平成29年度 春期 午前Ⅱ 問14
認証・認可技術
OAuth 2.0に関する問題
特定の利用者が所有するリソースが,Web サービス A 上にある。OAuth 2.0 において,その利用者の認可の下,Web サービス B からそのリソースへの限定されたアクセスを可能にするときのプロトコルの動作はどれか。
- アWeb サービス A が,アクセストークンを発行する。
- イWeb サービス A が,利用者のディジタル証明書を Web サービス B に送信する。
- ウWeb サービス B が,アクセストークンを発行する。
- エWeb サービス B が,利用者のディジタル証明書を Web サービス A に送信する。
答えと解説を見る
✓ これが正解アWeb サービス A が,アクセストークンを発行する。
解説
リソースをもつ Web サービス A がアクセストークンを発行します。
OAuth 2.0 は、利用者の許可を受けて、あるサービスが別のサービス上のリソースを限られた範囲で使えるようにする仕組みです。この設問では、リソースがある Web サービス A が、認可を行ってリソースを提供する側です。リソースを使いたい Web サービス B は、クライアントの立場になります。流れとしては、利用者が A の画面で B へのアクセスを許可し、A がアクセストークンを発行します。B はそのトークンを示して、A のリソースに許された範囲でアクセスします。トークンはリソースを守る側が出し、使いたい側が持つと覚えておくと混乱しません。
ほかの選択肢はなぜ違うのか
- イWeb サービス A が,利用者のディジ…:OAuth 2.0 はトークンで権限を渡す仕組みで、利用者のデジタル証明書をサービス間で送り合うものではありません。Web サービス A が証明書を Web サービス B に送るという動作は、このプロトコルの流れに含まれません。
- ウWeb サービス B が,アクセストーク…:Web サービス B は、リソースを使わせてもらう側です。使う側が自分で許可の証を作れてしまうなら、利用者の許可を確かめる意味がなくなります。発行する側と受け取る側の向きが逆になっています。
- エWeb サービス B が,利用者のディジ…:Web サービス B が利用者のデジタル証明書を Web サービス A に送るという動作は、OAuth 2.0 の手順にはありません。利用者の証明書を預かって渡す仕組みではなく、この記述は動作として誤りです。
この問題の用語
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)