本文へ移動

基本情報技術者試験 · 学習ガイド

2019年度 春期 午後の問題・解答解説

旧制度の午前・午後と、2023年度以降の科目A・科目Bの公開問題を区別しています。現在の試験対策では現行シラバスと科目Bの形式を確認してください。公開問題は本試験の全出題を網羅する資料ではありません。

2019年度 春期 午後の概要
30:00

問題番号から選ぶ

クラウドサービスの利用者認証

情報セキュリティ · SAML / シングルサインオン / ディジタル署名 / アクセス制御

A社における社内LANおよびB社クラウドサービスの利用者認証連携(SAMLを参考にした構成)に関する次の記述を読み、設問1・2に答えよ。 〔社内構成とクラウドサービスの概要〕 A社では利用者が社内LAN上のクライアントPCからプロキシサーバを経由して社外Webサービスを利用している。社外から社内LANへのリモートアクセスや社内LAN宛ての外部からの直接通信はファイアウォールで禁止されている。 A社は販売管理システムをB社クラウドサービスへ移行し、シングルサインオンを実現するために社内LANにIDプロバイダ(IdP)を設置した。IdPは認証結果、認証有効期限、利用者IDからなる認証済情報にディジタル署名を付加してブラウザ経由でB社に送る。 〔設問1〕 本文中の空欄 a 〜 c に入る適切な語句を解答群から選べ。 (1) 利用者が本人であることを確認するためにA社認証サーバで用いる [ a ] は、B社クラウドサービスには送信しない。 (2) B社クラウドサービスは、付加されているディジタル署名を使って、受信した認証済情報に [ b ] がないことを検証する。このために、IdPの [ c ] をB社クラウドサービスに登録しておく。 〔設問2〕 次の記述中の空欄 d, e に入る適切な答えを選べ。 B社クラウドサービスは接続元IPアドレス制限の機能を提供していないが、他の業務システムと同様に社内LANからの利用に限定できる。 この理由は、[ d ] ことが必要であるが、IdPを社内LANに設置するので、社外からB社クラウドサービスを利用しようとしても、図2中の [ e ] の送信で失敗し、利用者認証されないからである。

a〜cの選択肢: ア
PKI
a〜cの選択肢: イ
改ざん
a〜cの選択肢: ウ
公開鍵
a〜cの選択肢: エ
サービス妨害
a〜cの選択肢: オ
生体情報
a〜cの選択肢: カ
パスワード
a〜cの選択肢: キ
秘密鍵
a〜cの選択肢: ク
利用者ID
a〜cの選択肢: ケ
漏えい
dの選択肢: ア
B社クラウドサービスが、IdPと直接通信する
dの選択肢: イ
B社クラウドサービスが、利用者認証情報を検証し、Webブラウザに返信する
dの選択肢: ウ
IdPが、利用者に代わって、利用者認証情報をB社クラウドサービスに送信する
dの選択肢: エ
Webブラウザが、IdPと通信する
eの選択肢: ア
①
eの選択肢: イ
③
eの選択肢: ウ
⑤
eの選択肢: エ
⑥
eの選択肢: オ
⑨
解答・解説を表示

解答

設問1: a=カ, b=イ, c=ウ; 設問2: d=エ, e=イ

解説

まず要点:SAMLを使った認証の連携では、IdP(認証を代わりに行うサーバ)が作った認証情報に署名を付け、ブラウザを通してB社へ届けます。パスワードは外部サービスへ送らず、送るのは利用者IDなどです。社内LANにIdPを置けば、社外からはIdPに届かないので、B社側にIP制限がなくても社内からしか使えません。

解き方

  1. 設問1: A社の認証情報のうちB社へ渡さないのはパスワード(a=カ)。署名で確かめるのは改ざんの有無(b=イ)。確認に使うのはIdPの公開鍵(c=ウ)。
  2. 設問2: 図2ではブラウザがIdPへアクセス要求を送る(d=エ)。社外の端末から社内LANのIdPへの要求(手順③)はファイアウォールで止められ、認証に失敗する(e=イ)。

小問ごとの答え

小問 設問1 a:カ
利用者認証情報は「利用者IDとパスワード」の二つであり、B社には利用者IDのみが渡されパスワードは送信されません。
小問 設問1 b:イ
ディジタル署名はメッセージの真正性と改ざんの有無を検証するために用いられます。
小問 設問1 c:ウ
送信者(IdP)が秘密鍵で署名を生成するため、受信者(B社)側で署名を検証するにはIdPの公開鍵が必要です。
小問 設問2 d:エ
手順③・⑤に示されるように、認証プロセスにおいてWebブラウザがIdPと直接通信する必要があります。
小問 設問2 e:イ
社外にいるブラウザから社内LANにあるIdPへのアクセス要求(③)は、外部からの通信を遮断するファイアウォールによって失敗します。

覚えるポイント

  • SAMLではSPとIdP間をブラウザのリダイレクト(HTTP POST等)により仲介する。
  • ディジタル署名の検証には、署名者の公開鍵を利用してハッシュ値の一致を検証する。

間違えやすいところ

  • 署名を確認する鍵として、送る側の秘密鍵を渡すと勘違いすること。
  • SAMLの連携でB社とIdPが直接通信すると誤解し、ブラウザ経由という点を見落とすこと。

出題の前提:2019年度春期基本情報技術者試験午後問1の出題条件に基づく

出典:IPA『2019年度 春期 午後』
公式問題冊子 p.5 ↗(www.ipa.go.jp) / 公式問題冊子 p.6 ↗(www.ipa.go.jp) / 公式問題冊子 p.7 ↗(www.ipa.go.jp) / 公式問題冊子 p.8 ↗(www.ipa.go.jp)

2019年度 春期 午後

参照した公式資料

IPAが公開した2019年度 春期 午後の問題・解答資料です。