メインコンテンツへスキップ
プロトコル・技術

mTLS証明書バインドアクセストークン

Mutual-TLS Certificate-Bound Access Token

OAuthアクセストークンをクライアントのmTLS証明書へ結び付け、同じ証明書の秘密鍵を示せるクライアントだけがトークンを利用できるようにする方式。

証明書バインドにより、トークン文字列だけが漏れても別のクライアントから使いにくくなります。認可サーバーとリソースサーバーは証明書の対応を一貫して検証し、証明書更新、プロキシ終端、鍵保護、失効時の扱いを設計します。

  • 初心者向けには「トークンを特定のクライアント証明書とセットでしか使えなくする」と捉える
  • Bearer Tokenと異なり、トークン文字列だけでは利用できない送信者制約を加える
  • TLS終端プロキシを使う場合も、証明書情報を信頼して伝える境界を明確にする

よくある質問

mTLS証明書バインドアクセストークンとは?

OAuthアクセストークンをクライアントのmTLS証明書へ結び付け、同じ証明書の秘密鍵を示せるクライアントだけがトークンを利用できるようにする方式。

mTLS証明書バインドアクセストークンについて詳しく知るには?

証明書バインドにより、トークン文字列だけが漏れても別のクライアントから使いにくくなります。認可サーバーとリソースサーバーは証明書の対応を一貫して検証し、証明書更新、プロキシ終端、鍵保護、失効時の扱いを設計します。

mTLS証明書バインドアクセストークンのポイントは?

初心者向けには「トークンを特定のクライアント証明書とセットでしか使えなくする」と捉える Bearer Tokenと異なり、トークン文字列だけでは利用できない送信者制約を加える TLS終端プロキシを使う場合も、証明書情報を信頼して伝える境界を明確にする

← 用語集一覧に戻る
ESC