令和5年度 秋期 午前Ⅱ 問8
利用者認証
SAMLに関する問題
SAML(Security Assertion Markup Language)の説明はどれか。
- アWeb サーバにある利用者のリソースに,Web サーバに限らない他のサーバが利用者に代わってアクセスすることを許可するための認証プロトコル
- イ異なるインターネットドメイン間でセキュリティ情報を共有してシングルサインオンに利用するための,XML をベースにした標準規格
- ウ利用者 ID として URL 又は XRI(Extensible Resource Identifier)だけを使用することができ,一つの利用者 ID で様々な Web サイトにログインできる仕組み
- エ利用者が文書やデータの属性情報や論理構造を定義する言語である SGML を,インターネット用に最適化したもの
答えと解説を見る
✓ これが正解イ異なるインターネットドメイン間でセキュリティ情報を共有してシングルサインオンに利用するための,XML をベースにした標準規格
解説
SAML はドメインをまたぐシングルサインオン用の XML ベースの規格です。
SAML は、認証の結果や利用者の属性などを、アサーションと呼ぶ XML の文書にまとめてやり取りする標準規格です。利用者を認証する側と、サービスを提供する側が別のインターネットドメインにあっても、このアサーションを受け渡すことで認証情報を共有できます。そのため、一度のログインで複数のサービスを使うシングルサインオンの実現に使われます。名前の最後の ML も、XML を使う規格であることを示しています。
ほかの選択肢はなぜ違うのか
- アWeb サーバにある利用者のリソースに,…:利用者に代わって他のサーバがリソースにアクセスすることを許可する仕組みは、OAuth の説明です。権限を委ねるための仕組みであり、ドメインをまたいで認証情報を共有する規格とは目的が違います。
- ウ利用者 ID として URL 又は XR…:利用者 ID に URL や XRI を使い、一つの ID で様々なサイトにログインする仕組みは、OpenID の説明です。ID の表し方が特徴であり、XML で認証情報を受け渡す規格ではありません。
- エ利用者が文書やデータの属性情報や論理構造…:SGML をインターネット向けに最適化した言語というのは、XML そのものの説明です。XML は SAML が文書を書き表すときに使う言語であり、SAML という規格の説明ではありません。
この問題の用語
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)