クラウドサービスへのログインには2要素認証を導入したものの、社内のWindows PCやWindows Serverへのログインは、いまだにID・パスワードだけという企業は少なくありません。デスクトップPCだけでなく、Surfaceなどのノート型・タブレット型のWindows端末も同様にID管理・認証強化の対象になります。
しかし、会計データ・顧客情報・共有ファイルが実際に保管されているのは社内のサーバーやPCです。この記事では、法人(社用)のWindows OSログインに2要素認証(二要素認証)を導入する意味と方法、方式ごとの違いと選び方を解説します。
PCログイン・Windowsログインの2要素認証・多要素認証とは
「PC ログイン 2要素認証」「PC ログイン 多要素認証」「Windows 2要素認証」といった検索で本記事に来られた方向けに、まず要点をまとめます。PCログインの2要素認証(多要素認証)とは、Windowsへのサインイン画面で、パスワードに加えてスマートフォンや専用デバイスによる本人確認を追加する仕組みです。クラウドサービスのログインだけでなく、PC本体・Windowsへのログインそのものを保護できる点が、クラウド専用の多要素認証サービスとの違いです。
OSログインの2要素認証とは
OSログインの2要素認証とは、Windowsのログイン画面(サインイン時)そのものに、ID・パスワード以外の認証要素を追加する仕組みです。
通常のWindowsログインは「ユーザー名+パスワード」だけで完了します。つまりパスワードさえ知られていれば、誰でもそのPCやサーバーにログインできてしまいます。ここに「本人が持っているもの」(スマートフォンや専用デバイス)による確認を加えるのが、OSログインの2要素認証です。
なお、Windowsには起動時にパスワード入力を省略する「自動ログイン」設定がありますが、これは事実上パスワードによる保護そのものを無効化するものです。PCの起動さえできれば誰でもログインできてしまうため、社用PC・サーバーでは無効化しておくことを強く推奨します。
「2要素認証」「二要素認証」「多要素認証」の違い
検索する際に表記が混在しやすいため整理しておきます。
- 2要素認証(二要素認証・2FA):異なる種類の要素をちょうど2つ組み合わせる認証
- 多要素認証(MFA):異なる種類の要素を2つ以上組み合わせる認証。2要素認証は多要素認証に含まれます
- 2段階認証:認証を2回に分ける方式。要素の種類が同じでも成立するため(例:パスワード+秘密の質問)、厳密には2要素認証とは異なります
実務上は「2要素認証」と「多要素認証」はほぼ同じ意味で使われます。要素の種類などの詳細は 多要素認証(MFA)とは?で解説しています。
なぜOSログインの2要素認証が必要なのか
理由1:被害が最も大きくなる場所だから
ランサムウェア被害で企業が実際に困るのは、社内サーバーが暗号化され、業務データにアクセスできなくなることです。クラウドの認証だけを固めても、サーバーへのログインがパスワードのみであれば、そこが弱点として残ります。
理由2:盗まれたパスワードによる「正規ログイン」を防げるから
近年の不正アクセスの多くは、フィッシングや他サービスからの流出で入手したID・パスワードを使い、正規の利用者になりすましてログインする手口です。ウイルスファイルの実行を伴わないため、ウイルス対策ソフトでは検知が困難です。
2要素認証を導入していれば、パスワードが漏洩しても、それだけではログインできません。詳しくは ランサムウェア対策として多要素認証が防げる経路・防げない経路で整理しています。
理由3:リモートデスクトップ・VPN経由の侵入口になるから
テレワークや保守作業でリモートデスクトップ(RDP)やVPNを使っている場合、社外から直接OSログインを試せる状態になります。ここが保護されていないと、攻撃者にとって格好の入口になります。
理由4:SCS評価制度でも問われるから
経済産業省と内閣官房が主導する SCS評価制度でも、「認証の強度・実装方法(多要素認証の有無)」は評価項目に含まれています。取引先から対応状況を問われた際に説明できる状態にしておく意味でも、優先度の高い施策です。
Windows標準機能でできること・できないこと
「Windowsの標準機能だけで対応できないのか」というご質問をよくいただきます。
WindowsにはWindows Hello / Windows Hello for Businessという仕組みがあり、PINや生体認証(顔・指紋)でサインインできます。これはTPM(PCに搭載されたセキュリティチップ)と組み合わせることで、「本人が持っている端末」+「PINまたは生体情報」という多要素認証として機能します。ただし構成によっては2要素として成立しない場面があります。詳しくはWindows Hello for Businessは2要素認証になるのかで整理しています。
一方で、企業導入にあたっては次の点を考慮する必要があります。
- 組織で本格運用するにはAD(Active Directory)やMicrosoft Entra IDとの連携設計が必要で、構成の難易度が高い
- 対応するハードウェア要件(TPM、対応カメラ・指紋センサー等)を満たさない既存PCがあると、端末ごとに対応が分かれる
- Windows Server やスタンドアロン運用の環境では、そのまま適用しにくい場合がある
- PINは端末に紐づく仕組みのため、運用ルールの整理が必要
こうした事情から、既存のPC・サーバー環境に後から2要素認証を追加したい場合は、専用のサービスを利用するほうが現実的というケースが多くあります。
OSログイン2要素認証の主な方式
方式1:ソフトウェアキー(スマートフォンアプリ)
スマートフォン(スマホ)アプリで承認操作を行う、あるいはワンタイムパスワード(OTP)を入力する方式です。
- メリット:専用デバイスの配布が不要。既存のスマートフォンを使えるため初期コストを抑えられ、短期間で全社展開しやすい
- デメリット:業務でスマートフォンを使わない従業員には別途対応が必要。機種変更時の移行手順の周知が必要
applippli-keyは、Windows PC・Windows ServerのOSログインに対応したソフトウェアキー型の2要素認証サービスです。クラウドサービスだけでなく、社内のPCやサーバーそのものへのログインを保護できる点が特徴です。
方式2:ハードウェアキー(物理デバイス)
ハードウェアキーとは、USBやNFCでPCに接続して認証する物理的な専用デバイスのことです。FIDO2/U2Fといった規格に対応した製品が代表的で、PCにデバイスを差し込む(またはかざす)だけで本人確認が完了します。スマートフォンの所持・操作を前提にしないため、業務でスマートフォンを使わない従業員がいる企業でも導入しやすい方式です。
- メリット:デバイスを物理的に所持していないと認証できないため、リモートからの攻撃・フィッシングに非常に強い
- デメリット:人数分のデバイス購入・配布コスト、紛失時の再発行対応、持ち忘れによる業務停止のリスク
規格の違いや製品の選び方はハードウェアキーとは?物理認証キーの仕組みと選び方で解説しています。
方式3:ICカード・スマートカード
社員証などのICカードをカードリーダーにかざして認証する方式です。入退室管理と統合できる利点がありますが、カードリーダーの設置コストがかかります。
選定時に確認すべきチェックポイント
製品ごとの比較観点をさらに詳しく整理した内容は Windows向け多要素認証製品の選び方|比較の失敗しないポイントで解説しています。
- Windows Serverに対応しているか — PCのみ対応の製品もあります。守りたいのがサーバーであれば必須の確認項目です
- リモートデスクトップ(RDP)ログインに対応しているか — テレワーク環境では重要です
- オフライン時にログインできるか — ネットワークに接続できない状況での運用を確認しておきます(閉域網・オフラインPCでの考え方はインターネットに繋がらない環境の2要素認証で解説しています)
- 既存のPCをそのまま使えるか — 特定のハードウェア要件があると、買い替えコストが発生します
- ADやEntra IDへの参加が必須か — スタンドアロン運用の環境では制約になります
- スマートフォンを持たない従業員への対応方法 — 代替手段が用意されているか
- 指紋・顔認証(Windows Hello)を併用できるか — 生体認証をOSログインに使う場合の注意点はPCログインの生体認証(指紋・顔)はどこまで有効かで解説しています
- スマートフォンを配布していない場合の代替案 — スマホなしで多要素認証を導入する方法に選択肢を整理しています
- 紛失・故障時の復旧手順 — 導入後の運用でつまずきやすいポイントです
費用の内訳と、見積もり時に見落としやすい項目は多要素認証の費用はどこで決まるかにまとめています。
導入の進め方(段階的に始める)
全社の全端末に一斉導入する必要はありません。むしろ、影響の大きいところから段階的に進めるほうが現実的で、費用対効果も高くなります。
- ステップ1:サーバーから — 会計データ・顧客情報・共有ファイルが集まるWindows Serverを最優先で保護します
- ステップ2:管理者権限を持つアカウント — 乗っ取られた際の被害が最も大きいアカウントです
- ステップ3:重要データを扱うPC・社外から接続する端末 — 経理・人事の端末や、テレワーク利用者の端末
- ステップ4:その他の一般端末 — 予算と運用が安定してから順次拡大します
あわせて、共有アカウントの廃止や退職者アカウントの棚卸しといった ID管理・アカウント管理の基本も見直すと、2要素認証の効果が最大化されます。
よくある質問
Q. PCログインの2要素認証・多要素認証とは何ですか?
A. Windowsのサインイン画面で、パスワードに加えてスマートフォンや専用デバイスによる本人確認を追加する仕組みです。クラウドサービス向けの多要素認証とは異なり、PC本体・Windowsサーバーへのログインそのものを保護します。「Windows 2要素認証」「PC ログイン 多要素認証」はいずれも同じ仕組みを指します。
Q. 2要素認証を入れると、毎回のログインが面倒になりませんか?
A. 方式によって操作の手間は異なります。スマートフォンアプリで承認するだけの方式であれば、数秒で完了します。導入前に実際の操作感を確認することをおすすめします。
Q. ハードウェアキーとは何ですか?
A. USBやNFCでPCに接続する物理的な認証デバイスです。差し込む(またはかざす)だけで本人確認ができ、スマートフォンを持たない・業務で使わない従業員でも導入しやすい点が特徴です。デバイスを物理的に所持していない限り認証できないため、リモートからの攻撃やフィッシングに強い方式です。
Q. スマートフォンを業務で使っていない従業員がいます。
A. ハードウェアキーやICカードなど、スマートフォン以外の方式を併用できる場合があります。全員に同じ方式を適用する必要はありません。
Q. クラウドサービスには2要素認証を入れています。それで十分ではないですか?
A. 重要な一歩ですが、社内サーバーやPCへのOSログインが保護されていなければリスクは残ります。実際の被害では、社内サーバーが暗号化されることで業務が停止するケースが多く報告されています。
Q. 中小企業でも導入すべきですか?
A. 取引先を経由した攻撃の踏み台として、企業規模を問わず狙われるケースが増えています(サプライチェーン攻撃)。サーバー1台からでも始められるため、優先度の高い端末から着手することをおすすめします。優先順位の付け方は 中小企業がやるべき不正アクセス対策チェックリストもご覧ください。
Q. まず何から確認すればよいですか?
A. 自社のWindows PC・サーバーへのログインが、現在どこまでID・パスワードのみに依存しているかの把握から始めるのが確実です。
関連する論点
ディスクの暗号化と認証はどちらも「PCを守る」対策ですが、守っている対象が違います。違いは BitLockerと認証の違いで整理しています。
1台のPCを複数人で使っている環境では、認証の入れ方が変わります。 共有PCの認証を参照してください。サポートが終了したOSが残っている場合の進め方は Windows 10サポート終了後の移行で扱っています。
Windows Hello を導入済みの場合、それが2要素として成立しているかは構成によって変わります。成立しない場面は Windows Hello for Businessの限界で整理しました。スマートフォンを業務で持たせていない現場での選択肢は スマートフォンなしの多要素認証、 通信が届かない場所での運用は オフライン環境の多要素認証を参照してください。
リモートデスクトップで社外から接続している場合は、接続経路によって適用範囲が変わります。設定漏れが起きやすい構成は RDPの2要素認証で扱っています。Active Directory を運用していない会社での進め方は ADがない会社の認証整備にまとめました。
まずは自社の状況を診断する
applippliの無料診断では、約3分の質問に回答するだけで、自社のWindows PC・Windows ServerのログインがID・パスワードのみに依存していないかを確認し、2要素認証を優先的に導入すべき端末を判定します。あわせて、SCS評価制度への対応状況もPDFレポートでお届けします。
ログイン不要・個人情報の入力も不要でご利用いただけます。
