Windows Helloを用いた多要素認証の設定方法について

大野 誠司 0 評価のポイント
2025-09-18T23:44:50.2933333+00:00

Windows Hello for Business を現在PCログインの手段として利用しております。(各社員に顔 or 指紋をそれぞれ設定する運用を行っています。)
自社のMicrosoft アプリ利用(Sharepointや Teams)を利用するに当たり、多要素認証を設定したいと考え居るのですが、このWIndows Hello for Bunisessを利用したいと考えています。
こちらの 設定方法がわからないため、教えていただけませんでしょうか。
理想としては Sharepointや Teamsを利用する際にWindow Hello for Bunisessでログインを必要とする設定とし、一度ログインしたら3か月後に再度ログインを求められるようにしたいと考えています。

よろしくお願い致します。

Microsoft 365 と Office | SharePoint | ビジネス向け | iOS
0 件のコメント コメントはありません

1 件の回答

並べ替え方法: 最も役に立つ
  1. Sophie N 18,175 評価のポイント Microsoft 外部スタッフ モデレーター
    2025-09-19T03:03:23.8933333+00:00

    注意: この返信にはツール翻訳が使用されています。いかなる商談や難解な内容の場合でも、ご理解いただけますようお願いいたします。

    拝啓 @大野 誠司

    Microsoft Q&A フォーラムにご質問を投稿いただきありがとうございます。Windows Hello for Business (WHfB) を使用して SharePoint や Teams などの Microsoft アプリで多要素認証 (MFA) を必須にすることでセキュリティを強化したいというご意向は理解しております。

    Windows Hello for Business は、MFA の要件を満たす強力な認証方法です。WHfB を使用して SharePoint と Teams に MFA を適用するには、Azure AD 条件付きアクセス ポリシーを構成する必要があります。手順は以下のとおりです。

    グローバル管理者のアクション: (ユーザーの場合は、グローバル管理者にこれらの手順の実行を依頼する必要があります)

    ステップ1:Windows Hello for Businessを有効にする

    Windows Hello for Businessが環境に適切に導入され、構成されていることを確認してください。従業員は既にデバイスログインにWindows Hello for Businessを使用しているはずです。

    ステップ 2: 条件付きアクセス ポリシーを構成する

    Azure Portal にグローバル管理者としてサインインします。

    1. [Azure Active Directory] ​​> [セキュリティ] > [条件付きアクセス] に移動します。=Microsoft Azureリソース、サービス、ドキュメントを検索 (G+/)ホーム > 条件付きアクセス条件付きアクセス |ポリシーMicrosoft Entra ID+新しいポリシー+テンプレートからの新しいポリシーポリシーファイルのアップロード8つの場合更新プレビュー機能フィードバックはありますか?概要Microsoft Entra条件付きアクセスポリシーは、組織のセキュリティを維持するためのアクセス制御を適用するために使用されます。詳細はこちらポリシーすべてのポリシーMicrosoft管理のポリシー分析情報とレポート3* 問題の診断と解決合計検索3件中管理名前付きの場所フィルターの追加カスタムコントロール (プレビュー)3件中3件のポリシーが見つかりました利用規約ポリシー名状態作成日更新日

    新しいポリシーを作成します。

    • 名前: 例: 「WHfB を使用した SharePoint と Teams の MFA」
    • ユーザーとグループ: すべての従業員または特定のグループを選択します。
    • クラウド アプリ: 「Office 365 SharePoint Online」と「Microsoft Teams」を含めます。ホーム > Contoso | セキュリティ > セキュリティ | 条件付きアクセス > 条件付きアクセス | 概要 >新規条件付きアクセスポリシー条件付きアクセスポリシーに基づいてアクセスを制御し、シグナルを統合し、意思決定を行い、組織のポリシーを適用します。詳細はこちら名前*WHfBを使用したSharePointとTeamsのMFA割り当てユーザーすべてのユーザー対象リソース対象リソースが選択されていません「リソースの選択」を構成する必要がありますネットワーク 新規未構成条件条件が選択されていませんアクセス制御許可制御が選択されていませんセッション制御が選択されていませんフィルターの編集なし選択なしグローバルセキュアアクセス(GSA)を持つテナントに条件付きアクセスポリシーメンバーを作成するには、テナントにGSAが展開されていることを確認してください。詳細はこちらポリシーを有効にするレポートのみ作成すべてのアプリ、インターネットリソース、アクション、または認証コンテキストに基づいてアクセスを制御します。詳細はこちらこのポリシーの適用対象を選択してくださいリソース(旧クラウドアプリ)含める除外するなしグローバルセキュアアクセスを持つすべてのインターネットリソースすべてのリソース(旧「すべてのクラウドアプリ」)リソースを選択選択リソースMicrosoft TeamsMicrosoft Teams - チームとチャネルサービスMicrosoft Teams Aads 6267227-471-40-6276-20509deMicrosoft Teams 管理ポータルサービスMicrosoft Teams Analytics 72472400Π Microsoft Teams ATP サービスPMicrosoft Teams 監査サービスMicrosoft Teams 認証サービス選択済みMicrosoft Teams - チームとチャネルOffice 365 SharePoint OnlineX
    • 条件: 必要に応じて、サインインのリスクやその他の要件を設定します。
    • アクセスを許可する: 認証方法として「Windows Hello for Business」を選択し、認証の強度を要求します。WHfB による SharePoint と Teams の MFA条件付きアクセス ポリシー消去ポリシー情報の表示ポリシーの影響を表示する条件付きアクセス ポリシーに基づいてアクセスを制御し、シグナルを統合して意思決定を行い、組織のポリシーを適用します。もっと詳しく知る名前WHfB による SharePoint と Teams の MFA課題ユーザー特定のユーザーが含まれる対象リソース2 つのリソースが含まれていますネットワーク NEW未設定条件1 つの条件が選択されましたアクセス制御付与1 つのコントロールが選択されましたセッションサインイン頻度 - 90 日ポリシーを有効にするレポートのみ付与アクセスの適用を制御して、アクセスをブロックまたは許可します。詳細はこちらアクセスを許可する多要素認証を要求する「認証強度を要求する」は「多要素認証を要求する」と同時に使用することはできません。認証」 詳細はこちら認証を要求する強さフィッシング耐性多要素認証方法の組み合わせ強力な認証を満たし、パスワード+SMSなどパスワードレスMFAパスワードを使用しないメソッド強力な認証を満たし、Microsoft認証システムフィッシング耐性のあるMFAフィッシング耐性パスワードレス最強のΠメソッド認証FIDO2セキュリティキー
    • セッション: サインイン頻度を 90 日に設定します(3 か月ごとに再認証を強制するため)。Microsoft Azureリソース、センドキュメント (G+/)ホーム > 条件付きアクセス | ポリシー >WHfB を使用した SharePoint と Teams の MFA条件付きアクセスポリシー削除ポリシー情報の表示ポリシーの影響の表示条件付きアクセスポリシーに基づいてアクセスを制御し、シグナルを統合し、意思決定を行い、組織のポリシーを適用します。詳細はこちら名前*WHfB を使用した SharePoint と Teams の MFA割り当てユーザー特定のユーザーが含まれています対象リソース2 つのリソースが含まれていますネットワーク 新規未構成条件1 つの条件が選択されましたアクセス制御許可1 つの制御が選択されましたセッションサインイン頻度 - 90 日有効にするレポート保存オンオフセッション特定のクラウドアプリケーション内で制限されたエクスペリエンスを有効にするために、セッション制御に基づいてアクセスを制御します。詳細はこちらアプリによる制限を使用するこの制御は、サポートされているアプリでのみ機能します。現在、アプリによる制限をサポートしているクラウドアプリは、Office 365、Exchange Online、および SharePoint Online のみです。詳細はこちら条件付きアクセス アプリ制御を使用するサインイン頻度定期的な再認証90日数永続的なブラウザセッション継続的なアクセス評価をカスタマイズレジリエンスのデフォルトを無効にするサインインセッションにトークン保護を要求する(Windowsでは一般提供、macOS、iOSではプレビュー)グローバルセキュアアクセスセキュリティプロファイルを使用する選択X
    • [ポリシーの有効化] -> [オン] -> [保存] を選択します。

    ステップ3: 管理センターで機能を有効にする

    グローバル管理者は、以下の手順を完了する必要があります。

    1. Microsoft Enter 管理センターにサインインします。
    2. [保護] > [認証方法] > [ポリシー] に移動します。

    エンタープライズアプリホーム >ポリシー >アプリの登録認証方法 |ポリシーContoso - Microsoft Entra ID セキュリティロールと管理者検索+ 外部認証方法を追加(プレビュー)更新フィードバックはありますか?委任された管理パートナー管理ドメインサービスポリシー認証方法ポリシー条件付きアクセス↑ パスワード保護認証方法ポリシーを使用して、ユーザーが登録および使用できる認証方法を設定します。ユーザーが認証方法のスコープ内にいる場合、認証とパスワードのリセットにその方法を使用できます(一部の方法は、一部のシナリオではサポートされていません)。詳細はこちら多要素認証登録キャンペーン方法認証の強度IDセキュリティスコア設定組み込み対象有効はい14種類の認証方法監視パスキー(FIDO2)1グループパスワードのリセットアクティビティMicrosoft AuthenticatorはいSMSいいえすべてのユーザーカスタムセキュリティ属性ユーザー登録の詳細一時アクセスパスすべてのユーザーはい証明機関登録およびリセットイベントハードウェアOATHトークン(プレビュー)いいえ一括操作の結果ソフトウェアOATHトークン全ユーザーはい外部ID音声通話いいえテナント間同期EメールOTP全ユーザーはいEntra Connect証明書ベースの認証いいえドメイン名QRコードいいえ

    1. FIDO2 セキュリティキー方式を選択します。
    2. 「有効にする」をクリックし、対象を「すべてのユーザー」にするか、特定のグループ(例:パイロットテストグループ)にするかを選択します。「保存」をクリックします。

    Microsoft Entra 管理センターリソース、サービス、ドキュメントを検索 (Google+/)ホーム >ポリシー認証方法 |ポリシー>ホームパスキー (FIDO2) 設定エージェントお気に入りパスキーは、フィッシング対策が施された標準ベースのパスワードレス認証方法で、さまざまなデバイスから利用できます。パスキーは、セルフサービス パスワード リセット フローでは使用できません。Entra ID有効化とターゲット構成概要有効化ユーザー含める除外するグループ対象すべてのユーザーグループを選択デバイスグループを追加エンタープライズ アプリ名前アプリ登録子犬グループ役割と管理者委任された管理者パートナードメイン サービス条件付きアクセス多要素認証ID セキュア スコア認証方法パスワード リセット

    注: 「FIDO2 セキュリティキー」は、Web 認証における Windows Hello for Business 資格情報の使用も規定するポリシー名です。

    1. (推奨)同じセクションで Microsoft Authenticator 方式も有効にし、パスワードレスモー

    に構成します。これにより、スムーズなユーザーエクスペリエンスが確保されます。

    ユーザー操作:

    手順 1: テストユーザー用に Windows Hello for Business を登録する これは最も一般的な解決策です。テストユーザーは、会社のデバイスで Windows Hello for Business に登録する必要があります。

    1. ユーザーに、会社所有の Azure AD 参加済み Windows 10/11 デバイスにパスワードを使用してサインインしてもらいます。
    2. [設定] > [アカウント] > [サインイン オプション] に移動します。
    3. Windows Hello で、顔認証、指紋認証、または PIN を設定します。このプロセスにより、資格情報が登録されます。← 設定Q設定を探すアカウント > サインインオプションこれらの設定の一部は組織によって管理されています。ホームサインイン方法Bluetoothとデバイス顔認識(Windows Hello)システムこのオプションは現在利用できませんネットワークとインターネットWindows Hello Faceと互換性のあるカメラが見つかりませんでした個人用設定顔を使ってWindows、アプリ、サービスにサインインするアプリ指紋認識(Windows Hello)アカウント指紋スキャナーでサインイン(推奨)時刻と言語別の指を設定ゲームこのサインインオプションを削除する* アクセシビリティPIN(Windows Hello)プライバシーとセキュリティPINでサインイン(推奨)セットアップ指を追加削除

    ステップ 2: このポリシーが有効になり、適用に数分(通常 5~10 分)かかると、ユーザーはサインアウトしてセキュリティ情報ページに再度サインインする必要があります。

    1. ユーザーは https://mysignins.microsoft.com/security-info に戻ります。
    2. 「+ サインイン方法を追加」をクリックします。
    3. 「Microsoft Authencaticator のパスキー」オプションがリストに表示されるようになります。 セキュリティ情報アカウントへのサインイン、またはパスワードのリセットに使用する方法です。8概要該当する場合、最も推奨されるサインイン方法を使用しています。最も推奨されるサインイン方法が利用できない場合のサインイン方法:Microsoft Authenticator 通知の変更セキュリティ情報サインイン方法を追加デバイスパスワード最終更新日:1か月前サインイン方法を追加パスワードの変更Microsoft Authenticatorプッシュ多要素認証(MFA)組織iPhone 12 Pro MaxMicrosoft Authenticator のパスキー顔、指紋、PIN でサインイン設定とプライバシーデバイスを紛失しましたか?どこからでもサインアウトセキュリティキーUSB、Bluetooth、または NFC デバイスを使用してサインイン最近のアクティビティCBマイアプリMicrosoft Authenticatorサインインリクエストを承認するか、ワンタイムコードを使用するマイグループアプリパスワードマイアクセスパスワードが必要な特定のアプリにサインインするには、これを使用します詳細情報が必要ですか?各方法の詳細をご覧ください。X Microsoft Authenticatorでパスキーを作成してください×パスキーを使用すると、顔認証、指紋認証、またはPINを使って、より簡単かつ安全にサインインできます。お使いのデバイスがAndroid 14またはiOS 17以降であること、およびAuthenticatorが最新バージョンに更新されていることを確認してください。Authenticatorにアカウントを追加する必要がありますか?今すぐ追加してください。問題がありますか?戻る次へ
    4. ユーザーは指示に従ってデバイスを登録します。これにより、SharePoint および Teams へのブラウザーサインインに指紋を使用できるようになります。

    重要な注意事項

    • WHfB だけで MFA の要件を満たすため、追加の要素は必要ありません。
    • シームレスな統合のために、デバイスが Azure AD に参加しているか、ハイブリッド Azure AD に参加していることを確認してください。

    詳細なガイダンスについては、Microsoft の公式サポート記事をご覧ください。

    セキュリティポリシーの設定は複雑になる場合があることは承知しておりますが、この設定により組織のセキュリティ体制が大幅に強化されます。実装中に問題が発生した場合は、お気軽にご返信ください。


    回答が役に立った場合は、「回答を承認」をクリックし、高評価をお願いします。この回答についてご質問がある場合は、「コメント」をクリックしてください。

    注:このスレッドに関するメール通知を受け取るには、弊社のドキュメント に記載されている手順に従ってメール通知を有効にしてください。

    回答を受け入れる01つの回答

    この回答は役に立ちましたか?


お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。