委任とは、コンピュータユーザーが認証資格情報を別のユーザーに引き渡すプロセスです。[1] [2]ロールベースのアクセス制御モデルでは、権限の委任には、ユーザーが引き受けることができるロールまたはユーザーが取得できる権限のセットを他のユーザーに委任することが含まれます。
IT ネットワークにおける委任の種類
委任には基本的に、認証/ID レベルでの委任と、承認/アクセス制御レベルでの委任の 2 つのクラスがあります。
認証/IDレベルでの委任
定義は、次のとおりです。認証メカニズムが、ユーザーの検証済みIDとは異なる有効なIDを提供する場合、有効なIDの所有者が検証済みIDの所有者にそのIDの使用を事前に許可していることを条件として、認証レベルでのID委任と呼ばれます。[3]
UNIX のコマンドを使用した既存のアイデンティティ委任技術は非常に人気があります。sudo[要出典]コマンドを使用するには、まず自分のオリジナルのアイデンティティでセッションを開始する必要があります。委任されたアカウントのパスワードまたはシステム管理者によって付与された明示的な承認が必要です。Mercredi と Frey の特許に記載されているユーザー ログイン委任もアイデンティティ委任です。[4]susudo
承認/アクセス制御レベルでの委任
コンピュータセキュリティを確保する最も一般的な方法は、UNIX、Linux、Windows、Mac OSなどのオペレーティングシステムが提供するアクセス制御メカニズムです。[5]
ロールベースのアクセス制御(RBAC) 委任などのように、委任が非常に具体的な権限 (きめ細かい権限とも呼ばれる) に対するものである場合、委任不足、つまり委任者が委任されたジョブを実行するために必要なすべての権限を委任しないリスクが常に存在します。これによりサービス拒否が発生する可能性がありますが、これは安全性が重要なシステムや医療などの一部の環境では非常に望ましくありません。RBAC ベースの委任では、委任を実現する 1 つのオプションは、一連の権限を委任先のロールに再割り当てすることです。ただし、大規模で複雑なシステムでは、特定のジョブに関連する権限を見つけることは簡単な作業ではありません。さらに、これらの権限を委任先ロールに割り当てると、その特定のロールに関連付けられている他のすべてのユーザーが委任された権限を取得します。
委任者が委任先に対して役割を割り当てることによって委任が達成される場合、それは過剰な委任になるだけでなく、委任者が RBAC の複雑な階層の中で特定のジョブを実行するためにどの役割が必要かを判断しなければならないという問題も生じます。このような種類の問題は ID 委任メカニズムには存在せず、通常、ユーザー インターフェイスはよりシンプルです。
詳細については、 RBACをご覧ください。
参考文献
- ^ Barka, E., Sandhu, R.: 役割ベースの委任モデルといくつかの拡張。米国ニューオーリンズで開催された第 16 回コンピュータ セキュリティ アプリケーション カンファレンスの議事録 (2000 年 12 月)
- ^ 認証レベルでの ID 委任のメカニズム、N Ahmed、CD Jensen - Proceedings of the 14th Nordic Conference …、2009 - portal.acm.org、2009
- ^ 認証レベルでの ID 委任のメカニズム、N Ahmed、CD Jensen - Proceedings of the 14th Nordic Conference …、2009 - portal.acm.org、2009
- ^ Mercredi, Frey: ユーザーログイン委任。米国特許出願公開、US 2004/0015702 A1 2004
- ^ Gollmann, D.: コンピュータセキュリティ第2版、John Wiley and Sons、チチェスター (2005)
