---
title: オンプレミスドメインへのログオンは、パスワードで大丈夫ですか？～FIDO2セキュリティキーによるパスワードレス化を説明します
tags:  #windows #autopilot #intune  
author: [Shuji Noguchi](https://www.docswell.com/user/carol0226)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/GJWG23N372.jpg?width=480
description: Tech Boost Summit 2025 登壇資料 です。 Hybrid Join 向けの Windows Autopilot を使って、展開したてのPCに、FIDO2セキュリティキーをつかって 初回ドメインログオンするデモを実施しました。
published: October 12, 25
canonical: https://www.docswell.com/s/carol0226/Z1QWQE-2025-10-12-FIDO2_Autopilot
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/GJWG23N372.jpg)

Tech Boost Summit 2025
オンプレミスドメインへのログオンは、パスワードで大丈夫ですか？
～FIDO2セキュリティキーによるパスワードレス化を説明します
2025年10月12日（日）
© 2025 NTT DATA INTELLILINK Corporation


# Page. 2

![Page Image](https://bcdn.docswell.com/page/4EZLDV3G73.jpg)

使用
不可
© 2025 NTT DATA INTELLILINK Corporation


# Page. 3

![Page Image](https://bcdn.docswell.com/page/Y76W15XQ7V.jpg)

0
スポンサー紹介・自己紹介
© 2025 NTT DATA INTELLILINK Corporation
3


# Page. 4

![Page Image](https://bcdn.docswell.com/page/G75M4YX274.jpg)

野口 修司（Shuji Noguchi）
2013年 NTTデータ先端技術 入社
現在の業務 / 組織内活動
資格
• Microsoft テクニカルサポート窓口の技術支援
• サポートエンジニア向けのテクニカルトレーニング
• NTTDコミュニティ（MSU、デジタルアイデンティティ）
• 旅行サークル（ポイ活推進）
趣味 / 嗜好
得意分野
マイル修行、丘マイラー
レーシングカート
F1レース観戦
ポイ活投資
© 2025 NTT DATA INTELLILINK Corporation
総合格闘技観戦
カラオケ
インフラ基盤、ネットワーク
Microsoft Azure
Microsoft 365
Windows Server
VDI、シンクライアント
認証系
Active Directory
Microsoft Entra ID
Intune
4
Linked In


# Page. 5

![Page Image](https://bcdn.docswell.com/page/9J29VGX1ER.jpg)

Thank you
to our
sponsors!
ラーニング パス 1:
Copilot for Microsoft 365
の概要
© Copyright Microsoft Corporation. All rights reserved.
© 2025 NTT DATA INTELLILINK Corporation
2024 年 2 月 26 日


# Page. 6

![Page Image](https://bcdn.docswell.com/page/DEY43V84JM.jpg)

株式会社NTTデータ先端技術は、
MCT Summit 2025 および、
Tech Boost Summit 2025
に協賛しています
© 2025 NTT DATA INTELLILINK Corporation
6


# Page. 7

![Page Image](https://bcdn.docswell.com/page/VJNYVMQ678.jpg)

Microsoft 365 まるごとパック
Microsoft365 丸ごとパック で、
Microsoft 365 を活用したワークスタイル変革の成功を実現するためのサービス・ソリューションを一気通貫・ワンパッケージで提供します。
1,000～3,000ユーザの中堅
企業を対象したMicrosoft365
の汎用的なコアサービス・機能を
ワンパッケージ化しリーズナブルな
価格での提供を実現します。
リーズナブルな
価格
1
2
Microsoft365
丸ごとパック
ナレッジシェア
一気通貫の
サービス
情報共有・コミュニケーション機
能にKnow-Who(有識者・人
脈)情報を追加することでナレッ
ジシェアおよび、ワークスタイルイ
ンベンションを推進します。
Microsoft365の導入だけでな
く、ニアショア拠点での共用運用
体制によるサービスまで一気通
貫で提供します。
© 2025 NTT DATA INTELLILINK Corporation
提供ソリューション
3
4
Microsoft365
丸ごとパック
Microsoft365の主要製品の導入お
よび導入後の運用サービスをパッケージ
ングしリーズナブルな価格で提供します。
Microsoft365
ライセンス
ニーズに応じた最適なサブスクリプション
を提案します。
セキュアドPC・
PC-LCM
総務省のガイドラインに沿ったセキュリ
ティ設定済のレンタルPCです。
(Microsoft365 E3ライセンスを含む)
ナレッジシェア
（knowler）
Microsoft365の情報共有機能に
Know-Who(有識者・人脈)情報を追
加しナレッジシェアの強化を促進します。


# Page. 8

![Page Image](https://bcdn.docswell.com/page/YE9P6NDRJ3.jpg)

セキュリティ
セキュリティを維持しながら、Microsoft 365を導入し、多様な働き方の実現に活用するための、Microsoft クラウドセキュリティサービスを提供します
まずは現状を知る
必要な対策を導入する
01 アセスメント
03 対策導入
• リスクアセスメント
• PCI 審査・準拠支援
• ISMS 構築・運用
• セキュリティ監査・点検
• ソリューション要件定義
• ソリューション提供支援
• セキュリティルール整備
• セキュリティ教育
今後の方向性を定める
対策を実行する
02 計画・戦略
04 運用支援
• グランドデザイン策定
• ロードマップ策定
• ソリューション評価・選定
• セキュリティ事務局支援
• セキュリティシステムの運用支援
© 2025 NTT DATA INTELLILINK Corporation


# Page. 9

![Page Image](https://bcdn.docswell.com/page/GE8DZK3GED.jpg)

ご相談・お問い合わせはこちら
NTTデータ先端技術 お問い合わせフォーム
https://www.intellilink.co.jp/contact-us.aspx
ビジネスディベロップメント推進室 お問い合わせ窓口
sws-sales@intellilink.co.jp
© 2025 NTT DATA INTELLILINK Corporation
9


# Page. 10

![Page Image](https://bcdn.docswell.com/page/LELMDZVX7R.jpg)

Microsoft University (MSU)
※NTTデータグループ内の社内コミュニティ
NTTデータ全体のコミュニティ について 興味を持っていただいた方は、以下の詳細情報もご覧ください。
日本最大級コミュニティプラットフォームPeatixのコミュニティアワード2025を受賞 | NTTデータグループ - NTT DATA GROUP
© 2025 NTT DATA INTELLILINK Corporation
MSU について 興味を持っていただいた方は、以下の詳細情報もご覧ください。
10
NTT DATAのMicrosoft技術者を支えるコミュニティと資格取得イベント | DATA INSIGHT | NTTデータ - NTT DATA


# Page. 11

![Page Image](https://bcdn.docswell.com/page/4JMYPVG3JW.jpg)

1
First Impression
© 2025 NTT DATA INTELLILINK Corporation
11


# Page. 12

![Page Image](https://bcdn.docswell.com/page/PJR912ZR79.jpg)

今日の目的
たぶん、FIDO2 セキュリティキー というのは、あまり聞き覚えが無
いと思います。
「セキュリティが高く、利便性が高い！」
ぜひ、今日は このことを覚えて帰ってください。
そして、Windows PC を利用している 誰でも、どの組織でも
導入することが可能であることを、このセッションを通じて 知ってい
ただけたら幸いです。
© 2025 NTT DATA INTELLILINK Corporation
12


# Page. 13

![Page Image](https://bcdn.docswell.com/page/PEXQYD9YJX.jpg)

当資料からリンクされている Qiita 記事について
資料の各ページからリンクされている Qiita 記事
は、以下の ストックリスト に纏められてます。
@carol0226 による FIDO2 の公開ストックリスト - Qiita
セッション中、各ページから、都度 リンクを探すの
は大変だと思うので、上記のURLをブックマークし
ていただければと思います
© 2025 NTT DATA INTELLILINK Corporation
13


# Page. 14

![Page Image](https://bcdn.docswell.com/page/3EK93XP4ED.jpg)

Slido について（任意ですが ぜひお名前を入れてください）
冒頭でおこなった、QR コード のライブアンケートですが、このあとも 何
回か出てきます。
ぜひ、皆さんのご意見を、スマホの QR コードで読み取って、投票をお
願いします。
それから、Q&amp;A というタブを選ぶと 質問や意見、リアクション、コメント
などを投稿できます。
投稿に対して、「いいね」 をつける事もできるので、自由に入力してくだ
さい。
最後のまとめの章で、Q&amp;A の内容を拾って、投票数の多い順に 時
間の許す限り、回答してきたいと思います。
© 2025 NTT DATA INTELLILINK Corporation
14


# Page. 15

![Page Image](https://bcdn.docswell.com/page/L73WG5XD75.jpg)

使用
不可
© 2025 NTT DATA INTELLILINK Corporation
15


# Page. 16

![Page Image](https://bcdn.docswell.com/page/87DK1D22JG.jpg)

正解と解説
FIDO2セキュリティキーの特徴
デバイスに紐づく認証：秘密鍵はセキュリティキー内に
格納され、外部に漏れません。
オンライン攻撃耐性：認証は公開鍵暗号方式で行
われ、サーバーにパスワードや秘密情報を送信しないた
め、フィッシングやリプレイ攻撃に強い。
ローカル検証：PINや生体認証はセキュリティキー内
で検証され、ネットワーク経由で盗まれるリスクが低い。
試行回数制限：PIN入力には制限があり、総当たり
攻撃が困難。
© 2025 NTT DATA INTELLILINK Corporation
16


# Page. 17

![Page Image](https://bcdn.docswell.com/page/VJPKQX1LE8.jpg)

パスワード認証による 不正被害で多要素認証 へ
© 2025 NTT DATA INTELLILINK Corporation
17


# Page. 18

![Page Image](https://bcdn.docswell.com/page/2EVV5LY6EQ.jpg)

もうパスワードは限界です
パスワードは、もはや安全な認証手段とは言えない
主な理由
- 使い回し：複数サービスで同じパスワードを使用
- 漏洩リスク：フィッシングや情報流出による盗難
- 運用負荷：定期変更・複雑化によるユーザーの負担
- パスワードは、人間の記憶に依存するため、セキュリティと利便性の両立が困難
© 2025 NTT DATA INTELLILINK Corporation
18


# Page. 19

![Page Image](https://bcdn.docswell.com/page/57GL6X92EL.jpg)

もうパスワードは限界です
パスワードのみでセキュリティを守るために、必要なこと
１．複雑なパスワードをつけること（英数字記号、32文字）
２．利用するサービスごとに、別々のパスワードをつけること
そもそも、上記の２つを両立させるなんて、人間には不可能なんです。
パスワード管理ソフトウェアなどを使うしかないです。
- 1 Password
- Keeper
- Roboform
- Apple のキーチェーン
- Chrome や Edge に記憶させる
それでも、パスワードでは 突破されてしまう時代が、すぐそこまで来ています
。
© 2025 NTT DATA INTELLILINK Corporation
19


# Page. 20

![Page Image](https://bcdn.docswell.com/page/4EQY48W9JP.jpg)

現在の状況
さきほど紹介した 証券会社への不正アクセスが起因して、
現在では、パスワード と メールやSMS、アプリ を組み合わせ
た多要素認証へ移行されたが、利便性が非常に損なわれて
いる状態
セキュリティ
利便性
© 2025 NTT DATA INTELLILINK Corporation
20


# Page. 21

![Page Image](https://bcdn.docswell.com/page/KJ4WQ21R71.jpg)

今後
セキュリティ
利便性
証券各社も、この状況は理解しており、
順次、FIDO2 への対応を表明しています。
セキュリティだけ対策しても、利便性が悪いままだと、
顧客離れも引き起こしかねません。
© 2025 NTT DATA INTELLILINK Corporation
21


# Page. 22

![Page Image](https://bcdn.docswell.com/page/LE1YPMGV7G.jpg)

2
デモ概要
© 2025 NTT DATA INTELLILINK Corporation
22


# Page. 23

![Page Image](https://bcdn.docswell.com/page/GEWG23K3J2.jpg)

ネットワーク構成図
Microsoft Entra ID
Intune
ADDS
Microsoft
Entra Connect
Azure VM
OpenVPN
サーバー
Azure
ADDS との通信
V
P
N
GL-iNetルータ
OpenVPN
クライアント
オンプレと Azure 間は、以下の方法を使って接続しています。
Microsoft 品川本社
© 2025 NTT DATA INTELLILINK Corporation
Azure Marketplace の OpenVPN を使って 超簡単・安価にリモートアクセスを可能にする #ssl-vpn - Qiita
23


# Page. 24

![Page Image](https://bcdn.docswell.com/page/47ZLDVZGJ3.jpg)

デモ環境（物理）
ビデオキャプチャー
(USB Type-C)
© 2025 NTT DATA INTELLILINK Corporation
24


# Page. 25

![Page Image](https://bcdn.docswell.com/page/YJ6W15ZQJV.jpg)

ADDS で FIDO2 を利用するための構成
１．Active Directory Domain Service
２．Microsoft Entra ID
３．Microsoft Entra Connect
４．Microsoft Entra Hybrid Join
５．Microsoft Entra Kerberos
６．テナントの認証方法で パスキー(FIDO2) の有効化
７．デバイスの セキュリティキーを有効化（GPO）
８．ユーザーへ FIDO2 の紐づけ
構築するには、以下の記事を見てください
@carol0226 による FIDO2 の公開ストックリスト - Qiita
ドメイン参加デバイス
で SSO
テナントで
パスキー(FIDO2) を
有効化
Microsoft Entra ID
Microsoft
Entra Kerberos
アカウントに FIDO2 を紐づけ
ADDS
ADDSから同期されたユーザー
= ハイブリッドユーザー
Microsoft
Entra Connect
GPO で PC の
FIDO2 を有効化
FIDO2
FIDO2
ERP
ADDS から 同期されたデバイス
= “Microsoft Entra ハイブリッド参加済み”
ドメイン参加デバイス
© 2025 NTT DATA INTELLILINK Corporation
25


# Page. 26

![Page Image](https://bcdn.docswell.com/page/GJ5M4YW2J4.jpg)

検証機は Windows Autopilot で展開
完全パスワードレス で利用できることを 目で見て ご理解いただきたい！
※完全パスワードレス ＝ 利用者は、業務中に 一切パスワードを使わない
そのために、デモ環境では、Autopilot を使って、まっさらな PC から展開されたことを示すために
OOBE の状態から開始しています。 OOBE（Out-of-Box Experience）は、ユーザーが新しいデバイスやソフトウェアを初めて起動したときに体験する初期設定プロセスのこと
自動的に PC をドメイン参加させるために、Windows Autopilot を活用しています。
※
ドメイン参加 の Autopilot の構築方法は、以下の記事を参照してください。
[ADDS] ドメイン参加の Autopilot（FIDO2も対応） #Windows - Qiita
© 2025 NTT DATA INTELLILINK Corporation
26


# Page. 27

![Page Image](https://bcdn.docswell.com/page/9E29VGQ17R.jpg)

3
認証方式と、その違いについて
© 2025 NTT DATA INTELLILINK Corporation
27


# Page. 28

![Page Image](https://bcdn.docswell.com/page/D7Y43VW4EM.jpg)

使用
不可


# Page. 29

![Page Image](https://bcdn.docswell.com/page/VENYVM96J8.jpg)

使用
不可


# Page. 30

![Page Image](https://bcdn.docswell.com/page/Y79P6N2RE3.jpg)

Microsoft Entra ID がサポートする認証方法
© 2025 NTT DATA INTELLILINK Corporation
30
認証方法と機能 - Microsoft
Entra ID | Microsoft Learn


# Page. 31

![Page Image](https://bcdn.docswell.com/page/G78DZK5G7D.jpg)

認証要素とは何か？
認証とは、「その人が本人であることを確認するプロセス」
システムやサービスが、アクセスを許可する前に「誰なのか」を確認する
認証の方法には、以下の3つの要素がある：
1.知識要素（知っているもの：パスワード、PINなど）
2.所有要素（持っているもの：スマホ、セキュリティキーなど）
3.生体要素（本人の特徴：指紋、顔など）
３つのうち、１つだけ使用するものを 単要素 認証
２つ以上を組みあわせて使用するものと 多要素 認証 と呼びます。
© 2025 NTT DATA INTELLILINK Corporation
31


# Page. 32

![Page Image](https://bcdn.docswell.com/page/L7LMDZYXJR.jpg)

認証方法の違い１
Microsoft Authenticator
広く普及している仕組み
まず、ID と パスワードで認証する必要があり、その後 ２段階目の認証を行います
画面上に２桁の数字が表示され、
Authenticator アプリ に通知が届くため、そこに数値を記入します
②
①
所有要素を満たすために、数値２桁を入力する必要があるため、利用者の操作が必要です。
PC と スマホ が離れた場所にあり、第３者が介在する余地がある分、セキュリティが弱いです。
Authenticator の パスキー
まだ普及は、これから（認知度向上と、アプリ側の対応が待たれます）
認証時に、画面上に QR コードが表示される
スマホのカメラで QR コードを読み取る
スマホの認証（Face Id or Touch Id or PIN など）を行うだけで認証完了
このとき、Bluetooth が使われており、PC と スマホが同じ場所に存在することが
チェックされています。そのため、２要素が同時に評価されて 認証が完了します。
© 2025 NTT DATA INTELLILINK Corporation
32
①


# Page. 33

![Page Image](https://bcdn.docswell.com/page/4EMYPVN3EW.jpg)

認証方法の違い２
Windows Hello for Business
Microsoft Entra Entra Join デバイスでは、既定で動作し、普及が進んでいます
所持している PC 自体が 所有要素 として判定され、カメラや指紋センサーによって
生体要素 が判定されることで、認証が行われます。
高セキュリティ と 高い利便性 が両立されています。
なお、PC の 初期セットアップのために、多要素認証が必要となるため、
その際に、パスワード ＋ Authenticator での対応が必要となってしまう。
そのため、完全パスワードレス を実現するためには、１歩 及ばない。
FIDO2 セキュリティキー
②
まだ普及は、これから（認知度向上と、アプリ側の対応が待たれます）
セキュリティキー 自体が 所有要素 を満たすため、
Yubikey Bio の場合は、挿入して 指紋センサーへタッチするのみで認証されます。
Yubikey 5 の場合は、画面に PIN を入力する必要があります。
セキュアな物理キーを所持していないと認証することができないため、高セキュアであり
指紋センサーを使うことで、高い利便性も有しています。
かつ、完全パスワードレス を実現するための キーアイテムとなります。
© 2025 NTT DATA INTELLILINK Corporation
33
①
② PINの場合
①
Yubikey 5
①
Yubikey Bio


# Page. 34

![Page Image](https://bcdn.docswell.com/page/PER912DRJ9.jpg)

認証方式 の違い / Comparison of authentication methods
Password
Only
Password
+ SMS
Password +
Password +
Token (OTP)
Smart
Card
Authenticator
Passkey
Windows Hello
for Business
FIDO2
Security Key
セキュリティ
✕
△
〇
〇
◎
◎
◎
◎
デバイスの必要性
なし
携帯電話
スマホ
トークン
スマート
カード
スマホ
PC (TPM)
物理キー
初期費用
－
携帯電話
スマホ本体
カード・リーダー
スマホ本体
－
物理キー代
ランニングコスト
－
通信料
通信料
ライセンス費用
－
通信料
－
－
項目
１つめの要素
２つめの要素
知識要素
（パスワード）
－
知識要素
（パスワード）
所有要素
（SMS）
Authenticator
知識要素
ハード or ソフト
トークン代
(数千円)
($25～$90)
（パスワード）
（パスワード）
知識要素
所有要素
（カード）
（アプリ+Bluetooth）
所有要素
所有要素
所有要素
所有要素
所有要素
知識要素
生体要素 （カメラ/指紋）
知識要素 （PIN）
生体要素 （カメラ/指紋）
知識要素 （PIN）
生体要素 （指紋）
知識要素 （PIN）
〇 指紋 (Fingerprint)
（アプリ通知）
（トークン）
（PIN）
（PC本体）
（物理キー）
利用者の手間
△
▲
▲
▲
△
〇
◎ 顔 (Face)
〇 指紋 (Fingerprint)
△ PIN
可搬性
〇
〇
〇
〇
〇
〇
✕
〇
OS ログオン
〇
✕
✕
✕
〇
✕
✕（初回 1st）
〇（２回目以降 2nd～）
〇
スマホアプリ認証
〇
〇
〇
〇
✕
〇
✕
〇
© 2025 NTT DATA INTELLILINK Corporation
34
△ PIN


# Page. 35

![Page Image](https://bcdn.docswell.com/page/P7XQYD1YEX.jpg)

認証方式 の違い / Comparison of authentication methods
Password
Only
Password
+ SMS
Password +
Password +
Token (OTP)
Smart
Card
Authenticator
Passkey
Windows Hello
for Business
FIDO2
Security Key
セキュリティ
✕
△
〇
〇
◎
◎
◎
◎
デバイスの必要性
なし
携帯電話
スマホ
スマホ
PC (TPM)
Windows
Hello for Business
はハード
顔認証
or ソフト が利用でき、利用者の手間をかけさせません（緑枠）
カード
しかし、 可搬性が無く、PC
へ初回ログオンができません（赤枠）
トークン代
－
携帯電話
スマホ本体
カード・リーダー
スマホ本体
－
(数千円)
初回ログオンを行うために、別の認証方法を必要となってしまう点が、最大の課題です。
などを持つのか？
ライセンス費用 + Authenticator
－
通信料 ※そのために、Password
通信料
－
通信料
－
トークン
スマート
項目
初期費用
ランニングコスト
１つめの要素
２つめの要素
Authenticator
物理キー
物理キー代
($25～$90)
－
知識要素
知識要素
知識要素
知識要素
所有要素
所有要素
所有要素
所有要素
そのような場合に、FIDO2
Security Key
を採用することで、完全パスワードレス
（パスワード）
（パスワード）
（パスワード）
（パスワード）
（カード）
（アプリ+Bluetooth） を実現できるようになります。
（PC本体）
（物理キー）
－
所有要素
（SMS）
所有要素
（アプリ通知）
所有要素
知識要素
（トークン）
（PIN）
生体要素 （カメラ/指紋）
知識要素 （PIN）
生体要素 （カメラ/指紋）
知識要素 （PIN）
生体要素 （指紋）
知識要素 （PIN）
〇 指紋 (Fingerprint)
利用者の手間
△
▲
▲
▲
△
〇
◎ 顔 (Face)
〇 指紋 (Fingerprint)
△ PIN
可搬性
〇
〇
〇
〇
〇
〇
✕
〇
OS ログオン
〇
✕
✕
✕
〇
✕
✕（初回 1st）
〇（２回目以降 2nd～）
〇
スマホアプリ認証
〇
〇
〇
〇
✕
〇
✕
〇
© 2025 NTT DATA INTELLILINK Corporation
35
△ PIN


# Page. 36

![Page Image](https://bcdn.docswell.com/page/37K93X247D.jpg)

ADDS で FIDO2 をやってみようと思ったきっかけ
Windows Hello for Business で、サインインの パスワードレス はできるけど、
セットアップ時の MFA があるため、ADDS の管理上 パスワードは撤廃できない。
しかし、FIDO2 を使えば、完全パスワードレス化 ができるんじゃないか・・・と思い、
取り組んでみた次第です。
世界中見ても ここまで総合的にカバーした事例が見当たらなかったのが理由です。
完全 と言えるためには、ユーザーアカウントのライフサイクル上、どこにも パスワードが
出てこない状態にする必要があり、アカウント発行時、RDP の利用時など、さまざま
な状態を見据えて、パスワードレスとなる必要があり、そこを目指してみました。
結論として、一般ユーザーは 完全パスワードレス化が可能。
UACでアカウントを入力する際に、FIDO2が対応してないので、管理者は パスワー
ド併用が必要・・・という見解となりました。
© 2025 NTT DATA INTELLILINK Corporation
36


# Page. 37

![Page Image](https://bcdn.docswell.com/page/LJ3WG54DJ5.jpg)

3
ユーザー利用のデモ
© 2025 NTT DATA INTELLILINK Corporation
37


# Page. 38

![Page Image](https://bcdn.docswell.com/page/8JDK1DQ2EG.jpg)

本日のデモで使用する セキュリティキー
FIDO2 セキュリティーは、さまざまなメーカーから、
多種多様なデザインのものが発売されています。
本日のデモでは、Yubico 社の
Yubikey 5 と Yubikey Bio を利用しています。
Yubikey 5
USB A タイプ
© 2025 NTT DATA INTELLILINK Corporation
38
Yubikey Bio
USB C タイプ


# Page. 39

![Page Image](https://bcdn.docswell.com/page/VEPKQXLL78.jpg)

オペレーション
【管理者による操作】
１．ADDS で オンプレユーザー作成
２．Entra Connect の即時同期（通常同期は 最大30分待つ）
３．必要に応じて、M365 のライセンス付与
４．TAP発行
【利用者による操作】
１．初期セットアップ（Yubikey Bio の場合）→ YubiKey Bio（指紋認証）のセットアップ #Windows - Qiita
２．セキュリティ情報画面 https://aka.ms/mysecurityinfo へアクセス
３．TAPで認証
４．アカウントに Yubikey を紐づける
https://aka.ms/mysecurityinfo
完全パスワードレスの運用手順は、以下の記事を参照ください
オンプレドメインの 初回ログオンから 完全パスワードレスの運用 (物理 PC 対応版) #Windows - Qiita
© 2025 NTT DATA INTELLILINK Corporation
39


# Page. 40

![Page Image](https://bcdn.docswell.com/page/27VV5LQ67Q.jpg)

デモ：Yubikey による ADDS ドメイン認証の 初回ログオン
Yubikey 5 の場合 (PIN入力 → タッチ)
© 2025 NTT DATA INTELLILINK Corporation
Yubikey Bio の場合（タッチのみ）
40


# Page. 41

![Page Image](https://bcdn.docswell.com/page/5JGL6XW27L.jpg)

デモの様子
© 2025 NTT DATA INTELLILINK Corporation
41


# Page. 42

![Page Image](https://bcdn.docswell.com/page/47QY4839EP.jpg)

4
その他
© 2025 NTT DATA INTELLILINK Corporation
42


# Page. 43

![Page Image](https://bcdn.docswell.com/page/KE4WQ2NRJ1.jpg)

FIDO2 で、Remote Desktop も可能です
１．OS のログオン情報を引き継いで SSO で RDP 接続できる
[WHfB / FIDO2] RDP で SSO を実現！ Remote Credential Guard とは？ #Windows - Qiita
２．RDP Webauthn を使い、別の ユーザー で RDP 接続できる
パスワードレス ＆ RDP で ドメインログオンする (Webauthn) #EntraID - Qiita
3．Azure Virtual Desktop にも FIDO2 で RDP 接続できる
オンプレドメインの 初回ログオンから 完全パスワードレスの運用 (AVD 対応版) #Windows - Qiita
© 2025 NTT DATA INTELLILINK Corporation
43


# Page. 44

![Page Image](https://bcdn.docswell.com/page/L71YPM5VJG.jpg)

条件付きアクセスと認証強度
条件付きアクセスを追加構成することで、FIDO2 でしか認証できないようにすることもできます。
FIDO2 &amp; Entra 完全パスワードレス のための 条件付きアクセス #Windows - Qiita
© 2025 NTT DATA INTELLILINK Corporation
44


# Page. 45

![Page Image](https://bcdn.docswell.com/page/G7WG2353E2.jpg)

5
まとめ
© 2025 NTT DATA INTELLILINK Corporation
45


# Page. 46

![Page Image](https://bcdn.docswell.com/page/4JZLDVNGE3.jpg)

使用
不可


# Page. 47

![Page Image](https://bcdn.docswell.com/page/YE6W158QEV.jpg)

Q&amp;A への回答
当日、Slido で 計６問の質問をいただきました。
いただいた質問に対する回答は、以下の Qiita 記事として投稿しました。
Tech Boost Summit 2025 セッション の Q&amp;A (FIDO2) #Windows - Qiita
Q1：iOS/iPadOS, Android などスマホにキーを仕込む方法について知りたいです。物理のFIDO2キーを人数分購入する費
用がネックとなる場合、スマホで代用できるようなソリューションなのでしょうか？
Q2：FIDO2+WindiwsHelloの優位性は理解できました。AD環境でいうところの「PW忘れによるログイン不可」みたいな事
例は今回の場合はどんなことが想定できますか？
Q3：既存AD環境かつ400人規模の社員数の会社をWinHelloへ切り替える場合の概算費用を教えていただきたいです。
Q4：80人程度の企業で完全新規にM365BPを導入する際に、FIDO2 USBキーを展開するにあたってのイケてるフローは
どのようなものになるでしょうか？なお、「一旦BYODでMFA登録後にユーザに登録してもらう」のは諸般の事情で無しとさ
せてください…1人情シスゆえ問合せ殺到したら会社行きたくなくなっちゃうので
Q5：セキュリティキー
を冗長化したいという要望がある場合、野口さんはどのような提案をされていますか？
Q6：FIDO2キーに設定するPINの複雑性は、管理者が設定できますか？
© 2025 NTT DATA INTELLILINK Corporation
47


# Page. 48

![Page Image](https://bcdn.docswell.com/page/GE5M4Y92E4.jpg)

今日の目的は、達成できましたか？（再掲）
たぶん、FIDO2 セキュリティキー というのは、あまり聞き覚えが
無いと思います。
「セキュリティが高く、利便性が高い！」
ぜひ、今日は このことを覚えて帰ってください。
そして、Windows PC を利用している 誰でも、どの組織でも
導入することが可能であることを、このセッションを通じて 知って
いただけたら幸いです。
© 2025 NTT DATA INTELLILINK Corporation
48


# Page. 49

![Page Image](https://bcdn.docswell.com/page/9729VG21JR.jpg)

使用
不可
© 2025 NTT DATA INTELLILINK Corporation


# Page. 50

![Page Image](https://bcdn.docswell.com/page/DJY43VY47M.jpg)



# Page. 51

![Page Image](https://bcdn.docswell.com/page/V7NYVMP6E8.jpg)

Appendix（当日未使用）
© 2025 NTT DATA INTELLILINK Corporation
© 2025 NTT DATA INTELLILINK Corporation


# Page. 52

![Page Image](https://bcdn.docswell.com/page/YJ9P6N3R73.jpg)

Active Directory と Microsoft Entra ID の違い
両者は、ともに 認証基盤 ですが、対象 が異なります。
そのため、対象 となるものが 組織で利用されているかどうかによって、認証基盤 を選択する必要があります。
Active Directory Domain Services (AD DS)
Microsoft Entra ID
主な目的
オンプレミス製品の認証
クラウドサービスの認証
対象
・業務パッケージ製品 の認証（基幹業務・ERP）
・ドメイン参加 PC / Server へのサインイン
・Exchange Server、SharePoint Server、SQL Server 認証
・ファイル共有 の認証
・複合機（スキャナ・プリンタ） との連携
・各種クラウドサービスの認証
Microsoft 365、Azure、Dynamics
他社製クラウド (SaaS)
・Microsoft Entra Join PC へのサインイン
管理
グループポリシー (GPO)
Intune などの MDMサービス
利用環境
社内ネットワーク
インターネット
認証方式
Kerberos 認証、 NTLM 認証
SAML 認証、Open ID 認証、Oauth 認証
基盤
Windows Server を利用者が 購入・構築
AD DS をサービスとして 導入・運用
クラウドで提供
費用
Windows Server ライセンスに含む（購入型）
サブスクリプション（月額 または 年額）
バックアップ
運用者自身で構築・運用
自動
監視
運用者自身で構築・運用
Azure Monitor を利用可能、クラウドで提供
レガシーなリソース
M icrosoft
Domain
Services
Entra ID
と
公
開情報
：
公開情報：Domain Services と Microsoft Entra ID
© 2025 NTT DATA INTELLILINK Corporation
52


# Page. 53

![Page Image](https://bcdn.docswell.com/page/GJ8DZKMGJD.jpg)

ADDS による ドメイン認証
プリンタ・複合機
ADDS
ERP
ドメイン参加デバイス
社内リソース
基幹業務
システム
ADDS は、主に 社内リソースの認証に
使われています。
オンプレミス
© 2025 NTT DATA INTELLILINK Corporation
53


# Page. 54

![Page Image](https://bcdn.docswell.com/page/LJLMDZ3XER.jpg)

Microsoft Entra ID による ユーザー認証
さまざまなデバイス
Microsoft Entra ユーザーアカウント
クラウドアプリ
Azure
※このとき、デバイスは “ローカル認証”
Microsoft Entra ID
ADDS
Microsoft
Entra Connect
ERP
ドメイン参加デバイス
Microsoft Entra ID は、あらゆるデバイスを
つかって、”クラウドアプリ” の認証が行える
オンプレミス
© 2025 NTT DATA INTELLILINK Corporation
54


# Page. 55

![Page Image](https://bcdn.docswell.com/page/47MYPVD37W.jpg)

Microsoft Entra “Join” と “Hybrid Join”
クラウドユーザー
Microsoft Entra 参加済みデバイス
デバイスにサインイン
したアカウントでSSO
ドメイン参加デバイス
からも SSO
ハイブリッドユーザー
Microsoft Entra ID
Microsoft Entra Join されたデバイス
= “Microsoft Entra 参加済み”
ドメインユーザー
ADDS
クラウドユーザー
Microsoft
Entra Connect
ADDSから同期されたユーザー
= ハイブリッドユーザー
ADDS から 同期されたデバイス
= “Microsoft Entra ハイブリッド参加済み”
ERP
ドメイン参加デバイス
© 2025 NTT DATA INTELLILINK Corporation
55


# Page. 56

![Page Image](https://bcdn.docswell.com/page/P7R9124RE9.jpg)

Microsoft Entra Kerberos での 社内への SSO
Microsoft Entra 参加済みデバイス
クラウドユーザー
デバイスにサインイン
したアカウントでSSO
ハイブリッドユーザー
Microsoft Entra ID
Microsoft
Entra Kerberos
Microsoft Entra Join されたデバイス
= “Microsoft Entra 参加済み”
Microsoft Entra
Global Secure Access
Private Access
ADDS
Microsoft
Entra Connect
ADDSから同期されたユーザー
= ハイブリッドユーザー
PNC
ADDS から 同期されたデバイス
= “Microsoft Entra ハイブリッド参加済み”
ERP
ドメイン参加デバイス
© 2025 NTT DATA INTELLILINK Corporation
クラウドユーザー
56


# Page. 57

![Page Image](https://bcdn.docswell.com/page/PJXQYD2Y7X.jpg)

クラウドシフトが完了し ADDS を撤廃
Microsoft Entra 参加済みデバイス
クラウドユーザー
デバイスにサインイン
したアカウントでSSO
ERP
ハイブリッドユーザー
Microsoft Entra ID
Microsoft
Entra Kerberos
Microsoft Entra Join されたデバイス
= “Microsoft Entra 参加済み”
Microsoft Entra
Global Secure Access
Private Access
ADDS
Microsoft
Entra Connect
ADDSから同期されたユーザー
= ハイブリッドユーザー
PNC
ERP
© 2025 NTT DATA INTELLILINK Corporation
クラウドユーザー
57


# Page. 58

![Page Image](https://bcdn.docswell.com/page/3JK93XM4JD.jpg)

課題：ADDS を撤廃するまで パスワード認証するしかないのか？
従来から、パスワードを懸念する企業は、スマートカード や 証明書認証 などを採用していると思います。
そのような解決策もありますが、時代背景や 今後のクラウドシフトを見据えつつ、もうしばらく ADDS を
維持する予定がある場合は、現時点で FIDO2 への移行を検討いただくと良いと思います。
ADDS でも FIDO2 をサポートしています。
FIDO2 を実現するための構成は、将来の クラウドシフトに必要な要件ばかりです。
（Entra Connect , Entra Hybrid Join , Entra Kerberos ）
まず ADDS を FIDO2 へ移行して、完全パスワードレスを実現しておき、
将来的に ADDS を撤廃し、クラウドシフト を行うことができます。
© 2025 NTT DATA INTELLILINK Corporation
58


