Okta は、メール、チャット、給与、クラウドコンソールなど、組織が接続している仕事用アプリへの共通の入り口です。パスワードが 1 つ盗まれるだけで、そのすべてが開かれてしまいます。だから組織は Okta で 2 つ目の手順を必須にしています。Okta Verify は Okta 独自のアプリです。「Google Authenticator」オプションはどの認証アプリの標準コードも受け付けるので、私用スマホではなく仕事用パソコンに置いておけます。
Okta で Google Authenticator オプションを設定する
Okta は勤務先や学校が運用しており、表示されるセキュリティ方法は管理者が決めるため、画面が異なる場合があります。古い Okta のページでは「security methods」ではなく「Setup security authenticators」(セキュリティ認証子の設定)と表示されます。「Google Authenticator」が表示されない場合は、組織がそれをオンにしていません。提供されている方法を使うか、IT ヘルプデスクに問い合わせてください。このオプションに関する Okta 自身のページは管理者向けなので、手順はその中のユーザーに表示される内容の説明に沿っています。
- パソコンで組織の Okta ログインページを開き、ログインします。
- Okta にセキュリティ方法の設定を求められた場合は、すぐに一覧が表示されます。そうでなければ、Okta ダッシュボードで自分の名前の横の矢印をクリックし、「Settings」(設定)を選んで「Security Methods」(セキュリティ方法)を探します。
- 「Google Authenticator」の横の「Set up」(設定)をクリックします。
- デバイスの種類を聞かれたら、iPhone か Android を選んで「Next」(次へ)をクリックします。変わるのは画面の説明だけです。
- QR コードが表示されます。まだ「Next」はクリックしないでください。画面に表示したまま下の手順で拡張機能に追加してから「Next」をクリックし、拡張機能のコードを「Enter Code」(コードを入力)に入力して「Verify」(確認)をクリックします。
Okta を Authenticator に追加する
- Chrome Web Store から 2FA 認証システム をインストールし、ツールバーに固定して、ワンクリックでアイコンを開けるようにします。
- Okta の QR コードが表示されたページは開いたままにします。Authenticator のアイコンをクリックし、「アカウント追加」→「QRコード」→「画面からQRをスキャン」の順に選びます。
- アカウントがリストに追加され、30 秒ごとに変わる 6 桁のコードが表示されます。名前は自由に変更できます。名前は自分用の表示にすぎません。
- Okta に戻り、表示中のコードを確認欄に入力します。期限切れ間近なら、次のコードを待ちましょう。
- Okta で二段階認証が有効になったことが表示されます。以降はログインのたびにコードを求められるので、拡張機能のアイコンをクリックしてコピーしてください。
QR コードがない、またはスキャンできない場合は、Okta の設定画面でキーを手動入力するオプションを探してキーをコピーし、拡張機能の「アカウント追加」→「手動入力」→「シークレットキー」から追加します。
2FA 認証システム を Chrome に追加(無料)Okta に戻る手段を用意しておく
Okta はこの方法用のバックアップコードを発行しません。戻る手段は組織の IT ヘルプデスクで、セキュリティ方法をリセットしてもらえば設定し直せます。そうならないように、拡張機能の自動バックアップをオンにし、組織が 2 つ目の方法を用意しているならそれも設定しておきましょう。
コードが受け付けられない場合
原因はほとんどの場合、パソコンの時計です。コードは現在時刻から計算されるため、時計が 1 分ずれているだけで、正しく見えるのに拒否されるコードが生成されます。システム設定で日付と時刻の自動設定をオンにしてください(Windows・macOS・Linux 別の手順はこちら)。
時計が正しい場合は、キー自体を確認しましょう。キーをTOTP コード生成ツールに貼り付け、表示されるコードを拡張機能のコードと比べます。違っていれば、キーのコピーを間違えています。アカウントを追加し直してください。
よくある質問
- Okta で Google Authenticator を求められました。スマホにインストールする必要がありますか?
- いいえ。Okta のヘルプはこのオプションを標準の時間ベースのワンタイムパスワード(TOTP)と説明しており、Okta が確認するのは 6 桁のコードだけです。Authenticator 拡張機能はパソコンの Chrome で同じコードを生成し、Okta の画面から QR コードを直接読み取ります。
- Okta Verify は同じものですか?
- いいえ。Okta Verify は Okta 独自のアプリで、そのアプリでしか応答できないプッシュ通知を使います。組織が両方を用意しているなら、拡張機能で使えるのは「Google Authenticator」オプションのほうです。Okta Verify しか用意されていない場合は、Okta Verify が必要です。
- 認証アプリを使えなくなったら?
- 別のセキュリティ方法を設定していればそれでログインするか、IT ヘルプデスクにアカウントの Google Authenticator をリセットしてもらい、新しい QR コードをスキャンします。拡張機能なら、新しいパソコンで自動バックアップの 1 つから復元すれば、同じコードがそのまま使えます。
- Okta でコードが間違っていると表示されるのはなぜ?
- 多くの場合、パソコンの時計が原因です。Okta が許容するずれは約 2 分までで、それ以上ずれた時計では拒否されるコードが生成されます。日付と時刻の自動設定をオンにしてから再試行してください。間違ったコードを 5 回入力すると、Okta はしばらくコードを受け付けなくなり、組織によっては管理者がアカウントのロックを解除するまで受け付けません。
ログイン画面から、ワンクリックでコードを
Authenticator は 2FA コードをブラウザ内、お使いのデバイスだけに保存します。利用無料・オープンソースで、アカウント登録もスマホも不要。ローカルバックアップと、任意で使えるパスワード保護も標準搭載です。
2FA 認証システム を Chrome に追加(無料)