OAuth

技術用語
約1分で読めます

パスワードを直接共有せずに、サードパーティのサービスに特定のデータや機能へのアクセス権を安全に委譲するためのオープン標準のプロトコルです。主にトークンベースの認可(Authorization)フレームワークを提供します。

別名
OAuth 2.0オーオース

詳しい説明

OAuthは、ユーザーのアカウント情報を保護しながら、特定のアプリケーションがユーザーのリソース(メール、予定など)にアクセスできるようにアクセス権を管理するセキュリティフレームワークです。現在はOAuth 2.0が標準であり、最近ではセキュリティが強化されたバージョン2.1が議論されています。AIエージェントがユーザーに代わってデータを読み取ったりタスクを実行したりする際に必須となります。単なる認証(Authentication)ではなく認可(Authorization)に焦点を当てており、スコープ(Scope)を設定することで必要なデータのみに限定的にアクセスできるようにし、セキュリティ事故のリスクを低減します。

ツール選定において重要な理由

AIツールや業務自動化ツールを選定する際、OAuthへの対応有無はセキュリティの要です。APIキー方式は、キーが漏洩した際にアカウントの全権限が奪われるリスクが高いのに対し、OAuthは「読み取り専用」などアクセス権の範囲を制限でき、いつでも特定のアプリからのアクセスのみを個別に遮断できるため、はるかに安全です。

確認すべき点

  • 最小権限の原則に従い、必要なスコープ(Scope、権限範囲)のみを要求しているか?
  • PKCE(Proof Key for Code Exchange)などの最新のセキュリティ拡張仕様をサポートしているか?
  • 認可を取り消し(Revoke)できる管理ダッシュボードを提供しているか?

例

ユーザーが「Zapier」などの自動化ツールに自身のGoogleカレンダーを連携する際、Googleのパスワードを入力する代わりにGoogleの承認画面が表示されます。ここで「予定の表示」権限のみを許可すれば、Zapierはパスワードを使用せずに「アクセストークン」のみを利用して予定データを取得できるようになります。

混同しやすい用語

OpenID Connect (OIDC)

OAuth 2.0上で動作し、「権限」だけでなく、ユーザーが誰であるかという「ID(身元)」を確認(認証)するためのレイヤーです。

SAML

主に企業内システム間のシングルサインオン(SSO)に使用されるXMLベースの標準規格で、モバイルや最新のAPI環境ではOAuthが好まれます。

関連用語

SSO