令和6年度 秋期 午前 問37
セキュリティ
SAMLに関する問題
企業内のクライアントからクラウドサービスへのアクセスに SAML 認証を利用したときのシステムの動作に関する記述のうち,適切なものはどれか。ここで,利用者 ID とパスワードは企業内のディレクトリサービスで管理し,利用者認証は企業内の認証サーバで行う。
- アクラウドサービスがディレクトリサービスに利用者 ID とパスワードの送信を要求する。
- イ認証サーバからクラウドサービスに,利用者 ID とパスワードを送信する。
- ウ認証サーバから認証結果をクライアント経由でクラウドサービスに送信する。
- エ利用者が入力したパスワードとクラウドサービスから送信された乱数を組み合わせ,さらにハッシュ値に変換した結果をクライアントからクラウドサービスに送信する。
答えと解説を見る
✓ これが正解ウ認証サーバから認証結果をクライアント経由でクラウドサービスに送信する。
解説
渡るのは認証の結果で、パスワードではありません。
設問は、企業内のクライアントからクラウドサービスへのアクセスに SAML 認証を利用したときの動きを選ばせています。要点は、クラウドサービスの側へ何が渡るのかという一点です。この方式では、利用者 ID とパスワードは企業内のディレクトリサービスと認証サーバの間だけで扱われ、外の事業者には渡りません。認証サーバは検証を終えると、その結果を署名を添えた形で作り、利用者の手元にあるクライアントへ返します。クライアントはそれをそのままクラウドサービスへ持ち込み、クラウドサービスは署名を確かめることで、正しく認証を受けた利用者だと判断します。正解は、認証サーバから認証結果をクライアント経由でクラウドサービスに送信すると述べた記述です。秘密を預けずに済むことと、一度の認証で複数のサービスを使えることが、この形の利点になります。
ほかの選択肢はなぜ違うのか
- アクラウドサービスがディレクトリサービスに…:クラウドサービスの側が利用者 ID とパスワードを取り寄せる形です。秘密を外の事業者に預けないという、この方式の狙いそのものを崩してしまいます。
- イ認証サーバからクラウドサービスに,利用者…:認証サーバが利用者 ID とパスワードをクラウドサービスへ渡す形です。渡すべきものは検証を終えた結果であって、秘密の値そのものではありません。
- エ利用者が入力したパスワードとクラウドサー…:パスワードと相手から届いた乱数を混ぜ、ハッシュ値に変えて送り返す形です。問いに答えて本人を確かめる別の方式の手順で、この設問の方式の動きとは異なります。
この問題の用語
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
出典:令和6年度 秋期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(クラウドサービス)
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 令和7年度 春期 午前 問40:SBOMに関する問題(利用者認証)
- 令和6年度 春期 午前 問44:耐タンパ性を高める対策(利用者認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)