シングルサインオン(SSO)は,一度ログインすれば,複数のシステムやサービスを改めてログインせずに使えるようにする仕組みです。 利用者の手間が減り,パスワードの使い回しも防げます。 情報処理安全確保支援士の午前Ⅱの定番で,実装方式と SAML,それに OAuth 2.0 が繰り返し出ています。
実装方式
| 方式 | 仕組み | 特徴 |
|---|---|---|
| リバースプロキシ方式 | 利用者と Web サーバの間にリバースプロキシを置き,そこで利用者を認証する。認証した利用者の ID などは,リバースプロキシが Web サーバに伝える | Web サーバ側の改修が少なくて済む。全ての通信がリバースプロキシに集中する。認証にパスワードの代わりにディジタル証明書も使える |
| エージェント方式 | 各 Web サーバにエージェント(ソフトウェア)を入れ,認証の結果(チケット)を確かめさせる | 通信は集中しないが,各サーバにエージェントを入れる必要がある |
| SAML(フェデレーション) | 認証する側(IdP)が発行した認証結果(アサーション)を,サービスを提供する側(SP)が検証する | 異なるドメイン(組織)をまたいで使える |
SAML
SAML(Security Assertion Markup Language)は,標準化団体 OASIS が策定した,認証・属性・認可の情報を異なるドメインの間で安全に交換するための XML ベースの仕様です。
- 利用者が SP(サービス提供者)にアクセスすると,SP は認証を IdP(ID 提供者)に任せる
- IdP が利用者を認証し,成功したら認証結果を書いたアサーション(署名付き)を発行する
- SP はアサーションを検証し,問題がなければ利用者のアクセスを許す
SP は利用者のパスワードを一切扱わないので,SP ごとにパスワードを持たせずに済みます。
OAuth 2.0 は「認証」ではなく「認可」
OAuth 2.0 は,利用者の許可の下で,あるサービスが,別のサービスにある利用者のリソースへ限定的にアクセスできるようにする仕組みです。 たとえば,写真の印刷サービスに,クラウドに置いた写真を読む権限だけを渡す,といった使い方です。 利用者のパスワードを相手のサービスに教えずに済みます。
権限はアクセストークンという形で渡します。アクセストークンを発行するのは, リソースを持っている側(のサービスの認可サーバ)です。 試験では,利用者のリソースがどの Web サービス上にあるかを示したうえで,アクセストークンを発行するサービスを問われます。答えはいつもリソースがあるサービスです。
試験での問われ方
当サイトが収録している午前の問題のうち,シングルサインオン・SAML・OAuth などの語が出てくるのは39問です。 6割あまりが情報処理安全確保支援士の午前Ⅱです。型ごとに数えると次のとおりです。
- シングルサインオンの実装方式(15問)。 「リバースプロキシを使ったシングルサインオンの場合,利用者認証においてパスワードの代わりにデジタル証明書を用いることができる」, 「リバースプロキシ方式では,SSO を利用する全てのトラフィックがリバースプロキシサーバに集中する」などが正解です。
- SAML(15問)。OASIS が策定した,認証・属性・認可の情報を交換するフレームワーク(SAML,7問), SAML の説明(「認証情報に加え,属性情報と認可情報を異なるドメインに伝達するための Web サービスの仕様」など), SAML 認証の流れ(「IdP(Identity Provider)が利用者認証を行い,認証成功後に発行されるアサーションを SP(Service Provider)が検証し…」)です。
- OAuth 2.0(5問)。アクセストークンを発行するサービス(3問)と,OAuth 2.0 の記述 (「認可を行うためのプロトコルであり,認可サーバが,利用者(リソースオーナー)の許可を得て,サービス(クライアント)に対し,適切な権限を付与するためのものである」)です。
- このほか,ディレクトリトラバーサル攻撃(2問)や認証 VLAN(2問)を選ばせる問題の選択肢に出てきます。
出題された過去問(39問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(3問)
- 令和4年度 春期 問13クライアント証明書で利用者を認証するリバースプロキシサーバを用いて,複数の Web サーバにシン…
- 平成27年度 春期 問15ディレクトリトラバーサル攻撃はどれか。
- 平成24年度 秋期 問13シングルサインオンの説明のうち,適切なものはどれか。
情報処理安全確保支援士 午前Ⅱ(25問)
- 令和7年度 春期 問2シングルサインオンの実装方式の一つである SAML 認証の特徴として,適切なものはどれか。
- 令和7年度 春期 問16OAuth 2.0 に関する記述のうち,適切なものはどれか。
- 令和6年度 秋期 問8シングルサインオン(SSO)に関する記述のうち,適切なものはどれか。
- 令和6年度 秋期 問16利用者 A が所有するリソース B が,Web サービス C 上にある。OAuth 2.0 にお…
- 令和6年度 春期 問4標準化団体 OASIS が,Web サイトなどを運営するオンラインビジネスパートナー間で認証,属…
- 令和5年度 秋期 問8SAML(Security Assertion Markup Language)の説明はどれか。
- 令和5年度 秋期 問14OAuth 2.0 に関する記述のうち,適切なものはどれか。
- 令和5年度 春期 問3シングルサインオンの実装方式の一つである SAML 認証の流れとして,適切なものはどれか。
- 令和4年度 秋期 問3標準化団体 OASIS が,Web サイトなどを運営するオンラインビジネスパートナー間で認証,属…
- 令和4年度 秋期 問7シングルサインオン(SSO)に関する記述のうち,適切なものはどれか。
- 令和4年度 春期 問2SAML(Security Assertion Markup Language)の説明として,最…
- 令和3年度 秋期 問4シングルサインオンの実装方式の一つである SAML 認証の特徴はどれか。
- 令和2年度 10月 問2SAML(Security Assertion Markup Language)の説明として,最…
- 平成31年度 春期 問3標準化団体 OASIS が,Web サイトなどを運営するオンラインビジネスパートナ間で認証,属性…
- 平成30年度 春期 問5シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 平成29年度 秋期 問3標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定…
- 平成29年度 春期 問14特定の利用者が所有するリソースが,Web サービス A 上にある。OAuth 2.0 において,…
- 平成28年度 春期 問4標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定…
- 平成27年度 秋期 問17OAuth 2.0 において,Web サービス A の利用者 C が,Web サービス B にリ…
- 平成26年度 秋期 問10標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定…
- 平成25年度 秋期 問16ディレクトリトラバーサル攻撃はどれか。
- 平成24年度 秋期 問11標準化団体 OASIS が,Web サイト間で認証,属性及び認可の情報を安全に交換するために策定…
- 平成22年度 秋期 問1シングルサインオンの説明のうち,適切なものはどれか。
- 平成21年度 秋期 問13レイヤ2スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。
- 平成21年度 春期 問3シングルサインオンの説明のうち,適切なものはどれか。
ITサービスマネージャ 午前Ⅱ(3問)
- 令和7年度 春期 問15Web サーバでのシングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 平成26年度 秋期 問23シングルサインオンの実装方式の特徴のうち,適切なものはどれか。
- 平成21年度 秋期 問9複数のサーバへのアクセスに用いられる,シングルサインオンに関する記述のうち,適切なものはどれか。
ネットワークスペシャリスト 午前Ⅱ(3問)
- 平成28年度 秋期 問16SAML(Security Assertion Markup Language)の説明として,最…
- 平成22年度 秋期 問18シングルサインオンの説明のうち,適切なものはどれか。
- 平成21年度 秋期 問21レイヤ 2 スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。
プロジェクトマネージャ 午前Ⅱ(3問)
- 令和6年度 秋期 問23複数のシステムやサービスの間で利用される SAML はどれか。
- 令和4年度 秋期 問24Web サーバでのシングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
- 令和2年度 10月 問23シングルサインオンの実装方式に関する記述のうち,適切なものはどれか。
ITストラテジスト 午前Ⅱ(2問)
- 平成28年度 秋期 問24シングルサインオンの実装方式の特徴のうち,適切なものはどれか。
- 平成26年度 秋期 問25シングルサインオンの実装方式の特徴のうち,適切なものはどれか。