コンテンツ、知識、アプリケーションの共有と管理に使用される Microsoft 製品とテクノロジのグループ。
注意: この返信にはツール翻訳が使用されています。いかなる商談や難解な内容の場合でも、ご理解いただけますようお願いいたします。
拝啓 @大野 誠司
Microsoft Q&A フォーラムにご質問を投稿いただきありがとうございます。Windows Hello for Business (WHfB) を使用して SharePoint や Teams などの Microsoft アプリで多要素認証 (MFA) を必須にすることでセキュリティを強化したいというご意向は理解しております。
Windows Hello for Business は、MFA の要件を満たす強力な認証方法です。WHfB を使用して SharePoint と Teams に MFA を適用するには、Azure AD 条件付きアクセス ポリシーを構成する必要があります。手順は以下のとおりです。
グローバル管理者のアクション: (ユーザーの場合は、グローバル管理者にこれらの手順の実行を依頼する必要があります)
ステップ1:Windows Hello for Businessを有効にする
Windows Hello for Businessが環境に適切に導入され、構成されていることを確認してください。従業員は既にデバイスログインにWindows Hello for Businessを使用しているはずです。
ステップ 2: 条件付きアクセス ポリシーを構成する
Azure Portal にグローバル管理者としてサインインします。
- [Azure Active Directory] > [セキュリティ] > [条件付きアクセス] に移動します。
新しいポリシーを作成します。
- 名前: 例: 「WHfB を使用した SharePoint と Teams の MFA」
- ユーザーとグループ: すべての従業員または特定のグループを選択します。
- クラウド アプリ: 「Office 365 SharePoint Online」と「Microsoft Teams」を含めます。
- 条件: 必要に応じて、サインインのリスクやその他の要件を設定します。
- アクセスを許可する: 認証方法として「Windows Hello for Business」を選択し、認証の強度を要求します。
- セッション: サインイン頻度を 90 日に設定します(3 か月ごとに再認証を強制するため)。
- [ポリシーの有効化] -> [オン] -> [保存] を選択します。
ステップ3: 管理センターで機能を有効にする
グローバル管理者は、以下の手順を完了する必要があります。
- Microsoft Enter 管理センターにサインインします。
- [保護] > [認証方法] > [ポリシー] に移動します。
- FIDO2 セキュリティキー方式を選択します。
- 「有効にする」をクリックし、対象を「すべてのユーザー」にするか、特定のグループ(例:パイロットテストグループ)にするかを選択します。「保存」をクリックします。
注: 「FIDO2 セキュリティキー」は、Web 認証における Windows Hello for Business 資格情報の使用も規定するポリシー名です。
- (推奨)同じセクションで Microsoft Authenticator 方式も有効にし、パスワードレスモー
に構成します。これにより、スムーズなユーザーエクスペリエンスが確保されます。
ユーザー操作:
手順 1: テストユーザー用に Windows Hello for Business を登録する これは最も一般的な解決策です。テストユーザーは、会社のデバイスで Windows Hello for Business に登録する必要があります。
- ユーザーに、会社所有の Azure AD 参加済み Windows 10/11 デバイスにパスワードを使用してサインインしてもらいます。
- [設定] > [アカウント] > [サインイン オプション] に移動します。
- Windows Hello で、顔認証、指紋認証、または PIN を設定します。このプロセスにより、資格情報が登録されます。
ステップ 2: このポリシーが有効になり、適用に数分(通常 5~10 分)かかると、ユーザーはサインアウトしてセキュリティ情報ページに再度サインインする必要があります。
- ユーザーは https://mysignins.microsoft.com/security-info に戻ります。
- 「+ サインイン方法を追加」をクリックします。
- 「Microsoft Authencaticator のパスキー」オプションがリストに表示されるようになります。
- ユーザーは指示に従ってデバイスを登録します。これにより、SharePoint および Teams へのブラウザーサインインに指紋を使用できるようになります。
重要な注意事項
- WHfB だけで MFA の要件を満たすため、追加の要素は必要ありません。
- シームレスな統合のために、デバイスが Azure AD に参加しているか、ハイブリッド Azure AD に参加していることを確認してください。
詳細なガイダンスについては、Microsoft の公式サポート記事をご覧ください。
- Windows Hello for Business のセットアップ | Microsoft Learn
- Microsoft Entra 認証の強度の概要 - Microsoft Entra ID | Microsoft Learn
- サインイン頻度の設定
セキュリティポリシーの設定は複雑になる場合があることは承知しておりますが、この設定により組織のセキュリティ体制が大幅に強化されます。実装中に問題が発生した場合は、お気軽にご返信ください。
回答が役に立った場合は、「回答を承認」をクリックし、高評価をお願いします。この回答についてご質問がある場合は、「コメント」をクリックしてください。
注:このスレッドに関するメール通知を受け取るには、弊社のドキュメント に記載されている手順に従ってメール通知を有効にしてください。