認証 とは
ユーザーまたはシステムの身元確認
認証 (Authentication)
認証 — リソースへのアクセスを許可する前に、ユーザーまたはシステムの身元を確認するプロセス。
認証要素
| 要素 | 説明 | 例 | |------|------|-----| | 知識 | ユーザーが知っていること | パスワード、PIN | | 所有 | ユーザーが持っていること | 電話、トークン | | バイオメトリクス | ユーザーが誰か | 指紋、顔 |
認証方法
- パスワード — 基本的な方法
- MFA(多要素) — 複数の要素
- SSO(シングルサインオン) — 多くのサービスへの1回のログイン
- OAuth / OIDC — 委任認可
- バイオメトリクス — 指紋、顔認識
- パスワードレス — パスワードなし(WebAuthn)
認証 vs 認可
| 認証 | 認可 | |------|------| | あなたは誰? | 何が許可されている? | | 本人確認 | 権限チェック | | 最初のステップ | 2番目のステップ |
最新の標準
- JWT — API用トークン
- SAML — エンタープライズSSO
- OAuth 2.0 — アプリ認可
- FIDO2/WebAuthn — パスワードレス
脅威と保護
- ブルートフォース → レート制限
- フィッシング → MFA
- セッションハイジャック → セキュアCookie
- クレデンシャルスタッフィング → 侵害検出