2段階認証とは?SMS・認証アプリの違いとパスワード管理

2段階認証とは?SMS・認証アプリの違いとパスワード管理



2段階認証とは、パスワードを入力した後、スマートフォンへの通知や確認コードなどでも本人確認する仕組みです。パスワードが漏れても、それだけではログインを完了しにくくできます。ただし、SMS、認証アプリ、パスキーでは仕組みや復旧方法が異なります。

本記事では、2026年9月30日時点の公的機関と主要サービスの公式情報を基に、用語の違い、設定方法、機種変更や紛失への備えまで整理します。画面名や利用できる方法は、OS、アカウント、組織の管理設定によって異なる場合があります。

2段階認証と2要素認証は何が違う?

「2段階認証」と「2要素認証」は似ていますが、厳密には注目している点が違います。2段階認証は、本人確認を二つの段階に分ける方式の総称です。一方、2要素認証は、異なる種類の認証要素を二つ使う方式を指します。

認証要素は、主に次の三つに分類されます。

  • 知識情報:パスワード、暗証番号、秘密の質問など、本人が知っている情報
  • 所持情報:スマートフォン、セキュリティキー、認証アプリ内の秘密鍵など、本人が持っているもの
  • 生体情報:指紋、顔、虹彩など、本人の身体的特徴

例えば、パスワードの後に別の暗証番号を入力しても、どちらも知識情報なので「二段階」ではあっても、厳密な意味での「二要素」とはいえません。パスワードと、手元のスマートフォンに届くSMSコードの組み合わせは、知識情報と所持情報を使うため二要素認証に該当します。IPAの不正ログイン対策特集も、サービスごとに名称が異なることを踏まえ、本質的に複数要素を使う方式を多要素認証として整理しています。

サービスの画面では「2段階認証」「2要素認証」「2ファクタ認証」「多要素認証(MFA)」などの名称が使われます。利用者は名称だけで判断せず、パスワード以外に何を使うのかを確認することが大切です。

設定画面の名称よりも、「知識・所持・生体」のうち何種類を組み合わせているかを確認しましょう。

結論として候補になるのは次のサービスです。条件を先に確認しておくと比較が早くなります。

1Passwordの公式サイトを見る

SMS認証・TOTP認証アプリ・パスキーはどう使い分ける?

2026年9月30日時点で一般的な認証方法には、SMS、TOTP方式の認証アプリ、プッシュ通知、セキュリティキー、パスキーがあります。それぞれの特徴を理解し、利用できる中から主な方法と予備の方法を決めます。

SMSで届く確認コード

SMS認証では、登録した電話番号に数字のコードが届き、そのコードをログイン画面へ入力します。専用アプリが不要で導入しやすい一方、圏外、海外ローミング、電話番号変更、SMSの遅延によって受信できない場合があります。また、第三者が携帯電話番号を不正に別のSIMへ移すSIMスワップや、偽サイトへコードを入力させるフィッシングへの注意が必要です。

TOTP方式の認証アプリ

TOTPは、サービスと認証アプリが共有する秘密情報と現在時刻から、一定時間だけ使えるコードを生成する方式です。Google Authenticator、Microsoft Authenticatorなどが対応します。携帯電話回線がなくてもコードを生成できるため、SMSを受信できない環境でも利用できます。

認証アプリに表示された数字も、偽サイトへ入力すれば攻撃者に利用される可能性があります。コードの入力先ドメインを確認し、残り時間が少ないときは次のコードに切り替わってから入力します。

パスキーとセキュリティキー

パスキーは公開鍵暗号を使い、端末の画面ロック、指紋、顔認証などでログインする仕組みです。秘密鍵をサービスへ送らず、登録先の正規ドメインと結び付くため、一般的な確認コードよりフィッシングに強い特徴があります。ただし、パスキーはサービスによって「パスワードの代わり」になる場合と、追加確認として使われる場合があります。「パスキー=常に2段階認証」とは限りません。

物理的なセキュリティキーも公開鍵方式を利用します。USB、NFCなどへの対応状況や、紛失時に使う予備キーの登録条件を公式ヘルプで確認してください。

選べるならパスキーや認証アプリを主手段にし、SMSは予備手段として残せるか確認すると運用しやすくなります。

2段階認証とは 認証方法の位置づけ
LUFTMEDIA編集部作成の解説図

主要なサービスの条件を並べると、違いが一目で分かります。横にスクロールしてご覧ください。

1PasswordパスワードマネージャーMicrosoft AuthenticatorDASHLANEBitwarden
運営会社ソースネクストGoogleMicrosoftDashlaneBitwarden
ポイント圧倒的な利用実績。生体認証や暗号化まで高機能で日本のサポートで安心Googleアカウントで利用できるパスワード管理ツールMicrosoftアカウントで利用できるパスワード管理ツール利用者数が多く、無料でも利用可能。50個まで登録可能企業向けで高機能。個人でも利用可能な海外製ツール
利用者個人個人個人個人、法人個人、法人
最低価格(月あたり)356円0円0円749円150円
価格3年分:12,800円0円0円59.40ドル/年10ドル/年
料金有料無料無料有料、無料有料、無料

パスワード管理ツールの主要サービスを抜粋。出典:各社公式サイト(2026年9月30日確認)。表は横にスクロールできます。

2段階認証を優先して設定すべきサービスはどれ?

すべての対応サービスで有効にするのが基本ですが、設定の順番には優先度があります。最初に守るべきなのは、ほかのアカウントを復旧できる「入口」と、お金や個人情報を扱うサービスです。

  1. メールアカウント:パスワード再設定メールを受け取るため、乗っ取られると被害が連鎖します。
  2. Apple Account、Googleアカウント、Microsoftアカウント:端末、クラウド、写真、連絡先、パスワード同期などの基盤になります。
  3. 銀行、証券、クレジットカード、決済サービス:送金や支払い情報に直結します。金融機関が指定する認証アプリや取引認証も設定します。
  4. 携帯電話会社:契約情報や電話番号が不正操作されると、SMS認証にも影響します。
  5. 通販・フリマサービス:住所、決済手段、購入履歴が登録されています。
  6. SNS・メッセージサービス:なりすまし、詐欺メッセージ、広告アカウントの悪用を防ぐ必要があります。
  7. パスワード管理サービス:多数の認証情報を保管するため、保管庫のマスターパスワードに加えて利用可能な追加認証を設定します。

仕事用アカウントでは、個人の判断で認証方法を変更できないことがあります。会社や学校のMicrosoft 365、Google Workspace、VPNなどは、管理者がMFAを強制したり、利用可能な端末を制限したりします。案内された登録手順に従い、退職・異動・端末交換の前に管理者へ移行方法を確認します。

Googleアカウントの安全設定全体は、LUFTMEDIAのGoogleアカウントの基礎と安全設定、不正利用が疑われる場合はGoogleアカウント乗っ取りの復旧手順も参考になります。

最初にメールと端末の基盤アカウントを守ると、ほかのサービスのパスワード再設定経路も守りやすくなります。

2段階認証とは 2段階認証を設定する優先順位
LUFTMEDIA編集部作成の解説図

申し込み手順を試す前に、対応状況と料金の条件を確認しておいてください。

1Passwordの公式サイトを見る

Googleで2段階認証と認証システムを設定するには?

2026年9月30日時点のGoogleアカウントでは、ブラウザからGoogleアカウントを開き、「セキュリティとログイン」内の「Googleにログインする方法」から「2段階認証プロセス」へ進みます。再認証を求められたらパスワードや現在利用できる確認方法で本人確認し、画面の案内に従って有効にします。

認証アプリを追加するときは、Google認証システムの公式手順に従い、「2段階認証プロセス」の設定画面で「認証システムを設定」を選択します。一部の端末では「使ってみる」と表示されます。表示されたQRコードをGoogle Authenticatorで読み取り、アプリに生成されたコードをGoogle側へ入力して登録を完了します。

QRコードを同じスマートフォン上に表示していて読み取れない場合は、セットアップキーを表示して手入力する方法、またはパソコンで設定画面を開く方法を使います。QRコードやセットアップキーはTOTPの元になる秘密情報です。スクリーンショットを共有したり、チャットやメールへ貼り付けたりしないでください。

Android版Google Authenticatorの公式要件は、2026年9月30日時点でAndroid 6.0以降です。iPhone・iPadではApp Storeに表示される現行要件もインストール前に確認します。Googleアカウントへ同期して使う場合と、アカウントへログインせず端末内だけで使う場合では、機種変更時の移行方法が異なります。

設定後は、シークレットウィンドウなど現在のログイン状態を壊さない環境でテストします。パスワード入力後に「別の方法を試す」を選び、認証アプリのコード、パスキー、Googleからのメッセージなど、登録した方法でログインできるか確認してください。選択肢がすぐ表示されない場合は、アカウントや端末の確認に時間がかかる可能性があります。

QRコードを読み込んだだけで終えず、Google側で確認コードを送信して「設定完了」になったことまで確認しましょう。

Google アカウント ヘルプ
出典:Google アカウント ヘルプ(2026年9月30日確認)

自分の使い方に合うかどうかは、提供条件を見ながら判断するのが確実です。

パスワードマネージャーの公式サイトを見る

Apple・Microsoft・Xではどの画面から有効にする?

Apple Account

2026年9月30日時点のiPhone・iPadでは、「設定」→自分の名前→「サインインとセキュリティ」→「2ファクタ認証」と進みます。MacではAppleメニュー→「システム設定」→自分の名前→「サインインとセキュリティ」→「2ファクタ認証」です。Webではaccount.apple.comへ直接アクセスし、「サインインとセキュリティ」→「アカウントのセキュリティ」を開きます。

Appleの公式案内では、確認コードを受け取れる信頼できる電話番号を少なくとも一つ登録する必要があると説明しています。iPhone一台だけが信頼できるデバイスで、そのiPhoneだけでSMSも受け取る状態だと、紛失・故障時にコードを取得できません。可能なら別の電話番号も追加し、登録内容を定期的に確認します。

Microsoftアカウント

個人用Microsoftアカウントは、account.microsoft.com/securityの「Microsoftアカウントのセキュリティ」へサインインし、「サインイン方法の管理」→「追加のセキュリティ」→「2段階認証」から有効にします。Microsoft公式手順では、2026年9月30日時点で個人用Microsoftアカウントの認証・回復方法としてSMSを段階的に廃止すると案内しています。Authenticatorなど、SMS以外の方法も登録してください。

X

Xでは「設定とプライバシー」→「セキュリティとアカウントアクセス」→「セキュリティ」→「2要素認証」と進みます。iOS・Androidアプリではメニュー構成が更新される場合があります。X公式ヘルプによると、ショートメール、認証アプリ、セキュリティキーから選択でき、設定には確認済みメールアドレスが求められます。認証アプリを選んだ場合はQRコードを読み取り、生成コードを「認証する」画面へ入力します。

設定後は、電話番号と予備メールが現在も使えるか、見覚えのない信頼済み端末が残っていないかも確認してください。

選び方をもう少し詳しく知りたい場合は、比較記事も参考にしてください。

【専門家解説】パスワード管理ツール・アプリおすすめ12選!人気ランキング・比較/2026年最新

バックアップコードはどこに保存し、どう更新する?

バックアップコードは、スマートフォンの紛失、故障、電話番号変更、認証アプリの移行失敗などで通常の追加認証が使えないときの予備手段です。多くのサービスでは一回使うと無効になり、新しい一式を発行すると古い一式が使えなくなります。

Googleでは、2026年9月30日時点で「Googleアカウント」→「セキュリティとログイン」→「Googleにログインする方法」→「2段階認証プロセス」→「バックアップコード」と進みます。Googleのバックアップコード公式案内では、コードを使用するとそのコードが無効になること、新しい一式を作ると古い一式が無効になることが説明されています。

保存先は、認証に使うスマートフォンとは分離します。候補は、鍵のかかる場所に置く印刷物、暗号化された外部記録媒体、信頼できるパスワードマネージャーの保護された項目です。スマートフォンのロックされていないメモ、写真アプリ、メールの下書き、共有クラウドフォルダーへ平文で置くと、端末やアカウントが侵害されたときに一緒に読まれるおそれがあります。

パスワードマネージャーへ保存する場合、対象サービスのパスワードとTOTPの秘密情報、バックアップコードを同じ保管庫へ集約すると便利ですが、保管庫へのアクセスが単一障害点にもなります。保管庫自体には固有の強いマスターパスワードと追加認証を設定し、緊急時に保管庫へ入れない場合の復旧情報を別の場所に用意します。パスワード管理の基本は、LUFTMEDIAのGoogleパスワードマネージャーの使い方でも確認できます。

料金や同期範囲は製品・プランで変わるため、2026年9月30日時点の各社公式料金ページと、Windows、macOS、iOS、Android、利用ブラウザへの対応を契約前に確認してください。

バックアップコードは「作ったか」ではなく、認証端末を失っても取り出せる場所にあるかで評価しましょう。

設定を見直しても改善しない場合は、サービス自体の見直しも選択肢になります。

Microsoft Authenticatorの公式サイトを見る

機種変更・紛失・確認コード不着ではどう復旧する?

機種変更前に旧端末が使える場合

先に新端末へ認証手段を移し、新端末でログインできることを確認してから旧端末を初期化します。認証アプリのクラウド同期、エクスポート・インポート、各サービスでのQRコード再登録のどれを使うかはアプリごとに異なります。移行後は各アカウントのTOTPコードを一件ずつテストし、旧端末や古いパスキーを削除します。

電話番号も変わる場合は、旧番号を解約する前に、各サービスの登録電話番号と回復用電話番号を変更します。SMSだけを登録しているサービスは、認証アプリ、パスキー、バックアップコードなどの予備手段を先に追加してください。

スマートフォンを紛失した場合

別のログイン済み端末、予備電話番号、バックアップコード、別端末に同期したパスキーの順に利用できる方法を探します。「別の方法を試す」「コードが届いていない場合」「デバイスにアクセスできない場合」といった画面を選びます。回復できたら、紛失端末のセッション、パスキー、認証アプリ登録をアカウント設定から削除し、携帯電話会社へ回線停止を依頼します。

Appleで信頼できるデバイスと電話番号の両方を恒久的に使えない場合は、サインイン画面からアカウント復旧を開始します。本人確認情報によっては数日以上かかり、Appleサポートへ連絡しても待機時間を短縮できないと公式に案内されています。

SMSやTOTPコードが通らない場合

  • SMSは機内モード、圏外、迷惑SMS設定、電話番号の国番号、受信容量を確認する。
  • コードを複数回要求した場合は、古いSMSではなく最後に発行されたコードを使う。
  • TOTPは端末の「日付と時刻」を自動設定にし、時刻のずれを直す。
  • アプリ内に同じサービス名が複数ある場合は、メールアドレスや利用者名まで照合する。
  • コードの残り時間が短ければ、次のコードへ切り替わってから入力する。
  • ブラウザ拡張やVPNが干渉する場合は、公式アプリまたは更新済みの別ブラウザで試す。

復旧を急ぐ心理につけ込む偽サポートにも注意します。サポート担当者を名乗る相手へ、パスワード、確認コード、バックアップコード、QRコードを伝えないでください。受信したリンクではなく、ブックマークや公式アプリから設定画面を開きます。

旧端末を消去するのは、新端末で通常ログインと予備手段の両方を試した後にしてください。

2段階認証とは 機種変更・紛失・コード不着への対応順序
LUFTMEDIA編集部作成の解説図

費用は月額だけでなく初期費用と契約期間を含めた総額で比べてください。

パスワードマネージャーの公式サイトを見る

2段階認証とパスワード管理をどう組み合わせる?

2段階認証は、弱いパスワードや使い回しを放置する仕組みではありません。フィッシングサイトへパスワードと確認コードの両方を入力した場合や、ログイン済みセッションを盗まれた場合には、不正利用される可能性があります。パスワード管理、端末保護、復旧手段を一組として整えます。

  1. サービスごとに異なるパスワードを作る:漏えいした認証情報を別サイトで試すリスト型攻撃の連鎖を抑えます。
  2. パスワードマネージャーで生成・保存する:人が覚えやすい規則で使い回すのを避け、正規ドメインにだけ自動入力されるか確認します。
  3. メールとパスワード保管庫を優先して追加認証する:ほかのアカウントの再設定起点を保護します。
  4. 認証手段を二系統用意する:主手段を認証アプリまたはパスキー、予備を別端末、セキュリティキー、バックアップコードなどにします。
  5. 端末の画面ロックを設定する:パスキーや認証アプリを保存する端末に、推測されにくいPINと利用可能な生体認証を設定します。
  6. 半年ごとや機種変更前に棚卸しする:登録電話番号、回復用メール、信頼済み端末、パスキー、バックアップコードの所在を確認します。

ログイン通知が届いたときは、反射的に「承認」を押さず、サービス名、時刻、端末、地域が自分の操作と一致するか確認します。身に覚えがなければ拒否し、公式サイトからパスワード変更、セッションのログアウト、登録済み認証手段の点検を行います。

導入直後は、通常のブラウザとは別のシークレットウィンドウでログイン試験をします。ただし、現在ログインしているすべての端末から一度にログアウトすると、設定ミスの際に復旧経路を失う可能性があります。少なくとも一台の信頼できる端末をログイン状態に保ち、主手段と予備手段の動作を確認してから不要なセッションを終了してください。

2026年9月30日時点で利用できる認証方法、画面名、無料・有料プランの範囲はサービスごとに変わります。この記事の順路と画面が一致しない場合は、アプリやOSを更新し、サービス内の「セキュリティ」「サインイン方法」「多要素認証」も探してください。

強い固有パスワード、追加認証、別保管した復旧手段の三つをそろえると、日常利用と緊急時の両方に対応できます。

参照した公式情報

最後に、ここまでの条件を満たすサービスをもう一度確認しておきましょう。

1Passwordの公式サイトを見る