リモートワークやクラウドサービスの利用、私物端末(BYOD)の業務利用が広がるなかで、ID・パスワードだけに頼った認証では、認証情報が漏れた際に第三者の不正アクセスを防ぎきれない場面が増えています。こうした状況を背景に、許可した端末だけに社内システムやクラウドサービスへのアクセスを絞る「デバイス認証(端末認証)」への関心が高まっています。
ただし「デバイス認証」という言葉は、仕組みや他の認証方式との違いが分かりにくく、証明書やゼロトラストといった用語と一緒に語られることも多いものです。正確に理解しないまま製品選定に進むと、自社に合わない方式を選んでしまうおそれもあります。
本記事では、デバイス認証とは何か、端末を識別する方式(識別情報とデバイス証明書)と認証の流れ、導入のメリットと運用上の注意点、多要素認証(MFA)やゼロトラストとの関係、そして自社に導入するときの方式と選び方までを解説します。あわせて、デバイス認証を実現するサービスも紹介します。
目次
一括ダウンロードする
デバイス認証(端末認証)とは?
デバイス認証(端末認証)とは、利用者本人ではなく端末そのものを認証し、あらかじめ登録した端末以外からのアクセスを通さない仕組みです。認証局(電子証明書の発行事業者)であるサイバートラストは、次のように定義しています。
端末認証(デバイス認証)とは、端末(デバイス)固有の識別情報を用いて認証を行うことにより、アクセスコントロールを行うための仕組みです。
出典:端末認証(デバイス認証)とは?|サイバートラスト
総務省の解説でも、ログインできる端末をあらかじめ登録しておき、アクセスしてきた端末が登録済みかどうかを確認する仕組みだと説明されています。登録されていない端末はアクセスできないため、たとえ第三者にIDとパスワードを盗まれても、登録済みの端末を持っていなければログインを防げるのがデバイス認証の基本的な考え方です。
出典・参考資料(1件)
デバイス認証とID・パスワード認証の違い
ID・パスワード認証が「その人が正しい合言葉を知っているか」で利用者(人)を確かめるのに対し、デバイス認証は「そのアクセスが許可済みの端末から来ているか」で端末を確かめます。認証する対象が人か端末かという点が、両者の根本的な違いです。
この違いは、対策としての役割の違いにつながります。ID・パスワードは「本人だけが知っている情報」で守るため、漏えいや使い回しに弱いという弱点があります。デバイス認証は「許可された端末かどうか」という別の観点でアクセスを絞るため、両者を組み合わせると互いの弱点を補えます。
逆にデバイス認証は端末を確かめる仕組みであり、単体では「その端末を操作しているのが本人か」までは保証しません。そのため実際には、ID・パスワードや生体認証と組み合わせて使うのが一般的です(詳しくは後述の多要素認証・ゼロトラストとの関係で解説します)。
デバイス認証が求められる場面・背景
デバイス認証の必要性が高まっている背景には、働き方とIT利用環境の変化があります。オフィス以外の場所から社内システムやクラウドサービスにアクセスするリモートワークが定着し、従業員の私物端末を業務に使うBYOD(Bring Your Own Device)も広がりました。アクセス元の端末が多様化すると、「誰が」だけでなく「どの端末から」アクセスしているのかを管理する必要が生じます。
独立行政法人情報処理推進機構(IPA)が公表する「情報セキュリティ10大脅威 2025」でも、「リモートワーク等の環境や仕組みを狙った攻撃」が組織向けの脅威として第6位に選ばれています。この脅威は2021年以降、5年連続でランクインしています。
会社が管理していない端末からのアクセスや、私物端末経由の情報漏えいを防ぐ手段として、許可端末だけに接続を絞るデバイス認証が検討されるようになっています。こうしたアクセス制御の考え方は、後述するゼロトラストの広がりとも結びついています。
出典・参考資料(1件)
デバイス認証の仕組み|端末を識別する方法と認証の流れ
ここからは、デバイス認証が「どうやって端末を見分け、どう認証するのか」を解説します。端末を識別する方法は大きく2種類に分けられ、方式によって安全性の高さが異なります。
識別情報による方式(MACアドレス・IMEIなど)と弱点
1つ目は、端末があらかじめ持っている固有の識別情報を使う方式です。代表的な識別情報には、ネットワーク機器に割り当てられたMACアドレス、携帯端末の識別番号であるIMEI、機器のシリアル番号などがあります。あらかじめ許可する端末の識別情報を登録しておき、アクセスしてきた端末の値と照合します。
この方式は導入が手軽な一方で、なりすましへの弱さがあります。とくにMACアドレスは、設定を変更して別の端末の値を名乗る「詐称」が比較的容易とされ、認証の用途には向かないと指摘されています。MACアドレスをはじめとする端末固有の識別情報は、後述するデバイス証明書に比べると詐称・複製の余地があり、これだけを認証の根拠にするのは安全性の面で限界があります。
デバイス証明書(クライアント証明書)とPKIによる方式
2つ目は、端末に「デバイス証明書(クライアント証明書)」と呼ばれる電子証明書を配布し、その証明書を持つ端末だけを認証する方式です。現在のデバイス認証では、こちらが主流の方式となっています。電子証明書は、公開鍵と秘密鍵のペアを使う公開鍵暗号方式にもとづく仕組みで、この基盤全体をPKI(公開鍵基盤:Public Key Infrastructure)と呼びます。
PKIでは、認証局(CA:Certificate Authority)と呼ばれる機関が端末の身元を保証して証明書を発行します。証明書には所有者の情報と暗号化用の鍵が含まれ、対になる秘密鍵は端末の外に持ち出しにくい形で保管されます。そのため、識別情報を書き換えるだけで詐称できるMACアドレスなどと違い、証明書は複製が難しく、より堅牢な端末の識別手段になります。
出典・参考資料(1件)
端末の識別方式ごとの特徴を整理すると、次のようになります。
| 端末を識別する方式 | 端末固有の識別情報(MACアドレス・IMEI・シリアル番号など) | デバイス証明書(クライアント証明書) |
|---|---|---|
| 何を鍵にするか | 端末があらかじめ持つ固有の値 | 認証局が発行し端末に配布する電子証明書(PKI) |
| 詐称・複製への強さ | 弱い(MACアドレスは設定変更で詐称しやすいとされる) | 強い(秘密鍵が端末外に出にくく複製が困難) |
| 導入・運用 | 手軽だが、許可端末の登録・管理が必要 | 証明書の発行・配布・失効の管理が必要 |
デバイス証明書による認証の流れ
デバイス証明書を使った認証は、おおまかに次の流れで行われます。
- 証明書の発行・配布:管理者が、許可する端末に対して認証局からデバイス証明書を発行し、各端末へ配布・インストールしておく
- アクセス:その端末から社内システムやクラウドサービスへアクセスする
- 証明書の照合:システム側が、アクセスしてきた端末の証明書が有効かどうかを確認する
- 許可または拒否:有効な証明書を持つ端末はアクセスを許可し、証明書のない端末や無効な証明書の端末は拒否する

この流れによって、登録した端末だけを通し、それ以外の端末を遮断できます。端末を紛失したり従業員が退職したりした場合は、その端末の証明書を失効させることで、以降のアクセスを止められます。
デバイス認証を導入するメリット
デバイス認証を導入すると、端末を軸にしたアクセス制御によって、次のような効果が期待できます。いずれも「登録済みの端末以外は通さない」という仕組みから導かれる利点です。
ID・パスワードが漏れても不正アクセスを防げる:認証情報が第三者に漏れても、登録された端末を持っていなければログインできません。フィッシングやパスワードの使い回しによる被害を抑える効果があります。
私物端末・管理外端末の利用を防げる:会社が許可・管理していない端末からのアクセスを遮断できるため、私物端末(BYOD)の無断利用や、把握していないシャドーITの経路を抑えられます。
紛失・退職時に素早く遮断できる:証明書による方式であれば、端末の紛失や従業員の退職があった際に、その端末の証明書を失効させることで、以降のアクセスをまとめて止められます。
デバイス認証のデメリット・運用上の注意点
一方で、デバイス認証は導入して終わりではなく、継続的な運用の手間がかかります。とくに証明書による方式では、次の点に注意が必要です。
証明書の発行・配布・更新の運用負荷:許可する端末が増えるほど、証明書を発行して各端末に配布し、有効期限が切れる前に更新する作業が発生します。対象端末が多い組織ほど、この運用をどう効率化するかが導入の成否を左右します。
端末の紛失・故障時の対応:端末を紛失した場合は速やかに証明書を失効させ、買い替えや修理で端末が変わった場合は新しい端末へ証明書を配り直す必要があります。失効・再発行の手順をあらかじめ整えておかないと、いざというときに対応が遅れます。
方式によって安全性が変わる:安全性を重視するなら、詐称の余地がある識別情報だけの方式ではなく、証明書による方式や、ID・パスワードなど他の要素との組み合わせを前提に設計することが望まれます。
デバイス認証と多要素認証(MFA)・ゼロトラストの関係
デバイス認証は単独で使われるより、多要素認証(MFA)やゼロトラストといった、より大きな枠組みの中の一要素として位置づけられることが多い仕組みです。デバイス認証と多要素認証は対立する別物ではなく、デバイス認証が多要素認証を構成する一要素にあたります。この包含の関係を押さえることが、両者の違いを理解する鍵になります。それぞれとの関係を、順に整理します。
デバイス認証がMFAとゼロトラストのどこに位置づくかを整理すると、次のようになります。

多要素認証(MFA)の中での位置づけ(所持要素)
多要素認証(MFA:Multi-Factor Authentication)とは、性質の異なる複数の要素を組み合わせて本人確認を行う認証方式です。認証に使う要素は、一般に「記憶情報(知っているもの)」「所持情報(持っているもの)」「生体情報(本人自身の特徴)」の3つに分類されます。
出典・参考資料(1件)
この3要素のうち、デバイス認証は「所持情報(持っているもの)」にあたります。米国の標準化機関NISTのガイドライン(SP 800-63B)でも、端末内の鍵で認証を行う方式は、端末の所持を証明する認証として整理されています。
この分類にもとづけば、ID・パスワード(記憶情報)にデバイス認証(所持情報)を組み合わせると、性質の異なる2要素による多要素認証が成立します。デバイス認証は、それ単体で本人確認を完結させるものではなく、他の要素と組み合わせて認証全体を強くする部品として機能します。
デバイス認証の土台となる多要素認証(MFA)そのものの仕組みや、認証の3要素・二段階認証との違いをもう少し詳しく知りたい方は、次の記事で解説しています。
ゼロトラストとの関係
ゼロトラストとは、社内ネットワークにいるかどうかといった「場所」を根拠に信頼を与えず、アクセスのたびに検証を行うという考え方です。
NISTのゼロトラストの定義(SP 800-207)では、資産や利用者アカウントに、その物理的な位置やネットワーク上の位置だけを根拠にした暗黙の信頼を与えないこと、そして利用者(subject)と端末(device)の両方をアクセス前に認証・認可することが基本原則として示されています。
この「利用者と端末の両方を確認する」という原則の中で、端末側の確認を担うのがデバイス認証です。ゼロトラストを実現するうえで、デバイス認証は欠かせない構成要素の一つとして位置づけられます。
ここまでの内容を踏まえ、デバイス認証と主な認証方式の位置づけを整理すると、次のようになります。
| 主な認証方式とデバイス認証の位置づけ | デバイス認証 | ID・パスワード認証 | 生体認証 | ワンタイムパスワード(OTP) |
|---|---|---|---|---|
| 認証する対象 | 端末そのもの | 利用者(人) | 利用者(人) | 利用者が持つ端末・トークン |
| 3要素での分類 | 所持情報(持っているもの) | 記憶情報(知っているもの) | 生体情報(本人自身の特徴) | 所持情報(持っているもの) |
| 主な性質 | 登録済み端末以外を遮断。単体では利用者本人までは確認しない | 手軽だが、漏えい・使い回しに弱い | 指紋・顔などの身体的特徴で本人を確認する | 都度異なる使い捨てのコードで認証する |
デバイス認証の導入方法と方式の選び方
デバイス認証を自社に導入する場合、実現の仕方はいくつかあります。ここからは、代表的な導入方式と、選ぶ際に確認したい観点を整理します。
証明書による方式を導入するには、まず端末に配布するデバイス証明書を発行する認証局が必要です。認証局の用意の仕方には、サービス側が認証局機能を備えていて自社で証明書を発行・配布できるものと、外部の認証局が発行した証明書を取り込んで使えるものがあります。
多くの場合、デバイス認証は単独の製品ではなく、シングルサインオン(SSO:一度の認証で複数のサービスにログインできる仕組み)やID管理を含むIDaaS(クラウド型のID管理サービス)の機能の一つとして提供されます。端末の管理を重視する場合は、MDM(モバイルデバイス管理)と組み合わせて証明書を配布・管理する構成もあります。
証明書を発行・管理する認証局をどう用意するか(クラウド型・マネージドPKIなど)や、提供形態ごとの料金・選び方は、次の記事で比較しています。自社で証明書をどう調達・運用するか具体的に検討したい場合の参考になります。
選ぶ際は、次のような観点を自社の状況に照らして確認すると、方式やサービスを絞り込みやすくなります。
- 何を守りたいか:クラウドサービスへのログインだけでなく、社内システム・VPN・Wi-Fiなど、どの範囲の接続にデバイス認証をかけたいかを整理する
- 証明書の発行・失効の運用:証明書の発行・配布・更新・失効を、どの程度自動化できるか。対象端末が多いほど運用の効率が重要になる
- 既存システムとの連携:Active Directoryや既存のID基盤、利用中のクラウドサービスと連携できるか
- 他の認証要素との組み合わせ:デバイス認証だけでなく、ID・パスワードやパスキー(FIDO2:パスワードの代わりに端末内の鍵で本人確認する方式)などと組み合わせて多要素認証を構成できるか
- 費用と提供形態:ユーザー単位・端末単位など料金体系を確認し、必要な機能と規模に見合うか
一括ダウンロードする
デバイス認証に対応するサービス
ここからは、デバイス証明書(クライアント証明書)による端末認証に対応するサービスを紹介します。いずれもSSOやID管理を含むIDaaSとして提供され、証明書のない端末からのアクセスを防ぐ機能を備えています。まずは各サービスの対応方式を一覧で比較します。
| デバイス認証(クライアント証明書)に対応するサービスの比較 | CloudGate UNO | Soliton OneGate | トラスト・ログイン byGMO | IIJ IDサービス | Gluegent Gate |
|---|---|---|---|---|---|
| 提供会社 | 株式会社インターナショナルシステムリサーチ(ISR) | 株式会社ソリトンシステムズ | GMOグローバルサイン株式会社 | 株式会社インターネットイニシアティブ(IIJ) | サイオステクノロジー株式会社 |
| デバイス認証の方式 | 端末単位のクライアント証明書認証 (オプション「CloudGate証明書」) | デジタル証明書(クライアント証明書)認証 (製品の中核) | クライアント認証(クライアント証明書のある端末に限定)・Cookie認証 | デバイス証明書(クライアント証明書)認証 | 「端末認証WEB」=クライアント証明書認証(CBA) |
| 証明書の発行・失効・端末ブロック | 管理画面から発行(CSV一括登録可)。 証明書のない端末をブロック。 Cybertrust Device ID証明書は管理画面から発行・失効を操作 | CA機能を標準搭載し、証明書の発行・配布・配布自動化まで自製で完結。 信頼できる端末にアクセスを限定 | 証明書のある端末にアクセスを限定するクライアント認証に対応。 端末単位のデバイス制限は有料オプション(150円/ID・月) | 有効なデバイス証明書を持たない端末のログインを防止。 デバイス制限・信頼するネットワーク登録に対応 | 管理画面から証明書を発行・管理。 Cybertrust Device ID版は発行・配布・失効まで管理画面から運用可能。 証明書のない端末をブロック |
| 対応する認証局 | 自社発行(CloudGate証明書)+ 外部CA連携(Cybertrust Device ID) | 自社CA機能を標準搭載 (外部PKI基盤の構築なしで導入可) | 公式に明記なし (提供元GMOグローバルサインは電子認証局を運営) | 自社CA(IIJ IDサービスCA)+外部CA (両方の証明書を利用可) | 外部CA連携(Cybertrust Device ID/日本RAのNRA-PKI)+ 自己証明書(自社発行、利用企業側で管理) |
| 主な組み合わせ・連携 | SSO・MFA・アクセス制限・ID管理を統合したIDaaS。 パスキー(FIDO2)などと組み合わせ可能 | IDaaS(SSO・MFA・ID管理)。 SAML/OIDC・Wi-Fi/有線LAN(IEEE802.1X EAP-TLS)・VPN認証を一元管理。 AD/Entra ID連携 | SSO・ID管理・アクセス制限のIDaaS(無料プランあり)。 OTP・パスキー(FIDO2)・プッシュ通知などのMFA。 AD/Entra ID/Microsoft 365/Google Workspace連携 | IDaaS(SSO中核)。SAML 2.0/OIDC。 FIDO2・メールOTP・SmartKey・統合Windows認証から選択。 AD連携(Directory Sync)・統合Windows認証(SPNEGO) | IDaaS(SSO・MFA・統合ID管理)。SAML/OIDC。 端末認証WEBはProfessional以上で標準搭載・Connectsはオプション |
| 料金(目安) | 月額400〜600円/ユーザー(税抜。Standard Plus 400/Enterprise Plus 500/Smart Pack 600) デバイス証明書オプションは1台あたり月額100円〜(別途初期費用。Smart Packは無償) 初期費用は要問い合わせ/無料トライアル30日間 | 月額100〜600円/ユーザー(PKI 100/ベーシック 300/スタンダード 600) 初期費用は要問い合わせ(アプライアンス利用時は初期198,000円/台+月額6,000円/台) 無料トライアルあり | 無料プラン(SSOフリー)0円/ID〜。 SSOプロは月額300円/ID(税抜・30ID以上)。 端末単位のデバイス制限は有料オプション(150円/ID・月) 初期費用は料金ページに記載なし | 初期費用0円。 SSOのみ月額105円/ID、SSO+多要素認証は月額210円/ID(デバイス証明書は210円プランに含む) 統合Windows認証は月額50,400円〜の別オプション | 初期費用無料。 月額はConnects 100円/接続、Professional 250円・Enterprise 500円・Unlimited 1,000円/ユーザー(税別) 端末認証WEBはProfessional以上標準・Connectsはオプション。外部CA版(Cybertrust Device ID/NRA-PKI)の証明書費用は要問い合わせ |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
※料金・仕様は各社公式情報にもとづく(2026年9月時点)。最新の内容は各社公式サイトでご確認ください。
1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOは、株式会社インターナショナルシステムリサーチ(ISR)が自社開発するクラウド型のID管理プラットフォームです。SSO・多要素認証・アクセス制限・ID管理を一つに統合し、「ゼロトラスト時代のSSO・アクセス制限・認証強化・ID管理プラットフォーム」として提供されています。
デバイス認証は「CloudGate証明書」というオプション機能で提供され、端末単位のクライアント証明書認証によって、証明書を持たない端末からのアクセスを防げます。自社発行の証明書に加え、外部認証局(Cybertrust Device ID)と連携した証明書も、同じ管理画面から発行・運用できる点が特徴です。
パスキー(FIDO2)によるパスワードレス認証を全プランで利用できるなど、証明書認証と他の認証要素を組み合わせやすい構成になっています。証明書によるデバイス認証を、SSO・多要素認証と一つの基盤でまとめて運用したい場合に適した構成です。
許可した端末に接続を絞るという考え方を実際の運用でどう設定するのかについて、提供元の株式会社インターナショナルシステムリサーチはMCB FinTechカタログの取材に次のように話しています。

「端末、場所、時間」の3つの軸で細かく制限できます。私用端末からのアクセス禁止、現場や訪問先といった特定の拠点限定はもちろん、残業時間帯にはアクセスできないように設定も可能です。
2. Soliton OneGate(株式会社ソリトンシステムズ)

デジタル証明書(クライアント証明書)による認証を製品の中核に据えたクラウド型の認証基盤(IDaaS)が、Soliton OneGateです。開発・提供するのは、東証プライム上場のセキュリティメーカーである株式会社ソリトンシステムズです。
認証局(CA)機能を製品に標準搭載しており、クライアント証明書の発行・配布までを自製で完結できます。クラウドサービスのSSOだけでなく、オフィスのWi-Fiや有線LANのIEEE802.1X(EAP-TLS)認証、VPN認証まで一元的に管理できるため、社内ネットワークまで含めて端末認証をかけたいケースで有力な選択肢になります。
3. トラスト・ログイン byGMO(GMOグローバルサイン株式会社)

トラスト・ログイン byGMOは、電子証明書・電子認証事業を手がけるGMOグローバルサイン株式会社が提供する企業向けのクラウド型ID管理サービス(IDaaS)です。SSO・ID管理・アクセス制限といった基本機能を無料プランから始められる点が訴求の柱になっています。
クライアント証明書がインストールされた端末からのアクセスに限定する、クライアント認証によるデバイス制御に対応しています。提供元が電子認証局を運営する事業者であり、まずは無料でSSOを導入し、端末を絞ったアクセス制御を段階的に加えていく導入の仕方ができます。
4. IIJ IDサービス(株式会社インターネットイニシアティブ)

IIJ IDサービスは、国内通信事業者である株式会社インターネットイニシアティブ(IIJ)が自社で開発・運用するクラウド型のID管理・認証管理サービス(IDaaS)です。SSOを中核に、複数の認証方式を選べる点が特徴です。
デバイス証明書認証に対応し、IIJが提供する認証局(自社CA)と外部CAの双方の証明書を利用できます。有効なデバイス証明書を持たない端末からのログインを防げるほか、Active Directory連携や統合Windows認証にも対応するため、既存のAD運用を活かしながら端末認証を加えたい企業に適しています。
5. Gluegent Gate(サイオステクノロジー株式会社)

Gluegent Gateは、2011年にリリースされ、長く提供されてきたIDaaS(SSO・多要素認証・統合ID管理)です。提供元はサイオステクノロジー株式会社で、SSOによるログイン集約や、人事システムと連携した自動プロビジョニング/デプロビジョニングを備えています。
デバイス認証としては「端末認証WEB」機能を備え、上位プラン(Professional)では標準搭載、下位プラン(Connects)ではオプションとして提供されます。SSO・多要素認証と組み合わせて、許可した端末からのアクセスに絞る運用が可能です。人事システム連携による自動プロビジョニング(入退社時のアカウント整理)もあわせて行いたい場合の選択肢になります。
ここで紹介したサービスはいずれも、多要素認証(MFA)やID管理を含むIDaaSとしてデバイス認証を提供しています。認証方式・料金・タイプ別の選び方まで含めて多要素認証(MFA)システム全体を比較検討したい場合は、次の記事もあわせてご覧ください。
多要素認証(MFA)システムおすすめ17選を徹底比較|認証方式・料金・タイプ別の選び方
ID とパスワードだけのログインは、もはや「鍵をかけていない」のと同じ状態に近づいています。攻撃者は流出したパスワードのリストを使い回し、本物そっくりの偽サイトで認証情報を抜き取り、正規利用者になりすまして社内システムやクラウドサービスへ侵…
まとめ
デバイス認証(端末認証)は、利用者ではなく端末そのものを認証し、登録済みの端末以外からのアクセスを通さない仕組みです。端末を識別する方法にはMACアドレスなどの識別情報を使う方式と、デバイス証明書(クライアント証明書)を使う方式があり、詐称への強さの点から後者が主流になっています。
デバイス認証はそれ単体で完結するものではなく、ID・パスワードなどと組み合わせて多要素認証(MFA)を構成する所持要素であり、利用者と端末の両方を確認するゼロトラストの構成要素でもあります。
導入にあたっては、守りたい範囲・証明書の運用負荷・既存システムとの連携・費用などを確認し、自社に合った方式とサービスを選ぶことが大切です。多くの場合、デバイス認証はSSOやID管理を含むIDaaSの機能として提供されるため、認証全体の設計とあわせて検討することをおすすめします。
一括ダウンロードする
よくある質問(FAQ)
Q. デバイス認証とは何ですか?
A. デバイス認証(端末認証)とは、利用者本人ではなく端末そのものを認証し、あらかじめ登録した端末以外からのアクセスを通さない仕組みです。ID・パスワードのように「その人が正しい合言葉を知っているか」で人を確かめるのではなく、「許可された端末から来たアクセスか」で端末を確かめる点が特徴です。そのため、たとえ第三者にIDとパスワードを盗まれても、登録済みの端末を持っていなければログインを防げます。
Q. デバイス認証と多要素認証(MFA)はどう違うのですか?
A. デバイス認証と多要素認証は対立する別々の方式ではなく、デバイス認証は多要素認証を構成する「所持情報(持っているもの)」の一要素にあたります。多要素認証は、記憶情報(知っているもの)・所持情報(持っているもの)・生体情報(本人自身の特徴)という性質の異なる3要素のうち複数を組み合わせる認証方式です。
ID・パスワード(記憶情報)にデバイス認証(所持情報)を加えれば、性質の異なる2要素による多要素認証が成立します。
出典・参考資料(2件)
Q. デバイス認証を導入すればID・パスワードは不要になりますか?
A. デバイス認証だけでID・パスワードを置き換えることはできません。 デバイス認証はアクセス元の端末が許可済みかどうかを確かめる仕組みであり、その端末を実際に操作しているのが正規の利用者本人かまでは保証しないためです。したがって実務では、ID・パスワードや生体認証など「人」を確かめる要素と組み合わせて使うのが一般的で、デバイス認証は認証全体を強くする部品として機能します。
Q. MACアドレスによる端末制限もデバイス認証といえますか?安全ですか?
A. MACアドレスによる制限もデバイス認証の一種ですが、認証の根拠としては安全性に限界があります。 MACアドレスは設定を変更して別の端末の値を名乗る「詐称」が比較的容易とされ、これだけを認証の根拠にするのは安全性の面で不十分だという指摘があるためです。安全性を重視する場合は、秘密鍵が端末の外に出にくく複製が困難なデバイス証明書(クライアント証明書)による方式が推奨されます。
Q. デバイス認証の導入・運用にはどのような負荷がかかりますか?
A. 証明書による方式では、デバイス証明書の発行・各端末への配布・有効期限前の更新・失効といった継続的な運用が発生します。 許可する端末が増えるほどこの作業の負荷は大きくなるため、これらをどの程度自動化できるかが導入の成否を左右します。
多くの場合、デバイス認証はIDaaS(クラウド型ID管理サービス)やMDM(モバイルデバイス管理)の機能として提供されるため、証明書の発行・失効を管理画面から一元的に運用できる製品を選ぶと、運用負荷を抑えやすくなります。
Q. 従業員が端末を紛失・退職した場合、デバイス認証ではどう対応しますか?
A. 該当する端末のデバイス証明書を失効させることで、その端末からの以降のアクセスをまとめて遮断できます。 紛失や退職の際に素早くアクセス経路を止められる点は、証明書による方式の利点の一つです。買い替えや修理で端末が変わった場合は、新しい端末へ証明書を配り直します。いざというときに対応が遅れないよう、失効・再発行の手順をあらかじめ整えておくことが重要です。
Q. デバイス認証は専用の製品を導入しないと使えませんか?
A. デバイス認証は単独の製品としてよりも、SSOやID管理を含むIDaaS(クラウド型ID管理サービス)の機能の一つとして提供されるのが一般的です。 実現方法には、サービス側が認証局機能を備えて自社で証明書を発行・配布できるもの、外部の認証局が発行した証明書を取り込んで使えるもの、MDM(モバイルデバイス管理)と組み合わせて証明書を配布・管理する構成などがあります。
既存のID基盤や利用中のクラウドサービスと連携できるかを確認したうえで、認証全体の設計に合った製品を選ぶとよいでしょう。
デバイス認証・多要素認証サービスの料金・資料を一括チェック
MCB FinTechカタログでは、デバイス認証に対応する多要素認証・ID管理サービスの最新資料を無料で一括請求できます。認証方式・証明書の発行や失効への対応・既存システムとの連携を横断で比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















