---
title: 【JAZUG 16周年LT】Azureエンジニアよ、その認証は本当にセキュアか？～パスキー時代のデバイスコードフロー攻撃
tags:  #デバイスコードフロー #entraid  
author: [Shuji Noguchi](https://docswell.com/user/carol0226)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/LE1Y6K4L7G.jpg?width=480
description: https://jazug.connpass.com/event/404770/
published: October 03, 26
canonical: https://docswell.com/s/carol0226/K6NDGX-2026-09-29-102422
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/LE1Y6K4L7G.jpg)



# Page. 2

![Page Image](https://bcdn.docswell.com/page/GEWGWDXQJ2.jpg)

自己紹介
Entra ID , Intune , FIDO2 , Active Directory


# Page. 3

![Page Image](https://bcdn.docswell.com/page/47ZL5G63J3.jpg)

あなたの環境は本当にセキュア
オリビアさんの元資料はこちら → 20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか？ - Speaker Deck


# Page. 4

![Page Image](https://bcdn.docswell.com/page/YJ6W9Y2ZJV.jpg)



# Page. 5

![Page Image](https://bcdn.docswell.com/page/GJ5MNG29J4.jpg)

パスキーは
かなり強力
@carol0226 による FIDO2 の公開ストックリスト - Qiita


# Page. 6

![Page Image](https://bcdn.docswell.com/page/9E295Y457R.jpg)

今日の
テーマ


# Page. 7

![Page Image](https://bcdn.docswell.com/page/D7Y4KGM6EM.jpg)

身 近 な例 ： NE TFL IX
デバイスコードフローとは？
入力しづらいテレビの代わりに、スマホで本人確認する
① テレビが認証を開始
② スマホで認証
③ テレビで視聴可能
ポイント：スマホで認証しても、使えるようになるのは「最初に要求したテレビ」


# Page. 8

![Page Image](https://bcdn.docswell.com/page/VENYRG31J8.jpg)

こ こで 、ひ とつ 質 問
使えるようになるのは、どのテレビ？
コードを教えてもらい、離れた場所からスマホで認証したとしたら
現実
偽装
家族から
の連絡
あなた
の認識
外出先
答え：そのコードを表示していたテレビ。自宅のテレビとは限らない。


# Page. 9

![Page Image](https://bcdn.docswell.com/page/Y79PMW9YE3.jpg)

同 じ構 造 を MI C ROS OFT で 見 る
テレビと同じ仕組みが Azure PowerShell に存在する
コードを出したPCとは別の端末で、パスキーを使って認証
① PCがコードを表示
② スマホでパスキー認証
認証が完了するのは、コードを発行したPC側の要求
③ PCがサインイン


# Page. 10

![Page Image](https://bcdn.docswell.com/page/G78DLN9K7D.jpg)

同 じ構 造 を MI C ROS OFT で 見 る
テレビと同じ仕組みが Azure PowerShell に存在する
コードを出したPCとは別の端末で、パスキーを使って認証
Connect-AzAccount -UseDeviceAuthentication
① PCがコードを表示
② スマホでパスキー認証
認証が完了するのは、コードを発行したPC側の要求
③ PCがサインイン


# Page. 11

![Page Image](https://bcdn.docswell.com/page/L7LMLPWPJR.jpg)

悪 用 さ れ ると？
「最初のPC」が攻撃者のものだったら
偽メールのコードで誘導されても、認証画面自体は本物になり得る
添付画像：偽メールの例
パスキーは正常に機能。それでも攻撃者の要求が承認され、攻撃者側がトークンを取得し得る。
盗まれるのはパスキーの秘密情報ではない。認証結果の「行き先」が問題。


# Page. 12

![Page Image](https://bcdn.docswell.com/page/4EMYM492EW.jpg)

EN TRA ID には 防 御 手 段 が ある
デバイスコード フローは、条件付きアクセスでブロックできる
手順の説明ではなく、対策の存在を知って持ち帰る
Microsoft Entra ID
条件付きアクセス × 認証フローの制御
ただし、既存業務への影響は確認しよう！
パスキーは強力。認証フローまで守って、さらに堅牢に。
構成方法を記載したブログ記事です
パスキーでも被害に遭うデバイスコードフロー攻撃とは？ ～ Entra ID での防御と検証方法を解説 #Security - Qiita


# Page. 13

![Page Image](https://bcdn.docswell.com/page/PER9VWG5J9.jpg)

最 後 の砦 ： 特権 を常 時 持 た せない
Microsoft Entra PIM で、常時特権をなくす
1
2
3
構成方法を記載したブログ記事です
情シス全員がグローバル管理者になっていませんか？ ～ Microsoft Entra PIM で始める特権管理 #Azure - Qiita
普段は 資格のある割り当て
ロールを使うには、アクティブ化が必要
必要時だけ Activate
MFA・理由・承認などを要求できる
期限が来たら 自動失効
アクティブ化された特権が自動的に無効になる
特権は必要なときだけ。


# Page. 14

![Page Image](https://bcdn.docswell.com/page/P7XQZPXXEX.jpg)

JA P A N AZ URE U S ER G ROU P 1 6 周 年 イベン ト / SHORT S ESS ION
ご清聴ありがとうございました
Azureエンジニアよ、その認証は本当にセキュアか？
パスキー時代のデバイスコードフロー攻撃
今日、持ち帰ってほしいこと
Azure をテナントごと持っていかれないために！
1
パスキー
認証を強くする
2
条件付きアクセス
認証フローを守る
3
PIM
常時特権をなくす
パスキーはゴールではない。
攻撃が進化するなら、防御も進化させ続けよう。
Shuji Noguchi / carol0226
#jazug
Secure People, Enable Azure


