メインコンテンツまでスキップ

付録 A. 認証と認可の概念

本付録は非規範的である.

本付録は, 認証, 認可, 資格情報, アイデンティティに関する基本用語, 概念, および相互関係を定義する. これらの概念は, クライアントの認証と認可において種々のセキュリティ手法がどのように用いられるかを記述する際に使用される.

A.1. アクセス制御ポリシー​

アクセス制御ポリシーとは, 一般にはそれらのリソースにアクセスする人物その他の実体の能力という観点で, リソースの保護を定義する一連の規則である. ここで述べるようなセキュリティオブジェクトとメカニズムは, アクセス制御ポリシーの表現とその施行を可能にする.

A.2. アクセス制御要因​

要求は, サーバーによって処理されているとき, 多種多様なセキュリティ関連の要因と関連付けられることがある. サーバーはこれらの要因を用いて, その要求を処理するか否か, またどのように処理するかを決定する. これらはアクセス制御要因 (ACF, access control factors) と呼ばれる. それらには, 送信元 IP アドレス, 暗号強度, 要求される操作の種類, 時刻などが含まれうる. ある要因は要求自体に固有のものであり, 別の要因はその要求が送信されるトランスポート接続に関連するものであり, さらに別の要因 (例えば時刻) は "環境的な" ものでありうる.

アクセス制御ポリシーはアクセス制御要因によって表現される. 例えば, "ACF i,j,k を持つ要求はリソース Z に対して操作 Y を実行できる" という形である. このような表現のためにサーバーが提供する ACF の集合は実装固有である.

A.3. 認証, 資格情報, アイデンティティ​

認証資格情報 (authentication credential) とは, 一方の当事者が他方の当事者に対して提供する証拠であり, 他方の当事者 (通常はサーバー) との間に新たな認可状態を確立しようとしている提供側の当事者 (例えばユーザー) のアイデンティティを主張するものである. 認証とは, これらの資格情報, ひいてはそれらが主張するアイデンティティを生成, 送信, 検証する過程である. 認証アイデンティティ (authentication identity) とは, 資格情報に提示される名前である.

認証資格情報には多くの形式がある. 用いられる形式は, 当事者間でネゴシエートされた特定の認証メカニズムに依存する. X.509 証明書, Kerberos チケット, および単純なアイデンティティとパスワードの組は, いずれも認証資格情報の形式の例である. 認証メカニズムは, それとともに用いられる認証アイデンティティの形式を制約することがある点に留意されたい.

A.4. 認可アイデンティティ​

認可アイデンティティ (authorization identity) は, アクセス制御要因の一種である. それは, 操作の実行を要求するユーザーその他の実体の名前である. アクセス制御ポリシーはしばしば認可アイデンティティによって表現される. 例えば, "実体 X はリソース Z に対して操作 Y を実行できる" という形である.

LDAP セッションの認可アイデンティティは, クライアントが提示した認証アイデンティティと意味的に同じであることが多いが, 異なることもある. SASL は, クライアントの資格情報が主張する認証アイデンティティとは異なる認可アイデンティティをクライアントが指定することを可能にする. これにより, プロキシサーバーのようなエージェントが, 自身の資格情報で認証しつつ, 代理しているアイデンティティのアクセス特権を要求できる [RFC4422]. また, TLS のようなサービスが提供する認証アイデンティティの形式は, サーバーのアクセス制御ポリシーを表現するために用いられる認可アイデンティティに対応しないことがあり, その場合はサーバー固有のマッピングが必要となる. サーバーがクライアントから提供された認証資格情報から認可アイデンティティを構成し検証する方法は実装固有である.