令和7年度 秋期 午前Ⅱ 問17
情報セキュリティ
SAMLの説明
SAMLの説明として,最も適切なものはどれか。
- アWebサービスに関する情報を公開し,Webサービスが提供する機能などを検索可能にするための仕様
- イ権限のない利用者による読取り,改ざんから電子メールを保護して送信するための仕様
- ウデジタル署名に使われる鍵情報を効率よく管理するためのWebサービスの仕様
- エ認証情報に加え,属性情報と認可情報を異なるドメインに伝達するためのWebサービスの仕様
答えと解説を見る
✓ これが正解エ認証情報に加え,属性情報と認可情報を異なるドメインに伝達するためのWebサービスの仕様
解説
SAMLは、認証・属性・認可の情報を異なるドメインに伝える仕様です。
SAMLは、Webサービスどうしで利用者に関する情報をやり取りするための、XMLを用いた仕様です。見分ける軸は、その仕様が何の情報を、どこへ運ぶためのものかです。SAMLでは、ある利用者を認証したという情報に加え、その利用者の属性や、何をしてよいかという認可の情報を、ドメインの異なるサービスへ伝えます。この仕組みにより、一度の認証で複数のサービスを使えるシングルサインオンを、組織の境界をまたいで実現できます。似た名前のWebサービス関連の仕様が並んだときは、認証の結果を別のドメインに渡すという役割に結び付けて覚えると選べます。
ほかの選択肢はなぜ違うのか
- アWebサービスに関する情報を公開し,We…:Webサービスに関する情報を公開して、提供する機能などを検索できるようにする仕様は、サービスを探し出すための登録と検索の仕組みです。利用者の認証や認可の情報を伝える仕様ではありません。
- イ権限のない利用者による読取り,改ざんから…:権限のない人による読取りや改ざんから電子メールを守って送る仕様は、S/MIMEのような、電子メールの暗号化と署名の仕組みに当たります。Webサービス間で認証や属性の情報を伝える仕様とは対象が違います。
- ウデジタル署名に使われる鍵情報を効率よく管…:デジタル署名に使う鍵の情報を効率よく管理するWebサービスの仕様は、鍵の登録や検証を扱う仕組みです。扱う対象が鍵であって、利用者の認証結果や属性、認可の情報を別のドメインに伝える仕様ではありません。
この問題の用語
- S/MIME電子メールの本文を暗号化し、署名で送信者と改ざんの有無も確かめられる方式です。メールサーバへのログイン認証やIPsecとは役割が違います。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和7年度 秋期 システム監査技術者試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問16:SL理論の説明(権限)
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(電子メール)
- 令和4年度 秋期 午前Ⅱ 問22:DNSSECに関する記述(デジタル署名)
- 令和3年度 秋期 午前Ⅱ 問9:全般統制に関する問題(改ざん)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(S/MIME)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)