OIDC
OpenID Connect
OIDC(OpenID Connect)とは
ひとことで
OAuth 2.0の上に認証(本人確認)の仕組みを追加した規格。IDトークン(JWT)で利用者情報を受け渡す。
たとえると
ホテルのカードキー(OAuthのアクセストークン)に加えて、フロントが本人確認を済ませたことを示す「宿泊者証明書」(IDトークン)も発行されるイメージです。受け取った側は、誰が来たのかを確かめられます。
現場ではこう使う
新しいWebサービスに「既存のアカウントでログイン」ボタンを付けました。利用者がボタンを押すと、IdP(本人確認を担うサービス)の画面で認証を行い、Webサービス側にはユーザーIDやメールアドレスが入ったIDトークン(JWT形式)が返ってきます。サービス側は自前でパスワードを保管せずに済みます。
試験のポイント
EXAM POINT「OAuth 2.0に認証を追加」「IDトークン」「JWT」ならOIDC。「OAuth=認可」「OIDC=認証(+認可)」と覚えましょう。SAMLも認証情報を受け渡してSSOを実現する規格ですが、XMLベースで企業向けのWeb SSOに多く、OIDCはJSON(JWT)ベースでWebやモバイルアプリでもよく使われます。
混同しやすい用語との違い
- OAuthアクセス権の委譲(認可)の仕組み。本人確認の方法は定めていない
- SAMLXMLで認証情報を受け渡すSSOの規格。OAuthを土台にしていない
- SSO一度の認証で複数のサービスを使える仕組みの名前。OIDCはそれを実現する規格の1つ