第 0 部 第 7 章 読了目安 5 分
クラウドの操作はすべて「誰が」から始まります。ここを押さえると、あとの章に出てくる権限の話がすべて同じ形に見えてきます。
無料・登録不要
第 0 部の全 8 章はそのまま読めます。資格の話は出てきません。
この章で学ぶこと
この章に出てくる用語
クラウドの操作はすべて「誰が」から始まります。まず確かめるのは、名乗っているとおりの本人かどうかです。これを認証と呼びます。
確かめ方は 3 種類に分けられます。知っていること(パスワード)、持っていること(スマートフォン、カード)、その人自身であること(指紋、顔)です。
このうち 2 種類以上を組み合わせるのが多要素認証です。パスワードだけだと、漏れた時点で誰でも入れてしまいます。種類の違う確認を足しておくと、片方が漏れただけでは入れません。
同じ種類を 2 つ足しても意味が薄い
パスワードと秘密の質問は、どちらも「知っていること」です。組み合わせても、知られたら両方突破されます。種類をまたいで組み合わせることに意味があります。
操作するのは人だけではありません。プログラムも、借りたコンピューターそのものも、クラウドを操作します。だから、それらにも ID が与えられます。
ここを押さえておくと、あとの章が読みやすくなります。「このプログラムにこの権限を与える」という言い方が普通に出てくるからです。
確認 — 穴あけ 1 問
0 / 1
空欄を押すと選択肢が出ます。間違えても減点はありません。
パスワードとスマートフォンに届く番号を組み合わせる仕組みを と呼ぶ。
本人だと分かっても、それだけでは何もできません。次に、その操作をしてよいかを判定します。これが認可です。
認証と認可は必ずこの順で、かつ別の判定です。ログインはできるのに操作が断られる、ということが起きるのは、認証は通ったが認可で落ちているからです。
| 認証 | 認可 | |
|---|---|---|
| 何を見るか | 名乗っているとおりの本人か | その操作をしてよいか |
| いつ | 最初に 1 回 | 操作のたびに毎回 |
| 失敗したときの表示 | ログインできない | 権限がありません |
| 例え | 建物の入口で身分証を見せる | 部屋ごとに鍵が合うか試す |
表 7-1 認証と認可は別の判定
権限には、効く範囲があります。これをスコープと呼びます。同じ「変更してよい」でも、全体に付けたのか、ひとまとまりに付けたのか、特定の 1 つだけに付けたのかで、意味がまったく変わります。
上に付けると下にも効く
広い範囲に付けた権限は、その中のものすべてに効きます。逆は起きません。個別に付けた権限が、まとまり全体に広がることはありません。どの試験でも、この向きがそのまま問われます。
確認 — 穴あけ 2 問
0 / 2
空欄を押すと選択肢が出ます。間違えても減点はありません。
ログインはできるのに操作が断られるのは、 で落ちているからである。
広い範囲に付けた権限は中のものすべてに効くが、個別に付けた権限が全体に 。
ここまでを踏まえると、権限の渡し方の原則が 1 つに定まります。仕事を終えるのに必要なぶんだけ渡す、という考え方です。最小権限と呼びます。
多めに渡しておくほうが、その場は楽です。何かを頼まれるたびに権限を足す手間が省けます。それでも最小にするのは、渡した権限がそのまま被害の上限になるからです。
人ひとりずつに権限を付けていくと、入社や異動のたびに手作業が増え、辞めた人の権限が残ります。そこで、役割ごとのまとまりを作って、そこに権限を付けます。人はまとまりに入れるだけにします。
問題文の読み方
「担当者が増えるたびに権限を付け直したくない」と書かれていたら、答えはまとまりに付けるです。「この 1 つだけ触らせたい」なら個別。どの範囲に付けるかを聞いている、と読めるようになると速くなります。
次の章で第 0 部は最後です。ここまで出てきたものに、実際どうお金がかかるのかを見ます。
確認 — 穴あけ 1 問
0 / 1
空欄を押すと選択肢が出ます。間違えても減点はありません。
必要なぶんだけ権限を渡す原則を と呼ぶ。
この章のまとめ
この章で扱わなかったこと
ロール名の暗記 / 各社の権限モデルの違い / ポリシーの書き方
これらは資格の範囲に入ってから扱います(ID と権限の章)。
この章の根拠
最終確認 2026-10-04 / 対応バージョン DEA 2026-05-04 改訂版