> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Adaptive MFA の仕組み、カスタマイズ方法、対応しているフローについて説明します。

# Adaptive MFA

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Adaptive MFA を使用するには、Adaptive MFA アドオンを含む Enterprise Plan が必要です。詳しくは [Auth0 Pricing](https://auth0.com/pricing/) を参照してください。
</Callout>

<Tooltip tip="Adaptive Multi-factor Authentication: ログイン試行の信頼度が低いと判断された場合にのみ、ユーザーに対してトリガーされる多要素認証（MFA）。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Adaptive+MFA">
  Adaptive MFA
</Tooltip>

は、柔軟で拡張性の高い

<Tooltip tip="Adaptive Multi-factor Authentication: ログイン試行の信頼度が低いと判断された場合にのみ、ユーザーに対してトリガーされる多要素認証（MFA）。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=MFA">
  MFA
</Tooltip>

ポリシーであり、正規のユーザーの負担を増やすことなく、テナントを

<Tooltip tip="Multi-factor authentication (MFA): SMS で送信されるコードなど、ユーザー名とパスワードに加えて認証要素を使用するユーザー認証プロセス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=bad+actors">
  悪意のある攻撃者
</Tooltip>

から保護するのに役立ちます。ログイントランザクションごとに潜在的なリスクを評価し、必要に応じてユーザーに追加の認証を求めます。

<div id="how-it-works">
  ## 仕組み
</div>

ログイントランザクションで、Adaptive MFA は 3 つのリスク評価の分析に基づいて、全体的な信頼度スコアを算出します。

| Assessor           | Risk Signal                                                | How it is computed                                                                                                                                                |
| ------------------ | ---------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `NewDevice`        | ユーザーが、過去 30 日以内にそのアカウントへのアクセスに使われていないデバイスからサインインしようとしています。 | ユーザーエージェントとブラウザー Cookie を使ってデバイスを識別します。ログイン時に、そのデバイス情報をアカウントに登録されているデバイスの一覧と照合します。                                                                                |
| `ImpossibleTravel` | ユーザーが、前回のログインと比較して、現実的には移動不可能と判断される地理的位置からサインインしようとしています。  | 前回の有効な位置情報と今回のサインイン試行の位置情報との距離を算出し、サインイン試行間の時間差を基に仮定上の移動速度を計算します。その速度を妥当な移動速度と比較します。                                                                              |
| `UntrustedIP`      | ユーザーが、不審な挙動との関連が知られている IP アドレスからサインインしようとしています。            | Auth0 はトラフィックイベントから得られる情報を使用して、その IP アドレスが悪意のある攻撃者による高頻度の攻撃に使われた可能性を判断します。                                                                                        |
| Overall Risk Score | 上記 3 つの要素を組み合わせたものです。                                      | Auth0 は 3 つすべてのスコアを使用して総合スコアを割り当てます。独自のビジネスロジックを実装したい場合は、[Actions](/docs/ja-jp/secure/multi-factor-authentication/adaptive-mfa/customize-adaptive-mfa) を使用してください。 |

Adaptive MFA が全体的な信頼度スコアを低いと判断した場合 (つまり、ログイントランザクションが高リスクである場合) 、ユーザーは MFA による本人確認を求められます。ユーザーが MFA に登録されていない場合は、登録できるようになる前に追加の確認を完了する必要があります。

Adaptive MFA には、ユーザーの真正性を確保する包括的なセキュリティフローが含まれています。

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6NpeGW8jtQIma1jTVydW7U/d0f80c28226abfe10863f34d30f1a0be/Adaptive_MFA_Flow.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=7f01ce8336086403d25011325734024e" alt="Auth0 Login Adaptive 多要素認証フロー図" width="1502" height="1366" data-path="docs/images/cdy7uua7fh8z/6NpeGW8jtQIma1jTVydW7U/d0f80c28226abfe10863f34d30f1a0be/Adaptive_MFA_Flow.png" />
</Frame>

Adaptive MFA は、既存の MFA セッションをすべて無視し (たとえば、ユーザーが以前の MFA フローで **Remember this browser** を選択していた場合など) 、ユーザーが MFA チャレンジを回避することを許可しません。

<div id="customize-adaptive-mfa">
  ## Adaptive MFA のカスタマイズ
</div>

Actions を使用して MFA フローをカスタマイズし、ユーザーに最適なユーザー体験を提供できます。

リスク評価、信頼度スコア、カスタマイズ オプションの詳細については、[Adaptive MFA のカスタマイズ](/docs/ja-jp/secure/multi-factor-authentication/adaptive-mfa/customize-adaptive-mfa)をお読みください。

<div id="support-and-limitations">
  ## サポートと制限事項
</div>

<div id="authorization-flows">
  ### 認可フロー
</div>

Adaptive MFA は、エンドユーザーによって開始されるすべての認証および<Tooltip tip="Authorization Flow: OAuth 2.0 フレームワークで規定された認可グラント（またはワークフロー）。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=authorization+flows">認可フロー</Tooltip>でサポートされています。各フローやプロトコルの詳細については、[Authentication and Authorization Flows](/docs/ja-jp/get-started/authentication-and-authorization-flow) および [Protocols](/docs/ja-jp/authenticate/protocols) を参照してください。

| プロトコル         | フロー                                         | 対応状況  |
| ------------- | ------------------------------------------- | ----- |
| OIDC/OAuth2   | 認可コードフロー                                    | 対応    |
| OIDC/OAuth2   | PKCE を使用した Authorization Code フロー           | 対応    |
| OIDC/OAuth2   | Form Post を使用した Implicit Flow               | 対応    |
| OIDC/OAuth2   | Hybrid Flow                                 | 対応    |
| OIDC/OAuth2   | Client Credentials                          | 未対応   |
| OIDC/OAuth2   | Device Authorization                        | 未対応   |
| OIDC/OAuth2   | Resource Owner Password (ROP)               | 未対応   |
| OIDC/OAuth2   | カスタムトークン交換                                  | 未対応   |
| SAML          | Service Provider-Initiated (SP-initiated)   | 対応    |
| SAML          | Identity Provider-Initiated (IdP-initiated) | 未対応\* |
| WS-Federation | N/A                                         | 対応    |
| AD/LDAP       | N/A                                         | 対応    |

\*Adaptive MFA は、<Tooltip tip="Security Assertion Markup Language (SAML): パスワードなしで 2 者間の認証情報交換を可能にする標準化されたプロトコル。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SAML">SAML</Tooltip> <Tooltip tip="Security Assertion Markup Language (SAML): パスワードなしで 2 者間の認証情報交換を可能にする標準化されたプロトコル。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=IdP">IdP</Tooltip>-initiated フローではサポートされていませんが、OIDC アプリケーションを使用してこのフローをシミュレートできます。詳細については、[Configure IdP-Initiated SAML Sign-on to OIDC Apps](/docs/ja-jp/authenticate/protocols/saml/saml-sso-integrations/configure-idp-initiated-saml-sign-on-to-oidc-apps) を参照してください。

<div id="social-connections">
  ### ソーシャル接続
</div>

Adaptive MFA は、各ユーザーのメールアドレスを利用できるソーシャル接続タイプで完全にサポートされています。

Adaptive MFA では、ユーザーが MFA に登録されていない場合に発生するメールチャレンジのステップを完了するために、メールアドレスが必要です。メールアドレスを利用できない場合、Adaptive MFA はメールチャレンジを実行できず、そのトランザクションはブロックされます。このシナリオでセキュリティ上のリスクが生じることはありませんが、この機能の利用には制限があります。

ソーシャル接続を設定していて、メールアドレスが利用できるはずなのに利用できない場合は、設定を確認し、適切なスコープ、クレーム、権限が要求されていることを確かめてください。サポートされているソーシャル接続やそのインストール方法の詳細については、[Auth0 Marketplace の Social Connections](https://marketplace.auth0.com/features/social-connections) を参照してください。

<div id="auth0-features">
  ### Auth0 の機能
</div>

次の表は、Auth0 の各実装における Adaptive MFA のサポート状況を示しています。

| Login Flow Implementation                                                                                     | Adaptive MFA Support Level                                                                                                                                                                                                                                                                                 |
| ------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Universal Login                                                                                               | サポート対象                                                                                                                                                                                                                                                                                                     |
| カスタマイズなしのクラシックログイン                                                                                            | サポート対象                                                                                                                                                                                                                                                                                                     |
| クラシックログイン (Auth0 でホスト) 、`lock.js` Lock テンプレートを使用するカスタムログインページ                                                 | サポート対象                                                                                                                                                                                                                                                                                                     |
| クラシックログイン (Auth0 でホスト) 、`auth0.js` Custom Login Form テンプレートを使用するカスタムログインページ                                   | サポート対象                                                                                                                                                                                                                                                                                                     |
| クラシックログイン (Auth0 でホスト) 、メールのパスワードレスフローと `lock.js` Passwordless テンプレートを使用するカスタムログインページ                         | サポート対象                                                                                                                                                                                                                                                                                                     |
| クラシックログイン (Auth0 でホスト) 、SMS のパスワードレスフローと `lock.js` Passwordless テンプレートを使用するカスタムログインページ                        | サポート対象外。要件であるメールアドレスを利用できないためです。                                                                                                                                                                                                                                                                           |
| リソース所有者パスワードグラント (ROPG) フローを使用する Web アプリまたはネイティブアプリ (古いバージョンの `lock.android` および `lock.swift` SDK を使用するものを含む) | サポート対象。以下の制限があります。<br />• すべてのエンドユーザーがすでに MFA に登録済みの場合に動作します (Signup 時に登録が必須の場合) 。未登録のユーザーは、リスクが高いシナリオではブロックされます。<br />• ユーザーが新しいデバイスからログインしているかどうかを判定するリスク評価は機能しません。ROPG フローは、リスク判定に必要なブラウザー Cookie をサポートしていません。<br />• IP レピュテーションのリスク評価を機能させるには、送信元 IP アドレスの情報を含む `auth0-forwarded-for` ヘッダーを渡す必要があります。 |
| 埋め込み Universal Login をサポートする最新バージョンの SDK を使用するネイティブアプリ                                                        | サポート対象                                                                                                                                                                                                                                                                                                     |
| 最新バージョンの SDK と ROPG フローを使用するネイティブアプリ                                                                          | サポート対象。以下の制限があります。<br />• すべてのエンドユーザーがすでに MFA に登録済みの場合に動作します (Signup 時に登録が必須の場合) 。未登録のユーザーは、リスクが高いシナリオではブロックされます。<br />• ユーザーが新しいデバイスからログインしているかどうかを判定するリスク評価は機能しません。ROPG フローは、リスク判定に必要なブラウザー Cookie をサポートしていません。<br />• IP レピュテーションのリスク評価を機能させるには、送信元 IP アドレスの情報を含む `auth0-forwarded-for` ヘッダーを渡す必要があります。 |
| `lock.js` または `auth0.js` を使用し、クロスオリジン認証 (`co/authenticate` エンドポイント) を実行する、Auth0 ではなくお客様がホストするフロー              | サポート対象                                                                                                                                                                                                                                                                                                     |

<div id="learn-more">
  ## 詳細
</div>

* [Adaptive MFA を有効にする](/docs/ja-jp/secure/multi-factor-authentication/adaptive-mfa/enable-adaptive-mfa)
* [Adaptive MFA のカスタマイズ](/docs/ja-jp/secure/multi-factor-authentication/adaptive-mfa/customize-adaptive-mfa)
* [Adaptive MFA のログイベント](/docs/ja-jp/secure/multi-factor-authentication/adaptive-mfa/adaptive-mfa-log-events)
