EmDashの管理画面には、WordPressのような「ID・パスワード」でログインする画面がありません。代わりに採用されているのが、指紋認証や顔認証、端末のPINでログインする「パスキー(WebAuthn)」です。初めて聞くと身構えてしまうかもしれませんが、設定自体は数十秒で終わり、一度登録すればパスワードを覚えておく必要すらなくなります。この記事では、パスキーの仕組みと設定の流れを解説します。
パスキー(WebAuthn)とは
パスキーは、パスワードの代わりに端末の生体認証やPINを使ってログインする仕組みです。ログイン情報はサーバー側に「パスワードのハッシュ」として保存されるのではなく、公開鍵暗号方式の仕組みを使って端末側に安全に保管されます。パスワードそのものが存在しないため、以下のようなメリットがあります。
- ブルートフォース攻撃(パスワード総当たり)が原理的に成立しない
- フィッシングサイトにログイン情報を盗まれるリスクがない(ドメインごとに鍵が紐づくため)
- 「パスワードを忘れた」「使い回している」といった、人為的なミスに起因するリスクがそもそも発生しない
設定の流れ
1. 管理画面のURLにアクセスする
サイトのドメインに「/_emdash/admin」を付けたURLにアクセスします。初回はセットアップ用の招待リンクからアクセスするケースが一般的です。
2. パスキーを新規登録する
初回アクセス時に表示される案内に従って「パスキーを作成」を選択します。ブラウザが対応するOS標準の認証UI(Windows Hello、Touch ID、Face IDなど)が立ち上がるので、画面の指示に従って生体認証またはPINを登録します。
3. 以降は生体認証・PINでログイン
一度登録が完了すれば、次回以降は「ログイン」ボタンを押して指紋や顔をかざすだけでログインできます。パスワードを入力する画面自体が存在しないため、パスワード管理の手間から解放されます。
よくある質問
複数の端末・ブラウザからログインしたい場合は?
端末ごと・ブラウザごとにパスキーを追加登録できます。ログイン済みの管理画面からセキュリティ設定を開き、新しい端末で認証情報を追加してください。
スマートフォンを機種変更したら?
iCloudキーチェーンやGoogleパスワードマネージャーなど、OSレベルの同期機能を使っている場合はパスキーごと新しい端末に引き継がれます。同期していない場合は、他の登録済み端末からログインしたうえで、新しい端末のパスキーを追加登録してください。
登録した端末をすべて紛失してしまったら?
WordPressの「パスワードリセットメール」のような復旧手段が必要になるため、運用面では管理者に複数人でパスキーを登録しておく、または保守運用サービスに復旧手続きを依頼できる体制を整えておくことをおすすめします。
まとめ
パスキーは「覚える」「入力する」という従来のパスワード運用の手間とリスクをまとめて解消してくれる仕組みです。EmDashではこれが標準搭載されているため、特別な追加設定をしなくても、サイト開設時点から高いセキュリティ水準でのログイン運用が可能です。設定や復旧の手順に不安がある場合は、保守運用サービスの利用もあわせてご検討ください。
