便利になったから」ではなく、「どのリスクを下げ、どのリスクを受け入れるのか」という形で文書化する必要があります。
たとえば、同期パスキーを一般従業員に許可する場合は、登録率向上やヘルプデスク負荷軽減というメリットがある一方、構成証明が使えないため、デバイスやプロバイダーの真正性をどこまで確認できるかに制約があります。Microsoft Learn でも、構成証明を有効にした場合はデバイスバインドパスキーのみが許可され、同期パスキーは除外されると説明されています。(Microsoft Learn)
監査・説明責任の観点では、少なくとも次の記録を残しておくと運用しやすくなります。
| 記録すべき内容 | 理由 |
|---|---|
| パスキーを許可するユーザー範囲 | 特権ユーザーと一般ユーザーの扱いを説明するため |
| 許可するパスキー種類 | 同期、デバイスバインド、セキュリティキーの判断根拠を示すため |
| 構成証明とAAGUID制限の方針 | 認証器の真正性確認レベルを説明するため |
| 例外ユーザーと除外グループ | 監査時に「なぜ対象外か」を説明するため |
| 紛失・退職・端末交換時の手順 | 不正利用防止と業務継続の両方を担保するため |
おすすめの導入パターン
Passkeys (FIDO2) は、全ユーザーに同じ設定を一括適用するより、ユーザーリスクに応じて段階的に導入する方が失敗しにくい認証方式です。
一般従業員向け:登録率を重視するパターン
一般従業員には、同期パスキーとデバイスバインドパスキーの両方を許可し、登録キャンペーンで利用を促す設計が現実的です。ユーザーは普段使っている端末の顔認証、指紋認証、PINでサインインできるため、パスワードと従来型MFAの組み合わせよりも体験が改善しやすくなります。
ただし、同期パスキーを許可する場合は、利用可能なOS、ブラウザー、パスキープロバイダーを事前に確認し、ユーザー向け手順書に「どの画面で何を選ぶか」まで書いておくことが重要です。
特権ユーザー向け:デバイスバインドを優先するパターン
管理者や高権限ユーザーには、FIDO2セキュリティキーや Microsoft Authenticator のデバイスバインドパスキーを優先します。構成証明やAAGUID制限を使う場合は、認証器の調達、配布、予備キー、紛失時の本人確認フローまでセットで設計します。
FIDO2セキュリティキーは強力ですが、紛失時の復旧や物理キーの在庫管理が課題になりやすいです。特権アカウントでは、最低2本のキーを登録する、保管場所を決める、緊急アクセス用アカウントを別管理する、といった運用設計が欠かせません。
段階導入向け:パイロットグループから始めるパターン
最初から全社展開するのではなく、IT部門、セキュリティ部門、一部の一般ユーザーでパイロットを行います。登録成功率、問い合わせ内容、端末別の失敗パターンを確認したうえで、対象グループを広げます。
この段階で、Registration Campaign のスヌーズ設定、除外グループ、条件付きアクセスの対象範囲を調整しておくと、本番展開時の混乱を抑えられます。
実装前に確認したい手順
Microsoft Entra ID で Passkeys (FIDO2) を有効化する流れは、単にスイッチを入れるだけではありません。Microsoft Learn では、Authentication Policy Administrator 以上の権限で Microsoft Entra 管理センターにサインインし、Entra ID > Security > Authentication methods > Policies から Passkey (FIDO2) を設定する手順が案内されています。(Microsoft Learn)
実装時は、次の順番で進めると整理しやすくなります。
| 手順 | 作業内容 | 成功条件 |
|---|---|---|
| 現状把握 | 既存MFA、SMS/音声通話ユーザー、Authenticator利用状況を確認 | 対象ユーザー数とリスクが見えている |
| 方針決定 | 同期パスキー、デバイスバインド、セキュリティキーの使い分けを決める | ユーザー区分ごとの方針が文書化されている |
| パスキープロファイル確認 | Default profile と追加プロファイルを設計 | 対象グループと許可条件が一致している |
| セルフサービス設定 | Allow self-service setup を確認 | ユーザーが Security info から登録できる |
| 登録キャンペーン設定 | Enabled または Microsoft-managed の影響を確認 | 意図しないユーザーに促しが出ない |
| 条件付きアクセス | 必要なリソースに認証強度を適用 | 重要リソースでフィッシング耐性のある認証を要求できる |
| ユーザー通知 | 登録手順、FAQ、問い合わせ先を案内 | ユーザーが迷わず登録できる |
| 運用監視 | 登録率、失敗、問い合わせ、除外ユーザーを確認 | 展開後に設定を改善できる |
ユーザーがパスキーを登録するには、登録前の直近5分以内にMFAを完了する必要があります。この条件を知らないと、「設定は有効なのに登録できない」という問い合わせが増えます。(Microsoft Learn)
失敗しやすいポイントと対策
Passkeys (FIDO2) の導入で失敗しやすいのは、技術そのものよりも、ポリシーの組み合わせとユーザー体験です。
| 失敗しやすいポイント | 起きる問題 | 対策 |
|---|---|---|
| Allow self-service setup が No | ユーザーがパスキーを登録できない | 有効化前に必ず確認する |
| 構成証明を有効にしたまま同期パスキーを使おうとする | 同期パスキーが対象外になる | 一般ユーザー用と高規制ユーザー用でプロファイルを分ける |
| AAGUID制限を厳しくしすぎる | 既存ユーザーがサインインできなくなる可能性がある | パイロットで対象モデルを検証してから広げる |
| ヘルプデスク手順がない | 紛失・端末交換時に復旧できない | 本人確認、削除、再登録の流れを手順化する |
| クロスデバイス認証の前提を見落とす | QRコード認証やBluetooth利用でつまずく | Bluetooth制限や端末要件を事前に確認する |
| 特権ユーザーと一般ユーザーを同じ設定にする | セキュリティ要件か利便性のどちらかが崩れる | ユーザーリスク別にプロファイルを分ける |
Microsoft Learn では、キー制限を変更して以前許可していたAAGUIDを削除すると、過去に登録済みのユーザーもその方法でサインインできなくなると注意されています。また、構成証明の適用は登録時の許可を制御するもので、後から有効にしても、構成証明なしで登録済みのユーザーが自動的にサインイン拒否されるわけではありません。(Microsoft Learn)
さらに、ゲストユーザーの登録やUPN変更時の扱いにも注意が必要です。Microsoft Learn では、B2Bコラボレーションユーザーを含むゲストユーザーの Passkeys (FIDO2) 登録はサポートされないこと、UPN変更後は古いパスキーを削除して新しいパスキーを追加する必要があることが案内されています。(Microsoft Learn)
2026年4月更新を受けて今すぐやるべきこと
Microsoft Entra Passkeys (FIDO2) の2026年4月更新を受けて、まずやるべきことは3つです。
1つ目は、Registration Campaign が Microsoft-managed または Enabled になっているかを確認することです。対象条件を満たす場合、ユーザーにパスキー登録の促しが表示される可能性があります。
2つ目は、パスキープロファイルの設計を見直すことです。一般従業員には登録しやすい方式を、特権ユーザーにはより制御しやすい方式を割り当てることで、利便性とセキュリティを両立できます。
3つ目は、コンプライアンスと運用の説明資料を整えることです。どのユーザーに同期パスキーを許可するのか、どのユーザーにデバイスバインドを必須にするのか、構成証明やAAGUID制限をどこまで使うのかを明確にしておくと、監査やインシデント対応で説明しやすくなります。
Passkeys (FIDO2) は、パスワードレス化のための便利機能ではなく、リモートフィッシング対策の中核になり得る認証方法です。まずは現在の認証方法ポリシー、登録キャンペーン、対象グループを棚卸しし、パイロット展開から始めるのが安全です。

コメント