‹

シングルサインオン(SAML・OAuth)

シングルサインオン(SSO)は,一度ログインすれば,複数のシステムやサービスを改めてログインせずに使えるようにする仕組みです。 利用者の手間が減り,パスワードの使い回しも防げます。 情報処理安全確保支援士の午前Ⅱの定番で,実装方式と SAML,それに OAuth 2.0 が繰り返し出ています。

実装方式

方式仕組み特徴
リバースプロキシ方式 利用者と Web サーバの間にリバースプロキシを置き,そこで利用者を認証する。認証した利用者の ID などは,リバースプロキシが Web サーバに伝える Web サーバ側の改修が少なくて済む。全ての通信がリバースプロキシに集中する。認証にパスワードの代わりにディジタル証明書も使える
エージェント方式 各 Web サーバにエージェント(ソフトウェア)を入れ,認証の結果(チケット)を確かめさせる 通信は集中しないが,各サーバにエージェントを入れる必要がある
SAML(フェデレーション) 認証する側(IdP)が発行した認証結果(アサーション)を,サービスを提供する側(SP)が検証する 異なるドメイン(組織)をまたいで使える

SAML

SAML(Security Assertion Markup Language)は,標準化団体 OASIS が策定した,認証・属性・認可の情報を異なるドメインの間で安全に交換するための XML ベースの仕様です。

  1. 利用者が SP(サービス提供者)にアクセスすると,SP は認証を IdP(ID 提供者)に任せる
  2. IdP が利用者を認証し,成功したら認証結果を書いたアサーション(署名付き)を発行する
  3. SP はアサーションを検証し,問題がなければ利用者のアクセスを許す

SP は利用者のパスワードを一切扱わないので,SP ごとにパスワードを持たせずに済みます。

OAuth 2.0 は「認証」ではなく「認可」

OAuth 2.0 は,利用者の許可の下で,あるサービスが,別のサービスにある利用者のリソースへ限定的にアクセスできるようにする仕組みです。 たとえば,写真の印刷サービスに,クラウドに置いた写真を読む権限だけを渡す,といった使い方です。 利用者のパスワードを相手のサービスに教えずに済みます。

権限はアクセストークンという形で渡します。アクセストークンを発行するのは, リソースを持っている側(のサービスの認可サーバ)です。 試験では,利用者のリソースがどの Web サービス上にあるかを示したうえで,アクセストークンを発行するサービスを問われます。答えはいつもリソースがあるサービスです。

試験での問われ方

当サイトが収録している午前の問題のうち,シングルサインオン・SAML・OAuth などの語が出てくるのは39問です。 6割あまりが情報処理安全確保支援士の午前Ⅱです。型ごとに数えると次のとおりです。

出題された過去問(39問)

リンク先の年度ページで,問題と解説を読めます。

午前Ⅰ(高度試験 共通)(3問)
情報処理安全確保支援士 午前Ⅱ(25問)
ITサービスマネージャ 午前Ⅱ(3問)
  • 令和7年度 春期 問15Web サーバでのシングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
  • 平成26年度 秋期 問23シングルサインオンの実装方式の特徴のうち,適切なものはどれか。
  • 平成21年度 秋期 問9複数のサーバへのアクセスに用いられる,シングルサインオンに関する記述のうち,適切なものはどれか。
ネットワークスペシャリスト 午前Ⅱ(3問)
プロジェクトマネージャ 午前Ⅱ(3問)
  • 令和6年度 秋期 問23複数のシステムやサービスの間で利用される SAML はどれか。
  • 令和4年度 秋期 問24Web サーバでのシングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
  • 令和2年度 10月 問23シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
ITストラテジスト 午前Ⅱ(2問)

関連する用語

PKI(認証局・CRL・OCSP) TLS(SSL)