情報処理安全確保支援士試験 令和2年度 秋期 午前II 問2
SAML(Security Assertion Markup Language)の説明として、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
SAMLは、認証や認可に関する情報を、組織やサービスなどの異なるセキュリティドメイン間で受け渡すためのXMLベースの仕様です。一般に、利用者を認証するIdPがSAMLアサーションを発行し、サービスを提供するSPがそれを受け取ってログインの可否などを判断します。アサーションには、認証済みであるという情報だけでなく、所属、役職などの属性情報や、特定の資源へのアクセスを許可するかというアクセス制御情報も含められます。この仕組みは、複数サービスを一度の認証で利用するシングルサインオンにも用いられます。
アは誤りです。これは、Webサービスの提供者、機能、接続先などを登録し、検索可能にするUDDIの説明です。
イは誤りです。これは、電子メールの暗号化とディジタル署名によって、盗聴や改ざんなどを防ぐS/MIMEの説明です。
ウは誤りです。これは、XML署名やXML暗号で使用する公開鍵情報の登録、取得、失効などをWebサービスとして扱うXKMSの説明です。
【ポイント】 SAMLでは、認証を行う側をIdP、サービスを提供する側をSPと呼びます。 試験では、「異なるドメイン間で認証・属性・認可情報を伝達」「XML」「シングルサインオン」が識別語になります。 SAML自体は認証処理そのものではなく、認証結果などを安全に伝達するための枠組みです。
出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問2
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる