Microsoft Authenticatorで消えたFidelityの6桁コードを再登録する方法|MFA一時解除からQR再発行・バックアップ設定まで完全ガイド

機種変更や初期化のあと、Microsoft Authenticator(以下MA)を入れ直したらFidelity(NetBenefits/福利厚生・証券)の6桁コードが消えてログイン不能――この袋小路から抜け出す現実的な手順を、サポートへの伝え方、再登録の落とし穴、再発防止策まで一気通貫でまとめました。この記事だけで復旧と予防の両方を完了できます。

目次

状況の整理:なぜ「Fidelity の6桁コード」が突然消えるのか

MAの6桁コードは、各サービスが発行するTOTP(Time‑based One‑Time Password)用のシークレットキーを端末内に安全に保存し、30秒ごとに使い捨てコードを生成する仕組みです。再インストールや機種変更を行った際、旧端末からシークレットキーを移行できていなければ、新端末のMAはFidelityのコードを計算できません。さらに、Fidelity側の「QRコード(=新しいシークレット)」はログイン後の設定画面でしか再発行できません。ログインにコードが要るのに、コードを出すにはログインが要る――いわゆる鶏と卵の状態になります。

よくある症状考えられる原因ポイント
MAにFidelityのアカウントが表示されないMAのクラウドバックアップ/端末間転送を実施していないMAは事前にバックアップをONにしていない限り復元不可
旧端末を初期化・譲渡してしまったシークレットキーが消滅Microsoft側では復旧不能。FidelityでMFAを一時解除する
iCloudバックアップから復元したがコードが出ないMAの「iCloudバックアップ」自体がOFFだった/対象外のトークンMA内のバックアップ設定はOSのバックアップと別管理
コードを入れても弾かれる端末時刻のズレ/アカウントが別環境で再登録済み「自動時刻設定」を確認。同一トークンの重複登録にも注意

最短で復旧するコア戦略:FidelityにMFA一時解除を依頼する

結論から言うと、最短で確実に復旧する方法はFidelityカスタマーサービスに連絡し、MFA(多要素認証)を「未登録」状態へ戻してもらうことです。これにより一時的にSMSまたは音声通話でワンタイムコードを受け取り、ログイン後にAuthenticator用のQRコード(新しいシークレット)を再発行してMAへ登録できます。

電話前の準備(確認チェックリスト)

  • 登録氏名・生年月日・郵送先住所(最近の明細書の住所)
  • 社員IDやプラン番号(福利厚生経由の場合/NetBenefits利用者)
  • 最後にアクセスしたおおよその日時・利用端末
  • SMSを受け取れる電話番号(登録済み番号が望ましい)

サポートへ伝える要点(テンプレート)

「機種変更に伴いMicrosoft AuthenticatorのFidelityトークンを失いました。現在ログイン時に6桁コードを求められますが発行できません。
多要素認証の一時解除(未登録化)またはSMS/音声通話での代替コード発行をお願いします。本人確認に必要な情報は提供します。」

Fidelity側の作業の流れ

  1. 本人確認に合格すると、担当部署(セキュリティ/口座サポート)がMFAを未登録へ戻す。
  2. ログイン画面でSMSまたは音声通話を選択し、届いたコードでサインイン。
  3. ログイン後、Security / Two‑Factor Authentication / Authenticator App へ進み「セットアップ」または「再設定」を開始。
  4. 画面に表示されるQRコードを新しい端末のMAで読み取る。
  5. MAに表示された6桁コードを入力して有効化。完了後にバックアップコードの生成と保管まで必ず実施。
手順画面上の目印注意点
ログイン直後「Security」「Profile」「Settings」などのセクション企業経由のプランではメニュー名が異なることがある(NetBenefits)
Authenticatorのセットアップ「Authenticator App」「QR Code」「Scan」QRが表示されたらスクリーンショットは撮らない(情報漏えい対策)
テストコード入力「Enter 6‑digit code」30秒の有効期限に注意。0から始まるコードもそのまま入力
バックアップコード発行「Backup codes」「Printable codes」印刷またはパスワードマネージャーへ安全に保管。その場で動作確認

店舗窓口でも同様の対応が可能な場合があります。いずれも本人確認資料が必要になるため、事前に手元へ用意しておくとスムーズです。

Microsoft側でできること/できないこと

よく誤解されますが、Microsoft側はFidelityのシークレットキーを知りません。MAはあくまで「渡されたシークレットを安全に保存してコードを生成する器」であり、シークレットを紛失した場合、Microsoftサポートでも復旧はできません。つまり、復旧のカギはサービス側(Fidelity)の再発行にあります。

MAのバックアップ機能の要点

環境バックアップ手段有効化のタイミング復元の可否補足
iPhone(iOS)MAアプリ内のiCloudバックアップ事前にONにする必要ありONなら新端末で復元可能OSの通常バックアップとは別。MA内で設定要
AndroidMAのクラウドバックアップ(Microsoftアカウント)事前にONにする必要ありONなら新端末で復元可能復元後も一部トークンは再認証を要求する場合あり
旧端末で「アカウントの転送」旧→新の直接転送(QR2枚程度で完了)旧端末が手元にあるときのみ高確率で成功初期化前に必ず実施するベストプラクティス
バックアップ未設定/旧端末なし——復元不可FidelityでMFA解除→再登録へ進む

以上より、Microsoft側での復旧は“ほぼ不可”と認識しておくのが現実的です。迷わずFidelityのサポートルートを進みましょう。

その他の試行策(うまくいく場合・いかない場合)

ログイン中のブラウザセッションを探す

PCや別端末でログイン状態が生きているブラウザがあれば、そこからセキュリティ設定へ入りAuthenticatorの追加登録やバックアップコードの出力が可能です。セッションが残っていない/重要操作で再認証が要求される場合は、この策は使えません。

パスワード再設定フローを試す

一部サービスでは「パスワードを忘れた」手順の途中でMFAスキップまたは別経路へ迂回できることがありますが、Fidelityでは成功例が安定しません。時間短縮の観点からも、最初からサポートに連絡するのが賢明です。

旧端末が手元にある場合の最終手段

  • 旧端末にMAが残っているなら端末間転送を実行してから初期化する。
  • Fidelityは基本的に「同一シークレットを複数端末に登録」しても動作します。新端末のMAとパスワードマネージャーの両方へ同時登録しておくと予備が増えます(セキュリティポリシーの許容範囲で)。

実践手順:復旧〜再登録〜安全化までを一気に

手順A:FidelityでMFAを未登録へ戻してもらう

  1. カスタマーサービスへ電話し、Authenticatorを失った旨を説明。
  2. 本人確認を完了させ、MFAの強制リセット(未登録化)を依頼。
  3. SMS/音声通話コードを受け取り、Fidelityにログイン。

手順B:Authenticatorを再登録する

  1. 「Settings > Security > Two‑Factor Authentication(または同等のメニュー)」へ。
  2. 「Authenticator App」を選択し、表示されるQRコードを新端末のMAでスキャン。
  3. MAの6桁コードを入力し、有効化が成功することを確認。
  4. 続けてBackup codesを生成し、印刷またはパスワードマネージャーへ保存。

手順C:再発防止の設定を即日完了させる

  • MAのクラウドバックアップ/端末間転送をON。
  • Fidelityに予備の認証手段(SMS/音声通話/メール)を追加。
  • パスワードマネージャーにバックアップコードを登録(保護メモ欄など)。
  • 重要:新トークンが動作することを別ブラウザで実際に再ログインして確認(事故の9割はここを怠る)。
確認項目合格ライン不合格時の対処
MAにFidelityが表示される6桁コードが30秒ごとに更新再登録(QRスキャン)を最初からやり直す
別ブラウザでの再ログインコード入力で正常に通過端末時刻の自動設定/タイムゾーンを見直す
バックアップコードの保管パスワードマネージャーに保存済み印刷して金庫保管、あるいはリカバリーVaultへ
代替手段の登録SMS/音声通話が複数番号で受け取れる勤務先携帯・自宅固定電話などを追加(規程の範囲内)

トラブルシューティング早見表

症状想定原因解決手順
コードが常に誤りになる端末の時刻がずれているiOS/Androidの自動日時設定を有効化し再試行
新端末のMAに追加できないカメラ許可/ネットワーク制限/QR有効期限カメラ権限を許可、Wi‑Fi切替、QRを再発行
旧端末のMAは動くが新端末がだめ別シークレットで登録しているFidelityで一度削除→再登録し、両端末で同じQRを読み込む
バックアップコードを紛失保管手順の不備Fidelityへ連絡してMFA解除→新コード再発行
海外出張中でSMSが届かないローミング不通/国際SMS規制音声通話に切替、固定電話番号を一時登録、コールバックを依頼

よくある質問(FAQ)

QRコードを撮影して保管してもいい?

推奨しません。QRはシークレットキーそのものを含むため、漏えいすると第三者も同じ6桁コードを生成できます。安全な手段はバックアップコードの保管とMAのバックアップ設定です。

同じFidelityアカウントを複数のAuthenticatorに入れてよい?

多くのサービスは同じシークレットを複数端末に登録しても問題なく動作します。ただし企業ポリシーやFidelity側の規約に従ってください。個人利用であっても、端末紛失リスクを考慮して必要最小限にしましょう。

Microsoft Authenticator以外(Google Authenticator等)でもよい?

FidelityのTOTPであれば一般的なAuthenticatorで動作します。既存の運用やバックアップ戦略に合わせて選定してください。職場のITポリシーがある場合はそれに従うこと。

パスワードマネージャーにTOTPを入れても安全?

利便性は高い一方、「パスワードと2FAが同じ倉庫」になる点がリスクです。可能ならAuthenticator(別アプリ)+バックアップコードの組合せを基本とし、パスワードマネージャーへの格納はポリシーとリスク許容度に応じて判断しましょう。

コードが正しいのに稀に通らない

30秒の切替境界で入力すると失敗しやすいです。コード更新直後に入力する、端末の時刻同期を見直す、電池最適化でMAがスリープし過ぎないよう設定する、といった対策が有効です。

企業・IT部門向け:従業員のFidelityアクセスを止めない運用

  • 本人確認手順(KBA)とMFAリセット基準をヘルプデスクRunbookに明文化。
  • Fidelity(NetBenefits)における管理者連絡窓口とエスカレーション経路を整備。
  • 端末更新の前に行うチェックリスト(下表)を資産管理ワークフローへ組込み。
  • SSO(Okta/Azure AD)経由の利用形態では、IdP側のMFAとFidelityネイティブMFAの責任境界を明確化。
  • バックアップコードの安全な配布・保管基準を策定(印刷配布の有無、封緘・保管庫、棚卸頻度)。
更新前チェック具体的な確認内容失敗時の影響
MAバックアップiCloud/クラウドバックアップがON・最終日時を記録シークレット喪失→サポート工数増大
バックアップコードFidelityから出力済みで封緘保管/個人保管済み海外出張時のロックアウト
代替手段SMS/音声通話の宛先が複数(個人携帯+オフィス番号)単一手段不通時のリカバリー不能
SSO設定IdP側MFAとFidelity側MFAの併用可否・順序再登録の責任分界が曖昧に

セキュリティ補足:なぜ「Microsoft側では復旧不可」なのか

TOTPはシークレットキーと現在時刻から決定的に6桁を計算する方式です。Microsoftはこのシークレットを「暗号化して端末やクラウドに保存」するだけで、Fidelityのサーバが持つ原本にはアクセスできません。したがって、原本の再発行(=QRコード再表示)はFidelityにしかできないのです。これはセキュリティ設計として正しい挙動であり、攻撃者がサードパーティ経由でシークレットを盗み出すことを防いでいます。

つまずきポイントと回避策(現場の知見)

  • 「後でやる」は禁物:MFA解除後はセッションが安定しているうちに、Authenticator再登録とバックアップコード保管まで一気に終える。
  • 印刷物の管理:バックアップコードを印刷したら、画像でクラウド保存しない。撮影・アップロードは漏えいリスク。
  • 多端末登録の扱い:テスト完了まで旧トークンは削除しない。安定動作後に不要端末から順次削除。
  • 社給端末の初期化前:IT部門の引取前に必ず端末間転送またはバックアップの最新化。
  • 電話の言い回し:「アプリが壊れた」ではなく「Authenticatorのトークンを失った」と明確に伝えると話が速い。

再発防止の決定版チェックリスト

項目具体策達成基準
MAのバックアップiOSはiCloudバックアップ、AndroidはクラウドバックアップをON最終バックアップ日時が直近1週間以内
バックアップコードFidelityでコード生成→印刷→封緘またはパスワードマネージャーへ登録保管方法を家族/IT管理者と共有(所在のみ)
代替連絡先SMS/音声通話の宛先を2系統以上に片系不通でもログイン可能
定期訓練四半期に1度、別ブラウザからログイン試験5分以内にログイン成功
資産管理機種変更・初期化の前後でチェックリスト運用毎回のデバイス更改で証跡を残す

ケーススタディ:電話一本で復旧し、その場で予備も整えた例

ある利用者は、機種変更後にMAへFidelityが表示されず完全に詰みました。カスタマーサービスに連絡→MFA未登録化→SMSで一時コード→ログイン→QR再発行→MA登録まで約30分。続けてバックアップコード生成、MAのiCloud/クラウドバックアップをON、SMSの宛先を個人携帯とオフィス番号の2系統に増設。翌日、別ブラウザで再ログイン試験を実施して合格。以後はトラブルなく運用できています。

用語ミニガイド

用語要点
TOTP時刻ベースのワンタイムパスワード方式。6桁を30秒ごとに更新
シークレットキーTOTP生成の「種」。QRコードに埋め込まれる。漏えい厳禁
バックアップコード緊急用の使い捨てコード束。オフラインでもログイン可
未登録化(MFA解除)サービス側がMFAを一旦外し、再設定できる状態に戻す措置

まとめ

  • 鍵はFidelityにMFAの一時解除を依頼すること。Microsoft側から失ったトークンの復旧はできません。
  • ログイン後はQR再発行→MA登録→バックアップコード保管まで一気に完了。
  • 今後は、MAのクラウドバックアップON/代替手段の複数登録/定期的なログイン試験で再発を防止。

ここまで実施できれば、同様のトラブルはほぼ未然に防げます。今日のうちに「復旧」と「予防」を両方やり切りましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次