認証・認可・アカウンティング(AAA)の違いをやさしく整理

混同しやすい認証・認可・アカウンティング(AAA)の役割の違いと、多要素認証の考え方を解説。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

ログインまわりで混同しがちな「認証・認可・アカウンティング」の3つを、AAAという枠組みで正確に整理します。

紺野 アキ(普段) 紺野 アキ

先生、ログインするときの「認証」と「認可」ってどう違うの?
同じことじゃないの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

よく混ざるところね。
アクセス管理は認証・認可・アカウンティングの3つを合わせてAAAと呼ぶのよ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

まず認証(Authentication)は「あなたは誰か」を確かめること。
本人であることの確認ね。

灰原 さや(普段) 灰原 さや

パスワードや指紋、ICカードで本人だと証明するのが認証ですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
認証の要素は3種類あって、知識(パスワード)・所持(ICカードやトークン)・生体(指紋・顔)に分けられるの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

その種類の違うものを組み合わせるのが多要素認証、なんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
異なる2要素以上を使うのが多要素認証よ。
パスワード2つでは要素が同じだから多要素にはならないの。

紺野 アキ(普段) 紺野 アキ

じゃあ認可は?
認証と何が違うの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

認可(Authorization)は「何をしてよいか」を決めること。
本人確認できた人に、どのファイルを読めるかなどのアクセス権を与える段階よ。

灰原 さや(普段) 灰原 さや

つまり認証で身元を確かめ、そのあと認可で権限の範囲を決める、という順番なんですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

完璧ね。
最後のアカウンティング(Accounting)は「誰がいつ何をしたか」を記録すること。
アクセスログを残すことよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

記録が残っていれば、あとから追跡できて{kw('責任追跡性')}が保てるんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
記録があるからこそ不正の調査や説明責任が果たせるの。
この3つはセットで機能するのよ。

紺野 アキ(普段) 紺野 アキ

認証で誰か、認可で何ができるか、アカウンティングで何をしたか!
AAAで覚えるよ!

確認クイズ

認証(Authentication)と認可(Authorization)の説明として、最も適切なものはどれか。

  1. 認証は利用者に権限を割り当てることであり、認可は本人確認である
  2. 認証は本人であることを確認することであり、認可は本人に権限を与えることである
  3. 認証も認可も、いずれも操作記録を残すための仕組みである
  4. 認証は複数要素を使うことを指し、認可は単一要素で本人確認することである
こたえを見る

正解: 2. 認証は本人であることを確認することであり、認可は本人に権限を与えることである

認証は「誰か」を確認し、認可はその人に「何をしてよいか」の権限を与える。選択肢1は認証と認可の説明が逆。選択肢3は行動の記録であるアカウンティングの説明。選択肢4の多要素・単一要素は認証方式の話であり、認証と認可の区別ではない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。