学認IdPのIAL2/AAL2対応を「普及」段階へ:NIIの中規模実証実験の設計と参加メニュー

YouTubeで開く ↗
概要

国立情報学研究所(NII)の鈴木彦文氏は、IAL2(身元確認保証レベル)とAAL2(当人認証保証レベル)をテーマに、今年度実施予定の中規模実証実験の計画を説明した。昨年度までの実証実験では、さまざまな機関の参加を得て技術的な検証や論点整理を進めてきた。今年度はその成果をもとに、学認(学術認証フェデレーション)の参加機関へIAL2/AAL2を「普及」させることを目的に据える。講演では、なぜ今この保証レベルが必要なのかという背景、4つの参加メニュー、NIIが用意するテスト環境、マイルストーン、そして規定案へのパブリックコメントの呼びかけが順に語られた。なお、講演時点で実証実験の参加募集はまだ始まっておらず、近日中に募集ページを公開する予定だという。

10分で読めます

背景:「認証」から「保証」へ

鈴木氏は背景を「認証から保証へ」という言葉でまとめた。研究基盤や国際連携の場では、ログインできるだけでは足りなくなってきているという。例として挙げたのが研究データ基盤やHPCで、GPUクラスターやスパコンの利用申請では、誰が使っているのかについて説明責任が求められるようになっている。国際連携では、相手機関から「あなたの大学の本人確認は信頼できるのか」と問われる状況が生じている。

もう一つの背景は、デジタル証明書の普及である。同日午前の講演でも触れられたように、VC(Verifiable Credential)やデジタル学生証といった証明書が広がりつつある。鈴木氏によれば、こうした証明書を発行するには、元になるアカウントが確かなものであることが前提条件になる。

そこで学認として重要な課題になるのが、大学が入学時にすでに行っている対面での本人確認を、国際標準に沿ったIAL2/AAL2として証明できる仕組みを作ることだと鈴木氏は位置づけた。

実証実験の目的と、すでに整っている文書

実験の目的は、学認対応のIdPとSPでIAL2/AAL2への対応を検証し、運用規定や技術ドキュメントなどの成果物を公開して普及させることである。

すでに策定済みのものとして、鈴木氏は規定と解説を挙げた。運用規定については案を公開しており、それを普及させるための解説書も公開している。さらに午前のセッション向けに、その解説書の要点をまとめた資料を作成しており、フォーラムのトラック案内とホームページで今後公開する予定だという。

2026年度中には、IAL2/AAL2の認定方法とプロセスを策定する予定である。IdP・SP向けの評価指標を定め、学認フェデレーションとしての取り組みを決めて普及させることを、この実証実験で進めるとした。

ドキュメント整備としては、IAL2/AAL2に対応するための技術ガイドとチェックリストを作り、可能であればユースケースベースのサンプルも収集して公開したいという。加えて鈴木氏は、IAL2/AAL2に対応しただけでは効果が分かりにくいと考え、デジタル証明書を発行する実験を組み込むことにした。IAL2/AAL2で認証されたユーザーにデジタル証明書を発行するとはどういうことかを、参加機関に実際に検証してもらいたいという狙いである。

規定の条文と実験の対応関係

鈴木氏は、規定のどの部分を実験で扱うのかも簡単に示した。全文は長いため要点だけの紹介だったが、IAL2の規定では第4〜5条がトラステッドデータベースとは何か、どう規定されるかを定め、第14〜18条が証拠の収集、妥当性確認、検証を定めている。つまり、本人をどのように確認したかが問われる部分である。AAL2の規定では、第3条が認証器の要件、第4条が認証器の評価を扱う。実証実験はこうした条文に対応できる形で設計するという。

あわせて、学認が公開している認証器レジストリも確認してほしいと呼びかけた。

参加メニューの全体像

参加メニューはAからDの4ケースが用意されている。

  • ケースA:IdPのIAL2/AAL2対応
  • ケースB:Orthros(オルトロス)と学認RDMの連携
  • ケースC:Orthrosを用いたサービスの提供(機関ではなくサービスプロバイダー向け)
  • ケースD:VC発行とデジタル学生証の検証

ケースA:学認対応IdPのIAL2/AAL2対応

ケースAで機関に求めるのは、学認対応IdPをIAL2/AAL2に対応させることである。具体的には、IAL/AAL関連の属性を送れるようにすること、AAL2相当のMFAを準備すること、IAL2相当としてユーザーの真正性を担保することが挙がった。後者については、トラステッドデータベースとの連携や認証器の管理などを行ってほしいという。さらに、規定文書の内容を確認し、できればパブリックコメントにも対応してほしいと依頼した。

鈴木氏がスライドで示したフローは次のようなものだ。学務・人事システムをトラステッドデータベースとし、そこから自動的にIdM(スライド上の表記はIDaaS)へプロビジョニングする。その結果をさらに学認対応IdPへ連携する。IdPでは、トラステッドデータベースに基づくユーザーであればIAL2を、適切な認証が行われていればAAL2を付与し、その情報をSPへ送る。SP側で属性がきちんと送信されていることを確認できるか、というのがこのケースの検証内容である。詳細は時間の都合で省かれた。

ケースB・C:Orthrosによる学外者の扱い

ケースBは、Orthrosと学認RDMの連携である。現在の学認RDMは、学認対応IdPで認証したユーザーが利用する形になっている。そのため、学外の人をどう扱うかという問題が出てくる。そこで、学外者にOrthrosでIDを登録してもらい、学認RDMと連携するという形をとる。鈴木氏は、これは実証実験に参加しなくてもできることだと断ったうえで、参加すればより詳細な情報を共有できるため、メニューに加えたと説明した。

ケースCは、サービスプロバイダー向けのメニューである。Orthrosは学外の研究者などにもIDを発行する仕組みなので、Orthrosを用いたサービスを開発・提供してほしいという。

Orthrosについて鈴木氏は、現在パスキーに対応しており、これはAAL2相当に対応していると考えていると述べた。またクロスID等との連携もできるため、ケースBとCに参加する機関やサービスプロバイダーには、その点を意識して活用してほしいとした。

ケースD:デジタル学生証の発行と「属性の不足」

ケースDは、機関SPを対象に、VCとしてデジタル学生証を発行するメニューである。これまで述べてきたとおり、デジタル証明書の発行にはIAL2/AAL2に対応したIdPが必須になる。ただし鈴木氏は、スライドでは「対応してもらえると嬉しい」という書き方にしていると説明し、まず参加してもらい、そのうえで徐々にIAL2/AAL2へ対応していく形でよいとした。今年度は対応できなくても、来年度以降に向けた情報収集の場として使ってほしいとも述べている。

IAL2/AAL2に対応しただけでは、対応できたことを確認できるにとどまる。そこでNIIは、その上で実際に学生証やデジタル証明書を発行する検証ができる環境を用意する予定だという。

このとき問題になるのが属性情報である。鈴木氏によれば、現在の認証システムが提供している属性だけでは、デジタル学生証を発行するには足りないことが分かっている。大学の学生証には、学籍番号、入学年、生年月日、有効期限といった情報が記載されていることが多い。しかし、これらは基本的にIdPでは扱わない情報である。そのため、証明書に載せる情報を扱う属性プロバイダー(AP)を別に立てるか、IdPで扱ってもよい機関であればIdP側で扱う必要がある。

鈴木氏はこの2パターンのフローを示した。IdPとAPを別々に構築する場合は、APがIdPと連携し、VC発行を担うSPへ情報を送ることで証明書が発行される。APを立てずに学認対応IdPだけで対応する場合は、1つのIdPがAPの役割も兼ねるため、そこだけで情報が揃い、VC発行システムで証明書を発行できる。

NIIが用意するテスト環境

この構成のうち、VC発行を担うサービスプロバイダー(VC Issuing SP)と学生証アプリ(ウォレット)は、NIIが用意する予定である。さらに、IdPやAPを自前で用意するのは難しいが検証には参加したい、実際にデジタル学生証を発行してみたいという機関のために、NIIがデモ用のIdPとAPも用意する。参加機関はダミーでよいのでデータを登録すれば発行テストができ、デジタル学生証がどのようなものかが分かる。あわせて、どうすればIAL2/AAL2を満たせるかも確認できる環境にする予定だという。

鈴木氏はNIIが提供予定のテスト環境を次のようにまとめた。

  • 確認用サービスプロバイダー
  • テスト用IdP
  • VC発行システム
  • 学生証アプリ
  • テスト用AP
  • 認証器レジストリ

このうち認証器レジストリはすでに公開されており、AAL2対応を検討している機関は参考にしてほしいという。テスト用IdP、テスト用AP、学生証アプリ、VC発行システムは、昨年度の別の実証実験でテスト用のものをすでに作っており、今年度向けに改修し直したらすぐに募集をかける予定である。

マイルストーン

IAL2/AAL2の規定と認定については、現在規定文書を公開しており、パブリックコメントの締め切りは7月31日である。講演中、鈴木氏はスライドのパブリックコメント期間の記載が誤っていたと訂正した。スライド上のその期間は、パブリックコメントではなく規定の修正と普及に向けた準備の期間であり、訂正版を後で公開するとした。

IdP・SPへの展開は実証実験と連動させる。実証実験が始まり次第、IdPの実証実験や評価指標などを策定し、IdP・SPへ本格的に展開していく流れを考えているという。

参加の呼びかけ

鈴木氏は、大学や研究機関に学認におけるIAL2/AAL2の先行者になってほしいと述べた。募集対象は次のとおりである。

  • 学認対応IdPのIAL2/AAL2対応を検討している大学・研究機関
  • Orthrosを使って学外者との研究データ共有を進めたい機関
  • Orthros認証を用いたサービスの開発やテストを行いたいサービスプロバイダー
  • VCやデジタル学生証のテストに参加したい機関SP

実際に手を動かしてIdPをIAL2/AAL2に対応させてほしいのが本音だが、まず情報収集をしたいという段階の参加でも構わないという。募集ページは近日公開予定で、講演内容に関する問い合わせはトラストデジタルID基盤研究開発センターのホームページの問い合わせフォームから受け付ける。

まとめとして鈴木氏は、IAL2/AAL2の規定文書と認定プロセスが動き始めるのでIdPなどの準備を進めてほしいこと、Orthrosと学認RDMを使って学外者との共同プロジェクトを進めてほしいこと、VCやデジタル学生証のテスト環境を用意するので使ってみてほしいことの3点を挙げた。

パブリックコメントで求める意見

最後に鈴木氏は、公開中のIAL2/AAL2規定文書へのパブリックコメントについて補足した。募集期間は7月31日までで、センターのホームページから問い合わせフォームへすぐ移動できる。

意見は堅苦しく考えなくてよいという。例として挙げたのは、この要件は実装が難しい、表現が分かりにくい、こういう例外を認めてほしい、といった規定内容への意見である。ほかにも、実装上の懸念として「トラステッドデータベース」の定義が実際のシステムに当てはまらないかもしれないといった現場の声や、用語の定義が甘い、この部分の説明が足りないといった指摘でも構わないとし、率直な意見を寄せてほしいと呼びかけた。

また鈴木氏は、VCの今後を議論するイベントとして「デジタルクレデンシャル円卓会議2026」が開かれることも紹介した。デジタル証明書・VCについて、さまざまな立場の人が集まって広く意見を交換する場だという。