Salesforceのフィッシング耐性MFA要件に対するEntra IDのAMR/ACRクレーム対応について

吉田 英明 0 評価のポイント
2026-06-24T02:29:48.7533333+00:00

Microsoft サポートご担当者様

お世話になっております。 Entra IDをIdPとして利用したSSO構成について確認させてください。

現在、Salesforceの以下要件への対応を検討しております。

  • 管理者等の特権ユーザーに対して フィッシング耐性MFA(FIDO2、証明書等)を必須化
  • SSO利用時に、IdP(Entra ID)から AMR(Authentication Methods Reference)またはACR(Authentication Context Class Reference)を用いて、当該MFAが実施されたことを通知する必要あり
  • Salesforce側では、AMR/ACRの値により認証強度の判定を実施

上記を踏まえ、以下の点をご教示ください。


■ 質問事項

① Entra IDはSAML連携時に AMRおよびACRクレームをどのように出力可能か (標準で出力されるのか、カスタムクレーム設定が必要か)


② Entra IDにおいて以下の認証方式を利用した場合、 SAMLトークンのAMRにはどのような値が設定されるか

  • FIDO2セキュリティキー
  • Windows Hello for Business(パスキー含む)
  • 証明書ベース認証(CBA)

③ 条件付きアクセスの「認証強度(Authentication Strength)」ポリシーを使用した場合、 AMRの値は制御可能か (例:FIDO2強制時に amr=fido / fido2 が必ず含まれるか)


④ Entra IDでACRクレームを SAMLトークンに含める方法は存在するか (もしくは現時点では非対応か)


⑤ Salesforceのように 「フィッシング耐性MFA(例:amr=fido, x509 等)」を要件とする場合、 Entra ID単体で満たすための推奨構成があればご教示ください


■ 背景

Salesforce側では以下のような判定が行われるため、 IdP側でのAMR/ACR出力仕様を正確に把握したいと考えております。

  • フィッシング耐性MFA(fido, x509 等) → 許可
  • 標準MFA(mfa など) → 追加認証が必要

以上、お手数ですがご回答のほどよろしくお願いいたします。Microsoft サポートご担当者様

お世話になっております。
Entra IDをIdPとして利用したSSO構成について確認させてください。

現在、Salesforceの以下要件への対応を検討しております。

  • 管理者等の特権ユーザーに対して
    フィッシング耐性MFA(FIDO2、証明書等)を必須化
  • SSO利用時に、IdP(Entra ID)から
    AMR(Authentication Methods Reference)またはACR(Authentication Context Class Reference)を用いて、当該MFAが実施されたことを通知する必要あり
  • Salesforce側では、AMR/ACRの値により認証強度の判定を実施

上記を踏まえ、以下の点をご教示ください。


コミュニティ センター | 監視されない

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。