会社概要技術の深淵へ。ビジネスの核心へ。

アフェルハンザが追求するのは、流行を追うだけの開発ではありません。モダンな技術スタックを駆使し、クライアントのビジネスの本質的な課題を解決する「価値あるプロダクト」の提供です。

  1. 会社概要COMPANY
  2. 採用情報RECRUIT
  3. 主要取引先CLIENTS
  4. 個人情報保護方針PRIVACY POLICY

システム開発

Microsoft 365とEntra IDの関係、多要素認証の導入手順

Microsoft 365とEntra IDの関係、多要素認証の導入手順

最終更新

この記事の要点

  • Microsoft 365契約時、裏側では認証基盤Entra IDが必ず動いている
  • 管理者アカウントは今日中にセキュリティ既定値群で多要素認証を有効化すべき
  • 全社員へは部署単位で段階展開し、問い合わせ集中を防ぐのが現実的
  • 設定は入れて終わりにせず、条件付きアクセスと定期点検で再発を防ぐ

「パスワードだけで社員のメールが誰かに乗っ取られた」「Microsoft 365を使っているのにセキュリティ設定を誰も把握していない」。こうした声は中小企業の現場で珍しくありません。原因の多くは、Microsoft 365とEntra IDという2つの言葉の関係が整理されないまま、初期設定のまま運用が続いていることにあります。

1. Microsoft 365とEntra IDの関係が分かりにくい原因

Microsoft 365はメールや文書作成などの業務アプリの集合体です。一方でEntra ID(旧称Azure AD)は、そのMicrosoft 365を含む複数のクラウドサービスに「誰がログインできるか」を管理する認証基盤です。Microsoft 365を契約した時点で、裏側では必ずEntra IDが動いています。

多くの企業では導入時にIT担当者や外部業者が初期設定を済ませ、その後は誰も設定画面を開かないまま数年が経過します。Entra IDという名前自体を聞いたことがない担当者も少なくありません。

さらに、Microsoft 365の管理画面とEntra IDの管理画面は別々に存在するため、「メールの設定は知っているが、認証の設定は知らない」という状態が生まれやすい構造になっています。

Microsoft 365は業務アプリ、Entra IDはその裏で動く認証基盤。契約すれば自動的に両方を使っている。

2. パスワードだけの認証が危険な理由

多要素認証(MFA)とは、パスワードに加えてスマートフォンのアプリや確認コードなど、もう一つの本人確認手段を組み合わせる仕組みです。導入していない状態では、パスワードが漏れた瞬間に第三者が社内システムへ自由にログインできてしまいます。

パスワードの使い回しや推測されやすい文字列は、社員の意識だけで完全に防ぐことは困難です。多要素認証は、パスワードが漏れても不正ログインを止められる、現実的で効果の高い対策として位置づけられています。

パスワード漏えいを前提に、もう一段階の確認を挟むのが多要素認証。

3. 今すぐできる応急処置:管理者アカウントだけでも多要素認証にする

全社展開には準備が必要ですが、システム管理者アカウントだけは今日中に多要素認証を有効にすべきです。管理者アカウントは全社のデータへアクセスできるため、乗っ取られたときの被害が最も大きいからです。

Microsoft 365の管理センターまたはEntra IDの管理画面から、セキュリティの既定値群(セキュリティディフォルト)を有効にするだけでも、管理者を含む全ユーザーに多要素認証を求める設定が適用されます。まずはここから着手してください。

  • Microsoft 365管理センターにグローバル管理者でログインする
  • 「Entra ID」または「Azure Active Directory」の管理画面を開く
  • 「プロパティ」または「セキュリティの既定値群」の設定を確認する
  • 無効になっていれば有効化し、管理者アカウントに反映されるか確認する
まずは管理者アカウントだけでも今日中に多要素認証を有効化する。

4. 根本的な解決:全社員への多要素認証の導入手順

応急処置の後は、全社員へ段階的に展開します。いきなり全員へ強制すると、初回設定でつまずいた社員からの問い合わせが集中し、業務が止まる原因になります。部署ごとに段階を分けて進めるのが現実的です。

設定登録の際は、社員に事前案内を出し、スマートフォンでの認証アプリのインストールと初期設定を、業務が落ち着いている時間帯に済ませてもらうことが重要です。

  • 全社員に導入時期と手順を事前案内する(メール・朝礼など)
  • Microsoft Authenticatorアプリをスマートフォンにインストールしてもらう
  • 情報システム部門など一部の部署から先行導入し、問題点を洗い出す
  • 問題がなければ他部署へ順次展開する
  • スマートフォンを持たない社員には電話番号による認証など代替手段を用意する
  • 導入後、全員が正しくログインできているかを一定期間フォローする
全員一斉ではなく、部署単位で段階的に展開すると問い合わせの集中を防げる。

5. 再発させない仕組み:条件付きアクセスと定期点検

多要素認証を入れて終わりにすると、数年後には設定担当者が異動・退職し、また誰も把握していない状態に戻ってしまいます。これを防ぐには、設定内容を記録に残し、定期的に見直す仕組みが必要です。

Entra IDには「条件付きアクセス」という機能があり、社外からのアクセスにだけ多要素認証を求める、特定の国からのログインを制限するなど、業務実態に合わせた細かい制御ができます。有効なライセンスがあれば、応急処置のセキュリティ既定値群からこちらへ移行することで、より柔軟な運用が可能です。

半年に一度など時期を決めて、退職者アカウントの削除状況や管理者権限を持つアカウントの数を棚卸しする習慣をつけてください。設定を「入れた記録」だけでなく「誰が定期的に見るか」まで決めておくことが、再発防止の要になります。

設定は「入れて終わり」ではなく、担当者が変わっても見直せる仕組みにしておく。

6. 自社で対応するか、外部に頼むかの判断基準

情報システム担当者が専任でいる企業であれば、上記の手順は自社で対応可能です。一方で、総務や経理が兼任でIT管理をしている場合、条件付きアクセスなど細かい設定まで踏み込むと設定ミスによる業務停止のリスクが高まります。

「管理者アカウントの多要素認証はできたが、全社展開の計画が立てられない」「Entra IDの管理画面を開いても何を触っていいか分からない」という状態であれば、無理に自社だけで進めず、外部の技術者に一度点検と設計を依頼するのが安全です。

兼任担当者のみの体制なら、条件付きアクセスなど踏み込んだ設定は外部の力を借りるほうが安全。

データで見るクラウド利用と認証管理の実態

総務省「令和7年版 情報通信白書」(2025年7月公表)によると、2024年時点でクラウドサービスを利用している企業の割合は80.6%です。また総務省「令和7年通信利用動向調査」(2026年5月公表)では、テレワークを導入している企業の割合は50.1%となり、前年から増加しました。社外からクラウドにログインする場面が日常になり、社内ネットワークの内側だけを守る発想では追いつかなくなっています。

一方、IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表)によると、情報セキュリティ対策をルール化している中小企業は39.2%にとどまります。同じ調査では、緊急時の対応準備を整えている企業も39.8%です。利用の広がりに対して、運用の取り決めが追いついていない状況が数字に表れています。

判断の基準は単純です。テレワークやクラウドを使っているなら、自社の認証はすでに社外へ開かれています。管理者アカウントの多要素認証と、設定を定期的に見る担当者の指名を、口頭ではなく文書のルールとして残せているかを確認してください。

  • クラウドサービスを利用している企業は80.6%(総務省「令和7年版 情報通信白書」2025年7月公表)
  • テレワークを導入している企業は50.1%(総務省「令和7年通信利用動向調査」2026年5月公表)
  • セキュリティ対策をルール化している中小企業は39.2%、緊急時の対応準備は39.8%(IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」2025年5月公表)

出典

※ 2026年9月12日 に公的統計をもとに追記しました。

まとめ

Microsoft 365を使っている時点で、企業はすでにEntra IDという認証基盤を運用しています。まずは管理者アカウントの多要素認証を今日中に有効化し、その後部署単位で全社展開を進めてください。最初の一歩は、Microsoft 365管理センターにログインしてセキュリティの既定値群の設定を確認することです。

自社の認証設定を根本から見直したい場合は、Microsoft Entra ID への移行の支援を検討してください。設定の抜け漏れが不安な方は、脆弱性診断で現状を点検することもできます。

By Affelhansa Strategic Research

よくある質問

Microsoft 365の多要素認証を有効にすると追加費用はかかりますか?
管理者アカウントを守る応急処置として紹介したセキュリティの既定値群は、Microsoft 365やEntra IDの管理画面から設定を有効化するものです。一方で、社外からのアクセスだけに多要素認証を求めるといった条件付きアクセスの利用には有効なライセンスが必要になるため、どこまでの機能が自社の契約に含まれるかを先に確認してください。
全社員への多要素認証の導入にはどのくらい期間がかかりますか?
一律の期間は決まっておらず、部署の数や社員の準備状況によって変わります。いきなり全員に強制すると初回設定の問い合わせが集中して業務が止まるため、情報システム部門などから先行導入して問題点を洗い出し、順次他部署へ広げる前提でスケジュールを組むのが現実的です。導入後も全員が正しくログインできているか一定期間フォローする時間を見込んでおいてください。
IT専任の担当者がいない会社でも自社で多要素認証を設定できますか?
管理者アカウントの多要素認証までは、グローバル管理者でMicrosoft 365管理センターにログインできれば自社でも着手できます。ただし総務や経理が兼任でIT管理をしている体制で条件付きアクセスなど細かい設定まで踏み込むと、設定ミスで業務が止まるリスクが高まります。全社展開の計画が立てられない、管理画面を開いても何を触っていいか分からないという状態なら、外部の技術者に点検と設計を依頼するほうが安全です。

監修株式会社アッフェルハンザ

千葉県柏市のIT会社。業務システム開発、Excel・AccessのWebシステム化、スマレジ連携・API開発、ホームページ制作・保守、ネットワーク構築、脆弱性診断まで、技術者が直接対応しています。

関連コラム