SalesforceのMFA対応と2026年の強制適用
この記事はMFAが必須になる前の2021年ごろの検証をもとに書いたものです。当時の3つの対応方法は残し、2026年9月時点の公式情報で、強制適用と管理者向けの新しい要件を追記しました。
この記事の読み方
最初に書いた時点では、2022年2月1日から始まるMFAの必須化に向けて、どう備えるかという内容でした。当時の3つの対応方法は下に残してあります。
ただし前提が大きく変わりました。必須化はすでに始まっており、2026年7月からは、MFAを使わないログインそのものが止められる段階に入っています。
MFAとは
MFA(多要素認証)は、ログインのときに2つ以上の証拠で本人かどうかを確かめる仕組みです。ユーザー名とパスワードに加えて、本人だけが持つスマートフォンやセキュリティキーでの確認を求めます。パスワードが漏れても、それだけではログインされにくくなります。
Salesforceの公式サイトでは、MFAの要件は2022年2月1日に発効したと書かれています。直接ログインではMFAが自動で有効になり、SSOを使う場合はSSOのプロバイダ側のMFAを使えるとされています。
当時の3つの対応方法
方法1 認証アプリを使う
利用者全員がスマートフォンを持ち、Salesforce Authenticatorか、他社の認証アプリを使う方法です。追加の費用がかからず、設定も簡単でした。私たちもこの方法でMFAを始めました。
方法2 ほかのシステムからSSOする
Google WorkspaceやMicrosoftのサービス、Auth0などのIDaaSからSSOでログインし、MFAはSSOの側で行う方法です。私たちはGoogle WorkspaceとAuth0からのSSOを試し、どちらも運用できていました。
当時は、SSOの側で本当にMFAをしているかをSalesforceが確かめられない点が、グレーに見えていました。この点は2026年に仕組みが変わっています(後述)。
方法3 セキュリティキーを使う
USBなどの物理的なセキュリティキーをPCにつなぎ、キーに触れて本人確認する方法です。スマートフォンを持ち込めない現場や、SSOが使えない環境の最後の手段と考えていました。キーの購入・配布・紛失への備えに手間がかかります。
当時はYubicoのUSB-AとUSB-Cの2種類を試し、どちらもSalesforceのMFAで使えました。キーは認証のときに光り、触れると認証が終わります。
2026年9月時点の状況
使える確認方法
公式ヘルプに挙がっているMFAの確認方法は次の4つです。
| 確認方法 | 中身 |
|---|---|
| パスキー | Windows Hello、Touch ID、Face ID、パスワードマネージャーなど。以前は「組み込み認証システム」と呼ばれていました |
| セキュリティキー | WebAuthnとU2Fの規格に対応したUSB・Lightning・NFCの機器 |
| Salesforce Authenticator | iOSとAndroidのアプリ |
| 他社の認証アプリ | RFC 6238のTOTPでコードを作るアプリ |
強制適用が始まった
Salesforceのヘルプ記事によると、MFAの強制適用はSandboxで2026年7月10日から、本番組織で2026年7月20日から始まっています。リリースグループごとに段階的に進み、最終は2026年9月3日までとされています。直接ログインもSSOのログインも対象です。
| 対象 | 求められること |
|---|---|
| 強い権限を持つ利用者 | フィッシング耐性のあるMFA(セキュリティキー、パスキー、証明書による認証など) |
| それ以外の社内の利用者 | MFA。フィッシング耐性のある方法が強く勧められています |
強い権限を持つ利用者とは、システム管理者プロファイルの利用者と、「すべてのデータの編集」「すべてのデータの参照」「アプリケーションのカスタマイズ」「Apex開発」のいずれかの権限を持つ利用者です。
SSOでの扱いが明確になった
当時グレーだった方法2は、条件がはっきりしました。SSOのログインでMFAの要件を満たせるのは、IdPがMFAを行ったことを示す信号(AMRかACR)をSalesforceへ送る場合だけです。信号が届かなければ、SSOを使っていても利用者はSalesforceのMFAの登録を求められます。強い権限を持つ利用者の場合は、フィッシング耐性のあるMFAを示す信号が要ります。
強い権限を持つ利用者を洗い出す
システム管理者プロファイルと、上の4つの権限を持つ利用者の一覧を作ります。権限セットで付けている人も含めます。
管理者にセキュリティキーかパスキーを登録してもらう
予備のキーも含めて、ログインできなくなったときの戻り方を決めておきます。
SSOのIdPが信号を送っているかを確かめる
IdPの設定でAMRかACRの信号を送れるかを、IdPの提供元の資料で確かめます。
確認した環境
- 2026年9月時点のSalesforce公式サイト「Salesforce Multi-Factor Authentication」、公式ヘルプ「Verification Methods for Multi-Factor Authentication」、ヘルプ記事「Prepare for MFA Enforcement for All Employee Users」「Prepare for Phishing-Resistant MFA Enforcement for Privileged Users including Admins」で確認しています
- セキュリティキーの価格は製品や時期で変わるため、ここには書きません。Yubicoの公式サイトで確認してください
- 画像は当時のものです。例示のメールアドレスと、アプリのアカウント名は白で伏せています
まとめ
- MFAの要件は2022年2月1日に発効し、直接ログインでは自動で有効になりました
- 当時の対応方法は、認証アプリ・SSO・セキュリティキーの3つでした
- 2026年7月から強制適用が始まり、強い権限を持つ利用者にはフィッシング耐性のあるMFAが求められます
- Salesforce Authenticatorを含むTOTPアプリでは、管理者の新しい要件を満たせません
- SSOで要件を満たすには、IdPがAMRかACRの信号を送る必要があります
Salesforceの導入・運用についてご相談ください
導入前の検討から、お使いの環境の改修・運用、AIとの連携まで承ります。状況を伺ったうえで、進め方をご提案します。