SAML 認証の動作
出典: 令和6年度 秋期 応用情報技術者試験 午前 問37 (IPA)
企業内のクライアントからクラウドサービスへのアクセスに SAML 認証を利用したときのシステムの動作に関する記述のうち,適切なものはどれか。ここで,利用者 ID とパスワードは企業内のディレクトリサービスで管理し,利用者認証は企業内の認証サーバで行う。
- ア クラウドサービスがディレクトリサービスに利用者 ID とパスワードの送信を要求する。
- イ 認証サーバからクラウドサービスに,利用者 ID とパスワードを送信する。
- ウ 認証サーバから認証結果をクライアント経由でクラウドサービスに送信する。
- エ 利用者が入力したパスワードとクラウドサービスから送信された乱数を組み合わせ,さらにハッシュ値に変換した結果をクライアントから送信する。
正解と解説を見る
正解: ウ
- ア: SAML では、クラウドサービスが利用者 ID やパスワードを受け取ることはありません。
- イ: 認証サーバが送るのは認証結果 (アサーション) で、パスワードは送りません。
- ウ: 認証サーバが作った認証結果を、クライアント経由でクラウドサービスに渡すのが SAML の動作なので正しい記述です。
- エ: パスワードと乱数を組み合わせてハッシュ値を送るのは、チャレンジレスポンス認証の説明です。
ポイント
- SAML: 異なるサービスの間で認証結果を受け渡し、シングルサインオンを実現する仕組みです。
- 認証は企業内の認証サーバ (IdP) で行い、その 認証結果 (アサーション) を、利用者のブラウザ (クライアント) を経由してクラウドサービス (SP) に渡します。
- クラウドサービスには パスワードを渡さない ので、パスワードを企業の外に出さずに済みます。