SkillStack
テクノロジ系8 / 25問

情報処理安全確保支援士試験 令和5年度 秋期 午前II 問8

SAML(Security Assertion Markup Language)の説明はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

SAMLは、認証結果や利用者の属性などのセキュリティ情報を、異なるインターネットドメインに属するシステム間で受け渡すためのXMLベースの標準規格です。代表的な利用例がシングルサインオンです。認証を担当するIdPで利用者がログインすると、IdPは認証済みであることを示すSAMLアサーションを発行します。サービスを提供するSPは、そのアサーションを検証して利用を許可します。これによって、利用者はサービスごとに改めて認証情報を入力せずに済みます。したがって、イが正解です。

アの、あるサーバ上の利用者のリソースへ別のサービスが代理でアクセスすることを許可するという説明は誤りです。これはOAuthの説明です。OAuthは、パスワードそのものを他のサービスへ渡さず、アクセストークンを使って限定的なアクセス権を委譲するための認可の枠組みです。

ウの、URL又はXRIを利用者IDとして複数のWebサイトにログインする仕組みという説明は誤りです。これはOpenIDの説明です。OpenIDは、共通の識別子を利用して複数の対応サイトで認証を受けるための仕組みです。

エの、SGMLをインターネット向けに扱いやすくした言語という説明は誤りです。これはXMLの説明です。SAMLはXMLそのものではなく、XMLの形式を利用して認証情報などを表現し、システム間で交換するための規格です。

【ポイント】 SAMLでは、認証を行う側をIdP、サービスを提供する側をSPと呼びます。試験では、SAMLは認証情報の連携、OAuthはアクセス権限の委譲、OpenID Connectは認証、XMLはデータ記述言語、と整理すると区別しやすくなります。

出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問8
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める