フェデレーション ID 管理のコンテキストにおけるID 保証とは、トランザクションを実行するために対話するエンティティ (人間またはマシン) を表す電子認証情報が実際にそのエンティティに属していると信頼できるかどうかを、ある程度の確実性を持って判断する能力です。
エンティティが人物である場合、アイデンティティ保証とは、提示される認証情報が、他の誰かではなく、その認証情報が発行された個人の代理人であると信頼できるレベルです。保証レベル (AL または LoA) は、認証情報に関連付けられた信頼のレベルであり、関連するテクノロジー、プロセス、ポリシーおよびプラクティス ステートメントによって測定されます。
説明
オンラインのコンテキストにおける ID 保証とは、あるエンティティによって行われた特定の ID の主張が、実際にその主張者の「真の」 ID であると信頼できるかどうかを、信頼する側がある程度確実に判断する能力です。ID の主張は、信頼する側に ID 資格情報を提示することによって行われます。エンティティが人である場合、この資格情報は、(a)名前、住所、生年月日などの個人を特定できる情報、(b) ユーザー名、ログイン ID (ユーザー名)、または電子メール アドレスなどの ID プロキシ、(c) X.509デジタル証明書 など、いくつかの形式を取ることができます。
アイデンティティ保証とは、アイデンティティ プロバイダーが信頼当事者にアイデンティティ クレデンシャルを提示することによって行うアイデンティティ アサーションの確実性の度合いを指します。このアサーションを発行するには、アイデンティティ プロバイダーは、定義済みの認証プロトコルを使用して、要求者が適切なトークンを所有および管理しているかどうかを最初に判断する必要があります。この認証手順の結果に応じて、アイデンティティ プロバイダーによって信頼当事者に返されるアサーションにより、信頼当事者は、クレデンシャルに関連付けられたアイデンティティが実際にクレデンシャルを提示した人物に「属している」かどうかを信頼するかどうかを決定できます。
信頼当事者が ID 証明書を提示する人物が本当に本人であるかどうかについて確信できる度合いは、保証レベル (AL) として知られています。米国国立標準技術研究所の 2006 年の文書では、4 つの保証レベルが概説されています。[1] 保証レベルは、ID 証明プロセスの強度と厳密さ、ID 要求の認証に使用されるトークンの強度、および ID プロバイダーがそれに適用する管理プロセスによって測定されます。これらの 4 つのレベルは、英国、カナダ、米国の政府によって電子政府サービスに採用されました。
目的
オンライン ビジネスを行うには、エンティティがリモートで確実に本人確認できる必要があります。ただし、ほとんどの場合、一般的な電子認証情報 (通常は基本的なユーザー名とパスワードのペアまたはデジタル証明書)では、「私は自分が言っている人物です。信じてください」と断言するだけでは不十分です。証明書利用者 (RP) は、提示された電子 ID 認証情報が、その認証情報を提示した個人を本当に表していることを、ある程度確実に把握できる必要があります。自己発行の認証情報の場合、これは不可能です。ただし、ほとんどの電子 ID 認証情報は、職場のネットワーク管理者、ソーシャルネットワーキング サービス、オンライン ゲーム管理者、政府機関、またはデジタル証明書を販売する信頼できるサード パーティなどの ID プロバイダー (IdP) によって発行されます。ほとんどの人は、複数のプロバイダーからの複数の認証情報を持っています。トランザクションと、そこに内在する信頼によって影響を受けるのは、次の 4 つの対象です。
- 電子ID認証情報を使用するユーザー、
- 電子IDプロバイダー(IdP)が発行する認証情報に依存するエンティティ
- IdPサービスのプロバイダー、IdPのビジネスプロセスをレビューする監査人または評価者、および
- 証明書利用者(RP)はIdPが提供する電子ID認証情報を信頼する
電子 ID 認証情報を発行するためのポリシーと手順は、IdP によって異なります。ビジネスの世界、特に政府では、認証情報の信頼性が高ければ高いほど、ID の証明、認証情報の管理、発行される認証情報の種類に関するルールは厳格になります。しかし、IdP がそれぞれ独自のルールに従う一方で、既存の認証情報を信頼し、1 つのサービスにアクセスするために使用する別のユーザー ID/パスワードやその他の認証情報を発行したくないと考えるエンド ユーザー (多くの場合、サブスクライバーと呼ばれます) やオンライン サービス (多くの場合、リライング パーティと呼ばれます) が増えています。ここで、フェデレーション IDの概念が重要になります。フェデレーション ID は、個々の ID サービス プロバイダー、ユーザー、またはネットワークを超越する共通の ID 信頼規則を IdP とリライング パーティに提供します。これにより、リライング パーティは、IdP「A」が発行した認証情報を、IdP「B」、「C」、および「D」も同意する共通の標準に匹敵する保証レベルで信頼できると認識します。
具体的な実装と提案された実装
オーストラリア
オランダ
DigiD は、オランダ政府機関がインターネット上で個人の身元を確認できるシステムであり、政府機関向けの一種のデジタルパスポートです。
ポーランド
内務省、デジタル省、保健省の共同イニシアチブにより、2019年第1四半期から新しいチップIDカードが導入され、10年かけて既存の身分証明書に取って代わることになる。[2]
イギリス
英国のアイデンティティ保証プログラムであるGOV.UK Verifyは、政府デジタルサービスが民間のアイデンティティプロバイダーと連携して提供しています。GOV.UK Verify は、中央政府と地方政府のデジタル変革をサポートする標準ベースのフェデレーション アイデンティティ保証サービスです。このサービスにより、市民はフェデレーション アイデンティティ モデルを使用して、政府サービスにサインインするときに自分が本人であることを証明できます。ユーザーは、認定されたさまざまなサプライヤーからアイデンティティ保証プロバイダーを選択でき、これらのサプライヤーの 1 つ以上に登録することもできます。このサービスは 2016 年 5 月から稼働しています。[3]
アメリカ合衆国
米国政府は2003年に初めて電子認証連合資格評価フレームワーク(CAF)の草案を公表し、2005年3月に最終版を公表した。[4]
Kantara Initiativeアイデンティティ保証作業グループ (IAWG) は 2009 年に結成されました。このグループは、電子認証パートナーシップ信頼フレームワークと CAF に部分的に基づいて、電子認証システム間の相互運用性を実現したLiberty Alliance アイデンティティ保証フレームワークを引き継ぎました。このグループでは、言語、ビジネス ルール、評価基準、および証明書に基づいて、IdP によって発行されたクレームの品質に関する信頼フレームワークを定義しました。作業は 2007 年初頭に Liberty Alliance 内で開始され、最初の公開ドラフトは 2007 年 11 月に公開され、バージョン 1.1 は 2008 年 6 月にリリースされました。Liberty Alliance 内のアイデンティティ保証専門家グループは、ITU-T (アイデンティティ保証フレームワークの調和と国際標準化に関する X.EAA の ITU-T SG17Q6 通信グループを通じて、2008 年 9 月に作業開始)、ISOC (ISO SC27 29115 アイデンティティ保証フレームワークとの調和、その他の貢献) と協力しました。およびアメリカ法曹協会(連合アイデンティティのモデル貿易協定を開発するための協力)。
2009 年 12 月に発行された Kantara Initiative Identity Assurance Framework (IAF) では、フレームワークを市場に投入する保証レベルと認証プログラムが詳細に説明されています。IAF は、概要[5]出版物、IAF 用語集、保証レベルの概要ドキュメント[6] 、および関連する評価および認証プログラムを網羅する保証評価スキーム (AAS) [7]を含む一連のドキュメントで構成されています。また、いくつかの従属ドキュメント (サービス評価基準 (SAC) [8]など) も含まれています。SAC は、すべての CSP が評価される一般的な組織適合性、ID 証明サービス、資格情報の強度、および資格情報管理サービスのベースライン基準を確立します。
ウェルズ・ファーゴ[9]やフィデリティ・インベストメンツ[10]など、さまざまな組織からアイデンティティ保証フレームワークの適用に関するプレゼンテーションがいくつか行われており、アエトナ[11]やシティグループ[12]に関するケーススタディも入手可能です。
2009 年、South East Michigan Health Information Exchange (SEMHIE) が Kantara IAF を採用しました。[引用が必要]
ワールドワイドウェブコンソーシアム
分散型識別子 (DID) は、検証可能な分散型デジタル ID を可能にする識別子の一種です。
参照
参考文献
- ^ William E. Burr、Donna F. Dodson、W. Timothy Polk (2006 年 4 月)。「電子認証ガイドライン」(PDF)。特別刊行物 800-63 バージョン 1.0.1。米国標準技術研究所。doi :10.6028/NIST.SP.800-63v1.0.2。2013年11月 10 日に閲覧。
- ^ “ポーランド人が新しいチップIDカードを持つようになる:報告書”.ザグラニツィのポルスキーラジオ。2017 年 12 月 18 日に取得。
- ^ 「アイデンティティ保証とは何か? - 政府デジタルサービス」gds.blog.gov.uk 2014年1月23日2020年11月22日閲覧。
- ^ 「E-Authentication Federation Credential Assessment Framework」(PDF)。連邦 CIO 評議会。2005 年 3 月 16 日。2008 年 11 月 15 日時点のオリジナル(PDF)からアーカイブ。2013年11 月 10 日に取得。
- ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1000-Overview.pdf [ベア URL PDF ]
- ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1200-Levels+of+Assurance.pdf [ベア URL PDF ]
- ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1300-Assurance+Assessment+Scheme.pdf [ベア URL PDF ]
- ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1400-Service+Assessment+Criteria.pdf [ベア URL PDF ]
- ^ Licht, William (2021年11月12日). 「現実世界のアイデンティティ保証:ウェルズ・ファーゴによるアイデンティティ保証原則の実践のデモンストレーション」
- ^ Licht, William (2021年11月12日). 「Liberty Allianceウェブキャスト:タイトル:概念から現実への旅:アイデンティティ保証の実践」
- ^ http://www.projectliberty.org/liberty/content/download/4420/29635/file/Aetna%20IDDY%20liberty%20case%20study%208.08.pdf [ベア URL PDF ]
- ^ http://www.projectliberty.org/liberty/content/download/4423/29647/file/Citi%20IDDY%20liberty%20case%20study%209.08.pdf [ベア URL PDF ]
