過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問20

認証・認可/Keycloak による認証認可

Keycloak の WebAuthn 多要素認証に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:C

解説

Keycloak は認証フローの設定で WebAuthn Authenticator ステップを追加でき、ユーザーにセキュリティキーや端末の生体認証デバイスの登録を求めることで FIDO2 ベースの多要素認証を実現できます。WebAuthn ではブラウザの Web Authentication API を使い、サーバー側に専用エージェントは不要です。秘密鍵はセキュリティキーや端末のハードウェア内に保持され、サーバーには公開鍵だけが保存されます。Required Action として WebAuthn Register を設定すれば、ユーザーの次回ログイン時に自動的に登録を求めることもできます。

選択肢ごとの解説

  • A誤り。WebAuthn はブラウザの Web Authentication API を通じて動作するため、Keycloak のサーバー側にネイティブエージェントをインストールする必要はない。対応ブラウザがあれば利用できる。
  • B誤り。Keycloak では Required Action として WebAuthn Register を設定でき、ユーザーが次回ログインした際にセキュリティキーの登録を求めることが可能である。管理者が事前に登録しなくてもよい。
  • C正しい。Keycloak の認証フローに WebAuthn Authenticator のステップを追加し、セキュリティキーや生体認証デバイスの登録を求めることで FIDO2 ベースの多要素認証を構成できる。
  • D誤り。WebAuthn では秘密鍵はセキュリティキーや端末のハードウェア内に保持され、サーバーに送信されない。Keycloak に保存されるのは公開鍵だけであり、認証時はチャレンジへの署名で検証する。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く