【あくせすせいぎょ】

アクセス制御 とは?

最終更新:
💡 「誰が」「何に」「どこまで」できるかを管理する門番

利用者やプログラムが、どのデータや機能にどんな操作を行えるかをルールで制御する仕組み。本人の確認と、操作を許可する判断を区別して設計する。

📌 このページのポイント
本人の確認と、操作の許可 ログインが必要な給与システムの例 社員A 認証 本人を確認 社員Aと確認 認可 操作を判定 権限と照合 自分の給与明細 閲覧 ✓ 許可 編集 × 拒否 同じ人・同じデータでも、操作で許可が変わる
ログインが必要な場合の例。認証が通っても、閲覧と編集の権限は別に判断する。公開ページなど、ログインなしで閲覧を許可する対象もある。
ひよこ ひよこ
アクセス制御って具体的にどういうこと?
ペンギン先生 ペンギン先生
たとえば給与システムで、社員は自分の明細を見られるけど、他の人の明細は見られない、と決めることだよ。閲覧と編集を別の権限にするなど、「誰が」「何に」「どんな操作を」できるかを管理するんだ。
ひよこ ひよこ
認証と認可って何が違うの?
ペンギン先生 ペンギン先生
認証は「あなたは誰?」を確認すること、認可は「この操作を許可していい?」を判断することだよ。ログインできても管理者の機能を使えるとは限らないし、公開ページのようにログインなしで閲覧を許可するものもあるんだ。
ひよこ ひよこ
最小権限の原則って何?
ペンギン先生 ペンギン先生
仕事に必要な権限だけを与える考え方だよ。閲覧だけでよい人には編集を許可しない。ミスや乗っ取りによる被害の範囲を小さくする助けになるけど、被害がなくなる保証ではないんだ。
ひよこ ひよこ
クラウドでもアクセス制御は使われてるの?
ペンギン先生 ペンギン先生
AWSのIAMなどでも使うよ。利用者やプログラムからの要求に対して、対象と操作、条件をルールと照合して、許可か拒否かを判断するんだ。画面のボタンを隠すだけでなく、処理する側で権限を確認することが大切だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「アクセス制御」って出てきたら「誰が何にどんな操作をできるか、ルールで制御する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Access Control」 = アクセスの制御
💬 Accessは「アクセス」、Controlは「制御」。ITでは、データや機能へのアクセスをルールで管理することだよ

参考資料

← 用語集にもどる