令和7年度 春期 午前Ⅱ 問16
認証・認可技術
OAuth 2.0に関する記述
OAuth 2.0 に関する記述のうち,適切なものはどれか。
- ア認可を行うためのプロトコルであり,認可サーバが,アクセスしてきた者が利用者(リソースオーナー)本人であるかどうかを確認するためのものである。
- イ認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである。
- ウ認証を行うためのプロトコルであり,認証サーバが,アクセスしてきた者が利用者(リソースオーナー)本人であるかどうかを確認するためのものである。
- エ認証を行うためのプロトコルであり,認証サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである。
答えと解説を見る
✓ これが正解イ認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである。
解説
利用者の許可を得て、クライアントに権限を付与する認可の仕組みです。
OAuth 2.0 は、認可を行うためのプロトコルです。認可とは、何をしてよいかという権限を与えることを指し、本人かどうかを確かめる認証とは区別されます。OAuth 2.0 では、利用者であるリソースオーナーが許可を与えると、認可サーバがサービスであるクライアントに対して、決められた範囲の権限を付与します。クライアントは利用者のパスワードを預からずに、許された範囲でリソースにアクセスできます。四つの記述は、認可か認証かという目的と、本人確認か権限付与かという中身の組合せで作られています。目的と中身の両方が認可と権限付与になっているものが正解です。
ほかの選択肢はなぜ違うのか
- ア認可を行うためのプロトコルであり,認可サ…:前半では認可のプロトコルと述べていますが、後半の中身はアクセスしてきた者が本人かを確かめる働きです。これは認証の説明であり、前半と後半が食い違っているので適切ではありません。
- ウ認証を行うためのプロトコルであり,認証サ…:認証のプロトコルとし、本人確認を目的としている記述です。OAuth 2.0 は本人確認のための仕組みとして作られたものではなく、権限を与える働きにも触れていないので当てはまりません。
- エ認証を行うためのプロトコルであり,認証サ…:後半の権限付与の説明は合っていますが、前半で認証のプロトコルとしている点が誤りです。OAuth 2.0 の位置付けは認可であり、認証サーバという呼び方も当てはまりません。
この問題の用語
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問21(権限)
- 令和4年度 春期 午前Ⅱ 問2:SAMLに関する問題(権限)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(権限)
- 平成30年度 秋期 午前Ⅱ 問21(権限)
- 平成30年度 秋期 午前Ⅱ 問10:クラウドサービスカスタマの問題(権限)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)