LOCKED MSO、FIDO2 準拠のパスキーによる二段階認証に対応
〜指紋認証・顔認証・PIN で本人確認。メールや SMS が届くのを待たずにログイン〜
- LOCKED MSO

SSO・ID管理(IGA)・MDM・フィッシング訓練を統合した「LOCKEDシリーズ」を提供する株式会社onetapは、シングルサインオンサービス「LOCKED MSO」の二段階認証で、FIDO2 準拠のパスキーに対応しました。FIDO2 は、FIDO アライアンスが定めた認証の標準規格です。パスキーを登録したユーザーは、パソコンやスマートフォンの指紋認証・顔認証・PIN で本人確認でき、メールや SMS が届くのを待たずにログインできます。
これまで(メール・SMS)
- 1ID・パスワードを入力
- 2メールや SMS が届くのを待つ
- 3届いたリンクを開いて承認
- ログイン
パスキー
- 1ID・パスワードを入力
- 2「パスキーで認証する」を押す
- 3指紋・顔認証・PIN で確認
- ログイン
パスキーを登録していないユーザーや、LOCKED アプリからのログインなどパスキーを使えない場面では、これまでどおりメールや SMS で本人確認します。
背景
メールや SMS を使った二段階認証は、届くまで待つ手間がかかり、電波の届かない場所や携帯電話を持ち歩けない現場ではログインそのものが滞りがちです。また、本物そっくりの偽のログイン画面に誘導され、パスワードや認証の手続きをだまし取られるフィッシングの手口も巧妙になっています。手元の端末だけで素早く、しかも偽の画面にはだまされない本人確認の方法が求められていました。
概要
ユーザーは、自分の端末で登録して指紋・顔・PIN でログイン
- ユーザー画面右上の「設定」メニューにある「パスキー設定」から、自分のパスキーを登録・削除できます。複数の端末を使う場合は、端末ごとに登録します
- 二段階認証の画面で「パスキーで認証する」を押し、端末の指紋認証・顔認証・PIN を済ませるとログインできます
- パスキーを登録した端末が手元にないときは、「別の方法で認証する」からメールや SMS で本人確認できます(管理者がメール・SMS での再送を許可している場合)
偽のログイン画面では使えない
パスキーは、登録したログイン画面のドメインと結びついて端末に保存されます。見た目をまねた偽の画面に誘導されても、そこではパスキーが使われないため、フィッシングによる不正なログインを防ぎやすくなります。
正しいログイン画面
登録したときと同じドメイン
偽のログイン画面
見た目は同じでも、ドメインが違う
パスキーは、登録したログイン画面のドメインと結びついて端末に保存されます。偽の画面に誘導されても使われないため、パスワードやコードを盗み取るフィッシングに強い方式です。
管理者は、登録状況の確認と削除
- ユーザー詳細の「セキュリティ」タブで、ユーザーが登録したパスキーの名前・登録日・最終使用日を確認できます
- 端末をなくしたときや入れ替えたときは、その端末のパスキーを管理者が削除できます
- ログイン画面のアドレスが変わったなどの理由で使えなくなったパスキーは、「利用不可」と表示されます
これまでの本人確認とあわせて使える
パスキーを登録していないユーザーは、これまでどおりメールや SMS などで本人確認します。LOCKED アプリからのログインなど、パスキーを使えない場面でも同じです。一度にすべてのユーザーを切り替える必要はありません。
ご利用の開始
ご利用には、チームの二段階認証の方法にパスキーを加える設定が必要です。ご希望の場合は、サポートまでお問い合わせください。設定が済むと、ユーザー画面に「パスキー設定」が表示されます。
今後の展開
当社は今後も、パスワードやメール・SMS に頼らない認証の選択肢を広げ、安全で使いやすいログイン環境をご提供してまいります。
<本件に関するお問い合わせ先>
株式会社onetap E-mail:info@locked.jp
お問い合わせフォームからもご連絡いただけます。


