この記事の結論
MFAを有効にするだけでなく、普段の管理作業と認証手段を失った場合の復旧を設計します。管理者の締め出しを避けながら、重要なアカウントから適用を進めます。
重要な管理アカウントを洗い出す
メール、ドメイン、クラウド、サーバー、バックアップ、請求の管理画面を一覧にします。同じIDで複数サービスへ入れる場合は、そのIDが使えなくなる影響も確認します。個人の通常業務と強い管理権限を分け、共通パスワードで管理者を増やす運用を見直します。
認証方式と利用環境を照合する
MFAは知識・所持・生体など異なる要素を組み合わせる考え方です。Microsoft EntraにもアプリやFIDO2など複数の方法があります。方式ごとの保護特性、端末対応、社内ルールを確認し、単に二回パスワードを入力することをMFAと捉えません。出張先や機種変更時の利用も試します。
紛失時の正規の復旧手順を用意する
スマートフォンの紛失や故障時に、誰が本人確認し、認証手段を再登録するかを決めます。回復情報を同じ端末にしか置かない構成は避けます。緊急用アクセスは提供元の推奨構成に従い、日常利用から分離して使用を監視します。復旧のために常時広い例外を作らないことが重要です。
少人数で確認して適用を広げる
検証用アカウントで管理画面、アプリ、既存の自動処理への影響を確認します。全管理者へ一度に設定し、全員が入れなくなる事態を避けます。意図しない認証要求を承認しない運用と報告先を周知し、登録済みの方式や紛失端末を定期的に見直します。
| 場面 | 決めること | 確認方法 |
|---|---|---|
| 通常 | 対応方式と利用端末 | 管理作業を一通り試す |
| 端末変更 | 移行と旧端末解除 | 機種変更手順を確認 |
| 緊急 | 本人確認と復旧担当 | 締め出し想定の机上確認 |
導入・見直しのチェックリスト
- 重要な管理サービスを一覧にしたか
- 紛失・機種変更時の手順を確認したか
- 適用前に管理操作と自動処理を試したか
参考資料と確認範囲
- Microsoft:MFAの仕組み — 認証要素と提供される認証方式。復旧計画は編集部の整理です。