# アカウントの保護: パスワードと二要素認証

Source: https://support.kapsulehost.com/ja-jp/account-security

あなたのKPanelアカウントは、サイト、ドメイン、請求、バックアップへのアクセスを管理します。このガイドは、実施すべきすべてのセキュリティ対策をカバーしています。

## パスワードのベストプラクティス

強力で独自のパスワードは、アカウントの最初の防御線です。

**要件:** KPanelは最小パスワード長を要求し、一般的に使用されるパスワードは拒否します。具体的な最小値はパスワード変更フローの最中に表示されます。

**ベストプラクティス:**
- 最低16文字以上のパスワードを使用してください。
- 他のサービスのパスワードを再利用しないでください。データ漏洩で1つのアカウントが露出した場合、再利用されたパスワードはすべてを露出させます。
- パスワードマネージャー（1Password、Bitwarden、ブラウザに組み込まれているものなど）を使用して、KPanel用の一意のパスワードを生成および保存してください。
- パスワードをKapsuleHost Supportを含む誰とも共有しないでください。Supportスタッフがパスワードを求めることはありません。

## パスワードの変更

1. **KPanel**にログインしてください。[kpanel.kapsulehost.com](https://kpanel.kapsulehost.com)
2. 右上隅のアカウント名またはアバターをクリックしてください。
3. **Account Settings**または**Profile**を選択してください。
4. **Change Password**をクリックしてください。
5. 現在のパスワード、その後新しいパスワードを2回入力して確認してください。
6. **Save**をクリックしてください。

パスワード変更後、セッションはアクティブなままです。他のアクティブなセッションは自動的に終了されませんが、手動で終了できます（以下の「セッション管理」を参照）。

## 忘れたパスワードのリセット

パスワードを忘れてログインできない場合:

1. [kpanel.kapsulehost.com](https://kpanel.kapsulehost.com)にアクセスしてください。
2. ログインページで**Forgot your password?**をクリックしてください。
3. アカウントに関連付けられたメールアドレスを入力してください。
4. パスワードリセットメールについてメールボックスを確認してください。数分以内に到着しない場合は、スパムフォルダを確認してください。
5. メール内のリンクをクリックしてください。リセットリンクは1時間有効です。
6. 新しいパスワードを入力して確認してください。

> **Note:** アカウント上のメールアドレスにアクセスできなくなった場合は、[support@kapsulehost.com](mailto:support@kapsulehost.com)でサポートに連絡してください。アクセスが復元される前に、身元を確認するよう求められます。

![KPanelのアカウントセキュリティ設定ページ、アクティブなセッションとログイン履歴を表示](https://support.kapsulehost.com/help/screenshots/account-security.9622cb61.webp)

## 2要素認証（2FA）

2要素認証は、ログインに2番目の検証ステップを追加します。誰かがパスワードを入手しても、2FAデバイスへのアクセスがなければログインできません。

### 2FAとは

パスワードを入力した後、スマートフォンまたはコンピュータの認証アプリから6桁のコードを要求されます。このコードは30秒ごとに変更され、登録中に設定したデバイスでのみ生成できます。

### 有効にすべき理由

> **Tip:** アカウント設定後すぐに2FAを有効にしてください。これはアカウントを保護するために実施できる最も効果的なステップです。アカウント乗っ取りはほぼ常にパスワードが再利用またはフィッシングされたために成功します。2FAはそれを停止します。

### サポートされている認証アプリ

KPanelは標準的なTOTP（Time-based One-Time Password）プロトコルを使用しています。TOTP互換のアプリならどれでも機能します。以下を含みます:

- Google Authenticator（iOS、Android）
- Authy（iOS、Android、Desktop）
- 1Password（組み込み認証器）
- Bitwarden Authenticator
- Apple Passwords（iOS 18+/macOS Sequoia+）
- Microsoft Authenticator

特定のアプリは必要ありません。TOTP対応のパスワードマネージャーを既に使用している場合は、それを使用してください。

### KPanelで2FAをセットアップする

1. KPanelにログインしてください。
2. 右上隅のアカウント名またはアバターをクリックしてください。
3. **Account Settings**または**Security**を選択してください。
4. **Enable 2FA**をクリックしてください。
5. 認証アプリを開き、画面に表示されているQRコードをスキャンしてください。または、**Can't scan the code?**をクリックして、手動で入力できるセットアップキーを取得してください。
6. 認証アプリから6桁のコードを入力して、セットアップが機能したことを確認してください。
7. **Enable**をクリックしてください。

### リカバリーコード

2FAを有効にした直後、KPanelは1回限りのリカバリーコードのセットを表示します。

> **Warning:** この画面を閉じる前に、リカバリーコードを今すぐ保存してください。認証アプリへのアクセスを失った場合（電話の紛失、新しい電話、アプリの削除）、リカバリーコードはアカウントに戻る唯一の方法です。安全でオフラインの場所に保存してください: 印刷して鍵をかけて保管する、またはセキュアなパスワードマネージャーに保存する。

各リカバリーコードは1回だけ使用できます。使用後、無効になります。ほとんどのコードを使用したか失った場合は、ログイン中に**KPanel > Security > Two-Factor Authentication > Regenerate Recovery Codes**から新しいセットを再生成してください。

### 2FAでログインする

ログインページでパスワードを入力した後、2FAコードを要求されます。認証アプリを開き、KapsuleHostエントリを探して、表示されている6桁のコードを入力してください。コードは30秒ごとに失効するため、速やかにコードを入力してください。

### 2FAデバイスへのアクセスを失った場合の対応

1. リカバリーコードを使用してログインしてください。2FAプロンプトページで、**Use a recovery code**リンクを探してください。
2. ログイン後、**Account Settings > Security**に移動して2FAを無効にしてください。
3. 新しいデバイスで2FAをセットアップしてください。

認証デバイスとリカバリーコードの両方を失った場合は、[2要素デバイスを失った](https://support.kapsulehost.com/ja-jp/lost-2fa-recovery)を読んで、[support@kapsulehost.com](mailto:support@kapsulehost.com)でサポートに連絡してください。アクセスが復元される前に身元確認が必要です。

## セッション管理

ログインするたびに、セッションが作成されます。複数のデバイスまたはブラウザからログインすると、複数のセッションが同時にアクティブになる可能性があります。

アクティブなセッションを表示および終了するには:

1. **KPanel > Account Settings > Security**に移動してください。
2. **Active Sessions**セクションを探してください。
3. セッションのリストを確認してください（それぞれはデバイス、ブラウザ、およびおおよその場所を表示します）。
4. 認識しないセッションの横の**Sign out**をクリックしてください。
5. すべてのセッションを一度に終了するには、**Sign out everywhere**をクリックしてください。

> **Tip:** 公開コンピュータまたは共有デバイスを使用した場合は、自分のデバイスに戻った直後に「Sign out everywhere」を使用してください。

## アカウントが侵害された場合

誰かが許可なくアカウントにアクセスしたと思われる場合:

1. **パスワードをすぐに変更してください。** Account Settingsに移動して、新しい一意のパスワードを設定してください。
2. **すべてのセッションからログアウト**して、アクティブな攻撃者セッションをすぐに無効にしてください。
3. **最近のアクティビティを確認**してください。KPanelで変更を加えなかったもの（作成されたサイト、DNS変更、請求変更）がないかを確認してください。[アカウント監査ログ](https://support.kapsulehost.com/ja-jp/account-audit-log)がこれらを記録します。
4. **サポートに連絡**してください。[support@kapsulehost.com](mailto:support@kapsulehost.com)で、または最近の注文/変更確認メールに返信してください。見つけたことと気づいた時期を説明してください。
5. **2FAを有効にしてください**。まだアクティブでない場合は（[2要素認証をセットアップする](https://support.kapsulehost.com/ja-jp/two-factor-authentication)を参照）。
6. **メールアカウントを確認**して、パスワードリセットリンクをインターセプトするために使用される可能性があるため、侵害の兆候がないか確認してください。

サポートチームは、サーバー側のアクセスログをレビューし、不正なアクティビティの範囲を特定するのに役立ちます。
