【にんか】

認可 とは?

最終更新:
💡 誰が、どの情報に、何をしてよいかを確かめる

ある主体が、特定の情報や機能へアクセスし、操作してよいかを判断すること。認証の本人確認とは別で、利用者の権限・対象・操作などに基づいて許可を決める。未ログインでも公開情報の閲覧を許可する場合がある。

📌 このページのポイント
本人確認と、操作の許可を分ける認証:誰かを確認ログインする利用者例:ID・パスワード認可:何を許可この資料の閲覧:可この資料の削除:否役割の権限は、対象ごとに設計役割閲覧編集削除管理者○○○編集者○○—閲覧者○——未ログインでも公開閲覧を許可する例がある各リクエストで、対象と操作を確認
同じ利用者でも資料や操作で許可が変わる。表は一つの対象に対する仮の役割例で、管理者に常に全システムの権限があるという意味ではない。
ひよこ ひよこ
認可って認証とどう違うんだっけ?
ペンギン先生 ペンギン先生
認証は、あなたが誰かを確かめること。認可は、その情報を見たり操作したりしてよいかを確かめることだよ。共有フォルダへログインできても、別の部署の機密資料を読めるとは限らないんだ。
ひよこ ひよこ
ログインしていない人にも認可があるの?
ペンギン先生 ペンギン先生
公開ページなら、未ログインの利用者にも閲覧を許可する方針があるよ。だから認可を必ず本人確認の後だけに限定しない。機密情報や編集操作には、本人確認と対象ごとの許可が必要になるんだ。
ひよこ ひよこ
具体的には、何を見て決めるの?
ペンギン先生 ペンギン先生
RBACなら管理者・編集者・閲覧者などの役割へ権限を結び付ける。ほかに利用者や対象の属性、投稿の所有者といった関係で決める方式もあるよ。同じ編集者でも他人の投稿まで編集してよいか、対象と操作を組み合わせて考えるんだ。
ひよこ ひよこ
権限は多めに与えておいた方が便利じゃない?
ペンギン先生 ペンギン先生
最小権限の原則では、仕事に必要な権限だけを与えるよ。誤操作やアカウント侵害時の影響を抑えるためだ。役割を付けたまま放置せず、仕事が変わったときなどに権限を見直すことも大切なんだ。
ひよこ ひよこ
画面のボタンを隠しておけば大丈夫?
ペンギン先生 ペンギン先生
それだけでは足りないよ。画面を使わず直接リクエストされる場合もあるので、サーバー側で対象と操作の許可を確認する。URLの番号を変えても他人の資料が見えないかなどを確認し、許可する条件に当てはまらない要求は拒否するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「認可」って出てきたら「対象の情報や機能を使ってよいか判断すること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Authorization」 = 権限を与えること・許可
💬 Authorizeは許可するという意味。システムでは、求められた操作をその主体に許可してよいか確かめることとして使うよ。

参考資料

← 用語集にもどる