SkillStack
テクノロジ系14 / 25問

情報処理安全確保支援士試験 令和5年度 秋期 午前II 問14

OAuth 2.0に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

OAuth 2.0は認証ではなく、認可のためのプロトコルです。利用者であるリソースオーナーが、保護された情報へのアクセスをクライアントに許可すると、認可サーバが許可された範囲の権限を示すアクセストークンをクライアントへ発行します。クライアントはそのトークンを提示してリソースへアクセスします。したがって、利用者の許可を得てクライアントに適切な権限を付与するとしたイが適切です。

アの説明は誤りです。認可プロトコルである点は正しいものの、OAuth 2.0の主目的は、アクセスしてきた者が本人かどうかを確認することではありません。本人確認は認証に当たります。

ウの説明は誤りです。アクセスしてきた者が本人かどうかを確認する処理は認証ですが、OAuth 2.0は認証を行うためのプロトコルではありません。

エの説明は誤りです。利用者の許可に基づいてサービスへ権限を付与する処理は認証ではなく認可です。OAuth 2.0を認証にも利用したい場合は、その上に認証機能を定義したOpenID Connectなどを用います。

【ポイント】 認証は「誰であるか」の確認、認可は「何をしてよいか」の決定です。 アクセストークンは通常、利用者のパスワードをクライアントへ渡さずに、限定されたアクセス権を委譲するために使われます。

出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める