認証・認可・アクセス権の違い|社内システムの例で学ぶ情報セキュリティ
「ログインできる」と「すべてのデータを変更できる」は別の話です。この違いを押さえると、認証・認可・アクセス権の設問を正しく読み分けられます。
認証は「誰か」、認可は「何ができるか」
認証は、利用者が申告した本人であることを確かめる処理です。IDとパスワードでログインする場面が例です。認可は、認証後の利用者にどの操作を許すか決める処理です。営業担当者には顧客情報の閲覧を許し、給与情報の閲覧は許さない、といった設定が認可です。
アクセス権は認可の具体的な設定で、対象ごとに「閲覧」「追加」「変更」「削除」などを分けます。共有フォルダを読めても削除できない場合、その利用者には読み取り権限だけが与えられています。
多要素認証と最小権限
認証要素には、知識(パスワードなど)、所持(認証アプリや端末など)、生体(指紋など)があります。異なる種類の要素を組み合わせるのが多要素認証です。パスワードと秘密の質問を併用しても、どちらも知識なので、要素の種類は増えません。
最小権限は、業務に必要な範囲だけアクセス権を与える考え方です。新入社員に管理者権限を一律に配ると、誤操作やアカウント侵害時の影響が大きくなります。異動や退職時には権限を見直し、不要な権限を外します。
認証の問い:「この人は誰か」。
認可の問い:「この人はこの操作をしてよいか」。
アクセスログの役割:「誰が、いつ、何をしたか」を後から調べられるようにする。
確認問題
社員が正しいパスワードでログインできたのに、人事フォルダを開けなかった場合、どこで制限されていますか。ログイン時の認証は成功しており、フォルダの閲覧を許さない認可で制限されています。
出題範囲の確認:IPA公式の試験情報
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る