サイトアイコン やさしいネットワークとセキュリティ

【情報処理安全確保支援士試験 令和6年度 秋期 午前2 問8】【徹底解説】シングルサインオン(SSO)って何?

今回は、セキュリティ分野でよく耳にする「シングルサインオン(SSO)」について、徹底的に掘り下げていきたいと思います。言葉は聞いたことあるけど、具体的にどんな仕組みなの?どんなメリット・デメリットがあるの?といった疑問を、一緒に解決していきましょう!


情報処理安全確保支援士試験 令和6年度 秋期 午前2 問8

【出典:情報処理安全確保支援士試験 令和6年度 秋期 午前2(一部、加工あり)】

 シングルサインオン(SSO)に関する記述のうち、適切なものはどれか。

ア SAML方式では、URL形式の1人一つの利用者IDをIdP(Identity Provider)で自動生成することによって、インターネット上の複数のWebサイトにおけるSSOを実現する。

イ エージェント方式では、クライアントPCに導入したエージェントがSSOの対象システムのログイン画面を監視し、ログイン画面が表示されたら認証情報を代行入力する。

ウ 代理認証方式では、SSOの対象サーバにSSOのモジュールを組み込む必要があり、システムの改修が必要となる。

エ リバースプロキシ方式では、SSOを利用する全てのトラフィックがリバースプロキシサーバに集中する。

1. シングルサインオン(SSO)って、そもそも何?

シングルサインオン(SSO)とは、一度の認証で、複数のシステムやサービスにログインできるようになる仕組みのことです。

例えば、皆さんも普段からGmail、Googleドライブ、YouTubeなど、Googleの様々なサービスを利用しているかと思います。これらのサービスを使うたびにいちいちログイン情報を入力するのって、正直面倒ですよね?でも、Googleの場合、一度Googleアカウントにログインすれば、他のGoogleサービスにも自動的にログインできているはずです。これがまさにSSOの恩恵なんです!

2. なぜSSOが必要になったの?~背景・経緯~

昔は、利用するシステムやサービスが今ほど多くありませんでした。そのため、システムごとに異なるIDとパスワードでログインするのが一般的でした。

しかし、インターネットの普及とともに、企業内で利用するシステムやクラウドサービスが爆発的に増加しました。それに伴い、私たちユーザーは、

といった課題に直面するようになりました。

このような課題を解決するために、一度の認証で複数のサービスが利用できるSSOの需要が高まり、様々な技術や方式が発展してきました。

3. SSOの仕組みってどうなってるの?主要な方式を解説!

SSOを実現するための方式はいくつかあります。代表的なものをいくつかご紹介しますね。

(1) SAML (Security Assertion Markup Language) 方式

SAMLは、異なるドメイン間で認証情報を安全にやり取りするためのXMLベースの標準規格です。

イメージとしては…

  1. ユーザーがサービスプロバイダ(SP:利用したいサービス)にアクセスします。
  2. SPはユーザーを認証プロバイダ(IdP:認証を行うサービス)にリダイレクトします。
  3. IdPでユーザーが認証を行います。
  4. 認証が成功すると、IdPはユーザーの認証情報を含んだSAMLアサーション(認証トークン)をSPに発行します。
  5. SPはこのSAMLアサーションを検証し、ユーザーのアクセスを許可します。

クラウドサービス連携でよく利用される、非常にポピュラーな方式です。

(2) エージェント方式

各Webサーバーにエージェント(ソフトウェアモジュール)を導入し、エージェントがユーザーの認証を代行する方式です。

イメージとしては…

  1. ユーザーがWebサーバーAにアクセスします。
  2. WebサーバーAに導入されたエージェントがユーザーの認証を要求します。
  3. 認証サーバーで認証が行われます。
  4. 認証が成功すると、認証サーバーは認証済みであることを示すチケットを発行します。
  5. ユーザーがWebサーバーBにアクセスする際、このチケットが提示され、再認証なしでログインできます。

社内システムなど、ある程度クローズドな環境で利用されることが多いです。

(3) リバースプロキシ方式

ユーザーとWebサーバーの間にリバースプロキシサーバーを設置し、すべての通信をリバースプロキシサーバー経由にする方式です。

イメージとしては…

  1. ユーザーがリバースプロキシサーバーにアクセスします。
  2. リバースプロキシサーバーがユーザーの認証を行います。
  3. 認証が成功すると、リバースプロキシサーバーがユーザーに代わって、目的のWebサーバーにアクセスし、コンテンツを取得してユーザーに返します。
  4. 他のWebサーバーにアクセスする場合も、リバースプロキシサーバーが認証を代行するため、SSOが実現されます。

既存システムに手を加えることなくSSOを導入できるのが大きなメリットです。

(4) 代理認証方式(フォーム認証代行方式)

クライアントPCに専用のエージェントソフトウェアを導入し、そのエージェントがWebサイトのログインフォームを検知して、保存しておいた認証情報を自動で入力してくれる方式です。

イメージとしては…

  1. ユーザーがWebサイトにアクセスし、ログインフォームが表示されます。
  2. クライアントPCのエージェントがログインフォームを検知し、あらかじめ登録しておいたIDとパスワードを自動で入力します。
  3. ユーザーは手動で入力することなくログインできます。

システム側での改修が不要なため、様々なWebサービスで手軽にSSOを実現できますが、セキュリティ面では他の方式より課題が多い場合もあります。

4. SSOのメリット・デメリットって?

メリット

デメリット

5. SSO導入の課題と対策

課題

対策

6. 今後のSSOの動向

SSOは、クラウドサービスの利用拡大やDX(デジタルトランスフォーメーション)の推進に伴い、ますます重要性が高まっています。

いかがでしたでしょうか?SSOは、私たちのデジタルライフをより便利に、そして安全にするための重要な技術です。情報処理安全確保支援士やネットワークスペシャリストを目指す皆さんにとって、SSOの知識は必須です!ぜひ、この記事を参考に、さらに理解を深めていただけると嬉しいです。


シングルサインオン(SSO)に関する問題解説

それでは、先ほどの記事の内容を踏まえて、以下の問題を解説していきましょう。

 シングルサインオン(SSO)に関する記述のうち、適切なものはどれか。

ア SAML方式では、URL形式の1人一つの利用者IDをIdP(Identity Provider)で自動生成することによって、インターネット上の複数のWebサイトにおけるSSOを実現する。

イ エージェント方式では、クライアントPCに導入したエージェントがSSOの対象システムのログイン画面を監視し、ログイン画面が表示されたら認証情報を代行入力する。

ウ 代理認証方式では、SSOの対象サーバにSSOのモジュールを組み込む必要があり、システムの改修が必要となる。

エ リバースプロキシ方式では、SSOを利用する全てのトラフィックがリバースプロキシサーバに集中する。


解説

一つずつ選択肢を見ていきましょう。

ア SAML方式では、URL形式の1人一つの利用者IDをIdP(Identity Provider)で自動生成することによって、インターネット上の複数のWebサイトにおけるSSOを実現する。

イ エージェント方式では、クライアントPCに導入したエージェントがSSOの対象システムのログイン画面を監視し、ログイン画面が表示されたら認証情報を代行入力する。

ウ 代理認証方式では、SSOの対象サーバにSSOのモジュールを組み込む必要があり、システムの改修が必要となる。

エ リバースプロキシ方式では、SSOを利用する全てのトラフィックがリバースプロキシサーバに集中する。

以上のことから、適切なものは となります。

note移行のお知らせ

本ブログを閲覧していただき、ありがとうございます。

皆様にお役に立てるよう本ブログにて投稿し続けてきましたが、その主旨からnoteでの掲載のほうが伝えやすいかと考え、今後はnoteでの運用に変更させて頂きます。

よろしければ、noteへのアクセスをお願いします。

モバイルバージョンを終了