概要
弊社より個別にご案内差し上げておりますメールでのアナウンス(全ユーザーMFA化・WS-Trust運用停止・新ログイン画面移行)に伴い、Access Controlをご利用中のお客様およびパートナー様がスムーズに対応・設定を進めていただけるよう、公式ヘルプ記事およびFAQをまとめた特設ページを用意しました。
目的や手順に応じて、以下のリンク集および解説をご参照ください。
目次
-
【最優先】WS-Trust(レガシー認証)のログ確認および運用停止:
お客様の環境においてレガシー認証の利用状況を確認し、利用がない場合レガシー認証を不許可にする設定を行う手順です。 -
【最優先】全ユーザーへのMFA(多要素認証)の展開:
全ユーザーにOTPや証明書などの多要素認証を設定し、セキュリティを高める手順です。 -
【順次】Access Controlの新しいログイン画面への移行:
最新のセキュリティガイドラインに準拠した、新しいAccess Controlログイン画面への切り替え手順です。
手順
1.WS-Trust(レガシー認証)のログ確認および運用停止
WS-Trust認証ポリシーを無効化(停止)するにあたり、事前にログで利用状況を確認した上で、アクセスポリシーグループで運用停止の設定変更を行います。
- アクセスログの確認
以下の手順で、社内でレガシー認証を利用しているユーザーや旧システムが残っていないかをログから確認・特定します。
[Access Control] 基本認証のアクセスログの確認方法 - WS-Trust認証の許可停止(ポリシー見直し)
以下の手順で、運用中のアクセスポリシーグループの設定を確認し、[レガシー認証を許可する条件]の項目を「許可しない」に変更します。
[Access Control] アクセスポリシーグループの作成 / 編集
2.全ユーザーへのMFA(多要素認証)の展開
全社におけるMFA(OTP・デバイス証明書等)の適用に向けたポリシーおよびユーザー設定の手順です。
全社員へのワンタイムパスワード(OTP)の設定
※設定の前に、よくあるご質問をご一読ください。
【Q&A】[Access Control] 管理者OTP入力必須化に伴うよくあるご質問
-
OTP設定の周知
社内の全ユーザーに対して、以下のいずれかの手順でOTPを設定するよう周知します。
※各ユーザーにて対応が必要です。- 【アプリ受領】[Access Control] OTP (ワンタイム パスワード) をアプリケーションで受け取る設定
- 【メール受領】[Access Control] OTP (ワンタイム パスワード) をメールで受け取る設定
OTPの設定状況は、Access Controlのユーザー一覧のフィルターにて[OTP]-[未設定]または[不明]で絞り込む事で確認できます。
参考:[Access Control] ユーザーの検索 - ユーザーのOTP設定が完了したら、以下の手順で、運用中のアクセスポリシーグループの設定を確認し、[OTPを要求しない条件]の項目を「常に要求する」に変更します。
※設定変更を行うと、Access ControlへのログインのたびにOTPが要求されるようになります。
事前にユーザーへの周知を推奨します。
[Access Control] アクセスポリシーグループの作成 / 編集
証明書によるアクセス制御の設定
OTP(ワンタイムパスワード)に加え、社用端末や許可されたデバイスからのアクセスのみを厳格に許可したい場合は、デバイス証明書を利用できます。
詳細な導入手順は以下の記事をご参照ください。
【導入ガイド】[Device Certificate] 導入手順一覧
3.Access Controlの新しいログイン画面への移行
2026年4月より提供されている新しいログイン画面へ移行することで、最新のセキュリティガイドラインに準拠したログインフローを利用いただけます。
概要:リリース情報:[Access Control] 2026年3月5週目 新しいログイン画面の提供開始
移行手順は以下の記事をご参照ください。
【移行ガイド】[Access Control] 新しいログイン画面への移行手順
FAQ
ID/パスワードのみの認証ではセキュリティ対策として不足しているのでしょうか
ログインパスワードの使い回しをされている場合、および簡易なパスワードが設定されていた場合に、攻撃者が他社サービス等からダークウェブへ流出したメールアドレスやパスワード情報を悪用したり、パスワードの総当たり攻撃をしかけることで認証を突破されるリスクが高くなります。ID/パスワード以外の要素を付け加えた認証方式を利用することによるリスクの低減が必要です。
認証元のグローバル IP アドレスによる制御だけではセキュリティ対策として不足しているのでしょうか
ID/パスワードのみによる認証よりはセキュリティレベルは高まりますが、偽装のリスクが少なからずございますし、攻撃者に社内ネットワークへ侵入された場合に、グローバルIPアドレスのみを基準とすると正規のユーザーと変わらず扱われてしまいます。NIST などの最新の国際的なガイドラインでも多要素認証と定義されておらず、昨今のサイバー攻撃の増加、攻撃手法の発達を考慮して、偽装が困難かつ、フィッシング耐性のある多認証方式を採用していくことがより重要になってきています。
OTP による制御だけではセキュリティ対策として不足しているのでしょうか
ID/パスワードのみの認証に OTP(ワンタイムパスワード)を付加することで、セキュリティレベルを高めることが可能です。しかしながら、昨今増加している AiTM攻撃(中間者攻撃)のようなフィッシングの手法においては、認証フローの間に攻撃者が入りこむことで、OTP を使用していても認証クッキーの窃取が可能な手口が増加しています。このような攻撃に対しては、フィッシング耐性をもつパスキーやデバイス証明書などの、端末に保存された秘密鍵を使用する認証方式を利用することが対策となります。
デバイス証明書を利用している場合、MFA(OTP)の設定は必要ですか
デバイス証明書によるアクセス制限を適用されている場合、既にフィッシング耐性を有するセキュリティレベルの高い端末認証が行われております。
ただし、端末の盗難・紛失時の成りすまし防止など、より強固な多要素認証(「デバイス証明書」+「OTP」)を組み合わせた運用も可能です。お客様のセキュリティポリシーや利便性とのバランスに合わせてご検討ください。
OTP の登録をしてくれないユーザーがいる場合の対処法はありますか
すでに運用中で、認証が維持されており常に確認できるメーラーがあれば、管理者によって任意のメールアドレスをOTPの送付先に設定し、OTPを有効化することができます。
以下の手順で、対象のユーザーに対し[OTP Notification Email]項目にメールアドレスを入力して更新すると、メールアドレスでのOTPが設定されます。
[Access Control] ユーザーの一括更新方法
設定後は、全社員へのワンタイムパスワード(OTP)の設定 の手順2を実施して、OTP要求を有効化してください。
※ユーザーがOTP送付先のメールを閲覧できない場合Access Controlへログインできなくなった場合には、非常用OTPを連携してログインいただき、別のメールアドレスかアプリでOTPを設定してください。
[Access Control] OTP 発行方法と有効期限
[Access Control] OTP (ワンタイム パスワード) をアプリケーションで受け取る設定
[Access Control] OTP (ワンタイム パスワード) をメールで受け取る設定
Access Controlでの多要素認証後、Microsoft 365での多要素認証をスキップしたい
Access Control で多要素認証を設定している場合、以下の手順でMicrosoft 365側の多要素認証をスキップすることができます。
リリース情報:[Access Control] 2026年4月3週目 Access Controlで特定の認証を行った際に、Microsoft 365側の多要素認証をスキップする機能を追加
※フェデレーション連携の再接続が必要になる場合があります。詳細は上記の記事をご参照ください。
※本記事のコンテンツおよび FAQ は、お客様からいただくお問い合わせ内容等に応じて今後も順次追加・更新を行います。必要に応じて本記事をご確認ください。