令和5年度 ネットワークスペシャリスト試験 午前Ⅱ 問1 OpenID Connect

Tech

style_prompt

本記事はGeminiの出力をプロンプト工学で整理した業務ドラフト(未検証)です。

令和5年度 ネットワークスペシャリスト試験 午前Ⅱ 問1 OpenID Connect

ID連携プロトコルOpenID Connectの基本動作と、エンティティ間で受け渡されるトークンの役割および属性情報の保持形式を理解することが解法の核です。

OpenID Connect 1.0 において,ユーザーの属性情報(氏名,メールアドレスなど)を含み,認可サーバー(OpenIDプロバイダ)が発行し,クライアント(リライイングパーティ)に送られるトークンはどれか。

ア IDトークン イ アクセストークン ウ リフレッシュトークン エ 認証コード

【解説】

OpenID Connect (OIDC) は、認可プロトコルである OAuth 2.0 をベースに、ユーザー認証の仕組みを追加したプロトコルです。

  1. OpenIDプロバイダ (OP): 認証を行い、トークンを発行するサーバー。

  2. リライイングパーティ (RP): トークンを受け取り、ユーザー認証情報を利用するアプリケーション(クライアント)。

この通信フローにおいて、ユーザーの属性情報(クレーム)を保持するために導入されたのがIDトークンです。IDトークンは JWT (JSON Web Token) 形式で記述されており、デジタル署名によって改ざん検知が可能な構造になっています。

sequenceDiagram
    participant U as ユーザー
    participant RP as リライイングパーティ
    participant OP as OpenIDプロバイダ
    U ->> RP: ログイン要求
    RP ->> OP: 認証リクエスト
    OP ->> U: 本人確認
    U ->> OP: 認証情報送信
    OP ->> RP: IDトークン / アクセストークン発行
    Note over RP: IDトークンからユーザー属性を取得

【選択肢の吟味】

選択肢 判定 解説
正解 IDトークンは、ユーザーの識別子や属性情報をJWT形式でカプセル化したトークンです。
誤り アクセストークンは、特定のリソース(API等)へのアクセス権限を証明するものであり、認証情報の伝達が主目的ではありません。
誤り リフレッシュトークンは、有効期限が切れたアクセストークンを再発行するために使用されるもので、属性情報は含みません。
誤り 認証コードは、トークンエンドポイントから各トークンを取得するための引換券として機能する一時的なコードです。

【ポイント】

  • IDトークン:ユーザー認証の結果(属性情報)を運ぶJWT形式のトークン。

  • OAuth 2.0との違い:OAuthは「認可(権限)」、OpenID Connectは「認証(本人確認)」を主目的とする。

  • JWT (JSON Web Token):ヘッダー、ペイロード、署名の3層構造で属性情報を安全に伝送する規格。

ライセンス:本記事のテキスト/コードは特記なき限り CC BY 4.0 です。引用の際は出典URL(本ページ)を明記してください。
利用ポリシー もご参照ください。

コメント

タイトルとURLをコピーしました