SC-900:Microsoft Security, Compliance, and Identity Fundamentals セキュリティ・コンプライアンス・ID の概念 問6
セキュリティ・コンプライアンス・ID の概念/ID の概念の定義ある企業は、別の企業と共同プロジェクトを開始することになりました。相手企業の社員が、相手企業ですでにサインインに使っているIDとパスワードのまま、自社が相手企業の社員ごとに新しいアカウントを作成することなく、共同プロジェクト用のWebポータルにアクセスできるようにしたいと考えています。そこで、自社のIDプロバイダーと相手企業のIDプロバイダーとの間に信頼関係を構成し、相手企業側で完了した認証を自社側が受け入れるようにする方式はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「セキュリティ・コンプライアンス・ID の概念」に対応。実際の試験問題ではありません)
- Aシングルサインオン(SSO)
- B多要素認証(MFA)
- Cフェデレーション
- D条件付きアクセス
正解:C
解説
フェデレーションは、個別のIDプロバイダー間に信頼関係を確立することで、組織やドメインの境界を越えてサービスにアクセスできるようにする仕組みです。自社のIDプロバイダーが相手企業のIDプロバイダーを信頼するように構成すれば、相手企業の社員は自社側に新しいアカウントを作成することなく、既存の資格情報のまま共同プロジェクト用のリソースにアクセスできます。これは、ユーザーが一度のサインインで複数のアプリケーションにアクセスできるという利用者視点の体験であるシングルサインオン(SSO)とは異なり、フェデレーションはその背後で複数のIDプロバイダーをつなぐ信頼関係の仕組みを指します。なお、信頼関係は自動的に双方向にはならず、双方向のアクセスが必要な場合は両方向の信頼を明示的に構成する必要があります。
選択肢ごとの解説
- A誤り。シングルサインオン(SSO)は、ユーザーが一度サインインすれば複数のアプリケーションに再度資格情報を入力せずにアクセスできるようにする仕組みであり、組織の境界を越えて別々のIDプロバイダー同士に信頼関係を構成する仕組みそのものを指す用語ではありません。
- B誤り。多要素認証(MFA)は、パスワードに加えて追加の確認要素を求めることで認証の強度を高める仕組みであり、組織間でIDプロバイダーの信頼関係を構成する仕組みではありません。
- C正しい。フェデレーションは、個別のIDプロバイダー間に信頼関係を確立することで、組織やドメインの境界を越えてサービスへのアクセスを可能にする仕組みです。自社のIDプロバイダーが相手企業のIDプロバイダーを信頼するように構成すると、相手企業側で完了した認証を受け入れ、新しいアカウントを作成せずにアクセスを許可できます。
- D誤り。条件付きアクセスは、サインイン時の条件に応じてアクセスを許可・制限・追加の認証を要求するポリシーの仕組みであり、組織間でIDプロバイダー同士の信頼関係を構成する仕組みそのものではありません。