情報処理安全確保支援士試験 令和6年度 秋期 午前II 問16
利用者Aが所有するリソースBが、WebサービスC上にある。OAuth 2.0において、利用者Aの認可の下、WebサービスDからリソースBへの限定されたアクセスを可能にするときのプロトコルの動作はどれか。ここでWebサービスCは、認可サーバを兼ねているものとする。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
OAuth 2.0では、リソースの所有者である利用者Aが、クライアントに当たるWebサービスDに対して、WebサービスC上のリソースBへの限定的なアクセスを認可します。認可サーバを兼ねるWebサービスCは、利用者Aの認証と同意を確認した後、WebサービスDにアクセストークンを発行します。WebサービスDは、そのトークンを提示してリソースBへアクセスします。トークンにはアクセス範囲や有効期間を設定できるので、パスワードをDへ渡さずに権限を限定できます。
イのデジタル証明書をWebサービスDに送信するという説明は誤りです。デジタル証明書は、公開鍵とその所有者を結び付けるPKIの仕組みであり、OAuth 2.0で利用者の認可を伝える基本的な手段ではありません。
ウのWebサービスDがアクセストークンを発行するという説明は誤りです。Dはクライアントであり、トークンを受け取って利用する側です。発行するのは認可サーバであるCです。
エの利用者Aのデジタル証明書をDからCへ送信するという説明も誤りです。OAuth 2.0の中心は、利用者の証明書の受渡しではなく、認可サーバが発行するアクセストークンによる権限委譲です。
【ポイント】 OAuth 2.0は認証そのものではなく、第三者のサービスに限定的な権限を与える認可の枠組みです。 リソース所有者、クライアント、認可サーバ、リソースサーバの役割と、アクセストークンの発行元を整理して覚えましょう。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前II 問16
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる