Googleパスキーは共有端末で作らない、復旧まで含めた設定手順

|著者: QUASA編集チーム|2 分で読めます| 3
Googleパスキーは共有端末で作らない、復旧まで含めた設定手順

Googleアカウントにパスキーを追加するには、自分が所有し、画面ロックを管理できるスマートフォンかパソコンで、アカウントの「パスキーとセキュリティ キー」を開いて作成する。Googleアカウントの公式案内は、共有端末での作成を避けるよう求めている。端末のロックを解除できる別の人が、そのパスキーを使ってアカウントにアクセスするおそれがあるためだ。

作成だけで終えず、どこに保存されたかを確認し、別の端末からのログイン方法も把握しておきたい。あわせて、端末を失ったときに使えるログイン方法と再設定用情報を確認する。以下の手順は、端末の選択、作成、別端末での確認、復旧の準備、不要な登録の削除の順に進められる。

設定前:端末を選び、画面ロックを確かめる

パスキーを置く端末は、所有者だけでなく、誰がロックを解除できるかで判断する。家族共用のパソコンや同僚と使う端末は、自分が普段操作していても登録先に選ばない。Googleアカウントからログアウトするだけでは、その端末で作ったパスキーを使える人への対策として十分ではない。

スマートフォンでは画面ロックを有効にし、指紋認証、顔認証、PINなど、普段の解除方法が使えるか確認する。端末の画面ロックをオフにすると、その端末のパスキーは使えなくなる。iPhone、iPad、Macで作成する場合は、設定時にiCloudキーチェーンを有効にするよう求められることもある。端末やブラウザの表示が異なっても、画面ロックを使った本人確認が作成の要点になる。

Googleアカウントにパスキーを追加しても、既存のパスワードや復元用の設定は自動では削除されない。一方、作成後のログインは通常パスキーが優先される。職場や学校のGoogle Workspaceアカウントでは、管理者の設定によってパスキーだけではログインできない場合があるため、個人用アカウントと同じ動作を前提にしない。

作成:目的のGoogleアカウントに登録する

作成前に、ブラウザで選んでいるGoogleアカウントを確認する。複数のアカウントを使っている場合、作成画面に進む前と登録後の一覧で同じアカウントを見ているか確かめると、目的と異なるアカウントへの登録を避けやすい。

  1. 自分の端末でGoogleアカウントを開き、「セキュリティとログイン」から「パスキーとセキュリティ キー」に進む。求められた場合は、ログインまたは本人確認を行う。
  2. 「パスキーを作成する」を選び、確認画面で「パスキーを作成」を選ぶ。端末に表示される案内に従い、画面ロックを解除して作成を完了する。
  3. 「パスキーとセキュリティ キー」の一覧に戻り、目的のアカウントに登録されたか確認する。Android端末では、ログインに伴ってパスキーが自動登録されている場合もある。

別の端末にも個別にパスキーを作りたいなら、その端末で同じ手順を繰り返す。ただし、個別の作成とパスワードマネージャーによる同期は異なる。手元に複数の端末があるというだけで、作成したパスキーがすべてに保存されたとは考えない。新しく作成したパスキーがすぐにログイン時に使えない場合もあるため、登録一覧と実際のログイン画面は分けて確認する。

パスキーでのログインでは、端末の解除操作が本人確認を兼ねる。Googleアカウントで二段階認証を有効にしている場合も、パスキーを使うと追加の認証手順が省略される。この仕組みが、共有端末で作成してはいけない理由にもつながる。

別端末で確認:同期とスマートフォン経由のログインを区別する

Googleのパスキー技術解説によれば、パスキーには公開鍵暗号が使われ、ログイン先には公開鍵だけが保存される。パスキーは登録先のサイトやアプリに結び付くため、偽サイトでの認証を防ぐ仕組みを持つ。一方、どの端末で利用できるかは保存先に左右される。

Google パスワード マネージャーに保存されたパスキーは、同じGoogleアカウントでログインした対応するAndroid端末やChromeで同期できる。iPhoneやMacでは、設定に応じてiCloudキーチェーンなど別の保存先が使われる。作成画面に保存先が表示されたら、その名前を確認する。「Googleアカウントへログインするためのパスキー」と「Google パスワード マネージャーに保存されたパスキー」は同じ意味ではない。

同期されていないパソコンでも、スマートフォンにあるパスキーを使ってログインできる。パソコンのGoogleログイン画面でユーザー名を入力し、「別の方法を試す」から「パスキーを使用」を選ぶ。表示されたQRコードをスマートフォンで読み取り、Bluetoothをオンにしたうえで、スマートフォンの画面ロックを使って承認する。この操作でパソコンからログインできても、パスキーがそのパソコンに保存されたことにはならない。

確認したいことは二つある。別端末の認証情報マネージャーから同じパスキーを使えるか、そして手元のスマートフォンを使って別端末へログインできるかだ。前者は保存先と同期の確認、後者はスマートフォン経由の認証の確認になる。スマートフォンを紛失した場合、後者だけではログイン手段を残せない。

紛失に備える:別のログイン方法と再設定用情報を残す

スマートフォンを失ってもアクセスを取り戻せるよう、パスワードなど現在使える別のログイン方法を確認し、再設定用の連絡先を更新する。Googleの再設定用情報の案内は、ログイン用とは異なる普段使いのメールアドレスと、自分がテキストメッセージを受け取れる電話番号を勧めている。以前の番号やアクセスできないメールアドレスでは、必要なときに役立たない。

予備の端末にパスキーを作るなら、その端末も自分で管理し、ロックを解除できる状態にしておく。対応するハードウェア セキュリティ キーを予備として使う方法もある。どちらを選ぶ場合も、普段のスマートフォンと一緒に失わない保管場所を考えることが、予備を用意する意味につながる。

ログイン画面でパスキーを使えないときは、「別の方法を試す」から以前のログイン方法を選べる。主な端末が手元にあるうちに、選択肢として何が表示されるかを確かめておくと、紛失時に使える経路が分かる。再設定用情報はアカウントへのアクセスを取り戻す助けになるが、それだけで必ず復旧できるという意味ではない。

端末を実際に紛失したら、利用できる別の端末からGoogleアカウントにログインし、失った端末のパスキーを削除する。別の端末からも入れない場合は、残しておいたログイン方法や再設定用情報を使ってアクセスの回復を進める。新しい端末でパスキーを作るのは、アカウントへ戻った後でよい。

不要になったら:作成方法に応じて削除する

機種変更で古い端末を手放すときや、共有端末で誤って作成したときは、Googleアカウントに残るパスキーを確認する。自分で作成したパスキーと、Android端末が自動で作成したパスキーでは削除する場所が異なるため、一覧の登録を見て操作を選ぶ。

  1. 自分で作成したパスキーは、Googleアカウントの「セキュリティとログイン」から「パスキーとセキュリティ キー」を開き、対象を選んで削除する。
  2. Android端末が自動で作成したパスキーは、「セキュリティとログイン」の「お使いのデバイス」から「すべてのデバイスを管理」を開き、対象端末からログアウトする。同じ端末名で複数のセッションが表示される場合は、それぞれを確認する。

Googleアカウント側で削除した後も、ログイン画面に古いパスキーが候補として残ることがある。その場合は、利用している認証情報マネージャーにも保存データがないか確認する。アカウント側の登録を無効にする操作と、保存先に残った候補を整理する操作は別だ。共有端末で誤作成した場合も、ログアウトだけで済ませず、登録自体を削除する。

関連記事:

共有:

ニュースレターを購読

Web3、AI、暗号資産の最新ニュースを受信箱にお届けします。

0