パスワードだけで守っている会社のアカウントに、ログインのたびにもう一つ確認を足す。それが二段階認証です。設定そのものは一人数分で終わります。手間がかかるのはその後で、誰のスマホで確認するのか、機種変更した日にどうするのか、辞めた人の端末に確認が届き続けていないか、といった運用の決めごとで止まります。
ここでは、社員が数人から数十人の会社で全員分を入れ切るまでの順番を書きます。
二段階認証と多要素認証
言葉を先にそろえておきます。総務省の国民のためのサイバーセキュリティサイトでは、多要素認証を「知識情報」「所持情報」「生体情報」のうち2つ以上を組み合わせる認証と説明しています。パスワード(知っているもの)に、スマホに届くコード(持っているもの)を足すのが典型です。
二段階認証は、確認を2回に分けるという意味の言葉です。2回目が秘密の質問のように、パスワードと同じ種類の情報でも二段階認証と呼ばれることがあります。この記事で二段階認証と書くのは、パスワードとは別の種類の確認(スマホに届くコード、認証アプリ、物理キーなど)を足す方式だけです。秘密の質問を足すだけのものは含めません。社内で通じやすいので、以下はこの呼び方で進めます。
入れる順番は管理者とメールから
全員分を一度にやろうとすると、問い合わせが一日に集中して社長か詳しい一人が倒れます。順番を決めて、上から片づけます。
- 管理者アカウント(Google Workspace や Microsoft 365 の管理者、ドメインやサーバーの管理画面)
- 会社のメール
- ネットバンキング
- 会計ソフトと給与ソフト
- SNS、予約システム、ホームページの管理画面など
メールを2番目に置くのは、ほかのサービスのパスワード再設定がたいていメールに届くからです。メールを乗っ取られると、会計ソフトもSNSも「パスワードを忘れた」から順に開けられてしまいます。逆にメールを固めておけば、後ろのサービスへの入口もまとめて狭まります。
管理者アカウントは人数が少ないぶん後回しにされがちですが、ここが破られると全員分の設定を外すことまでできてしまいます。Google Workspace や Microsoft 365 には、管理者が組織の全員に二段階認証を必須にする設定があります。まず管理者が自分のアカウントに入れ、次に全員必須の設定を入れる、この順です。
会計ソフトと給与ソフトには、取引先の口座や社員の住所、給与の額が入っています。使う人は限られるので、該当する数人が済ませれば終わります。5番目のSNSや予約システムは数が多く、担当者も散らばっています。ここは全部を一度に追わず、後で書くアカウントの一覧に1行ずつ足しながら片づけるのが現実的です。
ドメインやサーバーの管理画面は、昔の制作会社が作ったアカウントのまま誰もログイン方法を知らない、ということがよくあります。二段階認証を入れる前に、そもそもログインできるかを確かめるところから始まるかもしれません。
方式ごとの向き不向き
どの方式を選べるかはサービスによって違います。選べる場合の目安を表にしました。
| 方式 | 入れやすさ | 困る場面 |
|---|---|---|
| SMS(ショートメッセージ) | 電話番号だけで始められる | 番号の乗り換えや解約で届かなくなる。偽サイトに誘導されてコードを入力してしまう |
| 認証アプリ | スマホにアプリを入れて読み取るだけ | 機種変更の時に引き継ぎを忘れると、新しいスマホにコードが出ない |
| 物理キー | 差すかかざすだけ。スマホが要らない | 買う費用がかかる。失くした時のために予備が要る |
| 銀行のトークンや専用アプリ | 銀行が手順を用意している | 銀行ごとにやり方が違う |
基本は認証アプリをおすすめします。SMSは始めやすい一方で電話番号に縛られ、番号の持ち主が変わる場面で止まります。
ネットバンキングは、銀行が勧める方式に従ってください。金融庁はインターネットバンキングの不正送金について、SMSなどで偽のログイン画面へ誘い、IDやパスワードに加えてワンタイムパスワードまで盗む手口を挙げたうえで、金融機関が推奨する多要素認証などを使うこと、SMSのURLからでなくブックマークや公式アプリからアクセスすることを勧めています。二段階認証を入れていても、偽の画面にコードを打ち込めば破られます。「銀行からのSMSのリンクは踏まない」を、設定とセットで社内に伝えてください。

スマホを持たない人と機種変更の日
スマホを持たない社員、または私物のスマホを仕事に使いたくない社員は、どの会社にもいます。ここで無理に私物へ認証アプリを入れさせると、後で揉めます。
会社で物理キーを用意するのが、いちばん話が早いです。予備を含めて1人2本にしておくと、失くした日にも止まりません。私物スマホに認証アプリを入れてもらう場合は、本人に理由を説明して同意をもらい、機種変更と退職の時にどうするかを先に伝えておきます。
機種変更の日は、二段階認証で閉め出されやすい場面です。認証アプリはアプリによって引き継ぎの機能がありますが、それを設定していなければ新しいスマホにはコードが出ません。古いスマホを下取りに出してから気づくと、自力では戻れなくなります。社内の決まりとしては次の一文で足ります。
古いスマホは、新しいスマホで全部のアカウントにログインできたことを確かめてから手放す。
バックアップコードの置き場所
多くのサービスは、二段階認証を設定した時に、スマホが使えない時のためのバックアップコードを発行します。設定の画面を閉じる前に保存しないと、後から探すことになります。
置き場所は紙が向いています。印刷して封筒に入れ、アカウント名と日付を書いて金庫など鍵のかかる場所へ。守っている当のメールの中や、ログインしないと開けないクラウドの中に置くと、閉め出された時に取り出せません。パスワード管理ツールを社内で使っているなら、そこに入れるのも一つの手です。
管理者アカウントのバックアップコードは、社長と、もう一人信頼できる人の両方が場所を知っている状態にしておきます。一人しか知らないと、その人が入院した週に会社全体が止まります。
退職と異動の日にやること
退職の日の手続き全体は、社員が辞めるときのIT手続きを扱った別の記事にまとめています。ここでは二段階認証に関わるところだけを書きます。
共有アカウントの確認先を、一人の私物スマホにしない。 これが、退職の日に効いてくる一番の決めごとです。
会社のSNSや予約システム、ドメインの管理画面など、みんなで使うアカウントの確認コードが、担当していた一人のスマホにだけ届く設定になっていることがあります。その人が辞めると、会社は自分のアカウントに入れなくなります。辞めた人の私物スマホに、会社のアカウントへの鍵がずっと残ることにもなります。
これを防ぐには、アカウントごとに「確認はどの端末で受けるか」「バックアップコードはどこにあるか」を、アカウントの一覧の列として持っておくことです。退職の手続きで使うアカウントの一覧に、この2列を足せば足ります。退職の日はこの一覧を上から見て、辞める人の端末が入っている行をすべて会社の端末や別の担当者に付け替えます。本人のアカウントは停止し、会社から貸していた物理キーは返してもらいます。
異動の時も同じ一覧で足ります。担当が変わる行だけ付け替えます。
全員分を入れ切るまでの進め方
まず社長が自分のアカウント全部に入れてみて、どこでつまずくかを知っておくと、社員から質問された時に答えられます。そのうえで、全員が30分ほど集まる時間を取り、その場で一緒に設定するのが確実です。各自に任せると、「あとでやります」のまま1か月が過ぎます。
一覧は最初の日から書き始めます。設定を終えた人から、アカウントと方式とバックアップコードの置き場所を1行ずつ書いていけば、入れ終わった時に一覧もできあがっています。
最初の30分で、まず社長のメールアカウントから始めてみてください。社内のアカウントの洗い出しから相談したい場合は、DX推進・伴走支援で扱っています。



