ログインまわりで混同しがちな「認証・認可・アカウンティング」の3つを、AAAという枠組みで正確に整理します。
先生、ログインするときの「認証」と「認可」ってどう違うの?
同じことじゃないの?
よく混ざるところね。
アクセス管理は認証・認可・アカウンティングの3つを合わせてAAAと呼ぶのよ。
まず認証(Authentication)は「あなたは誰か」を確かめること。
本人であることの確認ね。
パスワードや指紋、ICカードで本人だと証明するのが認証ですね。
そう。
認証の要素は3種類あって、知識(パスワード)・所持(ICカードやトークン)・生体(指紋・顔)に分けられるの。
その種類の違うものを組み合わせるのが多要素認証、なんですねぇ。
そのとおり。
異なる2要素以上を使うのが多要素認証よ。
パスワード2つでは要素が同じだから多要素にはならないの。
じゃあ認可は?
認証と何が違うの?
認可(Authorization)は「何をしてよいか」を決めること。
本人確認できた人に、どのファイルを読めるかなどのアクセス権を与える段階よ。
つまり認証で身元を確かめ、そのあと認可で権限の範囲を決める、という順番なんですね。
完璧ね。
最後のアカウンティング(Accounting)は「誰がいつ何をしたか」を記録すること。
アクセスログを残すことよ。
記録が残っていれば、あとから追跡できて{kw('責任追跡性')}が保てるんですねぇ。
そう。
記録があるからこそ不正の調査や説明責任が果たせるの。
この3つはセットで機能するのよ。
認証で誰か、認可で何ができるか、アカウンティングで何をしたか!
AAAで覚えるよ!
確認クイズ
認証(Authentication)と認可(Authorization)の説明として、最も適切なものはどれか。
- 認証は利用者に権限を割り当てることであり、認可は本人確認である
- 認証は本人であることを確認することであり、認可は本人に権限を与えることである
- 認証も認可も、いずれも操作記録を残すための仕組みである
- 認証は複数要素を使うことを指し、認可は単一要素で本人確認することである
こたえを見る
正解: 2. 認証は本人であることを確認することであり、認可は本人に権限を与えることである
認証は「誰か」を確認し、認可はその人に「何をしてよいか」の権限を与える。選択肢1は認証と認可の説明が逆。選択肢3は行動の記録であるアカウンティングの説明。選択肢4の多要素・単一要素は認証方式の話であり、認証と認可の区別ではない。