過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問8

認証・認可/Keycloak による認証認可

Keycloakの多要素認証の設定に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:C

解説

Keycloakは多要素認証を標準で備えており、OTP(ワンタイムパスワード)とWebAuthn(セキュリティキーやパスキー等)を利用できます。OTPはレルムのOTPポリシーで、時刻ベースのTOTPか回数ベースのHOTPか、桁数、有効期間(周期)、ハッシュアルゴリズム等を設定し、FreeOTPやGoogle Authenticator等の認証アプリで利用します。利用者には必須アクション Configure OTP を割り当てることで、次回ログイン時に端末の登録を求められます。WebAuthnも、認証フローと必須アクションの設定により利用者自身が認証器を登録できます。

選択肢ごとの解説

  • A誤り。Keycloakが標準で提供するOTPは認証アプリを使うTOTP/HOTPで、SMSによるOTPは標準機能には含まれていません。
  • B誤り。WebAuthnの認証器は、必須アクションやアカウントコンソールを通じて利用者自身が登録できます。管理者ロールは不要です。
  • C正しい。OTPポリシーで種別・桁数・周期等を設定し、必須アクション Configure OTP を使って利用者に端末を登録させられます。
  • D誤り。KeycloakはOTPとWebAuthnによる多要素認証を単体で提供しており、外部のIdPへ委譲する必要はありません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く