IPA過去問ドリル

令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16

テクノロジ/セキュリティ

利用者 A が所有するリソース B が,Web サービス C 上にある。OAuth 2.0 において,利用者 A の認可の下,Web サービス D からリソース B への限定されたアクセスを可能にするときのプロトコルの動作はどれか。ここで Web サービス C は,認可サーバを兼ねているものとする。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16

正解:ア

解説

OAuth 2.0 では,リソース(保護対象のデータ)を保持するサーバをリソースサーバ,利用者の認可に基づいてアクセストークンを発行するサーバを認可サーバと呼びます。設問では Web サービス C がリソース B を保持するリソースサーバであると同時に,認可サーバも兼ねています。利用者 A が Web サービス D に対してリソース B へのアクセスを認可すると,認可サーバを兼ねる Web サービス C がアクセストークンを発行し,Web サービス D はそのアクセストークンを提示することで,リソース B への限定されたアクセスが可能になります。

選択肢ごとの解説

  • 正しい。認可サーバを兼ねる Web サービス C が,利用者 A の認可に基づいてアクセストークンを発行します。
  • 誤り。OAuth 2.0 では,リソースへのアクセスにはデジタル証明書ではなくアクセストークンが用いられます。
  • 誤り。アクセストークンを発行するのは,リソースの認可サーバである Web サービス C であり,アクセス元である Web サービス D ではありません。
  • 誤り。OAuth 2.0 では,利用者 A のデジタル証明書のやり取りは行わず,アクセストークンを用いて限定されたアクセスを実現します。
情報処理安全確保支援士の過去問を演習モードで解く