仮想MFA
仮想MFAは広く使われているセキュリティ認証の手段です。ユーザーはアカウントにログインする際、通常の「ユーザー名+パスワード」に加えて、仮想MFAが提供するワンタイムコードを入力する必要があります。仮想MFAを使用すると、パスワード漏えいによるアカウントのリスクを効果的に回避でき、アカウントのセキュリティが大幅に向上します。ログインのほか、アカウントに関するあらゆる重要な操作も仮想MFAで保護できます。
通常、仮想MFAを使用するには、事前にスマートフォンのアプリでアカウントのMFAキーを連携しておく必要があります。使用するたびにアプリを開き、その時点のワンタイムコードを入力すれば、MFA認証が完了します。
この章では、AEシステムにおける仮想MFAのサポートについて、個人での有効化とクラスター全体での強制有効化を含めて詳しく説明します。
1. 個人でのMFAの有効化・無効化
1.1 個人でMFAを有効にする
個人アカウントのセキュリティに高い要件があるユーザーは、Webページ右上のメニューから「個人設定」ページに入り、個人アカウントに仮想MFAを設定できます
「アカウントセキュリティ」欄で、「仮想MFA」項目の「連携する」ボタンをクリックすると、MFAの連携手順に進みます。
「連携する」をクリックした後、パスワードを入力して本人確認を行います。
連携の手順に進んだら、認証アプリをダウンロードするか、WeChatミニプログラムを使用します。該当するアプリを開いて画面中央のQRコードをスキャンし、連携情報を取得します。QRコードをスキャンできない場合は、「スキャンできませんか?」をクリックして手動入力モードに切り替えられます。
QRコードのスキャンまたはキーの入力が完了すると、認証アプリにアカウントが追加されます(アプリによっては、そのアカウントを手動で保存する必要があります)。アカウントに対応する6桁の認証コードが表示されたら、ページの所定の欄に入力し、検証が完了するとMFAの連携が完了します。
連携が完了したら、再ログインする必要があります。再ログインの際には、連携したばかりの仮想MFAを使用します。詳しくは第3章「MFA有効化後のログイン手順」を参照してください。
1.2 個人でMFAを無効にする
MFAを無効にする場合も、同じく「アカウントセキュリティ」欄の「仮想MFA」項目で「連携解除」をクリックすると、MFAを無効にする手順に進みます。
「連携解除」をクリックした後、MFAのワンタイムコードを入力して本人確認を行うと、MFAが無効になります。このとき、認証アプリから連携済みのMFA情報を削除することもできます。
2. 仮想MFAの管理
システム管理者は、Webページ右上のメニューから「システム管理」ページに入り、「セキュリティセンター」の「仮想MFA」タブで、クラスターの仮想MFAの状況を管理できます。全員へのMFAの強制有効化や、ユーザーのMFAの連携解除などを行えます。
2.1 MFAの強制有効化をオン・オフにする
システム全体のセキュリティに高い要件がある場合は、グローバルな管理機能を利用して、すべてのユーザーにMFAの連携を強制できます。システム管理者は、MFAの強制有効化をオンまたはオフにできます。
MFAの強制有効化をオンにすると、MFAを有効にしていないすべてのユーザーはログイン時に仮想MFAの連携を求められ、仮想MFAを連携した後でないとログインを完了できません。連携後に連携を解除した場合も、次回ログイン時に再度MFAの連携が必要です。
MFAの強制有効化をオフにすると、ユーザーに仮想MFAの連携は求められなくなりますが、連携済みの仮想MFAが連携解除されることはありません。
2.2 指定したユーザーの仮想MFAの連携を解除する
デバイスの紛失や認証アプリの誤削除などにより、ユーザーが仮想MFAのワンタイムコードを取得できない場合、システム管理者は仮想MFAの管理ページで、指定したユーザーの仮想MFAの連携を解除できます。
システム管理者自身がMFAのワンタイムコードを取得できない場合は、ThinkingAIの担当者に連絡して連携を解除してもらってください。
3. MFA有効化後のログイン手順
仮想MFAを有効にした後、ユーザーがパスワードの検証を完了すると、MFAの検証ステップに進みます。以前MFAを連携した認証アプリを開き、その時点でアプリに表示されているワンタイムコードを入力します。検証に成功すると、AEのバックエンドにログインできます。
なお、サードパーティログインを使用した場合は、MFAの検証ステップには進みません。

