学認の現代化:MDQによるメタデータ取得の効率化と属性流通の見直し

YouTubeで開く ↗
概要

国立情報学研究所(NII)の西村健氏は、学認(GakuNin)が現在抱えている課題を短期的に解決するための取り組みを2つ紹介した。1つ目はメタデータ取得を効率化する新しい方式「MDQ」の導入、2つ目は属性セットの流通を最新化する取り組みである。西村氏は、フォーラムのテーマである2030年に対して「今年度の話」であることを断ったうえで、学認の足元の課題に対して何を進めているかを説明した。

9分で読めます

学認におけるフェデレーションメタデータの役割

西村氏はまず、学認におけるメタデータの役割を確認した。学認というフェデレーションには多数のIdP(アイデンティティプロバイダ)とSP(サービスプロバイダ)が参加している。IdPは、学認に参加しているSPを把握するためにフェデレーションメタデータを参照する。SPも同様に、どのようなIdPが参加しているか、各IdPがどの証明書を使っているかといった情報をこのメタデータから得る。西村氏は、フェデレーションメタデータが学認のトラストの根幹になっていると説明した。

メタデータの中身はXML形式で、テキストとしては複雑な部類に入ると西村氏は言う。IdPやSPごとに、ID、証明書、利用可能なプロトコルなどの情報を1つのエンティティメタデータにまとめ、それを参加しているIdP・SPの数だけ並べたものがフェデレーションメタデータである。

eduGAINの規模とメタデータの肥大化

ここで問題になるのがeduGAINである。eduGAINは、学認のような各国のフェデレーションが集まったインターフェデレーションで、西村氏によれば現在80以上の国と地域が参加し、IdPとSPを合わせたエンティティは1万を超える。学認のIdPはeduGAINに参加することで、4000以上のSPを利用できるようになる。

eduGAINにも学認と同様のメタデータがあり、1万以上のエンティティを含むため、サイズは約90MBになる。西村氏によると、このXMLを解析して使える形にするには莫大なメモリと解析時間が必要で、eduGAINに参加しているIdP・SP側で問題になっている。

新しい取得方式MDQ(Metadata Query)

これまでは、IdPやSPが学認のメタデータやeduGAINのメタデータを丸ごとダウンロードし、各自の環境で解析していた。これに対して学認は、新しいメタデータ取得プロトコルであるMDQ(Metadata Query)を導入する。西村氏は、名前を聞いたことがある人もいるかもしれないが、学認でも導入できる段階に来たため改めて紹介すると述べた。

MDQの考え方は、メタデータ全体を取得するのではなく、1万以上あるエンティティの中から認証連携に必要なものだけを取得するというものである。西村氏は、従来方式ではSPが巨大なメタデータを丸ごとダウンロードするため、処理に時間がかかり、莫大なメモリを必要とし、重く非効率になっていたと説明した。一方で、SPが実際に認証連携するIdPはごく限られている。そのため、必要なIdP・SPのエンティティメタデータだけを取得すれば、処理は軽く効率的になるという。

西村氏は、これがNII独自の仕組みではないことも強調した。MDQは国際標準として仕様が規定されており、すでに米国のInCommonやスウェーデンのフェデレーションであるSWAMIDで実用されている。西村氏によれば、InCommonは2025年に従来のメタデータ一括ダウンロード方式を廃止し、MDQのみに移行した。

IdP・SPでの利用方法と提供スケジュール

MDQを使うには、各機関が使っている実装がMDQに対応しているかを確認する必要がある。西村氏はShibboleth IdPとShibboleth SPの例を示した。Shibbolethにはすでに MDQの機能が組み込まれているため、その機能を使うという宣言をIdPやSPの設定に書き、どのURL(どのサーバー)に対してMDQを行うかを指定すればよい。

ただし、学認のMDQサーバーのURLは発表時点ではまだ提示できていなかった。西村氏は、今年度中に提供すること、詳細は後日知らせることを約束し、案内が出た際には各IdP・SPでMDQ機能を使ってほしいと呼びかけた。メタデータ処理の部分をとても軽く済ませられるようになるという。

学認側でMDQを提供する仕組みも紹介された。eduGAINのメタデータと学認のメタデータをプログラムで分割し、キャッシュのような形で配置しておく。SPやIdPからリクエストが来ると、entityIDをキーに該当するメタデータを取得し、署名して返す。西村氏は単純なものだと述べたうえで、この開発・実装はすでに終わっており、あとは学認の本番システムに組み込んで提供するだけの段階だと説明した。近々アナウンスできる見込みだという。

属性セットの流通を最新化する

2つ目のテーマは属性セットの流通の最新化である。西村氏によると、この部分は本来別の人物が発表する予定だったが、事情により西村氏が代わりに説明した。ここでもeduGAINで行われている国際的な取り組みに追いつくことが目的とされている。

学認では、IdPからSPに渡す利用者の情報として、氏名、メールアドレス、所属、職種などの属性を学認技術運用基準で定義している。どういう名前で呼ばれ、どのようなフォーマットで格納してSPに渡すかを規定しており、現在21の属性がある。各SPはその中から必要な属性の組み合わせを要求し、IdP側はそれに合わせて送信設定を行う。こうして実際の認証連携で属性が送られ、ログインと利用が始まる。

西村氏は、よく聞く不満として、サービスごとに設定しなければ属性が送られないことを挙げた。1つ1つのサービスに対して必要な属性をIdPに設定していく作業は面倒で大変だという声が多いという。

ePPN・ePTIDの後継となる識別子属性

最初の取り組みは新しい属性の導入である。学認では現在、ユーザーのIDとしてeduPersonPrincipalName(ePPN)とeduPersonTargetedID(ePTID)が使われている。これらの後継となる属性が国際的な標準として決められており、学認でもそれらを規定して流通させることを現在検討している。

西村氏の説明では、新しい属性はePPNやePTIDが抱えていた、歴史的な経緯によるものも多い問題を解決し、シンプルな目的で改めて定義されたものである。Shibbolethに依存する仕様上の難しさを排除し、Shibboleth以外の一部の実装との間で問題になっていた大文字・小文字を同一視するかどうかの問題も解決しているという。eduGAINではすでにこれらの新しい属性を要求するSPが存在し、今後さらに増えていくと考えられる。そうしたSPとも問題なく認証連携できるよう、学認としてもサポートを進めたいと西村氏は述べた。

R&S:SPに「ラベル」を付けて属性送信をまとめる

もう1つの取り組みがR&S(Research and Scholarship)である。これは研究・教育環境での連携を目的とし、先に挙げた「SPごとに属性送信を1つ1つ設定しなければならない」という負担への解決策として提供されている仕組みで、学認でも取り入れるという。

R&Sの枠組みでは、フェデレーションが審査したうえで、該当するSP群に「R&S」というラベルを付ける。IdP側は個々のSPを見ることなく、R&Sのラベルが付いたSPにはこの属性を送る、という設定をまとめて行える。送る属性は、個人識別子、仮名識別子(pseudonymous identifier)、所属(affiliation)などをまとめた「属性バンドル」として定義されている。IdPがこの設定をしておけば、SPごとに属性設定をする手間を省ける。eduGAINにはこうしたSPが多くあり、効率的に属性送信ができるようにするための仕組みだと西村氏は説明した。

学認の現状についても触れられた。学認の申請システム上では、IdPが「R&Sをサポートしており、R&SのSPには属性を送る」と宣言することはすでに可能である。今後はこれをSPにも広げ、「このSPはR&Sである」という印付けを学認でもできるようにする。まずは学認RDMにR&Sを付与する作業を始めており、さらに学認の他のSPにもR&Sを普及させていきたいと西村氏は述べた。

R&Sの進化版:3つのエンティティカテゴリー

西村氏によると、ここまで説明したR&Sはバージョン1.3として公開されているものだが、その進化版として、Anonymous Access、Pseudonymous Access、Personalized Accessの3種類のカテゴリーが存在する。

西村氏の説明では、先のR&Sに相当するのがPersonalized Accessで、共通の識別子(ePPN、あるいはその後継であるsubject-id)を必要とするSPのカテゴリーである。これに加えて、ePPNは不要だが仮名識別子を必要とするSPのカテゴリーと、ID属性そのものが不要なSPのカテゴリーが用意されている。SPは自分がどのカテゴリーに当たるかを申告でき、3つのカテゴリーそれぞれに送るべき属性バンドルが定義されている。IdP側がこの3種類に対して設定しておけば、印の付いたSPには個別の属性送信設定をしなくても利用を開始できる。

西村氏は、これまで学認に参加してきたIdPの担当者が、SPを審査し、要求される属性を確認し、なるべく送らない方向でチェックしたうえで1つ1つ設定してきたことに触れた。そのうえで、これらのカテゴリーのSPは共通識別子や仮名識別子を本当に必要としているSPなので、まとめて属性送信を設定し、より積極的に認証連携して使えるSPの数を増やしていこう、というのがこの取り組みの目的だと説明した。

Sirtfiと国際的な普及状況

時間が足りなくなったため簡単な紹介にとどまったが、西村氏はSirtfiにも触れた。Sirtfiは、IdPやSPがきちんとした運用体制をとっていることを示す仕組みで、これもREFEDSで定義され、使われている。

最後に、ここで紹介した仕組みがeduGAINのメタデータ上でどれくらい使われているかを数えた結果が示された。新しい仕組みほど利用数は少ない一方、R&SとSirtfiはすでに1000以上のエンティティで使われているという。西村氏は、学認の参加者にもこれらの枠組みに乗ってほしいと呼びかけて発表を締めくくった。