WordPressで2段階認証ができるGoogle Authenticatorの使い方と注意点の解説

ここ最近、2段階認証というフレーズが世間を賑わせいたこともあって、WordPressでの2段階認証について紹介しておこうと思い、記事にしました。

今回紹介させていただくのは、Google Authenticatorというプラグインを使った、WordPressでの2段階認証の方法についてです。

記事の序盤では2段階認証の原理や、なぜWordPressで2段階認証が必要なのかのまとめが中心なので、Google Authenticatorプラグインの使い方を知りたい方はこちらのリンクから移動してください。

Google Authenticatorプラグインについて

Google Authenticatorというスマートフォンアプリと、WordPressのアカウントを連携するためのプラグインで、管理画面から2段階認証を有効にしたり、2段階認証アプリ側の設定に必要なキーの発行などができます。

Google Authenticatorによる2段階認証の原理について

まず、Google Authenticatorによる2段階認証をするためには、スマートフォンGoogle Authenticatorというアプリが必要です。

WordPressのアカウントをGoogle Authenticatorのスマートフォンアプリ側に登録することで、管理画面へは、アプリ側に表示された6桁のコード(数字)を入れないとのログインできないようにするという仕組みです。

この辺は、Google Authenticatorのアプリの使い方の記事で、Googleアカウントにログインする方法を解説していますが、基本的には同じ原理ですね。

Googleの2段階認証で「認証システム(Google Authenticator)」を使う方法まとめ

2019年1月21日

なぜWordPressで2段階認証が必要なのか?

ブルートフォースアタックなど、WordPressは常に外部から攻撃されているためです。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

セキュリティ系のプラグインを入れてログインログを見ると、いろんなIPアドレスでログインを試みようとしていることが分かると思います。ひどい時には1時間に数十回もそのような外部からのアクセスがある・・・

特に、簡単に推測されやすいユーザー名やパスワードだと、総当たり攻撃の結果、ログインを許してしまう可能性もあるので、そのリスクを回避するために2段階認証で最後の砦を設けてあげると良いです。

先ほども少し触れましたが、WordPressのアカウントがGoogle Authenticatorのアプリと紐づいていることで、そのアプリに表示された6桁の認証コードを入れない限りログインできない状態となり、アカウントを保護できるというわけです。

お金を扱う金融系のアプリを中心に、今やいろんなサービスで2段階認証は使えるようになっているので、WordPressを安全に運営していく上でも、ぜひ入れておいた方がいいプラグインです。

Google Authenticatorプラグインの使い方

さて、ここからはGoogle Authenticatorプラグインの使い方を紹介していきます。

Google Authenticatorプラグインの使い方
  1. Google Authenticatorプラグインのインストール
  2. Google Authenticatorプラグインの設定(キーの発行など)
  3. スマートフォンのGoogle Authenticatorアプリをインストール
  4. Google AuthenticatorのスマホアプリにWordPtessアカウントを追加
  5. WordPressへのログイン時に6桁の数字を入力

Google Authenticatorプラグインのインストール

管理画面左メニューの「プラグイン」>「新規追加」と進みます。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

Google Authenticatorを検索してインストールします。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

プラグインを有効化したら、Google Authenticatorの設定へ進みましょう。

スマートフォンのGoogle Authenticatorプラグインの設定

管理画面左メニューの「ユーザー」>「あなたのプロフィール」と進みます。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

プロフィールページ内にGoogle Authenticator Settingsが追加されてるので、以下の①〜④の項目を設定します。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

Active
Activeにチェックを入れると、Google Authenticatorの2段階認証が有効になります。

Relaxed mode
Relaxed modeにチェックを入れることで、ワンタイムパスワードの制限時間を4分延長することができます。ここはデフォルトのままで良いので、チェックは外しておきます。

Description
2段階認証アプリ側に表示されるアカウントの説明文です。

わたしのiPhoneのGoogle Authenticatorアプリには、このDescriptionが表示されないので、ここの解説は合ってるのかどうか分かりません。すみません。。。

Secret
Google Authenticatorアプリに入力するためのシークレットキーです。


Show / Hide QR code
Show / Hide QR codeボタンをクリックしてQRコードを表示(あるいは非表示)させることができます。あとで説明しますが、Google Authenticatorアプリのカメラで読み取ることで、Secretキーの手入力をせずにアプリ側にアカウントを追加登録することができます。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説


これでプラグイン側の設定は完了です。次はスマートフォン側の設定に移ります。

スマートフォンのGoogle Authenticatorアプリをインストール

今回はiOSでの手順紹介です。
以下のURLからGoogle Authenticatorのスマートフォンアプリをインストールします。

Google AuthenticatorのスマホアプリにWordPtessアカウントを追加

Google Authenticatorアプリを起動し、画面上の「+アイコン」をタップします。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

「バーコードをスキャン」か「手動で入力」のどちらかでアカウントの追加ができます。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

バーコードスキャンでInvaild Bardodeエラーが出て、どうやってもQRコードが読み込めない場合は、手入力の方でアカウント追加します。

以下、手動で入力する手順で説明します。

手動で入力する場合、①②のフィールドにアカウントやキーを入力します。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

アカウント
WordPressユーザーのメールアドレスを入力します。

キー
管理画面のプロフィールページに表示された「Secret」のキーを入力します。

時間ベース
そのままでOK。

アプリのトップ画面に戻り、アカウントが追加されたことを確認します。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

WordPressへのログイン時に6桁の数字を入力

この状態でWordPressのログイン画面にアクセスし、Google Authenticator codeのテキストフィールドが追加されていることを確認します。
WordPressで2段階認証ができるGoogle Authenticatorプラグインの使い方と注意点の解説

ここに、スマホのGoogle Authenticatorアプリに表示された6桁の数字を、制限時間内に入力します。


以上が、WordPressでの2段階認証の設定です。

Google Authenticatorプラグインを使う上での注意点

あとは少し補足説明と言いますか、このプラグインを使う上での注意点を見ていくことにします。

他のセキュリティ系プラグインとの併用について

ログイン試行回数やロックアウトを設定できるプラグインと共存させるとき、2段階認証アプリ側のコードを制限時間内に入力できずにログイン失敗→指定回数ログインに失敗して自分がロックアウト…になることもあります。

そうならないためにも、ログイン試行回数に幅を持たせるなどの調整が、別途必要になるかもしれません。

管理画面にログインできなくなった場合

また、どうしても認証コードが通らない(Google Authenticatorアプリでのアカウント追加がミスっている可能性あり)場合、管理画面にログインできなくなってしまうので、そんな時は以下の手順で復旧できるかどうかを試してみてください。

  1. FTPで一旦Google Authenticatorプラグインフォルダの名称を変更する
  2. その状態で、管理画面にログインする
  3. FTPでGoogle Authenticatorプラグインフォルダの名称を元に戻す
  4. 管理画面のユーザープロフィールページに進み、Google Authenticator SettingsのActiveのチェックを外して「プロフィールを更新」ボタンクリック
  5. Secretの再発行を行うなどして、新たに2段階認証の設定をやり直す

ブログを始めるならWordPressテーマSTORKがオススメ

理由は以下の記事でまとめています。

【STORK】有料テーマ購入を迷う人にストークをオススメする7つの理由2021年版

2019年6月1日

綺麗なデザインが最初から用意されているので、「ブログを書きたい」と思った時からすぐに始めることができます。しかも、執筆に便利なツールも一通りそろっているので、「書くことだけ」に集中できるという、ブロガーにとってはとても魅力的なテーマです。

是非STORKを試してみてくださいね★

関連記事

コメントを残す

ABOUTこの記事をかいた人

STORKのテーマやプラグインなど、WordPressを使ったアフィリエイトに関する記事を中心に紹介しています。そのほかにもMacやiPhone、HTML、CSS、Javascript、PHPなどの記事もちょこちょこ書いています★