SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問4
Microsoft Entra の機能/Microsoft Entra ID の認証機能図書館の受付端末のように、複数の従業員が日替わりで共有して利用する Windows デバイスがあります。このデバイスでパスワードを入力させずにサインインさせたいが、従業員個人の生体情報や PIN を端末側に登録する運用は避けたいと考えています。この要件を満たすパスワードレス認証の方式として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- AWindows Hello for Business(端末に登録した生体認証または PIN によるサインイン)
- BMicrosoft Authenticator アプリによる電話サインイン
- CFIDO2 セキュリティキーによるサインイン
- Dセルフサービス パスワード リセット(SSPR)の利用
正解:C
解説
FIDO2 セキュリティキーは、認証情報を USB や NFC 対応の物理デバイスに保持するため、従業員が自分のキーを持ち運んで共有端末に挿す(またはかざす)だけでサインインでき、端末側に個人の生体情報や PIN を登録する必要がありません。Windows Hello for Business は生体認証や PIN をその端末自体に登録して使う方式のため、複数人が共有する端末には向きません。セルフサービス パスワード リセットはパスワードそのものを前提とした機能であり、パスワードレス認証の方式ではありません。
選択肢ごとの解説
- A誤り。Windows Hello for Business は生体情報や PIN をその端末に登録して利用する方式のため、複数の従業員が共有する端末には適していません。
- B誤り。電話サインインは従業員自身のスマートフォンが前提となる方式であり、共有端末でパスワードを入力させない要件の解決策としては想定されていません。
- C正しい。FIDO2 セキュリティキーは認証情報を物理キー側に保持するため、端末に個人の生体情報や PIN を登録せずに、従業員が持ち運んだキーでパスワードレス サインインができます。
- D誤り。セルフサービス パスワード リセットはパスワードを前提とした機能であり、パスワードを入力させないパスワードレス認証の方式ではありません。