マイクロソフト系技術情報 Wiki」は、「Open棟梁Project」,「OSSコンソーシアム .NET開発基盤部会」によって運営されています。

目次

概要

OpenID Financial API (FAPI) WGにおいて、

以下のような、金融 API の標準仕様群の策定作業が進められている。

PartTitle説明
1Read Only API Security Profile参照系 API セキュリティー要件
2Read & Write API Security Profile更新系 API セキュリティー要件
3Open Data API公開データ API 仕様
4Protected Data API and Schema - Read only参照系 API 仕様
5Protected Data API and Schema - Read and Write更新系 API 仕様

目的

下記に関する勧告を提供(チェックリスト)

機能

以下を可能にする。

保険およびクレジットカード口座も考慮対象とする。

背景

OAuth2.0はフレームワークなので用途に合わせたセキュリティ・プロファイルが必要。

考慮事項

金融機関API向けのプロファイルは 全てを解決する必要がある。

  1. 1クライアントは1つの認可サーバとのみ関係を持つ。
    (リダイレクト・エンドポイントを分け、クライアントの論理分割)
  2. メッセージ
    • 認証
      • リクエスト
      • レスポンス
    • 秘匿性
  3. 認証
    • 送信者(Client、Server)
    • 受信者(Client、Server)
    • 利用者(Resource Owner)
  4. トークン
    • フィッシング攻撃
    • リプレイ攻撃

基準

  1. Unique Source Identifier
    ユニークなソース識別子
  2. Protocol + version identifier
    プロトコル + バージョン + msg識別子
  3. Full list of actor/roles
    actor/rolesの完全なリスト
  4. Message Authentication
    改ざんされていないメッセージ

AS-IS

仕様

Part 1: Read Only API Security Profile

要約

安全なフローを使用する。

詳細

原文読んで書く

Part 2: Read and Write API Security Profile

要約

送信者・受信者・メッセージ認証を強化

詳細

原文読んで書く

Part X: Client Initiated Backchannel Authentication Profile

要約

UK OBIE(Open Banking Implementation Entity)からの寄付待ち。

詳細

原文読んで書く

Part 3: Open Data API

要約

詳細

原文読んで書く

Part 4: Protected Data API and Schema - Read only

要約

詳細

原文読んで書く

Part 5: Protected Data API and Schema - Read and Write

要約

詳細

原文読んで書く

技術

クライアント認証

Mutual TLS

https://tools.ietf.org/html/draft-ietf-oauth-mtls-05

相互TLS証明書に基づく認証を利用するクライアント認証の追加メカニズム

トークン・バインディング

https://tools.ietf.org/html/draft-ietf-oauth-token-binding-05

メッセージ認証

JWT Secured Authorization Request (JAR)

ユーザ認証

LoA 認定プログラム

参考

OpenID

OpenID Financial API (FAPI) WG

NRI、Microsoft、Intuitが中心となり組織されたWG。

nat

https://www.slideshare.net/nat_sakimura/presentations

その他


Tags: :認証基盤, :クレームベース認証


トップ   新規 一覧 単語検索 最終更新   ヘルプ   最終更新のRSS