令和7年度 春期 情報処理安全確保支援士試験 午前II 問16
テクノロジセキュリティ技術
この問題は2025(R7)春 情報処理安全確保支援士 午前IIに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。
本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。
OAuth 2.0に関する記述のうち,適切なものはどれか。
解答・解説を読む
正解: 選択肢イ
OAuth 2.0は、認可(Authorization)を行うための標準プロトコルです。
認証(Authentication)と認可(Authorization)の違いを理解することが重要です。
- 認証: アクセスしてきた相手が「誰(本人)であるか」を確認すること。(例:IDとパスワードによるログインなど)
- 認可: 特定のユーザーやアプリケーションに対して、リソースへの「アクセス権限を付与」すること。
OAuth 2.0では、利用者(リソースオーナー)の許可を得て、サードパーティのアプリケーション(クライアント)に対して、自身のデータへのアクセス権限を安全に委譲する仕組みを提供します。
各選択肢の解説
- ア: 「アクセスしてきた者が利用者本人であるかを確認する」という記述は認証の役割に関するものであり、OAuth 2.0(認可プロトコル)の説明としては誤りです。
- イ: 正解です。OAuth 2.0が「認可」のプロトコルであり、利用者の許可を得てサービス(クライアント)に権限を付与するという目的を正しく説明しています。
- ウ: OAuth 2.0を「認証を行うためのプロトコル」としている点が誤りです。後半の本人確認の記述も認証に関する説明です。
- エ: OAuth 2.0を「認証を行うためのプロトコル」としている点が誤りです。後半の権限付与の仕組み自体は認可に関するものですが、前提(認証プロトコルであるという点)が間違っています。