0Pricing
Cryptology Academy · レッスン

現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ

SAMLフェデレーションとOpenID Connectによって、組織がKerberosを超えて認証基盤を近代化する方法を学びます。

「現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

エンタープライズ SSO の SAML 2.0

Security Assertion Markup Language 2.0(SAML)は、エンタープライズ環境でシングルサインオンを実現する XML ベースのオープン標準です。2005 年に標準化され、SAML では Identity Provider(IdP)がデジタル署名付きの XML アサーションを Service Provider(SP)に発行できます。これにより、ユーザーは一度認証するだけで、認証情報を再入力せずに複数のサービスへアクセスできます。

SAML の Identity Provider と Service Provider

SAML では、Identity Provider(IdP)がユーザーを認証し、アサーションを発行する認証機関です。例として Okta、Microsoft Entra ID、PingFederate があります。Service Provider(SP)は、IdP のアサーションを信頼するアプリケーションです。例として Salesforce、Workday、ServiceNow があります。SP は IdP の署名を信頼してアクセスを許可します。

SAML アサーションのセキュリティ

SAML アサーションには、IdP が RSA または EC の鍵ペアを使ってデジタル署名を付ける必要があり、SP はこれによって真正性を検証できます。アサーションは、転送中の機密性を確保するために暗号化することもできます。SP は署名を検証し、アサーションの NotBefore と NotOnOrAfter のタイムスタンプを確認するとともに、リプレイ攻撃を防ぐために audience 制限を検証する必要があります。

SAML に代わる最新の OIDC

OpenID Connect(OIDC)は OAuth 2.0 上に構築された最新のアイデンティティレイヤーです。SAML と同じく SSO を実現しますが、XML の代わりに JSON と JWT を使用します。2014 年に公開された OIDC は、モバイルアプリ、シングルページアプリケーション、REST API に適しています。一方、SAML は従来型のエンタープライズ Web アプリケーションで引き続き主流です。

OIDC における OAuth 2.0

OIDC は、OAuth 2.0 の認可フローに ID トークン(アイデンティティのクレームを含む JWT)を追加することで OAuth 2.0 を拡張します。OAuth 2.0 は認可(API への委任アクセス)を処理し、OIDC は認証(ユーザーのアイデンティティの検証)を追加します。OIDC では openid スコープが必須であり、OAuth のアクセストークンとともに ID トークンを返します。

ハイブリッド Identity Provider としての Entra ID

Microsoft Entra ID(旧称 Azure Active Directory)は、フェデレーション SSO 用に SAML と OIDC/OAuth 2.0 の両方をサポートするクラウドネイティブなアイデンティティプロバイダーです。Entra Connect を介してオンプレミスの Active Directory と同期できるため、クラウドとオンプレミスのリソースが単一のアイデンティティディレクトリを共有するハイブリッドなアイデンティティ管理を実現できます。

オンプレミスのフェデレーションブリッジとしての AD FS

Active Directory Federation Services(AD FS)は、オンプレミスの Active Directory 向けに SAML および WS-Federation エンドポイントを公開する、Microsoft のオンプレミス フェデレーションサーバーです。AD FS は、レガシーな SAML ベースのアプリケーションと Active Directory の認証情報を橋渡しします。また、ハイブリッド環境では Entra ID とフェデレーションし、クラウドアプリケーションにも SSO を拡張します。

ユーザープロビジョニングのための SCIM

System for Cross-domain Identity Management(SCIM)は、アイデンティティシステムとアプリケーション間のユーザープロビジョニングとプロビジョニング解除を自動化するための REST API 標準です。新しい従業員が Entra ID または Okta に追加されると、SCIM は接続された SaaS アプリケーションに対応するアカウントを自動的に作成し、従業員が退職するとそのアカウントを削除します。

条件付きアクセスと MFA の統合

最新のアイデンティティプロバイダーは、アクセスを許可する前にリスクシグナル(デバイスのコンプライアンス、場所、ユーザーの行動)を評価する条件付きアクセス ポリシーを実装しています。これらのポリシーでは、機密性の高いリソースに対してステップアップ多要素認証を要求できます。OIDC または SAML による SSO と組み合わせることで、条件付きアクセスは再認証による煩わしさを抑えながら適応型セキュリティを提供します。

Kerberos の境界を越えるゼロトラスト

ゼロトラストアーキテクチャでは、アクセスの判断においてネットワーク上の場所を意味のないものとして扱います。企業ネットワークの内部にいるという理由だけで、暗黙の信頼を与えることはありません。Kerberos による境界認証の代わりに、ゼロトラストでは継続的なアイデンティティ検証、デバイスの健全性チェック、最小権限のアクセスポリシーを使用し、OIDC または SAML を介してリソースへのアクセス要求ごとに適用します。

SAML と OIDC の選択

2014 年より前に構築され、すでに SAML をサポートしているレガシーなエンタープライズアプリケーションには SAML を使用します。新しいアプリケーション、モバイルアプリ、SPA、API には OIDC を使用します。どちらも主要な IdP でサポートされているため、選択はセキュリティ上の違いよりも、アプリケーションが既存のどちらをサポートしているかによって決まることが多いです。新規開発では OIDC が推奨されます。

SAML と OIDC のチェック

SAML と OIDC の重要な違いを正しく説明している文はどれですか?

レッスンのまとめ: SAML、OIDC、ハイブリッドアイデンティティ

SAML 2.0 は、従来型のエンタープライズアプリケーション向けに XML ベースの SSO を提供します。OIDC は JWT トークンを使って OAuth 2.0 にアイデンティティを追加し、最新のアプリケーションに推奨されます。Entra ID はハイブリッドクラウド IdP として両方をサポートします。AD FS はオンプレミスの AD と SAML ベースのアプリケーションを橋渡しします。SCIM はプロビジョニングを自動化します。ゼロトラストは、境界を基盤とする Kerberos を、継続的でポリシーに基づくアイデンティティ検証に置き換えます。

よくある質問

「現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ」レッスンは無料ですか?

はい。「現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ」で何を学びますか?

SAMLフェデレーションとOpenID Connectによって、組織がKerberosを超えて認証基盤を近代化する方法を学びます。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Kerberosのアーキテクチャとチケットフロー
  2. Active DirectoryとKerberosの統合
  3. Kerberos攻撃手法:KerberoastingとGolden Ticket
  4. 現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ
← Cryptology Academyに戻る