認証連携(フェデレーション)における「IdP(アイデンティティプロバイダ)」と「SP(サービスプロバイダ)」の役割分担の説明として、最も適切なものはどれか。
- ①IdPが利用者を認証し、その結果を示す情報をSPへ渡すことで、SPが利用可否を判断する仕組みである。
- ②SPが利用者を認証し、その結果をIdPへ通知することで、IdPが実際のサービスを提供する仕組みである。
- ③IdPとSPは常に同一組織内に設置しなければならず、社外の事業者とは連携できない仕組みである。
- ④IdPが利用者の入力したパスワードそのものをSPへ転送し、SP側で毎回照合を行う仕組みである。
答えと解説を見る
認証連携(フェデレーション)の枠組みでは、実際に利用者のID・パスワードや生体情報などを用いて本人確認を行う役割をIdP(アイデンティティプロバイダ)が担う。IdPは認証が済んだことを示す情報(SAMLのアサーションやOIDCのIDトークンなど)をSP(サービスプロバイダ)へ渡し、SPはその情報を検証したうえで自らが提供するサービスへのアクセス可否を判断する。この役割分担により、SP側は自ら認証機能を持たなくても安全にログイン処理を利用者へ提供できる。
他の選択肢が不適切な理由
SPが認証を行いIdPがサービスを提供するという説明は、両者の役割が実際とは逆転しており誤りである。IdPとSPは必ずしも同一組織内に設置する必要はなく、契約関係にある社外の事業者間で認証連携を組む構成も広く行われている。認証連携では、IdPで認証済みであることを示す情報だけがSPへ渡され、利用者のパスワードそのものをSPへ転送して都度照合するような設計にはしない。