設定・自動化

SalesforceのMFA対応と2026年の強制適用

この記事はMFAが必須になる前の2021年ごろの検証をもとに書いたものです。当時の3つの対応方法は残し、2026年9月時点の公式情報で、強制適用と管理者向けの新しい要件を追記しました。

2023.05.15

この記事の読み方

最初に書いた時点では、2022年2月1日から始まるMFAの必須化に向けて、どう備えるかという内容でした。当時の3つの対応方法は下に残してあります。

ただし前提が大きく変わりました。必須化はすでに始まっており、2026年7月からは、MFAを使わないログインそのものが止められる段階に入っています。

先に結論です。システム管理者と強い権限を持つ利用者は、セキュリティキーかパスキーを登録してください。2026年7月からの強制適用では、Salesforce Authenticatorや認証アプリのコードでは、管理者の要件を満たせません。

MFAとは

MFA(多要素認証)は、ログインのときに2つ以上の証拠で本人かどうかを確かめる仕組みです。ユーザー名とパスワードに加えて、本人だけが持つスマートフォンやセキュリティキーでの確認を求めます。パスワードが漏れても、それだけではログインされにくくなります。

Salesforceの公式サイトでは、MFAの要件は2022年2月1日に発効したと書かれています。直接ログインではMFAが自動で有効になり、SSOを使う場合はSSOのプロバイダ側のMFAを使えるとされています。

当時の3つの対応方法

方法1 認証アプリを使う

利用者全員がスマートフォンを持ち、Salesforce Authenticatorか、他社の認証アプリを使う方法です。追加の費用がかからず、設定も簡単でした。私たちもこの方法でMFAを始めました。

Salesforceのログイン画面。モバイルデバイスを確認とあり、Salesforce Authenticatorでログイン要求を承認する案内が出ている
Salesforce Authenticatorで承認を求める画面です(例示のメールアドレスは伏せています)。
Salesforce Authenticatorのアプリ画面。組織ごとに6桁の確認コードが並んでいる
アプリには組織ごとに確認コードが並びます。アカウント名は伏せています。

方法2 ほかのシステムからSSOする

Google WorkspaceやMicrosoftのサービス、Auth0などのIDaaSからSSOでログインし、MFAはSSOの側で行う方法です。私たちはGoogle WorkspaceとAuth0からのSSOを試し、どちらも運用できていました。

Salesforceのログイン画面。ユーザー名とパスワードの下に、Auth0とGoogleでログインするボタンがある
ログイン画面の下にSSOのボタンが並びます。この例ではAuth0とGoogleです。

当時は、SSOの側で本当にMFAをしているかをSalesforceが確かめられない点が、グレーに見えていました。この点は2026年に仕組みが変わっています(後述)。

方法3 セキュリティキーを使う

USBなどの物理的なセキュリティキーをPCにつなぎ、キーに触れて本人確認する方法です。スマートフォンを持ち込めない現場や、SSOが使えない環境の最後の手段と考えていました。キーの購入・配布・紛失への備えに手間がかかります。

当時はYubicoのUSB-AとUSB-Cの2種類を試し、どちらもSalesforceのMFAで使えました。キーは認証のときに光り、触れると認証が終わります。

USB-Aのセキュリティキー、USB-Cのセキュリティキー、硬貨を並べた写真
当時試した2種類のキーです。硬貨と並べると大きさが分かります。

2026年9月時点の状況

使える確認方法

公式ヘルプに挙がっているMFAの確認方法は次の4つです。

確認方法中身
パスキーWindows Hello、Touch ID、Face ID、パスワードマネージャーなど。以前は「組み込み認証システム」と呼ばれていました
セキュリティキーWebAuthnとU2Fの規格に対応したUSB・Lightning・NFCの機器
Salesforce AuthenticatoriOSとAndroidのアプリ
他社の認証アプリRFC 6238のTOTPでコードを作るアプリ

強制適用が始まった

Salesforceのヘルプ記事によると、MFAの強制適用はSandboxで2026年7月10日から、本番組織で2026年7月20日から始まっています。リリースグループごとに段階的に進み、最終は2026年9月3日までとされています。直接ログインもSSOのログインも対象です。

対象求められること
強い権限を持つ利用者フィッシング耐性のあるMFA(セキュリティキー、パスキー、証明書による認証など)
それ以外の社内の利用者MFA。フィッシング耐性のある方法が強く勧められています

強い権限を持つ利用者とは、システム管理者プロファイルの利用者と、「すべてのデータの編集」「すべてのデータの参照」「アプリケーションのカスタマイズ」「Apex開発」のいずれかの権限を持つ利用者です。

ここで間違えやすいところです。ヘルプ記事には、Salesforce Authenticatorを含むスマートフォンのTOTPアプリは、管理者向けのフィッシング耐性の要件を満たさないと書かれています。方法1だけで運用してきた組織は、管理者だけでもセキュリティキーかパスキーを足す必要があります。要件を満たす方法を登録するまで、管理者はログインできなくなります。

SSOでの扱いが明確になった

当時グレーだった方法2は、条件がはっきりしました。SSOのログインでMFAの要件を満たせるのは、IdPがMFAを行ったことを示す信号(AMRかACR)をSalesforceへ送る場合だけです。信号が届かなければ、SSOを使っていても利用者はSalesforceのMFAの登録を求められます。強い権限を持つ利用者の場合は、フィッシング耐性のあるMFAを示す信号が要ります。

  1. 強い権限を持つ利用者を洗い出す

    システム管理者プロファイルと、上の4つの権限を持つ利用者の一覧を作ります。権限セットで付けている人も含めます。

  2. 管理者にセキュリティキーかパスキーを登録してもらう

    予備のキーも含めて、ログインできなくなったときの戻り方を決めておきます。

  3. SSOのIdPが信号を送っているかを確かめる

    IdPの設定でAMRかACRの信号を送れるかを、IdPの提供元の資料で確かめます。

確認した環境

  • 2026年9月時点のSalesforce公式サイト「Salesforce Multi-Factor Authentication」、公式ヘルプ「Verification Methods for Multi-Factor Authentication」、ヘルプ記事「Prepare for MFA Enforcement for All Employee Users」「Prepare for Phishing-Resistant MFA Enforcement for Privileged Users including Admins」で確認しています
  • セキュリティキーの価格は製品や時期で変わるため、ここには書きません。Yubicoの公式サイトで確認してください
  • 画像は当時のものです。例示のメールアドレスと、アプリのアカウント名は白で伏せています

まとめ

  • MFAの要件は2022年2月1日に発効し、直接ログインでは自動で有効になりました
  • 当時の対応方法は、認証アプリ・SSO・セキュリティキーの3つでした
  • 2026年7月から強制適用が始まり、強い権限を持つ利用者にはフィッシング耐性のあるMFAが求められます
  • Salesforce Authenticatorを含むTOTPアプリでは、管理者の新しい要件を満たせません
  • SSOで要件を満たすには、IdPがAMRかACRの信号を送る必要があります

Salesforceの導入・運用についてご相談ください

導入前の検討から、お使いの環境の改修・運用、AIとの連携まで承ります。状況を伺ったうえで、進め方をご提案します。