多要素認証
ログイン時のセキュリティを強化するため、MailStoreユーザー向けに多要素認証(MFA)を有効にすることができます。MailStoreは 時間ベースワンタイムパスワード(TOTP) に準拠した RFC 6238 をサポートしています。
これを行うには、ユーザーはTOTP対応デバイス、例えば認証アプリがインストールされたスマートフォンなどが必要です。
MailStoreは、ユーザーがWindows認証(シングルサインオン)またはOpenID Connect(Microsoft 365、ADFS、Google Workspace)によって認証されている場合、2要素認証を要求しません。
MFAが有効になっている場合、ディレクトリサービスに対して認証を行うユーザーは、スケジュールされたタスク、IMAPクライアント、管理APIなど、MFAに対応していないクライアントを使用できません。この制限はセキュリティ上の理由から設けられています。MailStoreはアプリのパスワード(MFAに対応していないクライアントに必要なパスワード)を内部的に管理しているため、ディレクトリサービスでブロックされている場合でも、ユーザーはMailStoreにログインできてしまう可能性があります。
設定
管理者は、各ユーザーについて多要素認証の設定を行う事ができます。
MailStoreクライアントからMailStore管理者としてログインします。
[管理ツール] > [ユーザーとアーカイブ] をクリックし、 [ユーザー] をクリックします。
アクティベーション
- MFAを有効にしたいユーザーのプロパティを開きます。
- 認証:の「多要素認証」オプションにチェックを入れてください
- OKをクリックします。

無効化
- MFAを無効にしたいユーザーのプロパティを開きます。
- 認証:の「多要素認証」オプションのチェックを外してください
- OKをクリックします。
- 既に作成されたアプリのパスワードはそのまま残され、有効なままです。
MFAをリセット
ユーザーがMFAを設定したデバイスを紛失した場合、別のデバイスでMFAを設定したい場合、またはその他の理由でMFAを再度設定する必要がある場合は、MFAを再初期化できます。これにより、ワンタイムパスワードの元となる新しい秘密鍵が生成されます。
次回ユーザーが ログインする際には、MFAの設定を完了するよう再度求められます。
ユーザーがデバイスでMFAの設定を完了していない場合、この機能は利用できません。
- MFAを再初期化したいユーザーのプロパティを開きます。
- 「コマンド」 ボタンをクリックしてください
- 「MFAを再初期化」をクリックしてください 。
- OKをクリックします。

アプリのパスワードを削除する
ユーザーが MFA非対応のクライアント (スケジュールされたタスク、IMAP、管理APIなど)を引き続き使用するためにアプリパスワードを作成している場合、ここでそれらを削除できます。
ユーザーがアプリのパスワードを作成していない場合、この機能は利用できません。
アプリのパスワードは、すべて削除する場合にのみ削除できます。
- アプリのパスワードを削除したいユーザーのプロパティを開きます。
- 「コマンド」ボタンをクリックしてください 。
- 「アプリのパスワードを削除」 をクリックしてください 。
- OKをクリックします。
ログイン
多要素認証が有効になっているユーザーの場合、次回MFA対応クライアント(MailStoreクライアント、MailStore Outlookアドイン、Webアクセス)でログインすると、TOTP対応認証アプリ(例:Google認証システム)でQRコードをスキャンするように求められます。これにより、生成されたシークレット情報がアプリに保存され、アプリは有効なワンタイムパスワードを生成できるようになります。
秘密のパスワードはQRコードの下に表示され、ダブルクリックすることでクリップボードにコピーしてパスワードマネージャーに保存できます。

QRコードがスキャンされ、有効なMFAコードが入力されると、以降のログイン試行ではMFAコードの入力のみが求められます。

信頼できるデバイス
ログインに使用したデバイスが信頼できるデバイスである場合、「 このデバイスを14日間信頼する」 オプションを設定できます。このオプションを設定すると、追加のトークンが端末デバイスに保存され、ログイン処理とともに送信されます。

MailStoreクライアント、Outlookアドイン、およびWebアクセスはそれぞれ独自のトークンを保存します。
MailStoreクライアントとOutlookアドインのトークンは、Windows資格情報マネージャーに保存されます。ローミングプロファイルには引き継がれません。
ウェブアクセス用のトークンは、ブラウザの ローカルストレージ に保存されます。ブラウザの シークレットモード でウェブアクセスにアクセスすると、トークンはブラウザセッション間で保持されません。
アプリのパスワード管理
ユーザーに対して多要素認証が有効になると、多要素認証に対応して いないクライアント では、通常のパスワードを使用してログインすることはできなくなります。
MFA非対応のクライアントは 以下のとおりです。
- スケジュール済みタスク MailStoreクライアントをコマンドラインモードで使用する
- IMAPクライアント
- 管理APIクライアント などの PowerShell APIラッパー や Python APIラッパー
これらのクライアントが引き続き使用できるようにするために、ユーザーはアプリパスワードを作成できます。これらのパスワードはMailStoreによって生成され、より複雑なものとなっています。
アプリのパスワードは、 MailStore統合済のユーザーのみがMailStoreクライアント経由で管理できます。また、 パスワード変更 権限が必要です。
アプリのパスワードは、多要素認証が無効になっている場合でも機能します。
アプリのパスワードは、多要素認証(MFA)対応クライアントへのログインには使用できません。