マイクロサービスにおける認証・認可を考える
はじめに マイクロサービスはサービス単位で機能を分割します。 それによって、他のアプリケーションへ使い回すようにできるなど多くのメリットをもたらします。 一方で、分割することで発生するのが認証・認可の情報をどのように各サービスへ伝えるかということです。 そこで、今回はマイクロサー…
カテゴリ「認可」で絞り込み中 クリア
はじめに マイクロサービスはサービス単位で機能を分割します。 それによって、他のアプリケーションへ使い回すようにできるなど多くのメリットをもたらします。 一方で、分割することで発生するのが認証・認可の情報をどのように各サービスへ伝えるかということです。 そこで、今回はマイクロサー…
はじめに 現在AIエージェントをはじめとした、Non HumanのID管理というのが求められています。 その中で、認可管理をエンタープライズで行うための仕様が今議論されています。 それが、Cross App Access(XAA)です。 Cross App Accessを用いるこ…
はじめに Device Bound Session Credentials(DBSC)のプレビュー版が提供されましたね。 and security/defending against account takeovers top threats passkeys and dbsc?…
はじめに 昨今の生成AIの進歩は凄まじいものがあります。 そして、それを推進した要因の一つにMCPがあります。 今回はこのMCPにおいて、認可機能をドキュメントを見て、実装してみます。 完璧なものが提供はできていないかもしれないですが 、この記事でMCPのAuthorization…
はじめに まずは以下の Authorization Code Flow における、トークンを取得するためのリクエストをご覧ください。 次にもう一つのトークンを取得するためのリクエストをご覧ください。 違いは client secret クエリがあるか、code verifier …
先日以下のプルリクエストがクローズされました。 MCPのAuthorizationについての改定で、様々な議論がされていました。 その中で今回はDPoPについての議論と個人的に感じたことを書きます。 DPoPとその周辺の概念について DPoPは受け取ったアクセストークンが正当な持…
はじめに APIを公開したいな、その際に認可の仕組みを導入したいなと思った時の選択肢に挙げられるのがOAuth2.0かと思います。 アクセストークンを発行するための、様々な仕様が策定されておりより多くのケースに対応できます。 今回はその中でも、以下のようなケースでトークンの受け渡…