Microsoft PowerPoint - Matsuhira_NII_Forum_20150612fv.pptx



Similar documents
Microsoft PowerPoint - Matsuhira_KU_ICTSFC_ pptx

金 沢 大 学 統 合 認 証 基 盤 Shibbolethによるシングルサインオンを 実 現 Kanazawa University Single Sign On(KU SSO) 平 成 22 年 3 月 から 本 格 運 用 を 開 始 30 以 上 の 学 内 情 報 システムをShibbol

国立大学法人金沢大学 構成員 学生 ( 院生含む ) 約 10,300 名 教職員 ( 非常勤含む ) 約 3,800 名 2016/5/26(Thu) 2

text

1-1 建 築 物 等 保 守 管 理 業 務 業 務 の 実 施 方 針 本 業 務 の 実 施 方 針 等 について 記 載 してください なお 以 下 の 事 項 については 必 ず 記 載 して ください ( 施 設 維 持 管 理 業 務 全 体 で A4 判 180 枚 以 内 で 記

「給与・年金の方」からの確定申告書作成編

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

目 次 1. 社 会 保 障 分 野 でできること 1 1 高 額 医 療 高 額 介 護 合 算 制 度 の 改 善 2 保 険 証 機 能 の 一 元 化 3 自 己 診 療 情 報 の 活 用 4 給 付 可 能 サービスの 行 政 側 からの 通 知 2. 年 金 分 野 でできること 5

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

東京事務所BCP【実施要領】溶け込み版

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

企業におけるマイナンバーのセキュリティに関する実態調査

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

学校安全の推進に関する計画の取組事例

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

・モニター広告運営事業仕様書

Microsoft PowerPoint - 報告書(概要).ppt

(2) 質 問 受 付 回 答 方 法 電 子 メールにて 行 うものとし 下 記 担 当 宛 に 送 信 すること 誤 認 防 止 のため 電 話 による 質 問 は 受 け 付 けない また 誤 送 信 等 による 不 達 を 防 止 するた め 質 問 を 送 信 後 に 下 記 担 当 に

<4D F736F F D2090AD957B94468FD88AEE94D B292428C7689E68F912E646F63>

マンション電子投票サービス ご説明資料

Sea-NACCS 利用者研修 【通関編】

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

スライド 1

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

スライド 1

(2) 地 域 の 実 情 に 応 じた 子 ども 子 育 て 支 援 の 充 実 保 育 の 必 要 な 子 どものいる 家 庭 だけでなく 地 域 の 実 情 に 応 じた 子 ども 子 育 て 支 援 の 充 実 のために 利 用 者 支 援 事 業 や 地 域 子 育 て 支 援 事 業 な

[ 組 合 員 期 間 等 の 特 例 ] 組 合 員 期 間 等 については 年 齢 職 種 などにより 過 去 の 制 度 からの 経 過 措 置 が 設 けられ ており 被 用 者 年 制 度 の 加 入 期 間 ( 各 共 済 組 合 の 組 合 員 期 間 など)については 生 年 月 日

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

S16-386・ソフトウェアの調達に関する入札実施の件

03 平成28年度文部科学省税制改正要望事項

電子申告簡易マニュアル【所得税実践編】

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

全設健発第     号

2 / 11 ページ 第 5 講 ビジネスメールの 作 法 Active! Mail を 起 動 し ログインしておきましょう 5-1 ビジネスメールのルールとマナー ビジネスメールのルールとマナーを 確 認 しましょう 宛 先 やCC BCCを 使 い 分 ける 本 文 の 内 容 が 一 目 で

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農


4 松 山 市 暴 力 団 排 除 条 の 一 部 風 俗 営 業 等 の 規 制 及 び 業 務 の 適 正 化 等 に 関 する 法 律 等 の 改 正 に 伴 い, 公 共 工 事 から 排 除 する 対 象 者 の 拡 大 等 を 図 るものです 第 30 号 H H28.1

電子申告控除無料作成案内-2.xdw

技術専門委員会

Microsoft Word 行革PF法案-0概要

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

(Microsoft Word - \220\340\226\276\217\221.doc)

スライド 1

J A K カ イ ロ プ ラ ク テ ィ ッ ク 協 同 組 合 規 約 ( 目 的 ) 第 1 条 組 合 員 の 権 利 義 務 等 は 定 款 に よ っ て 定 め ら れ て い る が 定 款 の 第 6 条 の 規 定 に よ り 定 款 に 記 載 さ れ な い 必 要 事 項

任意整理について | 多重債務Q&A | 公益財団法人 日本クレジットカウンセリング協会

空 き 家 を 売 却 した 場 合 の,000 万 円 控 除 特 例 の 創 設 被 相 続 人 が 住 んでいた 家 屋 及 びその 敷 地 を 相 続 があった 日 から 年 を 経 過 する 年 の 月 日 までに 耐 震 工 事 をしてから あるいは 家 を 除 却 し てから 売 却

目 次 利 用 に 際 しての 注 意 事 項... ユーザー 登 録... ログイン... 課 題 申 請... 5 装 置 予 約... 6 ライセンス 取 得 方 法... 7 利 用 料 金 の 確 認 ( 準 備 中 ) 外 部 発 表 登 録 の 方 法... 5 < 附

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

(表紙)

平成21年9月29日

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

新ひだか町住宅新築リフォーム等緊急支援補助金交付要綱

1 育 児 休 業 代 替 任 期 付 職 員 ( 一 般 事 務 職 )とは 育 児 休 業 代 替 任 期 付 職 員 とは 一 般 の 職 員 が 育 児 休 業 を 取 得 した 際 に 代 替 職 員 とし て 勤 務 する 職 員 です 一 般 事 務 職 については 候 補 者 として

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

セルフメディケーション推進のための一般用医薬品等に関する所得控除制度の創設(個別要望事項:HP掲載用)

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

 

社会保険加入促進計画に盛込むべき内容

長崎市民間建築物耐震化推進事業の概要

<4D F736F F F696E74202D208E9197BF322D31208C9A90DD B835E CC8A C982C282A282C4>

1 総 合 設 計 一 定 規 模 以 上 の 敷 地 面 積 及 び 一 定 割 合 以 上 の 空 地 を 有 する 建 築 計 画 について 特 定 行 政 庁 の 許 可 により 容 積 率 斜 線 制 限 などの 制 限 を 緩 和 する 制 度 である 建 築 敷 地 の 共 同 化 や

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

平成17年度高知県県産材利用推進事業費補助金交付要綱

1 特 別 会 計 財 務 書 類 の 検 査 特 別 会 計 に 関 する 法 律 ( 平 成 19 年 法 律 第 23 号 以 下 法 という ) 第 19 条 第 1 項 の 規 定 に 基 づき 所 管 大 臣 は 毎 会 計 年 度 その 管 理 する 特 別 会 計 について 資 産

プロジェクトタイトル(HGP創英角ゴシックUB 24pt) サブタイトル(定例資料など、HGP創英角ゴシックUB 18pt)

住宅改修の手引き(初版)

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

に 対 して 消 磁 装 置 によるデータ 破 壊 を 行 い データの 復 旧 を 不 可 能 とするこ と 2 消 去 が 終 了 したことが 識 別 できるシール 等 を 媒 体 に 貼 付 すること(このシール は 本 委 託 契 約 の 範 囲 内 で 受 託 者 が 用 意 すること)

財団法人○○会における最初の評議員の選任方法(案)

電子申告直前研修会(所得税編)

PowerPoint プレゼンテーション

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

1 本 店 の 申 請 において 代 理 人 を 立 てない 場 合 電 子 証 明 書 の 利 用 者 は 代 表 者 で 取 得 してください 6 電 子 証 明 書 の 利 用 者 は 誰 にすればよいのですか? 2 本 店 の 申 請 で 代 理 人 を 立 てる または 支 店 の 申 請

Taro-データ公安委員会相互協力事

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

スライド 1

ネットde記帳 平成24年度の申告について

Microsoft Word 第1章 定款.doc

Taro-条文.jtd

< F2D8CF68D908A BA97AC89CD90EC8FF38BB592B28DB8>


Microsoft Word - 全国エリアマネジメントネットワーク規約.docx

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

b) 参 加 表 明 書 の 提 出 時 において 東 北 地 方 整 備 局 ( 港 湾 空 港 関 係 を 除 く) における 平 成 年 度 土 木 関 係 建 設 コンサルタント 業 務 に 係 る 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 認 定 を 受 けて

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

海 外 出 向 者 ( 非 居 住 者 )に 対 する 税 務 1. 所 得 税 法 上 の 居 住 者 非 居 住 者 の 定 義 所 得 税 法 では 個 人 の 日 本 居 住 者 を 納 税 義 務 者 と 定 義 しています 居 住 者 とは 日 本 に 住 所 があるか あるいは 過 去

(2)大学・学部・研究科等の理念・目的が、大学構成員(教職員および学生)に周知され、社会に公表されているか

類 ( 番 号 を 記 載 ) 施 設 名 事 所 名 所 在 事 開 始 年 月 日 事 規 模 ( 定 員 ) 公 益 事 必 要 な 者 に 対 し 相 談 情 報 提 供 助 言 行 政 や 福 祉 保 健 医 療 サービス 事 者 等 との 連 絡 調 整 を 行 う 等 の 事 必 要

目 次 1 委 託 業 務 の 概 要 目 的 2 2 委 託 業 務 の 内 容 3 (1) 名 称 (2) 業 務 実 施 期 間 (3) 業 務 範 囲 (4) 要 介 護 認 定 業 務 にかかる 処 理 件 数 (5) 業 務 遂 行 の 考 え 方 3 委 託 業 務 実 施 場 所 の

調査結果の概要

PowerPoint プレゼンテーション

1. 会 員 情 報 の 照 会 / 変 更 ご 登 録 の 会 員 情 報 の 確 認 および 変 更 できます (1) 左 側 のサブメニューで[ 基 本 情 報 ]を 選 択 すると お 客 様 の 基 本 情 報 が 表 示 します (1) (2) [ 変 更 ] [ご 登 録 回 線 の

ニュースリリース

Transcription:

平 成 27 年 度 第 1 回 学 術 情 報 基 盤 オープンフォーラム@NII 2015/6/12(Fri) 大 学 におけるクライアント 証 明 書 利 用 イメージ 金 沢 大 学 松 平 拓 也 2015/6/12(Fri) 1

国 立 大 学 法 人 金 沢 大 学 構 成 員 学 生 ( 院 生 含 む) 約 10,300 名 教 職 員 ( 非 常 勤 含 む) 約 3,800 名 2015/6/12(Fri) 2

金 沢 大 学 統 合 認 証 基 盤 (KU SSO) Shibbolethによるシングルサインオンを 実 現 Kanazawa University Single Sign On(KU SSO) 平 成 22 年 3 月 から 本 格 運 用 を 開 始 30 以 上 の 学 内 情 報 システムをShibboleth SP 化 KU SSOの 認 証 方 式 予 算 執 行 支 援 給 与 明 細 教 務 システム 教 員 DB 等 機 微 な 情 報 を 取 り 扱 うシステムも 多 い 金 沢 大 学 ID パスワードによる 認 証 パスワード 認 証 の 強 度 はパスワードの 強 度 に 依 存 そのため パスワードポリシーは 徹 底 文 字 が8 文 字 以 上 大 文 字 小 文 字 数 字 記 号 のいずれかの2 種 類 以 上 が 含 ま れること などなど 2015/6/12(Fri) 3

ID パスワード 認 証 の 今 ID パスワード 認 証 はもう 限 界? 最 近 よく 聞 く 言 葉 Password is Dead 背 景 には ID パスワードに 関 わるセキュリティインシデントの 増 加 IPAによる オンライン 本 人 認 証 方 式 の 実 態 調 査 報 告 書 (2014 年 8 月 ) (http://www.ipa.go.jp/security/fy26/reports/ninsho/index.html) オンライン 認 証 における 認 証 方 式 インシデント 事 例 ユーザアンケート 等 が 記 載 パスワードに 対 する 主 な 攻 撃 主 な 脅 威 総 当 り 攻 撃 (ブルートフォース 攻 撃 ) 逆 総 当 り 攻 撃 (リバースブルートフォース 攻 撃 ) 類 推 攻 撃 辞 書 攻 撃 説 明 全 てのパスワードの 組 み 合 わせを 試 行 する 攻 撃 パスワードを 固 定 し IDを 変 えて 攻 撃 を 試 みる 手 口 利 用 者 の 個 人 情 報 からパスワードを 類 推 パスワードとして 使 われていそうな 文 字 列 を 収 録 した 辞 書 を 用 意 し それらを 試 行 最 近 はパスワードリスト 攻 撃 が 増 加! 平 成 25 年 約 800,000 件 ( 平 成 24 年 114,013 件 ) 2015/6/12(Fri) 4

パスワードリスト 攻 撃 とは? 不 正 取 得 したID パスワードのリストを 流 用 し 連 続 自 動 入 力 プログラム などを 用 いてID パスワードを 入 力 しログインを 試 行 する 手 口 出 典 :http://www.ipa.go.jp/security/txt/2013/08outline.html 覚 えるのが 大 変 だから ID パスワードは 全 て 同 じにしておこう ユーザA ID:aaa パスワード:bbb サービスA サービスB サービスC サービスD サービスE 他 のサービスでも 使 えるぞ 悪 意 ある 者 ID:aaa PW:bbb ID/PWの 漏 洩 利 用 者 側 で 強 固 なパスワードを 設 定 し かつパソコン 上 でセキュリティソフトを 利 用 していても 同 一 のID パスワードを 使 い 回 している 限 り パスワードリスト 攻 撃 の 被 害 を 防 げない! 2015/6/12(Fri) 5

KU SSOの 多 要 素 認 証 への 移 行 ユーザが 金 大 ID パスワードをKU SSO 以 外 のサービスに 登 録 し そのサー ビスからID パスワードが 流 出 した 場 合 KU SSOがパスワードリスト 攻 撃 の 対 象 となった 場 合 に 突 破 されてしまう もはやKU-SSOをID パスワード 認 証 だけで 守 ることはできない! 多 要 素 認 証 への 移 行 が 必 須! 2015/6/12(Fri) 6

多 要 素 認 証 とは? 認 証 の 定 義 認 証 利 用 者 が 本 人 であるかどうかを 確 認 する 作 業 確 認 するための 認 証 要 素 ( 認 証 の3 要 素 ) 本 人 しか 知 らない 知 識 (Something You Know) Password PIN 秘 密 の 質 問 など 本 人 しか 持 っていない 所 有 物 (Something You Have) ICカード スマートフォンなど 本 人 の 生 体 的 特 徴 (Something You Are) 指 紋 静 脈 虹 彩 など(バイオメトリクス) 多 要 素 認 証 前 述 の3 種 類 の 要 素 のうち 2 要 素 以 上 を 必 要 とする 認 証 方 式 例 :スマートフォンとPIN( 所 有 物 + 知 識 ) 2015/6/12(Fri) 7

金 沢 大 学 で 導 入 予 定 の 多 要 素 認 証 方 式 2015 年 中 tiqr 認 証 スマートフォン( 所 有 物 ) + PIN( 知 識 ) YubiKey 認 証 検 討 中 YubiKeyデバイス( 所 有 物 ) + ID/パスワード( 知 識 ) ICカードを 用 いたクライアント 証 明 書 による 認 証 ICカード/クライアント 証 明 書 ( 所 有 物 ) + PIN( 知 識 ) 2015/6/12(Fri) 8

クライアント 証 明 書 による 認 証 クライアント 証 明 書 とは? 個 人 (クライアント)に 対 して 発 行 される 電 子 的 な 身 分 証 明 書 公 開 鍵 暗 号 方 式 を 利 用 しており 証 明 書 の 偽 造 は 非 常 に 困 難 第 三 者 ( 認 証 局 (CA))が 証 明 書 を 発 行 し 証 明 書 の 正 当 性 を 保 証 なりすまし 不 正 アクセスに 対 して 非 常 に 有 効 発 行 形 態 プライベート 認 証 局 (Private CA) 個 人 や 大 学 ( 組 織 )が 独 自 にCAを 構 築 して 発 行 発 行 コストはかからないが 発 行 した 組 織 ( 個 人 )の 限 られた 環 境 で のみ 有 効 パブリック 認 証 局 (Public CA) ベリサインやグローバルサインなどの 企 業 が 運 用 するCAが 発 行 発 行 コストは 高 いが 発 行 元 を 信 頼 している 多 くの 環 境 で 有 効 UPKIを 使 えば3 年 は 発 行 コストが 無 料 (その 後 は?) 2015/6/12(Fri) 9

Shibbolethのクライアント 証 明 書 認 証 Shibbolethにおけるクライアント 証 明 書 認 証 対 応 認 証 拡 張 方 式 Remote User Login Handler (REMOTE_USER 環 境 変 数 にIDを 入 れる 認 証 実 装 の 場 合 に 利 用 ) 実 際 の 認 証 処 理 はApacheが 行 う 参 考 URL https://meatwiki.nii.ac.jp/confluence/pages/viewpage.action?pageid=12158431 実 装 例 クライアント 証 明 書 を 発 行 する 認 証 局 のCA 証 明 書 =Kanazawa CA.crt クライアント 証 明 書 のサブジェクト O の 値 = Kanazawa University クライアント 証 明 書 のサブジェクト CN の 値 をuidとして 使 用 UPKIのクライアント 証 明 書 でも 動 作 確 認 済! 2015/6/12(Fri) 10

IdPの 設 定 (1) 1. handler.xmlにクライアント 証 明 書 認 証 を 用 いた 認 証 メソッドの 追 加 <!-- Login Handlers --> <ph:loginhandler xsi:type="ph:remoteuser"> <ph:authenticationmethod> urn:oasis:names:tc:saml:2.0:ac:classes:tlsclient </ph:authenticationmethod> </ph:loginhandler> 認 証 メソッドの 追 加 2. Apacheのssl.confにクライアント 証 明 書 認 証 の 処 理 を 記 載 <Location /idp/authn/remoteuser> SSLCACertificateFile /opt/shibboleth-idp/credentials/kanazawa-ca.crt 認 証 局 のCA 証 明 書 SSLVerifyClient require クライアント 証 明 書 を 検 証 SSLVerifyDepth 3 SSLRequireSSL SSLOptions +ExportCertData +StdEnvVars SSLUserName SSL_CLIENT_S_DN_CN CN の 値 を REMOTE_USER 環 境 変 数 にセット SSLRequire %{SSL_CLIENT_S_DN_O} eq Kanazawa University O の 値 が Kanazawa University か どうかをチェック </Location> 2015/6/12(Fri) 11

IdPの 設 定 (2) 3. /TOMCAT_HOME/webapps/idp/WEB INF/web.xmlにパラメータを 追 加 <!-- Servlet protected by container user for RemoteUser authentication --> <servlet> <servlet-name>remoteuserauthhandler</servlet-name> <servlet-class>edu.internet2.middleware.shibboleth.idp.authn.provider.remoteuserauthservlet</servlet-class> <load-on-startup>3</load-on-startup> <init-param> <param-name>authnmethod</param-name> <param-value>urn:oasis:names:tc:saml:2.0:ac:classes:tlsclient</param-value> </init-param> </servlet> <servlet-mapping> <servlet-name>remoteuserauthhandler</servlet-name> <url-pattern>/authn/remoteuser</url-pattern> </servlet-mapping> 4. relying party.xmlにデフォルトの 認 証 手 段 を 指 定 (パスワード 認 証 ) <rp:defaultrelyingparty provider=https://idp_server/idp/shibboleth defaultsigningcredentialref="idpcredential" defaultauthenticationmethod="urn:oasis:names:tc:saml:2.0:ac:classes:passwordprotectedtransport"> 2015/6/12(Fri) 12

SPの 設 定 1. IdPに 対 して 認 証 方 式 の 指 定 shibboleth2.xml <SessionInitiator type="chaining" Location="/Login" isdefault="true" id="intranet authncontextclassref="urn:oasis:names:tc:saml:2.0:ac:classes:tlsclient" relaystate="cookie" entityid="https://idpserver/idp/shibboleth"> <SessionInitiator type="saml2" acsindex="1" template="bindingtemplate.html"/> <SessionInitiator type="shib1" acsindex="5"/> </SessionInitiator> または shib.conf <Location /secure> AuthType shibboleth ShibCompatWith24 On ShibRequestSetting requiresession 1 ShibRequestSetting authncontextclassref urn:oasis:names:tc:saml:2.0:ac:classes:tlsclient require shib-session </Location> Shibbolethでは 特 に 複 雑 な 設 定 を 行 う 必 要 なし! 2015/6/12(Fri) 13

クライアント 証 明 書 の 配 布 利 用 方 法 クライアント 証 明 書 のユーザへの 配 布 利 用 方 法 1. ユーザがWebから 取 得 ID/PW 認 証 ( 学 内 限 定 )を 行 い 自 分 のクライアント 証 明 書 を 取 得 利 用 者 がクライアント 証 明 書 を 雑 に 扱 う 危 険 性 NIIのクライアント 証 明 書 発 行 システムがそのような 運 用 に 対 応 してい ない( 管 理 者 が 申 請 する 必 要 ) 2. デバイスへ 格 納 して 配 布 利 用 者 がクライアント 証 明 書 を 雑 に 扱 う 危 険 性 の 排 除 格 納 するデバイスは 本 人 が 既 に 所 持 している(かつ 本 人 を 特 定 できる)もの ICカード( 職 員 証 学 生 証 )の 利 用 が 最 適! 大 学 での 活 動 に 必 要 不 可 欠 なため ほとんどの 構 成 員 が 常 に 携 帯 身 分 証 を 簡 単 に 貸 したり 紛 失 したりすることはない 2015/6/12(Fri) 14

ICカードでのクライアント 証 明 書 運 用 事 例 (1) 京 都 大 学 非 接 触 (Felica)+ 接 触 のハイブリッドICカード 接 触 部 分 にクライアント 証 明 書 を 格 納 2010 年 度 から 導 入 導 入 時 常 勤 教 職 員 ( 約 6,500 名 )にIC 職 員 証 非 常 勤 教 職 員 等 ( 約 5,500 名 )に 認 証 IC カード 2012 年 度 からIC 職 員 証 は 認 証 ICカードとして 発 行 (IC 職 員 証 廃 止 ) Private CAで 発 行 ( 更 新 作 業 が 発 生 しないよう 長 い 有 効 期 間 が 必 要 なため) 有 効 期 間 10 年 (2020 年 ) 今 年 度 から 毎 年 5 年 設 定 とし 一 斉 変 更 問 題 を 回 避 2015/6/12(Fri) 15

ICカードでのクライアント 証 明 書 運 用 事 例 (2) 北 陸 先 端 科 学 技 術 大 学 院 大 学 (JAIST) 非 接 触 (Felica)+ 接 触 のデュアルインターフェースICカード クロスアクセス( 非 接 触 インターフェースから 接 触 の 領 域 を 参 照 ) 可 能 接 触 部 分 にクライアント 証 明 書 を 格 納 2008 年 から 教 職 員 学 生 ( 約 2,000 人 )に 配 布 Private CAで 発 行 ( 身 分 に 応 じて 柔 軟 に 有 効 期 限 を 変 更 するため) 名 古 屋 工 業 大 学 非 接 触 (Felica)+ 接 触 のハイブリッドICカード 接 触 部 分 にクライアント 証 明 書 を 格 納 2007 年 度 末 から 教 職 員 学 生 (10,000 人 程 度 )に 配 布 Private CAで 発 行 ( 長 い 有 効 期 間 が 必 要 なため 発 行 コストが 無 料 ) 職 員 は 約 15 年 2015/6/12(Fri) 16

ICカードでの 運 用 における 課 題 ハイブリッドICカード 自 体 のコストが 高 い デュアルインターフェースICカードはさらに 割 高 接 触 型 のICカードリーダライタが 必 要 非 接 触 側 からクライアント 証 明 書 を 読 むと 通 信 に 時 間 がかかる 入 退 館 や 出 席 管 理 は 接 触 型 では 不 便 ( 用 途 に 応 じて 使 い 分 ける 必 要 ) ICカード 内 情 報 に 変 更 があった 際 はカードを 回 収 再 配 布 する 必 要 クライアント 証 明 書 の 期 限 切 れ S/MIMEでメールアドレスが 変 更 になった 場 合 などはカード 情 報 の 書 き 換 え 作 業 が 必 要 Private CAは 厳 格 に 運 用 するとコストが 高 い 有 効 期 限 の 長 い 証 明 書 を 発 行 したり 証 明 書 の 発 行 コストをなくすために Private CAでの 運 用 になるが 厳 格 に 運 用 するとコストが 高 い 2015/6/12(Fri) 17

最 近 の 大 学 におけるICカード 導 入 状 況 金 沢 大 学 も 職 員 証 学 生 証 はICカード 入 退 館 出 席 管 理 生 協 マネー 証 明 書 発 行 など 大 学 での 活 動 に 必 要 不 可 欠 金 沢 大 学 のICカードはFelica(FCFフォーマット) FCFフォーマット 一 般 社 団 法 人 FCF 推 進 フォーラムで 提 唱 大 学 等 教 育 機 関 181 機 関 で 導 入 (2014/11) ( 教 育 機 関 におけるICカードのデファクトスタンダード) Felica(FCFフォーマット)の 特 徴 カード 自 体 は 安 価 カードリーダも 一 般 的 なものでOK 多 くのアプリケーションが 対 応 クライアント 証 明 書 のような 大 きなデータは 格 納 できない 金 沢 大 学 を 含 む 多 くの 大 学 でICカードによるクライアント 証 明 書 認 証 を 行 うには? UPKIパス(JCANパス) 方 式 の 利 用 2015/6/12(Fri) 18

UPKIパス(JCANパス) JCANパス 方 式 とは? 証 明 書 をサーバに 格 納 させておき ICカードをリーダにかざした 際 に ク ライアントPCに 一 時 的 にダウンロード/インストールする 方 式 JCANパスをNIIが 監 修 して 強 化 UPKIパス UPKIパス 方 式 のメリット 1. Felicaで 利 用 可 能 (FCFフォーマットVer.3が 必 要 ) 2. 証 明 書 の 更 新 における 作 業 がサーバ 側 のみ サーバ 側 の 証 明 書 を 更 新 するだけでICカード 側 は 変 更 する 必 要 なし ICカードを 紛 失 しても 証 明 書 をサーバから 削 除 すればよい カードを 回 収 して 再 配 布 する 必 要 がない 3. Public CAによる 運 用 が 容 易 になる 証 明 書 が 書 き 換 えになってもカードの 回 収 が 必 要 なくなる Public CAで 発 行 される(ある 程 度 期 限 の 短 い) 証 明 書 での 運 用 でもよ くなる(UPKI 証 明 書 なら 発 行 コスト 問 題 も 解 決 ) 2015/6/12(Fri) 19

UPKIパスの 利 用 イメージ 5ICカード 内 に 格 納 されている 解 凍 パスフレーズ により 復 号 化 し クライアント 証 明 書 をOS 標 準 の 証 明 書 ストアに 格 納 詳 細 は 次 の 発 表 で! プログラム 証 明 書 ローダー 3 証 明 書 ローダーが 当 該 ユーザの 証 明 書 をサーバに 問 い 合 わせ SP IdP 6SPにアクセス 7クライアント 証 明 書 認 証 ユーザ 1ユーザがカードリーダにICカードをセット 2 証 明 書 ローダーでPINの 入 力 4ユーザ 検 証 後 当 該 ユーザの クライアント 証 明 書 を 暗 号 化 さ れた 状 態 で 送 付 ユーザはICカードをかざして PINを 入 力 するだけ! 証 明 書 ストアサーバ 2015/6/12(Fri) 20

各 認 証 方 式 のターゲット tiqr 認 証 学 生 ( 主 ) 教 職 員 ある 学 内 アンケートでは 新 入 生 の9 割 以 上 がスマホを 所 持 ノートPC YubiKey 認 証 スマホ ICカードを 持 っていないユーザ 出 張 先 でKU SSOを( 頻 繁 に) 利 用 するユーザ tiqr 認 証 とICカード 認 証 を 補 う 役 割 ICカード 認 証 教 職 員 ( 主 ) 学 生 デスクトップPC KU SSOを 利 用 する 全 てのユーザが 多 要 素 認 証 できる 環 境 を 構 築 2015/6/12(Fri) 21

KU SSO 更 新 概 念 図 ( 予 定 ) ホワイトリスト( 例 : 学 内 ネットワーク) ユーザのIPをチェック 上 位 レベルで 認 証 に 成 功 した 場 合 同 位 下 位 レベルはSSO 学 内 ネットワーク からアクセス or or IdP ID/PW Level1 Level2 Level3 SP1 SP2 SP3 Level1: ID パスワード(どのIPからも) Level2: ID パスワード( 学 内 IP) tiqr or YubiKey or ICカード( 学 外 IP) Level3: tiqr or YubiKey or ICカード(どのIPからも) 学 外 からアクセス GUARDプラグインの 利 用 ユーザは 自 分 に 合 った 認 証 方 式 を 選 択 可 能 サービスの 重 要 度 に 応 じて 認 証 レベルを 変 更 可 能 2015/6/12(Fri) 22

Level2( 学 外 ) Level3におけるIdPの 挙 動 Level2( 学 外 ) Level3 ICカード 認 証 or tiqr 認 証 or YubiKey 認 証 SPへアクセス ICカードを 選 択 ICカード 認 証 tiqrを 選 択 tiqr 認 証 サービス 開 始 YubiKeyを 選 択 YubiKey 認 証 2015/6/12(Fri) 23

まとめと 要 望 まとめ ID パスワード 認 証 は 危 険 多 要 素 認 証 への 移 行 が 必 須 Shibbolethではクライアント 証 明 書 認 証 が 実 装 可 能 UPKIパスにより Felicaでのクライアント 証 明 書 認 証 が 実 現 可 能 金 大 では 多 要 素 認 証 方 式 としてtiqr 認 証 YubiKey 認 証 UPKIパスを 利 用 したクライアント 証 明 書 認 証 を 導 入 予 定 要 望 クライアント 証 明 書 は3 年 後 も 安 く 提 供 してほしい もっと 証 明 書 の 有 効 期 間 を 長 く 設 定 できるようにしてほしい 2015/6/12(Fri) 24