Dernière minute
ESUcrania revoluciona la guerra con drones y robots: de la defensa a la exportaciónESLas hijas de Zapatero facturaron 561.440 euros a una empresa 'ruinosa' vinculada a VenezuelaESExjuez condenado por violencia psíquica usó denuncias contra su exmujer para ayudar al PSOE a "limpiar" institucionesESSánchez defiende a Zapatero ante las joyas millonarias y la investigación judicialESDecenas de pisos turísticos saboteados en Madrid por colectivos antisistemaESImputan a las hijas de Zapatero y a su secretaria en el caso Plus UltraESEl padre de la niña de Canet celebra el aval europeo al 25% de castellanoESOpositores venezolanos exiliados en España se reúnen con Jorge Rodríguez en CaracasESTrump's Past Criticisms Haunt New US-Iran DealESBanco de España critica las medidas de vivienda del Gobierno: "No se ataja el problema con medidas sobre la demanda"ESUcrania revoluciona la guerra con drones y robots: de la defensa a la exportaciónESLas hijas de Zapatero facturaron 561.440 euros a una empresa 'ruinosa' vinculada a VenezuelaESExjuez condenado por violencia psíquica usó denuncias contra su exmujer para ayudar al PSOE a "limpiar" institucionesESSánchez defiende a Zapatero ante las joyas millonarias y la investigación judicialESDecenas de pisos turísticos saboteados en Madrid por colectivos antisistemaESImputan a las hijas de Zapatero y a su secretaria en el caso Plus UltraESEl padre de la niña de Canet celebra el aval europeo al 25% de castellanoESOpositores venezolanos exiliados en España se reúnen con Jorge Rodríguez en CaracasESTrump's Past Criticisms Haunt New US-Iran DealESBanco de España critica las medidas de vivienda del Gobierno: "No se ataja el problema con medidas sobre la demanda"
Newsgather
BackGoogle、Sign in with Googleに認証手法や時刻を示す新クレームを追加
Google、Sign in with Googleに認証手法や時刻を示す新クレームを追加
En développement
ITmedia1 g önceTech3 dk okumaJapan

Google、Sign in with Googleに認証手法や時刻を示す新クレームを追加

L'essentiel

Googleは「Sign in with Google」に、認証時刻を示す「auth_time」と認証手法を示す「amr」の2つの新クレームを追加しました。これにより、開発者はユーザーセッションの新規性や認証強度を把握し、より高度なセキュリティ制御が可能になります。

Résumé généré par IA

Pourquoi c'est important

Googleは、Sign in with Googleの認証基盤を活用し、開発者が利用者セッションの認証や安全性確認を容易に行えるようにする新機能を追加しました。これにより、セキュリティ制御の強化が期待されます。

Taille de police

新機能は認証済みアプリで利用可能となる。バックエンドが受け取るIDトークンに標準クレームが追加され、個人用のGmailアカウント利用者だけでなく、「Google Workspace」管理下のアカウント利用者にも適用される。

Googleは、Sign in with Googleの利用によって開発者がGoogleの認証基盤を活用できる点を強調した。Google側で利用者セッションの認証や安全性確認を担い、その結果得られた情報をアプリ側へ提供する。

追加されるクレームは「auth_time」と「amr」の2種類。「auth_time」は、利用者がGoogleアカウントへ認証し、セッションを生成した直近の時刻を示すOIDC標準のタイムスタンプだ。アプリやWebサイトにIDトークンやアクセストークンが発行された時刻とは異なる。

この情報で、Google側のセッションがどの程度新しい状態かを把握できる。利用者本人の存在を確認する根拠として活用しやすくなり、一定時間経過後に再認証を求める仕組みなどへ応用できる。

「amr」はAuthentication Methods Referenceの略で、認証時に利用した手法を示す文字列配列だ。利用可能な値には、パスワード認証を示す「pwd」、多要素認証を示す「mfa」、ハードウェア保護された鍵を示す「hwk」、ソフトウェア保護された鍵を示す「swk」、電話認証を示す「tel」、SMS認証を示す「sms」が含まれる。

この情報によって、認証の強度を把握しやすくなる。管理者権限機能へのアクセス時に多要素認証利用者のみ許可する、もしくはセキュリティキー利用者だけに特定操作を認めるといった制御が可能となる。

Googleは認証の流れにおいて2種類のセッションが存在すると説明した。1つは利用者とGoogle間のセッションであり、Googleが管理する。もう一つは利用者とアプリ間のセッションで、アプリ側が管理する。新クレームはGoogle側セッションに関する情報を提供し、アプリ運営者の判断材料となる。

新クレームはAndroidとiOS、Webのクライアントおよびサーバアプリケーションで利用できる。

Googleによると、固定的な認証ポリシーだけでは現在の脅威環境への対応が難しくなっているという。認証状況を細かく把握できれば、アカウント乗っ取りや不正アカウント利用などの検知精度向上につながる。安全性が高い認証直後のセッションでは機密性の高い操作を許可しやすくなるとしている。

活用例としては、認証手法を監査ログへ記録する仕組み、セッション経過時間に応じて追加認証を要求する仕組み、認証手法を権限制御へ反映する仕組みなどを挙げた。

既にOpenID Connectを利用したSign in with Googleを導入済みの場合、認証フローの大きな変更は不要とした。認証リクエスト時にOIDC標準のclaimsパラメーターを使って新クレームを要求することで利用できる。

Questions ouvertes

  • 新クレームの具体的な利用率
  • 他社サービスへの影響

Sujets liés

This article was originally published by ITmedia.

Articles liés

HPE、AIネットワーク戦略を発表 - エージェント型エンタープライズ戦略とデータセンター機能強化
En développement·4 sa önce

HPE、AIネットワーク戦略を発表 - エージェント型エンタープライズ戦略とデータセンター機能強化

HPEはAIネットワーク戦略を発表。エージェント型エンタープライズ戦略を基盤に、自律型ネットワークによる運用負荷軽減と大規模IT運用を目指す。新機能としてHPE Mist対応やデータセンター機能強化、AIデータセンターソリューション統合などを発表。GPU待機時間短縮や通信ボトルネック解消も図る。

ITmedia
Plus sur ce sujetGoogle