10-2 鍵と合言葉(2FA)
店の鍵は、落とせば拾った人が使えます。写しを作られても気づけません。鍵を持っていることだけを、店に入ってよい条件にするのは、思ったより弱い決まりです。
そこで、鍵を回した後にもう一段、その場でしか手に入らない合言葉を尋ねる決まりにします。鍵を拾った人は合言葉を知らないので、入口で止まります。
いま読んでいるこのサイト(Cloudflare Lab)の設定も、パスワードだけで守られていては心もとない状態です。ここでは、なぜ二段にするのか、合言葉の届き方、設定の経路、予備の合言葉の順に見ます。
Learning goals
この節でできるようになること
- パスワードだけでは足りない理由を説明できる
- 合言葉の届き方を三つ挙げられる
- 設定の経路を画面の名前で言える
- 予備の合言葉の性質と保管の仕方を言える
1. 鍵だけでは足りない
Section titled “1. 鍵だけでは足りない”鍵は「持っているもの」です。持っているものは、落とす・盗まれる・写しを作られる、という形で他人の手に渡ります。渡ったことに気づくのは、たいてい後です。
Cloudflare では、鍵に合言葉を足す仕組みを two-factor authentication(二要素認証、略して 2FA)と呼びます。公式は、すべての利用者に 2FA を有効にすることを勧めています。
会社として使う場合は、Super Administrators が 2FA Enforcement を有効にして、参加者全員に 2FA を求められます。公式によると、この設定がある組織では、招待を受ける前に 2FA の設定を求められます。
鍵を拾った人が、入口で合言葉を尋ねられて止まっています。二段あるだけで、拾い物は使えなくなります。
つまり、2FA は「持っているもの」に「その場でしか分からないもの」を足す仕組みです。
2. 合言葉の届き方
Section titled “2. 合言葉の届き方”合言葉の受け取り方は一つではありません。携帯の画面に出る、手元の器具に触れる、郵便受けに届く、といった違いがあります。それぞれ、失くしたときの困り方が違います。
公式が案内している方式は三つです。Mobile App Authentication は TOTP(time-based one-time password)で、Google Authenticator などのアプリが短い時間だけ有効な数字を出します。公式は、その数字はおよそ 30 秒から 60 秒で新しいものに変わると説明しています。
Security Key Authentication は、端末に内蔵された認証器(Apple Touch ID・Android の指紋・Windows Hello)や、YubiKey のような外付けの器具を使います。公式はこれを phishing-resistant な方式だと説明しています。ただし WebAuthn に対応したブラウザでしか動きません。Email Authentication は、登録したメールアドレスへ合言葉を送る方式です。
携帯・手元の器具・封筒の三通りが並んでいます。届き方が違うだけで、役目は同じです。
つまり、方式は三つあり、公式は少なくとも二つを用意することを勧めています。
3. 設定の経路
Section titled “3. 設定の経路”合言葉の設定は、店ぜんたいの決まりではなく、店主自身の画面にあります。アカウント全体の設定画面を探しても見つかりません。
公式の手順は、ログインした後に My Profile を選び、Authentication を選ぶところから始まります。そこで Mobile App Authentication か Security Key Authentication の横の Add、または Email Authentication の横の Enable を選びます。
やめるときも同じ画面です。公式は、2FA を無効にするにはすべての security key と TOTP の設定を削除する必要があると説明しています。
4. 予備の合言葉
Section titled “4. 予備の合言葉”携帯を失くした日に合言葉が出せないと、自分の店に入れません。そのための予備が、設定のときに一度だけ表示されます。
Cloudflare では、この予備を backup codes と呼びます。公式は、各 backup codes は一回きりの使い切りで、一度使うと無効になると説明しています。表示されたときに Download・Print・Copy のいずれかで安全な場所に保存します。
使い切ったり失くしたりしたときは、My Profile の Authentication から Two-Factor Authentication の Manage を開き、Regenerate で新しい組を作れます。公式は、作り直すと前の組は無効になると注意しています。
封筒にしまわれた予備の合言葉です。一枚使うたびに、その一枚は使えなくなります。
つまり、予備の合言葉は使い捨てで、保管場所を先に決めておくものです。
Cloudflare Lab での使われ方
Section titled “Cloudflare Lab での使われ方”ここで紹介した設定が、いま読んでいる Cloudflare Lab でどう使われるかを見ます。
Cloudflare Lab では、公式の勧めに従って方式を二つ用意し、予備の合言葉をパスワード管理ソフトへ保管する予定です。二つにするのは、片方の端末が使えなくなっても入れるようにするためです。実測は、この章の作業を終えたあとに追記します。
つまずきやすいところ
Section titled “つまずきやすいところ”この節のまとめ
Section titled “この節のまとめ”- 2FA は、パスワードに「その場で届く合言葉」を足す仕組みです。
- 方式は Mobile App・Security Key・Email の三つで、二つ以上が推奨です。
- 予備の backup codes は一回きりで、安全な場所へ保管します。
この節で出てきた言葉を、つながりの順に並べると次のようになります。
図のラベル: パスワードだけ 拾われたら入られる / 合言葉を足す 2FA / 携帯のアプリ Mobile App / TOTP / 手元の器具 Security Key / メールで受け取る Email Authentication / 二つ以上を用意 My Profile / Authentication / 予備の合言葉 backup codes
次の節では、人に渡す用途を絞った合鍵、API token を見ます。
この節のチェック
© 2026 osdse