認証形式について

PCAでは、個別認証時に従来のIDとパスワードによる認証に加え、パスワードレス認証・ワンタイムパスワード認証に対応しています。よりセキュリティを強化したい場合に設定を行ってください。

※製品連携する際には連携元製品と連携先製品でパスワードレス認証・ワンタイムパスワード認証の有効化状況を揃えて使用することを推奨しています。

パスワードレス認証とは

FIDO認証を使用したログオン方法です。「サーバーとユーザーで秘密の情報を共有しない」ため、

サーバーからのID・パスワードの漏洩やフィッシングやマルウェアによるパスワードの盗み出しを

防ぎ、安全で簡単にログオンが可能になります。

PCAでは、Windows Hello を利用した認証(顔認証、指紋認証、PINによる認証)によってPCA製

品へのログオン認証を行います。

注意・制限事項

  1. Windows Helloを利用した生体認証を行うため、Windows Helloが利用できない環境(OSバージョンが古い場合や認証機器未搭載の場合)では利用できません。
    (従来でのパスワードによる認証となります)
    また、リモート環境上でも Windows Hello を利用することができません。

ワンタイムパスワード認証とは

時間によってワンタイムパスワードを生成する仕組み(TOTP : Time-based One-Time Password)を利用してログオンをする方法です。

専用アプリに届いたパスワードを入力するだけなので、操作性に悩むことなくセキュリティを高めることができます。

  • Google Authenticator

  • Microsoft Authenticator

といった、スマートフォンやタブレット、iOS、Android で利用可能な一般的な認証アプリケーションを利用してPCA製品へログオン認証を行います。

注意・制限事項

  1. 「Google Authenticator」「Microsoft Authenticator」などスマートフォン等で使用可能な認証アプリケーションを準備しておく必要があります。

  2. 『PCA 給与シリーズ』『PCA 人事管理シリーズ』『PCA 法定調書シリーズ』のいずれかと『マイナンバー管理ツール』の両方をご利用になる場合、各製品で「ワンタイムパスワード認証の有効化」を行う前に、『マイナンバー管理ツール』の運用準備(セットアップ、起動、『マイナンバー管理ツール』でのデータ領域の作成)を済ませておいてください。

    ※すでに各製品で「ワンタイムパスワード認証の有効化」を行った場合は、「ワンタイムパスワード認証の有効化」で認証を一旦無効にしてから、『マイナンバー管理ツール』の運用準備を行い、再度「ワンタイムパスワード認証の有効化」を行ってください。

 

パスワードレス認証 運用開始までの流れ

1. [システムユーザー]Windows Helloの準備

ログオンするPCそれぞれでWindows Helloのセットアップが必要です。

セットアップ方法はMicrosoft社のウェブサイト等をご確認ください。

2. [システム管理者]パスワードレス認証の有効化を行う

「システムツール」-「パスワードレス認証の有効化」機能でパスワードレス認証を有効化します。

併せて、各ユーザーにパスワードレス認証の利用を強制するかどうかの設定も行うことが可能です。

3. [システムユーザー]パスワードレス認証設定を行う

「セキュリティ」-「システムユーザーの登録」でパスワードレス認証の設定を行います。

ログオンするPCそれぞれで設定を行う必要があります。

利用が強制の場合には

※Windows Helloに対応していないPCでは「このコンピューター、OSアカウントではパスワードレス認証を使用しない」を設定します。

①認証キー名を設定します。他のPCAソフトでパスワードレス認証設定を行う場合に、登録した認証キー名を入力することで、共通の認証設定を使用することができます。

②使用する認証方法(指紋認証・顔認証・PINによる認証)で認証の登録を行います。

4. [システムユーザー]パスワードレスでログオン

パスワードレス認証の設定を行ったPCから指紋認証、顔認証、PINによる認証などでログオンを行います。

 

ワンタイムパスワード認証 運用開始までの流れ

1. [システムユーザー]認証アプリケーションの準備

「Google Authenticator」「Microsoft Authenticator」など認証アプリケーションを準備します。

操作方法は各アプリケーションのサイト等をご確認ください。

2. [システム管理者]ワンタイムパスワード認証の有効化を行う

「システムツール」-「ワンタイムパスワード認証の有効化」機能で「認証アプリケーショ

ン」を選択することでワンタイムパスワード認証の使用が有効となります。

併せて、各ユーザーにワンタイムパスワード認証の利用を強制するかどうかの設定も行うことが可能です。

3. [システムユーザー]ワンタイムパスワード認証設定を行う

「セキュリティ」-「システムユーザーの登録」でワンタイムパスワード認証の設定を行います。

①ワンタイムパスワード認証の「利用区分」を「使用する」に設定し、「秘密鍵」を生成します。

②確認画面が表示されますので、認証アプリケーションでQRコードを読み込みます。

③登録時に「コードの確認」画面が表示されますので、認証アプリケーションに表示された認証コードを入力します。

4. [システムユーザー]ログオン画面でワンタイムパスワードを入力

ログオン画面で通常のパスワードと認証アプリケーションに表示されたワンタイムパスワード両方を入力します。

 

ログオンできない場合には?

スマートフォンなどの故障や紛失等で認証アプリケーションが利用できない場合に備えて、事前にバックアップコードを生成しておくことが可能です。1度だけ利用できる数値8桁のバックアップコードを10個出力できます。

ログオン時にバックアップコードの1個を使用してログオンします(一度使用したバックアップコードは使用できなくなります)。

一般ユーザーがログオンできない場合にシステム管理者がバックアップコードを生成して提供することも可能です。

バックアップコードは再生成可能ですが、再生成すると以前出力したバックアップコードは使用できなくなります。