applippli
applippli
診断トップへ

2026年9月

ハードウェアキーとは?PCログインに使うセキュリティキーの規格と選び方

ハードウェアキーとは、PCやサーバーへログインする際の本人確認に使う、物理的な認証デバイスのことです。キーホルダーのように持ち運べる小さな機器で、MFAデバイスやセキュリティキーとも呼ばれます。多要素認証の方式全体の見取り図は多要素認証(MFA)の基本で扱っているため、この記事ではハードウェアキーそのものに絞って、仕組み・ソフトウェア方式との違い・運用上の注意点・選ぶ際の確認ポイントを整理します。

「ハードウェアキー」には別の意味もあります

検索して調べようとすると、この言葉がまったく別の製品を指して使われている情報も出てきます。混乱しやすい点なので、先に切り分けておきます。

  • ソフトウェアのライセンス保護に使うUSBドングル — CADや字幕制作ソフトなどで、これを挿していないとソフトが起動しない、という用途の機器です。守っているのはソフトの不正利用であり、人の本人確認ではありません
  • キーボードやスマートフォンの物理キー — 画面上のボタン(ソフトキー)に対して、押し込める物理的なキーを指す言い方です。認証とは無関係です
  • 離席時にPCをロックするためのUSBキー — 抜くと画面がロックされる製品です。目的は近いものの、ログイン時の本人確認を強くするものではありません

この記事で扱うのは、これらとは別のログイン時の本人確認に使う認証デバイスです。区別するためにセキュリティキーMFAデバイスと呼ばれることもあります。以降はこの意味で解説します。

ハードウェアキーとは何か

認証で使われる要素は大きく、本人が知っていること(パスワードなど)、本人が持っているもの、本人自身の特徴(生体情報)に分けられます。ハードウェアキーはこのうち「持っていること」を証明するための要素です。パスワードと組み合わせることで、パスワードだけを知っている第三者ではログインできない状態をつくれます。

パスワードは他人に知られたり、使い回しから連鎖的に破られたりする性質があります(パスワード漏洩が起きたときの影響を参照)。ハードウェアキーは、その弱点を「知識」とは別の要素で補う位置づけになります。

ハードウェアキーの仕組みのイメージ

ハードウェアキーの内部には、外に取り出せない形で認証用の鍵が保持されます。ログインのたびに、PC側からの問いかけに対してキーが応答を返し、その応答が正しいかどうかで本人確認を行う、というやり取りが基本です。利用者から見れば、キーを挿す(または近づける)、ボタンに触れる、といった動作だけで済みます。

重要なのは、やり取りされる情報を横取りしても、そのまま使い回せる形になっていないという点です。パスワードや入力するコードは、盗まれればそのまま悪用されうる情報ですが、ハードウェアキーの応答はログインのたびに変わるため、同じ手口が通じにくくなります。なお、都度変わる値を使うという発想自体はワンタイムパスワードの仕組みと共通しており、こちらの記事で詳しく解説しています。

認証アプリなどソフトウェア方式との違い

認証アプリやワンタイムパスワードは、スマートフォンなどの端末上で動くソフトウェア方式です。追加の機器を買わずに始められる一方、その端末が乗っ取られた場合や、利用者に偽の画面でコードを入力させる手口には弱くなる場合があります。ハードウェアキーは、コードを人が読んで打ち込む工程がないため、こうした手口に対して相対的に強いと考えられています。

また、製造や医療の現場のように私物スマートフォンを持ち込めない職場では、認証アプリを前提にした運用が成り立たないことがあります。この点でも物理デバイスは選択肢になります。逆に、ハードウェアキーには紛失・故障のリスクがあり、人数分の調達や配布の手間、コストも発生します。どちらが優れているという話ではなく、対象となる業務と現場の条件で選ぶものだと考えてください。方式ごとの比較の全体像は多要素認証の基本記事にまとめています。

PCログインで使う場合に特有の論点

クラウドサービスへのログインとは異なり、PC本体やサーバーへのログインで使う場合は、事前に確認しておきたい点が増えます。

  • OSへのログイン自体に使えるか — Webサービスのログインには使えても、OSのログイン画面で使えるかは別の話になります
  • 社内サーバーやリモートデスクトップでも使えるか — 社内サーバーへの接続や、リモート接続の経路でも同じ運用ができるかを確認します
  • ネットワークにつながらない状態で動くか — 持ち出したノートPCや、通信が不安定な環境でもログインできる必要があるかを整理します

実際にWindowsのログインへ2要素認証を導入する手順や必要な前提についてはWindows OSログインに2要素認証を導入する方法で解説しています。特に権限の強いアカウントを対象にする場合はWindows Serverの特権アカウント管理もあわせて確認してください。

規格の違い|FIDO2・U2F・PIVは何が変わるのか

製品ページには「FIDO2対応」「U2F対応」といった表記が並びます。この違いは、そのキーで何ができるかを決めるため、選定の最初に押さえておくと迷いが減ります。

規格できること実務上の意味
U2Fパスワードに「もう一要素」を足す用途パスワードは残る。2要素目としてのみ使える
FIDO2 / WebAuthnU2Fの用途に加え、パスワードを使わないログインにも対応将来的なパスワードレス化を視野に入れるならこちら
PIV / スマートカード証明書を使った認証。Windowsログインで使われることが多いActive Directory環境との組み合わせで選択肢に入る

注意点として、「FIDO2対応」と書かれていても、それだけでWindowsのOSログインに使えるとは限りません。Webサービスへのログインに対応しているという意味であることが多いためです。OSログインで使いたい場合は、規格名ではなく「Windowsのサインインに対応しているか」を製品側に直接確認してください。

接続方式の選び方

同じ規格でも、PCへの挿し方・かざし方が異なります。ここを間違えると、買ったあとに「使えない端末がある」という事態になります。

  • USB-A — 据置きのデスクトップPCや、古い世代のノートPCで確実に使えます
  • USB-C — 近年のノートPCやSurfaceはこちらのみという場合があります。社内の端末を確認してから選びます
  • NFC(かざす方式) — スマートフォンやタブレットでも使いたい場合に有効です
  • Bluetooth — 挿す口がない端末に対応できますが、充電やペアリングの手間が加わります

社内の端末が複数世代にまたがっている場合、USB-AとUSB-Cの両対応品を選ぶか、変換アダプタを併せて配布するほうが、後の運用は楽になります。

費用の考え方

ハードウェアキーは端末ではなく人に紐づくため、費用は「利用者数 × 単価」が基本になります。ただし、実際の費用はそれだけでは終わりません。

  • 予備キーのぶん — 紛失時に業務を止めないため、一人に2本登録する運用にすると単純に2倍になります
  • 入れ替わりのぶん — 入社のたびに追加購入が発生します。年間の採用人数を見込んでおきます
  • 登録作業の工数 — 初期登録は一人ずつ行う必要があります。拠点が分かれていると配布と登録の段取りが増えます
  • 認証を受け付ける側の費用 — キー本体とは別に、OSログインへ多要素認証を導入するためのソフトウェア・サービス側の費用が必要になる場合があります

価格は製品や購入時期によって変動するため、比較の際は必ず最新の見積もりを取ってください。費用構造の全体像と、社内で予算を通すときの説明材料は 2要素認証の費用は何で決まる?にまとめています。

導入してから気づきやすい失敗

  • 全員ぶんを一度に買ってしまう — 対象端末で本当に動くかを確かめる前にまとめて購入すると、使えなかったときの損失が大きくなります。まず数本で検証してから展開します
  • 予備キーを用意していない — 1本しか登録していないと、紛失や故障がそのまま「その人が業務できない」状態に直結します
  • 回収の手順が抜けている — 退職時にキーを回収しても、システム側の登録を解除しなければ意味がありません。逆も同じです
  • 例外運用が固定化する — 「キーを忘れた人はパスワードだけで入れる」という運用を一度認めると、そこが恒常的な抜け道になります

運用面で決めておきたいこと

ハードウェアキーは物理的なモノであるため、導入後の運用ルールを先に決めておかないと、現場が止まる原因になりがちです。少なくとも次の点は導入前に整理しておくことをおすすめします。

  • 予備キーの登録 — 一人につき複数のキーを登録できるようにしておくと、片方を失っても業務を継続しやすくなります
  • 紛失・故障時の復旧手順 — 誰が申請を受け、どう本人確認して、どのくらいで再発行するかを事前に決めます。ここが未整備だと、緊急時に安易な例外運用が生まれがちです
  • 退職・異動時の回収と登録解除 — キーの回収と、システム側の登録解除の両方を手順に含めます
  • 貸与管理台帳 — 誰にどのキーを渡したかを記録します。PCやスマートフォンと同じ貸与品として管理する考え方はモバイル・PCのID管理で整理しています

選ぶ際の確認ポイント

製品ごとの比較や選定チェックリストは多要素認証製品の選び方に譲り、ここではデバイス特性の観点から見るべき点を挙げます。

  • 自社の対象端末で使えるか — 手元のPCやノートPCの接続方法に合うか、機種によって使えないものがないか
  • OSログインに対応するか — Webサービス向けだけでなく、業務で必要なログイン先を満たせるか
  • 紛失時の運用が現実的か — 予備キーの登録や再発行の流れが、自社の体制で回せる範囲か
  • 管理・配布の手間 — 初期の登録作業を誰が行うか、拠点が分かれている場合の配布方法
  • 既存のID管理との連携 — 現在のアカウント管理の仕組みと突き合わせられるか(アカウント管理システムの基本も参照)

まずは自社の状況を確認する

ハードウェアキーが自社に合うかどうかは、対象となる端末や業務、現場の運用体制によって変わります。applippliの無料診断では、約3分の質問に回答するだけで、自社の認証・アカウント管理の対応状況を確認できます。

規格と費用の違いは分かりました。では、ハードウェアキーが必要な範囲はどこまでか。全社一律ではなく、弱い分野から入れるのが現実的です。10問で判定できます。

入力必須の項目はありません。会社名も任意、会員登録も不要で、電話番号もお伺いしません。

© 2026 株式会社アプリップリ