Microsoft Entra 認証方法 API の概要

名前空間: microsoft.graph

重要

Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。

認証方法は、ユーザーが Microsoft Entra ID で認証する方法です。 Microsoft Entra ID の認証方法には、FIDO2 セキュリティ キーや Microsoft Authenticator アプリなどの他の多くのものをはじめ、現在 Microsoft Graph で管理可能なパスワードと電話 (SMS や音声通話など) が含まれます。 認証方法は、プライマリ、セカンドファクター、およびステップアップ認証で使用され、セルフサービスパスワードリセット (SSPR) プロセスでも使用されます。

認証方法 API は、ユーザーの認証方法を管理するために使用します。 例:

  • ユーザーに電話番号を追加できます。 ポリシーによってその電話番号の使用が有効になっている場合、ユーザーはその電話番号を SMS および音声通話の認証に使用できます。
  • その番号を更新することも、ユーザーから削除することもできます。
  • SMS サインインの番号を有効または無効にすることができます。
  • ユーザーのパスワードをリセットできます。
  • ユーザーの FIDO2 セキュリティ キーの詳細を取得し、ユーザーがキーを紛失した場合は削除できます。
  • ユーザーの Microsoft Authenticator 登録の詳細を取得し、ユーザーが電話を紛失した場合は削除できます。
  • ユーザーの Windows Hello for Business 登録の詳細を取得し、ユーザーがデバイスを紛失した場合は削除できます。
  • ユーザーにメール アドレスを追加できます。 その後、ユーザーはそのメールを Self-Service パスワード リセット (SSPR) プロセスの一部として使用できます。
  • そのメールを更新したり、ユーザーから削除したりできます。
  • ユーザーのハードウェア OATH トークンを割り当ててアクティブ化できます。
  • ユーザーの QR コード認証の詳細を取得し、標準 QR コードを紛失した場合は削除できます。

一部の API は、ユーザーが独自の認証方法を管理できるセルフサービス操作をサポートしています。 たとえば、ユーザーは認証と SSPR に使用する自分の電話番号とメール アドレスを追加、更新、または削除できます。

重要

2026 年 1 月 26 日以降、セルフサービス資格情報管理操作では、現在のセッションで最後に認証した時間が 10 分以上経った場合、ユーザーは多要素認証 (MFA) を完了する必要があります。 この変更は、資格情報を管理しているエンド ユーザーと管理者の両方に適用され、MFA に既に登録されているユーザーに対して MFA プロンプトの頻度が高くなる可能性があります。 資格情報管理 API を呼び出す場合、アプリケーションは 403 禁止応答を適切に処理する必要があります。

  1. 403 応答を検出する - API が 403 状態コードを返した場合、ユーザーは MFA を完了する必要があります。
  2. 新しい MFA の要求 - 次の要求パラメーターを使用して、新しい対話型 OAuth2 要求を作成します。
    {"access_token":{"amr":{"essential":true,"values":["ngcmfa"]}}}
    
  3. ユーザーが MFA を完了 する - 対話型 OAuth2 要求中に、登録済み MFA メソッドを持つユーザーは認証を完了する必要があります。 MFA 資格情報は 10 分間有効です。
  4. 新しいトークンで再試行 する - 新しく取得したアクセス トークンを使用して、資格情報管理要求を再試行します。

アプリケーションにクレームチャレンジを実装する方法の詳細については、以下を参照してください。

ユーザーが認証方法を使用できるかどうかは、テナントの 認証方法ポリシー によって管理されます。 たとえば、R&D 部門のユーザーのみが FIDO2 メソッドを使用できるように一方で、すべてのユーザーが Microsoft Authenticator を使用できるようにすることができます。

監査またはセキュリティ チェックの目的でユーザー集団全体を反復処理する必要があるシナリオには、認証方法の API を使用することはお勧めしません。 このようなシナリオの場合は、 認証方法の登録と使用状況レポートの API の使用をお勧めします。

注:

認証メソッド API への要求は 60 秒後にタイムアウトします。

Microsoft Graph で管理できる認証方法は何ですか?

注:

証明書ベースの認証 (CBA) を管理するには、「 x509CertificateAuthenticationMethodConfiguration

認証方法 説明
emailAuthenticationMethod ユーザーは、Self-Service パスワード リセット (SSPR) プロセスの一部として電子メール アドレスを使用できます。 ユーザーの認証メール アドレスを表示します。 ユーザーのメール アドレスを追加、更新、または削除します。
externalAuthenticationMethod ユーザーは外部 ID プロバイダーを使用して Microsoft Entra ID にサインインできます。 ユーザーの外部 MFA を削除します。
fido2AuthenticationMethod ユーザーは FIDO2 セキュリティ キーを使用して Microsoft Entra ID にサインインできます。 紛失した FIDO2 セキュリティ キーを削除します。
hardwareOathAuthenticationMethod ユーザーがワンタイム コードを提供するハードウェア OATH デバイスを使用して多要素認証を実行できるようにします。 ユーザーへのハードウェア トークンの割り当てを取得 (解除) またはアクティブ化 (非) します。
microsoftAuthenticatorAuthenticationMethod ユーザーは、Microsoft Authenticator アプリを使用して Microsoft Entra ID にサインインまたは多要素認証を実行できます Microsoft Authenticator の認証方法を削除します。
passwordAuthenticationMethod 現在、パスワードは Microsoft Entra ID の既定のプライマリ認証方法です。 ユーザーのパスワードを再設定します
phoneAuthenticationMethod ユーザーは、ポリシーで許可されている SMS または音声通話 を使用して電話を使用して認証を受けることができます。 ユーザーの認証用電話番号を表示します。 ユーザーに電話番号を追加、更新、または削除します。 SMS サインイン用にプライマリ携帯電話を有効または無効にします。
platformCredentialAuthenticationMethod プラットフォーム資格情報は、macOS デバイス上のユーザーのサインイン認証方法です。 ユーザーのプラットフォーム資格情報を確認します。 ユーザーのプラットフォーム資格情報を削除します。
softwareOathAuthenticationMethod OATH 仕様をサポートし、ワンタイム コードを提供するアプリケーションを使用して、ユーザーが多要素認証を実行できるようにします。 ユーザーに割り当てられているソフトウェア トークンを取得して削除します。
TemporaryAccessPassAuthenticationMethod 一時アクセス パスは、強力な資格情報として機能し、パスワードレスの資格情報のオンボードを可能にする時間制限付きパスコードです。 ユーザーに新しい一時アクセス パスを設定します。
verifiedIdProfile Verified ID プロファイルは、Face Check 構成を含む検証可能な資格情報交換のプロパティと使用パターンを定義します。 Verified ID プロファイルを作成、更新、または削除します。 顔チェックと検証可能な資格情報の設定を構成します。
windowsHelloForBusinessAuthenticationMethod Windows Hello for Business は、Windows デバイスでのパスワードなしのサインイン方法です。 ユーザーが Windows Hello for Business サインインを有効にしたデバイスを表示します。 Windows Hello for Business 資格情報を削除します。
認証の状態 ユーザーのサインイン設定とユーザーごとの MFA を管理する ユーザーの MFA 状態を表示または設定します。 システム優先の多要素認証 (MFA) の設定を確認または設定します。
qrCodePinAuthenticationMethod QR コードは、現場担当者向けに設計された認証方法で、認証エクスペリエンスが簡単になります。 ユーザーは、提供された固有の QR コードをスキャンし、PIN を入力するだけでアプリにサインインできます。 ユーザーの QR コード認証方法を追加します。
PasswordlessMicrosoftAuthenticatorAuthenticationMethod (非推奨) Microsoft Authenticator パスワードレス電話によるサインインは、ユーザーが Microsoft Entra ID にサインインするために使用できます パスワードレス電話によるサインイン認証方法を削除します。

次の認証方法は、Microsoft Graph beta ではまだサポートされていません。

認証方法 説明
セキュリティに関する質問と回答 セルフサービス パスワード リセットを実行するときに、ユーザーが自分の ID を検証できるようにします。 ユーザーが登録したセキュリティの質問を削除します。

多要素認証の再登録が必要

次回のサインイン時に新しい多要素認証の設定をユーザーに要求するには、個々の DELETE 認証方法操作を呼び出して、ユーザーの現在の各認証方法を削除します。 ユーザーがそれ以上のメソッドを持っていない場合は、強力な認証が必要な場所で次回サインインするときに登録するように求められます。

テナントレベルの認証方法の使用

認証方法使用状況レポート API を使用すると、MFA やパスワードレス認証に登録済みまたは未登録のユーザー、SSPR に登録済みまたは未登録のユーザーなど、テナント レベルの認証方法の登録と使用状況を監視できます。

次の手順