2026年7月7日に確認された「Microsoft updates preview guidance for Microsoft Entra passkeys on Windows」は、セキュリティ更新プログラムの配布やテナント設定の自動変更ではありません。Microsoft Entra passkey on Windowsのプレビュー機能について、有効化、利用者による登録、サインインの手順を整理し、管理者向けの構成方法を明確化した公式ガイダンス更新です。
結論として、Passkey(FIDO2)を無効にしている組織や、Windows Hello for Businessだけを利用している組織に緊急対応は必要ありません。一方、Passkey(FIDO2)を有効化している組織は、Windows HelloのAAGUIDが許可対象に含まれていないか、構成証明を要求できない点を理解しているか、監査ルールがFIDO2と非対話型サインインを追跡できているかを確認する必要があります。
Microsoft Learn上の最終更新日は2026年7月6日と表示されています。同日付の公式リポジトリの更新では、従来の内容が「有効化」「登録」「サインイン」の文書に分割され、プレビュー機能としての利用手順が再整理されました。(Microsoft Learn)
Microsoft Entra passkeys on Windowsのガイダンス更新とは
Microsoft Entra passkey on Windowsは、Windows HelloをFIDO2パスキープロバイダーとして利用し、Microsoft Entra IDの職場または学校アカウントへサインインできる機能です。
パスキーの秘密鍵は、Windowsデバイス上のローカルなWindows Helloコンテナーに保存されます。利用者はWindows Helloの顔認証、指紋認証、PINを使って本人確認し、Microsoft Entra IDへフィッシング耐性のあるサインインを行います。(Microsoft Learn)
今回の更新で重要なのは、Microsoftが次の点を明確にしたことです。
| 確認ポイント | 内容 |
|---|---|
| 機能の状態 | Microsoft Entra passkey on Windowsはプレビュー |
| 保存場所 | Windows Helloのローカルコンテナー |
| パスキーの種類 | デバイスバインド型 |
| 対応OS | Windows 10またはWindows 11 |
| Entra参加の要否 | Microsoft Entra参加・登録は必須ではない |
| 管理方法 | Microsoft Entra IDのPasskey(FIDO2)ポリシー |
| デバイスサインイン | 非対応 |
| デバイス間同期 | 非対応 |
| 構成証明 | Windows用プロファイルでは要求不可 |
管理者がPasskey(FIDO2)ポリシーと専用プロファイルを構成し、対象グループへ割り当てない限り、利用者がWindows HelloへMicrosoft Entra用パスキーを登録できるようにはなりません。したがって、今回の文書更新だけで既存環境の認証動作が変わるものではありません。(Microsoft Learn)
Microsoft Entra passkey on Windowsが保護する範囲
Microsoft Entra IDへのクラウドサインインを保護する
Microsoft Entra passkey on Windowsが保護するのは、Microsoft Entra IDで認証される職場または学校アカウントのサインインです。
たとえば、利用者がブラウザーからMicrosoft 365やMicrosoft Entra IDと連携した業務アプリへアクセスするとき、パスワードやワンタイムコードの代わりにWindows Helloを使って認証できます。
FIDO2では、サービス側に秘密鍵を送信しません。登録先の正規サービスに対応する公開鍵暗号を利用するため、偽のサインインページへ認証情報を入力させる一般的なフィッシング攻撃に強いことが特徴です。Microsoftも本機能をフィッシング耐性のある認証として説明しています。(Microsoft Learn)
Windowsへのサインイン機能ではない
Microsoft Entra passkey on Windowsは、PCのロック画面からWindowsへサインインするための資格情報ではありません。
Windows Hello for Businessは、組織管理されたデバイスへのサインインと、その後のMicrosoft Entra連携サービスへのシングルサインオンを提供します。一方、Microsoft Entra passkey on Windowsは、Windows Helloコンテナーを利用してMicrosoft Entra IDのクラウド認証を行う仕組みです。(Microsoft Learn)
両者の違いを整理すると、次のようになります。
| 比較項目 | Microsoft Entra passkey on Windows | Windows Hello for Business |
|---|---|---|
| 主な目的 | Microsoft Entra IDへのFIDO2サインイン | WindowsへのサインインとSSO |
| 登録方法 | 利用者が自分で登録 | デバイス登録時などにプロビジョニング |
| Entra参加・登録 | 必須ではない | 組織管理デバイスでの利用が中心 |
| 複数アカウント | 1台に複数のEntraアカウントを登録可能 | デバイスへ登録したアカウントが中心 |
| 管理場所 | Entra認証方法ポリシー | Intune、グループポリシーなど |
| デバイス信頼 | 付与しない | デバイス管理・信頼と連携 |
| デバイス間同期 | しない | 資格情報は基本的にデバイス単位 |
組織所有のMicrosoft Entra参加済みPCでは、引き続きWindows Hello for Businessが推奨されます。Microsoft Entra passkey on Windowsは、個人所有PC、未登録PC、複数アカウントを利用するPCなどを補完する機能と考えるのが適切です。(Microsoft Learn)
パスキーを使ってもデバイスが安全になるわけではない
パスキーによって強化されるのは、ユーザー認証です。パスキーを登録したPCが自動的に次の状態になるわけではありません。
- Microsoft Entra参加済み
- Microsoft Intune管理済み
- セキュリティ基準へ準拠済み
- 組織所有デバイスとして信頼済み
未管理デバイスからのアクセスを禁止する必要がある場合は、パスキーの設定とは別に、条件付きアクセスでデバイス準拠性などを要求する必要があります。
「フィッシング耐性のあるユーザー認証」と「信頼されたデバイスからのアクセス」は別の管理項目です。パスキーを有効にしただけで、BYODから機密データへアクセスさせても安全になるわけではありません。
影響を受ける組織と対応要否
今回の更新を受けて優先的に確認すべきなのは、すでにPasskey(FIDO2)を有効化している組織です。
| 現在の環境 | 対応要否 | 推奨対応 |
|---|---|---|
| Passkey(FIDO2)を無効化している | 低い | 将来の導入候補として内容を確認 |
| Passkeyを有効化しているがWindows Helloを許可していない | 中程度 | AAGUID許可リストを確認 |
| Windows HelloのAAGUIDを許可している | 高い | 対象グループ、構成証明、監査を点検 |
| BYODや未登録PCからの利用を想定している | 高い | 条件付きアクセスとの組み合わせを設計 |
| 特権アカウントで利用する予定がある | 高い | プレビュー機能だけに依存しない |
| Windows Hello for Businessのみ利用している | 低い | 原則として現行運用を継続 |
| 複数の職場アカウントを1台で利用する | 中程度 | パイロット導入を検討 |
特に、Passkey(FIDO2)のプロファイルで広い範囲のAAGUIDを許可している場合は、Windows Helloのパスキーを意図せず登録できる状態になっていないか確認してください。
管理者が確認すべき設定
必要な管理者ロールと前提条件
Microsoft Entra passkey on Windowsを構成するには、少なくともAuthentication Policy Administratorロールが必要です。
利用者側の主な要件は次のとおりです。
- Windows 10またはWindows 11
- Windows Helloを利用できるデバイス
- Microsoft Entra IDでPasskey(FIDO2)が有効
- Windows HelloのAAGUIDを許可したパスキープロファイル
- 登録時に必要な多要素認証
- セルフサービス登録が許可されていること
パスキープロファイルを初めて有効化すると、既存のテナント全体設定はDefaultプロファイルへ引き継がれます。Microsoftの現行ガイダンスでは、プロファイル方式へオプトインした後は元の方式へ戻せないため、現在の設定内容を記録してから作業することが重要です。(Microsoft Learn)
Windows用パスキープロファイルの設定手順
管理者は、Microsoft Entra管理センターで次のように構成します。
Entra IDからAuthentication methodsを開きます。Passkey(FIDO2)を選択します。Configureから新しいパスキープロファイルを追加します。- プロファイル名を入力します。
- Passkey typeに
Device-boundを指定します。 - 特定のAAGUIDを対象にする設定を選択します。
- Behaviorを
Allowにします。 - Windows HelloのAAGUIDを追加して保存します。
Enable and Targetで対象グループへプロファイルを割り当てます。
対象をいきなり全ユーザーにせず、情報システム部門や検証ユーザーなどの小規模なグループから開始するのが安全です。Microsoftの公式手順でも、プロファイルを作成したうえで、特定グループまたは全ユーザーへ割り当てる構成になっています。(Microsoft Learn)
Windows Helloで使用される3つのAAGUID
Microsoftは、Windows Helloパスキーを識別するAAGUIDとして、次の3種類を案内しています。これらはパスキープロファイルで明示的に許可する必要があります。(Microsoft Learn)
| Windows Hello認証器 | AAGUID | 秘密鍵の保護方式 |
|---|---|---|
| Windows Hello Hardware Authenticator | 08987058-cadc-4b81-b6e1-30de50dcbe96 | ハードウェアTPM |
| Windows Hello VBS Hardware Authenticator | 9ddd1817-af5a-4672-a2b9-3e3dd95000a9 | VBSとWindowsハイパーバイザーを通じてホストのTPMを利用 |
| Windows Hello Software Authenticator | 6028b017-b1d4-4c02-b4b3-afcdafc96bb2 | ソフトウェアベースTPM |
一般利用者の利便性を優先する場合は、3種類すべてを許可する構成が考えられます。
一方、機密情報を扱うユーザーなどでハードウェアバックアップされた資格情報だけを利用させたい場合は、Hardware AuthenticatorとVBS Hardware Authenticatorの2種類だけを許可し、Software Authenticatorを除外します。MicrosoftもハードウェアバックアップされたWindows Helloパスキーだけを許可する構成例を公開しています。(Microsoft Learn)
構成証明を要求できない点に注意する
Windows用のパスキープロファイルでは、Enforce attestationを有効にできません。
設定上はAAGUIDを使ってWindows Helloの種類を許可または拒否できますが、構成証明がない場合、AAGUIDだけを認証器の真正性を暗号学的に証明する仕組みとして扱うべきではありません。Microsoftの一般的なパスキープロファイルの説明でも、構成証明を無効にした状態のAAGUIDリストは、厳格なセキュリティ制御ではなくポリシー上の指針として利用するよう注意されています。(Microsoft Learn)
このため、次のように判断する必要があります。
| 要件 | 推奨する認証方式 |
|---|---|
| 未登録Windows PCでフィッシング耐性を高めたい | Microsoft Entra passkey on Windows |
| 組織管理PCへ安全にサインインしたい | Windows Hello for Business |
| 認証器の製品や真正性を構成証明で確認したい | 構成証明対応のFIDO2セキュリティキー |
| 特権アカウントを高保証で保護したい | WHfBまたは構成証明可能なFIDO2キーを優先 |
| 1台のPCで複数の職場アカウントを使いたい | Microsoft Entra passkey on Windowsを検討 |
条件付きアクセスとは役割が異なる
パスキープロファイルは、利用者が登録・使用できるパスキーの種類を制御する設定です。
一方、条件付きアクセスの認証強度は、特定のアプリや操作へアクセスするときにPasskey(FIDO2)を必須にするための設定です。Microsoft Entra IDでは、フィッシング耐性のある組み込み認証強度を使うほか、AAGUIDを指定したカスタム認証強度を作成できます。(Microsoft Learn)
たとえば、次のように使い分けます。
- パスキープロファイル:Windows Helloパスキーの登録を許可する
- 条件付きアクセス:管理ポータルへのアクセス時にFIDO2を必須にする
- デバイス条件:準拠済みデバイスからのアクセスだけを許可する
- セッション制御:未管理デバイスでのダウンロードなどを制限する
パスキーを登録可能にしただけでは、そのパスキーを必ず使わせることはできません。機密アプリでパスキー認証を強制する場合は、条件付きアクセスの認証強度を併用します。
Windows Hello for Businessとの登録競合に注意する
Microsoft Entra参加済みまたは登録済みのデバイスでは、Windows Helloのセットアップ時にWindows Hello for Business資格情報が自動登録される場合があります。
同じWindows Helloコンテナーに同じMicrosoft EntraアカウントのWindows Hello for Business資格情報が存在すると、そのアカウントのMicrosoft Entra passkey on Windowsを追加しようとしても、すでにパスキーが登録されている旨のエラーが発生することがあります。(Microsoft Learn)
これは障害ではなく、資格情報の重複による制限です。パイロットテストでは、次の端末を分けて検証すると原因を特定しやすくなります。
- Microsoft Entra参加済みの組織所有PC
- Microsoft Entra登録済みのBYOD
- Microsoft Entraへ未登録の個人PC
- Windows Hello for Business未構成のPC
- 複数の職場アカウントを利用するPC
「一部のPCだけ登録できない」という問い合わせが発生した場合は、OSの不具合を疑う前に、同じアカウントのWindows Hello for Business資格情報が存在しないか確認してください。
監査ログと検知ルールへの影響
Microsoft Entra passkey on Windowsを導入すると、監視すべき対象が「パスワードやMFAの失敗」だけではなく、パスキーの登録、削除、利用、AAGUID、デバイス状態まで広がります。
パスキーの登録・削除を監査する
Microsoft Entraの監査ログには、認証方法に関する次のようなイベントが記録されます。
- User started security info registration
- User registered security info
- User updated security info
- User deleted security info
- Admin registered security info
- Admin deleted security info
- Get passkey creation options
これらのイベントはWindows Hello専用ではなく、セキュリティ情報全般のイベントとして記録される場合があります。そのため、監査ログだけで判断せず、対象ユーザーのFIDO2認証方法の詳細と組み合わせて確認する必要があります。(Microsoft Learn)
実務では、少なくとも次の操作をアラート候補にします。
- パイロット対象外ユーザーによるパスキー登録
- 特権アカウントへの新しいパスキー登録
- 短時間での登録と削除の繰り返し
- ヘルプデスクによる認証情報リセット直後の登録
- 退職予定者や休職者による新規登録
- 既存パスキーの予期しない削除
サインインログではFIDO2として確認する
Microsoft Entraのサインインログでは、Authentication Detailsから、認証に利用された方法、認証の順序、成功・失敗、適用された認証ポリシーを確認できます。
Microsoftは、この画面をFIDO2などのパスワードレス認証方法の利用状況や成功率を追跡する用途として案内しています。(Microsoft Learn)
調査時は、次の情報を関連付けて確認します。
| 確認項目 | 主な確認先 |
|---|---|
| 認証方法 | Authentication Details |
| FIDO2認証の成功・失敗 | Authentication Details |
| 条件付きアクセスの結果 | Conditional Access |
| アクセス先アプリ | Basic info |
| IPアドレスと場所 | Location |
| OSとブラウザー | Device info |
| 管理・準拠・参加状態 | Device info |
| ユーザーリスク | Identity Protection関連情報 |
| 相関ID・要求ID | Basic info |
特に重要なのは、FIDO2認証が成功したことだけで安全と判断しないことです。
Microsoft Entra passkey on Windowsは未登録デバイスでも使用できるため、「FIDO2で成功したが、デバイスは未管理」「機密アプリへ個人PCからアクセスしている」といったケースが発生し得ます。ユーザー認証の強度とデバイス信頼を分けて検知してください。
非対話型サインインも監視対象にする
FIDO2で最初の対話型サインインに成功した後は、取得したトークンを使って非対話型のアクセスが継続します。
Microsoftのログ仕様では、2025年4月11日以降、FIDO2キーで更新トークンを取得する新しいサインインは非対話型サインインログへ記録されます。対話型サインインログだけをSIEMへ取り込んでいる場合、初回認証後の活動を十分に追跡できない可能性があります。(Microsoft Learn)
監視基盤では、少なくとも次のログを対象にします。
- 対話型ユーザーサインイン
- 非対話型ユーザーサインイン
- Microsoft Entra監査ログ
- 条件付きアクセスの評価結果
- Identity Protectionのリスク情報
Microsoft GraphでAAGUIDを棚卸しする
Microsoft Graphのfido2AuthenticationMethodでは、ユーザーに登録されたPasskey(FIDO2)について、次のプロパティを取得できます。
aaGuidattestationLevelcreatedDateTimedisplayNamemodelpasskeyType
これらを定期的に取得すれば、Windows Helloの3つのAAGUIDがどのユーザーへ登録されているか、デバイスバインド型か同期型か、いつ登録されたかを棚卸しできます。(Microsoft Learn)
監査では、次のような条件をチェックすると効果的です。
| 検知条件 | 意味 |
|---|---|
| Windows Hello AAGUIDがパイロットグループ外に存在する | 対象設定やグループ割り当てを要確認 |
| Software AuthenticatorのAAGUIDが存在する | ハードウェア限定方針との不一致 |
attestationLevelが想定と異なる | 認証保証レベルを再確認 |
| 短期間に多数のパスキーが登録されている | 誤操作、不正登録、運用設計の問題 |
| 退職者・無効化予定者にパスキーが残っている | 認証方法の削除手順を確認 |
| 登録日時と監査ログが一致しない | ログ欠落や調査範囲を確認 |
AAGUIDは認証器の種類やモデルを示す識別子であり、個々のPCを一意に識別する端末IDではありません。AAGUIDだけで「会社が貸与した特定のPCからの認証」と判定しないことが重要です。
管理者が優先すべき対応
最優先:現在のPasskeyポリシーを確認する
まず、Microsoft Entra管理センターで次の項目を確認します。
- Passkey(FIDO2)が有効か
- パスキープロファイルへオプトイン済みか
- Windows HelloのAAGUIDが登録されているか
- BehaviorがAllowかBlockか
- 対象グループがどこまで広がっているか
- 全ユーザーが対象になっていないか
- 複数プロファイルの割り当てが重複していないか
- 条件付きアクセスでFIDO2を要求しているか
複数のパスキープロファイルが同じユーザーへ割り当てられている場合、いずれか1つのプロファイル要件を完全に満たせば登録・認証が許可されます。想定より緩いプロファイルが重複していないか確認してください。(Microsoft Learn)
最優先:デバイス信頼の要件を決める
次に、未登録デバイスからのアクセスを認めるか決定します。
Microsoft Entra passkey on Windowsの大きな特徴は、Microsoft Entraへ参加・登録していないWindows PCでも利用できることです。しかし、これはすべての組織にとって利点になるとは限りません。
未管理PCからの利用を認めない組織では、次のいずれかを選択します。
- Windows HelloのAAGUIDを許可しない
- 利用対象を限定グループにする
- 条件付きアクセスで準拠済みデバイスを要求する
- 機密アプリだけ未管理デバイスをブロックする
- 組織管理PCではWindows Hello for Businessを使う
高優先:許可するAAGUIDを選ぶ
利便性を優先するか、ハードウェア保護を優先するかによって設定を分けます。
一般ユーザー向けの検証では、3つのWindows Hello AAGUIDを許可する構成が考えられます。一方、管理者や機密情報を扱うユーザーでは、Software Authenticatorを除外し、Hardware AuthenticatorとVBS Hardware Authenticatorだけを許可する方が安全です。
ただし、Windows用プロファイルでは構成証明を要求できません。真正性の保証が必須なら、構成証明に対応した物理FIDO2セキュリティキーなどを検討してください。
高優先:小規模なパイロットを実施する
プレビュー機能であることに加え、Windows Hello for Businessとの登録競合があります。最初から全ユーザーへ展開するのは避けるべきです。
パイロットでは、次の項目を確認します。
- Windows 10とWindows 11で登録できるか
- 利用ブラウザーごとの画面表示
- 未登録PCからのサインイン
- 複数の職場アカウントの登録
- Windows Hello for Businessとの競合
- ハードウェアAAGUIDとソフトウェアAAGUIDの違い
- 条件付きアクセスの評価結果
- パスキー削除後の復旧手順
- PC紛失・故障時の代替認証
- サインインログと監査ログの記録内容
高優先:監視ルールを更新する
既存の監視がパスワード失敗、MFA拒否、危険なIPアドレスだけを対象としている場合は不十分です。
次の検知ルールを追加します。
- 新しいFIDO2認証方法の登録
- Windows Hello AAGUIDの新規出現
- 特権ユーザーへのパスキー登録
- パスキー削除
- 未管理デバイスからのFIDO2成功
- 条件付きアクセス未適用の機密アプリアクセス
- 非対話型ログにおける異常なトークン利用
- パイロット対象外ユーザーのFIDO2利用
中優先:紛失・故障時の運用を決める
Microsoft Entra passkey on Windowsはデバイスバインド型であり、別のPCへ同期されません。利用者が複数のPCを使う場合は、それぞれのPCでパスキー登録が必要です。(Microsoft Learn)
PCの故障や紛失に備え、次の手順をあらかじめ決めておきます。
- 本人確認の方法
- 古いパスキーを削除する担当者
- 新しいデバイスへの再登録方法
- 代替認証方法
- ヘルプデスクが確認する監査ログ
- 特権アカウントの緊急アクセス方法
利便性だけを説明して導入すると、PC交換時に利用者がサインインできなくなる可能性があります。登録手順と同時に、削除・再登録・復旧手順も公開してください。
よくある誤解と注意点
Windows Helloを使うためWindows Hello for Businessと同じである
同じではありません。
どちらもWindows Helloの顔認証、指紋認証、PINを利用しますが、資格情報の用途と管理方法が異なります。Microsoft Entra passkey on WindowsはFIDO2によるクラウド認証であり、Windows Hello for BusinessはデバイスサインインとSSOを含む組織向けの仕組みです。(Microsoft Learn)
パスキーを使えば未管理PCからでも安全である
ユーザー認証は強化されますが、PCのセキュリティ状態までは保証されません。
マルウェア感染、画面キャプチャ、ダウンロードしたデータの持ち出し、ブラウザー拡張機能などのリスクは別途管理する必要があります。機密情報を扱う場合は、条件付きアクセスによるデバイス制御を併用してください。
Hardware AuthenticatorのAAGUIDなら真正なTPMを証明できる
Windows用プロファイルでは構成証明を要求できないため、AAGUIDだけで認証器の真正性を完全に証明することはできません。
AAGUIDは許可対象の整理や棚卸しには有効ですが、厳密なハードウェア保証が必要な用途では、構成証明に対応した認証器を利用する必要があります。(Microsoft Learn)
既存のWindows Hello for Businessを置き換えるべきである
組織管理PCでは、置き換える必要はありません。
Microsoftも、企業管理されたMicrosoft Entra参加済みまたは登録済みデバイスでは、Windows Hello for Businessを引き続き推奨しています。Microsoft Entra passkey on Windowsは、未登録デバイスや複数アカウントなどの不足部分を補完する機能です。(Microsoft Learn)
まとめ:自動変更はないがPasskey利用組織は設定と監査を確認する
今回のMicrosoft Entra passkeys on Windowsに関する更新は、テナントへ強制適用される変更ではなく、プレビュー機能の有効化、登録、サインイン手順を明確化した公式ガイダンス更新です。
Passkey(FIDO2)を利用していない組織は、直ちに設定を変更する必要はありません。一方、すでにPasskeyを有効化している組織は、次の順序で対応してください。
- Passkeyプロファイルと対象グループを確認する
- Windows Helloの3つのAAGUIDが許可されているか確認する
- ハードウェア型とソフトウェア型のどちらを認めるか決める
- 構成証明を要求できない点をリスク評価へ反映する
- 条件付きアクセスでデバイス信頼と認証強度を分けて制御する
- 監査ログ、対話型・非対話型サインインログを監視する
- Microsoft Graphで登録済みAAGUIDを棚卸しする
- 小規模なパイロットでWindows Hello for Businessとの競合を確認する
- PC紛失・交換時の削除と再登録手順を整備する
最も重要な判断基準は、「パスキーで本人確認を強化したい」のか、「信頼された組織管理デバイスからだけアクセスさせたい」のかを分けることです。前者にはMicrosoft Entra passkey on Windowsが有効ですが、後者にはWindows Hello for Businessや条件付きアクセスによるデバイス制御が必要です。

コメント