Entra ID の認証を強化する話です。 最も強いといわれるハードウェアのSecurity Key を利用します。 その設定の手順の記録です。
Google Titan Security Key と Security Key NFC by Yubico の2つの物理セキュリティキーを登録することで、どちらかの鍵が紛失したり壊れても Entra ID で認証できる状態を実現しました。
目次
Entra ID の認証を強化する理由
2026年9月より毎日数十万、数百万の個人情報漏洩のニュースが続いており、2026年10月10日現在、ピークどころか序の口の感覚です。 国外でも大規模な漏洩は続いており、年内には先進国の個人情報は大体漏れてしまうんだと考えています。
これから起きることを想像すると私の個人情報、氏名やメールアドレス、電話番号、住所は秘密ではなくなっています。その結果、巧妙なフィッシング攻撃が大量に行われるはず。 また、私の知人を装ってのフィッシングも当たり前になるでしょう。
そして、わたしが今回守りたいのは私が個人で契約している Azure テナントや Microsoft 365 のテナントです。 管理者は私しかいないなかでマスターアカウントをロックアウトすることは難しいのと、これまでこの技術ブログの中でマスターアカウントを推測できる情報も紛れ込んでしまっている可能性が多分にあります。 なりすましによる不正ログイン、その結果マイニングで不正使用されたり攻撃の踏み台に使われる事態は避けなければなりません。
というわけでハードウェアのセキュリティキーによる強化を導入することにしました。
Microsoft Entra 管理センターでセキュリティキーの登録
作業は大きく2つのステップです。 1つ目のステップでは Entra ID 全体で パスキー(FIDO2)を使える状態にします。 そのあとに、各アカウントでパスキーを追加します。
Microsoft Entra 管理センター(https://entra.microsoft.com/)にサインインします。
認証方法 > ポリシーの画面に移動します。

パスキー(FIDO2)が有効であることを確認します。 有効でなければ有効にします。

また、脆弱な認証方法(SMSとかメール OTPとか)は無効にしておきましょう。
Entra 管理センターの中でも以下警告が案内されています。
Microsoft が提供する SMS と音声による認証は、2027 年 2 月 1 日に廃止されます。サインインの中断を回避するには、ユーザーをパスキーに移行するか、顧客が管理する通信事業者を構成してください。詳しくはこちらをご覧ください。

マイサインインページでのセキュリティキーの登録
個人アカウントのセキュリティ情報ページ(aka.ms/mysecurityinfo)にブラウザの通常モードでアクセスします。
“サインイン方法の追加”をクリックし、“パスキー”を選択します。

“次へ”をクリックします

“セキュリティ キー”をクリックします。

PINを入力します(セキュリティキーの)

物理的にセキュリティキーの光っている部分をタッチします。

任意の名前をつけます。 Yubicoのセキュリティキーとわかるような名前をつけました。
(以下のスクショだとTypo して Yubiko になってしまいました・・。 あとから名前だけは変えられないこともわかる。わざわざ削除して登録も面倒なので当面はこのままに)

“パスキーが作成されました“と表示されれば登録は完了です。

これで1つ目のセキュリティキーの追加は完了です。 もう1つも同じように実施します。
最終的には以下のように2つのセキュリティーが登録された状態になれば登録は完了です。

念のため、それぞれのセキュリティキーで認証が問題なく行えるかどうか確認し、作業は終了です。
以上
