第 0 部 第 7 章 読了目安 5 分

誰が何をしてよいか

クラウドの操作はすべて「誰が」から始まります。ここを押さえると、あとの章に出てくる権限の話がすべて同じ形に見えてきます。

無料・登録不要

第 0 部の全 8 章はそのまま読めます。資格の話は出てきません。

この章で学ぶこと

  • 認証と認可の違いを説明できる
  • ID が人とは限らないことが分かる
  • 権限をどの範囲に付けるかという考え方が分かる
  • 最小権限がなぜ原則なのか説明できる

この章に出てくる用語

認証
名乗っているとおりの本人かどうかを確かめること。パスワードや指紋で確かめます。ここで確かめるのは「誰か」だけで、その人が何をしてよいかはまだ決まっていません。最初に一度だけ行われ、そのあとの操作では繰り返されません。
認可
確かめた相手が、その操作をしてよいかを判定すること。認証のあとに必ず行われます。本人だと分かっていても操作が断られることがあるのは、認証は通ったが認可で落ちているためです。
多要素認証
パスワードに加えて、スマートフォンに届く番号や指紋など、別の種類の確認を組み合わせること。パスワードが漏れただけでは入れなくなるため、管理者のアカウントではほぼ必須の扱いになります。
最小権限
その人やプログラムが仕事を終えるのに必要なぶんだけ権限を渡す、という原則のこと。多めに渡しておくほうが楽ですが、乗っ取られたときや操作を誤ったときの被害がそのまま大きくなります。
スコープ
その権限が効く範囲のこと。全体なのか、一部のまとまりなのか、特定の 1 つだけなのかを指します。同じ「変更してよい」でも、どの範囲に付けたかで意味がまったく変わります。広い範囲に付けた権限は中のものすべてに効き、逆向きには広がりません。

7-1 本人かどうかを確かめる(認証)

クラウドの操作はすべて「誰が」から始まります。まず確かめるのは、名乗っているとおりの本人かどうかです。これを認証と呼びます。

確かめ方は 3 種類に分けられます。知っていること(パスワード)、持っていること(スマートフォン、カード)、その人自身であること(指紋、顔)です。

このうち 2 種類以上を組み合わせるのが多要素認証です。パスワードだけだと、漏れた時点で誰でも入れてしまいます。種類の違う確認を足しておくと、片方が漏れただけでは入れません。

同じ種類を 2 つ足しても意味が薄い

パスワードと秘密の質問は、どちらも「知っていること」です。組み合わせても、知られたら両方突破されます。種類をまたいで組み合わせることに意味があります。

ID は人とは限らない

操作するのは人だけではありません。プログラムも、借りたコンピューターそのものも、クラウドを操作します。だから、それらにも ID が与えられます。

ここを押さえておくと、あとの章が読みやすくなります。「このプログラムにこの権限を与える」という言い方が普通に出てくるからです。

確認 — 穴あけ 1 問

0 / 1

空欄を押すと選択肢が出ます。間違えても減点はありません。

パスワードとスマートフォンに届く番号を組み合わせる仕組みを と呼ぶ。

7-2 やってよいかを決める(認可)

本人だと分かっても、それだけでは何もできません。次に、その操作をしてよいかを判定します。これが認可です。

認証と認可は必ずこの順で、かつ別の判定です。ログインはできるのに操作が断られる、ということが起きるのは、認証は通ったが認可で落ちているからです。

認証認可
何を見るか名乗っているとおりの本人かその操作をしてよいか
いつ最初に 1 回操作のたびに毎回
失敗したときの表示ログインできない権限がありません
例え建物の入口で身分証を見せる部屋ごとに鍵が合うか試す

表 7-1 認証と認可は別の判定

どの範囲に付けるか

権限には、効く範囲があります。これをスコープと呼びます。同じ「変更してよい」でも、全体に付けたのか、ひとまとまりに付けたのか、特定の 1 つだけに付けたのかで、意味がまったく変わります。

  • 全体 —— 会社で借りているものすべて。ここに付けるのは例外的な場面だけです。
  • まとまり —— 「この案件のぶん」のような区切り。実務でいちばんよく使う範囲です。
  • 個別 —— この 1 つだけ。絞りたいときに使います。

上に付けると下にも効く

広い範囲に付けた権限は、その中のものすべてに効きます。逆は起きません。個別に付けた権限が、まとまり全体に広がることはありません。どの試験でも、この向きがそのまま問われます。

確認 — 穴あけ 2 問

0 / 2

空欄を押すと選択肢が出ます。間違えても減点はありません。

ログインはできるのに操作が断られるのは、 で落ちているからである。

広い範囲に付けた権限は中のものすべてに効くが、個別に付けた権限が全体に 。

7-3 必要なぶんだけ渡す

ここまでを踏まえると、権限の渡し方の原則が 1 つに定まります。仕事を終えるのに必要なぶんだけ渡す、という考え方です。最小権限と呼びます。

多めに渡しておくほうが、その場は楽です。何かを頼まれるたびに権限を足す手間が省けます。それでも最小にするのは、渡した権限がそのまま被害の上限になるからです。

  • アカウントが乗っ取られたとき、攻撃者にできることは、その人が持っていた権限の範囲までです。
  • 操作を誤ったとき、消せてしまうものの範囲も同じです。
  • どちらも「本当は要らなかった権限」のぶんだけ、被害が大きくなります。

実務での付け方

人ひとりずつに権限を付けていくと、入社や異動のたびに手作業が増え、辞めた人の権限が残ります。そこで、役割ごとのまとまりを作って、そこに権限を付けます。人はまとまりに入れるだけにします。

問題文の読み方

「担当者が増えるたびに権限を付け直したくない」と書かれていたら、答えはまとまりに付けるです。「この 1 つだけ触らせたい」なら個別。どの範囲に付けるかを聞いている、と読めるようになると速くなります。

次の章で第 0 部は最後です。ここまで出てきたものに、実際どうお金がかかるのかを見ます。

確認 — 穴あけ 1 問

0 / 1

空欄を押すと選択肢が出ます。間違えても減点はありません。

必要なぶんだけ権限を渡す原則を と呼ぶ。

この章のまとめ

  1. 認証は「本人か」、認可は「してよいか」。別の判定で、順番も決まっている
  2. ID は人とは限らない。プログラムやコンピューターにも与えられる
  3. 権限には効く範囲(スコープ)があり、上に付けると下にも効く
  4. 個別に付けた権限が全体に広がることはない
  5. 渡した権限がそのまま被害の上限になるので、必要なぶんだけ渡す

この章で扱わなかったこと

ロール名の暗記 / 各社の権限モデルの違い / ポリシーの書き方

これらは資格の範囲に入ってから扱います(ID と権限の章)。

この章の根拠

NIST SP 800-63 Digital Identity Guidelines認証と認可(Microsoft Learn)

最終確認 2026-10-04 / 対応バージョン DEA 2026-05-04 改訂版