スマホを機種変更した翌日、あるサービスに入れなくなる。調べてみると、パスキーは前の端末にしか無かった。よく聞く話です。ここ最近、Google、Apple、Microsoft、GitHub、各種SaaSで「パスキーでログイン」が当たり前になりました。パスワードを打たず、顔や指紋、端末のロック解除、あるいは1Passwordのようなパスワード管理アプリで入れる。使い心地は、確かに軽いです。
困るのは、そのあとです。初めて使う人ほど「これはどこに保存されたのか」「スマホを替えても使えるのか」「入れなくなったら終わりなのか」で立ち止まります。仕組みとしての安全性は高い。ただ、登録先と復旧方法を知らないまま数を増やすと、管理が見えなくなる。ここは正直なところです。
この記事では、FIDO Alliance、Apple、Google、Microsoft、1Password、NISTの公式情報をもとに、パスキーの基本、ログインできない時の対処、登録先が分からない時の探し方、そして端末に依存しない運用までを順に整理します。
この記事を読むとわかること
- check_circleパスキーがパスワードと何が違うのか
- check_circleログインできなくなった時に確認する順番
- check_circleApple、Google、Microsoft、1Passwordで登録先を探す考え方
- check_circle1Passwordなどで端末依存を減らす運用法
向き:パスキーを使い始めたが、復旧や管理に不安がある方
向かない:特定サービスのサポート窓口手順だけを探している方。この記事は、複数サービスで共通する考え方を整理します。
パスキーとは何か:パスワードの代わりに「鍵のペア」でログインする
パスキーは、FIDO標準にもとづくパスワードレス認証の仕組みです。噛み砕いて言うと、鍵のペアを使います。サービス側には「公開鍵」を預け、手元の端末やパスワード管理アプリに「秘密鍵」を置く。ログインのたびに秘密鍵を送るのではなく、端末の中で署名をして本人だと示します。
だから、覚えた文字列を打ち込む場面がありません。顔や指紋で認証しているように見えますが、生体情報そのものがサービスへ送られるわけではない。あれは、端末の中の秘密鍵を使ってよいかどうかを確かめるロック解除です。
| 項目 | パスワード | パスキー |
|---|---|---|
| 覚えるもの | 文字列 | 基本的に不要。端末や管理ツールに保存 |
| サービス側にあるもの | ハッシュ化されたパスワードなど | 公開鍵 |
| 盗まれやすい場面 | 偽サイト入力、使い回し、漏えい | 偽サイトに秘密鍵を入力する構造ではないため、フィッシングに強い |
| 新しい注意点 | 使い回し管理 | 保存先、同期、端末紛失時の復旧 |
なぜ増えているのか:安全性とログイン体験を同時に改善しやすい
増えている理由は、流行だけではありません。FIDO Allianceは、パスキーを「より簡単で、より安全なサインイン」の方法として説明しています。NISTのデジタル認証ガイドラインでも、フィッシングに強い認証方式は重要な選択肢として扱われています。
使う側の体験も変わります。長いパスワードを覚えない。SMSのコードを待たない。スマホのロックを外す感覚でログインできる。会社側から見れば、パスワード再発行の問い合わせやフィッシング被害を減らせる可能性があります。
ただし「絶対に困らない」ではありません
パスキーはフィッシングに強い一方で、保存先を忘れる、端末を失くす、同期アカウントへ入れない、会社アカウントが停止される、といった別のトラブルは起こります。安全性だけでなく、復旧設計までセットで考えるのが現実的です。
パスキーはどこに保存されるのか:サービス側ではなく「自分の管理先」を見る
いちばん混乱するのが、保存場所です。登録したサービスの設定画面には「登録済みパスキー」が並びます。ただ、秘密鍵そのものはサービス側にありません。手元の端末、OSのアカウント、ブラウザ、パスワード管理アプリ。持っているのは、こちら側です。
iPhoneで作ればAppleのiCloudキーチェーン。AndroidやChromeで作ればGoogleのパスワードマネージャー。WindowsならWindows Helloやマイクロソフトアカウント。1Passwordで保存すれば1Passwordの中。最初にどこで作ったかで、探す場所が変わります。
| 作った時の状況 | 探す場所の目安 | 確認ポイント |
|---|---|---|
| iPhone / Macで作成 | iCloudキーチェーン、Appleのパスワード管理 | 同じApple ID、iCloudキーチェーン同期、端末ロック解除 |
| Android / Chromeで作成 | Google Password Manager | 同じGoogleアカウント、Chromeプロファイル、同期設定 |
| Windowsで作成 | Windows Hello、Microsoftアカウント、ブラウザの保存先 | 同じWindowsユーザー、PIN/生体認証、職場/学校アカウント |
| 1Passwordで作成 | 1Passwordの該当Login item | Vault、アカウント、ブラウザ拡張、同期済み端末 |
| 物理セキュリティキーで作成 | YubiKeyなどの物理キー | キー本体の有無、予備キー登録、紛失時の復旧 |
ログインできなくなった時の対処法:まず「別の鍵」と「別の入口」を探す
ログインできない時は、いきなりアカウント復旧へ進まないでください。先に、登録済みの別の入口を確認します。同じサービスに複数のパスキーを登録していれば、別の端末や別のブラウザから入れることがあります。
- 同じサービスに、別端末からログインできないか試す。 iPhoneでだめならMac、Windows、Android、1Password保存端末を確認します。
- 同じ保存先にサインインできているか確認する。 Apple ID、Googleアカウント、Microsoftアカウント、1Passwordアカウントが違うと候補が出ないことがあります。
- ブラウザとプロファイルを確認する。 Chromeの個人プロファイルと仕事用プロファイルを間違えると、保存済みパスキーが見えないことがあります。
- サービス側の別ログイン手段を使う。 まだパスワード、メールリンク、バックアップコード、2要素認証アプリ、本人確認フローが残っている場合があります。
- サービスのアカウント設定でパスキーを整理する。 入れた後に古い端末のパスキーを削除し、新しい端末や1Passwordなどへ追加登録します。
覚えておきたいのは、「パスキーが出てこない=アカウントが消えた」ではないことです。保存先が違う。同期がオフになっている。端末のロック解除に失敗している。ブラウザのプロファイルが別。運用上の理由で止まっている例が、かなりの割合を占めます。
注意:復旧のために、知らないサポートサイトへパスワードや確認コードを入力しないでください。パスキーはフィッシングに強い仕組みですが、復旧時に偽サイトへ誘導されると別の被害につながります。必ず公式サイト、公式アプリ、ブックマーク済みURLから進めます。
どこに登録したか分からない時:サービス側と保存先側を両方見る
ログインできない時と、登録先が分からない時。確認する場所は、実はほとんど同じです。違うのは目的のほうで、前者は入れる入口を探すため、後者は今後のために棚卸しするためです。
| 確認先 | 見るもの | やること |
|---|---|---|
| サービスのセキュリティ設定 | パスキー、セキュリティキー、ログイン方法、2段階認証 | 古い端末名を削除し、現在使う端末/管理ツールを追加 |
| Apple | パスワードアプリ、iCloudキーチェーン | 同じApple IDで見えるか、iCloud同期が有効か確認 |
| Google Password Manager、Googleアカウントのパスキー | 仕事用/個人用Googleアカウントの取り違えを確認 | |
| Microsoft / Windows | Windows Hello、Microsoftアカウント、職場/学校アカウント | 端末ローカルかアカウント同期かを確認 |
| 1Password | Login item内のPasskey、Vault、共有設定 | 名称、URL、Vaultを整理し、使わないものを削除 |
棚卸しの時は、「どのサービスに、どの保存先で、何個パスキーがあるか」をメモしておくと、機種変更時に慌てにくくなります。秘密鍵そのものをメモする必要はありません。
おすすめ運用:端末だけに依存せず、複数の復旧経路を作る
避けたいのは、「なんとなくスマホに作った1個だけ」で重要なアカウントを支えている状態です。スマホを失くす。Apple IDやGoogleアカウントに入れない。会社のアカウントが止まる。どれも起こり得ます。戻る道は、2本以上あったほうが安心です。
1Passwordのように複数のOSで使えるパスワード管理アプリへ保存しておくと、Mac、Windows、iPhone、Android、いくつかのブラウザをまたいで使えます。1Passwordの公式も、保存したパスキーを他の項目と同じように表示・編集・移動・削除・共有できると説明しています。
おすすめしやすい構成
- ・重要アカウントはパスキーを2つ以上登録
- ・普段用は1Passwordなど同期できる管理先へ保存
- ・予備としてApple/Google/Microsoft側にも登録
- ・復旧用メール、バックアップコードを最新化
- ・1PasswordのEmergency Kitや家族/チーム復旧を確認
避けたい構成
- ・1台のスマホだけに保存
- ・仕事用/個人用アカウントの区別がない
- ・退職予定の会社アカウントにだけ依存
- ・古い端末のパスキーを放置
- ・1Password自体の復旧方法を確認していない
小さな会社で導入するなら、まず管理ルールを決める
会社で使うなら、個人の便利さだけで進めると後で困ります。共有アカウント、退職者、機種変更、管理者の不在、緊急時のログイン。このあたりは、増やす前に決めておくところです。
- 重要サービスをリスト化する。 Google Workspace、Microsoft 365、ドメイン、サーバー、決済、広告、SNSを先に棚卸しします。
- 保存先の標準を決める。 個人端末だけにするのか、1Password Businessなどで管理するのかを決めます。
- 最低2経路を用意する。 管理者1人の端末だけに依存せず、予備パスキー、復旧コード、管理者リカバリーを用意します。
- 退職・端末紛失時の手順を決める。 パスキー削除、再登録、権限見直しをチェックリスト化します。
- 四半期に一度、登録済みパスキーを棚卸しする。 使っていない端末名や古いキーを削除し、現在の運用に合わせます。
i-Styleでは、パスキーを「パスワードをなくす機能」ではなく、ログイン権限をどう設計するかの話として捉えています。AIツールや自動化が増えるほど、認証の入口も増えていく。冒頭の機種変更のような場面で慌てないために、便利さと戻せることを同じ重さで見ておく。半年後に効いてくるのは、たいていこちらです。
まとめ:パスキーは便利。でも「どこにあるか」まで管理する
- ・パスキーは、公開鍵と秘密鍵のペアを使うパスワードレス認証です。
- ・パスワード文字列を入力しないため、フィッシングに強く、ログイン体験も軽くなります。
- ・一方で、保存先、同期、端末紛失、アカウント復旧の設計が新しい管理ポイントになります。
- ・ログインできない時は、別端末、別ブラウザ、Apple/Google/Microsoft/1Passwordなどの保存先、サービス側の復旧手段を順に確認します。
- ・重要アカウントは、1台の端末だけに依存せず、1Passwordなどのクロスプラットフォーム管理と複数の復旧経路を組み合わせるのが現実的です。
参考リンク
- 公式: FIDO Passkeys: Passwordless Authentication(FIDO Alliance / 2026年8月19日確認)
- 公式: Use passkeys to sign in to websites and apps on iPhone(Apple Support / 2026年8月19日確認)
- 公式: About the security of passkeys(Apple Support / 2026年8月19日確認)
- 公式: Sign in with a passkey instead of a password(Google Account Help / 2026年8月19日確認)
- 公式: Passkeys in Windows(Microsoft Support / 2026年8月19日確認)
- 公式: Save and sign in with passkeys in your browser(1Password Support / 2026年8月19日確認)
- 公式: Passkeys in 1Password(1Password / 2026年8月19日確認)
- 公式: NIST SP 800-63B Authentication and Authenticator Management(NIST / 2025年8月26日版)
認証まわりの不安を、業務設計として整理しませんか
i-Styleでは、AIツール導入や業務自動化だけでなく、アカウント管理、パスキー、1Password、権限設計、復旧手順の整理まで含めて支援しています。まずは重要サービスのログイン方法を棚卸しするところから始められます。
お問い合わせページへarrow_forward