> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Web Authentication API（WebAuthn）と FIDO ベースの認証、およびそれが Auth0 の多要素認証とどのように連携するかを説明します。

# WebAuthn による FIDO 認証

Web Authentication API (WebAuthn とも呼ばれます) は、Google、Mozilla、Microsoft、Yubico などの参加のもと、W3C と FIDO によって策定された[仕様](https://www.w3.org/TR/webauthn/)です。この API を使用すると、公開鍵暗号方式によってユーザーを認証できます。

<Warning>
  WebAuthn の RP ID は現在、単一のドメイン構成にのみ対応しており、複数のカスタムドメインを使用している環境とは互換性がありません。
</Warning>

WebAuthn は、Web 上で最も安全かつ使いやすい認証方式です。その主な理由は次のとおりです。

* ログイン時の手間を最小限に抑えられます。シンプルで使い慣れた操作だけでユーザーを認証できます。
* フィッシング耐性を備えた唯一の Web 認証方式です。
* 標準に基づいており、各種ブラウザーとオペレーティングシステムで実装されています

WebAuthn では、ユーザーは 2 種類の認証器を使用して認証できます。

* **ローミング認証器** は、YubiKey のように取り外し可能でクロスプラットフォームに対応しており、複数のデバイスで使用できます。ローミング認証器で認証するには、それをデバイスに接続し (USB、NFC、または Bluetooth 経由) 、利用者本人の存在を示し (たとえば触れるなど) 、必要に応じてユーザー検証を行います。たとえば、PIN を入力します。
* **プラットフォーム認証器** はデバイスに組み込まれており、そのデバイスでのみ機能します。例として、MacBook の TouchBar、Windows Hello、iOS の Touch ID / Face ID、Android の指紋認証 / 顔認証があります。生体情報はデバイス上に保存され、サーバーに送信されることはありません。生体認証を使用できない場合は、通常、代替の認証方法が提供されます。たとえば、マスクを着用している場合は、Face ID の代わりにパスコードを入力できます。

<div id="webauthn-and-web-origins">
  ## WebAuthn と Web オリジン
</div>

WebAuthn では、デバイスまたはセキュリティキーに登録される各[ウェブオリジン](https://en.wikipedia.org/wiki/Same-origin_policy)ごとに、秘密鍵と公開鍵のペアが生成されます。

鍵ペアはドメインに紐付けられているため、ユーザーはフィッシング攻撃から保護されます。攻撃者がユーザーをだまして別のドメインで WebAuthn を使わせようとしても、WebAuthn 認証器にはそのドメイン用の鍵ペアがないため、認証は失敗します。攻撃者がユーザーを特定できるデータを取得することはありません。

<div id="roaming-authenticators">
  ## ローミング認証器
</div>

Auth0 でローミング認証器を有効にする方法については、[WebAuthn with Security Keys](/ja/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa) のドキュメントを参照してください。

以下に示す Android でのセキュリティキーのデフォルトの登録フローは、次の手順で構成されます。

* ユーザーはユーザー名とパスワードで認証します。
* 登録する認証方法を選択するよう求められます。
* セキュリティキーを選択すると、手順の一覧が表示されます。
* 次に、セキュリティキーを使用するよう求められます。
* セキュリティキーのチャレンジを完了するために、デバイスのネイティブ UI が表示されます。
* 複数のキーを登録した場合に後で見分けられるよう、ユーザーはキーに名前を付けることができます。

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/47W86ZLKHPc2GjhvBFSvlu/6de067c6c446fab92641d25032840205/security-key-enrollment.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=12120f5c1e6cc7d478bff80e6b13ef17" alt="undefined" width="2640" height="1525" data-path="docs/images/cdy7uua7fh8z/47W86ZLKHPc2GjhvBFSvlu/6de067c6c446fab92641d25032840205/security-key-enrollment.png" />
</Frame>

チャレンジフローでは、ユーザーはセキュリティキーの使用を求められ、その後、デバイスのネイティブ UI が呼び出されます。この例では Android が使用されます。

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6cATwflHcqYECdI0J75AXi/1802a4b44aa394b2d7885ccfbaa299be/security-key-challenge.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=bb89a3f9da075fce0d664a7230fbfd68" alt="undefined" width="2399" height="835" data-path="docs/images/cdy7uua7fh8z/6cATwflHcqYECdI0J75AXi/1802a4b44aa394b2d7885ccfbaa299be/security-key-challenge.png" />
</Frame>

<div id="platform-authenticators">
  ## プラットフォーム認証器
</div>

プラットフォーム認証器を有効にする方法については、[デバイス生体認証を使用した WebAuthn](/ja/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-device-biometrics-for-mfa)のドキュメントを参照してください。

プラットフォーム認証器は 1 台のデバイスでしか使用できないため、**ユーザーが登録する認証要素をこれだけにすべきではありません。** ユーザーがアカウントにアクセスできなくなることを防ぐため、Auth0 は、別の認証方法で正常に認証した後に、プラットフォーム認証器も登録するようユーザーに促します。

Auth0 は、すべてのユーザーのデバイスで**段階的に登録を進めます**。ユーザーは、使用する各デバイスで、そのデバイスのプラットフォーム認証器を登録するよう求められます。

iOS の Face ID におけるデフォルトの登録フローを以下に示します。手順は次のとおりです。

* ユーザーは username/パスワードで認証します。
* [SMS](/ja/docs/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-sms-voice-notifications-mfa)、[Push](/ja/docs/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-push-notifications-for-mfa)、または [Time-Based OTP](/ja/docs/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-otp-notifications-for-mfa) など、別の <Tooltip tip="多要素認証（MFA）: SMS で送信される code など、username とパスワードに加えて別の認証要素を使用するユーザー認証プロセスです。" cta="用語集を表示" href="/ja/docs/glossary?term=MFA">MFA</Tooltip> 認証方法を登録します。
* 後で識別できるように、デバイスに名前を付けます。

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1lGCq8BMA0rdkbiG3WZXWr/db44bb26054e6fadc540140f65bbc026/image.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=0acd347567cf2c88f24e95d57e7b99b6" alt="デバイス生体認証 MFA 登録" width="2470" height="735" data-path="docs/images/cdy7uua7fh8z/1lGCq8BMA0rdkbiG3WZXWr/db44bb26054e6fadc540140f65bbc026/image.png" />
</Frame>

次回そのデバイスからログインするときは、ユーザーは username/パスワードを入力し、デバイスの生体認証認証器で MFA を完了します。

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Y9gbCvOtQ3uEm7a0lPQwS/1244401ecd935586cf2433173e659751/image.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=8605ee92d6c7621f450c5ed80d60347e" alt="WebAuthn デバイス生体認証 MFA チャレンジ" width="1197" height="643" data-path="docs/images/cdy7uua7fh8z/Y9gbCvOtQ3uEm7a0lPQwS/1244401ecd935586cf2433173e659751/image.png" />
</Frame>

<div id="webauthn-as-multi-factor-authentication">
  ## 多要素認証としてのWebAuthn
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  ユーザーが WebAuthn で認証する場合、認証要素として**所持要素**、つまりセキュリティキーやデバイスを使用します。

  セキュリティキーとデバイスの生体認証はいずれも**ユーザー検証**をサポートしており、ユーザーは**知識要素** (PIN やパスコード) と**生体要素** (生体情報など) を提示する必要があります。

  デバイスの生体認証を使用する場合、ユーザー検証は常に実行されます。セキュリティキーで検証を実行するには、PIN を必須にするように [Auth0 を設定する必要があります](/ja/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa)。その後、ユーザーは認証を完了するために PIN の入力を求められます。この PIN はセキュリティキー内にのみ保存されます。ユーザー検証が実行されると、ユーザーは WebAuthn のみでログインして多要素認証を実現できます。

  認証に WebAuthn とユーザー検証を組み合わせることで、パスワードをより使いやすい方法に置き換えられるだけでなく、MFA が必要な場合でも追加の認証ステップが不要になります。
</Callout>

<div id="webauthnme">
  ## Webauthn.me
</div>

Auth0 は [webauthn.me](https://a0.to/webauthme-auth0-docs) を運営しており、WebAuthn に関する[詳細情報](https://webauthn.me/introduction)や、WebAuthn をサポートしているブラウザーの最新一覧を掲載しています。

<div id="learn-more">
  ## 詳細情報
</div>

* [MFA のデバイス生体認証向けに WebAuthn を設定する](/ja/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-device-biometrics-for-mfa)
* [MFA のセキュリティキー向けに WebAuthn を設定する](/ja/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa)
