安全で摩擦のないログインプロセスを実現–Okta、パスキーによる認証解説

今回は「安全で摩擦のないログインプロセスを実現–Okta、パスキーによる認証解説」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Okta Japanは、クラウド型ID管理サービス「Okta Customer Identity Cloud」で提供開始されたパスキーによるパスワードレス認証に関するプレス向け説明会を開催した。

 パスキー(Passkeys)は、「パスワードへの過度の依存を減らすための認証標準という、焦点を絞った使命を持つオープンな業界団体」であるFIDOアライアンスが策定したFIDO認証に基づき、「ユーザーの複数の端末から、より速く、簡単に、そして安全に、ウェブサイトやアプリにログイン・認証するためのパスワードの代わるもの」で、標準的な公開鍵暗号技術を使用して実現している。同社は2023年10月に「Customer Identity Cloud(powered by Auth0)のパスワードレス認証方式として、早期アクセスによるパスキー(Passkeys)のサポート」を発表しており、2024年初めに一般利用が可能になる予定だと公表していた。

 説明を行った同社のプリンシパルデベロッパーアドボケイトの池原大然氏は、ID/パスワードによる認証がパスワードの推測などで簡単に破られてしまうことや、対策としてさまざまな多要素認証(MFA)を導入しても今度はコスト増やユーザーの負担増などの課題が伴うとし、「ユーザーとしてはログインするという行為にいろいろな“摩擦”や“壁”が生じることになる」と指摘した。

 同社が実施したグローバル調査では、グローバルの回答者の65%、日本の回答者の68%が「管理しなければならないユーザー名とパスワードの数に圧倒されている」と回答したという。さらに同氏は、この状況を逆に考えると「この体験を良くすることでビジネスやサービスを成長させる余地があるともいえる」と語り、パスキー導入が事業成長につながるポジティブな意味も持つとした。

 池原氏はパスキーの特徴として、「ID/パスワードは認証を行うサーバー側に保存されるので、サーバー側で情報が漏えいすると不正ログインされてしまう。一方、パスキーはユーザーの手元にあるスマートフォンなどの認証機に秘密鍵が保存され、サーバー側には公開鍵が保存されるので、サーバー側の公開鍵が万一漏えいしたとしても、秘密鍵を復元することは困難」などのポイントを紹介した。

 そのほか「パスキーの認証情報では、ユーザーIDとそれを利用するウェブサイトやアプリケーションなどのひも付いているので、フィッシングサイトなどに誘導された場合でもその資格情報の送信をウェブブブラウザー側で阻止でき、フィッシング耐性がある」「ユーザーは、スマートフォンのロック解除と同様の暗証番号や指紋認証/顔認証といった常に使っている機能で認証できるので、摩擦のない認証体験ができる」「一度登録した認証情報は、クラウドサービスを介してデバイス間で同期でき、デバイスごとに再登録を行う必要はない」などのポイントがあるという。

 同氏は、パスキーの現時点での課題についても触れ、「さまざまなOSやウェブブラウザーでのサポート状況。現在対応が進んでいる最中なので、ユーザーやサービスの環境に合っているかどうかを確認する必要がある」「スマートフォンなどの認証機を持っていない/使えない場合にどう対応するかを考えておく必要がある」「パスキーの導入が進む中で、パスキーの同期の仕組みの実装が望まれている」といった点が指摘された。

 Oktaはアイデンティティー管理プラットフォームを提供するが、2021年5月にAuth0の買収を完了した結果、現在はもともとのOktaのサービスが引き継がれた「Workforce Identity Cloud」とAuth0由来の「Customer Identity Cloud」の2本柱で事業を展開している。もともとOアイデンティティーライズ向けのIDaaSという性格が強かった一方、Auth0はウェブサービス事業者など、自分たちのサイトでエンドユーザーのログイン情報を管理する必要がある組織をユーザーとしてアイデンティティー管理機能を提供するという性格が強かった。

 今回のCustomer Identity Cloudにおけるパスキー機能の提供とは、例えばオンラインバンキングサービスを提供する金融機関のウェブサイトなどがOktaのカスタマーとなってOktaが提供するパスキー認証の機能を自分たちのウェブサイトに組み込んで利用する、という使い方となる。

 もちろん自分たちでアイデンティティー管理機能や認証機能を全て搭載することも不可能ではないが、池原氏はCustomer Identity Cloudを活用するメリットについて、「開発コスト/運用コストを低減できる」「単なる実装だけではなく、セキュリティの担保やメンテナンス、脆弱(ぜいじゃく)性への対応もOktaが責任を持って行う」「新機能を迅速に利用できる」といった点を挙げた。

 パスキーの機能は2024年2月に一般提供開始されているといい、既にCustomer Identity Cloudを利用中のユーザーであれば、「管理画面でこの機能を有効化していただければ即座にパスキー機能を導入できる」という簡便さだという。

 ID/パスワード方式の認証の脆弱さが指摘されるようになって相当な年月が経っているが、簡便なシステムであるがゆえに導入も容易であり、ユーザーも慣れ親しんだ方式ということもあって決別することにはなっていないのが現状だ。しかしながら、現在では誰もが日常的にスマートフォンを使っていると言っていい状況になりつつあり、これを介して安全な認証を行うパスキーはエンドユーザーにとっても導入障壁が低く、「ログインする度に煩雑な操作を要求される」といったクレームも出にくいシステムだといえるだろう。

 Customer Identity Cloudのようなサービスを通じてパスキーを導入するウェブサイトやサービスが増加することで、「分かっていながら脱却できなかった」昔ながらのID/パスワード方式からようやく次のステップに進むことができるのではないだろうか。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ホンダは2040年までに北米における販売の100%EV達成を目指す
モビリティ
2021-04-25 19:28
プライバシー重視の検索エンジン「Brave Search」、ベータ版が公開
IT関連
2021-06-23 17:23
マイクロソフト、持続可能性への取り組みを説明–多様なクラウドツール群も
IT関連
2022-03-25 12:06
駒や手の動きをトレース、タッチ操作可能な「デジタル」ボードゲームをThe Last Gameboardは2021年中に出荷
ゲーム / eSports
2021-05-30 05:47
KDDIの通信障害で改めて浮き彫りになった「IT社会」のリスク
IT関連
2022-08-02 18:21
「最高AI責任者」は必要か–利用の広がりで求められるAI管理のあり方
IT関連
2024-01-10 10:28
材料研究を効率化するプラットフォーム開発するのイスラエルMaterials Zoneが約6.5億円を調達
ソフトウェア
2021-04-29 05:02
世の中は「クラウドカオス」–ヴイエムウェア首脳がコンピューティングを語る
IT関連
2022-11-18 05:20
蒔絵で“水のきらめき”表現した「オシアナス」限定発売 京蒔絵師が1点ずつ制作
くらテク
2021-04-22 07:28
テレワークスペース・シェアの「テレスペ」が「ワイン飲み放題付きテレワーク」プランを提供開始
シェアリングエコノミー
2021-01-13 20:58
OnePlusがノイキャン搭載ワイヤレスイヤフォン「OnePlus Buds Pro」発表、約1万6500円で米国などで9月1日発売
ハードウェア
2021-07-24 19:19
5月18日は「SQLインジェクション」「モリサワ」が話題に 今日のトレンドをサクッとおさらい
ネットトピック
2021-05-19 23:50
クラファンIndiegogoが信頼確保に向け正当なキャンペーン運営者に「信頼証明バッジ」発行へ
IT関連
2022-02-12 15:54
遠隔操作で月面に構築物 鹿島とJAXAが国内施設で実験
IT関連
2021-05-20 02:40