令和5年度 秋期 午前Ⅱ 問14
認証・認可技術
OAuth 2.0に関する記述
OAuth 2.0 に関する記述のうち,適切なものはどれか。
- ア認可を行うためのプロトコルであり,認可サーバが,アクセスしてきた者が利用者(リソースオーナー)本人であるかどうかを確認するためのものである。
- イ認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである。
- ウ認証を行うためのプロトコルであり,認証サーバが,アクセスしてきた者が利用者(リソースオーナー)本人であるかどうかを確認するためのものである。
- エ認証を行うためのプロトコルであり,認証サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである。
答えと解説を見る
✓ これが正解イ認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである。
解説
OAuth 2.0 は認可のプロトコルで、利用者の許可を得て権限を渡します。
選択肢は、認可か認証かという前半と、本人確認か権限付与かという後半の組合せです。OAuth 2.0 は認可のためのプロトコルです。認可サーバは、リソースオーナーである利用者の同意を得たうえで、サービス(クライアント)にアクセストークンを発行します。クライアントはこのトークンを使い、許された範囲でだけリソースにアクセスします。利用者のパスワードをクライアントに渡さずに済むことが利点です。前半と後半の両方が OAuth 2.0 の性質に合っているかを確かめると、正しい組合せが決まります。
ほかの選択肢はなぜ違うのか
- ア認可を行うためのプロトコルであり,認可サ…:前半の認可のプロトコルという点は合っています。しかし後半の、アクセスしてきた者が本人かどうかを確かめる働きは認証の目的であり、OAuth 2.0 の役割とは食い違っています。
- ウ認証を行うためのプロトコルであり,認証サ…:認証を行うプロトコルで本人かどうかを確かめるという記述は、前半も後半も認証の説明です。OAuth 2.0 の上に認証の仕組みを載せた OpenID Connect の役目に近く、OAuth 2.0 の説明ではありません。
- エ認証を行うためのプロトコルであり,認証サ…:後半の権限付与は合っていますが、前半で認証を行うプロトコルとしている点が誤りです。OAuth 2.0 は本人確認のためではなく、権限を委ねるために作られた仕組みです。
この問題の用語
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問21(権限)
- 令和4年度 春期 午前Ⅱ 問2:SAMLに関する問題(権限)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(権限)
- 平成30年度 秋期 午前Ⅱ 問21(権限)
- 平成30年度 秋期 午前Ⅱ 問10:クラウドサービスカスタマの問題(権限)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)