パスキーは、
第 1 段階|パスキーの仕組みと導入方針の決定
パスキーは
導入前に
- どの
範囲に :一般利用者向けの入れるか ログインか、 管理者だけか。 まず 管理者や 社内利用から 始め、 次に 一般利用者へ 広げる 順が 無難です - パスワードを
いつ :止めない止めるか (併存し続ける)、 期限を 決めて 止める、 利用者ごとに 任意で 止められるように する、の 3 通りが あります。 後述の 第 4 段階で 判断しますが、 方針だけは 先に 置きます - 自前で
実装するか、 :WebAuthn の外部の 認証基盤を 使うか 登録・認証・失効・回復を 自前で 正しく 作るには 相応の 工数が かかります。 外部基盤を 使う 場合は、 利用者の データを どこまで 預けるかを 確認します
第 2 段階|WebAuthn の組み込みと、パスキー登録を促す導線
技術的なnavigator.credentials の
登録の
- ログイン直後に
勧める :パスワードでログインした 直後は 本人確認が 済んでいる 状態です。 「次回から 顔や 指紋で ログインできます」と 一度だけ 勧めると、 登録率が 最も 上がります - 登録は
1 タップで :端末名の終える 入力や 説明画面を 挟まず、 OS の 生体認証ダイアログに すぐ 進ませます - 後から
登録できる :設定画面に場所を 用意する 「パスキー」の 項目を 置き、 複数の 端末を 登録・削除できるようにします
第 3 段階|パスワードとの併存期間の運用(回復手段と監査ログ)
パスキーを
回復手段は
監査ログを
第 4 段階|パスワード廃止(パスワードレス化)の進め方
パスキーの
- パスキーを
登録済みの 利用者から、 任意で パスワードを 無効に できるように する - 新規登録の
利用者には パスワードを 作らせず、 パスキーだけで 始めさせる - 併存期限を
決めて 告知し、 期限後は パスワードでの ログインを 回復用途だけに 限る
パスワードを
パスキー認証基盤(IDaaS)を選ぶときの確認点
外部の
- 利用者の
何を :氏名や預けるか メールアドレスまで 預けるのか、 公開鍵と 利用者 ID の 対応だけで 済むのか。 後者なら、 既存の 会員データベースを 動かさずに 済みます - ログイン画面は
自社の :認証基盤のものか 画面へ 遷移する 方式だと、 ブランドと 導線が 変わります - 料金の
単位 :月間のログイン利用者数か、 登録端末数か、 API リクエスト数か。 端末数やリクエスト数で 課金される 方式は、 利用者 1 人が 複数端末を 登録すると 費用が 読みに くくなります - データの
所在 :サーバーが国内に あるか、 国外の 事業者の 規約に 従うか
まとめ|順番を守れば、止められる
パスキーの
シャノンでは、
よくある質問
パスキーを入れたらパスワードはすぐ止められますか?
すぐには
端末を失くした利用者はどうやって復旧しますか?
メールや
パスキーの登録を増やすにはどうすればよいですか?
パスワードで