SkillStack
テクノロジ系4 / 25問

情報処理安全確保支援士試験 令和3年度 秋期 午前II 問4

シングルサインオンの実装方式の一つであるSAML認証の特徴はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

アはSAML認証の典型的な流れです。利用者がSP上のサービスへアクセスすると、SPは認証要求を作成し、ブラウザをIdPへ誘導します。IdPは利用者の本人確認を行い、成功すると、認証済みであることや利用者の属性などを記載したSAMLアサーションを発行します。SPは受け取ったアサーションについて、ディジタル署名、発行者、有効期限、送信先などを検証します。問題がなければ利用者を認証済みとして扱い、サービスへのアクセスを許可します。このように、IdPと複数のSPとの間で認証結果を連携することで、シングルサインオンを実現します。

イの説明は誤りです。これはWebサーバにエージェントを組み込み、認証サーバと連携してcookieによって認証状態を管理するエージェント方式の説明です。

ウの説明は誤りです。これはKerberos認証の説明です。Kerberosでは、信頼できる認証サーバが発行したチケットを使い、パスワードを通信路に流さずに各サービスを利用します。

エの説明は誤りです。これはリバースプロキシ方式の説明です。利用者からの通信をリバースプロキシが受け、そこで認証した後に、背後にあるWebサービスへ通信を中継します。

【ポイント】 SAMLでは、認証を担当するIdP、サービスを提供するSP、認証結果を表すアサーションの関係を押さえます。 SAMLアサーションはXML形式で表現され、改ざんや成り済ましを防ぐために署名を検証します。 エージェント方式、Kerberos方式、リバースプロキシ方式との識別も頻出です。

出典:令和3年度 秋期 情報処理安全確保支援士試験 午前II 問4
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める