マルテクテクBETA Security+
OIDC
OpenID Connect

OIDC(OpenID Connect)とは

ひとことで

OAuth 2.0の上に認証(本人確認)の仕組みを追加した規格。IDトークン(JWT)で利用者情報を受け渡す。

たとえると

ホテルのカードキー(OAuthのアクセストークン)に加えて、フロントが本人確認を済ませたことを示す「宿泊者証明書」(IDトークン)も発行されるイメージです。受け取った側は、誰が来たのかを確かめられます。

現場ではこう使う

新しいWebサービスに「既存のアカウントでログイン」ボタンを付けました。利用者がボタンを押すと、IdP(本人確認を担うサービス)の画面で認証を行い、Webサービス側にはユーザーIDやメールアドレスが入ったIDトークン(JWT形式)が返ってきます。サービス側は自前でパスワードを保管せずに済みます。

試験のポイント

EXAM POINT「OAuth 2.0に認証を追加」「IDトークン」「JWT」ならOIDC。「OAuth=認可」「OIDC=認証(+認可)」と覚えましょう。SAMLも認証情報を受け渡してSSOを実現する規格ですが、XMLベースで企業向けのWeb SSOに多く、OIDCはJSON(JWT)ベースでWebやモバイルアプリでもよく使われます。

混同しやすい用語との違い

  • OAuthアクセス権の委譲(認可)の仕組み。本人確認の方法は定めていない
  • SAMLXMLで認証情報を受け渡すSSOの規格。OAuthを土台にしていない
  • SSO一度の認証で複数のサービスを使える仕組みの名前。OIDCはそれを実現する規格の1つ

関連用語

OIDC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める