Entraパスキー完全ガイド:デバイスバインドと同期型の設定からCAポリシーまで
A Beginner's Deep Dive Guide to Entra Passkeys

Microsoft Entraが正式サポートするパスキー(FIDO2)について、デバイスバインド型と同期型の違い、WebAuthnプロトコルの仕組み、Entraでの設定手順、認証強度の作成、条件付きアクセスポリシーの設計までを詳しく解説。さらに、Entra Kerberosとの連携や、2026年3月中旬に予定されているWindows上のEntraパスキー新機能も紹介。パスキー導入を検討する管理者向けの実践的ガイド。
パスキーはフィッシング耐性があり、攻撃者は偽のWebサイトでユーザーを騙して認証させることができなくなります。
HNでの議論
26- rf15
私の経験では、ほとんどの基本的なサービスにおいて、パスキーは完全に過剰です。あまり手間をかけずにアカウントを回復できる能力は、物理的なハードウェア(ましてや公共の場で持ち歩くスマートフォン)に明示的に結び付けられた鍵を持っていることよりも、通常は勝ります。その上、パスキーはマイクロソフトのような企業が自社のアプリを売り込むためによく使います。もちろん、そのための特定のアプリを持たなければならないからです。
そのため、パスキーはベンダーロックインと個人情報の吸い上げのための、便利なセキュリティの言い訳であることが多いと感じます。OTPジェネレーターの方が、より一般的に適用でき、電話や企業に縛られにくいと思われます。
- throw7
「何かを持っている」/「デバイスバインド」は、私がそれを制御できないなら望むものではありません。パスキーの場合、秘密鍵にアクセスできないので、私が制御できないと見なします。秘密鍵を抽出してインポートできるなら、間違っていることを喜んで認めます(それが今TOTPでやっていることです)。しかし、私の理解では、パスキーの設計者は、ユーザーが自分の秘密鍵にアクセスできないようにして、物理的なオブジェクトに結び付けることを意図的に望んでいます。それは理解できますが、私はそれを望みません。
ですから、パスキーは私が今後使うことはなく、私にとって有用でも便利でもありません。
- VCFundedGenYer
パスキーは理論的には堅実なアイデアですが、実際には混乱を招くものです。一般ユーザーはパスキーに非常に混乱しています。私の推奨は今もなお、非常に強力なパスワードとアプリベースの多要素認証の組み合わせです。