比較バージョン

キー

  • この行は追加されました。
  • この行は削除されました。
  • 書式設定が変更されました。

...

SAMLの規定により、認証要求(AuthnRequest)AuthnContextClassRefという認証方式に関するパラメーターを含めることができる。
通常は無指定であり、どんな認証方式でもOKであることを表す。
例えば、パスワード認証は以下の識別子で指定できる:
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport

認証要求の AuthnContextClassRef を使うと、通常はパスワード認証でOKだが、機密度・重要度の高いサービスは「パスワードでない何か」を求めることができる。

...

AAL2を受信(要求に応えるのはSAML的にMUSTだが念の為)
PHPコード

コード ブロック
if ($_SERVER["Shib-AuthnContext-Class"] == "https://www.gakunin.jp/profile/AAL2") {

...

AAL2利用シナリオ例:ステップアップ認証パターン

  1. (SP)AAL2に限定しないログインを行う
    • ここでAAL2で認証された場合はセッションにフラグを立てる
  2. (SP)ログイン後の処理・ユーザー操作を受け付ける
  3. (SP)AAL2を要求する機能を要求された場合
    1. (SP)AAL2で認証したことがない場
      1. (SP)AAL2限定のログインを行う
        • DSにてAAL2をサポートしたIdPのみ表示する
      2. (SP)AAL2で認証されたことが確認できればフラグを立てる
    2. (SP)フラグが立っていれば当該機能を提供する

他の考慮点:AAL2付与されないIDへの救済措置

メタデータへの記載

...