4
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Entra Connect ウィザードがパスキー認証に対応 ~ パスワードレスで管理できるようになった!

4
Last updated at Posted at 2026-09-07

はじめに

いままで、Entra Connect は、パスワードによる認証+MFA が必須でした。
そのため、完全パスワードレスな環境を目指す際の足枷になっていました。

そんな中で、以下の機能が提供されました。

公開情報:パスワードレス認証を使用して Microsoft Entra Connect Sync にサインインする
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731

文字通り、Entra Connect ウィザードを パスワードレスな認証で利用できるようになったということです。

パスワードレスな認証手段としては、以下のようなものがあげられます。

  • Windows Hello for Business
  • ソフトウェア型のパスキー (1Password や Roboformなど)
  • スマートフォンを使ったパスキー
  • セキュリティキーを使ったパスキー

ドキュメント上はパスワードレス認証に対応しており、Windows Hello for Business やパスキーなどの認証方式でも利用できると考えられます。
ただし、私が実際に検証したのはセキュリティキー型のパスキーのみです。

結論

以下を意識して構成すれば OK です。
これでわかる人は、以降の章は読まなくても OK です。

  • Entra Connect を最新化 (2.6.84.0 以降)にする
  • Entra Connect が稼働するサーバーは、Windows Server 2022 以降であること
  • Entra 管理者がパスキー利用者になっていること

以下のレジストリ設定をするだけです。

公開情報:Microsoft Entra Connect Sync のパスワードレス認証を有効にする
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731#turn-on-passwordless-authentication-for-microsoft-entra-connect-sync


では、これ以降は もう少し詳しく知りたい人向けに記事になっています。

おさらい:従来の画面遷移 (Before)

Entra Connect ウィザードを起動します。オプションは、任意
image.png

Entra 管理者の認証を求められます。
image.png

認証窓が開きます。
image.png

サインイン オプションを選ぶと、Github でサインインしか表示されません。
image.png

1つ戻って、メールアドレスを入力すると、パスキーのみに制限しているユーザーなのに、パスワードを求められてしまいます。
image.png

これでは、パスキーに制限した管理者で、メンテナンスができません。

前提事項

パスキーの要件

すでに、私の記事を読んで、パスキーを導入して運用している人は、ほぼ要件を満たしています。

Entra Connect サーバーの要件

Windows Server 2022 以降である必要がある点です。

公開情報:前提条件
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731#prerequisites

Entra Connect のバージョン

以下で説明されているとおり、2.6.84.0 以降のバージョンが必要です。

更新履歴:2.6.84.0
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/reference-connect-version-history#26840

後述するレジストリを変更して、あえて古いバージョンでやってみましたが、利用できませんでした。

Entra Connect のバージョン
image.png

Entra Connect のアップグレードを実施
image.png

アップグレード中に、以下の認証を求められました。
いいえ、このアプリのみです を選択しました。
image.png

認証(パスキーで認証しました)を終えると、以下の画面になり、アップグレードを実行できます。
image.png

これで、アップグレード完了です。
image.png

アプリのバージョンを確認。
image.png

設定変更箇所

公開情報を読むと、パスキー認証を有効にするための説明に多くが割かれていますが、ポイントは 以下の箇所でレジストリ設定を変更することだけのようです。

公開情報:Microsoft Entra Connect Sync のパスワードレス認証を有効にする
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731#turn-on-passwordless-authentication-for-microsoft-entra-connect-sync
(上記より抜粋)
image.png

レジストリ変更の実施

(REGEDIT:変更コマンド実行前)
image.png

(変更コマンドの実行時の画面)
image.png

(REGEDIT:コマンド実行後)
image.png

これ以降は、
Entra Connect ウィザードを起動します。オプションは、任意
image.png

Entra 管理者の認証を求められます。
image.png

認証窓が開きます。
image.png

サインイン オプションを開くと、パスキーを選択可能になっています。
パスキーで認証します。
image.png

認証に成功したあとはこの画面になり、いいえ、このアプリのみです を選択しました。
image.png

これ以降の画面キャプチャは割愛しますが、これ以降のウィザードは、いつも通りに操作して、完了させることができました。

まとめ

私の環境では、できる限りパスワードを廃止したかったものの、Entra Connect の管理作業だけが最後まで課題として残っていました。

今回の機能によって、Entra Connect の管理作業でもパスキーを利用できるようになり、パスワード専用の管理者アカウントを維持する必要がなくなりました。

パスワードレス運用を目指している環境にとっては、地味ながらも嬉しい改善だと思います。

今回の機能追加によって、ハイブリッド ID 環境においてもパスワードレス運用の実現性がさらに高まりました。

Entra Connect を運用していて、パスワードレス化を進めたい管理者の方は早めに検証してみる価値があると思います。

私が検証した範囲では、Global Secure Access (GSA) のプライベート ネットワーク コネクタには、現時点では似たような課題が残っています。

そのため、環境によっては依然としてパスワードが利用可能な管理者アカウントを残しておく必要があるかもしれません。

[GSA:Private] プライベートネットワークコネクタの導入手順:4. コネクタ モジュール のインストール
https://qiita.com/carol0226/items/3f2572dc2169abf26ca4#4-コネクタ-モジュール-のインストール

Entra Connect に続いて GSA も対応されれば、パスワードレス運用をさらに推進できそうですね。

4
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
4
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?