令和4年度春期 応用情報技術者試験 午前 問41

分野:セキュリティ|実際に出題されたIPA過去問題

クライアント証明書で利用者を認証するリバースプロキシサーバを用いて,複数のWebサーバにシングルサインオンを行うシステムがある。このシステムに関する記述のうち,適切なものはどれか。

  1.  クライアント証明書を利用者のPCに送信するのは,Webサーバではなく,リバースプロキシサーバである。
  2.  クライアント証明書を利用者のPCに送信するのは,リバースプロキシサーバではなく,Webサーバである。
  3.  利用者IDなどの情報をWebサーバに送信するのは,リバースプロキシサーバではなく,利用者のPCである。
  4.  利用者IDなどの情報をWebサーバに送信するのは,利用者のPCではなく,リバースプロキシサーバである。
解答・解説を見る

正解:エ

AI解説

クライアント証明書認証によるリバースプロキシ型SSOでは、リバースプロキシサーバが利用者を認証した後、認証で得られた利用者IDなどの情報を付加してWebサーバへ転送する。したがって利用者IDなどの情報をWebサーバへ送信する主体はリバースプロキシサーバであり、利用者のPCが直接送るわけではない。 ア: クライアント証明書は利用者のPC側にあらかじめ格納されているものであり、リバースプロキシサーバがPCへ証明書を送信するという記述は認証の流れとして誤りである。 イ: クライアント証明書をPCへ送信するのはWebサーバではなく、そもそも証明書はPC側に事前配布・保持されているものであり、通信の都度サーバから送られるものではない。 ウ: 利用者IDなどの情報をWebサーバに送信するのは利用者のPCではなく、認証を代行するリバースプロキシサーバであるため、この記述は主体が逆になっている。 エ: 正しい。リバースプロキシサーバがクライアント証明書で利用者を認証した後、認証結果に基づく利用者IDなどの情報をWebサーバへ送信することでシングルサインオンを実現する。 💡 リバースプロキシ型SSOでは「認証はリバースプロキシが代行し、その結果(利用者ID等)をバックエンドのWebサーバへ渡す」という役割分担を押さえる。

出典:令和4年度 春期 応用情報技術者試験 午前 問41 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問