【にんか】
認可 とは?
最終更新:
💡 誰が、どの情報に、何をしてよいかを確かめる
ある主体が、特定の情報や機能へアクセスし、操作してよいかを判断すること。認証の本人確認とは別で、利用者の権限・対象・操作などに基づいて許可を決める。未ログインでも公開情報の閲覧を許可する場合がある。
📌 このページのポイント
- 認証は本人確認、認可は対象へのアクセスや操作の許可を判断する
- ログイン済みでも全ての情報や操作を許可するわけではない
- 役割・属性・対象との関係などで条件を決め、必要な権限に絞る
- 画面の表示だけでなく、サーバー側で各リクエストの権限を確認する
認可って認証とどう違うんだっけ?
認証は、あなたが誰かを確かめること。認可は、その情報を見たり操作したりしてよいかを確かめることだよ。共有フォルダへログインできても、別の部署の機密資料を読めるとは限らないんだ。
ログインしていない人にも認可があるの?
公開ページなら、未ログインの利用者にも閲覧を許可する方針があるよ。だから認可を必ず本人確認の後だけに限定しない。機密情報や編集操作には、本人確認と対象ごとの許可が必要になるんだ。
具体的には、何を見て決めるの?
RBACなら管理者・編集者・閲覧者などの役割へ権限を結び付ける。ほかに利用者や対象の属性、投稿の所有者といった関係で決める方式もあるよ。同じ編集者でも他人の投稿まで編集してよいか、対象と操作を組み合わせて考えるんだ。
権限は多めに与えておいた方が便利じゃない?
最小権限の原則では、仕事に必要な権限だけを与えるよ。誤操作やアカウント侵害時の影響を抑えるためだ。役割を付けたまま放置せず、仕事が変わったときなどに権限を見直すことも大切なんだ。
画面のボタンを隠しておけば大丈夫?
まとめ:ざっくりこれだけ覚えればOK!
「認可」って出てきたら「対象の情報や機能を使ってよいか判断すること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Authorization」 = 権限を与えること・許可
💬 Authorizeは許可するという意味。システムでは、求められた操作をその主体に許可してよいか確かめることとして使うよ。