MS_WindowsHelloAndMicrosoftPassport - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki
- 戻る(FIDO)
- Windows Hello + Microsoft Passport
- Windows Hello
- Microsoft Passport
- Windows 10 は「Windows Hello + Microsoft Passport」を
「FIDO」の規格に対応させている。 - これにより、サービスへのログインに「FIDO認証器」や
「Windows Hello」を使えるようになる。
補足(最新化:名称が変わっている): 「Microsoft Passport」という呼称は
2016 年(Windows 10 バージョン 1607)に廃止され、
現在は次の名前に整理されている。
当時の名称 現在の名称 内容 Windows Hello Windows Hello 生体認証・PIN によるロック解除の手段 Microsoft Passport Windows Hello for Business 非対称鍵によるサインイン基盤(AD / Entra ID と連携) つまり「Windows Hello が鍵を開ける手段」で、
「Windows Hello for Business がその鍵の仕組み」という関係は
当時のまま残っており、名前だけが変わった。なお「Microsoft Passport」は 1999 年頃の
Web 認証サービス(後の .NET Passport → Windows Live ID →
Microsoft アカウント)の名前でもあり、別物である。
名称の再利用が混乱を招いたことも、改称の理由と言われる。
- ID + パスワードの枠を超えた、より強固な公開鍵暗号(PKI)の仕組み。
- Windows Hello の前提となっている。
- Windows 10 の起動の際に、生体認証でログインする機能。
- ユーザーの資格情報ではなく、認証プロセス用の 2 番目の要素。
補足: 「生体認証=1 要素」と誤解されやすいが、
この方式は次のように 2 要素として成立している。
要素 実体 所持(something you have) その PC の TPM 内にある秘密鍵 生体 / 知識 顔・指紋・PIN(その秘密鍵を使うためのロック解除) 重要なのは、生体情報も PIN もネットワークに送られないことである。
端末ローカルで秘密鍵のロックが解かれ、
サーバへ送られるのはその鍵で作った署名だけである。「PIN はパスワードより弱いのでは」という疑問に対する答えもここにある。
PIN はその端末でしか使えない(漏れても他所では無価値)のに対し、
パスワードはどこからでも使える。PIN の方が強い。
FIDOとの関係
- Windows Hello for Business は、
FIDO2 の platform authenticator(プラットフォーム認証器)
として動作する。 - ブラウザからは Web Authentication API 経由で利用でき、
Microsoft アカウントや Microsoft Entra ID への
パスワードレス サインインに使われる。
-
パスワードは時代遅れです:Windows 10時代の新認証
「Windows Hello/Microsoft Passport」と「FIDO」を理解する (1/5) - ITmedia エンタープライズ
http://www.itmedia.co.jp/enterprise/articles/1507/29/news036.html -
中堅・中小企業のためのWindows 10講座:ITpro Success
- Microsoft PassportとWindows Helloによる簡単なのに安全な認証
-
Windows Hello for Business の概要 | Microsoft Learn
https://learn.microsoft.com/windows/security/identity-protection/hello-for-business/
Tags: 移行, インフラストラクチャ, Windows, 認証基盤