令和6年度 秋期 応用情報技術者試験 午前 問37
テクノロジセキュリティ技術
この問題は2024(R6)秋 応用情報技術者 午前に出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。
本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。
企業内のクライアントからクラウドサービスへのアクセスにSAML認証を利用したときのシステムの動作に関する記述のうち,適切なものはどれか。ここで,利用者IDとパスワードは企業内のディレクトリサービスで管理し,利用者認証は企業内の認証サーバで行う。
解答・解説を読む
正解: 選択肢ウ
SAML(Security Assertion Markup Language)は、異なるインターネットドメイン間でユーザー認証情報を安全にやり取りするためのXMLベースの標準規格です。主にシングルサインオン(SSO)を実現するために利用されます。
SAML認証における主な構成要素と動作は以下の通りです。
- IdP(Identity Provider): ユーザーの認証を行い、認証情報(アサーション)を発行するサーバー(本問では「企業内の認証サーバ」)。
- SP(Service Provider): ユーザーにサービスを提供するサーバー(本問では「クラウドサービス」)。
- クライアント: ユーザーが操作するWebブラウザなど。
SAMLの一般的なWebブラウザSSOフローでは、利用者がSPにアクセスするとIdPにリダイレクトされ、IdPで認証(利用者IDとパスワードの入力など)が行われます。認証が成功すると、IdPは認証結果(アサーション)を生成し、これをクライアント(Webブラウザ)を経由してSP(クラウドサービス)に送信します。これにより、パスワードなどのクレデンシャルをSPに直接渡すことなく、安全に認証を連携できます。
各選択肢の解説
- ア: クラウドサービス(SP)がディレクトリサービスに利用者IDとパスワードを要求することはありません。SAMLでは、パスワード情報はSPには渡されません。
- イ: 認証サーバ(IdP)からクラウドサービス(SP)へ直接利用者IDとパスワードが送信されることはありません。送信されるのは認証結果(アサーション)です。
- ウ: 正解。認証サーバで行われた認証の結果(アサーション)が、クライアント(Webブラウザ)を経由してクラウドサービスへ送信されます。
- エ: これはチャレンジレスポンス認証(CHAPなど)の動作に関する記述であり、SAML認証の説明ではありません。