Contents
二要素認証の基本と2026年に求められる機能
モバイルデバイスが主要な認証手段になる現在、組織が採用すべき 2FA の形態は次の 3 種類に大別されます。
- TOTP(Time‑Based One‑Time Password):時間同期で生成される 6 桁コード。
- プッシュ通知認証:サーバーから送られる承認要求を端末上でタップして完了。
- パスキー(Passkey):WebAuthn に基づく公開鍵暗号方式の「パスワードレス」認証。
2026 年には、主要 OS がこれらすべてに対するネイティブサポートを拡充し、ユーザー体験とセキュリティの両立が企業の必須要件となります。
認証方式別の概要と OS 対応
以下は 2026 年時点で公式にサポートされているプラットフォームです。
| 認証方式 | 主な仕組み | 対応 OS(2026年) | 想定利用シーン |
|---|---|---|---|
| TOTP | 時間ベースで 30 秒ごとに変わる 6 桁コードを手入力 | iOS、Android、Windows、macOS、Linux | 従来型の VPN・社内ポータルログイン |
| プッシュ通知 | サーバーが送信した承認要求をアプリでタップし完了 | iOS・Android(Microsoft Authenticator) Windows 10/11(Microsoft Authenticator) |
クラウド管理画面や SaaS の高速認証 |
| パスキー | 公開鍵と秘密鍵のペアで署名、WebAuthn 標準に準拠 | iOS 15+、macOS 12+、Android 13+(Chrome/Edge) | パスワード廃止を目指す新規システム |
注記:Google Authenticator は 2026 年時点でもプッシュ通知機能を公式に提供していません。プッシュ認証が必要な場合は Microsoft Authenticator の利用が推奨されます(Microsoft Learn – プッシュ認証の概要)。
セキュリティ技術比較:暗号化方式とフィッシング耐性
二要素認証アプリの安全性は、保存データの暗号化 と 認証フローに対するフィッシング防御 の 2 つで評価できます。ここでは Google と Microsoft が採用している暗号化アルゴリズムと、実装されているフィッシング対策を比較します。
暗号化・署名アルゴリズムの違い
| 項目 | Google Authenticator(公式) | Microsoft Authenticator(公式) |
|---|---|---|
| ローカル保存データの暗号化 | AES‑256 による端末内部暗号化(iOS は Keychain、Android は EncryptedSharedPreferences) | AES‑256 による端末内部暗号化(iOS は Keychain、Android は Keystore) |
| トークン署名アルゴリズム | TOTP 自体は HMAC‑SHA1 が標準。プッシュ機能が無いため署名は不要。 | プッシュ認証要求は ECDSA P‑256(SHA‑256)でデバイス側が署名し、Azure AD が検証 |
| バックエンドキー管理 | Google Cloud KMS で鍵を統括(ただしローカル保存の暗号化キーは端末固有)。 | Azure Key Vault により鍵管理。Enterprise ライセンスではキーのローテーションが自動化可能。 |
情報源:Google のサポートページ「Authenticator の安全性について」および Microsoft Learn 「認証方法の概要」。
フィッシング対策機能の比較
- Google Authenticator
- TOTP はコードのみを表示するため、フィッシングサイトに入力させるリスクは残ります。
-
OTP が生成される端末とサーバーが共有するシークレットは端末内で暗号化保存され、外部から取得できない設計です。
-
Microsoft Authenticator
- プッシュ認証時に デバイス証明書(Device Attestation) が付与され、サーバー側は「正規端末」かどうかを検証できます。これにより中間者攻撃やフィッシングサイトへのリダイレクトが実質的に無効化されます。
- 条件付きアクセスポリシーと組み合わせることで、IP アドレスや端末状態に応じた追加認証を自動付与可能です。
バックアップ・復元とマルチデバイス対応
2FA の鍵情報が失われれば業務は停止します。Google と Microsoft はそれぞれ異なるバックアップ戦略を提供しています。
クラウドバックアップの仕組み
| バックアップ方式 | Google Authenticator(公式) | Microsoft Authenticator(公式) |
|---|---|---|
| クラウド同期 | iOS デバイスは iCloud キーチェーン 経由で暗号化同期(バックアップ上限は Apple のデバイス管理ポリシーに従う)。Android には標準のクラウド同期機能が無い。 | Microsoft アカウントまたは Azure AD に紐付く OneDrive 暗号化バックアップ が利用可能(AES‑256、復元時は同一 Microsoft アカウントで認証)。 |
| 手動エクスポート | QR コード方式の「シークレットキー」エクスポートは暗号化されず、テキストベースで保存。 | 「バックアップコード」の生成(暗号化オプションあり)と、シークレット文字列を CSV 形式で出力可能。 |
| 復元手順 | 1. 同一 Apple ID でサインイン 2. iCloud キーチェーンが有効な状態で Authenticator アプリを起動 → バックアップ自動復元 |
1. Microsoft Authenticator アプリを新端末にインストール 2. 同一 Microsoft アカウントでサインイン → OneDrive バックアップから復元 |
デバイス上限と保持ポリシー
- Google Authenticator:iCloud キーチェーンは Apple の「デバイス数上限 10 台」まで同期が可能です(公式 Apple サポート参照)。バックアップの保存期間に制限はなく、ユーザーが iCloud ストレージを削除しない限り永続します。
- Microsoft Authenticator:OneDrive のバックアップは 1 つの Microsoft アカウントにつき最大 5 台(公式ドキュメント「Authenticator バックアップと復元」)が上限です。バックアップは 180 日間保持され、以降は自動的に削除されます。
復旧手順の実装例(ステップバイステップ)
1. Google Authenticator(iOS)の復元シナリオ
|
1 2 3 4 5 |
① 新しい iPhone に Apple ID でサインイン ② 「設定」>「Apple ID」>「iCloud」>「キーチェーン」をオンにする ③ App Store から Google Authenticator をダウンロードし起動 ④ アプリが自動的に iCloud キーチェーン上の暗号化データを取得、すべての TOTP が復元される |
2. Microsoft Authenticator(Android)の復元シナリオ
|
1 2 3 4 5 |
① 新しい Android デバイスで Google Play から Microsoft Authenticator をインストール ② アプリ起動後、「サインイン」ボタンをタップし、Microsoft アカウントのメールアドレスとパスワードで認証 ③ 「バックアップから復元」を選択 → OneDrive に保存された暗号化バックアップがダウンロードされる ④ 復元完了後、プッシュ通知および TOTP が利用可能になる |
エンタープライズ向け管理機能と統合性
大規模導入時に重要なのは 管理コンソール の有無と、既存の IdP(Identity Provider)や SCIM / SAML との連携です。Google と Microsoft はそれぞれ自社のクラウドディレクトリサービスと深く統合された管理機能を提供しています。
管理コンソールの主要機能
| 機能 | Google Authenticator(Google Workspace) | Microsoft Authenticator(Azure AD) |
|---|---|---|
| ユーザー一括有効化 | Workspace 管理コンソール > 「セキュリティ」>「2段階認証」から全員に強制適用可能 | Azure Portal > 「Authentication Methods」から全社ポリシーを設定 |
| ポリシーベース制御 | TOTP 有効期限、プッシュ不可の強制(Google はプッシュ非対応) | 条件付きアクセスで IP、デバイス状態、認証リスクに応じた方式切替 |
| 監査ログ取得 | Google Cloud Logging に認証イベントを送信、保持期間は最大 365 日設定可 | Azure Monitor と連携しリアルタイムでログ取得、保持期間はカスタマイズ可能(デフォルト 30 日) |
| SCIM / API | SCIM 2.0 エンドポイント(2026年4月リリース)によりユーザー属性自動同期 | SCIM 2.1 と PowerShell/Graph API による高度な自動化が可能 |
参考:Google Workspace 管理ヘルプ「二段階認証の管理」および Microsoft Learn 「Azure AD の認証方法ポリシー」。
IdP・SCIM/SAML 連携
- Microsoft Authenticator
- Azure AD Premium P1/P2 に含まれる「Authentication Methods」機能とシームレスに統合。条件付きアクセスで SAML アプリケーションにも自動適用可能です。
-
SCIM 2.1 エンドポイントを利用すれば、HR システムや ERP とリアルタイムでユーザー情報を同期できます。
-
Google Authenticator
- Google Cloud Identity が仲介する形で SAML アプリケーションに対して 2FA を適用。2025 年に追加された SCIM 2.0 API により、外部 IdP(例:Okta, OneLogin)との属性同期が可能です。
コスト構造とコンプライアンス対応
認証システム導入時の費用は 直接ライセンス料 と 間接的な運用コスト に分かれます。ここでは 1,000 ユーザー規模でのシミュレーションを示し、主要コンプライアンスへの適合状況も併せて整理します。
ライセンス費用とシミュレーション例
| 項目 | Google Authenticator(公式) | Microsoft Authenticator(公式) |
|---|---|---|
| 基本利用料 | 無料(Google アカウント保持で全ユーザーが使用可) | アプリは無料だが、エンタープライズ機能は Azure AD Premium が必須 |
| 有料プラン | Google Workspace Enterprise($18/ユーザー/月)に 2FA 管理機能が含まれる | Azure AD Premium P1($6/ユーザー/月)または P2($9/ユーザー/月) |
| 年間総コスト(1,000 ユーザー) | $0(アプリ) + $216,000(Workspace Enterprise 年額) = $216,000 | P1: $72,000/年、P2: $108,000/年。追加で Azure AD 基本料約 $12,000/年 が必要 → $84,000 〜 $120,000 |
| 運用・保守コスト(概算) | IT 部門の設定工数+サポート(年間約 $10,000) | 条件付きアクセスや SCIM 設定に伴う専門コンサルティング費用(年間約 $20,000) |
コストシミュレーション計算式(例)
|
1 2 3 4 5 6 7 8 9 |
Google: (Workspace Enterprise 単価 $18) × 1,000ユーザー × 12ヶ月 = $216,000 Microsoft (P1): ($6 × 1,000 × 12) + Azure AD 基本料 $12,000 = $84,000 Microsoft (P2): ($9 × 1,000 × 12) + $12,000 = $120,000 |
ポイント:Google は「認証アプリ自体は無料」ですが、エンタープライズ管理を行うには Workspace Enterprise が必須です。一方 Microsoft は Azure AD Premium の機能が直接コストに含まれるため、条件付きアクセスや監査ログ取得といった高度な機能を利用したい場合は P2 が推奨されます。
主な認証基準への適合状況
| コンプライアンス | Google Authenticator の対応(根拠) | Microsoft Authenticator の対応(根拠) |
|---|---|---|
| ISO 27001 | Google Cloud が取得済み。2FA データは同クラウドに暗号化保存(Google Cloud Compliance)。 | Azure が ISO 27001 認証取得。認証情報は Azure AD に保管(Microsoft Trust Center)。 |
| SOC 2 Type II | Google Cloud の SOC レポートでカバー。(同上) | Azure の SOC 2 Type II 報告書に含まれる。(同上) |
| GDPR | EU リージョンのデータセンターに暗号化保存し、データ主体権利への対応が公式ドキュメントで示されている(Google GDPR FAQ)。 | データ所在地を Azure ポータルで選択可能。Microsoft が提供する DSR(Data Subject Request)ツールで GDPR 要求に応答できる(Microsoft GDPR resources)。 |
| 監査ログ保持 | Cloud Logging へ最大 365 日間保存可能。設定は管理コンソールから変更可。(Google Cloud Logging Docs) | Azure Monitor の保持期間はカスタマイズ可能(最長 2 年)。ポリシーは Azure ポータルで設定。(Azure Monitor retention) |
導入検討のチェックリストと次のステップ
以下のフローを参考に、組織に最適な 2FA ソリューションを選定してください。
- 公式ドキュメントで機能確認
- Google Authenticator:iOS の iCloud キーチェーン同期有無、Android のローカル保存方式。
-
Microsoft Authenticator:プッシュ認証・条件付きアクセスの有効化手順。
-
パイロットプロジェクトを設計(対象ユーザー 50 名程度)
- Google Workspace と Azure AD の両方でテスト用アカウントを作成。
-
TOTP とプッシュ認証の併用シナリオ、バックアップ復元手順を実施。
-
運用ポリシー策定
- 紛失・盗難時のデバイス廃棄手順(遠隔ロック/アカウント無効化)。
-
バックアップ保持期間と削除スケジュールを文書化。
-
コストシミュレーション
- ユーザー規模別に Azure AD Premium と Google Workspace の年間費用を算出し、ROI(投資回収率)を計算。
-
例:1,000 ユーザーで Microsoft P2 を選択した場合、追加の監査・コンプライアンス支援コストが約 $15,000/年 発生する可能性あり。
-
コンプライアンスチェック
- ISO 27001/SOC 2 の認証書をベンダーから取得し、内部監査基準と照合。
- GDPR など地域規制に対してデータ保持・削除ポリシーが適合しているか確認。
まとめ
| 観点 | Google Authenticator | Microsoft Authenticator |
|---|---|---|
| 対応認証方式 | TOTP(プッシュなし) | TOTP + プッシュ認証 |
| 暗号化・フィッシング対策 | AES‑256 ローカル保存、フィッシングリスクは残る | AES‑256+デバイス証明書、条件付きアクセスポリシーで高い耐性 |
| バックアップ方法 | iCloud キーチェーン(iOS)/手動エクスポート | OneDrive 暗号化バックアップ(最大 5 台) |
| 管理コンソール | Google Workspace 管理画面(SCIM 2.0 対応) | Azure AD ポータル(SCIM 2.1・PowerShell/Graph API) |
| コスト | 無料+Workspace Enterprise ($18/ユーザー/月) | Azure AD Premium P1 $6 /P2 $9 (ユーザー/月) |
| コンプライアンス適合 | ISO 27001、SOC 2、GDPR 対応 | 同上、加えて Azure の地域別データセンター選択が可能 |
- TOTP は全 OS で安定的に利用でき、導入ハードルが低い。
- プッシュ認証とフィッシング耐性 が必要なら、Microsoft Authenticator が唯一の公式対応策となる。
- バックアップ に関しては、Google の iCloud キーチェーンは Apple エコシステム内限定である点に注意し、マルチプラットフォーム環境では Microsoft の OneDrive バックアップが実務的に有利です。
- 管理性・統合性 は、既存のディレクトリサービス(Google Workspace か Azure AD)に合わせて選択すべきです。
- コスト は表面的なライセンス料だけでなく、条件付きアクセスや監査ログ取得などの付加価値機能を考慮した総合的評価が重要です。
以上の比較情報を基に、組織の OS 構成・既存 IdP・予算感と照らし合わせて最適な二要素認証アプリを選定してください。
参考リンク(一次情報)
- Google Authenticator 公式サポート: https://support.google.com/accounts/answer/1066447
- Microsoft Authenticator 製品ページ: https://learn.microsoft.com/ja-jp/azure/active-directory/authentication/howto-authenticator-app
- Azure AD Premium ライセンス情報: https://learn.microsoft.com/ja-jp/azure/active-directory/fundamentals/licensing
- Google Workspace 管理ヘルプ(二段階認証): https://support.google.com/a/answer/9320195
- Apple iCloud キーチェーン概要: https://support.apple.com/ja-jp/HT204085
- Microsoft Trust Center(コンプライアンス): https://learn.microsoft.com/ja-jp/trust-center/