Microsoft アカウント( MSA ; [ 1 ] [ 2 ]以前はMicrosoft Passport、[ 3 ] .NET Passport、Windows Live IDとして知られていた) は、Microsoft の顧客が消費者向け[ 4 ] [ 5 ] Microsoftサービス( Outlook.comなど)、Microsoft の現在のオペレーティングシステムのいずれかで動作するデバイス( Microsoft Windowsコンピューターやタブレット、Xboxコンソールなど)、および Microsoftアプリケーション ソフトウェア( Microsoft Office、Microsoft Teamsなど) にログインするためのシングル サインオンの個人ユーザー アカウントです。
Microsoft アカウントを使用すると、ユーザーは単一の認証情報セット(メールアドレスと同じ形式のユーザー名)を使用して、このサービスをサポートする Web サイトにサインインできます。アカウントを作成するには、2 つの方法があります。
@live.comと@passport.comのドメイン、およびその他のドメインは現在提供されていませんが、既存のアカウントは維持されます。
Bing、MSN、Xbox LiveなどのMicrosoftのウェブサイト、サービス、アプリは、ユーザーを識別する手段としてMicrosoftアカウントを使用しています。また、 NineMSNがホストするHoytsのウェブサイトなど、他にもMicrosoftアカウントを使用している企業は多数あります。
Windows XP以降では、ローカルのWindowsユーザーアカウントをMicrosoftアカウントにリンクするオプションがあり、サービスにアクセスするたびにユーザーが自動的にMicrosoftアカウントにログインします。Windows 8およびWindows Server 2012以降では、ローカルユーザーまたはドメインユーザーではなく、Microsoftアカウントを使用してPCに直接認証できるようになりました。 [ 6 ]
アカウントのパスワードを使用する以外にも、ユーザーは、Microsoft Authenticator を搭載したモバイル デバイスに送信されるモバイル通知、FIDO 2セキュリティ トークン、またはWindows Helloを使用して Microsoft アカウントにログインできます。[ 7 ]また、テキスト、電話、または認証アプリを使用して、時間ベースの使い捨てコードを取得することで、 2 要素認証を設定することもできます。
ユーザーの認証情報は、Microsoft アカウント対応の Web サイトではなく、Microsoft アカウント認証サーバーによってチェックされます。Microsoft アカウント対応の Web サイトに新規ユーザーがサインインすると、まず最寄りの認証サーバーにリダイレクトされ、SSL接続を介してユーザー名とパスワードの入力を求められます。ユーザーは、ログイン情報をコンピューターに記憶させるように設定できます。サインインしたばかりのユーザーのコンピューターには、暗号化された有効期限付きの Cookie が保存され、認証サーバーと Microsoft アカウント対応の Web サイト間で事前に合意された、トリプル DESで暗号化された ID タグが送信されます。この ID タグは Web サイトに送信され、Web サイトはユーザーのコンピューターに、有効期限付きの別の暗号化された HTTP Cookie を保存します。これらの Cookie が有効な間は、ユーザーはユーザー名とパスワードを入力する必要はありません。ユーザーが Microsoft アカウントからログアウトすると、これらの Cookie は削除されます。
Microsoft は、組織の一部として管理者が設定する職場または学校用アカウントも提供しています。これらのアカウントは Microsoft アカウント (個人用アカウントとも呼ばれます) とは別個のものであり、統合することはできませんが、ユーザーが並行して使用することができます。[ 8 ] [ 9 ]職場または学校用アカウントはAzure Active Directoryドメイン プラットフォームを使用します。[ 10 ]

Windows Live ID の前身である Microsoft Passport は、当初はすべての Web コマース向けのシングル サインオンサービスとして位置づけられていました。Microsoft Passport は多くの批判を受けました。著名な批判者の 1 つは、 『アイデンティティの法則』[ 11 ]の著者であるKim Cameron氏で、彼は Microsoft Passport がこれらの法則に違反していると疑問を呈しました。その後、彼は 1999 年に自身の会社が買収された後に Microsoft に入社し、2019 年に退職するまでアクセスとアイデンティティのチーフ アーキテクトとして、Microsoft Account アイデンティティ メタ システムの設計においてこれらの違反に対処するのに貢献しました。その結果、Microsoft Accounts はすべての Web コマース向けのシングル サインオン サービスとしてではなく、アイデンティティ システムの数ある選択肢の 1 つとして位置づけられるようになりました。
1999 年 12 月、マイクロソフトはNetwork Solutionsへの年間 35 ドルの「passport.com」ドメイン登録料の支払いを怠った。この見落としにより、認証にこのサイトを使用していたHotmailが 12 月 24 日に利用できなくなった。Linux コンサルタントの Michael Chaney が翌日 (クリスマス) に支払いを行い、ダウンしたサイトの問題が解決することを期待した。支払いの結果、翌朝にはサイトが利用可能になった。[ 12 ] 2003 年秋、同様の善意の人物が、マイクロソフトが「hotmail.co.uk」アドレスの支払いを怠った際に助けたが、ダウンタイムは発生しなかった。[ 13 ]
2001年、電子フロンティア財団のスタッフ弁護士デボラ・ピアースは、マイクロソフトが顧客情報に完全にアクセスして使用できることが明らかになった後、マイクロソフトパスポートをプライバシーに対する潜在的な脅威として批判した。[ 14 ]マイクロソフトは顧客の不安を和らげるためにプライバシー規約を迅速に更新した。
2001 年 7 月と 8 月に、電子プライバシー情報センターと 14 の主要消費者団体の連合が、マイクロソフト Passport システムが連邦取引委員会法 (FTCA)の第 5 条に違反しているとして、連邦取引委員会 (FTC)に苦情を申し立てました[ 15 ]。同条は、取引における不公正または欺瞞的な行為を禁止しています[ 16 ] 。2002年 8 月に、マイクロソフトは、その結果として生じた FTC の告発について和解することに同意しました。和解の一環として、マイクロソフトは包括的なセキュリティ プログラムを導入および維持することが義務付けられ、情報慣行について虚偽の表示をすることも禁止されました[ 17 ] 。
マイクロソフトは、マイクロソフト以外の企業にインターネット全体で統一ログインシステムを作成するよう働きかけていた。[ 18 ] Microsoft Passport を使用したサイトの例としては、eBayやMonster.comなどがあったが、2004 年にこれらの契約はキャンセルされた。[ 19 ] 2009 年 8 月、Expedia は Microsoft Passport / Windows Live ID のサポートを終了したことを通知した。
2012年に、Windows Live IDはMicrosoftアカウントに名称変更されました。[ 20 ] [ 21 ]
Microsoft アカウントをお持ちのユーザーは、Microsoft アカウントの Web サイトを使用して、自身の ID を管理できます。Web サイトの機能は以下のとおりです。
以下は、認証プロセスに必要な資格情報としてMicrosoftアカウントの使用をサポートするコンピュータプログラムおよびWebサービスの一覧です。
2007年8月15日、マイクロソフトはWindows Live ID Web認証SDKをリリースし、Web開発者がASP.NET(C#)、Java、Perl、PHP、Python、Rubyなど、幅広いWebサーバープラットフォームで動作するWebサイトにWindows Live IDを統合できるようにしました。[ 22 ] [ 23 ]
2008 年 10 月 27 日、マイクロソフトはOpenIDフレームワークのサポートに公にコミットし、Windows Live ID が OpenID プロバイダーになることを発表しました。[ 24 ]これにより、ユーザーは Windows Live ID を使用して、OpenID 認証をサポートする任意の Web サイトにサインインできるようになります。2009 年 8 月以降、マイクロソフトの OpenID 実装計画に関する更新はありませんでした。 [ 25 ]しかし、2013 年 11 月以降、マイクロソフトは OpenID Connect の相互運用性テストに公に参加しています。[ 26 ] [ 27 ]
2007年6月17日、オランダのウェブ開発者であるエリック・デュインダムは、プライバシーと個人情報の危険を報告し、「マイクロソフトのプログラマーが重大なミスを犯したため、事実上あらゆる電子メールアドレスで誰でもIDを作成できてしまう」と述べた。[ 28 ] 無効な電子メールアドレスや現在使用されている電子メールアドレスをユーザーが登録できる手順が発見された。有効な電子メールアドレスで登録すると、電子メールの確認リンクがユーザーに送信される。しかし、ユーザーはそれを使用する前に、存在しない電子メールアドレス、または現在他の誰かが使用している電子メールアドレスに変更することができた。その後、確認リンクによってWindows Live IDシステムは、アカウントに確認済みの電子メールアドレスがあると確認した。この欠陥は2日後の2007年6月19日に修正された。[ 29 ]
2012年4月20日、マイクロソフトはHotmailのパスワードリセットシステムの欠陥を修正しました。この欠陥により、誰でもHotmailアカウントのパスワードをリセットできてしまう状態でした。同社は同日、Vulnerability Labの研究者からこの欠陥について通知を受け[ 30 ]、数時間以内に修正を行いましたが、悪用手法がインターネット上で急速に拡散したため、広範囲にわたる攻撃が発生する前に対応することはできませんでした[ 31 ] [ 32 ] 。
2015 年 12 月 3 日、セキュリティ研究者がsignout.live.com で使用されているAdobe Experience Manager (AEM) ソフトウェアの脆弱性を発見し、Microsoft Security Response Center (MSRC) に報告しました。この脆弱性により、AEM Publish ノードのOSGiコンソールへの完全な管理者アクセスが可能になり、カスタム OSGi バンドルをアップロードすることでJVM内でコードを実行できるようになりました。この脆弱性は 2016 年 5 月 3 日に解決されたことが確認されました。[ 33 ]
その他の本人確認サービス
アイデンティティ管理
Microsoft アカウント」は、以前は「Windows Live ID」と呼ばれていたものの新しい名前です。