【そうごにんしょう】
相互認証 とは?
最終更新:
💡 「あなた誰?」「そっちこそ誰?」から始まる信頼関係
通信する双方が、相手の身元を確認すること。mTLSではクライアントとサーバーの両方が証明書などで認証する。確認方法は方式によって異なり、認証の成功と、相手に操作を許可することは別。
📌 このページのポイント
- 通信の片側だけでなく、双方が相手を認証する
- mTLSでは双方の証明書と、対応する秘密鍵を持つことを確認する
- Kerberosにも相互認証を要求する仕組みがある
- 認証できた相手に何を許可するかは、別に判断する
相互認証って何が相互なの?
HTTPSなら、いつも相互認証?
証明書を送るだけで本物と分かるの?
それだけではないよ。TLS 1.3の証明書認証では、証明書を検証するほか、署名を使って対応する秘密鍵を持っていることも確かめる。どの証明書を信頼するかの設定も必要だね
証明書以外でもできる? 認証できたら何でも許可していい?
Kerberosにも相互認証があるよ。クライアントが相互認証を要求すると、サーバーの応答も確認する仕組みなんだ。ただし、身元の確認と操作の許可は別。認証できても、その相手にすべての操作を許すとは限らないよ
まとめ:ざっくりこれだけ覚えればOK!
「相互認証」って出てきたら「通信する両者がお互いの身元を確認し合うこと」と思えればだいたいOK!
📖 おまけ:英語の意味
「Mutual Authentication」 = 相互認証
💬 mutualは「相互の・双方の」という意味で、一方通行ではなく双方向に認証するニュアンスだよ