認証サーバー:定義、アーキテクチャ、運用

更新済み: 2026年09月04日 読了目安時間: ~

要約

認証サーバーは、単一要素または多要素の認証方式を用いてユーザーのアイデンティティを検証し、ネットワーク、アプリケーション、またはシステムへのアクセスを許可します。これは認可サーバーと連携して機能します。認可サーバーは、検証済みユーザーが何にアクセスできるかを決定します。適切な認証アプローチを選択することは、あらゆる組織にとってセキュリティに関する重要な決定事項です。

認証サーバーとは?

認証サーバーは、ネットワーク、アプリケーション、またはシステムへのアクセスを許可するプロセスを管理します。

サーバーに接続する前に、ユーザーは自身が本人であることを証明する必要があります。認証サーバーは、この緻密な作業を処理します。 認証サーバーは、スイッチ、専用コンピューター、またはネットワークサーバーに組み込むことができます。すぐに使えるソフトウェアを使用することも、組織用に書かれたカスタムコードで実行することもできます。 

どのようにセットアップし、デプロイするかにかかわらず、これらのサーバーは、重要な資産を安全に保護する上で重要な役割を担っています。 

サーバーを訪問する人物は偽のユーザーでしょうか?それとも、知り合いで信頼できる人物なのでしょうか?その疑問に答えるのが認証です。 

認証は通常、パスワードから始まります。私たちのほとんどが、70~80のパスワードを持っており、パスワードとは何か、それがどのように機能するかよく知っています。サイトを訪問する際には、パスワードとユーザー名のペアを利用してアクセスします。 

認証サーバーは、このユーザー名とパスワードの組み合わせに対して、次の2つの方法のいずれかで対処します。

  • 単一要素:ユーザーが両方のフィールドに正しいデータを入力すると、認証が完了します。この場合、パスワードはサーバーが検証する1つの要素です。 
  • 多要素: 正しいユーザー名とパスワードの組み合わせだけでは不十分です。サイトが認証を完了させるために、もう1つのステップを要求します。リンクされたデバイスに一時的なパスコードを送ったり、Yubikeyを使ったり、その他の方法を使うこともあります。 

単一要素システムは、ユーザーにとってはシンプルに見えます。しかし、ユーザー名/パスワードの組み合わせをすべて覚えておくのは難しいかもしれません。専門家は、作業の負担を軽減するために電子パスワードマネージャーを使うことを推奨しています。ただし、中にはウェブサイト間で同じデータを再利用するだけのユーザーもいます。正しい組み合わせにアクセスできるハッカーは、複数のサイトでログインできてしまうでしょう。 

アクセスするには2つのフープを乗り越えなければならないため、多要素認証の方がより安全です。全企業の半数以上が、サイトの安全性を確保するためにこの方法を採用しており、このテクノロジーを採用する企業は年々増えています。

認証サーバーの仕組み 

ファイルにアクセスするユーザーの権限を検証するプロセスは非常に迅速に行われるため、大半のユーザーはその遅延に気づきません。しかし、その舞台裏では多くのステップが行われています。 

単一要素認証サイトにおけるプロセスは次のようになります。

  1. ユーザーはユーザー名とパスワードを入力します。サイトがそのデータを暗号化(またはスクランブル)し、サーバーに送信します。 
  2. サーバーはデータを復号化し(またはスクランブルを解除し)、データベースに登録されている情報と比較します。 
  3. 入力された項目が保存されている組み合わせと一致すれば、認証は完了です。 

多要素認証プロセスには、さらに多くのステップがあります。

  1. ユーザーはユーザー名とパスワードを入力します。サイトはデータを暗号化し、サーバーに送信します。 
  2. サーバーはデータを復号化し、データベースに保存されている情報と比較します。 
  3. サーバーが一致した場合、ワンタイムパスワードを作成し、ユーザーに送り返します。登録されている携帯電話に送られるテキストメッセージや、ユーザーが所有しているキーへのメモでも構いません。サーバーは、ワンタイムパスワードを受け付けるためのオープンウィンドウを作成します。 
  4. ユーザーはそのワンタイムパスワードを受け取り、入力します。認証が完了します。 

認証プロトコルは数多く存在し、次のようなものがあります。

  • Kerberos
  • Remote Authentication Dial-In User Service(RADIUS)
  • Microsoft NT LAN Manager(NTLM)

これらはすべて、わずかに異なるテクノロジーとコーディングタイプを使用していますが、それぞれ上記のステップでユーザーを移動させます。 

認証と認可の違い は何ですか?

よく似ていて一緒に使われることも多いこの2つの用語は混同されがちです。しかし、「認証」と「認可」の違いを理解することは非常に重要です。 

簡単に言えば、「認証」とは個人のアイデンティティを確認することです。「認可」とは、そのユーザーが何にアクセスすべきで、何にアクセスすべきでないかを確認することです。 

認証サーバーは最初のステップを処理します。サーバーの作業が完了すると、ユーザーのアイデンティティが確認されますが、認証サーバーは続けて認可サーバーと連携しなければなりません。このツールはアクセストークンを解放し、適切なアクセス許可を開放します。 

コンセプト定義サーバーロール実際の例
後個人のアイデンティティを検証する認証サーバーが本人確認を行いますカンファレンスのチェックインで氏名とメールアドレスを提示する
認可ユーザーがアクセスできるものとできないものを検証します認可サーバーは、適切な権限を持つアクセストークンを発行します。登録および支払い済みのセッションのバッジとチケットの受け取り

認証と認可の実際の例

物理的な世界での例を挙げると、この関係をより明確に理解できるかもしれません。例えば、セキュリティの専門家が集まるカンファレンスに出席するとします。到着すると、自分の名前と電子メールアドレスを提供し、主催者はそのデータを登録ユーザーのリストと照らし合わせます。認証を通過します。

次に、チームはすでに登録済みのセッションと支払いに目を通します。それが完了すると、バッジと各種イベントのチケットが渡されます。これで認可が完了し、カンファレンスで必要なことができるようになります。 

ほとんどのWebサイトは、認証と認可をペアにしています。例えば、大学ではこれらのシステムを利用して、学生にWebサイトのログインを許可する一方で、同級生のデータを閲覧できないようにブロックしています。

Oktaのセキュリティについて詳しく知る

単一要素認証を使うべきでしょうか?それとも、多要素認証ならではの安全性が必要ですか?貴社のアーキテクチャの中で、サーバーはどこに配置するべきでしょうか?

セキュリティチームは多くの疑問を抱えているものの、その答えを見つけるのは必ずしも容易ではありません。多要素認証やユーザー認証など、Oktaがお客様にどのようにお役に立てるかをご覧ください。

よくある質問(FAQ)

認証サーバーの実際の役割とは

認証サーバーは、ネットワーク、アプリケーション、またはシステムへのアクセスを許可するプロセスを管理します。ユーザーのアイデンティティを(通常はユーザー名とパスワードで)検証してからアクセスを許可し、認可サーバーと連携して、検証済みユーザーに許可されているアクセス権限を判断します。

単要素認証と多要素認証の違いとは何ですか?

単一要素認証は、ユーザーが正しいユーザー名とパスワードの組み合わせを入力すると完了します。多要素認証では、連携されたデバイスに送信される一時的なパスコードの入力やYubiKeyの使用など、もう1つの手順が求められます。そのため、単一要素の認証よりもセキュリティが強化されます。

認証プロセスはステップごとにどのように機能しますか?

単一要素のプロセスでは、ユーザーがユーザー名とパスワードを入力すると、サイトがそのデータを暗号化してサーバーに送信します。サーバーはデータを復号してデータベースと照合し、一致が見つかると認証が完了します。多要素認証では、さらに手順が追加されます。一致が見つかると、サーバーはワンタイムパスワードを生成してユーザーに送信します。ユーザーは、そのパスワードを入力して認証を完了する必要があります。

認証と認可の違い は何ですか?

「認証」とは個人のアイデンティティを確認することであるのに対し、「認可」とはそのユーザーが何にアクセスすべきで、何にアクセスすべきでないかを確認することです。 認証サーバーが最初にアイデンティティの確認を処理し、次に認可サーバーがアクセストークンを発行して、適切な権限を付与します。

一般的に使用される認証プロトコルは何ですか?

一般的に使用される認証プロトコルには、Kerberos、Remote Authentication Dial-In User Service(RADIUS)、Microsoft NT LAN Manager(NTLM)などがあります。それぞれ使用するテクノロジーやコーディングの種類は若干異なりますが、ユーザーは同じ基本的な認証手順を実行することになります。

認証サーバーはどこに展開できますか?

認証サーバーは、スイッチ、専用コンピューター、またはネットワークサーバー内に組み込むことができます。すぐに使えるソフトウェアを使用することも、組織用に書かれたカスタムコードで実行することもできます。

参考文献

New Research: Most People Have 70-80 Passwords(2020年2月、Newswire) 

Study Reveals Average Person Has 100 Passwords(2020年10月、Tech.Co) 

More Enterprises Use Multi-Factor Authentication to Secure Passwords(2019年10月、Security) 

Understanding and Selecting Authentication Methods(2021年8月、TechRepublic) 

Understanding Authentication, Authorization, and Encryption(Boston University) 

アイデンティティ施策を推進