メインコンテンツにスキップ

2FA、Googleサインオン、またはSAML SSOでアカウントを保護する

不正アクセスを防ぎ、フィッシング攻撃のリスクを減らし、チームのサインイン方法をより良く管理します。

Finのワークスペースを安全に保つために、チームメンバー向けにいくつかの認証オプションを提供しています。これらの方法は不正アクセスを防ぎ、フィッシング攻撃のリスクを減らし、チームのサインイン方法をより良く管理できます。

次の設定が可能です:

  • Googleサインイン — チームメンバーがGoogle Workspaceアカウントでログインできるようにします

  • 二要素認証(2FA) — サインイン時に2段階目の認証を必須にします

  • SAMLシングルサインオン(SSO)IDプロバイダーによる認証を強制(Enterprise限定)


始めましょう

設定 > セキュリティ > ワークスペースに移動し、「認証方法」から希望のオプションを選択してください。

設定 > セキュリティページのスクリーンショット。認証方法セクションにメールとパスワード、Googleサインイン、SAML SSOのオプションが表示されています。

方法

利用可能範囲

強制

セキュリティ

メール&パスワード

すべてのプラン

該当なし

❌ 弱い

メール&パスワード+2FA

すべてのプラン

強制可能

✅ 改善された

Googleサインインを必須にする

すべてのプラン

強制可能

✅ 強力

SAMLを必須にする

強制可能

✅ 強力

注意:

メールとパスワードのログインをオフにする

メールとパスワードのログインをオフにすることを強く推奨します。パスワードは攻撃者の最も一般的な侵入口です。フィッシング、使い回し、弱いセキュリティ慣行に弱いです。SSOやGoogleサインインと2FAを使って、ワークスペースの保護を強化しましょう。

メールとパスワードのログインを無効にするには、設定 > セキュリティ > 認証方法で該当のトグルをオフにしてください。

設定 > セキュリティの認証方法セクションのスクリーンショット。メールとパスワードのログイントグルがオフになっています。

1. 二要素認証(2FA)

ユーザーがメールとパスワードでログインする必要がある場合、二要素認証でセキュリティを強化できます。チームメンバーはログイン時にGoogle AuthenticatorやAuthyなどの認証アプリから一意のコードを入力します。

  • ワークスペース全体で強制可能

  • 各チームメンバーが自分のデバイスを設定

ワークスペースでこれを有効にすると、まだ二要素認証を設定していないチームメンバーは次回ログイン時に設定を促されます。

2. Googleサインイン

チームメンバーがGoogle Workspaceアカウントでログインできます。

  • セキュリティ設定から簡単に有効化可能

  • ドメイン制限(例:@example.comのusersのみ)をオプションで設定可能

3. SAML SSO

Okta、Azure AD、OneLoginなどのIDプロバイダー経由でチームがログインできます。

  • Just-in-Time(JIT)プロビジョニングとSCIMをサポート

  • DNS domainの検証とIdP設定が必要です

ヒント: Fin ワークスペースを Okta や OneLogin のようなアイデンティティプロバイダーと統合することは、チームがログインするための最も安全で簡単な方法です。

この記事の手順に従ってアイデンティティプロバイダーを設定し、すべてのチームメンバーに SAML SSO(シングルサインオン)を必須にするか、サインインオプションの一つとして提供してください。


ログイン保護と通知

Fin ワークスペースはログイン活動を継続的に監視し、チームメンバーのアカウントを自動的に保護します。不審なメール/パスワードによるログインが検出された場合、ログイン完了前にメール認証を強制します。これには以下が含まれます:

  • インテリジェントログイン&セッション保護: 異常なログインパターンに対する追加認証と不正利用防止の高度な対策。

  • セキュリティ通知: 潜在的なセキュリティイベントに関するタイムリーなアラート。

チームメンバーはこのような認証メールを受け取り、続行する前に一意の認証トークンを入力する必要があります。

注意: 管理者パスワードをリセットすると、すべてのモバイルセッションが即座にログアウトされ、すべてのデバイスでのアクセスが取り消されます。以前は、アプリの再インストールや手動ログアウトまでモバイルセッションが有効でした。


チームメンバーのオプション

個人の Fin アカウントで 2FA を有効にする

Fin アカウントの 2FA は、所属するワークスペースの設定とは別に、設定 > アカウントセキュリティ二要素認証(2FA)セクションから有効にできます。

アカウントセキュリティ設定ページのスクリーンショット。二要素認証(2FA)セクションに「2FAを有効にする」トグルとリカバリーコードのオプションが表示されています。

認証アプリのセットアップにはQRコードベースのシステムを使用しています。Fin ワークスペースは Google Authenticator や Authy などの一般的な認証アプリに対応しています。

2FA を有効にしているチームメンバーは、設定 > アカウントセキュリティから個別のリカバリーコードをダウンロードしてください。2FA が有効な場合、ダウンロード用のリンクが表示されます。

重要: アカウントのロックアウトを防ぐために、リカバリーコードを生成し安全に保存してください。

リカバリーコードは、認証アプリの問題やデバイスのアクセス喪失時に特に役立ちます。コードがないか機能しない場合は、登録済みメールに新しいリカバリーコードをリクエストできます。このコードでログインし、設定 > アカウントセキュリティで 2FA を無効化・再有効化して接続をリセットしてください。

注意: Google サインオンでアカウントを作成した場合、パスワードを設定しない限り 2FA 設定オプションは表示されません。ログインページの「パスワードをお忘れですか?」リンクからパスワードリセットを行い、アクセス回復後にアカウント設定で 2FA を設定または無効化してください。

認証アプリを新しいデバイスに移行する方法

新しいデバイスに移行するには、2FA を無効にしてから再度有効にする必要があります。以下の手順に従ってください:

  1. 「二要素認証(2FA)」の「2FAを有効にする」をオフに切り替えます。

  2. 2FA を無効にした後、新しい電話でセットアップするために再度オンに切り替えます。

  3. 新しい電話の認証アプリで、パソコン画面に表示された QR コードをスキャンします。

アカウントセキュリティ設定ページのスクリーンショット。2FAセットアップ画面に「2FAを有効にする」トグルがオンの状態で、QRコードスキャンの指示が表示されています。


トラブルシューティング

よくある 2FA の問題

認証アプリのコードが機能しない場合は、以下の対策を試してください:

  1. デバイス設定とアプリの同期:

    • モバイルデバイスの日時設定を「自動設定」にしていることを確認してください。ずれがあるとコードが無効になることがあります。

    • モバイルデバイスを再起動して認証アプリの時間設定を再同期してください。

  2. アプリの再設定:

    • 設定 > アカウントセキュリティで 2FA を無効化・再有効化して接続をリセットし、新しい QR コードを認証アプリでスキャンしてください。

    • 可能であれば、バックアップとして別の認証アプリを使用してください。

2FA デバイスを紛失したチームメンバーの支援

2FA の問題でアカウントにアクセスできない場合、Fin ワークスペースで「フルアクセス」権限を持つチームメンバーが支援できます。

リカバリーコードが使えない場合、管理者はログイン失敗回数をリセットし、新しいリカバリーコードを発行できます。チームメンバーに 2FA 設定のリセットと再構成を促し、今後の問題を防いでください。手順は以下の通りです:

  1. チームメンバーに支援を依頼する:

  2. リカバリーコードの生成と送信:

    • チームメンバーにあなたのアカウント横の「2FA リカバリー」ボタンをクリックしてもらいます。

    • リカバリーコードが登録済みメールアドレスに送信されます。

  3. リカバリーコードの使用:

    • 2FA ログインページでリカバリーコードを入力を選択します。

    • メールのコードを入力してアカウントへのアクセスを回復します。

設定 > チームメンバー ページのスクリーンショット。管理者がチームメンバーの登録メールにリカバリーコードを送信するための「2FA リカバリー」ボタンが表示されています。

リカバリー後の対応

アカウントへのアクセス回復後も 2FA は有効のままです。今後のトラブル防止のため、以下の手順を実行してください:

  1. 必要に応じて、設定から 2FA を一時的に無効にするためにオフに切り替えます。

  2. 2FA を再度有効にし、新しいまたは既存のデバイスで認証アプリを使ってセットアップし、セキュリティを維持してください。バックアップ用に追加のリカバリーコードをアカウント設定からダウンロードすることをおすすめします。

将来アカウントにスムーズにアクセスするための予防策:

  • 初期設定後は必ずリカバリーコードを安全に保管してください。

  • 可能な場合は複数のデバイスを2FA設定にペアリングしてください。

  • デバイスや設定の変更に応じて2FA設定を定期的に更新してください。

認証コードの問題を解決する

認証コードに問題がある場合は、以下の指示に従ってください:

  • 遅延した認証コード:有効期限が切れていなければ、最新のコードを使用してください。期限切れの場合は新しいコードをリクエストし、すぐに使用してください。

  • モバイルアプリでコードが機能しない場合:最新のコードを入力し、モバイルデバイスの日時設定を正しく調整して不一致を防いでください。アプリを再起動して再度コードを試してください。

  • 認証アプリのエラー:アプリで生成された認証コードが繰り返し拒否される場合は、アプリの再設定や別のアプリへの切り替えを検討してください。- メール設定の確認:Intercomからのメールが迷惑メール、ジャンク、プロモーションフォルダに振り分けられていないか確認してください。

  • デバイスの時間が正しいことを確認:モバイルアプリを使用している場合は、デバイスの日時設定を「自動設定」にしてください。アプリを再起動して再試行してください。

SSOエラー

次のエラーメッセージが表示された場合:

「このワークスペースにはあなたのメールアドレスでの有効な招待が存在しません。招待は送信された正確なメールアドレスでのみ利用可能です。正しいメールアドレスを使用していると思われる場合は、管理者に連絡してください。」

SSOトークン(Google SSOログインごとに固有のID)に混乱が生じている可能性があります。これは、会社が最近メールアドレスのdomainを更新した場合に起こることがあります。

例えば、メールアドレスをexample@olddomain.comからexample@newdomain.comに変更する場合です。

Finのワークスペースでは、SSOトークンはまだ古いメールに紐づいており、新しい招待でGoogle SSOログインを試みると、まだ古いdomainにリンクされています。これにより「招待は送信された正確なメールアドレスでのみ利用可能です。」というエラーが発生します。

これを解決するには、サポートチームに連絡して古いメールアドレスからSSOトークンのリンクを解除してもらい、更新されたメールアドレスでGoogle SSOを使用できるようにしてください。

Googleアカウントのメールアドレス更新

既存のGoogleアカウントのメールアドレスを更新する場合、問題はありません。FinのワークスペースのチームメンバーはGoogleアカウントIDで紐づけられています。

問題が発生した場合は、メールとパスワードでアクセスできます(ワークスペースがメール/パスワードログインを許可している場合)。なお、チームメンバーはGoogle SSOで招待を利用したためパスワードを設定していない可能性があります。その場合はFinのワークスペースからログアウトし、ログインページでパスワードをリセットしてください。

こちらの回答で解決しましたか?