SC-900:Microsoft Security, Compliance, and Identity Fundamentals セキュリティ・コンプライアンス・ID の概念 問2
セキュリティ・コンプライアンス・ID の概念/ID の概念の定義あるアプリケーションでは、ユーザーがID とパスワードに加えて追加の確認コードを入力してサインインした後、そのユーザーに割り当てられたロールに基づいて、閲覧できるフォルダーや実行できる操作の範囲を決定しています。このうち、サインイン後に「そのユーザーが何を行う権限を持つか」を決定する処理を表す用語はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「セキュリティ・コンプライアンス・ID の概念」に対応。実際の試験問題ではありません)
- A認証
- B承認
- Cフェデレーション
- DID プロバイダー
正解:B
解説
認証と承認は連続して働きますが、別の概念です。認証はユーザーやデバイスが名乗っている本人であることを確認するプロセスで、パスワードや多要素認証などで行われます。承認は、認証によって確認された ID に対して、どのリソースにアクセスでき、どの操作を実行できるかを決定するプロセスです。フェデレーションは組織やドメインの境界を越えて ID プロバイダー同士に信頼関係を確立する仕組み、ID プロバイダーは ID 情報を作成・管理し認証・承認・監査のサービスを提供する仕組みを指し、いずれも権限の決定そのものを表す用語ではありません。
選択肢ごとの解説
- A誤り。認証は、ユーザーやデバイスが名乗っている本人であることを ID とパスワード、多要素認証などで確認するプロセスであり、何ができるかを決定する処理ではありません。
- B正しい。承認は、認証によって確認された ID に対して、どのリソースにアクセスできるか、どの操作を実行できるかを決定するプロセスです。
- C誤り。フェデレーションは、組織やドメインの境界を越えて個別の ID プロバイダー同士に信頼関係を確立し、ユーザーが自組織の資格情報のまま相手組織のリソースにアクセスできるようにする仕組みであり、個々のアクセス権限の決定そのものを指す用語ではありません。
- D誤り。ID プロバイダー(IdP)は、ID 情報の作成・維持・管理を行い、認証・承認・監査のサービスをアプリケーションに提供する仕組みを指す用語であり、個々のアクセス要求に対して何を許可するかを決定する処理そのものを表す用語ではありません。