FIDO2セキュリティキーは、パスワードの代わりに手元の小さな物理キーでログインする、フィッシングに強い認証方式です。USBポートに挿したりスマートフォンにかざしたりし、指紋やPINでキー自身のロックを解いて本人確認します。自分のアカウントを守りたい個人から、全社員のログインをまとめて強くしたい情報システム担当まで、同じ「FIDO2 セキュリティキー」という言葉で情報を探しています。
ただ、知りたいことは立場によって少しずつ異なります。どの1本を買えばよいのか、スマートフォンのパスキーで足りるのではないか、Microsoft 365で使えるのか、全社に配るとなると調達や紛失対応はどうなるのか——出発点が個人か業務かで、必要な答えの深さが変わってきます。
本記事では、FIDO2セキュリティキーの仕組みと選び方、主要製品の比較、スマートフォンのパスキーとの使い分け、Microsoft 365・Entra IDでの登録手順、そして企業が全社に導入・運用するまでを一続きで解説します。
個人の「まず1本を選ぶ」判断にも、業務の「自社でどう展開するか」の検討にも使える内容です。各節では、FIDO2の規格や仕組みについてFIDOアライアンス・W3C・NIST・Microsoftの公式文書へのリンクを添えています。
目次
一括ダウンロードする
FIDO2セキュリティキーとは?
ここからは、FIDO2セキュリティキーがどういうもので、なぜフィッシングに強いのかを解説します。
FIDO2セキュリティキーは、FIDO2という認証規格に対応した物理的な認証デバイスです。USB-AやUSB-Cで接続したり、NFCでスマートフォンにかざしたりして使い、多くの製品は指紋またはPINでキー本体のロックを解除してから認証します。パスワードを入力する代わりに、この物理キーを「持っていること」と「解除できること」で本人を証明する、パスワードレス認証の代表的な手段です。
FIDO2は、Webブラウザやアプリ側のAPIを定めた「WebAuthn(ウェブオースン)」と、セキュリティキーなどの外部認証器とパソコン・スマホの間の通信を定めた「CTAP(シータップ)」という2つの仕様を組み合わせて成り立っています。
WebAuthnはW3C(World Wide Web Consortium)が正式な勧告として公開する標準で、CTAPは業界団体のFIDOアライアンスが策定しています。特定メーカー独自の仕組みではなく、公開された国際標準にもとづく点が特徴です。
なぜフィッシングに強いのか
FIDO2セキュリティキーがフィッシングに強いのは、次の3つの仕組みが重なっているためです。
- 秘密鍵がキーの外に出ない:認証に使う秘密鍵はセキュリティキーの中に保管され、他者はもちろん持ち主にも取り出せない設計です。ネットワーク上に流れないため、通信を盗み見られても鍵を奪われません。
- 登録したドメインにしか反応しない:キーは、登録したサイトのドメイン(正確にはRP ID)に結びついた署名しか行いません。利用者が偽サイトにだまされても、ドメインが違えばキーは署名せず、認証が成立しません(オリジンバインディング)。
- サーバーに使い回せる秘密を渡さない:パスワードやSMS・アプリのワンタイムパスワードと違い、盗んで再利用できる共有の秘密がサーバー側に残りません。フィッシングや中間者攻撃で情報を抜き取っても、再生できるものがありません。

この「フィッシング耐性」は、米国立標準技術研究所(NIST)のデジタルID関連ガイドラインでも認められています。NISTはフィッシング耐性を持つ標準の例としてWebAuthn/FIDO2を名指しし、検証者(サーバー)の正しいドメイン名にもとづいて鍵を選ぶ仕組み(verifier name binding)によって耐性が生まれると説明しています。
WebAuthn [WebAuthn], which is used by authenticators that implement the Fast Identity Online 2 (FIDO2) specifications [FIDO2], is an example of a standard that provides phishing resistance through verifier name binding by choosing an authenticator secret based on the authenticated domain name of the verifier.
出典:NIST Special Publication 800-63B-4「Digital Identity Guidelines: Authentication」§3.2.5(pages.nist.gov)
この一文は「FIDO2の仕様を実装した認証器が使うWebAuthnは、検証者の認証済みドメイン名にもとづいて鍵を選ぶ仕組み(verifier name binding)によってフィッシング耐性を提供する標準の一例である」という意味です。公的なガイドラインが、FIDO2キーをフィッシングに強い認証手段の代表例として位置づけていることがわかります。
出典・参考資料(4件)
FIDO2セキュリティキーのメリット
物理キーを使うFIDO2認証には、主に次のような利点があります。
- フィッシング・中間者攻撃に強い:偽サイトに認証情報を渡してしまう事故を、仕組みのレベルで防げます。SMSやワンタイムパスワードを突破する攻撃も確認されるなかで、より安全性の高い方式です。
- パスワード管理から解放される:覚える・定期変更する・使い回しを避ける、といったパスワードの負担がなくなります。管理者側もパスワード再発行の問い合わせ対応を減らせます。
- スマートフォンがなくても使える:私物スマホの業務利用が難しい現場や、スマホを持ち込めない環境でも、キー1本で強力な認証を実現できます。
- ログインが速い:キーを挿して指紋やPINで解除するだけで、コードの手入力が要りません。ログイン頻度の高い現場では操作の速さも効いてきます。
FIDO2セキュリティキーの選び方
ここからは、FIDO2セキュリティキーを選ぶときに確認したい軸を解説します。個人で1本選ぶのか、業務で全社に配るのかで重視する点が変わるため、その違いにも触れます。
接続方式は手持ちの端末に合っているか
最初に確認したいのが、使う端末に挿さる・かざせるかどうかです。パソコンのポートがUSB-AかUSB-Cか、スマートフォンで使うならNFC対応が必要か、iPhoneならLightning対応やNFCで足りるかを、手元の機器から逆算して確認します。複数の端末を行き来するなら、USB-CとNFCの両対応モデルが扱いやすい選択肢になります。
指紋認証(生体)付きモデルは必要か
キーの解除方法には、PIN入力タイプと、指紋センサーを備えた生体認証タイプがあります。共有端末で使う場合やPIN入力を避けたい場合は指紋付き、PINで運用が回るなら通常モデルという選び方が基本です。価格は生体認証付きのほうが高めになりがちなので、用途とコストのバランスで判断するとよいでしょう。
対応プロトコルは足りているか
FIDO2/WebAuthnだけに対応するシンプルなモデルと、加えてFIDO U2F・スマートカード(PIV)・OpenPGP・ワンタイムパスワードなど複数の規格に対応するマルチプロトコルモデルがあります。
クラウドサービスのログインが中心なら前者、Windows端末のログオンやオンプレミス環境・電子署名まで使いたいなら後者(マルチプロトコル)が必要になります。自社で使うシステムの要件から必要な規格を洗い出して選ぶとよいでしょう。
パスキーの保存数は足りるか
FIDO2キーには、パスワードレスログイン用の情報(レジデントキー、いわゆる保存できるパスキー)を複数登録できます。保存できる件数はモデルによって異なり、たとえば数十件から数百件まで幅があります。
個人が主要なサービスをパスワードレス化する用途なら数十件でも十分ですが、1本で多数のサービスをまとめて管理したい場合は保存数の上限を確認しておくと安心です。第2要素(U2F)としての利用だけなら、保存数はそれほど気にしなくても問題ありません。
認定レベルや堅牢性など、要件に合うか
厳格なセキュリティ要件がある組織では、FIDO認定のレベルや、米国のFIPS 140認定に適合したモデルが求められることがあります。屋外の現場や過酷な環境で使うなら、防水・防塵性や耐久性も選定材料になります。個人利用では標準モデルで十分ですが、業種のガイドラインや社内規程で要件が定められている場合は、それを満たす製品かどうかを事前に確認することが望まれます。
個人で買うか、業務で全社導入するか
個人が1〜2本を買う場合は、上記の軸で製品を選び、通販や公式ストアで購入すればすぐに使い始められます。予備を含めて2本用意しておくと、紛失時にも困りません。一方、業務で全社員に配る場合は、製品選定に加えて、調達・初期設定(キッティング)・配布・予備キー・紛失時の再発行といった運用まで見据える必要があります。この違いは、記事後半の全社導入・運用で詳しく解説します。
主要なFIDO2セキュリティキーの比較
ここからは、日本で入手しやすい代表的なFIDO2セキュリティキーの主な仕様と参考価格を比較します。接続方式・生体認証・対応プロトコル・パスキー保存数の目安・参考価格を横並びで整理しました。
| 製品 | YubiKey 5 NFC | YubiKey 5C NFC | YubiKey Bio シリーズ | Google Titan セキュリティキー(K52T ほか) | Feitian ePass FIDO シリーズ | Feitian BioPass FIDO シリーズ |
|---|---|---|---|---|---|---|
| 接続方式 | USB-A | USB-C | USB-A / USB-C | USB-C(USB-A版もあり) | USB-A / USB-C(NFC対応モデルあり) | USB-A / USB-C |
| NFC | 対応 | 対応 | なし | 対応 | モデルによる | なし |
| 指紋認証 | なし | なし | あり(指紋) | なし | なし | あり(指紋) |
| 主な対応プロトコル | FIDO2/WebAuthn・FIDO U2F・スマートカード(PIV)・OpenPGP・OTP | FIDO2/WebAuthn・FIDO U2F・スマートカード(PIV)・OpenPGP・OTP | FIDO2/WebAuthn・FIDO U2F(マルチプロトコル版はPIVなども) | FIDO2/WebAuthn・FIDO U2F | FIDO2/WebAuthn・FIDO U2F | FIDO2/WebAuthn・FIDO U2F |
| パスキー保存数の目安 | 最大100件 | 最大100件 | 数十件〜 | 最大250件 | 数十件〜 | 数十件〜 |
| 参考価格(税込・変動あり) | 約10,000〜16,000円 | 約10,000〜16,000円 | 約17,000〜23,000円 | 公式ストア30〜35ドル(約4,500〜5,300円) | 正規販売店で確認 | 正規販売店で確認 |
各メーカー公式情報および国内正規販売店の情報をもとに作成。価格・仕様はモデル・販売店・時期により変動します(2026年9月時点の目安)。
状況別の選び方の目安は次のとおりです。Windows端末のログオンやオンプレミス環境まで1本でカバーしたい・スマートカード用途もあるなら、マルチプロトコル対応のYubiKey 5 NFC/5C NFC。PINの入力を省いて指紋で解除したいならYubiKey BioやFeitian BioPassが向いています。
クラウドサービスのパスワードレス化が中心で、パスキーを数多く保存したい・費用を抑えたいならGoogle Titanが候補になります。iPhoneやAndroidで使うなら、いずれもNFC対応モデルを選ぶ必要があります。
ここに挙げた以外にも、TrustKey・GoTrust・Swissbit・Nitrokeyなどが同じFIDO2規格の物理キーを提供しており、必要な要件に応じて候補に加えられます(表は日本で入手しやすく仕様が公開されている製品を中心にまとめました)。政府機関など米国FIPS 140認定への適合が求められる場合は、YubiKey 5 FIPSシリーズのような認定取得モデルが選択肢になります。
価格や在庫は時期・販売店で変動するため、購入時は各メーカー公式ストアや国内の正規代理店・大手通販で最新情報を確認してください。法人でまとまった本数を導入する場合は、正規代理店のボリューム割引や日本語サポートを利用できることもあります。
出典・参考資料(3件)
物理キー・スマホのパスキー・OTPアプリの使い分け
ここからは、「スマートフォンのパスキーで足りるのでは?」という疑問に答えます。FIDO2物理キー・スマホのパスキー・認証アプリのワンタイムパスワードを対比し、物理キーがなお必要になる場面を整理します。
まず前提として、FIDO2セキュリティキーに保存される認証情報は「デバイスバウンドパスキー」と呼ばれ、そのキー(デバイス)から外に出ません。一方、スマートフォンやパソコンで使う一般的なパスキーは「同期パスキー」で、クラウドを通じて自分の複数デバイス間で同期されます。
どちらもFIDOにもとづくパスキーであり、フィッシングに強い点は共通していますが、鍵が1台に固定されるか、クラウドで同期されるかが異なります。
| 認証方式 | FIDO2物理キー(デバイスバウンドパスキー) | スマホのパスキー(同期パスキー) | 認証アプリのワンタイムパスワード(TOTP) |
|---|---|---|---|
| フィッシング耐性 | 高い | 高い | 低い〜中程度 |
| スマホ/電話の要否 | 不要 | 必要 | 必要 |
| クラウド同期 | なし(キー内に保持) | あり | — |
| 主な向き先 | 高価値アカウント、スマホを持ち込めない現場、外部委託先 | 個人利用、私物端末(BYOD)、利便性重視 | 手軽に多要素認証を始めたい場合(ただし巧妙なフィッシングには弱い) |
スマホの同期パスキーは利便性が高く、個人利用では有力な選択肢です。ただし、鍵がクラウドに同期されることを避けたい高価値なアカウントや、そもそもスマートフォンを業務で使えない・持ち込めない現場では、鍵が1台に固定される物理キーのほうが適しています。派遣社員や外部委託先など、私物端末を前提にできない相手に配る場合も物理キーが向いています。
NISTのガイドラインでも、最上位の認証保証レベル(AAL3)には、フィッシング耐性があり秘密鍵を取り出せない認証器が求められ、クラウド同期できる認証器はAAL3には使えないと定められています。厳格な保証が必要な場面では、デバイスバウンドの物理キーが選択肢になるという位置づけです。あくまで国際的な参照基準ですが、方式を選ぶ際の考え方の目安になります。
ここで取り上げたワンタイムパスワードはスマートフォンアプリで生成する方式ですが、銀行などで配られる数字表示型の専用端末(ハードウェアトークン)を使う方式もあります。すでに使っているトークンからFIDO2キーへの切り替えを検討している場合は、以下の記事でハードウェアトークンの仕組みとFIDO2キーとの違い・選び方を整理しています。
出典・参考資料(3件)
Microsoft 365・Entra IDなど主要サービスでの対応と登録手順
ここからは、業務でよく使われるMicrosoft 365/Entra IDを例に、FIDO2セキュリティキーを使えるようにする手順を解説します。GoogleアカウントやSalesforceなど、FIDO2に対応した主要サービスでも考え方は共通です。
Microsoft 365のログイン基盤であるMicrosoft Entra ID(旧Azure AD)は、FIDO2セキュリティキーに保存したデバイスバウンドパスキーと、同期パスキーの両方に対応しています。まず管理者がテナントでFIDO2キーを有効化し、その後にユーザーが自分でキーを登録する、という流れです。
管理者側の有効化手順
- 認証ポリシー管理者以上の権限でMicrosoft Entra管理センターにサインインします。
- 「Entra ID」→「セキュリティ」→「認証方法」→「ポリシー」を開きます。
- 「パスキー(FIDO2)」を選び、バナーのリンクからパスキープロファイルの利用にオプトインします。
- 「構成」タブで「セルフサービス登録の許可(Allow self-service set up)」をオンにします。
- 必要に応じて、証明書による構成証明の強制(Enforce attestation)や、AAGUID(キーの機種を識別する識別子)で機種を制限するキー制限(Enforce key restrictions)を設定します。
- 対象ユーザー・グループを指定して有効化し、必要なら条件付きアクセスの認証強度でパスキーを必須にします。
ユーザー側の登録手順
有効化されると、ユーザーはセキュリティ情報のページ(mysignins.microsoft.com のセキュリティ情報)から自分でキーを登録できます。キーを挿す(またはかざす)→PINや指紋を設定・入力→キーに名前を付ける、という流れです。パスキーの登録には直前5分以内の多要素認証が必要なため、登録前にサインインを済ませておくとスムーズです。
つまずきやすいのは、キー制限(AAGUID)を有効にしていると、許可していない機種のキーが登録できない点です。組織で購入した特定機種だけを使わせたい場合には役立ちますが、自由に持ち込ませたい場合は制限を緩める必要があります。スマートフォンでNFCキーを使う際は、対応アプリやブラウザの条件も確認しておきます。
Googleアカウントでの登録手順
個人のGoogleアカウントでも、数ステップでFIDO2セキュリティキーを登録できます。
- Googleアカウントの「セキュリティ」から「2段階認証プロセス」を開きます。
- 「パスキーとセキュリティキー」(または「セキュリティキー」)を選びます。
- 画面の案内に従ってキーを挿す(またはかざす)→PINや指紋を入力→キーに名前を付けて登録します。
Salesforceなど他の主要サービスでも、認証(セキュリティ)設定の「セキュリティキー」や「パスキー」の項目から同様に登録できます。対応の可否や画面名は各サービスの公式ヘルプで確認してください。
出典・参考資料(1件)
一括ダウンロードする
FIDO2セキュリティキーを全社に導入・運用する
ここからは、1本を買って使うのとは別の課題である、全社導入・運用を解説します。全社員に物理キーを行き渡らせるには、調達から日々の運用までを見据える必要があります。
全社導入の流れは、おおむね次のようになります。必要本数と機種の調達、PINや初期設定を施すキッティング、社員への配布と登録、故障・紛失に備えた予備キーの確保と再発行、そして誰に何を渡したかを管理する棚卸です。特に予備キーと紛失時の再発行は、1本運用では見落としがちですが、全社では避けて通れません。ユーザーごとに予備を含め2本以上を登録しておくと、1本を紛失しても業務が止まりません。

全社導入は、必要なキーを自社で調達し、情報システム部門がキッティング・配布・運用まで手がける方法でも進められます。ただ、規模が大きくなるほど、予備キーの手配や紛失時の再発行、認証基盤の整備にかかる負担は増していきます。
その負担を抑えたい場合の選択肢として、調達・キッティング・運用の代行や、キーを使ったパスワードレス認証の基盤づくりを担うサービスがあります。ここでは、認証基盤と物理キー供給という2つの役割の組み合わせとして、2つのサービスを紹介します(いずれも同じ提供元によるものです)。
| サービス名 | CloudGate UNO | YubiKey as a Service |
|---|---|---|
| 提供形態 | 認証基盤(ゼロトラストSSO・IDaaS) FIDO2パスワードレス認証を全社ログインに提供 | 物理キー供給(ハードウェアトークン) サブスク型の運用代行込み |
| 対応方式 | FIDO2/パスキー・生体認証(Windows Hello/Touch ID・Face ID)・OTP・CloudGate Authenticator YubiKey等の物理セキュリティキーにも対応 | FIDO2/WebAuthn・FIDO U2F・PIV(スマートカード)・OpenPGP・OTP(TOTP)に対応する物理キー |
| 全社導入支援 | SSO・ID管理でアカウント運用を集約し、端末/場所/時間のアクセス制限も設定可能 導入前〜導入後まで日本語でサポート USBキーのサブスクを束ねる「Super Secure Pack」も提供 | キッティング(PIN設定)を代行 契約数の25%分の無償予備キーを毎年提供・故障/紛失時のバックアップキー同梱 CSM(専任担当)による導入〜運用支援 |
| 想定規模・料金体系 | 新規100IDから 月額400〜600円/ユーザー(税抜) 無料トライアル30日間 | 最低200ライセンスから サブスク(個別見積もり・要問い合わせ) 契約期間3年または5年 |
| 詳細情報 | 公式資料を見る | 公式資料を見る |
CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNO(クラウドゲートウノ)は、ゼロトラストの考え方にもとづくシングルサインオン(SSO)を提供する国産のIDaaS(ID管理基盤サービス)です。
一度の認証で複数のクラウドサービスにアクセスでき、FIDO2(パスキー)によるパスワードレス認証を全プラン・全ユーザーで無制限に利用できる点が特徴です。提供元は2014年にFIDOアライアンスへ加盟し、2015年にFIDO U2F、2019年にFIDO2準拠のパスワードレス認証を提供してきた実績があります。
認証基盤としては、FIDO2準拠の物理セキュリティキーやCloudGate Authenticator(自社の認証アプリ)に対応し、端末・場所・時間によるアクセス制限も併せ持ちます。
パスワードレスへ切り替えたことで、IT部門のパスワード関連の問い合わせ対応が削減されたという導入事例も公表されています。USBセキュリティキーのサブスクリプションを付帯する「Super Secure Pack」も用意され、認証基盤とキー供給をまとめて導入することもできます。
この問い合わせ対応の削減について、提供元は具体的な数値を挙げて説明しています。

導入と同時にパスワードレス認証に切り替えた企業では、IT部門の業務の約20%を占めていたパスワード関連のヘルプデスク業務が「0%」になったという事例があります。また、他社サービスからの乗り換え事例もございます。通常、設定の移行には時間がかかるものですが、当社のサポートによりわずか1週間で完了させたケースもあります。
YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

全社導入の運用負担を軽くしたい場合に向くのが、物理キーをサブスクリプション型で導入できるYubiKey as a Serviceです。買い切りではなく運用費として導入でき、初期設定(PIN設定)などのキッティング代行、契約数の25%分の無償予備キーの毎年提供、専任担当者による導入・運用支援までが一体になっています。紛失や増員のたびに予備キーで対応でき、キーの調達・交換を社内で抱え込まずに済みます。
用途に応じて、一般的なSaaS認証向けの「ベース」、Windows端末やオンプレミス環境にも対応する「アドバンスド」、米国FIPS基準に適合する「コンプライアンス」の3つのティアから選べます。私物スマートフォンを配りにくい現場や、派遣社員・外部委託先を含む全社展開に向いた選択肢です。
最低契約数は200ライセンスからで、料金はティアや構成に応じた個別見積もりとなります。前述のCloudGate UNOと組み合わせれば、認証基盤と物理キー供給をそろえて全社のパスワードレス化を進められます。
提供元によれば、こうした環境からの相談が実際に多いといいます。

最も多いのは、全社員へのスマートフォン支給が困難なケースです。派遣社員や協力会社のスタッフがシステムにアクセスする際の認証手段として活用されています。また、店舗やコールセンターなどのシフト制の現場において、IDとパスワードの管理負担を軽減しつつ、確実な本人認証を実現する手段としても選ばれています。
ここで紹介した2サービスに限らず、認証方式や料金体系の異なる多要素認証システムを幅広く見比べて自社に合うものを選びたい場合は、以下の記事が参考になります。認証方式・料金・タイプ別の選び方を主要サービスで横並びに整理しています。
まとめ
FIDO2セキュリティキーは、秘密鍵がキーの外に出ず、登録したドメインにしか反応しない仕組みによって、フィッシングに強いパスワードレス認証を実現します。
個人であれば、接続方式・生体認証・対応プロトコル・パスキー保存数の軸で自分に合う1本を選び、予備を含めて購入・登録すれば使い始められます。スマートフォンのパスキーで足りる場面も多い一方、高価値なアカウントやスマホを持ち込めない現場では物理キーが向いています。
業務で全社に導入する場合は、製品選定に加えて、調達・キッティング・配布・予備キー・紛失時の再発行までの運用を見据えることが欠かせません。小規模なパイロットから始め、認証基盤とキー供給を支えるサービスも活用しながら全社運用へ広げていくのが現実的です。まずは、自社で使うMicrosoft 365などのサービスがFIDO2に対応しているかと、登録手順の確認から始めてみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. FIDO2セキュリティキーとは何ですか?
A. FIDO2セキュリティキーとは、FIDO2という国際標準規格に対応した物理的な認証デバイスで、パスワードの代わりに手元のキーでログインするパスワードレス認証の手段です。USBポートに挿したりNFCでスマートフォンにかざしたりして使い、指紋やPINでキー本体のロックを解いて本人確認します。認証に使う秘密鍵がキーの外に出ず、登録したドメインにしか反応しないため、フィッシングに強いのが特徴です。
Q. FIDO2セキュリティキーは、スマートフォンのパスキーと何が違いますか?
A. FIDO2物理キーの認証情報はそのキーの中だけに保持される「デバイスバウンドパスキー」で、クラウド同期される「同期パスキー」であるスマホのパスキーとは、鍵が1台に固定されるか複数端末で同期されるかが異なります。
どちらもFIDOにもとづくパスキーで、フィッシングに強い点は共通します。鍵をクラウドに置きたくない高価値アカウントや、スマートフォンを持ち込めない現場、私物端末を前提にできない外部委託先などでは、物理キーのほうが向いています。
Q. FIDO2セキュリティキーは、Microsoft 365やGoogleアカウントでも使えますか?
A. FIDO2セキュリティキーは、Microsoft 365(Microsoft Entra ID)やGoogleアカウントをはじめ、FIDO2に対応した主要なサービスで利用できます。
Microsoft 365では、管理者がテナントでFIDO2キーを有効化し、その後にユーザーが自分でキーを登録する流れになります。GoogleやSalesforceなど他のサービスでも考え方は共通で、対応の可否や登録方法は各サービスの認証(セキュリティ)設定画面で確認できます。
Q. FIDO2セキュリティキーは、指紋認証(生体認証)付きモデルを選ぶべきですか?
A. 指紋付きモデルが必要かは用途次第で、共有端末で使う場合やPIN入力を避けたい場合には便利ですが、PINで運用が回るなら通常モデルでも十分です。生体認証付きは価格が高めになりがちなため、用途とコストのバランスで選びます。個人利用であれば、PIN方式の標準モデルでも安全性は確保できます。
Q. FIDO2セキュリティキーのPIN(暗証番号)は変更やリセットができますか?
A. FIDO2セキュリティキーのPINは持ち主自身が設定・変更できますが、PINを忘れた場合の「リセット」はキーの初期化を伴い、保存済みの認証情報がすべて消去されます。初期化した後は、各サービスでキーを登録し直す必要があります。管理者が個人のキーのPINを遠隔で変更・解除することはできないため、PINは本人が確実に管理することが前提になります。
Q. FIDO2セキュリティキーを紛失したときは、どう対応すればよいですか?
A. 紛失したキーは各サービスの認証設定から登録を削除して無効化し、あらかじめ登録しておいた予備キーでログインを継続します。秘密鍵はキーの外に出ず、PINや指紋で保護されているため、拾われてもすぐに悪用される可能性は低い設計ですが、速やかな登録解除が基本です。個人でも予備を含めて2本、業務ではユーザーごとに2本以上を登録しておくと、1本を失っても業務が止まりません。
Q. FIDO2セキュリティキーは複数本を使い分けられますか?見分ける方法は?
A. FIDO2セキュリティキーは1つのアカウントに複数本を登録して使い分けられ、メインと予備の2本以上で運用するのが一般的です。見た目が似たキーが混ざったときは、登録時に付けた名前で管理し、本体にラベルを貼ったり、メインと予備で色や形の違うモデルを選んだりすると識別しやすくなります。全社運用では、誰にどのキーを渡したかを台帳で管理しておくと取り違えを防げます。
Q. FIDO2セキュリティキーは、NFCでスマートフォンにかざして使えますか?
A. NFCに対応したモデルであれば、USBポートに挿さずにスマートフォンやタブレットにかざすだけで認証できます。iPhone・Androidともに、NFC対応のFIDO2キーと対応アプリ・ブラウザの組み合わせで利用できます。スマホ中心に使う予定なら、購入時にNFC対応モデルかどうかを必ず確認してください。USB接続のみのモデルはスマートフォンにかざしても反応しません。
Q. 組織で購入したFIDO2セキュリティキーだけを社内で使わせることはできますか?
A. Microsoft Entra IDなどでは、キーの機種を識別するAAGUIDを使った「キー制限」を設定することで、組織が許可した機種のFIDO2キーだけを登録・利用させることができます。私物や許可していない機種のキーを弾けるため、機種を統一して管理したい企業に有効です。一方、自由に持ち込ませたい場合は制限を緩める必要があるため、運用方針に合わせて設定します。
Q. 1本のFIDO2セキュリティキーを複数のユーザーで共有できますか?
A. 1本のFIDO2セキュリティキーを複数ユーザーで共有する使い方は推奨されず、原則として1人1本での利用が基本です。キーに保存されるパスワードレス用の認証情報(パスキー)は個人のアカウントに紐づき、PINも1つのため、共有すると本人確認と責任の所在が曖昧になります。全社導入では、社員ごとに専用のキーを割り当てて管理します。
Q. FIDO2セキュリティキーの費用はどのくらいですか?
A. 個人購入では1本あたりおおむね数千円台からで、たとえばGoogle Titanは公式ストアでUSB-A/NFC版30ドル・USB-C/NFC版35ドルです。生体認証付きやマルチプロトコル対応の上位モデルはこれより高くなります。
法人で全社導入する場合は、買い切りのほかに、物理キーをサブスクリプションで供給し予備キーや運用支援まで含むサービスや、ユーザー単位の月額料金(月額数百円程度〜)で使う認証基盤もあり、規模や運用体制に応じて選べます。価格は時期や販売店で変動するため、購入・導入時に各メーカー公式や正規販売店で最新の情報を確認してください。
Q. FIDO2セキュリティキーを全社に導入するには、何から始めればよいですか?
A. まず自社が使うMicrosoft 365などのサービスがFIDO2に対応しているかを確認し、小規模なパイロット導入から始めるのが現実的です。
そのうえで、必要本数の調達、PIN設定などのキッティング、配布と登録、予備キーの確保と紛失時の再発行、誰に何を渡したかの棚卸まで運用を設計します。調達・キッティング代行や予備キーの付帯、認証基盤の提供を担うサービスを活用すると、全社展開にかかる社内の負担を抑えられます。
多要素認証(MFA)・FIDO2セキュリティキー関連サービスの資料を一括チェック
MCB FinTechカタログでは、FIDO2セキュリティキーの供給やパスワードレス認証基盤など、法人向けの多要素認証サービスの資料を無料で一括請求できます。対応方式・全社導入の支援内容・料金体系を各社の資料で見比べられます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















