IPA過去問ドリル

令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8

テクノロジ/セキュリティ

シングルサインオン(SSO)に関する記述のうち,適切なものはどれか。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8

正解:エ

解説

リバースプロキシ方式の SSO では,利用者からの各業務システムへのアクセスは,いったん全てリバースプロキシサーバを経由するように構成されます。リバースプロキシサーバが認証状態を管理し,認証済みの利用者からのリクエストだけを背後の業務システムに中継するため,SSO を利用する通信は必ずリバースプロキシサーバを通過することになり,トラフィックがそこに集中します。なお,SSO の実現方式には,この他に,各サーバ側にエージェントを組み込んで SSO 管理サーバと連携させる「エージェント方式」(対象システムの改修が必要),クライアント PC 側にエージェントを導入してログイン画面を監視し認証情報を代行入力する「代理認証方式」(対象システムの改修が不要),IdP が発行するアサーションを用いる「SAML(フェデレーション)方式」などがあります。

選択肢ごとの解説

  • 誤り。SAML 方式は,IdP が発行するアサーション(認証情報を含む署名付きのメッセージ)を SP(Service Provider,Web サイト)に提供することで SSO を実現する仕組みであり,URL 形式の利用者 ID を自動生成する方式ではありません。
  • 誤り。クライアント PC に導入したエージェントがログイン画面を監視して認証情報を代行入力するのは「代理認証方式」の説明であり,「エージェント方式」の説明ではありません(エージェント方式は各サーバ側にエージェントを組み込む方式です)。
  • 誤り。SSO の対象サーバに SSO のモジュールを組み込む必要があり改修が必要となるのは「エージェント方式」の説明であり,「代理認証方式」の説明ではありません(代理認証方式はクライアント側で完結し,対象サーバの改修は不要です)。
  • 正しい。リバースプロキシ方式では,SSO を利用する全てのアクセスがリバースプロキシサーバを経由するため,トラフィックがリバースプロキシサーバに集中します。
情報処理安全確保支援士の過去問を演習モードで解く