LinuCレベル3 セキュリティスペシャリスト 認証・認可 問20
認証・認可/Keycloak による認証認可Keycloak の WebAuthn 多要素認証に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- AWebAuthn の登録と認証はブラウザの Web Authentication API を使うが、Keycloak のサーバー側にも専用のネイティブエージェントのインストールが必要になる
- BWebAuthn をパスワード認証と組み合わせる場合、ユーザーの初回ログイン時に Required Action でセキュリティキーの登録を求めることはできず、管理者が事前に登録する
- CKeycloak では認証フローに WebAuthn Authenticator のステップを追加し、セキュリティキーや生体認証デバイスの登録を求めることで多要素認証を実現できる
- DWebAuthn で認証すると Keycloak はセキュリティキーの秘密鍵をサーバー側のデータベースに保存し、以降の認証ではその秘密鍵を使って署名を検証する
正解:C
解説
Keycloak は認証フローの設定で WebAuthn Authenticator ステップを追加でき、ユーザーにセキュリティキーや端末の生体認証デバイスの登録を求めることで FIDO2 ベースの多要素認証を実現できます。WebAuthn ではブラウザの Web Authentication API を使い、サーバー側に専用エージェントは不要です。秘密鍵はセキュリティキーや端末のハードウェア内に保持され、サーバーには公開鍵だけが保存されます。Required Action として WebAuthn Register を設定すれば、ユーザーの次回ログイン時に自動的に登録を求めることもできます。
選択肢ごとの解説
- A誤り。WebAuthn はブラウザの Web Authentication API を通じて動作するため、Keycloak のサーバー側にネイティブエージェントをインストールする必要はない。対応ブラウザがあれば利用できる。
- B誤り。Keycloak では Required Action として WebAuthn Register を設定でき、ユーザーが次回ログインした際にセキュリティキーの登録を求めることが可能である。管理者が事前に登録しなくてもよい。
- C正しい。Keycloak の認証フローに WebAuthn Authenticator のステップを追加し、セキュリティキーや生体認証デバイスの登録を求めることで FIDO2 ベースの多要素認証を構成できる。
- D誤り。WebAuthn では秘密鍵はセキュリティキーや端末のハードウェア内に保持され、サーバーに送信されない。Keycloak に保存されるのは公開鍵だけであり、認証時はチャレンジへの署名で検証する。