Loading
システム管理者に対するフィッシング耐性MFA・全従業員ユーザーMFAの適用のお知らせ 続きを読む
Salesforce 組織のセキュリティ保護
MFA のパスキー

MFA のパスキー

Windows Hello、Touch ID、Face ID などのパスキー (旧称組み込み Authenticator) サービス、またはパスワードマネージャーを使用すると、多要素認証 (MFA) を簡単に検証できます。ユーザーは、指紋、虹彩、または顔認識スキャン (場合によっては、ユーザーがデバイスのオペレーティングシステムで設定した PIN またはパスワード) を使用して、ID をすばやく検証できます。パスキーを使用すると、安全かつ迅速かつ簡単にログインできます。特権ユーザーのフィッシング対策 MFA 要件を満たします。

重要
重要

Salesforce では、2026 年の夏に MFA 要件を適用します。 詳細と詳細なロールアウトスケジュールについては、次の記事を参照してください。

  • すべての従業員ユーザーへの MFA 適用の準備
  • 管理者を含む特権ユーザーへのフィッシング詐欺耐性のあるMFA適用の準備。

パスキーは、モバイル認証アプリケーションを使用できない場合の優れたオプションです。たとえば、会社支給のモバイルデバイスを持っていないユーザーにこのオプションを検討します。また、PCI 準拠の環境や、ユーザーの作業デバイスに物理的なセキュリティキー用のポートがない状況では、パスキーが役立ちます。

重要
重要 この種別の検証方法は、ユーザーの特定のデバイスに関連付けられます。ユーザーが複数のコンピューター (デスクトップワークステーションとラップトップなど) からログインする場合、同期パスキーを設定するか、各デバイスでパスキーを登録する必要があります。パスキーが一部のユーザーのシステムでサポートされていない場合は、非特権ユーザーがSalesforce Authenticatorなどの代替検証方法を登録することもできます。

パスキーの作成

設定手順については、「パスキーの作成」を参照してください。パスキーに関するサポートが必要な場合は、「Troubleshoot Passkey Issues (パスキー問題のトラブルシューティング)」を参照してください。

要件と考慮事項

  • パスキーは、すべてのユーザーの検証方法として自動的に有効になります。

  • MFA 適用後は、MFA 要件を満たしていないすべてのユーザーにパスキーを作成するように求められます。

  • FIDO2/WebAuthn に準拠している場合、Salesforce ではパスワードマネージャーまたはクラウドキーチェーンで管理されるパスキーがサポートされます。

  • ユーザーが Salesforce にパスキーを登録する前に、デバイスでサービスを有効にし、生体認証、PIN、またはパスワードを使用して ID を検証するように設定する必要があります。

  • ユーザーのデバイス、オペレーティングシステム、ブラウザーが FIDO2 Web 認証 (WebAuthn) 標準をサポートしている必要があります。詳細は、FIDO の Web サイトWebAuthn ガイドを参照してください。

  • パスキーは、Edge ブラウザーの Chromium 以外のバージョンではサポートされていません。

  • Experience Cloud サイトではパスキーを使用できません。

  • API を使用して Salesforce にアクセスするユーザーは、パスキーを使用して ID を検証できません。

  • データローダーの OAuth ログインでは、パスキーの使用はサポートされていません。

メモ
メモ 現在、パスキーは、Salesforce Platform、Heroku、Marketing Cloud Intelligence、MuleSoft Anypoint Platform、Tableau Cloud で構築された製品でのみサポートされています。

詳細は、「FIDO2: Web Authentication (WebAuthn)」またはユーザーのパスキーに関するドキュメントを参照してください。

バックグラウンド

パスキーを登録すると、ユーザーのアカウントに固有の非公開鍵と公開鍵のペアが作成されます。非公開鍵はユーザーのデスクトップまたはモバイルデバイスに安全に保存され、ユーザーの生体認証データによって保護されます。非公開鍵とユーザーの生体認証データはユーザーのデバイスから離れず、Salesforce と共有されません。ユーザーがアカウントにログインすると、ブラウザーはデバイスのオペレーティングシステムをコールしてユーザーの登録済みパスキーを起動します。ユーザーのブラウザーとオペレーティングシステムに応じて、ユーザーは Touch ID、Face ID、Windows Hello などの方法で ID を検証します。

WebAuthn 準拠のパスキーは、フィッシング攻撃や中間者攻撃に対する耐性があります。主な理由は、ユーザーの非公開鍵がユーザーのアカウントに関連付けられたドメインにバインドされているためです。たとえば、ユーザーが騙されて悪意のあるサイトを使用しているとします。サイトでログイン要求の承認がパスキーに促されると、オーセンティケーターはサイトのドメインが期待どおりでないことを認識し、ユーザーがログインできないようにします。

 
読み込み中
Salesforce Help | Article