情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ 問17「OAuth 2.0において,WebサービスAの利用者Cが,WebサービスBにリソ…」の正解と解説です。情報処理安全確保支援士試験の「OAuth」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
ウ. WebサービスBが,アクセストークンを発行する。
OAuth 2.0は、利用者の認可の下、あるサービス(クライアント)が別サービスの保護リソースへ限定的にアクセスする権限委譲の枠組み。リソースを保有する側(リソースサーバ/認可サーバ)であるWebサービスBがアクセストークンを発行し、Webサービスはそれを使ってアクセスする。よってウが正しい。実務ではパスワードを渡さずトークンで権限を限定でき、漏えい時の被害も限定される。