詳細情報:
MFA のパスキー
Windows Hello、Touch ID、Face ID などのパスキー (旧称組み込み Authenticator) サービス、またはパスワードマネージャーを使用すると、多要素認証 (MFA) を簡単に検証できます。ユーザーは、指紋、虹彩、または顔認識スキャン (場合によっては、ユーザーがデバイスのオペレーティングシステムで設定した PIN またはパスワード) を使用して、ID をすばやく検証できます。パスキーを使用すると、安全かつ迅速かつ簡単にログインできます。特権ユーザーのフィッシング対策 MFA 要件を満たします。
パスキーは、モバイル認証アプリケーションを使用できない場合の優れたオプションです。たとえば、会社支給のモバイルデバイスを持っていないユーザーにこのオプションを検討します。また、PCI 準拠の環境や、ユーザーの作業デバイスに物理的なセキュリティキー用のポートがない状況では、パスキーが役立ちます。
パスキーの作成
設定手順については、「パスキーの作成」を参照してください。パスキーに関するサポートが必要な場合は、「Troubleshoot Passkey Issues (パスキー問題のトラブルシューティング)」を参照してください。
要件と考慮事項
-
パスキーは、すべてのユーザーの検証方法として自動的に有効になります。
MFA 適用後は、MFA 要件を満たしていないすべてのユーザーにパスキーを作成するように求められます。
-
FIDO2/WebAuthn に準拠している場合、Salesforce ではパスワードマネージャーまたはクラウドキーチェーンで管理されるパスキーがサポートされます。
-
ユーザーが Salesforce にパスキーを登録する前に、デバイスでサービスを有効にし、生体認証、PIN、またはパスワードを使用して ID を検証するように設定する必要があります。
-
ユーザーのデバイス、オペレーティングシステム、ブラウザーが FIDO2 Web 認証 (WebAuthn) 標準をサポートしている必要があります。詳細は、FIDO の Web サイトと WebAuthn ガイドを参照してください。
-
パスキーは、Edge ブラウザーの Chromium 以外のバージョンではサポートされていません。
-
Experience Cloud サイトではパスキーを使用できません。
-
API を使用して Salesforce にアクセスするユーザーは、パスキーを使用して ID を検証できません。
-
データローダーの OAuth ログインでは、パスキーの使用はサポートされていません。
詳細は、「FIDO2: Web Authentication (WebAuthn)」またはユーザーのパスキーに関するドキュメントを参照してください。
バックグラウンド
パスキーを登録すると、ユーザーのアカウントに固有の非公開鍵と公開鍵のペアが作成されます。非公開鍵はユーザーのデスクトップまたはモバイルデバイスに安全に保存され、ユーザーの生体認証データによって保護されます。非公開鍵とユーザーの生体認証データはユーザーのデバイスから離れず、Salesforce と共有されません。ユーザーがアカウントにログインすると、ブラウザーはデバイスのオペレーティングシステムをコールしてユーザーの登録済みパスキーを起動します。ユーザーのブラウザーとオペレーティングシステムに応じて、ユーザーは Touch ID、Face ID、Windows Hello などの方法で ID を検証します。
WebAuthn 準拠のパスキーは、フィッシング攻撃や中間者攻撃に対する耐性があります。主な理由は、ユーザーの非公開鍵がユーザーのアカウントに関連付けられたドメインにバインドされているためです。たとえば、ユーザーが騙されて悪意のあるサイトを使用しているとします。サイトでログイン要求の承認がパスキーに促されると、オーセンティケーターはサイトのドメインが期待どおりでないことを認識し、ユーザーがログインできないようにします。
