最終更新日:2026年6月29日
sg sg-security-measures access_control
まず結論
- このシリーズは、認証(本人確認)→ ID管理 → 認証方式 → 認可・アクセス制御 → 権限管理 → ゼロトラストの順で整理すると理解しやすくなります。
- SG試験では、用語名の暗記よりも、その対策が「誰を確認する」「何を許可する」「どの条件で制御する」ものかを切り分ける力が重要です。
- MFA・SSO・リスクベース認証・トークン認証・ゼロトラストは同じ「認証まわり」に見えても目的が違うため、強度向上/利便性/条件分岐/連携方式/設計思想で見分けます。
全体像
認証・アクセス制御の論点は、次の流れで捉えると混同しにくくなります。
- 利用者が誰かを確かめる(認証)
- 利用者IDを発行・変更・削除する(ID管理)
- パスワード、MFA、リスクベース認証などで本人確認を強化する
- その利用者に何を許可するか決める(認可)
- 許可内容どおりに通す・拒否する(アクセス制御)
- 最小権限、特権ID管理、ゼロトラストで継続的に見直す
この基本の上に、実務でよく出る拡張概念があります。
- 認証強度を高める:MFA、パスワード管理、チャレンジレスポンス認証
- 利用時の手間を下げる:SSO、IdP、トークン認証
- 状況に応じて追加確認する:リスクベース認証
- 権限を広げすぎない:最小権限、特権ID管理
- 社内外を問わず毎回検証する:ゼロトラスト
主要用語の整理
SG試験でのひっかけポイント
| 迷いやすい組合せ | 切り分けのポイント |
|---|---|
| 認証 vs 認可 | 本人確認なら認証、操作範囲の決定なら認可 |
| 認可 vs アクセス制御 | ルールを決めるのが認可、実際に適用するのがアクセス制御 |
| ID管理 vs アクセス制御 | IDのライフサイクル管理か、利用時の許可・拒否かで分ける |
| MFA vs 多段階認証 | 「異なる要素の組合せ」があるかを最優先で確認する |
| MFA vs リスクベース認証 | 常に複数要素を使うか、状況に応じて追加確認するかで分ける |
| SSO vs MFA | SSOは利便性中心、MFAは本人確認強化中心 |
| IdP vs トークン認証 | 認証結果を出す主体がIdP、結果を運ぶ形式・仕組みがトークン |
| 最小権限 vs 特権ID管理 | 通常権限も含めて絞る考え方か、管理者権限を重点管理する運用か |
| 境界防御 vs ゼロトラスト | 社内を信頼前提にするか、毎回検証するかで判断する |
| 論理アクセス制御 vs 物理アクセス制御 | システム利用の許可か、部屋・建物への入退室管理かで分ける |
おすすめの学習順序
- 認証・認可・アクセス制御の違いとは?役割の切り分けを整理【SG試験】
- ID管理(アカウント管理)とは?運用の基本を整理【SG試験】
- 認証方式とは?3要素と多要素認証を整理【SG試験】
- パスワード管理とは?強度とロックアウトの考え方を整理【SG試験】
- パスワードのハッシュ保存とは?認証時の比較方法を整理【SG試験】
- 多要素認証(MFA)とは?認証強化の仕組みと判断ポイント【SG試験】
- 多要素認証と多段階認証の違いとは?混同しやすい認証方式を整理【SG試験】
- リスクベース認証とは?いつもと違うアクセスだけ追加確認する仕組み【SG試験】
- チャレンジレスポンス認証とは?パスワードを送らない認証の仕組み【SG試験】
- チャレンジレスポンス認証はなぜ使われない?現代の認証方式との違い【SG試験】
- シングルサインオン(SSO)とは?利便性とリスクを整理【SG試験】
- IdP(認証サーバ)とは?SSOの中核とリスクを整理【SG試験】
- トークン認証とは?SAML・OAuth・OIDCの違いを整理【SG試験】
- アクセス制御(認可)とは?認証との違いを整理【SG試験】
- アクセス管理とは?特権IDとneed-to-knowで権限を適切に制御【SG試験】
- アクセス制御モデルとは?RBAC・ABAC・DAC・MACの違いを整理【SG試験】
- 最小権限の原則とは?権限管理の基本を理解【SG試験】
- 特権ID管理とは?管理者権限のリスクと対策を整理【SG試験】
- ゼロトラストとは?境界防御との違いを整理【SG試験】
記事一覧
基本概念・ID管理
認証方式・認証強化
- 認証方式とは?3要素と多要素認証を整理【SG試験】
- パスワード管理とは?強度とロックアウトの考え方を整理【SG試験】
- パスワードのハッシュ保存とは?認証時の比較方法を整理【SG試験】
- 多要素認証(MFA)とは?認証強化の仕組みと判断ポイント【SG試験】
- 多要素認証と多段階認証の違いとは?混同しやすい認証方式を整理【SG試験】
- リスクベース認証とは?いつもと違うアクセスだけ追加確認する仕組み【SG試験】
- チャレンジレスポンス認証とは?パスワードを送らない認証の仕組み【SG試験】
- チャレンジレスポンス認証はなぜ使われない?現代の認証方式との違い【SG試験】
認証基盤・連携
- シングルサインオン(SSO)とは?利便性とリスクを整理【SG試験】
- IdP(認証サーバ)とは?SSOの中核とリスクを整理【SG試験】
- トークン認証とは?SAML・OAuth・OIDCの違いを整理【SG試験】
権限管理・アクセス制御
- アクセス制御(認可)とは?認証との違いを整理【SG試験】
- アクセス管理とは?特権IDとneed-to-knowで権限を適切に制御【SG試験】
- アクセス制御モデルとは?RBAC・ABAC・DAC・MACの違いを整理【SG試験】
- 最小権限の原則とは?権限管理の基本を理解【SG試験】
- 特権ID管理とは?管理者権限のリスクと対策を整理【SG試験】
- ゼロトラストとは?境界防御との違いを整理【SG試験】
関連記事との役割分担(混同防止)
- 認証・アクセス制御まとめ|SSO・MFA・ゼロトラストを体系整理は、短時間で全体像を見直す補助的なまとめページです。通常の学習順はこのページの「おすすめの学習順序」を使います。
- 識別符号とは?ID・パスワードとの関係を整理は、不正アクセス禁止法や識別符号の扱いを確認する法務寄りの記事です。
- 入退室管理とは?物理アクセス制御の基本とアンチパスバックとは?入退室記録の矛盾を防ぐ仕組みは、建物・部屋への入退室を扱う物理的アクセス制御の記事です。
- 本人拒否率と他人受入率とは?生体認証の重要指標を整理は、生体認証の精度指標を学ぶ派生記事です。
まとめ(試験直前用)
- 認証・認可・アクセス制御は、役割が異なるので順序で整理する。
- MFAは「異なる要素を組み合わせる認証強化」、SSOは「認証の一元化による利便性向上」。
- リスクベース認証は「条件に応じた追加確認」、ゼロトラストは「常時検証の設計思想」。
- 最小権限と特権ID管理は、権限を広げすぎないための管理策として押さえる。
- 迷ったら「誰を確認し、何を許可し、どの条件で制御する用語か」で切り分ける。