会員制のWebサービスやECサイトでは、パスワードの使い回しやフィッシングによるアカウント乗っ取り、ログイン時の離脱やパスワード再設定の問い合わせが、運営の悩みになりがちです。こうした課題への対策として、パスワードを使わずに指紋・顔認証やデバイスのロック解除でログインできる「パスキー」を、自社の会員サイトに導入する企業が増えています。
一方で、いざ検討を始めると「自社サイトに入れるには、結局どうやればいいのか」で手が止まりがちです。自分たちでWebAuthn(Web Authentication)を実装する道もあれば、認証サービスや顧客ID基盤(CIAM)を使う道もあり、選択肢と進め方が見えにくいためです。
本記事では、会員サイトにパスキーを導入する2つの手段の違いから、実際に組み込める具体的なサービス、他社の導入事例と効果の実数、既存のID・パスワードと併用しながら進める手順、費用の目安、そして導入前に知っておきたい限界までを整理します。自社に合う進め方の当たりを付け、社内検討の一歩目を踏み出すための材料としてご活用ください。
目次
会員サイトへのパスキー導入、まず取り得る2つの手段
会員サイトにパスキーを導入する方法は、大きく2つに分かれます。1つは自社でWebAuthnを実装してパスキーの登録・認証をつくり込む方法、もう1つは認証サービスや顧客ID基盤(CIAM)を使い、その機能として組み込む方法です。まずはこの全体像を押さえたうえで、それぞれの中身を見ていきます。
そもそもパスキーとは(会員認証の観点で要点だけ)
パスキーとは、公開鍵暗号にもとづくパスワードレスの認証方式です。利用者がパスキーを作成すると、端末内で公開鍵と秘密鍵のペアが生成され、秘密鍵は端末に保管されたまま外に出ず、サーバー側には公開鍵だけが登録されます。
ログイン時は指紋・顔認証やデバイスのロック解除で秘密鍵での署名を行い、サーバーは公開鍵で検証します。パスワードのように「サーバーに保存された秘密の情報」を照合しないため、漏えいや使い回しのリスクを構造的に抑えられます。
技術的な土台は、W3C(World Wide Web Consortium)の認証仕様「WebAuthn」と、FIDOアライアンスの「CTAP」を組み合わせた「FIDO2」という国際標準です。
WebAuthnは2019年3月に正式なウェブ標準(W3C勧告)となり、2022年5月にはApple・Google・Microsoftの3社が、複数の端末で同じ認証情報を使えるようにする取り組みを共同で発表しました。この頃から「パスキー」という呼び方が広まっています。
FIDO2の暗号ログイン資格情報はすべてのウェブサイトで固有であり、生体情報やパスワードのような秘密の情報が利用者の端末を離れることも、サーバーに保存されることもありません。(原文: “FIDO2 cryptographic login credentials are unique across every website, biometrics or other secrets like passwords never leave the user’s device and are never stored on a server.”)
出典:W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins|W3C
会員サイトの運営という観点では、「秘密鍵は端末から出ない」「サーバーは公開鍵しか持たない」という2点が重要です。仮にサーバー側のデータが漏えいしても、公開鍵から秘密鍵を割り出すことは現実的にできず、パスワードの流出のような直接的な乗っ取りにつながりにくいためです。

出典・参考資料(2件)
会員サイトがパスキーを導入するメリット
会員サイトにとっての利点は、大きくセキュリティと使いやすさの2つに分けられます。セキュリティ面で特に大きいのが、フィッシングへの耐性です。
パスキーは登録したサイトのドメインに紐づいており、ブラウザとOSが「登録元のサイト以外ではそのパスキーを使わせない」よう制御します。偽サイトに誘導されても、そのドメイン向けのパスキーは存在しないため認証が成立せず、利用者が気づかずに認証情報を渡してしまう事態を防げます。
パスキーはウェブサイトやアプリのIDに紐づいているため、フィッシング攻撃に耐性があります。ブラウザとOSは、パスキーを作成したウェブサイトやアプリでのみ利用できるよう保証します。(原文: “Because passkeys are bound to a website or app’s identity, they’re resistant to phishing attacks. The browser and operating system ensure that a passkey can only be used with the website or app that created them.”)
出典:Passkeys|Google for Developers
使いやすさの面では、パスワードの入力や再設定が不要になり、指紋・顔認証やデバイスのロック解除だけでログインできます。パスワードを忘れる・入力を間違えるといった離脱要因が減り、後述の導入事例のように、ログイン時間の短縮や問い合わせの減少につながったケースが公表されています。
自前でWebAuthnを実装する道と、認証サービス・CIAMを使う道
ここからは、冒頭で触れた2つの手段を具体的に比べます。どちらが優れているという話ではなく、自社の要件(開発体制・保守負担・特殊要件の有無)で選ぶものです。以下に必要な作業・向いているケース・注意点を整理します。
| 観点 | 必要な開発・実装 | 既存のID・パスワードとの共存 | 仕様追随・保守 | 向いているケース | 主な注意点 |
|---|---|---|---|---|---|
| 自前でWebAuthnを実装する | WebAuthn仕様に沿ったサーバー側の実装(公開鍵の登録・保管、チャレンジの生成と検証、ドメイン単位の設定、attestationの検証など)を自社で開発する | 共存や段階移行の仕組みも自社で設計・実装する | OS・ブラウザの仕様更新や新しい認証方式への追随を自社で継続する | 認証を自社の重要資産として作り込みたい、既存基盤との深い統合や特殊要件がある | 実装・検証・運用に工数と専門知識が要る |
| 認証サービス・CIAMを使う | SDKや管理画面の設定で会員サイトに組み込む。パスキーの登録・認証処理は基盤側が担う | 共存・段階的な移行の機能が用意されていることが多い(対応範囲は各サービスで確認が必要) | 基盤側が仕様追随・保守を担う | 短期間で導入したい、保守の負担を抑えたい、複数の認証方式をまとめて扱いたい | 月額などの費用や基盤への依存が生じる。対応する認証方式・環境の範囲を確認する |
※上記は一般的な傾向の整理です。個別の要件・体制により最適な手段は異なります。
自前実装は自由度が高い反面、WebAuthnの仕様理解と継続的な保守が前提になります。ゼロから作るのではなく、各プログラミング言語向けにWebAuthn対応のライブラリが公開されています。
たとえばJavaScript/TypeScriptの@simplewebauthn/server、Javaのjava-webauthn-server(Yubico)やWebAuthn4J、Pythonのpy_webauthn、Goのgo-webauthnなどを用いて、サーバー側の登録・認証処理を実装するのが一般的です。
ただし、ライブラリが担うのは署名検証などの中核処理までで、その周辺の設計・運用は自社に残ります。パスキーを紐づけるRP ID(対象ドメイン)とオリジン(アクセス元のドメイン等の識別)の設定、認証のたびに使い捨てるチャレンジの生成・検証、登録された公開鍵の安全な保管などです。
さらに、attestation(認証器の出所確認)をどこまで求めるかの方針、既存のログイン・セッションとの接続、OS・ブラウザの仕様更新への追随も継続して担う必要があります。これらを自社で継続的に担える体制があるかが、自前実装を選べるかどうかの判断材料になります。
こうした保守の負担を抑えたい場合は、認証サービスやCIAMを使って必要な機能を組み込み、既存のログインと併用しながら段階的に移行する進め方が現実的な選択肢になります。次章では、実際に会員サイトへ組み込めるサービスを比べます。
パスキーの組み込み先となるCIAM(顧客ID・アクセス管理)は、SSOや多要素認証、同意管理まで含めて会員ID基盤全体を担う仕組みです。パスキーに限らず会員基盤そのものをどう選ぶか整理したい場合は、以下の記事で主要CIAMサービスの機能・料金・選び方を比較しています。
CIAM(顧客ID・アクセス管理)とは?主要8サービスを機能・料金で比較|自社の会員基盤に合う選び方
自社のWebサービスやアプリで、会員登録やログインの仕組みを安全に作りたいと考えていませんか。会員ごとにIDとパスワードが分断され、使い回しによる情報漏洩のリスクや、多要素認証・不正ログイン対策を自前で維持し続ける負担に悩む事業者が増えてい…
一括ダウンロードする
会員サイトに組み込めるパスキー対応サービスの比較
ここからは、会員サイトのログインにパスキーを組み込める代表的なサービスを紹介します。いずれもパスキー(FIDO2/WebAuthn)に対応しており、性格の異なる選択肢を取り上げます。以下の各サービスの詳細と比較表を、自社の状況に照らして確認してください。
自社の状況から候補を絞る目安を挙げると、AWSなど既存のクラウド基盤を活かすならAmazon CognitoやMicrosoft Entra External ID、開発者向けに幅広く使うならAuth0やPingOneが入口になります。
また、認証基盤を自社で持ちコントロールしたいならオープンソースのKeycloak、国産で導入支援を受けたいならUni-ID Libra、会員サイトの構築基盤ごと短期間で対応させたいならSPIRALが、それぞれ候補になります。
1. Auth0(Okta, Inc.)

開発者向けの認証・認可プラットフォームとして広く採用されているのが、Auth0(Okta, Inc.)です。SDK・API・管理ダッシュボードを通じて、サインアップやシングルサインオン、多要素認証、ソーシャルログインをWeb・モバイル・APIアプリケーションに組み込めます。一般消費者向け(B2C)と複数テナントの法人向け(B2B)の両方の用途に対応します。
パスキー(WebAuthn/FIDO2)にも対応し、生体認証やセキュリティキーでのパスワードレス認証・多要素認証を利用できます。クレジットカード登録不要の無料プランでもパスキーに対応しており、小さく試してから拡張したい会員サイトにも向いています。
2. Amazon Cognito(Amazon Web Services, Inc.)

AWSが提供するマネージド型の顧客ID・アクセス管理(CIAM)サービスが、Amazon Cognitoです。会員登録・サインインの基盤となる「User Pools」と、AWSリソースへのアクセス権を制御する「Identity Pools」で構成され、既存のAWS環境と組み合わせて会員基盤を構築できます。
User Poolsはパスキー(WebAuthn/FIDO2)によるパスワードレスサインインに対応します。ただし2024年11月に導入された機能プラン(Lite/Essentials/Plus)のうち、パスキーはEssentials以上で利用できるため、料金とあわせて確認が必要です。
出典・参考資料(1件)
3. Microsoft Entra External ID(Microsoft Corporation)

マイクロソフトのCIAMソリューションが、Microsoft Entra External IDです。自社アプリを一般消費者やビジネス顧客に提供する際の認証・顧客ID管理を担い、従業員向けのID基盤とは別の「外部テナント」を作成して、アプリ登録・ユーザー管理・独自ブランディングを行います。
パスキー(FIDO2)はサインインと多要素認証に対応します。一方で、サインアップ(新規登録)やパスワードリセットでのパスキー利用は対象外とされているため、会員登録からログインまでの導線をどう設計するかを事前に確認しておく必要があります。
4. PingOne for Customers(Ping Identity)

Ping Identityのクラウドネイティブなアイデンティティ基盤「PingOne」上で提供されるCIAMソリューションが、PingOne for Customersです。認証・ユーザー管理・多要素認証を、ノーコードで組み合わせられるオーケストレーション機能を備えている点が特徴です。
生体認証・マジックリンク・パスキーによるパスワードレス認証に対応し、FIDO2認定を受けたサーバーを提供しています。OpenID Connect・OAuth 2.0・SAML 2.0・FIDO2といった主要な認証規格に幅広く対応するため、既存システムとの連携を重視する会員基盤にも向いています。
5. Keycloak(Keycloakプロジェクト/CNCF)

今回取り上げる中で唯一のオープンソースが、Keycloakです。Apache License 2.0で公開され、SaaSとして販売される他のサービスと異なり、自社のサーバーやコンテナ環境に構築して運用するセルフホスト型で、顧客向け・従業員向けを含むID管理全般をカバーします。
認証方式としてパスキーに対応し、多要素認証の要素としても使えます。ライセンス費用はかからない一方、構築・運用・アップデートは利用企業側が担う前提です。認証基盤を自社でコントロールしたい、あるいは自前実装と外部サービスの中間的な進め方を取りたい会員サイトの選択肢になります(Red Hatが商用サポート付きのディストリビューションも提供しています)。
6. Uni-ID Libra(NRIセキュアテクノロジーズ株式会社)

国内で開発・販売される顧客ID統合・認証のパッケージ製品が、NRIセキュアテクノロジーズのUni-ID Libraです。企画・要件定義の段階からのコンサルティング支援を伴う導入形態が特徴です。
ITR(株式会社アイ・ティ・アール)の調査では、国内のCIAM市場でベンダー別売上金額シェア1位を9年連続(2016〜2024年度)で獲得したとされています。
認証方式は、パスワードやワンタイムパスワードに加え、FIDO(パスキー)認証によるパスワードレス認証に対応します。既存のID基盤にパスキー認証機能だけを追加できる「Uni-ID Libra FIDO」という製品も用意されており、すでに会員基盤を持つ企業が段階的にパスキーを取り入れる選択肢になります。
7. SPIRAL® パスキー認証(スパイラル株式会社)

会員サイトやWebアプリを構築できるプラットフォーム「SPIRAL®」に、パスキー認証を組み込める機能がSPIRAL® パスキー認証です。FIDO2/WebAuthnに準拠し、Touch ID・Face ID・Windows Hello・セキュリティキーに対応します。秘密鍵は端末内に保管される仕組みです。
SPIRAL® ver.1の管理画面での設定変更で利用でき、従来のID・パスワード認証との共存や段階的な移行にも対応します。初期費用や月額の目安が公開されている点は、費用感をつかみたい段階で参考になります(費用は後述)。会員サイトの構築基盤ごとパスキーに対応させたい場合に検討したいサービスです。
ここまで紹介したサービスの、対応する認証方式・組み込み方・既存ID連携・費用体系・特徴を一覧で比較します。
| サービス名 | Auth0 | Amazon Cognito | Microsoft Entra External ID | PingOne(PingOne for Customers) | Keycloak | Uni-ID Libra | SPIRAL® パスキー認証 |
|---|---|---|---|---|---|---|---|
| 対応する認証方式 | パスキー(WebAuthn/FIDO2) パスワード・SMS・メール・生体認証・セキュリティキーによるMFA | パスキー(WebAuthn/FIDO2、Essentials以上のプラン) メール・SMSのワンタイムコード、TOTPアプリによるMFA | パスキー(FIDO2、サインイン・MFAに対応/サインアップ・パスワードリセットは非対応) メール・パスワード、メールのワンタイムパスコード、SMS(第2要素) | パスキー・FIDO2/WebAuthn(FIDO2認定サーバー) 生体認証・マジックリンク、アダプティブMFA | パスキー パスワード・X.509証明書、TOTP/HOTPによるMFA | FIDO(パスキー)認証によるパスワードレス パスワード・ワンタイムパスワード(OATH TOTP準拠) | パスキー(FIDO2/WebAuthn準拠) Touch ID・Face ID・Windows Hello・FIDO2セキュリティキー |
| 会員サイトへの組み込み方 | クラウドSaaS。30以上のSDK・API・管理ダッシュボードで実装 | マネージドSaaS。各言語のSDK・Amplify連携、Managed Login(ノーコードのUIエディタ) | クラウド(外部テナントを作成)。MSAL SDK、ブラウザー委任認証/アプリ内組込のネイティブ認証 | クラウドネイティブSaaS。DaVinciのノーコード・オーケストレーション、OIDC/OAuth API連携 | セルフホスト型OSS。自社サーバー・コンテナ・Kubernetesに構築(ZIP/Docker/Operator) | パッケージ製品(オンプレミス/クラウド)。要件定義段階からのコンサルティング支援を伴う導入 | SPIRAL® ver.1の管理画面設定で有効化(コーディング不要)。API連携に対応 |
| 既存ID・パスワード認証との共存・段階移行 | パスワード認証と併用可能。既存ユーザーDBからの段階移行(ログイン時のTrickle Migration・一括インポート)に対応 | パスワード認証と併用可能。CSV一括インポート・サインイン時のジャストインタイム移行(パスワード保持可)に対応 | サインイン方法をいつでも追加・変更可能(既存ユーザーに影響せず新規ユーザーから適用)。パスキーはサインイン・MFA用途に限定 | 生体認証・マジックリンク・パスキーとパスワード認証を併用可能。DaVinciのオーケストレーションで認証フローを構成(移行手順は要問い合わせ) | パスワード・パスキー等をログインフローで柔軟に組み合わせ可能。LDAP/ADのユーザーフェデレーションで既存ID基盤と連携 | パスワード・ワンタイムパスワードと併用可能。既存ID基盤にパスキーだけを追加する「Uni-ID Libra FIDO」で段階導入も可能 | ID/パスワード認証と併用可能。ユーザーの準備状況に応じた段階的な移行に対応(公式FAQに明記) |
| 費用体系 | MAU課金(米ドル建て)。無料プラン$0(月間25,000MAUまで、パスキー対応含む)、Essentials $35〜、Enterprise要問い合わせ。日本円建ては非公開 | 従量課金(初期費用なし、米ドル建て)。Lite/Essentialsは月10,000MAUまで無料、パスキー対応のEssentialsは$0.015/MAU | MAU課金(米ドル基準)。最初の50,000MAUまで無料、超過分・プレミアムアドオンは要問い合わせ | 年額課金(米ドル建て)。for Customers Essential 年額$35,000〜、Plus 年額$50,000〜。実際はMAU変動制で要見積もり | OSSのためライセンス費用は無償。自社のインフラ費用・運用人件費は別途。商用サポート(Red Hat等)は要問い合わせ | 要問い合わせ(公式に料金ページはなく、個別見積もり) | 初期費用100,000円・月額50,000円〜(SPIRAL® ver.1本体、レコード件数に応じた段階制、税抜)。パスキー基本機能は追加費用なし |
| 提供形態・特徴 | Okta傘下のクラウドCIAM。開発者向けの拡張性(Actions)と30以上のSDK、FAPI・PSD2など金融向け規格に対応 | AWSのマネージドCIAM。AWS各サービスと統合。無料枠があり小規模から開始しやすい | Azure AD B2Cの後継となる次世代CIAM。外部テナントで自社アプリ向けに構成。日本国内データ保管(Go-Local)に対応 | 大企業・複雑な認証要件向けのクラウドCIAM。DaVinciのノーコード・オーケストレーションが特徴 | CNCFのOSS認証基盤。ライセンス無償でデータ主権を確保できる一方、構築・運用に専門知識と体制が必要 | NRIセキュアの国産CIAMパッケージ。ITR調査で国内CIAM市場シェア9年連続No.1。大手会員基盤での採用実績 | 会員サイト構築基盤SPIRAL®にパスキーを組み込める機能。ローコードで最短2週間から導入可能 |
| 詳細情報 | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | 公式サイト |
ここで挙げたサービス以外にも、生体認証を含むパスワードレス認証を会員サイトに組み込める認証SDK・APIは数多くあります。パスキー以外の方式も視野に入れて選択肢を広く見比べたい場合は、以下の記事で主要12サービスを機能・料金・提供形態から比較しています。
他社はどう入れたか|パスキー導入事例と効果の実数
自社に近い規模・業種の企業が、パスキーを導入して実際にどのような効果を得たのかは、社内で検討を進めるうえで有力な材料になります。ここでは、各社やFIDOアライアンスが公表している定量的な成果を一覧で整理します。数値はいずれも公表資料にもとづくもので、時点や対象の定義は出典を確認してください。
| 企業 | Yahoo! JAPAN | メルカリ | NTTドコモ(dアカウント) | KDDI(au ID) | ソニー(PlayStation Network) | Amazon |
|---|---|---|---|---|---|---|
| 導入・活用したもの | パスキー(FIDO)認証 | パスキー認証 | パスキー(FIDO)認証 | FIDO認証 | パスキー認証 | パスキー認証 |
| 公表されている主な効果 | ログインID・パスワードを忘れた等の問い合わせが最大期比25%減/サインインがSMSワンタイムパスワードより2.6倍高速/パスキー利用者2,700万人(2024年時点) | パスキーのサインイン成功率82.5%(SMSワンタイムパスワードは67.7%)/サインイン4.4秒(SMSワンタイムパスワードは17秒)/登録者1,000万人突破(2025年5月) | 公開の場で、不正被害の報告が出ていないこと、dアカウント認証の約半数がパスキー経由であることを報告 | 利用者1,300万人/カスタマーサポートセンターへの問い合わせ数がおよそ35%にまで減少 | ウェブアプリケーションのサインイン時間が24%短縮/登録案内を提示された利用者の88%が登録を完了 | 1億7,500万のパスキーが登録(2024年時点) |
※各社・FIDOアライアンスの公表資料にもとづく。時点・対象の定義は各出典を参照。
ここに並ぶのは利用者数の多い大規模サービスですが、指標は2種類に分けて読むと自社に引き付けられます。利用者数や問い合わせの「件数」は会員規模で変わる一方、サインインの成功率やログインにかかる時間の短縮は、規模より認証方式そのものの改善で決まりやすい指標です。自社と規模が違っても、後者は導入効果の目安として参考になります。
ただし、NTTドコモの報告のように、対象や期間の定義が資料によって異なる場合があります。社内で共有する際は、出典にあたって表現を確認することが必要です。
出典・参考資料(5件)
- 出典:Yahoo! JAPAN’s password-free authentication reduced inquiries by 25%, sped up sign-in time by 2.6x|FIDO Alliance
- 出典:メルカリのパスキー認証、サインインを3.9倍に高速化|FIDO Alliance
- 出典:“パスキー登録者数”が1,000万人突破!|mercan(メルカン)
- 出典:2024年にパスキーの導入が倍増、150億を超えるオンラインアカウントがパスキーを利用可能に(KDDI・ソニー・Amazon)|FIDO Alliance
- 出典:NTT DOCOMO Deployment Case Study|FIDO Alliance
パスキー導入の進め方(準備・既存ID/パスワードとの共存・段階移行)
ここからは、会員サイトにパスキーを導入する際の進め方を、準備から運用まで順に整理します。既存の会員基盤を止めずに、少しずつパスキーへ移していくのが基本の考え方です。

導入前に準備すること
まず必要になるのが、自社の会員基盤の現状の棚卸しです。現在のログイン方式(ID・パスワード、SMS認証など)、会員データの持ち方、既存の認証まわりのシステム構成を整理し、パスキーをどの画面(ログイン、会員登録、パスワード再設定など)に適用するかを決める工程になります。前章で見た2つの手段のどちらで進めるかも、この段階で開発体制と保守負担を踏まえて見極めます。
対応OS・ブラウザの下限と確認事項
パスキーは端末のOS・ブラウザが対応している必要があります。たとえばSPIRAL® パスキー認証の対応環境は、iOS 16以上・Android 9以上・Windows 10以上・macOS Ventura以上、ブラウザはGoogle Chrome・Apple Safari・Microsoft Edgeの最新版とされています。
これは1つのサービスの対応表ですが、会員の利用環境と照らして「どの範囲までパスキーで対応でき、対応外の会員にはどのログイン手段を残すか」を先に決めておくと、後述の共存設計がスムーズになります。対応環境の下限は手段やサービスによって異なるため、採用先の公式情報で確認してください。
出典・参考資料(1件)
既存ID/パスワード認証との共存と段階移行
会員サイトでは、すべての会員が一斉にパスキーへ移行できるわけではありません。そのため、既存のID・パスワード認証を残したまま、パスキーを「追加の選択肢」として提供し、対応できる会員から順に切り替えていく段階移行が現実的です。
認証サービスやCIAMの多くは、この共存・段階移行を想定した設定を備えています。既存の顧客ID基盤を持つ企業であれば、その基盤にパスキー機能を足す形(前章のUni-ID Libra FIDOのような追加製品を含む)で、会員データを保ったまま移行を進められます。
ユーザー教育・機種変更時の同期など運用面の注意
運用を始めると、会員から「パスキーとは何か」「機種変更したら使えなくなるのか」といった疑問が出てきます。パスキーには、クラウド経由で複数の端末に同期される「同期パスキー」と、1つの端末から出ない「デバイス固定パスキー」があり、同期パスキーであれば機種変更後も同じ認証情報を引き継げます。
この違いを踏まえ、機種変更や端末紛失時にどう復旧するか(別の端末や残しておいたログイン手段での再設定など)を、会員向けの案内としてあらかじめ用意しておくと、問い合わせやサポート負担を抑えられます。
出典・参考資料(1件)
パスキー導入にかかる費用と期間の目安
費用は、選ぶ手段によって大きく変わります。自前実装であれば開発・保守の人件費が中心になり、認証サービスやCIAMを使う場合は月額料金や利用者数に応じた課金が中心になります。多くのサービスは要問い合わせの見積もりですが、料金を公開しているものもあります。
クラウド型の認証サービスは、月間アクティブユーザー数(MAU)に応じた課金で無料枠を備えるものが多い形です。前掲の比較表のとおり、Auth0は月間25,000MAUまで無料、Amazon Cognitoは月1万MAUまで無料でパスキー対応プランが1MAUあたり0.015米ドル、Microsoft Entra External IDは5万MAUまで無料です(いずれも米ドル建て)。
この型は、小さく始めて利用者数の増加に応じて費用が増えるため、会員数が読みにくい立ち上げ期にも導入しやすいのが利点です。
一方、PingOneは年額35,000米ドルからのエンタープライズ型、Keycloakはオープンソースでライセンス費用がかからない代わりに自社のインフラ・運用費が中心、Uni-ID Libraは個別見積もりです。会員サイトの構築基盤ごと導入するSPIRAL® パスキー認証は、基盤となるSPIRAL® ver.1の初期費用100,000円・月額50,000円から(税抜)と公開されています。
導入までの期間は、たとえばSPIRAL®で最短2週間からとされ、要件の複雑さによって変わります。料金が非公開のサービスも多いため、比較表で分かる公開実額を相場観として持ちつつ、自社の会員規模・要件で見積もりを取るのが確実です。
出典・参考資料(5件)
パスキー導入前に知っておきたい限界と注意点
パスキーはフィッシングに強い認証方式ですが、導入すればあらゆる不正が防げるわけではありません。社内で導入を説明する際は、次の2点を押さえておくと過度な期待を避けられます。
1つは、フォールバック(代替の認証手段)の扱いです。パスキーによるログイン自体は登録ドメインに紐づくためフィッシングに強い一方、会員が使えないときのために従来のID・パスワードやSMSワンタイムパスワードを残す場合、その経路は引き続きリスト型攻撃やフィッシングの対象になり得ます。パスキーの利点は「パスキーで認証する経路」に限られる点を踏まえ、代替手段をどこまで残すかを設計で判断する必要があります。
もう1つは、同期パスキーが同期基盤に依存する点です。クラウド経由で端末間に同期される同期パスキーの安全性は、その鍵を同期するクラウド提供者のアカウント(Apple IDやGoogleアカウントなど)の保護に依存します。利便性の高い同期パスキーを前提にする場合は、この依存関係も踏まえて会員に案内することが望まれます。
出典・参考資料(1件)
まとめ
会員サイトへのパスキー導入は、まず「自前でWebAuthnを実装する」か「認証サービス・CIAMを使う」かの手段を、自社の開発体制と保守負担で選ぶところから始まります。認証サービスやCIAMを使う場合は、パスキー対応や既存ID・パスワードとの共存、対応環境、費用を比べて、自社の会員基盤に合うものを選びます。
導入は一斉ではなく、既存のログインを残したまま段階的に移していくのが現実的です。他社の公表事例では、ログイン時間の短縮や問い合わせの減少といった効果が示されており、社内検討の材料になります。
まずは自社に合いそうな手段と候補サービスに当たりを付け、資料や見積もりを取り寄せて具体的な比較を進めてみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. パスキーとは何ですか?
A. パスキーとは、公開鍵暗号にもとづき、パスワードを使わずに指紋・顔認証やデバイスのロック解除でログインできるパスワードレスの認証方式です。利用者の端末内で公開鍵と秘密鍵のペアが作られ、秘密鍵は端末から外に出ず、サーバーには公開鍵だけが登録されます。
ログイン時は端末側で秘密鍵による署名を行い、サーバーは公開鍵で検証します。技術的な土台は、W3CのWebAuthnとFIDOアライアンスのCTAPを組み合わせた「FIDO2」という国際標準で、パスワードのようにサーバー側に秘密の情報を保存しないため、漏えいや使い回しのリスクを構造的に抑えられます。
Q. 会員にパスキーの登録を促すには、どうすればよいですか?
A. 既存会員には、ログイン成功後やパスワード変更時など、認証に関心が向いた瞬間に登録を案内するのが効果的です。強制ではなく任意の追加設定として提示し、対応できる会員から段階的に切り替えます。
案内では「パスワード入力が不要になり、ログインが速く安全になる」という会員側の利点を短く伝えます。あわせて、機種変更や端末紛失に備えて別のログイン手段を残しておくことも案内しておくと、会員が安心して登録に進めます。新規会員には会員登録の流れの中でパスキー登録を組み込む方法もあります。
Q. パスキーは既存のID・パスワード認証と併用できますか?
A. パスキーは既存のID・パスワード認証と併用でき、対応できる会員から順に切り替えていく段階的な移行が可能です。会員全員が一斉にパスキーへ移れるわけではないため、従来のログインを残したままパスキーを「追加の選択肢」として提供する進め方が現実的です。
多くの認証サービスやCIAMは、この共存・段階移行を想定した設定を備えています。すでに顧客ID基盤を持つ企業であれば、その基盤にパスキー機能だけを足す形(本文で触れたUni-ID Libra FIDOのような追加製品を含む)で、会員データを保ったまま移行を進められます。
Q. 会員がスマートフォンを機種変更したら、パスキーは使えなくなりますか?
A. 機種変更後もパスキーを使えるかは、パスキーの種類によって異なります。クラウド経由で複数の端末に同期される「同期パスキー」であれば、機種変更後も同じ認証情報を引き継げます。
一方、1つの端末から出ない「デバイス固定パスキー」は別の端末に引き継げません。会員向けには、この違いを踏まえて、機種変更や端末紛失時にどう復旧するか(別の端末や、残しておいた別のログイン手段での再設定など)をあらかじめ案内しておくと、問い合わせやサポートの負担を抑えられます。
Q. パスキーに対応していない端末の会員はどうなりますか?
A. パスキーに対応していない端末の会員には、従来のID・パスワードなどのログイン手段を残して対応します。パスキーは端末のOS・ブラウザが対応している必要があり、たとえばSPIRAL® パスキー認証の対応環境はiOS 16以上・Android 9以上・Windows 10以上・macOS Ventura以上とされています(対応環境の下限は手段やサービスで異なります)。
会員の利用環境と照らして「どの範囲までパスキーで対応し、対応外の会員にはどのログイン手段を残すか」を先に決めておくことが、共存設計の要点になります。
Q. 会員サイトへのパスキー導入には、どのくらいの費用と期間がかかりますか?
A. 会員サイトへのパスキー導入の費用は選ぶ手段によって大きく変わり、料金を公開している例ではSPIRAL®が初期費用100,000円・月額50,000円から、期間は最短2週間からとされています(2026年9月時点。対象プランや追加費用の有無は要問い合わせ)。
自前実装の場合は開発・保守の人件費が中心となり、認証サービスやCIAMを使う場合は月額料金や利用者数に応じた課金が中心です。多くのサービスは料金が非公開(要問い合わせ)のため、公開されている実額を1つの相場観として持ちつつ、自社の要件で見積もりを取るのが確実です。
Q. パスキーを導入すれば、不正ログインは完全に防げますか?
A. パスキーはフィッシングに強い認証方式ですが、導入すればあらゆる不正ログインを完全に防げるわけではありません。パスキーの利点は「パスキーで認証する経路」に限られます。
会員が使えないときのために従来のID・パスワードやSMSワンタイムパスワードを残す場合、その経路は引き続きリスト型攻撃やフィッシングの対象になり得るため、代替手段をどこまで残すかは設計で判断する必要があります。さらに、クラウド経由で端末間に同期される同期パスキーの安全性は、鍵を同期するクラウド提供者のアカウントの保護に依存する点も、社内・会員への説明で押さえておきます。
会員ID・認証サービスの料金・資料を一括チェック
MCB FinTechカタログでは、パスキー導入に使える会員ID・認証サービス(CIAM)の最新資料を無料で一括請求できます。対応する認証方式・組み込み方・費用をまとめて比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















