カテゴリ「認可」で絞り込み中 クリア

認証認可

マイクロサービスにおける認証・認可を考える

はじめに マイクロサービスはサービス単位で機能を分割します。 それによって、他のアプリケーションへ使い回すようにできるなど多くのメリットをもたらします。 一方で、分割することで発生するのが認証・認可の情報をどのように各サービスへ伝えるかということです。 そこで、今回はマイクロサー…

Microservices
認可

Cross App Accessをざっくりと解説して、Oktaで試してみる

はじめに 現在AIエージェントをはじめとした、Non HumanのID管理というのが求められています。 その中で、認可管理をエンタープライズで行うための仕様が今議論されています。 それが、Cross App Access(XAA)です。 Cross App Accessを用いるこ…

OktaCrossAppAccessXAAMCP
認可セキュリティ

Device Bound Session Credentials(DBSC)のauthorizationを動かして悩んでみた

はじめに Device Bound Session Credentials(DBSC)のプレビュー版が提供されましたね。 and security/defending against account takeovers top threats passkeys and dbsc?…

DBSCOIDC
認可

MCPのAuthorizationドキュメント読んで、実装して、Claudeから実行してみた

はじめに 昨今の生成AIの進歩は凄まじいものがあります。 そして、それを推進した要因の一つにMCPがあります。 今回はこのMCPにおいて、認可機能をドキュメントを見て、実装してみます。 完璧なものが提供はできていないかもしれないですが、この記事でMCPのAuthorization…

MCPOAuthAuth0
認可

OAuthにおけるPublic ClientとConfidential Clientについて

はじめに まずは以下の Authorization Code Flow における、トークンを取得するためのリクエストをご覧ください。 次にもう一つのトークンを取得するためのリクエストをご覧ください。 違いは client secret クエリがあるか、code verifier …

OAuth
認可

MCPのAuthorizationについてのプルリクエストを眺めてみて

先日以下のプルリクエストがクローズされました。 MCPのAuthorizationについての改定で、様々な議論がされていました。 その中で今回はDPoPについての議論と個人的に感じたことを書きます。 DPoPとその周辺の概念について DPoPは受け取ったアクセストークンが正当な持…

認可

KeycloakでOAuth2 Token Exchangeをやってみた

はじめに APIを公開したいな、その際に認可の仕組みを導入したいなと思った時の選択肢に挙げられるのがOAuth2.0かと思います。 アクセストークンを発行するための、様々な仕様が策定されておりより多くのケースに対応できます。 今回はその中でも、以下のようなケースでトークンの受け渡…

KeycloakOAuth2OAuth2TokenExchange