令和6年度 秋期 午前Ⅱ 問16
認証・認可技術
OAuth 2.0に関する問題
利用者 A が所有するリソース B が,Web サービス C 上にある。OAuth 2.0 において,利用者 A の認可の下,Web サービス D からリソース B への限定されたアクセスを可能にするときのプロトコルの動作はどれか。ここで Web サービス C は,認可サーバを兼ねているものとする。
- アWeb サービス C が,アクセストークンを発行する。
- イWeb サービス C が,利用者 A のデジタル証明書を Web サービス D に送信する。
- ウWeb サービス D が,アクセストークンを発行する。
- エWeb サービス D が,利用者 A のデジタル証明書を Web サービス C に送信する。
答えと解説を見る
✓ これが正解アWeb サービス C が,アクセストークンを発行する。
解説
認可サーバを兼ねる Web サービス C がアクセストークンを発行します。
OAuth 2.0 の問は、登場する者をまず役割に当てはめると解きやすくなります。リソース B を持つ利用者 A はリソースの所有者、リソース B を置いている Web サービス C はリソースサーバで、設問により認可サーバも兼ねます。リソース B を使いたい Web サービス D はクライアントに当たります。流れは次のとおりです。利用者 A がアクセスを認めると、認可サーバである Web サービス C がアクセストークンを発行します。Web サービス D はこのトークンを Web サービス C に示すことで、許された範囲に限ってリソース B にアクセスできます。利用者 A のパスワードを Web サービス D に渡さずに済むのが、この仕組みの利点です。
ほかの選択肢はなぜ違うのか
- イWeb サービス C が,利用者 A の…:Web サービス C が利用者 A のデジタル証明書を Web サービス D に送る、という動作は OAuth 2.0 にはありません。この仕組みは、証明書ではなくトークンを使って限られた権限を渡すものです。
- ウWeb サービス D が,アクセストーク…:Web サービス D はリソース B へのアクセスを求めるクライアントの立場であり、トークンを受け取って使う側です。トークンを発行する者を取り違えた記述になっています。
- エWeb サービス D が,利用者 A の…:Web サービス D が利用者 A のデジタル証明書を Web サービス C に送る、という動作も OAuth 2.0 の手順には含まれません。クライアントが利用者の証明書を持ち回る仕組みではありません。
この問題の用語
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問10:認証デバイスに関する記述(デジタル証明書)
- 令和7年度 秋期 午前Ⅱ 問4:PKIに関する問題(デジタル証明書)
- 令和7年度 春期 午前Ⅱ 問9:CPSに関する問題(デジタル証明書)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(デジタル証明書)
- 令和6年度 春期 午前Ⅱ 問10(デジタル証明書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)