情報処理安全確保支援士試験 令和3年度 秋期 午前II 問4
シングルサインオンの実装方式の一つであるSAML認証の特徴はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
アはSAML認証の典型的な流れです。利用者がSP上のサービスへアクセスすると、SPは認証要求を作成し、ブラウザをIdPへ誘導します。IdPは利用者の本人確認を行い、成功すると、認証済みであることや利用者の属性などを記載したSAMLアサーションを発行します。SPは受け取ったアサーションについて、ディジタル署名、発行者、有効期限、送信先などを検証します。問題がなければ利用者を認証済みとして扱い、サービスへのアクセスを許可します。このように、IdPと複数のSPとの間で認証結果を連携することで、シングルサインオンを実現します。
イの説明は誤りです。これはWebサーバにエージェントを組み込み、認証サーバと連携してcookieによって認証状態を管理するエージェント方式の説明です。
ウの説明は誤りです。これはKerberos認証の説明です。Kerberosでは、信頼できる認証サーバが発行したチケットを使い、パスワードを通信路に流さずに各サービスを利用します。
エの説明は誤りです。これはリバースプロキシ方式の説明です。利用者からの通信をリバースプロキシが受け、そこで認証した後に、背後にあるWebサービスへ通信を中継します。
【ポイント】 SAMLでは、認証を担当するIdP、サービスを提供するSP、認証結果を表すアサーションの関係を押さえます。 SAMLアサーションはXML形式で表現され、改ざんや成り済ましを防ぐために署名を検証します。 エージェント方式、Kerberos方式、リバースプロキシ方式との識別も頻出です。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前II 問4
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる