コンテンツにスキップ

10-2 鍵と合言葉(2FA)

Plan: Free費用: 0円Wrangler 4.126.0公式ドキュメント取得日 2026-08-27
鍵に合言葉を足すと、鍵だけを拾った人は入れません。

店の鍵は、落とせば拾った人が使えます。写しを作られても気づけません。鍵を持っていることだけを、店に入ってよい条件にするのは、思ったより弱い決まりです。

そこで、鍵を回した後にもう一段、その場でしか手に入らない合言葉を尋ねる決まりにします。鍵を拾った人は合言葉を知らないので、入口で止まります。

いま読んでいるこのサイト(Cloudflare Lab)の設定も、パスワードだけで守られていては心もとない状態です。ここでは、なぜ二段にするのか、合言葉の届き方、設定の経路、予備の合言葉の順に見ます。

Learning goals

この節でできるようになること

  • パスワードだけでは足りない理由を説明できる
  • 合言葉の届き方を三つ挙げられる
  • 設定の経路を画面の名前で言える
  • 予備の合言葉の性質と保管の仕方を言える

鍵は「持っているもの」です。持っているものは、落とす・盗まれる・写しを作られる、という形で他人の手に渡ります。渡ったことに気づくのは、たいてい後です。

Cloudflare では、鍵に合言葉を足す仕組みを two-factor authentication(二要素認証、略して 2FA)と呼びます。公式は、すべての利用者に 2FA を有効にすることを勧めています。

会社として使う場合は、Super Administrators2FA Enforcement を有効にして、参加者全員に 2FA を求められます。公式によると、この設定がある組織では、招待を受ける前に 2FA の設定を求められます。

鍵を拾っただけの人は、合言葉が無いので入れません。

鍵を拾った人が、入口で合言葉を尋ねられて止まっています。二段あるだけで、拾い物は使えなくなります。

つまり、2FA は「持っているもの」に「その場でしか分からないもの」を足す仕組みです。

合言葉の受け取り方は一つではありません。携帯の画面に出る、手元の器具に触れる、郵便受けに届く、といった違いがあります。それぞれ、失くしたときの困り方が違います。

公式が案内している方式は三つです。Mobile App AuthenticationTOTP(time-based one-time password)で、Google Authenticator などのアプリが短い時間だけ有効な数字を出します。公式は、その数字はおよそ 30 秒から 60 秒で新しいものに変わると説明しています。

Security Key Authentication は、端末に内蔵された認証器(Apple Touch ID・Android の指紋・Windows Hello)や、YubiKey のような外付けの器具を使います。公式はこれを phishing-resistant な方式だと説明しています。ただし WebAuthn に対応したブラウザでしか動きません。Email Authentication は、登録したメールアドレスへ合言葉を送る方式です。

合言葉の届き方は三通り(携帯の画面・手元の器具・郵便受け)あり、二つ以上を用意すると安心です。

携帯・手元の器具・封筒の三通りが並んでいます。届き方が違うだけで、役目は同じです。

つまり、方式は三つあり、公式は少なくとも二つを用意することを勧めています。

合言葉の設定は、店ぜんたいの決まりではなく、店主自身の画面にあります。アカウント全体の設定画面を探しても見つかりません。

公式の手順は、ログインした後に My Profile を選び、Authentication を選ぶところから始まります。そこで Mobile App AuthenticationSecurity Key Authentication の横の Add、または Email Authentication の横の Enable を選びます。

やめるときも同じ画面です。公式は、2FA を無効にするにはすべての security key と TOTP の設定を削除する必要があると説明しています。

携帯を失くした日に合言葉が出せないと、自分の店に入れません。そのための予備が、設定のときに一度だけ表示されます。

Cloudflare では、この予備を backup codes と呼びます。公式は、各 backup codes は一回きりの使い切りで、一度使うと無効になると説明しています。表示されたときに DownloadPrintCopy のいずれかで安全な場所に保存します。

使い切ったり失くしたりしたときは、My ProfileAuthentication から Two-Factor AuthenticationManage を開き、Regenerate で新しい組を作れます。公式は、作り直すと前の組は無効になると注意しています。

予備の合言葉は一回きりで、安全な場所に保管します。

封筒にしまわれた予備の合言葉です。一枚使うたびに、その一枚は使えなくなります。

つまり、予備の合言葉は使い捨てで、保管場所を先に決めておくものです。

ここで紹介した設定が、いま読んでいる Cloudflare Lab でどう使われるかを見ます。

Cloudflare Lab では、公式の勧めに従って方式を二つ用意し、予備の合言葉をパスワード管理ソフトへ保管する予定です。二つにするのは、片方の端末が使えなくなっても入れるようにするためです。実測は、この章の作業を終えたあとに追記します。

  • 2FA は、パスワードに「その場で届く合言葉」を足す仕組みです。
  • 方式は Mobile App・Security Key・Email の三つで、二つ以上が推奨です。
  • 予備の backup codes は一回きりで、安全な場所へ保管します。

この節で出てきた言葉を、つながりの順に並べると次のようになります。

図のラベル: パスワードだけ 拾われたら入られる / 合言葉を足す 2FA / 携帯のアプリ Mobile App / TOTP / 手元の器具 Security Key / メールで受け取る Email Authentication / 二つ以上を用意 My Profile / Authentication / 予備の合言葉 backup codes

次の節では、人に渡す用途を絞った合鍵、API token を見ます。

この節のチェック

問 12FA の説明として正しいものはどれですか?

問 2携帯のアプリが短い時間だけ有効な数字を出す方式の名前はどれですか?

問 3security key を使う 2FA の動作条件として、公式が挙げているものはどれですか?

問 42FA を設定する画面の経路として正しいものはどれですか?

問 5backup codes の性質として正しいものはどれですか?

最終更新日: