SkillStack
テクノロジ系16 / 25問

情報処理安全確保支援士試験 令和7年度 春期 午前II 問16

OAuth 2.0に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

OAuth 2.0は、利用者がもつ情報や機能へのアクセス権限を、別のサービスに委譲するための認可プロトコルです。例えば、利用者が写真共有サービスに対し、クラウド上の写真を読み取る権限だけを許可すると、認可サーバは許可された範囲を表すアクセストークンをクライアントに発行します。クライアントは利用者のパスワードを受け取らずに、限定された権限でリソースへアクセスできます。したがって、利用者の許可に基づいてクライアントへ適切な権限を付与するイが正解です。

アの、アクセスしてきた者が本人かを確認することを目的とするという説明は誤りです。これは認証の説明です。OAuthの手続の途中で利用者を認証することはありますが、OAuth自体の主目的は本人確認ではなく権限の委譲です。

ウの、OAuth 2.0を認証プロトコルとする説明は誤りです。本人であることをクライアントへ伝える用途には、OAuth 2.0を基盤とするOpenID Connectが用いられます。

エも、OAuth 2.0を認証プロトコルとしている点が誤りです。利用者の許可を得てクライアントへ権限を与える処理は認可であり、OAuth 2.0が扱う領域です。

【ポイント】 認証は「誰であるか」の確認、認可は「何をしてよいか」の決定です。 OAuth 2.0では、権限の範囲をスコープで表し、クライアントはアクセストークンを用いてリソースへアクセスします。 ログイン機能として利用者の識別情報も扱う場合は、OpenID Connectとの違いを押さえてください。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前II 問16
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める