ガイドIP

認証・認可・アクセス権の違い|社内システムの例で学ぶ情報セキュリティ

公開: 2026-09-28更新: 2026-09-29
ログインで本人を確かめる認証と、操作を許す認可の違いを、最小権限と多要素認証の例で解説します。

「ログインできる」と「すべてのデータを変更できる」は別の話です。この違いを押さえると、認証・認可・アクセス権の設問を正しく読み分けられます。

認証は「誰か」、認可は「何ができるか」

認証は、利用者が申告した本人であることを確かめる処理です。IDとパスワードでログインする場面が例です。認可は、認証後の利用者にどの操作を許すか決める処理です。営業担当者には顧客情報の閲覧を許し、給与情報の閲覧は許さない、といった設定が認可です。

アクセス権は認可の具体的な設定で、対象ごとに「閲覧」「追加」「変更」「削除」などを分けます。共有フォルダを読めても削除できない場合、その利用者には読み取り権限だけが与えられています。

多要素認証と最小権限

認証要素には、知識(パスワードなど)、所持(認証アプリや端末など)、生体(指紋など)があります。異なる種類の要素を組み合わせるのが多要素認証です。パスワードと秘密の質問を併用しても、どちらも知識なので、要素の種類は増えません。

最小権限は、業務に必要な範囲だけアクセス権を与える考え方です。新入社員に管理者権限を一律に配ると、誤操作やアカウント侵害時の影響が大きくなります。異動や退職時には権限を見直し、不要な権限を外します。

  • 認証の問い:「この人は誰か」。

  • 認可の問い:「この人はこの操作をしてよいか」。

  • アクセスログの役割:「誰が、いつ、何をしたか」を後から調べられるようにする。

確認問題

社員が正しいパスワードでログインできたのに、人事フォルダを開けなかった場合、どこで制限されていますか。ログイン時の認証は成功しており、フォルダの閲覧を許さない認可で制限されています。

出題範囲の確認:IPA公式の試験情報

この記事についてAIに深掘り質問する

ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。

次におすすめの学習

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る
この記事を共有する