> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Web Authentication API（WebAuthn）とFIDOベースの認証、およびそれらがAuth0の多要素認証でどのように機能するかを説明します。

# WebAuthnによるFIDO認証

Web Authentication API (WebAuthn とも呼ばれます) は、W3C と FIDO が Google、Mozilla、Microsoft、Yubico などの参加を得て策定した[仕様](https://www.w3.org/TR/webauthn/)です。この API を使うと、公開鍵暗号方式によってユーザーを認証できます。

<Warning>
  WebAuthn RP ID は現在、単一ドメインの構成にのみ対応しており、複数のカスタムドメインを使用しているお客様には対応していません。
</Warning>

WebAuthn は、Web 上で最も安全かつ使いやすい認証方式です。主な理由は次のとおりです。

* ログイン時の手間を最小限に抑えられます。シンプルでなじみのある操作だけでユーザーを認証できます。
* フィッシング耐性を備えた唯一の Web 認証方式です。
* 標準に基づいており、ブラウザーやオペレーティングシステム全体で実装されています

WebAuthn では、ユーザーは 2 種類の認証器で認証できます。

* **ローミング認証器** は、YubiKey のように取り外し可能でクロスプラットフォーム対応の認証器で、複数のデバイスで使用できます。ローミング認証器で認証するには、それをデバイスに接続し (USB、NFC、または Bluetooth 経由) 、存在証明 (たとえば触れること) を行い、必要に応じて PIN の入力などによるユーザー検証を行います。
* **プラットフォーム認証器** はデバイスに組み込まれており、そのデバイスでのみ機能します。例としては、MacBook の TouchBar、Windows Hello、iOS の Touch ID / Face ID、Android の指紋認証や顔認証などがあります。生体情報はデバイス上に保存され、サーバーに送信されることはありません。生体認証が使えない場合は、通常、代替の認証方法が提供されます。たとえば、マスクを着用している場合は、Face ID の代わりにパスコードを入力できます。

<div id="webauthn-and-web-origins">
  ## WebAuthn と Web オリジン
</div>

WebAuthn は、デバイスまたはセキュリティキーに登録される各[ウェブオリジン](https://en.wikipedia.org/wiki/Same-origin_policy)ごとに、秘密鍵と公開鍵のペアを生成する仕組みです。

鍵ペアはドメインに紐づいているため、ユーザーはフィッシング攻撃から保護されます。攻撃者がユーザーをだまして別のドメインで WebAuthn を使わせようとしても、WebAuthn 認証器はそのドメイン用の鍵ペアを持っていないため、認証は失敗します。攻撃者がユーザーを特定できるデータを取得することはありません。

<div id="roaming-authenticators">
  ## ローミング認証器
</div>

Auth0 でローミング認証器を有効にする方法については、[WebAuthn with Security Keys](/docs/ja-jp/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa) のドキュメントを参照してください。

以下に、Android での Security Keys のデフォルトの登録フローを示します。手順は次のとおりです。

* ユーザーはユーザー名/パスワードで認証します。
* 登録する認証方法を選択するよう求められます。
* Security Keys を選択すると、手順の一覧が表示されます。
* その後、セキュリティキーを使用するよう求められます。
* セキュリティキーのチャレンジを完了するために、デバイスのネイティブ UI が表示されます。
* 複数のキーを登録した場合に後で識別できるよう、ユーザーはキーに名前を付けることができます。

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/47W86ZLKHPc2GjhvBFSvlu/6de067c6c446fab92641d25032840205/security-key-enrollment.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=12120f5c1e6cc7d478bff80e6b13ef17" alt="undefined" width="2640" height="1525" data-path="docs/images/cdy7uua7fh8z/47W86ZLKHPc2GjhvBFSvlu/6de067c6c446fab92641d25032840205/security-key-enrollment.png" />
</Frame>

チャレンジフローでは、ユーザーはセキュリティキーの使用を求められ、その後、デバイスのネイティブユーザーインターフェースが呼び出されます。この例では Android が使用されています。

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6cATwflHcqYECdI0J75AXi/1802a4b44aa394b2d7885ccfbaa299be/security-key-challenge.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=bb89a3f9da075fce0d664a7230fbfd68" alt="undefined" width="2399" height="835" data-path="docs/images/cdy7uua7fh8z/6cATwflHcqYECdI0J75AXi/1802a4b44aa394b2d7885ccfbaa299be/security-key-challenge.png" />
</Frame>

<div id="platform-authenticators">
  ## プラットフォーム認証器
</div>

プラットフォーム認証器を有効にする方法については、[Device Biometrics を使用した WebAuthn](/docs/ja-jp/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-device-biometrics-for-mfa)のドキュメントを参照してください。

プラットフォーム認証器は1台のデバイスでしか使用できないため、**ユーザーが登録する認証要素をこれだけにすべきではありません。** ユーザーがアカウントから締め出されることがないよう、Auth0 は、別の認証方法で正常に認証された後に、プラットフォーム認証器を登録するようユーザーに促します。

Auth0 は、すべてのユーザーのデバイスを**段階的に登録**しようとします。ユーザーには、使用する各デバイスでそのデバイスのプラットフォーム認証器を登録するよう求められます。

iOS の Face ID におけるデフォルトの登録フローを以下に示します。手順は次のとおりです。

* ユーザーはユーザー名/パスワードで認証します。
* [SMS](/docs/ja-jp/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-sms-voice-notifications-mfa)、[Push](/docs/ja-jp/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-push-notifications-for-mfa)、または [Time-Based OTP](/docs/ja-jp/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-otp-notifications-for-mfa) など、別の <Tooltip tip="多要素認証（MFA）: SMS によるコードなど、ユーザー名とパスワードに加えて認証要素を使用するユーザー認証プロセス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=MFA">MFA</Tooltip> 認証方法を登録します。
* 後で識別できるように、デバイスに名前を付けます。

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1lGCq8BMA0rdkbiG3WZXWr/db44bb26054e6fadc540140f65bbc026/image.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=0acd347567cf2c88f24e95d57e7b99b6" alt="Device Biometrics MFA 登録" width="2470" height="735" data-path="docs/images/cdy7uua7fh8z/1lGCq8BMA0rdkbiG3WZXWr/db44bb26054e6fadc540140f65bbc026/image.png" />
</Frame>

次回そのデバイスからログインするとき、ユーザーはユーザー名/パスワードを入力し、デバイスの生体認証認証器を使って MFA を完了します。

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Y9gbCvOtQ3uEm7a0lPQwS/1244401ecd935586cf2433173e659751/image.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=8605ee92d6c7621f450c5ed80d60347e" alt="WebAuthn Device Biometrics MFA チャレンジ" width="1197" height="643" data-path="docs/images/cdy7uua7fh8z/Y9gbCvOtQ3uEm7a0lPQwS/1244401ecd935586cf2433173e659751/image.png" />
</Frame>

<div id="webauthn-as-multi-factor-authentication">
  ## 多要素認証としてのWebAuthn
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  ユーザーがWebAuthnで認証する際は、認証要素として**自分が持っているもの**、つまりセキュリティキーやデバイスを使用します。

  Security Keys と Device Biometrics はどちらも**ユーザー検証**に対応しており、ユーザーは**自分が知っているもの** (PIN やパスコード) と、**自分自身であることを示すもの** (生体情報など) を提示する必要があります。

  Device Biometrics を使用する場合、ユーザー検証は常に実行されます。Security Keys でユーザー検証を行うには、PIN を必須にするよう [Auth0 を設定する必要があります](/docs/ja-jp/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa)。すると、ユーザーは認証を完了するために PIN の入力を求められます。この PIN はセキュリティキーにのみ保存されます。ユーザー検証が行われるようになると、ユーザーは多要素認証を実現するために、WebAuthn のみを認証手段としてログインできるようになります。

  認証に WebAuthn を使用し、さらにユーザー検証を組み合わせることで、パスワードをより簡単に使える手段に置き換えられるだけでなく、MFA が必要な場合でも別の認証ステップを設ける必要がなくなります。
</Callout>

<div id="webauthnme">
  ## Webauthn.me
</div>

Auth0 は [webauthn.me](https://a0.to/webauthme-auth0-docs) を運営しており、WebAuthn に関する[詳細情報](https://webauthn.me/introduction)や、WebAuthn をサポートしているブラウザーの最新一覧を確認できます。

<div id="learn-more">
  ## 詳しく見る
</div>

* [MFA 向けの Device Biometrics を使用した WebAuthn を設定する](/docs/ja-jp/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-device-biometrics-for-mfa)
* [MFA 向けの Security Keys を使用した WebAuthn を設定する](/docs/ja-jp/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa)
