仕組みを知る

ログインの仕組みとは?認証・認可・セッションの違い

ログインには、パスワードなどで本人確認する場面と、その後ログイン状態を保つ場面が分かれています。CookieやセッションでWebサイトがなぜあなたをログインしたままにできるのかをたどります。

ログインの仕組みとは?認証・認可・セッションの違い

30秒でわかる答え

ログインの仕組みとは?

ログインは、本人確認をしたあと、その利用者として使える状態を保つところまで含む。 ログインには、パスワードなどで本人確認する場面と、その後ログイン状態を保つ場面が分かれています。

一文定義
ログインは、本人確認をしたあと、その利用者として使える状態を保つところまで含む

TERM PRIMER

先に知っておく言葉

Cookie
Webサイトがブラウザに保存する小さな情報。ログイン状態などに使われます。
サーバー
データを保存したり、ほかの端末に届けたりする役割を持つコンピューターです。
データ
コンピューターが扱う情報。文字、画像、音、動画、Webサイトもデータとして扱われます。

ログイン画面でパスワードを一度入れたあと、ページを移動しても自分の状態が続くのはなぜでしょうか。

先に答えると、ログインは、利用者が本人であることを確認し、その後も確認済みの状態を保ちながら操作を許可する仕組みです。第50話「セッションはどこで続いている?」の受付番号と台帳を入口に、本人確認と状態維持を分けて見ていきます。

ログインを一言でいうと

ログインは、利用者が本人であることを確認し、その後の操作を許可する仕組みです。

最初にIDやメールアドレス、パスワードなどで本人確認をします。その後、サーバー側のセッションやブラウザ側のCookieなどを使って、ログイン状態を保つ場合があります。

ユイ

ログインは毎日使うのに、裏側で何を確認しているのか説明しようとすると迷います。

マコト

本人確認とログイン状態を分けると、流れが見えやすいよ。

ピコ

受付で確認して、入館証を渡すような流れとして見てみよう。

ログイン時の認証はどう進む?

アカウント名を知っていることと、そのアカウントを使ってよい根拠を示すことは別です。ログインでは、サービスが決めた方法で認証を行います。ここでの「本人確認」は、必ずしも身分証で現実の本名まで確認する意味ではありません。

ログインの基本的な流れは次のようになります。

  1. 利用者がIDやメールアドレスを入力する
  2. パスワードなどの認証情報を送る
  3. サーバーが情報を確認する
  4. 正しければログイン状態を作る
  5. ブラウザやアプリに状態を見分ける情報を渡す
  6. 次の操作で、その状態を確認しながら処理する

実際のサービスでは、パスワードをそのまま保存しない、通信をHTTPSで守る、試行回数を制限するなど、さまざまな安全対策が使われます。

ユイとマコトとピコが、本人確認からログイン状態を作るまでの流れを見ている
ログインでは、本人確認をしたあと、次の操作で使うログイン状態を作ります。

ログイン状態を保つCookieとセッションの役割

ログイン状態を保つとき、Cookieとセッションがよく出てきます。

  • Cookie: ブラウザ側に保存される小さな記録
  • セッション: サーバー側で利用者の状態を扱う考え方
  • セッションID: Cookieに入れて、サーバー側の状態と結びつける場合がある

ラボのたとえでは、Cookieは入館証に書かれた番号、セッションは受付の台帳です。実際にはサービスによって設計が違いますが、「ブラウザ側の記録」と「サーバー側の状態」を分けると理解しやすくなります。

ユイとピコが、ブラウザ側の記録とサーバー側の状態が結びつく様子を見ている
Cookieとセッションは、ブラウザ側の記録とサーバー側の状態として分けると理解しやすくなります。

Cookieとは を読むと、ブラウザ側の記録がもう少し詳しく見えます。

認証と認可はどう違う?

会員向けの工作室へ入れても、担当者専用の管理室へ入れるとは限りません。Webでも、ログイン後に何でも操作できるわけではありません。

確認すること役割
そのアカウントを使うための確認を終えたか認証
その情報を見たり変更したりしてよいか認可
どの利用の続きとして扱うかセッションなどの状態管理

ログインできても特定の操作ができない場合、権限の違いも確認します。OWASPの認可の解説でも、認証と認可を別の役割として扱っています。

ログアウトで何が起きるか

ログアウトは、ログイン状態を終わらせる操作です。サーバー側のセッションを無効にしたり、ブラウザ側のCookieを消したり、期限切れとして扱ったりします。

ただし、ログアウトの実装はサービスによって違います。共有端末では、ログアウト後にブラウザを閉じる、保存されたパスワードや自動入力に注意する、といった確認も必要です。

2段階認証が加わる理由

パスワードだけでは不十分な場面があります。そこで、2段階認証や多要素認証が使われます。これは、知っている情報だけでなく、持っている端末や一時コードなど、別の要素も確認する考え方です。

たとえば、パスワードが漏れても、別の確認が必要なら不正ログインを防ぎやすくなります。詳しくは 2段階認証とは で確認できます。

ログイン説明ミニワーク

次の三つを分けて説明してみましょう。

  • 本人確認:
  • ログイン状態:
  • ログアウト:

答えの例は、本人確認は利用者を確かめること、ログイン状態は確認済みとして扱うこと、ログアウトはその状態を終わらせることです。

ログインの確認クイズ

Q1. ログインはパスワード入力だけで説明できますか?

それだけでは足りません。本人確認の後にログイン状態を保つ仕組みも関わります。

Q2. Cookieはログイン状態に関わる場合がありますか?

あります。セッションIDなどを保存するために使われる場合があります。

Q3. 安全性を高める方法の一つは?

2段階認証や多要素認証を使うことです。

ログインから進む安全確認ルート

ログイン状態の保存は Cookieとは と セッションとは へ、認証強化は 2段階認証とは へ進むと整理できます。パスワードに頼らない新しいログイン方法を知りたい場合は、パスキーとは が続きます。

ホワイトボードに残すこと|ログイン

ラボの明かりが少し落ちるころ、ログインの地図だけが机の上に残りました。マコトは「最初より怖くなくなった」と言い、ユイは大事な線を一本だけ引き直しました。

ログインで迷ったら、ラボでは次の三点へ戻ります。

  • ログインとして見えている現象
  • ログインが画面のむこう側で働く場所
  • ログインから次に読むとつながる近い用語

よく使うサービスを一つ思い浮かべ、「本人確認」と「確認後の状態維持」を別々の箱に書いてください。ログイン後の状態がどう続くかを追うなら、セッションとは へ進めます。

ログイン画面から持ち帰る二段階

書き残すなら、ログインは、本人確認をしたあと、その利用者として使える状態を保つところまで含むです。

普段のログインを「確認する」「状態を保つ」に分けて矢印で結んでください。パスワード入力だけではないと気づけたことが、安全な使い方の入口になります。

LAB WHITEBOARD

自分の言葉で説明してみよう

「ログインの仕組みについて、意味・場面・実際の仕組みを分け、次の理解へ進めるようになる。」を、いまの自分の言葉で一文にしてみてください。途中の説明でも大丈夫です。

編集部の実践ガイド

ウイルス対策ソフトの考え方と選び方

乗っ取りやフィッシングへの備えを、パスワード管理と合わせて整理します。

VPNは必要か+初心者向けの選び方

外出先のWi-Fiでログインする場面では、VPNの要否も確認できます。