はじめに
いままで、Entra Connect は、パスワードによる認証+MFA が必須でした。
そのため、完全パスワードレスな環境を目指す際の足枷になっていました。
そんな中で、以下の機能が提供されました。
公開情報:パスワードレス認証を使用して Microsoft Entra Connect Sync にサインインする
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731
文字通り、Entra Connect ウィザードを パスワードレスな認証で利用できるようになったということです。
パスワードレスな認証手段としては、以下のようなものがあげられます。
- Windows Hello for Business
- ソフトウェア型のパスキー (1Password や Roboformなど)
- スマートフォンを使ったパスキー
- セキュリティキーを使ったパスキー
ドキュメント上はパスワードレス認証に対応しており、Windows Hello for Business やパスキーなどの認証方式でも利用できると考えられます。
ただし、私が実際に検証したのはセキュリティキー型のパスキーのみです。
結論
以下を意識して構成すれば OK です。
これでわかる人は、以降の章は読まなくても OK です。
- Entra Connect を最新化 (2.6.84.0 以降)にする
- Entra Connect が稼働するサーバーは、Windows Server 2022 以降であること
- Entra 管理者がパスキー利用者になっていること
以下のレジストリ設定をするだけです。
公開情報:Microsoft Entra Connect Sync のパスワードレス認証を有効にする
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731#turn-on-passwordless-authentication-for-microsoft-entra-connect-sync
では、これ以降は もう少し詳しく知りたい人向けに記事になっています。
おさらい:従来の画面遷移 (Before)
Entra Connect ウィザードを起動します。オプションは、任意

サインイン オプションを選ぶと、Github でサインインしか表示されません。

1つ戻って、メールアドレスを入力すると、パスキーのみに制限しているユーザーなのに、パスワードを求められてしまいます。

これでは、パスキーに制限した管理者で、メンテナンスができません。
前提事項
パスキーの要件
すでに、私の記事を読んで、パスキーを導入して運用している人は、ほぼ要件を満たしています。
Entra Connect サーバーの要件
Windows Server 2022 以降である必要がある点です。
Entra Connect のバージョン
以下で説明されているとおり、2.6.84.0 以降のバージョンが必要です。
更新履歴:2.6.84.0
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/reference-connect-version-history#26840
後述するレジストリを変更して、あえて古いバージョンでやってみましたが、利用できませんでした。
アップグレード中に、以下の認証を求められました。
いいえ、このアプリのみです を選択しました。

認証(パスキーで認証しました)を終えると、以下の画面になり、アップグレードを実行できます。

設定変更箇所
公開情報を読むと、パスキー認証を有効にするための説明に多くが割かれていますが、ポイントは 以下の箇所でレジストリ設定を変更することだけのようです。
公開情報:Microsoft Entra Connect Sync のパスワードレス認証を有効にする
https://learn.microsoft.com/ja-jp/entra/identity/hybrid/connect/how-to-connect-passwordless-authentication?wt.mc_id=MVP_407731#turn-on-passwordless-authentication-for-microsoft-entra-connect-sync
(上記より抜粋)

レジストリ変更の実施
これ以降は、
Entra Connect ウィザードを起動します。オプションは、任意

サインイン オプションを開くと、パスキーを選択可能になっています。
パスキーで認証します。

認証に成功したあとはこの画面になり、いいえ、このアプリのみです を選択しました。

これ以降の画面キャプチャは割愛しますが、これ以降のウィザードは、いつも通りに操作して、完了させることができました。
まとめ
私の環境では、できる限りパスワードを廃止したかったものの、Entra Connect の管理作業だけが最後まで課題として残っていました。
今回の機能によって、Entra Connect の管理作業でもパスキーを利用できるようになり、パスワード専用の管理者アカウントを維持する必要がなくなりました。
パスワードレス運用を目指している環境にとっては、地味ながらも嬉しい改善だと思います。
今回の機能追加によって、ハイブリッド ID 環境においてもパスワードレス運用の実現性がさらに高まりました。
Entra Connect を運用していて、パスワードレス化を進めたい管理者の方は早めに検証してみる価値があると思います。
私が検証した範囲では、Global Secure Access (GSA) のプライベート ネットワーク コネクタには、現時点では似たような課題が残っています。
そのため、環境によっては依然としてパスワードが利用可能な管理者アカウントを残しておく必要があるかもしれません。
[GSA:Private] プライベートネットワークコネクタの導入手順:4. コネクタ モジュール のインストール
https://qiita.com/carol0226/items/3f2572dc2169abf26ca4#4-コネクタ-モジュール-のインストール
Entra Connect に続いて GSA も対応されれば、パスワードレス運用をさらに推進できそうですね。








