LinuCレベル3 セキュリティスペシャリスト 認証・認可 問11
認証・認可/Keycloak による認証認可Keycloakなどで実装されるアクセス制御方式に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- ARBACでは、権限をロールに割り当て、利用者にロールを付与するため、異動の際はロールの付け替えで権限を変更できる
- BMACでは、ファイルなどの資源の所有者が自分の判断で、他の利用者へのアクセス権を自由に与えたり取り消したりできる
- CABACでは、利用者の部署や資源の分類、アクセスする時刻や接続元などの属性を組み合わせた条件でアクセスを判定する
- DABACでは、利用者に割り当てたロールの名前だけで可否を判定し、時刻や接続元などの状況は判定の条件に使えない
正解:A、C
解説
RBAC(ロールベースアクセス制御)は、権限をロールにまとめ、利用者にロールを割り当てる方式で、多数の利用者の権限をロール単位で管理できます。ABAC(属性ベースアクセス制御)は、利用者・資源・環境(時刻や接続元など)の属性を組み合わせたポリシーで判定する方式で、RBACより細かな条件を表現できます。MAC(強制アクセス制御)は、システムのセキュリティポリシーで一律にアクセスを制御し、資源の所有者でもポリシーを変更できない方式です。所有者が自由にアクセス権を設定できるのはDAC(任意アクセス制御)です。Keycloakでは、レルムロール・クライアントロールによるRBACのほか、Authorization Servicesで属性や時刻などを条件にしたポリシーも定義できます。
選択肢ごとの解説
- A正しい。RBACは権限をロールに割り当て、利用者にはロールを付与するため、ロールの付け替えで権限を変更できます。
- B誤り。これはDAC(任意アクセス制御)の説明です。MACではシステムのポリシーが優先され、所有者の判断では変更できません。
- C正しい。ABACは利用者・資源・環境の属性を組み合わせた条件で判定します。
- D誤り。ABACは属性にもとづく方式で、時刻や接続元などの状況も判定の条件に使えます。ロールだけで判定するのはRBACの考え方です。