★☆★JNSAメールマガジン 第348号 2026.10.2☆★☆
2026/10/02 (Fri) 15:30
★☆★JNSAメールマガジン 第348号 2026.10.2☆★☆
こんにちは
JNSAメールマガジン 第348号 をお届けします。
メールマガジンはJNSAのホームページでもご覧いただけます。
JNSAメールマガジン https://www.jnsa.org/aboutus/ml.html#passed
コラム最後にワンクリックアンケートがあります。
ぜひこのコラムの感想をお寄せください。
今回のメールマガジンは
JNSA 標準化部会 デジタルアイデンティティWG
見上 昌成様にご寄稿いただきました。
【連載リレーコラム】
「認証のその先」を考える ― エンタープライズ認可(Authorization)入門
JNSA 標準化部会 デジタルアイデンティティWG
日本ビジネスシステムズ株式会社 シニアスペシャリスト 見上 昌成
企業システムにおけるIdentityについて考えるとき、「認証」は比較的イメージ
しやすいテーマではないでしょうか。
IDとパスワード、多要素認証(MFA)、パスキー、シングルサインオン(SSO)
など、「利用者が本当にその人なのか」を確認するための仕組みは広く普及し、
セキュリティ対策としても身近なものになりました。
では、認証された「その先」はどうでしょうか。
「この利用者は、このシステムを利用してよいのか」
「この情報を参照してよいのか」
「この申請を承認してよいのか」
「この状況で、この操作を実行してよいのか」
こうした「誰が、何に対して、何をしてよいのか」を決定し、制御するのが
「認可(Authorization)」です。
認可は、ほぼすべてのシステムに存在します。一方で、「認可とは何か」と
改めて問われると、その答えは意外と簡単ではありません。
例えば、利用者にロールや権限を付与することを認可と呼ぶこともあれば、
アクセス要求が発生した際に、その操作を許可するかどうかを判断することを
認可と呼ぶこともあります。また、IBAC、RBAC、ABACといったアクセス制御
モデルや、PDP、PEP、PAP、PIPといった論理的な構成要素など、関連するさまざ
まな概念が存在します。
個々の技術や製品について語ることはできても、それらを横断して「そもそも
認可とは何なのか」を共通の言葉で議論することは、意外に難しいのではないで
しょうか。
このような問題意識から、JNSAデジタルアイデンティティWGでは、2024~2025年
度に「認可について考えるサブWG」を設け、Identity and Access Management
(IAM)の観点から認可について約1年間議論してきました。その成果として公開
したのが、『エンタープライズ認可(Authorization)入門』です。
本資料では、認可を単に「権限を付与すること」や「アクセスを許可すること」
として捉えるのではなく、アクセス制御ポリシーを策定・管理する「認可管理」
と、そのポリシーに基づいて実際のアクセス可否を決定・制御する「認可制御」
の両面から整理しています。
そのうえで、IBAC、RBAC、ABACといったアクセス制御モデルを共通の観点から
整理するとともに、PAP、PIP、PDP、PEPから構成されるPxP論理モデルを用いて、
「ポリシーを管理する」「判断に必要な情報を取得する」「アクセス可否を判断
する」「その判断を実施する」という認可の仕組みを、アーキテクチャの観点
から整理しています。
さらに、経費精算システムを例として、ログイン、メニュー表示、申請、承認、
支払処理といった一連の業務操作の中で、どこに認可が存在し、どのような条件
でアクセスを制御するのかを具体化しました。
認可は決して新しい技術ではありません。しかし、クラウドサービスやゼロトラ
スト、API連携などによりシステム間の境界が複雑化する中で、「誰が、何に
対して、何を、どのような条件で行ってよいのか」を適切に設計し、継続的に
管理することの重要性は、これまで以上に高まっています。
本資料が、「認証のその先」にある認可について改めて考え、システムや組織を
横断して議論するための「共通言語」として、少しでもお役に立てれば幸いです。
※デジタルアイデンティティWGのこれまでの成果物はこちらからご覧いただけます。
https://www.jnsa.org/result/digitalidentity/index.html
#連載リレーコラム、ここまで
<お断り>本稿の内容は著者の個人的見解であり、所属団体及びその業務と
関係するものではありません。
<ワンクリックアンケートお願い>
今回のメールマガジンの感想をお寄せください。
https://tinyurl.com/yr9ypbev
※googleアンケートフォームを利用しています。
【イベントのお知らせ】
★【学生限定】「産学情報セキュリティ人材育成交流会 in大阪2026」お申込受付中!
2026年10月24日(土)株式会社ソリトンシステムズ大阪営業所(大阪府大阪市)にて
開催!!
https://www.jnsa.org/internship/event.html
★「第2回 国産セキュリティビジネス交流会」
2026年11月9日(月)AP新橋にて開催!
SI企業の方、販売代理店の方対象のイベントです!
https://www.jnsa.org/seminar/kouryu/nsi/20261109/
【部会・WGからのお知らせ】
★JNSA主催セミナー/イベントの動画・講演資料順次公開中!
JNSAホームページをご確認ください
https://www.jnsa.org/
【事務局からのお知らせ】
★JNSA事務局を騙った詐欺事件が発生しています。
当協会から個人の方へ金銭のご請求を行うことはございません。
お心当たりのある方は最寄りの警察署に実際に足を運んで御相談下さい!!
★セキュリティにまつわる課題解決を支援!「JNSAソリューションガイド」
JNSAの会員企業が取り扱うネットワークセキュリティに関する製品やサービス、
イベント情報などをご紹介しています。是非お役立てください!
https://sg.jnsa.org/
☆コラムに関するご意見、お問い合わせ等はJNSA事務局までお願いします。
sec@jnsa.org
☆メールマガジンの配信停止は以下URLの「解除」よりお手続き下さい。
配信停止連絡 <https://www.jnsa.org/aboutus/ml.html>
*************************************
JNSAメールマガジン 第348号
発信日:2026年10月2日
発 行:JNSA事務局 sec@jnsa.org
*************************************
こんにちは
JNSAメールマガジン 第348号 をお届けします。
メールマガジンはJNSAのホームページでもご覧いただけます。
JNSAメールマガジン https://www.jnsa.org/aboutus/ml.html#passed
コラム最後にワンクリックアンケートがあります。
ぜひこのコラムの感想をお寄せください。
今回のメールマガジンは
JNSA 標準化部会 デジタルアイデンティティWG
見上 昌成様にご寄稿いただきました。
【連載リレーコラム】
「認証のその先」を考える ― エンタープライズ認可(Authorization)入門
JNSA 標準化部会 デジタルアイデンティティWG
日本ビジネスシステムズ株式会社 シニアスペシャリスト 見上 昌成
企業システムにおけるIdentityについて考えるとき、「認証」は比較的イメージ
しやすいテーマではないでしょうか。
IDとパスワード、多要素認証(MFA)、パスキー、シングルサインオン(SSO)
など、「利用者が本当にその人なのか」を確認するための仕組みは広く普及し、
セキュリティ対策としても身近なものになりました。
では、認証された「その先」はどうでしょうか。
「この利用者は、このシステムを利用してよいのか」
「この情報を参照してよいのか」
「この申請を承認してよいのか」
「この状況で、この操作を実行してよいのか」
こうした「誰が、何に対して、何をしてよいのか」を決定し、制御するのが
「認可(Authorization)」です。
認可は、ほぼすべてのシステムに存在します。一方で、「認可とは何か」と
改めて問われると、その答えは意外と簡単ではありません。
例えば、利用者にロールや権限を付与することを認可と呼ぶこともあれば、
アクセス要求が発生した際に、その操作を許可するかどうかを判断することを
認可と呼ぶこともあります。また、IBAC、RBAC、ABACといったアクセス制御
モデルや、PDP、PEP、PAP、PIPといった論理的な構成要素など、関連するさまざ
まな概念が存在します。
個々の技術や製品について語ることはできても、それらを横断して「そもそも
認可とは何なのか」を共通の言葉で議論することは、意外に難しいのではないで
しょうか。
このような問題意識から、JNSAデジタルアイデンティティWGでは、2024~2025年
度に「認可について考えるサブWG」を設け、Identity and Access Management
(IAM)の観点から認可について約1年間議論してきました。その成果として公開
したのが、『エンタープライズ認可(Authorization)入門』です。
本資料では、認可を単に「権限を付与すること」や「アクセスを許可すること」
として捉えるのではなく、アクセス制御ポリシーを策定・管理する「認可管理」
と、そのポリシーに基づいて実際のアクセス可否を決定・制御する「認可制御」
の両面から整理しています。
そのうえで、IBAC、RBAC、ABACといったアクセス制御モデルを共通の観点から
整理するとともに、PAP、PIP、PDP、PEPから構成されるPxP論理モデルを用いて、
「ポリシーを管理する」「判断に必要な情報を取得する」「アクセス可否を判断
する」「その判断を実施する」という認可の仕組みを、アーキテクチャの観点
から整理しています。
さらに、経費精算システムを例として、ログイン、メニュー表示、申請、承認、
支払処理といった一連の業務操作の中で、どこに認可が存在し、どのような条件
でアクセスを制御するのかを具体化しました。
認可は決して新しい技術ではありません。しかし、クラウドサービスやゼロトラ
スト、API連携などによりシステム間の境界が複雑化する中で、「誰が、何に
対して、何を、どのような条件で行ってよいのか」を適切に設計し、継続的に
管理することの重要性は、これまで以上に高まっています。
本資料が、「認証のその先」にある認可について改めて考え、システムや組織を
横断して議論するための「共通言語」として、少しでもお役に立てれば幸いです。
※デジタルアイデンティティWGのこれまでの成果物はこちらからご覧いただけます。
https://www.jnsa.org/result/digitalidentity/index.html
#連載リレーコラム、ここまで
<お断り>本稿の内容は著者の個人的見解であり、所属団体及びその業務と
関係するものではありません。
<ワンクリックアンケートお願い>
今回のメールマガジンの感想をお寄せください。
https://tinyurl.com/yr9ypbev
※googleアンケートフォームを利用しています。
【イベントのお知らせ】
★【学生限定】「産学情報セキュリティ人材育成交流会 in大阪2026」お申込受付中!
2026年10月24日(土)株式会社ソリトンシステムズ大阪営業所(大阪府大阪市)にて
開催!!
https://www.jnsa.org/internship/event.html
★「第2回 国産セキュリティビジネス交流会」
2026年11月9日(月)AP新橋にて開催!
SI企業の方、販売代理店の方対象のイベントです!
https://www.jnsa.org/seminar/kouryu/nsi/20261109/
【部会・WGからのお知らせ】
★JNSA主催セミナー/イベントの動画・講演資料順次公開中!
JNSAホームページをご確認ください
https://www.jnsa.org/
【事務局からのお知らせ】
★JNSA事務局を騙った詐欺事件が発生しています。
当協会から個人の方へ金銭のご請求を行うことはございません。
お心当たりのある方は最寄りの警察署に実際に足を運んで御相談下さい!!
★セキュリティにまつわる課題解決を支援!「JNSAソリューションガイド」
JNSAの会員企業が取り扱うネットワークセキュリティに関する製品やサービス、
イベント情報などをご紹介しています。是非お役立てください!
https://sg.jnsa.org/
☆コラムに関するご意見、お問い合わせ等はJNSA事務局までお願いします。
sec@jnsa.org
☆メールマガジンの配信停止は以下URLの「解除」よりお手続き下さい。
配信停止連絡 <https://www.jnsa.org/aboutus/ml.html>
*************************************
JNSAメールマガジン 第348号
発信日:2026年10月2日
発 行:JNSA事務局 sec@jnsa.org
*************************************