メインコンテンツへスキップ
Print

多要素認証

ログイン時のセキュリティを強化するため、MailStoreユーザー向けに多要素認証(MFA)を有効にすることができます。MailStoreは 時間ベースワンタイムパスワード(TOTP) に準拠した RFC 6238 をサポートしています。

これを行うには、ユーザーはTOTP対応デバイス、例えば認証アプリがインストールされたスマートフォンなどが必要です。

MailStoreは、ユーザーがWindows認証(シングルサインオン)またはOpenID Connect(Microsoft 365、ADFS、Google Workspace)によって認証されている場合、2要素認証を要求しません。

MFAが有効になっている場合、ディレクトリサービスに対して認証を行うユーザーは、スケジュールされたタスク、IMAPクライアント、管理APIなど、MFAに対応していないクライアントを使用できません。この制限はセキュリティ上の理由から設けられています。MailStoreはアプリのパスワード(MFAに対応していないクライアントに必要なパスワード)を内部的に管理しているため、ディレクトリサービスでブロックされている場合でも、ユーザーはMailStoreにログインできてしまう可能性があります。

注意点

有効なワンタイムパスワード(TOTP)を生成するには、MailStoreサーバーと端末デバイスのシステム時刻を同期させる必要があります。

設定

管理者は、各ユーザーについて多要素認証の設定を行う事ができます。

MailStoreクライアントからMailStore管理者としてログインします。

[管理ツール] > [ユーザーとアーカイブ] をクリックし、 [ユーザー] をクリックします。

アクティベーション

  1. MFAを有効にしたいユーザーのプロパティを開きます。
  2. 認証:の「多要素認証」オプションにチェックを入れてください
  3. OKをクリックします。

無効化

  • MFAを無効にしたいユーザーのプロパティを開きます。
  • 認証:の「多要素認証」オプションのチェックを外してください
  • OKをクリックします。
  • 既に作成されたアプリのパスワードはそのまま残され、有効なままです。

MFAをリセット

ユーザーがMFAを設定したデバイスを紛失した場合、別のデバイスでMFAを設定したい場合、またはその他の理由でMFAを再度設定する必要がある場合は、MFAを再初期化できます。これにより、ワンタイムパスワードの元となる新しい秘密鍵が生成されます。
次回ユーザーが ログインする際には、MFAの設定を完了するよう再度求められます。
ユーザーがデバイスでMFAの設定を完了していない場合、この機能は利用できません。

  1. MFAを再初期化したいユーザーのプロパティを開きます。
  2. 「コマンド」 ボタンをクリックしてください
  3. 「MFAを再初期化」をクリックしてください 。
  4. OKをクリックします。
Umgmユーザー02 mfaコマンド.png

アプリのパスワードを削除する

ユーザーが MFA非対応のクライアント (スケジュールされたタスク、IMAP、管理APIなど)を引き続き使用するためにアプリパスワードを作成している場合、ここでそれらを削除できます。
ユーザーがアプリのパスワードを作成していない場合、この機能は利用できません。
アプリのパスワードは、すべて削除する場合にのみ削除できます。

  1. アプリのパスワードを削除したいユーザーのプロパティを開きます。
  2. 「コマンド」ボタンをクリックしてください 。
  3. 「アプリのパスワードを削除」 をクリックしてください 。
  4. OKをクリックします。

ログイン

多要素認証が有効になっているユーザーの場合、次回MFA対応クライアント(MailStoreクライアント、MailStore Outlookアドイン、Webアクセス)でログインすると、TOTP対応認証アプリ(例:Google認証システム)でQRコードをスキャンするように求められます。これにより、生成されたシークレット情報がアプリに保存され、アプリは有効なワンタイムパスワードを生成できるようになります。
秘密のパスワードはQRコードの下に表示され、ダブルクリックすることでクリップボードにコピーしてパスワードマネージャーに保存できます。

QRコードがスキャンされ、有効なMFAコードが入力されると、以降のログイン試行ではMFAコードの入力のみが求められます。

MFAコードのみ02.png

信頼できるデバイス

ログインに使用したデバイスが信頼できるデバイスである場合、「 このデバイスを14日間信頼する」 オプションを設定できます。このオプションを設定すると、追加のトークンが端末デバイスに保存され、ログイン処理とともに送信されます。

MFAコードのみの信頼済みデバイス03.png

MailStoreクライアント、Outlookアドイン、およびWebアクセスはそれぞれ独自のトークンを保存します。

MailStoreクライアントとOutlookアドインのトークンは、Windows資格情報マネージャーに保存されます。ローミングプロファイルには引き継がれません。

ウェブアクセス用のトークンは、ブラウザの ローカルストレージ に保存されます。ブラウザの シークレットモード でウェブアクセスにアクセスすると、トークンはブラウザセッション間で保持されません。

アプリのパスワード管理

ユーザーに対して多要素認証が有効になると、多要素認証に対応して いないクライアント では、通常のパスワードを使用してログインすることはできなくなります。

MFA非対応のクライアントは 以下のとおりです。

これらのクライアントが引き続き使用できるようにするために、ユーザーはアプリパスワードを作成できます。これらのパスワードはMailStoreによって生成され、より複雑なものとなっています。

アプリのパスワードは、 MailStore統合済のユーザーのみがMailStoreクライアント経由で管理できます。また、 パスワード変更 権限が必要です。


アプリのパスワードは、多要素認証が無効になっている場合でも機能します。
アプリのパスワードは、多要素認証(MFA)対応クライアントへのログインには使用できません。

  1. MailStoreクライアントにログインしてください
  2. スタートページ 「パスワードの管理」 をクリックします 。
  3. これまでに作成されたアプリパスワードのコンテキスト名が一覧表示されます。
  4. 「追加」をクリックして 、新しいアプリのパスワードを追加してください。
  5. アプリのパスワードコンテキスト名は一意である必要があり、アプリのパスワードを含めることはできません。
  6. アプリのパスワードを削除するには、名前を選択して 「削除」をクリックします。
目次