MS_WindowsHelloAndMicrosoftPassport - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

Windows Hello + Microsoft Passport

概要

  • Windows 10 は「Windows Hello + Microsoft Passport」を
    FIDO」の規格に対応させている。
  • これにより、サービスへのログインに「FIDO認証器」や
    Windows Hello」を使えるようになる。

補足(最新化:名称が変わっている): 「Microsoft Passport」という呼称は
2016 年(Windows 10 バージョン 1607)に廃止され、
現在は次の名前に整理されている。

当時の名称 現在の名称 内容
Windows Hello Windows Hello 生体認証・PIN によるロック解除の手段
Microsoft Passport Windows Hello for Business 非対称鍵によるサインイン基盤(AD / Entra ID と連携)

つまり「Windows Hello が鍵を開ける手段」で、
「Windows Hello for Business がその鍵の仕組み」という関係は
当時のまま残っており、名前だけが変わった。

なお「Microsoft Passport」は 1999 年頃の
Web 認証サービス(後の .NET Passport → Windows Live ID →
Microsoft アカウント)の名前でもあり、別物である。
名称の再利用が混乱を招いたことも、改称の理由と言われる。

詳細

Microsoft Passport

  • ID + パスワードの枠を超えた、より強固な公開鍵暗号(PKI)の仕組み。
  • Windows Hello の前提となっている。

Windows Hello

  • Windows 10 の起動の際に、生体認証でログインする機能。
  • ユーザーの資格情報ではなく、認証プロセス用の 2 番目の要素。

仕組み(2要素の関係)

補足: 「生体認証=1 要素」と誤解されやすいが、
この方式は次のように 2 要素として成立している。

要素 実体
所持(something you have) その PC の TPM 内にある秘密鍵
生体 / 知識 顔・指紋・PIN(その秘密鍵を使うためのロック解除

重要なのは、生体情報も PIN もネットワークに送られないことである。
端末ローカルで秘密鍵のロックが解かれ、
サーバへ送られるのはその鍵で作った署名だけである。

「PIN はパスワードより弱いのでは」という疑問に対する答えもここにある。
PIN はその端末でしか使えない(漏れても他所では無価値)のに対し、
パスワードはどこからでも使える。PIN の方が強い

FIDOとの関係

  • Windows Hello for Business は、
    FIDO2platform authenticator(プラットフォーム認証器)
    として動作する。
  • ブラウザからは Web Authentication API 経由で利用でき、
    Microsoft アカウントや Microsoft Entra ID への
    パスワードレス サインインに使われる。

参考


Tags: 移行, インフラストラクチャ, Windows, 認証基盤

⚠️ **GitHub.com Fallback** ⚠️