2段階認証・パスキーのオープンソース実装比較【2026年版】自社認証基盤の作り方
オープンソースラボ編集部 ・ 2026年9月28日
2026年、パスワード単体での認証はセキュリティリスクとして扱われます。本記事では、2段階認証・SSO・パスキーを自社で運用できるオープンソースのIdentity Providerを比較します。
自社IdPを持つメリット
- Auth0・Oktaの高額ライセンスを削減
- ユーザーデータ(認証情報)を自社管理
- カスタムブランディング・ポリシーの自由な設定
- SSOでアプリを一元管理
主要OSS IdP比較表
| ツール | SSO | 2FA/MFA | パスキー | 難易度 |
|---|---|---|---|---|
| Authentik | ✅ SAML/OIDC | ✅ | ✅ | 中 |
| Zitadel | ✅ SAML/OIDC | ✅ | ✅ | 中 |
| Authelia | ✅ | ✅ TOTP/WebAuthn | △ | 低〜中 |
| Keycloak | ✅ | ✅ | ✅ | 中〜高 |
各ツールの特徴
Authentik はPython製のモダンなIdPで、SAML・OAuth2・OIDCに対応し、Webフィルタリングや認証フローのカスタマイズが柔軟です。Zitadel(公式↗)はGoで書かれた高性能なIDプロバイダーで、マルチテナントとパスキーネイティブ対応が特徴。Keycloak(公式↗)はJBoss/RedHat製のエンタープライズ実績豊富なIdPです。
選び方
- シンプルな2FA・リバースプロキシ保護 → Authelia
- モダンUI・柔軟なフロー設計 → Authentik
- パスキーネイティブ・マルチテナント → Zitadel
- エンタープライズ・大規模 → Keycloak
Authentikの起動例
# docker-compose.yml
services:
server:
image: ghcr.io/goauthentik/server:latest
command: server
ports: ["9000:9000"]
worker:
image: ghcr.io/goauthentik/server:latest
command: worker
パスワード管理と組み合わせるならパスワードマネージャーの比較も参照。セキュリティ関連OSSはセキュリティカテゴリから。
まとめ
自社認証基盤の第一歩はAuthelia(シンプル)かAuthentik(多機能)がおすすめです。パスキーとSSOを組み合わせて、フィッシング耐性の高い認証を実現しましょう。
よくある質問(FAQ)
Q. 既存のActiveDirectoryと連携できますか?
Keycloak・Authentikはまず既存LDAPやActiveDirectoryとの連携ができます。SSO統合の入口として活用できます。
Q. パスキーとは何ですか?
パスキーはパスワードを使わずに、デバイスの生体認証(指紋・顔認証)で安全にログインできる仕組みです。フィッシング耐性が高く、2026年以降の標準認証手段です。
Q. セットアップが難しいですか?
AutheliaはNginxリバースプロキシと組み合わせる構成が一般的で、YAMLファイルでの設定が中心です。Authentikはブラウザで設定できるUIが充実しており、ドキュメントも豊富です。
関連リンク・公式情報
ここで紹介したツールの一次情報(公式サイト・ソースコード)と、オープンソースラボ内の関連ページをまとめました。導入検討の際にご活用ください。
公式サイト・ソースコード(外部リンク)
オープンソースラボの関連ページ(内部リンク)
