- アクセスキーはパスワードの代わりに、デバイスに保存され、生体認証またはPINで保護された固有の認証情報を使用するため、フィッシング攻撃に対する耐性が非常に高くなります。
- その最大の弱点はデバイスへの依存度です。紛失したり、故障したり、共有コンピュータで使用したりすると、代替手段がない限り、アカウントが危険にさらされたり、アクセスできなくなったりします。
- 異なるプラットフォーム間で鍵を同期させるのは依然として複雑なため、サードパーティ製のパスワードマネージャーが最も信頼性が高く、サポート体制も充実している選択肢となる。
- 古いキーを確認して削除すること、画面ロックを常に有効にしておくこと、そして2つ目のアクセス手段を確保しておくことが、アカウントの制御を失わないための鍵となります。

今や、インターネットを少しでも利用する人なら誰でもアクセスキーについて耳にしたことがあるだろう。アクセスキーとは、パスワードを過去の遺物に変えるデジタル認証情報のことだ。そのアイデアは非常に魅力的だ。覚えにくい組み合わせを暗記したり、いつ届くか分からないSMSを待ったりする代わりに、指紋認証、顔認証、またはPINコードでスマートフォンのロックを解除すれば、瞬時にアカウントにアクセスできる。まるでSFの世界の話のように聞こえるかもしれないが、この技術は既に存在しており、ますます多くのサービスが採用している。今では多くのテクノロジー大手企業が積極的に推奨しているほどだ。
しかし、アクセスキーの仕組みを十分に理解せずに切り替えると、大きな損失につながる可能性があります。アカウントから締め出されるのは本当に厄介な問題で、それがメインのメールアカウントであれば、インターネット上の復旧コードの半分がそのアカウントに関連付けられているため、問題は想像を絶するほど深刻になります。以下では、アクセスキーとは何か、どのように作成され、どのように管理されるのか、どのようなメリットがあるのか、そして何よりも、サービスへのアクセスを失わないようにするためにどのような落とし穴が潜んでいるのかを、冷静に解説していきます。
アクセスキーとは何ですか?また、なぜ最近人気が高まっているのでしょうか?
アクセスキーとは、特定のウェブサイトやアプリケーション専用に作成された、一度限りのログイン認証情報です。スマートフォン、コンピューター、YubiKeyやGoogle Titanセキュリティトークンなどの専用USBキーといったデバイスに安全に保存されます。サービスにログインする際、デバイスは生体認証データまたはPINを使用して本人確認を行います。本人確認が完了すると、この固有のキーから生成された安全な応答がサイトに送信されます。このキーは他のサービスでは使用できません。
その結果、従来のパスワードとは異なり、コピーしたり推測したりする要素がないため、アカウント盗難に対するかなり強力な防御策となります。フィッシング攻撃も大規模なデータ漏洩も、サイバー犯罪者にとってはあまり役に立ちません。Apple、Google、Microsoftはこの標準をサポートしており、理論上はクラウド同期によってすべてのデバイスで認証情報を利用できるようになるはずですが、実際には必ずしも期待通りにスムーズに動作するとは限りません。
真のメリット:安全性の向上と摩擦の軽減
- フィッシングに対する保護機能の強化たとえ偽のウェブサイトを使おうとしても、鍵は誰にでも渡されるわけではない。
- より便利なログインデバイスのロックを解除するだけでGoogleアカウントにアクセスできます。この機能は一部のサードパーティ製アプリやサービスでも利用可能です。
- 手続きを迅速化するのに役立ちます 新しい認証要素の導入や信頼回復に関連するもの。
Googleの場合、アクセスキーを追加しても、既に有効になっている認証要素や復旧要素が削除または変更されることはありません。2段階認証を有効にしている場合、または高度な保護プログラムに登録している場合は、アクセスキーを使用することでデバイスが自分のものであることが証明されるため、 2段階目の認証は自動的にスキップされます。ただし、顔認証や指紋認証などの生体認証データは常にデバイス上に保存され、Googleと共有されることはありません。
キーを作成する前に、要件を明確に理解しておくことが重要です。なぜなら、すべてのツールが動作するとは限らないからです。Googleが求める最低限の要件は以下のとおりです。
- Windows 10、macOS Ventura、ChromeOS 109、またはこれらのいずれかの最新バージョンを搭載したコンピューター。
- Android 9またはiOS 16以降のバージョンを搭載したスマートフォン。
- FIDO2プロトコルに対応したハードウェアセキュリティキー。
多くの人が見落としがちな点に注意してください。 2023年5月以前にGoogleアカウントに関連付けられていたFIDO2物理セキュリティキー内にアクセスキーを作成できますが、すべてをうまく機能させるには、まずそのキーを削除して再度追加する必要がある場合があります。
ブラウザについては、Chrome 109以降、Safari 16以降、Edge 109以降、Firefox 122以降が必要です。古いバージョンでは問題が発生する可能性があるため、焦らずにアップデートを確認してください。
始める前に、いくつか準備をしておくと、後々のトラブルを大幅に減らすことができます。
- スマートフォンの画面ロックを有効にしておいてください。
- 携帯電話に保存されているキーを使って別のコンピューターにログインする場合は、Bluetoothをオンにしてください。
- iPhone、iPad、macOSでは、iCloudキーチェーンをオンにしてください。
- お使いのオペレーティングシステムとブラウザが最新の状態であることを確認してください。
- システムやブラウザによっては、シークレットモードではアクセスキーを作成または使用できない場合があることに注意してください。
Google Workspace のアクセスキー
アカウントが Google Workspace アカウント(会社や学校から提供されたアカウント)の場合、管理者が最終的な決定権を持っているため、アクセスキーのみを使用してサインインできない可能性があります。ただし、アクセスキーは 3 つの方法で作成できます。
- 2段階認証における2つ目の要素として。
- アカウント復旧オプションとして。
- Googleにあなたの身元を再確認させるような、特定の機密性の高い操作を実行するための方法として。
アカウント設定の「可能な場合はパスワードをスキップする」という設定で、管理者がキーのみでのログインを許可しているかどうかを確認できます。ワークスペース管理者の場合は、ユーザーのパスワードなしログインを有効にする方法に関する関連ドキュメントを確認する必要があります。
アクセスキーの作成手順
ここが注意すべき点です。アクセスキーを作成すると、キーを優先するログインモードが有効になり、パスワードは不要になります。そのため、キーはご自身のデバイスで個人使用のみに作成することをお勧めします。また、Googleアカウントからログアウトしても、そのデバイスのロックを解除できる人は誰でも、何の疑いもなくあなたのアカウントにアクセスできてしまうので、十分注意してください。
キーを設定するには、アカウントにログインするか、本人確認を行う必要がある場合があります。現在お使いのスマートフォンまたはコンピューターでの手順は以下のとおりです。
- myaccount.google.com/signinoptions/passkeys にアクセスしてください。
- 「アクセスキーを作成」オプションをタップしてください。デバイスのロックを解除する必要があります。
複数のデバイスにキーを保存したい場合は、それぞれのデバイスで同じ手順を繰り返してください。物理的なセキュリティキーに保存する場合は、手順が若干異なります。
- myaccount.google.com/signinoptions/passkeys にアクセスしてください。
- 「アクセスキーを作成」をタップし、「別のデバイスを使用する」をタップします。
- 画面の指示に従ってください。セキュリティキーを挿入し、暗証番号を入力するか、指紋センサーに触れる必要があります。
これにはFIDO2互換のハードウェアセキュリティキーが必要であることを覚えておいてください。また、いくつか注意すべき点があります。
- 最初のキーを作成すると、次回互換性のあるデバイスにログインする際に、そのデバイス用に別のキーを作成するよう求められる場合があります。
- アカウントを他人から保護するため、共有デバイス上でキーを作成しないでください。
- 新しく作成されたキーがログイン可能になるまで、7日間ほどお待ちいただく必要がある場合があります。既に別のキー、または信頼できる物理的なセキュリティキーをお持ちの場合は、そのキーを使用することで、Googleが新しいキーをより早く信頼するよう、処理を迅速化できます。
- Googleが不審なキーを検出した場合、そのキーを無効化し、ユーザーに通知します。通知日から30日以内に、そのキーを追加したことを確認する必要があります。何も対応しない場合、キーはアカウントから削除されます。
アクセスキーでログインしてください
日々の作業手順はシンプルですが、オペレーティングシステムやブラウザによって画面上の指示の表示方法は異なります。一般的な手順は以下のとおりです。
- Google サインイン ページを開きます。
- ユーザー名を入力してください。入力欄をタップするとアクセスキーの一覧が表示される場合があります。その場合は、使用したいキーを選択してください。
- 既にそのデバイスでキーを作成している場合は、指示に従って本人確認を行い、ロックを解除してください。
Androidには知っておくと便利な興味深い動作があります。Android端末からログアウトした場合、同じ端末で最大6時間後までアクセスキーを使って再度ログインできます。6時間を過ぎると別の方法を使う必要があり、再度ログインすると端末が自動的に新しいキーを生成し、古いキーは無効になります。ただし、Android以外の端末からログアウトした場合は、時間制限や制約なしにいつでもキーを使って再度ログインできます。
携帯電話のキーを使用してコンピュータにログインします
アクセスキーがAndroidデバイス、iPhoneまたはiPad、あるいはハードウェアセキュリティキーに保存されている限り、そのアクセスキーを使用して互換性のあるコンピュータにログインできます。手順は以下のとおりです。
- パソコンのGoogleログインページで、ユーザー名を入力してください。
- 「別の方法を試す」をクリックし、次に「アクセスキーを使用する」をクリックします。画面にQRコードが表示されます。物理的なセキュリティキーを使用する場合は、それを選択するオプションが表示されます。
- スマートフォンのカメラまたはスキャンアプリでQRコードをスキャンしてください。Bluetoothがオンになっていることを確認してください。
- お使いのスマートフォンで、「パスキーを使用してサインイン」をタップしてください。iPhoneまたはiPadをお使いの場合は、「パスキーでサインイン」というオプションが表示されます。
- 指紋認証、顔認証、またはPINコードを使用して、スマートフォン上で本人確認を行ってください。
次回、同じコンピューターとスマートフォンの組み合わせを再度使用すると、スキャンなどの操作を行うことなく、本人確認のための通知が自動的に携帯電話に届きます。
パスワードの方が都合が良い場合は、パスワードに戻ってください。
デフォルトでは、キーを作成すると、キーを優先しパスワードを無視するモードが有効になりますが、パスワードを使用してアカウントにログインすることも可能です。パスワードを常に優先させたい場合は、この設定を簡単に変更できます。
- Googleアカウントにログインします。
- 「セキュリティ」をタップしてログインしてください。
- 「Googleへのログイン方法」で、「可能な場合はパスワードをスキップする」をオフにします。
このオプションを無効にすると、ログイン時にパスワードの入力を求められます。また、二段階認証を有効にしている場合は、アクセスキーを2段階目の認証に使用でき、従来の認証方法と新しい認証方法を自由に組み合わせることができます。
アクセスキーの表示と削除
アカウントに既にキーが登録されている場合は、サインインオプションに表示されます。キーを表示するには、myaccount.google.com/signinoptions/passkeys にアクセスし、必要に応じて本人確認を行ってください。複数のアカウントを開設している場合は、目的のアカウントを必ず確認してください。誤って別のアカウントを表示してしまうと混乱する可能性があります。また、そのアカウントで Android デバイスにサインインした場合、入力なしでキーが自動的に登録されている場合があることに注意してください。
キーが保存されているデバイスを紛失した場合、または共有コンピュータで誤ってキーを作成してしまった場合は、キーを削除する必要があります。手動で作成したキーを削除するのは簡単です。
- Google アカウントに移動します。
- 「セキュリティ」をタップしてログインしてください。
- 「Googleへのログイン方法」で、「アクセスキーとセキュリティキー」に進みます。
- 削除したいキーを選択してください。
- [削除]をクリックします。
Android デバイスのみで生成されたキーの場合、手順は異なります。
- Google アカウントに移動します。
- 「セキュリティ」をタップしてログインしてください。
- 「お使いのデバイス」内で、「すべてのデバイスを管理」をタップします。
- 削除したいデバイスをタップし、次に「サインアウト」をタップします。
同じデバイス名で複数のセッションが表示されている場合、それらはすべて同じデバイスに属しているか、複数の異なるデバイスに属している可能性があります。安全のため、その名前に関連付けられているすべてのセッションを閉じて、他のユーザーがアカウントにアクセスできないようにしてください。アカウントにアクセスできるすべてのデバイスは、google.com/devices で確認できます。
特に紛らわしいケースが一つあります。Googleアカウントのパスワードを削除したにもかかわらず、ログイン時にパスワードの入力を求められる場合です。これは通常、パスワードがサードパーティ製の認証情報管理ツールに保存されていることが原因です。その場合は、認証情報管理ツールを開き、ヘルプドキュメントの手順に従ってパスワードを削除してください。
鍵を紛失した場合、または見つからなかった場合の対処法
キーが保存されているデバイスを紛失または盗難された場合は、アクセスできる別のデバイスからアカウントにログインし、該当デバイスからキーを削除してください。これにより、少なくともその手段では、盗難犯はアカウントにアクセスできなくなります。
ログイン時に本来表示されるはずのキーが表示されない場合は、頭を抱える前に以下の点を確認してください。
- デバイスの画面ロックが有効になっていることを確認してください。無効になっている場合は、有効にするまでキーを使用できません。
- アカウントのセキュリティ設定で、「可能な場合はパスワードをスキップする」オプションが有効になっていることを確認してください。
- しばらくお待ちください。新しく作成されたキーがログイン時に利用可能になるまで、7日間お待ちいただく必要がある場合があります。
キーを使わずにサインインするには、「別の方法を試す」をタップして、通常のサインイン方法に戻してください。ただし、このオプションを頻繁に使用すると、Google はユーザーの設定を適用し、キーの提示頻度を減らします。これを元に戻すには、たとえ発音しにくいキーであっても、キーを使って繰り返しサインインしてください。
同期:1台のデバイスか複数台のデバイスか
スマートフォンが唯一のデバイスである場合、Apple製品のみを使用している場合、または最近のAndroidまたはChromeOSデバイスを数台所有している場合は、アクセスキーを使用することで、最小限の手間で時間を節約できるでしょう。各サービスのセキュリティセクションに移動し、アクセスキーを作成するオプションを見つけるだけで、準備は完了です。
Appleのエコシステムでは、何もする必要はありません。iOS 16以降、またはmacOS Ventura以降を搭載したデバイスをペアリングするたびに、キーが自動的に作成されます。設定画面には表示されませんが、見慣れないデバイスからiCloudにサインインする際に、パスワードの代わりにこのキーを使用できます。
では、それらはどこに保存されるのでしょうか? iOSとmacOSではキーチェーンアクセスに保存され、AndroidではGoogleパスワードマネージャーに保存されます。Windowsの場合はもう少し複雑で、キーはWindows Hello経由でアクセスできるコンピュータの内蔵ストレージ、またはその他の代替ストレージオプションを使用できます。
iOSおよびmacOS版Safariの最新バージョン、そしてWindowsおよびmacOS版Chrome(バージョン136以降)は、自動アップデート機能を提供しています。ブラウザがキーをサポートするサイトのパスワードを保存している場合、ログイン後に自動的にキーを作成して保存し、その使用を促します。開発者によると、この機能はAndroidにも近日中に搭載される予定です。
複数のデバイスを使用している場合は、状況が少し複雑になります。MacとiPhoneのみを使用している場合、またはAndroidデバイスとChromeOSのみを使用している場合は、同期が有効になっていることを確認するだけで済みます。iOSでは、「設定」→「自分の名前」→「iCloud」→「iCloudに保存」→「パスワードとキーチェーン」の順に進み、「このiPhoneを同期」をオンにすることで同期できます。Androidでは、Googleのパスワードマネージャーに保存したものはすべて、何も操作しなくても自動的にアカウントと同期されます。
一方、WindowsとLinuxには、現時点では同期ツールが組み込まれていませんが、Microsoftは近日中に提供予定であると約束しています。また、WindowsとAndroid、あるいはmacOSとAndroidを混在させる場合は注意が必要です。Android端末のキーは、Chromeブラウザ経由でGoogleアカウントにログインした状態でのみパソコン上で使用できるため、プライバシーやトラッキングを懸念するユーザーにとっては受け入れがたいでしょう。さらに、パソコン上ではウェブサイトでのみ機能し、アプリでは機能しません。アプリは依然としてスマートフォン専用です。
iPhoneとWindows PCをお持ちの場合、Windows版iCloudアプリでパスワードにアクセスできますが、アクセスキーはまだサポートされていません。幸いなことに、2024年後半以降、非常に便利な代替手段が登場しました。サードパーティ製のパスワードマネージャーが、主要なプラットフォームすべてでキー管理機能を組み込んでいるのです。パスワードマネージャーはバックアップの問題も解決します。デバイスを紛失した場合でも、マネージャーのクラウドストレージから新しいデバイスにキーを復元できるからです。ただし、すべてのデバイスにインストールし、すべてのブラウザに拡張機能を追加する必要があります。
保存したキーを管理する
管理は一元化されています。サードパーティ製の管理ツールを使用しない場合は、以下の手順で古いキーを表示、削除、または置き換えることができます。
- iOS:バージョン17までは、「設定」を開き、「パスワード」を選択してください。iOS 18以降は、「パスワード」アプリを使用してください。
- macOS Sequoia以降の場合:パスワードアプリを開きます。それ以前のバージョンでは、システム設定の中にあります。
- Androidの場合:メニューはメーカーによって異なるため、「パスワード、アクセスキー、アカウント」または「パスワードマネージャー」などの項目を探してください。Samsung端末の場合は、Samsung Passを開いてください。
- Windowsの場合:設定を開き、次にアカウントとキーを開きます。
- パスワードをGoogleのパスワードマネージャーに保存すれば、google.com経由でパソコンから管理できます。
- サードパーティ製の管理ツールを使用する場合、すべての管理作業はそのアプリケーション内で行われ、アプリケーションから離れる必要はありません。
社内におけるアクセスキー:障害と解決策
多くの組織がパスワードから鍵認証への移行を進めていますが、その道のりには課題も伴います。ここでは、よくある落とし穴とその克服方法をご紹介します。
- 変化への抵抗:従業員は従来の方法に慣れており、必ずしもその利点を理解していないため、導入率が低下します。解決策は、キーの利点と安全な使用方法を説明する包括的な研修プログラムを実施することです。
- 相互運用性の問題:主要システムは、すべてのデバイス、プラットフォーム、またはアプリケーションと互換性があるとは限りません。互換性を可能な限り拡大するために、メーカーや開発者と緊密に連携することをお勧めします。
- セキュリティ上の懸念:従業員は、生体認証データの取り扱いや鍵の保管場所の安全性について不安を抱えています。そのため、暗号化、多要素認証、安全な保管方法といった強固な対策を講じる必要があります。
新しい技術を導入する際には常に困難が伴うが、アクセスキーが提供するセキュリティ、利便性、使いやすさといった利点は、こうした障害や類似の障害を克服する価値がある。
寝室にあると便利なその他のアイテム
現在の状況では、Windows 11はバージョン22H2以降でサポートされていますが、アップデートを適用したWindows 10でも部分的に使用できます。macOSはVentura以降、iOSとiPadOSはバージョン16以降、Androidはバージョン9以降で動作しますが、外部マネージャーやキープロバイダーとの統合はバージョン14で実現しました。Linuxはほとんどのディストリビューションでネイティブサポートされていませんが、Chrome、Edge、またはFirefoxと外部マネージャーまたはUSBトークンを組み合わせることで使用できます。
サービスに関して言えば、Microsoftは個人アカウントとXboxでキーをサポートしており、2025年春からは、新規アカウント作成時の主要なオプションとしてパスワードの代わりにキーが使用されるようになります。iCloudはキーを受け付けますが、Appleデバイスに保存されている場合に限ります。GoogleはYouTubeを含むすべての個人アカウントでキーをサポートしており、MetaもFacebookとWhatsAppで同様のサポートを提供しています。X、LinkedIn、Amazon、PayPal、TikTok、Yahoo、Discord、Adobe Creative Cloud、GitHubなどでもパスワードは不要になります。
アクセスキーをまだサポートしていないサービスには、ChatGPT、Claude、DeepSeek、Reddit、Spotify、Instagram、AliExpress、Temu、Sheinなどがあります。これらのサービスを日常的に利用している方は、もう少し待つ必要があります。
誰も教えてくれない欠点
本格的に取り組む前に、慎重に検討すべきいくつかの欠点があります。最初の2つは解消される可能性は低いですが、その他の欠点は時間の経過とともに薄れていく可能性があります。
- あなたのPINを知っているか、顔認証を回避できるほどあなたに似ているかのいずれかの理由で、あなたのデバイスのロックを解除できる人は誰でも、 すべてのアカウントにアクセスできるようになりますこれは、家庭内で共有するコンピューターにおいては特に重要です。
- キーが単一のデバイスに保存されていて、そのデバイスが故障したり盗まれたりした場合、 アカウントへのアクセス権を失う可能性があります代替手段がない場合、復旧プロセスを経る必要がありますが、サービスによっては数日、場合によっては数週間かかることもあります。また、メインのメールアドレスがパスワードでしか認証されておらず、他のサービスの復旧コードもそこに届く場合、すべての情報を永久に失ってしまう可能性があります。
- 異なるオペレーティングシステムやブラウザを搭載した複数のデバイスをお持ちの方 同期に問題が発生する 互換性の問題や独特なメニューも含め、そのキー設定。
- 図書館やホテルなど、他人のコンピューターからアカウントにアクセスする必要がある場合は、 そのマシンのソフトウェアが古いため、キーを使用できない可能性があります。だからこそ、常にプランBを用意しておくことが不可欠なのです。
- あまり知られていない欠点:鍵を提供するほとんどのサービス 他のログイン方法を無効にすることはありませんつまり、鍵認証に切り替える前に、脆弱なパスワードや使い回しのパスワードでアカウントを保護していた場合、攻撃者は依然として簡単に侵入できてしまう可能性があるということです。
結局のところ、アクセスキーは優れたツールであり、セキュリティの進歩に貢献するものですが、万能薬ではありません。アクセスキーは自分のデバイスでのみ作成し、定期的に有効なキーを確認して必要に応じて削除し、常に代替のアクセス方法を用意しておくのが最善です。複数のオペレーティングシステムを使用している場合は、すべてをシームレスに同期するパスワードマネージャーを使用してください。そうすることで初めて、パスワードなしでログインできる利便性を享受しながら、アカウントに永久にロックアウトされるリスクを回避できます。



