平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17
認証・認可技術
OAuth 2.0の動作
OAuth 2.0 において,Web サービス A の利用者 C が,Web サービス B にリソース D を所有している。利用者 C の承認の下,Web サービス A が,リソース D への限定的なアクセス権限を取得するときのプロトコル OAuth 2.0 の動作はどれか。
- アWeb サービス A が,アクセストークンを発行する。
- イWeb サービス A が,利用者 C のディジタル証明書を Web サービス B に送信する。
- ウWeb サービス B が,アクセストークンを発行する。
- エWeb サービス B が,利用者 C のディジタル証明書を Web サービス A に送信する。
答えと解説を見る
✓ これが正解ウWeb サービス B が,アクセストークンを発行する。
解説
リソースを持つWebサービスBが、アクセストークンを発行します。
OAuth 2.0 は、利用者がパスワードを渡さずに、別のサービスへ自分のリソースへの限定的なアクセスを許すための認可の仕組みです。この設問では、利用者 C がリソースの持ち主、Web サービス A がアクセスしたい側、Web サービス B がリソースを保管している側に当たります。利用者 C が承認すると、リソースを守っている B の側がアクセストークンを発行し、A に渡します。A はこのトークンを示すことで、許された範囲に限ってリソース D にアクセスできます。見分けるときは、トークンを出すのがどちらのサービスか、証明書をやり取りする仕組みかどうかに注目します。
ほかの選択肢はなぜ違うのか
- アWeb サービス A が,アクセストーク…:Web サービス A はリソースにアクセスしたい側であり、アクセストークンは受け取って使う立場です。A が自分でトークンを作っても、B にあるリソースへの許可にはなりません。
- イWeb サービス A が,利用者 C の…:OAuth 2.0 は、利用者のデジタル証明書を送って権限を得る仕組みではありません。A から B へ利用者 C の証明書を送るという手順は、この流れに含まれていません。
- エWeb サービス B が,利用者 C の…:証明書は持ち主の身元を示すものであり、使える範囲を限って権限を貸す道具ではありません。B から A へ利用者 C の証明書を渡しても、限定的な権限の受け渡しにはなりません。
この問題の用語
- アクセス権限「アクセス権」と同じ意味です。参照だけができる許可と、書き換えもできる許可のように、種類に分けて示すときによく使われる言い方です。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
出典:平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問25:業務処理統制に該当するもの(アクセス権限)
- 令和5年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(アクセス権限)
- 令和4年度 春期 午前Ⅱ 問25:業務処理統制に該当するもの(アクセス権限)
- 令和元年度 秋期 午前Ⅱ 問17:SQLインジェクションの問題(アクセス権限)
- 平成30年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(アクセス権限)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)