認証アプリを使用して2FAを設定するには、アカウントの公式セキュリティ設定を開き、認証方法を追加して、QRコードをスキャンし、新しいコードを確認してから、復旧コードを保存してください。サービス側で登録が完了したと確認されるまで、設定画面を閉じないでください。
メニュー名はプロバイダーによって異なりますが、以下の安全な手順は、ほとんどの標準的なTOTP設定に適用されます。
開始する前に
- 信頼できる認証アプリを、公式のソースからインストールしてください。
- PIN、パスワード、または生体認証で保護された、信頼できるスマートフォンまたはコンピュータを使用してください。
- 日付と時刻の自動設定が有効になっていることを確認してください。
- アカウントや、アカウントの復旧用メールアドレス、あるいはその他の承認済みの方法に引き続きアクセスできることを確認してください。
- バックアップコードを保管するための安全な場所を用意しておいてください。

手順:認証アプリの設定
1. 公式のアカウントセキュリティページを開きます
既知の公式アドレスを入力するか、プロバイダーのアプリを使用してログインしてください。「セキュリティ」、「ログインとセキュリティ」、「2段階認証」、「MFA」、または「2要素認証」の項目に移動してください。メールやメッセージで予期せず受け取った設定リンクは使用しないでください。
2. 認証アプリオプションを選択する
「認証アプリ」、「検証コード」、または「TOTP」と表示されたオプションを選択してください。プロバイダーがパスキーやセキュリティキーを提供している場合は、フィッシング攻撃に強い方法を主な選択肢として検討することをお勧めします。
3. QRコードをスキャンする
認証アプリを開き、アカウントを追加して、サービス側に表示されているQRコードをスキャンします。スキャンができない場合は、手動キーを表示し、正確に入力してください。正しい2FA設定キーの見分け方については、当ガイドで解説しています。
QRコードと手動設定キーは認証情報です。写真を撮ったり、メールで送信したり、他人と共有したりしないでください。
4. 新しいコードを確認する
認証アプリに一時的なコードが表示されます。現在のカウントダウンが終了間近の場合は新しいコードが表示されるまで待ち、そのコードをサービスに入力して送信してください。この確認により、双方の設定情報が一致していることが証明されます。
5. 復旧コードの保存
プロバイダーから発行された復旧コードをダウンロード、印刷、または書き写し、認証アプリ端末とは別の安全な場所に保管してください。復旧コードは多くの場合、1回限りの使用となります。通常のTOTP入力欄に貼り付けないでください。
6. 別の復旧方法を追加する
利用可能な場合は、2つ目のセキュリティキー、パスキー、認証アプリ、またはその他の承認された復旧方法を登録してください。日常的な認証と唯一のバックアップの両方を、1台のスマートフォンに依存することは避けてください。
7. すべてのサービスからログアウトする前にテストを行う
プライベートブラウジングウィンドウまたは別の信頼できるデバイスを開き、完全なサインインを実行してください。古い認証方法を削除する前に、パスワード、認証コード、および復旧オプションが期待どおりに機能することを確認してください。
セットアップ時には何が起こるのか?
QRコードには通常、アカウントラベル、プロバイダー名、およびTOTPの秘密鍵が含まれています。認証アプリはこの設定を保存し、秘密鍵と時刻を組み合わせて動的に変化するコードを生成します。技術的な説明については、「TOTP認証コードの仕組み」をご覧ください。
バックアップコードの保管方法
安全な保管方法としては、暗号化されたパスワードマネージャー、保護されたオフライン記録、または他の重要書類と一緒に保管した印刷物などが挙げられます。唯一のバックアップを、保護されていないスクリーンショットとして同じスマートフォン内に保管しないでください。
バックアップコードを使用したら、「使用済み」としてマークしてください。コードのセットが漏洩したり、残り数が少なくなったりした場合は、アカウントプロバイダーを通じて新しいセットを生成してください。通常、これにより古いセットは無効になります。
よくある設定ミス
- フィッシングページのQRコードをスキャンしてしまう。
- 最初のコードが確認される前に設定を終了してしまうこと。
- QRコードのスクリーンショットを保護されていない写真ライブラリに保存すること。
- 変化する認証コードの代わりに復旧コードを入力してしまう。
- デバイスの時刻設定が正しくない。
- 新しい認証方法を試す前に、古い認証方法を削除してしまう。
- リカバリーコードを記録し忘れる。
最初のコードが拒否された場合はどうすればよいですか?
日付、時刻、タイムゾーンの自動設定を有効にし、新しいコードが表示されるのを待ってから、アクティブな設定画面から最新のQRコードをスキャンしたことを確認してください。登録をやり直した場合、以前のシークレットは無効になっている可能性があります。
アカウントをリセットする前に、TOTP に関する完全なトラブルシューティングチェックリストをご利用ください。
アプリとSMS、どちらを選ぶべきか?
認証アプリは通常オフラインでも動作し、電話番号の乗っ取りリスクを回避できます。SMSは開始が容易な場合もありますが、通信事業者や番号の復旧手順に依存します。当社の「認証アプリとSMSの比較」では、それぞれのメリットとデメリットを解説しています。
Get2FA.devツールの使用
承認済みの標準 Base32 シークレットをお持ちの場合、Get2FA.dev ツールを使用すると、テストや一時的なワークフロー用にブラウザ上でコードを生成できます。これはアカウント復旧サービスや恒久的な認証情報保管庫ではありません。お問い合わせフォームを通じてシークレットを送信することは絶対に避けてください。
よくある質問
同じアカウントを2つの認証器に設定できますか?
サービスによっては、複数の認証アプリを登録できる場合があります。同じシークレットで設定されていれば、2台のデバイスでも一致するTOTPコードを生成できますが、シークレットをコピーするとセキュリティリスクが高まります。可能であれば、プロバイダーがサポートする複数の認証方法を優先してください。
スマートフォンを紛失した場合はどうすればよいですか?
復旧コード、登録済みのパスキーまたはセキュリティキー、2台目の認証デバイス、あるいはプロバイダーが公式に提供する復旧手順を利用してください。アクセスが復旧したら、必要に応じて紛失したデバイスの登録を無効にしてください。
認証アプリにはインターネット接続が必要ですか?
標準的なTOTP生成は、設定後はオフラインでも動作します。クラウドバックアップ、同期、プッシュ通知による承認、更新、およびアカウントの復旧には、インターネット接続が必要になる場合があります。
6桁のコードは常にTOTPですか?
いいえ。SMS、メール、その他のシステムでも6桁のコードが使用される場合があります。サインインページでどの認証方法が求められているかを確認してください。
