> For the complete documentation index, see [llms.txt](https://docs.keeper.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.keeper.io/enterprise-guide/jp/two-factor-authentication.md).

# 多要素認証 (MFA)

## 概要

Keeperのロール単位の強制適用ポリシーで多要素認証 (MFA) を適用できます。また、ユーザーがボルトで直接設定することもできます。利用できる主な方式は以下のとおりです。

* SMS通知/ショートメッセージ
* Google AuthenticatorやMicrosoft AuthenticatorなどのTOTP生成アプリ
* Duo Security
* Keeper DNA (Apple WatchとWear OSデバイスを使用)
* YubiKeyなどのFIDO2 WebAuthn対応物理キー

## エンドユーザーの設定

各ユーザーはボルトの **\[設定]** 画面から、2要素認証を個別に設定できます。新しいKeeperアカウントを作成すると、多要素認証を有効にするよう案内されます。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2F8YirUH8AgsRPVw85uy2j%2FJP_2FA.png?alt=media&#x26;token=a0a557a0-891e-498d-a2c1-da121ebcfcda" alt=""><figcaption><p>2FAエンドユーザー設定</p></figcaption></figure>

{% hint style="info" %}
各プラットフォームでの多要素認証の設定手順について詳しくは、[エンドユーザーガイド](/enterprise-guide/jp/end-user-guides.md)をご参照ください。
{% endhint %}

## 多要素認証の強制適用ポリシー

多要素認証はKeeper管理者が強制適用でき、ロール別に制御されます。

Keeper管理者は、多要素認証方式、トークンの有効期間などを設定できます。ポリシーはロール別に強制適用できるため、ユーザー群ごとに異なるポリシーを適用できます。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2F1luwokxrCNlwYVpirqby%2FEnterprise%20guide%202FA-%EF%BC%92.png?alt=media&#x26;token=008be2a2-b83e-42dc-ac73-e87a51187543" alt=""><figcaption><p>2FAの強制適用</p></figcaption></figure>

強制適用ポリシーについて詳しくは、[こちらのページ](/enterprise-guide/jp/roles/enforcement-policies.md)をご参照ください。

## DuoとRSA SecurIDの設定

Duo SecurityやRSA SecurIDなどの一部の多要素認証方式では、Keeper管理者が管理コンソールで事前設定を行う必要があります。\
\
多要素認証の設定を開くには、選択したノードのKeeper管理コンソールで **\[2FA]** タブに移動します。多要素認証方式とトークンの保持動作は、ロール強制適用ポリシー画面からも適用できます。ロール強制適用ポリシーでは、特定のノードで利用できる多要素認証方式を指定できます。そのため、ノードごとに異なる方式でプロビジョニングできます。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FWyWMrTmSTESWO810w3Cn%2FEnterprise%20guide%202FA-3.png?alt=media&#x26;token=21ff2bd4-9f73-4dca-8b07-58c72f3ada1e" alt=""><figcaption></figcaption></figure>

### Duo Securityの設定 <a href="#duo-security-setup" id="duo-security-setup"></a>

KeeperはすべてのデバイスプラットフォームでDuo Security APIと連携しており、プッシュ方式とSMS方式の両方を利用できます。Duo Securityを有効にする手順は以下のとおりです。

1. duo.comにアクセスしてアカウントを作成するか、すでにアカウントがある場合はログインします。
2. 左側のメニューから **\[Applications]** (アプリケーション) を選択します。
3. **\[Protect an Application]** (アプリケーションの保護) を選択してアプリケーション一覧を表示し、**\[Keeper Security]** を選択します。
4. Duoのサイトから認証情報をコピーします (秘密鍵は表示操作が必要です)。
5. Keeper管理コンソールに戻り、**\[2FA]** タブを選択します。Duoの歯車アイコンを選び、コピーした認証情報を貼り付けます。**\[有効にする]** をオンにし、**\[保存]** をクリックして完了します。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FwLLb0UlGCoXUX40nhi0T%2FEnterprise%20guide%202FA-4.png?alt=media&#x26;token=0ad36626-1e58-4274-b2db-022ef1c2ce56" alt=""><figcaption><p>DUOの2FAセットアップ</p></figcaption></figure>

#### ユーザー名の正規化に関する重要な注意事項

Duoへのログイン時にエラーが出る場合は、「Username normalization」(ユーザー名の正規化) の設定を確認してください。KeeperのバックエンドがDuo APIと通信する際は、Keeperのメールアドレスが使われます。Duo環境がメールアドレスではなくユーザー名で構成されている場合は、Duoコンソールの設定ページで「Username normalization」を確認し、**\[Simple]** (シンプル) を選択してください。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FWS2wsDcNRbHkJRoA1qCk%2Fassets_-LO5CAzpxoaEquZJBpYz_-Md2eMjoAiwXQ7gy5_9n_-Md4YBCi0LSkbeiUlSl0_Screen%20Shot%202021-06-25%20at%204.webp?alt=media&#x26;token=44afe115-a23c-4e49-b8f9-167c6a6db15a" alt=""><figcaption><p>Duoの構成ページ</p></figcaption></figure>

{% hint style="warning" %}
Duoのナレッジベースに[ユーザー名の正規化についての記事](https://help.duo.com/s/article/aliases-guide?language=en_US)がありますので、ご参照ください。
{% endhint %}

{% hint style="info" %}
Duoはメールアドレスではなくユーザー名でユーザーを照合します。Duoの認証ログに「未登録ユーザー」と表示される場合は、Keeper側の該当ユーザー名をDuoのユーザー名エイリアスに追加してください。
{% endhint %}

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FQ2dfEkGmTTCzMCOGZgDG%2FEnterprise%20guide%202FA-6.png?alt=media&#x26;token=8b257884-0701-48ef-90ec-df9a74a83826" alt=""><figcaption><p>ボルト内でDUOを有効にする</p></figcaption></figure>

有効化後は、すべてのデバイスでDuo Securityによる認証が求められます。

## その他の多要素認証方式

任意の多要素認証方式をボルトから直接設定できます。右上隅の**アカウントのメールアドレス**をクリックし、**\[設定]** > **\[セキュリティ]** の順に進んで2要素認証をオンにします。続けて、以下のいずれかの方式を選択します。

### SMS通知

Keeperでは、2要素認証コードをSMS (ショートメッセージ) で受け取れます。方式一覧から **\[SMS通知]** をオンにし、電話番号を入力します。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FKU6RYUYLDBRpebm7gg4N%2FEnterprise%20guide%202FA-7.png?alt=media&#x26;token=dc6d5bf7-ccd9-4595-81f0-7ee1dede39dc" alt=""><figcaption><p>SMS通知の2要素認証方式</p></figcaption></figure>

### TOTP方式

方式一覧から **\[認証アプリ]** をオンにします。Google Authenticator、Microsoft AuthenticatorなどTOTP対応アプリをモバイル端末にインストールし、Keeperに表示されるQRコードをスキャンしてエントリーを追加します。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2Fs9hxiyLuGfPfcXfI3Vwj%2FEnterprise%20guide%202FA-8.png?alt=media&#x26;token=aa7c82d8-c52a-4f0c-a816-550611ee7d40" alt=""><figcaption></figcaption></figure>

### スマートウォッチ (KeeperDNA)

Keeper DNAは、所有する接続デバイスから固有のプロファイルを作り、本人確認の第2要素として使います。Apple WatchとWear OSデバイスに対応しています。有効にするには、モバイル端末で **\[設定]** > **\[2要素認証]** の順にタップし、**\[スマートウォッチ (KeeperDNA)]** を選択します。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2Fz59trRIDI1Ru5dZfxHWC%2FJP_SmartWatch.png?alt=media&#x26;token=b3a94c10-744a-451f-8192-dec73938f8fa" alt=""><figcaption></figcaption></figure>

### セキュリティキー (FIDO2 WebAuthn)

YubiKeyやGoogle Titanキーなど、FIDO WebAuthn対応のハードウェアセキュリティキーで、多要素認証 (MFA) を安全かつ簡単に行えます。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FeU1AiTnCyuhOql80mw7J%2FJP_Vault_Security%20Key.png?alt=media&#x26;token=6d7554c8-0301-4abe-a0ba-02d680d5fccc" alt=""><figcaption><p>WebAuthnセキュリティキーのセットアップ</p></figcaption></figure>

セキュリティキーはウェブボルトまたはデスクトップアプリで設定します。有効化の手順は以下のとおりです。

1. ボルト右上の**アカウントのメールアドレス**をクリックし、**\[設定]** > **\[セキュリティ]** の順に進みます。
2. 2要素認証を有効にし、2要素認証の箇所で **\[編集]** をクリックして、標準の方式を有効にします。これは、セキュリティキーが使えない場合のバックアップになります。SMSではなく認証アプリ (TOTP) をバックアップにすることを推奨します。SMSだと、セキュリティキーでログインするたびにSMSコードが届きます。SIM乗っ取り攻撃を防ぐため、Google AuthenticatorなどのTOTP生成ツールの利用を推奨しています。
3. **\[2要素認証]** メニューで、**\[セキュリティキー]** の右側にある **\[セットアップ]** をクリックします。
4. 画面の指示に従い、セキュリティキーの名前を入力して **\[登録]** をクリックします。
5. セキュリティキーにボタンまたはゴールドディスク (Yubicoなど) がある場合は、そのボタンを押して登録します。

### セキュリティキーを使用したログイン <a href="#login-experience-with-security-keys" id="login-experience-with-security-keys"></a>

Keeper暗号化モデルで説明されている認証システムでは、マスターパスワード認証の前に、デバイス検証と多要素認証の検証が必要です。

セキュリティキーでブラウザ拡張機能にログインする場合、ユーザーから見た流れは少し異なりますが、セキュリティレベルは同じです。ブラウザ拡張機能のログインではマスターパスワードの入力を求められますが、デバイス検証と多要素認証が終わるまでその情報は処理されません。これは、ブラウザ拡張機能が現時点でネイティブのセキュリティキーに対応していないためです。

### バックアップ用多要素認証方式

現在、TOTP、SMS、Duo、RSA、Keeper DNAのいずれかによるバックアップ用多要素認証の設定が必要です。ハードウェアセキュリティキーに対応していないデバイスや、キーを手元に置けない場合に使います。

バックアップ用方式を用意したくない場合は、TOTP方式を使い、リカバリコードを安全な場所に保管することを推奨します。バックアップ用方式がないと、一部のデバイスで認証できなくなる場合があります。また、登録済みのセキュリティキーをすべて紛失した場合は、Keeper管理者またはKeeperサポートチームに連絡し、多要素認証方式の変更が必要です。

### 管理者による2要素認証の管理

管理者は、任意のユーザーの2要素認証を無効にできます。

<figure><img src="https://3468650114-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeJwa6ByNJ2qindnPknCW%2Fuploads%2FwT2qcv8RlNYCGriB98YG%2FJP_2FAstop.png?alt=media&#x26;token=04f1b638-26ef-4c8c-8c57-de2853c82284" alt=""><figcaption><p>管理コンソールでの2FA停止の設定</p></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.keeper.io/enterprise-guide/jp/two-factor-authentication.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
