トレーニング
認定資格
Microsoft Certified: Identity and Access Administrator Associate - Certifications
ID ソリューションの現代化、ハイブリッド ソリューションの実装、ID ガバナンスの実装を行う Microsoft Entra ID の機能を実証します。
このブラウザーはサポートされなくなりました。
Microsoft Edge にアップグレードすると、最新の機能、セキュリティ更新プログラム、およびテクニカル サポートを利用できます。
KB5030310を使用したバージョン 22H2 Windows 11以降、Microsoft Entra参加しているデバイスで Web ベースのサインイン エクスペリエンスを有効にすることができます。 この機能は Web サインインと呼ばれ、新しいサインイン オプションと機能のロックを解除します。
Web サインインは資格情報プロバイダーであり、最初は一時アクセス パス (TAP) のみをサポートするWindows 10で導入されました。 Windows 11のリリースにより、サポートされている Web サインインのシナリオと機能が拡張されます。
たとえば、Microsoft Authenticator アプリまたは SAML-P フェデレーション ID を使用してサインインできます。
この記事では、Web サインインとサポートされる主要なシナリオを構成する方法について説明します。
Web サインインを使用するための前提条件を次に示します。
重要
ハイブリッド参加済みデバイスまたはドメイン参加済みデバイスMicrosoft Entra Web サインインはサポートされていません。
次の表に、Web サインインをサポートする Windows エディションを示します。
Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
---|---|---|---|
はい | はい | はい | はい |
Web サインイン ライセンスの権利は、次のライセンスによって付与されます。
Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
---|---|---|---|---|
はい | はい | はい | はい | はい |
Windows ライセンスの詳細については、「Windows ライセンスの概要」を参照してください。
Web サインインを使用するには、デバイスを異なるポリシーで構成する必要があります。 次の手順を確認して、Microsoft Intuneまたはプロビジョニング パッケージ (PPKG) を使用してデバイスを構成します。
注意
Web サインインでは、 WsiAccount というシステム管理ローカル アカウントを使用します。 Web サインインを有効にすると、アカウントが自動的に作成され、ユーザー選択リストに表示されません。 ユーザーが Web サインイン資格情報プロバイダーを使用するたびに、 WsiAccount アカウントが有効になります。 ユーザーがサインインすると、アカウントは無効になります。
Microsoft Intuneを使用してデバイスを構成するには、設定カタログ ポリシーを作成し、次の設定を使用します。
カテゴリ | 設定名 | 値 |
---|---|---|
認証 | Web サインインを有効にする | 有効 |
認証 | Web サインイン許可 URL を構成する | この設定は省略可能で、サインインに必要なドメインの一覧が含まれています。例: - idp.example.com - example.com |
認証 | Web カメラ アクセス ドメイン名を構成する | この設定は省略可能であり、サインイン プロセス中に Web カメラを使用する必要がある場合は構成する必要があります。 サインイン プロセス中に Web カメラを使用できるドメインの一覧を指定します。次に例を示します。 example.com |
構成するデバイスまたはユーザーをメンバーとして含むグループにポリシーを割り当てます。
または、次の設定で カスタム ポリシー を使用してデバイスを構成することもできます。
OMA-URI | 詳細情報 |
---|---|
./Vendor/MSFT/Policy/Config/Authentication/EnableWebSignIn |
EnableWebSignIn |
./Vendor/MSFT/Policy/Config/Authentication/ConfigureWebSignInAllowedUrls |
ConfigureWebSignInAllowedUrls |
./Vendor/MSFT/Policy/Config/Authentication/ConfigureWebCamAccessDomainNames |
ConfigureWebcamAccessDomainNames |
デバイスが構成されると、Windows ロック画面に Web サインイン資格情報プロバイダー が存在することで示されているように、新しいサインイン エクスペリエンスが使用可能になります。
Web サインインでサポートされる主なシナリオと、ユーザー エクスペリエンスを示す簡単なアニメーションの一覧を次に示します。 サムネイルを選択してアニメーションを開始します。
ユーザーは、Windows Hello for Businessに登録する前でも、Windows パスワードレスにサインインできます。 たとえば、サインイン メソッドとして Microsoft Authenticator アプリを使用するとします。
ヒント
パスワードレスWindows Hello for Business使用する場合は、パスワード資格情報プロバイダーをロック画面から非表示にしたり、セッション内認証シナリオを非表示にしたりできます。 これにより、真にパスワードレスの Windows エクスペリエンスが可能になります。
詳細については、以下を参照してください。
Windows Hello PIN リセット フローは、以前のバージョンよりもシームレスで堅牢です。
詳細については、「 PIN リセット」を参照してください。
一時アクセス パス (TAP) は、管理者がユーザーに付与する時間制限付きパスコードです。 ユーザーは、Web サインイン資格情報プロバイダーを使用して TAP を使用してサインインできます。 次に、例を示します。
詳細については、「 一時アクセス パスを使用する」を参照してください。
Microsoft Entra テナントが Microsoft 以外の SAML-P ID プロバイダー (IdP) とフェデレーションされている場合、フェデレーション ユーザーは Web サインイン資格情報プロバイダーを使用してサインインできます。
ヒント
フェデレーション ID のユーザー エクスペリエンスを向上させるには、
優先テナント名の詳細については、「 認証 CSP - PreferredAadTenantDomainName」を参照してください。
Web サインインを構成または使用する際に留意すべき重要な考慮事項の一覧を次に示します。
Web サインインに関するフィードバックを提供するには、 Feedback Hub を 開き、[ セキュリティとプライバシー] > [パスワードレス エクスペリエンス] カテゴリを使用します。
トレーニング
認定資格
Microsoft Certified: Identity and Access Administrator Associate - Certifications
ID ソリューションの現代化、ハイブリッド ソリューションの実装、ID ガバナンスの実装を行う Microsoft Entra ID の機能を実証します。