ウォレットとAIエージェントの時代に学認のトラストフレームワークをどう作り直すか
国立情報学研究所 - National Institute of Informatics学術情報基盤オープンフォーラム2026で、OpenIDファウンデーション・ジャパンの富士榮尚寛氏が講演した。テーマは、ウォレットとAIエージェントが使われる時代に学認(GakuNin)がどうあるべきかである。富士榮氏の主張は、SAMLからOpenID Connectへプロトコルを置き換えるだけでは足りないというものだ。学生証や学修歴を載せたウォレット、人ではない主体であるAIエージェントまで扱えるトラストフレームワークを設計し直し、実装する必要がある。講演の最後には、NIIと協議中のタスクフォース構想が示された。
学認の現状と、SAMLの拡張が限界に近づいている理由
富士榮氏はまず学認の現状を確認した。学認には多数の大学とサービスプロバイダー(SP)が参加し、17年ほど運用されてきた。SAMLをベースにしたフェデレーションであり、保証レベル(AL2など)への対応を含むトラストフレームワークの改善が進められている。eduGAINやInCommonなど海外との相互接続(インターフェデレーション)も、保証レベルに基づいて運営されている。
一方で富士榮氏は、新しいサービスにこれ以上SAMLで対応し続けられるのかが大きな問題になっており、その認識がグローバルなコンセンサスになりつつあると述べた。富士榮氏自身がOpenIDファウンデーションの人間だから言うわけではないと断ったうえで、根拠を挙げた。Webのエコシステムでは、OpenID ConnectとOAuthが事実上の標準になっている。HPCI系のコミュニティにもOIDC対応サービスが入り始めており、SAMLとつなぐためにゲートウェイを置く必要が出てきているという話も聞いているという。さらに、今後2年ほどで耐量子暗号(ポスト量子)の話も出てくるはずであり、ウォレットやエージェントへの対応も考えると、SAMLを拡張していく方向性は下火になりつつある、というのが富士榮氏の現状認識である。
メタデータを1か所に集めるモデルの限界
富士榮氏は、SAMLによるトラストフレームワークの実装方式にも課題があると指摘した。現在は、メタデータを1か所に集めて署名し、それを全員がダウンロードして使うモデルになっている。AIエージェントやIoT機器が増え、利用者数も国際連携も拡大すると、この集約型のモデルでは規模の面で限界が来るのではないかといわれているという。ウォレットやAIエージェントは、プロトコルの面でもメタデータ集約モデルの面でも、現行の仕組みに対応できていない。
技術基盤の問題もある。SAMLはXMLベースで、署名や正規化にlibxml2というライブラリーを使う実装が多い。富士榮氏によれば、libxml2のメンテナンスが終了したことから、SAMLをセキュリティプロトコルとして今後も使ってよいのかという議論が国際的に起きている。
eduGAINの関係者とも先日話したが、国際的には様々な動きがあり、日本の学認もそこについていかないと乗り遅れるリスクがある、と富士榮氏は述べた。
社会のDXとアカデミアの接続
背景として、富士榮氏は大学と社会のDXを挙げた。午前中のデジタル庁の講演にも触れ、オンラインでの本人確認が社会基盤になりつつあるなか、アカデミアがそこにどう接続するかを考える必要があると述べた。社会全体がイシュア(発行者)、ホルダー、ベリファイア(検証者)というウォレットのアーキテクチャーに移行しつつあり、OpenID関連技術の採用も進んでいる。エージェント、IoTデバイス、ソフトウェアといった人ではない主体をどう統制するかも課題であり、富士榮氏はウォレットもその一つだと位置づけた。
富士榮氏がもっとも大きいと見るのは、アカデミック・フェデレーションがグローバルに動いているという点である。世界中でリソースを提供している相手に対し、データの主権を保ちながら、どうアクセスを維持し続けるか。アカデミアはこれを考えなければならず、アイデンティティとトラストが大きなアジェンダになっていることを改めて認識すべきだ、と富士榮氏は訴えた。
トラストフレームワークの構成要素を見直す
富士榮氏は、トラストフレームワークの再設計はSAMLからOpenID Connectへ移すだけの話ではないと強調した。いまの学認は、参加機関の信頼性を一定の基準でスクリーニングしてから登録することを基本にしている。再設計にあたっては、参加する主体それぞれについて、基準を満たしているか、そして満たし続けているかを検証し続ける仕組みが必要だという。
その観点は複数ある。技術面では、プロトコルの選択に加え、署名や暗号の方式が現代的なものかどうかも問われる。運用面では、現行の学認の運用基準だけで足りるのかが問題になる。IDライフサイクルはもはや人のものだけではないからだ。富士榮氏は、一説には一人が千を超えるエージェントを使う時代が来るともいわれると紹介し、エージェントが生まれては消えるライフサイクルをどう管理するのかと問いかけた。例として、機関を去った人が常駐型のエージェントを残したままにした場合にどうするのか、という問題も挙げた。制度面では、監査の方法を含むルールとコントロールのバランスが課題になる。富士榮氏は、これらを網羅的に扱うトラストフレームワークが求められていると述べた。
扱うエンティティの種類が増えている
現行の学認のトラストフレームワークが扱うエンティティは、主に学術機関のIdP(アイデンティティプロバイダー)とSPである。これに、他のフェデレーションとのインターフェデレーションを正常に維持できるかが加わる程度だった。富士榮氏は、今後はここに扱う種類が次々と加わると説明した。
第一はウォレットプロバイダーである。誰がウォレットを作っているのかは、非常に重要な観点になるという。
第二はイシュアとベリファイアである。学生証が学認のトラストフレームワークの中だけで使えればよいかというと、社会のDXについていくにはもっと広く使われる必要がある。富士榮氏は、午前中のデジタル庁の話にあった交通機関での利用を例に挙げた。JRに学認のSPになってもらうという話には当然ならない。そうであれば、これまでのトラストフレームワークの範囲外にいるかもしれないベリファイアをどう捉え、どう信頼し、アイデンティティを安全に扱えるようにするかが大きな論点になる。
第三は研究コミュニティである。すべてのSPが学認に入ればよいのかもしれないが、研究コミュニティには自律的に運営され、短いライフサイクルで作っては消されるサービスがある。計算ノードを1台ずつトラストフレームワークに入れて管理するわけにはいかない。そのため、研究コミュニティと学認のトラストフレームワークの関係をどう定義するかも再設計の対象になる。
AIエージェントと多段の委任
第四の、もっとも強調されたエンティティが、AIエージェントなどの非人間アイデンティティ(NHI)である。人の代わりにエージェントが動き、そのエージェントがサブエージェントを呼び出し、さらにタスクを呼び出すという多段の委任関係が生じる。委任する側は、エージェントが自分の意思どおりに動いていることをどう信じるのか。アクセスを受けるサービスやAPIの側は、そのエージェントが本当に特定の先生の代理なのかをどう判断するのか。富士榮氏は、こうした点をきちんと定義し、技術で解決できる範囲と制度で解決すべき範囲を一度整理することが非常に重要だと述べた。
富士榮氏によれば、本筋はアイデンティティそのものではなく、アイデンティティを使って研究データや計算ノードといったリソースにアクセスすることにある。エージェントが、人がこれまでアクセスしてきたのと同等以上の安全性でデータやリソースを使っていることを確認できる仕組みが必要になる、というのが富士榮氏の見立てである。
eduGAINのOpenID Federation PoCと日本の不在
海外ではこうした取り組みが進んでおり、10年後に他国が移行を終えてから追いかけるのでは遅い、と富士榮氏は言う。例として挙げたのがeduGAINである。OpenIDファウンデーションのグローバル組織がeduGAINを支援し、OpenID Federationに対応するためのPoCが2025年9月頃に始まった。どのようなアーキテクチャーがよいか、現在のSAMLエコシステムからどう移行できるかを検討している段階だという。
富士榮氏の説明によれば、このPoCには12か国のフェデレーションが参加し、そのうち10の機関がすでに接続テストを始めている。ただし日本はまだ参加していない。富士榮氏は、日本も参加していくべきだというのが本講演の提言の一つだと述べた。
機関中心から学習者中心へ
富士榮氏は、教育のパラダイムが機関中心から学習者中心に移ることも、トラストフレームワークを考えるうえで重要だと述べた。学習者が学修データや身分証明をウォレットに入れて持ち運び、様々な場面で使うようになる。そうなると、提示先が安全な場所か、ウォレット自体が安心して使えるものかを考えなければならない。先のJRの例もこの問題に含まれる。富士榮氏は、国内だけでなく海外との相互運用性も含めて設計しないと、先行する国々との間にギャップが生まれ、いわゆるガラパゴス化を招くと警告した。
欧州の例として、富士榮氏はオランダのSURFのeduWalletプロジェクトを紹介した。このプロジェクトはEUのeIDAS大規模パイロットでも動いている。欧州では基本的にオープンソースのモデルを使うため、SURFもオープンソースのウォレットをベースにしている。そこに学習者のIDや個人識別データ(PID)、学生のデータを入れて、EU域内で展開し始めているという。字幕からは細部を聞き取りにくいが、イタリアで得た学生のデータを検証可能なクレデンシャル(VC)としてオランダ側に提示し、大学で実際にオンボーディングするといった実験が複数行われていると説明された。富士榮氏は、欧州の学生が日本に来たときにそれをどう受け入れるのか、日本の学生が欧州に留学するときにどう受け入れてもらうのかを考える必要があると問題提起した。
次の学認の技術像
富士榮氏は、現行と次世代の技術像を対比した。現行の学認は、SAMLのプロトコル、メタデータを集約するトラストフレームワーク、IdPとSPというエンティティ、そしてeduGAINを含むメタデータ交換による国際連携で成り立っている。
次の学認について、富士榮氏は次のような姿を描いた。プロトコルはOpenID ConnectとOAuthをベースに、検証可能なクレデンシャルとOpenID for Verifiable Credentialsの発行・提示の仕組みを使う。トラストフレームワークの実装には、OpenID Federationやクライアントのメタデータの仕組みを使う。富士榮氏はこれを、X.509とは異なり、よりリッチで分散型の信頼を実現するメタデータ管理の仕組みだと説明し、イタリアなどで実装が進んでいると述べた。エンティティはIdPとSPに加え、ウォレット、イシュア、ベリファイア、AIエージェントなどの非人間アイデンティティまで広がる。国際連携では、OpenID Federationの技術を使った階層型のインターフェデレーションを構築する。こうしたものに対応しなければ海外とつながらなくなる、というのが富士榮氏の見方である。
リファレンスフレームワークから学認へ落とし込む
ただし、すべてをゼロから設計するわけにはいかない。富士榮氏が良いと考える方法は、まず海外の状況も踏まえたリファレンスフレームワークを作り、それを学認という具体的なインスタンスに落とし込むというものだ。
富士榮氏の言うリファレンスフレームワークとは、アーキテクチャーとトラストフレームワークを組み合わせたものである。必要なアーキテクチャーを定め、できるだけ技術で解決し、残った部分にガバナンスやルールとしてのトラストフレームワークを重ねる。富士榮氏は、この方法の利点を次のように挙げた。
- 海外との相互運用性を確保しやすくなる。
- 局所的なパッチではなく、全体の設計指針として改修を進められる。
- 技術要素が変わっても基本の考え方が変わらなければ維持しやすく、持続可能になる。
- 段階的・部分的に導入できる。
対象には、IdPからユーザーエージェント、ウォレットまでを含め、人、非人間アイデンティティ、組織・機関を抽象化した形でリファレンスを作ることが重要だという。参考例として富士榮氏は、欧州連合が主導したHorizon 2020のプロジェクトで作られた、研究コミュニティ向けのAARCブループリント・アーキテクチャーを挙げた。これを参考に日本で展開してはどうかと提案した。
標準を使っていてもつながらない問題とプロファイル
技術面で富士榮氏が重視したのは、個々の技術よりも、技術の組み合わせ方をプロファイルとして定義することである。署名形式の変更なども含めて、すべてをスクラッチで下から積み上げると相互運用性がなくなる。検証可能なクレデンシャルに対応している、標準を使っていると言っても実際にはつながらないのは、こうしたプロファイルがないからだと富士榮氏は指摘した。欧州では「DIP」と呼ばれるプロファイルと、アーキテクチャーフレームワークのARFの2つを使い、SURFで運用されている例があるという。
ウォレットのエコシステムにOpenID Federationを適用する
富士榮氏は、OpenID Federationをウォレットのエコシステムに適用する例も示した。イシュアがウォレットにクレデンシャルを発行し、ベリファイアがそれを検証するだけでは不十分で、各エンティティがトラストアンカーにつながっていることが重要になる。イシュアは、ウォレットがトラストアンカーに認められているかを確認してから発行する。ウォレットは、イシュアがトラストアンカーにつながっていることを前提に受け入れる。同様に、ベリファイアはウォレットを信頼できるかを検証し、ウォレットはベリファイアが信頼できるかを確認する。
一方で、フレームワークの外にいるエンティティにクレデンシャルを提示する場面もありうる。その場合は、提示先が学認のトラストフレームワークの外のエンティティであり、自己責任で学生証を提示してよいかを利用者が判断できるように表示しなければならない。富士榮氏によれば、これが欧州で進んでいるやり方であり、ウォレットに適用するにはこうした点を実装していく必要がある。
タスクフォースの提案と今後の予定
講演の最後に、富士榮氏は提案を行った。OpenIDファウンデーションのグローバル組織がeduGAINと連携しているのと同様に、OpenIDファウンデーション・ジャパンもNIIの教員と議論を進めている。トラストフレームワークを議論・検討して実装につなげるタスクフォースを作る話を進めているところだという。社会環境や技術動向の変化を見据え、国際的に通用するフェデレーションを作る。フォーラムのテーマは2030年だが、富士榮氏は、10年ほどかけて国際的に歩調を合わせながら、誰もが実装できる状態まで社会実装を進める必要があると述べた。
リファレンスフレームワークのサンプルもすでに一部作成中だという。まずOpenIDや海外の動向を知ってもらうところから始め、議論を深めて、実装につながるアーキテクチャーとリファレンスフレームワークを整備し、学認に落とし込む。EUとのPoCへの参加も含める方針だ。直近の予定として、タスクフォースを7月から8月頃に発足させ、勉強会などを企画するという。そのほか、7月15日の学術デジタルクレデンシャル円卓会議、10月のInternet2との議論が予定されており、AXIESでも途中経過を報告したいと述べた。
NII側からのコメント
講演後、NII側の教員がコメントした。この教員は、次世代の学認を考えるうえで何をどこまで考えるべきかという問いを投げかけられたと受け止めた。論点として挙げたのは二つである。一つは、研究だけでなく教育の側面をどこまで捉えるかである。もう一つは、トラストフレームワークの範囲をどこまで広げるかである。これまでは実験装置、データ、GPUなどの計算リソースへのアクセスのために、高い保証レベルを考えてきた。しかしそれだけでなく、IdPとSPの関係を超えて、ベリファイアやエージェントまでトラストフレームワークをどこまで広げ、どこまでを学認の範囲とするかをアーキテクトしていく必要があるという。
進め方について、この教員は、NIIだけでなく学認として関係者を含めたタスクフォースを組み、OpenIDファウンデーションと議論する枠組みがよいとの考えを示し、その設計を任せたいと述べた。センター長がこの場にいないのは欧州に出向いているためで、学認と欧州のトラストフレームワークをどう相互に交換するか、プロファイルのすり合わせを行っているところだと説明した。次は米国との調整も必要になる。現在は日本の研究者がGPUをどう使えるようにするかを中心に取り組んでいるが、この課題は皆で一緒に進めたいとして、協力を呼びかけて締めくくった。
はい、皆さんこんにちは。OpenIDファンデーション・ジャパンの富士榮でございます。今日はよろしくお願いいたします。先ほど先生の方からお話しありましたように、ウォレット、AIエージェント、それらが使われていく時代に学認はどうあるべきなのかみたいな話をですね、少しさせていただこうかなという風に思っておりますのでよろしくお願いいたします。
で、ちょっとね、字がすいません。AIに作らせたら字が小さくなるんですね。これね、資料をまた配布させていただく予定になっていると聞いておりますので、配布させていただきますので、また細かいところを見ていただけるといいかなと思います。
で、今日お話しするのは、今学認を取り巻く、学認そのものだけじゃないですね。アカデミックフェデレーションっていうのがどういう状況になっていて、今なぜモダナイズが必要なのかという話が1つで、1番重要なところっていうのは、先ほどOpenID Federationという名前を魚根先生から出していただきましたけれども、プロトコルそのものではなくて、やはりトラストフレームワークをどういう風にですね、作っていくのか、そしてそれをどうやって実装していくのかというお話がないとですね、それこそいろんなところのデータにこれまで通りにアクセスが本当にそのままできるんですかという話に加えてですね、ウォレットそのものの安全性をどうやって担保していくのかで、AIエージェントっていうものが出てきた時に、信頼してそれを使うことができるのか、信頼してAIエージェントからのアクセスを受け入れることができるんだろうか。この辺もすごく議論が進んでいるところでもありますので、この辺はですね、重点的にお話をしたいと。
で、特にやっぱり今はですね、EUの方見ていくと、eIDAS 2.0のもとでですね、ウォレットエコシステムっていうものがどんどん広がりつつあると。ちょうど私も先々週まで2週間ばかりですね、欧州の方にいたんですけれども、やっぱり今年2026年にウォレットを国民に配らなきゃいけないというような中でですね、各国すごく一生懸命急いで実証実装というものを進めているという状況があって、当然その中にはアカデミアに関連するような話っていうのも出てきています。こういうところにですね、単純にウォレット作りました、単純にクレデンシャル発行しましたというだけで済ませられなくなってるって事情もあるので、こういうところもですね、トラストフレームワークっていうところには非常に関係してくる話かなと思います。
その辺をですね、具体的なフレームワークとしてどういう風に立て付けていくのか、そして少し最後にですね、ちょっとこれ、NIIの皆さんと今協議をしてる最中でございますけれども、OpenIDファンデーションとですね、うまくタスクフォースみたいなものを作ってトラストフレームワークをですね、ブラッシュアップをしていくという活動を始めていくという宣言を最後にさせていただこうかなという風に思っています。
で、さっそく中身でございますけど、まず学認の現状と、なぜ今モダナイズなのかというお話ですけれども、学認はご存知の通りですね、今非常に多くの大学、並びにSPの方々が参画されていて、17年ぐらい普通に運用がされているというものです。で、SAMLをベースにしたフェデレーションが組まれているというのはご存知の通りで、先ほどの午前中のセッションでもありましたけれども、IAL・AAL2みたいなものへの対応を含めてですね、トラストフレームワークというものをどういう風にブラッシュアップしていくのかっていうのはですね、まさに今進んでるところだという風に思いますし、海外との連携っていうものですね、eduGAIN、InCommon等も含めてですね、連携ができるようなインターフェデレーションの仕組みというものもですね、その辺のアシュアランスレベルというものに基づいて運営されているというものでございます。
で、一方でですね、モダナイズが必要な理由として、やっぱり新しいサービスがこれ以上SAMLに対応できるのかという話で非常に大きな問題になってきてるというのがですね、グローバルコンセンサスになりつつあります。やはりですね、これ私が別にOpenIDファンデーションの人間だから言うわけではございませんが、OpenID Connect、OAuthと言われてるものが、このWebのエコシステムの中ではやっぱりデファクトになってきているっていうのがあるのと、一部ですね、HPCI系のコミュニティの中でも、OIDCに対応したサービスが入ってきていて、SAMLと繋ぐためにはゲートウェイを置かなきゃいけないみたいなことも出てき始めているという話も聞いています。そして、この2年ぐらいでポスト量子暗号みたいな話っていうのも出てくるはずですし、他にもですね、やはりウォレットの話、エージェントの話を考えると、SAMLをこれ以上拡張していくという方向性っていうのは、ややトーンダウンをしているというのが現状かなという風に思います。
そして、SAMLを使ったトラストフレームワークの実装は皆さんご存知の通り、メタデータを1箇所に集めて、そこに対して署名をしてそれをみんながダウンロードして使うというモデルになってるわけですけれども、これやはりスケーラビリティの面で課題が出てくるんじゃないかということが言われています。AIエージェント、並びにですね、IoT機器、すごく人の数も増えていく、国際連携をしていくってことを考えた時に、1箇所にですね、全てのメタデータを集めて、それをみんなで参照するというモデル、これ自身に限界が来ているんじゃないかという話も言われてるわけです。
先ほどの話の繰り返しになりますが、ウォレット、AIエージェント、この辺はプロトコルとしての対応もそうですし、先ほど申し上げたメタデータの集約モデルには対応していけてないと。で、この辺はやはりですね、eduGAINの人たちとも先日お話をしたんですけれども、やはり国際ではですね、色々な動きがあるので、そういうところにちゃんと日本の学認もついていかないと、乗り遅れてしまうってリスクも出てくるんだろうなというのがですね、今見えてることです。
で、それを踏まえてになりますけれども、繰り返しになりますが、大学のDX、社会のDX、先ほど午前中はデジタル庁の方からもお話しありましたけれども、本人確認っていうものがオンラインでどのように行っていくことができるのかというのはですね、本当に社会的な基盤となりつつあります。この中にですね、アカデミアっていうのがどうついていくのかって話も考えなきゃいけない。そして、ウォレット、先ほどの話の通り、Issuer、Holder、Verifierというアーキテクチャーに世の中シフトしつつあるという中で、OpenIDというものに関するですね、アダプションっていうのは非常に進んできている。で、エージェント、IoTデバイス、ソフトウェアみたいに人ではない主体っていうものをどうやって統制を取っていくのか、これウォレットもその1つだと思います。そういうのを考えなきゃいけない。
そして、技術、暗号化、その辺もですね、進んできてるわけですよね。残念ながらSAMLって、XMLベースで、libxml2と言われてるライブラリーを使って、署名ですとか、正規化ですとかね、その辺をうまくやるような実装になってるんですけれども、これご存知の方多いと思いますが、libxml2のメンテナンスが終了したというのもございまして、セキュリティプロトコルとしてこれ以上使っていいのかっていう議論っていうのがやっぱり国際ではですね、起きてるというのが事実だという風に思います。
で、この辺1番大きいのはですね、やっぱりグローバルで動いてるものです、アカデミックフェデレーションって。その中でグローバルでリソースを提供してる人たちに対して、データに関する主権というものを持ちつつですね、どうやってアクセスを維持し続けるのか。これをやはりですね、アカデミアの皆さん考えていかなきゃいけないことですし、その中でやはりアイデンティティ並びにトラストっていうのは非常に大きなアジェンダになりつつあるということを、ここで再度ですね、認識しなければいけないんじゃないかと、こういう時代に来てるという風に思います。
で、トラストフレームワークそのもののですね、再設計が必要だという話をしました。単純にこれはSAMLからOpenID Connectに持っていけばいいという話ではありません。やはりですね、トラストフレームワークってのは一体どういうものなのか、そしてそれがどういう構成要素なのかということを再度ですね、認識をしなきゃいけないという風に思います。基本的にはですね、今の学認がやってることっていうのは、参加する機関の、真正性ですか、信頼性っていうものを一定の基準を持ってですね、スクリーニングをした上で登録をするということがベースになってるわけですけれども、午前中もSPに対してそれをどうしていくかって話がございましたけれども、その辺、参加する主体それぞれに対して、色々な観点でちゃんと基準を満たしているかっていうこと、そして満たし続けているかということを検証し続けなきゃいけないというのがですね、トラストフレームワークの再設計に必要な、改めての認識だと思います。
で、その中には、技術の話、これはプロトコルがどうだという話もそうですし、署名暗号化方式っていうものが、モダンなものなのかどうかってこともやっぱり考えなきゃいけない。そして運用がどうなっているのか、今学認の運用基準の中でですね、運用されてるっていうことは皆さんご存知の通りだと思いますけれども、それだけでいいのかと。要はIDライフサイクルって人のIDライフサイクルだけじゃもうないですよねって時代に来ているわけですね。エージェントっていうのは、1つのお話によると1人につきやっぱり千個以上のエージェントを使うっていう時代が来ていると。そうするとエージェントが生まれていって、消えていくっていうエージェントのライフサイクルっていうのはどう管理すべきなのか。そしてもしかするとですね、この機関を去っちゃった人が常駐させたエージェントを作っておいてそのまま残し続けちゃった場合ってそれどうするんだと。こういうのも考えていかなきゃいけないわけです。またあと制度の問題ですね。この辺はどうやって監査をするかという話も含めてルールとガバナンス、コントロールの話だと思いますが、こういうところを含めてですね、全てにおいて網羅的にちゃんとトラストフレームワークっていうものを作っていくってのは今求められていることだと思います。
で、先ほどもお話をしたことの続きにもなります。現行のSAMLのトラストフレームワークですね、学認のトラストフレームワークが扱ってるエンティティの種類だけ見てもだいぶ変わってきてるわけですよね。今ってやっぱり学認のアイデンティティプロバイダーがどうだ、サービスプロバイダーがどうだと、これが中心ですよね。そして、もう1つ追加するならば、他のフェデレーションとのインターフェデレーションっていうのが正常に維持し続けられるかという話が、今、学認のトラストフレームワークで扱ってるエンティティの塊になるわけですけれども、ここにですね、右に書いてます通りエンティティの種類がどんどん増えてきます。
ウォレット、もちろんウォレットプロバイダーですね。ウォレットを誰が作っているのか。これ非常に重要な観点になると思います。そして、IssuerとVerifier、これがトラストフレームワークの中にこれまでいたアカデミアとかそれにまつわるサービスのみならずですね。じゃあ、学生証ってその今の学認のトラストフレームワークの中だけで使えるんですか?っていうと、もう少し広く使わなきゃいけないわけですよね。そうしないとやっぱり社会DXって話についていけません。午前中、デジタル庁の方からも話しありましたけれども、交通機関で使うなんて話をした時に、じゃあ交通機関でそのアイデンティティを提示するということを学認のトラストフレームワークの中でやりますかっていう、そうとはいかないわけですよね。JRさん、じゃあ学認SPになってくださいみたいな話には当然ならないわけだと思います。なので広く社会で使われるためにはベリファイアーっていうものをどう見ていくか、それが今までのトラストフレームワークの範囲の外かもしれないけれども、安全にアイデンティティを扱えるようにするためにはどうしていくのか、信頼するためにはどうするのか、こういうのも非常に大きな観点になるわけです。
他にもですね、研究コミュニティ、学認の中で全てのSPがですね、入ってくれば、もちろん幸せなのかもしれませんが、研究コミュニティは研究コミュニティの中である程度自律的に動いているサービスっていうものが、またライフサイクル短くどんどんサービスを作って消していくっていうのも含めてですね、あるはずです。その時にじゃあコンピューターノードの1ノードずつをですね、全部トラストフレームワークの中に入れて管理するんですか?これそうもいかないはずです。となってくると、じゃあ研究コミュニティそのものと学認のトラストフレームワークっていうものの関係性っていうものをどう定義するのか。この辺もですね、トラストフレームワークの再設計の中に入ってこなきゃいけない話だと思います。
そして先ほどから申し上げてるAIエージェント、ノンヒューマンアイデンティティ、NHIなんていう言い方をしますけれども、今までの人の代わりに何かが動く。そしてそのエージェントがサブエージェントを呼び出し、それがタスクを呼び出すっていう多段の委任関係が発生する。こういう時にですね、それをどこまで信じるのか、委任する側もですね、そのエージェントが僕の意思通りに動いてるのかってことをどうやって信じるのか。そしてエージェントからアクセスされるサービス、API側からして、これ本当に魚先生の代理でしたっけみたいな話を考えなきゃいけないわけですよね。こういうのをちゃんと定義をしてあげなきゃいけない。で、これを技術で解決できるのはどこまでなのか、制度で解決するのはどこまでなのかっていうのを1回整理をするってことは非常に重要だと思います。
で、この辺がやっぱりですね、データに対するアクセス、アイデンティティだけ見てたらいいわけじゃなくて、アイデンティティを使って何かをする。つまりデータっていうものを集めてきて、研究データもしかりですし、コンピューターノードもそうですけれども、そういうものを使うためにアイデンティティ・トラストがどうあるべきかってのはやっぱり本筋だと思います。その時にやっぱりエージェントっていうものが、人がこれまでアクセスしたものと同等もしくはそれ以上の安全性を持ってデータにアクセスする、リソースを使うってことをやはりですね、確認できるような仕組みっていうのが必要になってくるでしょうという話です。
で、こういうところに対してやはり色々ですね、進めているところっていうのが海外見ていくとありますし、そこに学認もですね、ちゃんとついていかないと、10年後になってですね、みんなすでに新しいのに移行したよと、それを後から追ってくよって話では遅いわけです。
例えば今日お話しするのはeduGAINですね。これOpenIDファンデーション・グローバルの方がeduGAINの方をご支援差し上げながらですね、今ですね、OpenID Federationに対応するためのPoCをですね、開始をしています。で、ちょうど1年近く前ですね、2025年の9月ぐらいからPoCを開始して、今いろんな機関に参加いただきながら、実際にどういう風なアーキテクチャーがいいんであろうだとかですね、どうしたら今のSAMLエコシステムからこちらに移行できるんだろうかっていうのがまさに始まってるところです。今、12の国のフェデレーションがですね、このPoCには参加をしていますし、実際に接続もテストも始めてるのは10の機関があると。ただ残念ながら日本はまだよという話なので、ここはやはり参加をしていかなきゃいけないんじゃないかというのが提言として皆さんに申し上げたいことになります。
そしてですね、これ午前中もウォレットの話ありましたけれども、教育のパラダイムっていうものが、これまで機関をね、中心に考えてきたと思います。これがやっぱり学習者っていうものを中心に考えていくってこともですね、トラストフレームワークを考える上で非常に重要だという風に思います。これは簡単に言うと、ウォレットに自分のデータ、学習データだったり身分証明を入れて持ち運んでいっていろんなところで使うっていうことを考えるとですね、それが安全なところで使われているんだろうか。そしてそのウォレットそのものが安心して使えるものなんだろうか。こういうのは先ほど申し上げたね、JRさんじゃあSP登録するんですか?みたいな話を含めてちゃんと考えていかなきゃいけない。こういうのを日本国内のみならず海外とのインターオペラビリティを含めてやっていかないと、既にそれが進んでる国々っていうところと少しギャップが生まれてしまう。この辺がやっぱりガラパゴス化ってずっと言われてきてますけれども、こういうものを生まないためには今のうちから海外との連携っていうものを見据えた設計っていうものをしていかないといけないだろうという風に思います。
欧州の例ばっかり出して申し訳ないんですけどもね。SURFでやっているeduWalletのプロジェクトなんかっていうのはすでにその辺っていうのは、EUのeIDASのラージスケールパイロットでも動いてる案件になりまして、SURFがですね、オープンソースのウォレット、欧州は基本的にオープンソースのモデル使いますので、オープンソースのウォレットをベースに、学習者のIDもしくはPIDと言われてる個人のID、学生のデータっていうものをウォレットの中に入れて、EUの中で展開をするっていうことをですね、実際に始めていてですね、例えばイタリアで取った学修歴を、オランダに移して、VCで出して、大学の方で実際にそれをオンボーディングするなんてことも実験がですね、実際に行われてるわけです。こういうのもですね、実験として進んでいるので、これをじゃあ、いざですね、欧州の学生が日本に来ましたっていう時に、それをどうやって受け入れるんですか?もしくは日本の学生が欧州に留学する時にどう受け入れてもらうんですかっていうのもですね、考えていかなきゃいけない話になると思います。
ですので、少し技術の話をするとですね、プロトコル、SAML、そしてメタデータを集約するトラストフレームワークのモデルをIdP・SP、そして国際連携、eduGAINとかも含めたメタデータの交換というモデルでやっていたのを、次の学認でどうしていくのかという話で言うと、やはりプロトコルはOpenID Connect、OAuthをベースにしてVerifiable CredentialsやOpenID for Verifiable Credentials、IssuanceとかPresentation、こういうプロトコルっていうのが今いろんなとこで使われてきていますし、それのトラストフレームワークの実装としてはですね、OpenID Federationもしくはクライアントアイディーメタデータと言われてる、X.509とは少し異なりますが、よりリッチでかつ分散型で信頼ができるような仕組みを使ったメタデータ、分散メタデータ管理の仕組みですね。こういうものが今イタリアなんかで実際に実装されてきています。こういうものをやっぱり対応していかないと海外とは繋がらなくなってくる。そしてエンティティも先ほど申し上げたIdP・SPのみならずウォレット、Issuer、Verifier、そしてAIエージェントを始めとするノンヒューマンアイデンティティ。そして、これをですね、先ほどのOpenID Federationの技術を使って、海外のフェデレーションとのインターオペラビリティを取るためにですね、階層型のインターフェデレーションを構築していく。こういう仕組みがおそらく必要になってくるだろうと。
で、そのためにですね、じゃあ0から設計するんですかって言うと、そういうわけにもいかないわけです。まずリファレンスとなるフレームワークっていうものを海外の状況も含めて1回作って、それをベースに学認というインスタンスに落としていくって作業をしていくのが良いアプローチではないかという風に私は考えています。で、リファレンスフレームワークっていうのは、アーキテクチャーとトラストフレームワークを合わせたものだと思っています。つまりアーキテクチャーとしてどういうアーキテクチャーが必要で、それに対してどういうガバナンスを効かせていくのかっていうのを、極力技術で解決して、残った部分をガバナンスとかルールって話を申し上げましたけど、それをやるためのリファレンスのトラストフレームワークっていうものを重ねていく、これが必要だと思います。これを作ることによって、海外とのインターオペラビリティが取りやすくなるという話が1つと、将来的に局所的にパッチを当てるという話ではなくて、全体としての設計方針の指針になってくと思うので、そういうものをベースに改修をしていくってことができるでしょうし、技術の要素が変わったとしても、基本となる考え方が変わらなければ、維持しやすくなる、サステナブルであるという風に言うことができると思います。そして段階的に部分的に導入していくってことができるんじゃないかなという風に思います。
ですのでその辺をですね、いろんなエンティティっていうものを対象にしていきましょうということで、IDプロバイダーからユーザーエージェント、ウォレットっていうもの含めて、人、ノンヒューマンアイデンティティ、そして組織・機関っていうものを抽象化した状態でですね、リファレンスを作っていく。これが重要だろうという風に思っています。で、1つの参考になりますが、これもね、欧州の例になりますけども、Horizon 2020のプロジェクトで、欧州連合が主導した話ですけれども、AARCのブループリントアーキテクチャーという研究コミュニティ向けのアーキテクチャーフレームワークですね。こういうものも1つ参考にしながら日本で展開していくっていうのはどうだろうかという風にも思います。
で、これはウォレットの話だからいいですね。で、他にもですね、技術の部分もですね、先ほどお話をしたようなOpenID Connect、VCI、なんとかなんとかってありましたけれども、技術っていうのも細かい技術の話ではなくて、やはり技術をどう組み合わせて使っていくのかっていうのをちゃんとプロファイルとして定義をしていくってことは非常に重要だという風に思います。なぜならば、署名形式が変わったとかって話を含めてですね、全部スクラッチで下から積み上げていくと相互運用性ってやっぱりなくなるんですよね。Verifiable Credentialsに対応しています、標準でございます。確かに標準を使ってるのに繋がらないって話っていうのはこういうプロファイルがないからなんですよね。なのでそういうプロファイルっていうものをちゃんと定義する。これは、欧州でDIIPというプロファイルとARFというアーキテクチャーフレームワーク、この2つを使ってSURFでですね、今運用されているという話もありますので、こういうプロファイルをちゃんと作っていくってことが必要になるだろうと。
で、例えばこれ例ですけれども、OpenID Federationをウォレットのエコシステムに適用していくってことを考えると、単純にIssuerがいてウォレットに対してクレデンシャルを発行して、それをベリファイしていくという話だけではなくて、ちゃんとトラストアンカーに対して繋がってるってことが大事になります。なので、Issuerはウォレットがトラストアンカーから認められてるかどうかってことを確認をして発行しなきゃいけないし、ウォレットはIssuerがちゃんとトラストアンカーに繋がってるってことをベースにして受け入れなきゃいけない。同様にベリファイアはウォレットを信頼できるかどうかってことを検証しなきゃいけないし、ウォレットは本当にそのベリファイアが信頼できるかどうかってことを確認しなきゃいけない。ただ、そういうフレームワークの外にいるエンティティに対してもプレゼンテーションするってことはあり得るので、その時にはちゃんとユーザーに分かるようにしなきゃいけない。これは学認のトラストフレームワークの外のエンティティだけど、あなたの自己責任でこの学生証を渡していいですかっていうことをユーザーにちゃんと見えるようにしなきゃいけない。これが欧州で進んでることです。こういうのをですね、ウォレットに適用していく上ではちゃんと実装していかなきゃいけないというのがこれから見えてきてる話ですね。
で、この辺をですね、今日はご提案という話になりますけれども、私たちがOpenIDファンデーション・グローバルで、eduGAINと色々やり取りさせていただいてるのと同じようにですね、OpenIDファンデーション・ジャパンの方でもですね、今NIIの先生方と議論させていただいておりまして、こういうのをちゃんと議論検討して、実装に繋げていくというタスクフォースを作ろうじゃないかという話を今ちょうど進めてるところになります。で、やはりですね、先ほど申し上げた社会環境、技術の動向、こういうものが変わっていくってのを見据えた時に、どういう風にちゃんと国際的に通用するフェデレーションを作っていくのか、これを、2030って今日テーマですけれども、あと10年ぐらいかけてですね、ちゃんと実装に落としていって、社会実装、皆さんが実装できる状態に持っていくっていうのを考えなきゃいけないっていうのを、国際的に歩調を合わせながらやっていく。こういうふうなことが必要だと思います。
で、今ですね、一部ですけれども、リファレンスフレームワークとしてのサンプルみたいなものもお作りしてる最中でございますので、この辺をベースにですね、まずは皆さんにOpenID並びに海外の動向を知っていただくっていうところからスタートして、議論を深めていって、実際の実装に繋がるアーキテクチャー、リファレンスフレームワーク、こういうものをちゃんと整備をしていきましょうと。そしてこれを学認にちゃんと落とし込んでいきましょうと。その中には、EUとのPoC実験に参加していくってことも含めてやっていくことが必要だと思います。で、直近はですね、タスクフォース、この7月8月ぐらいにはちゃんと発足して、勉強会等を色々企画させていただこうと思います。まずは動向を知っていただこうと思います。この辺にはですね、是非皆さんにもご協力いただければという風に思っておりますし、先ほどのね、セッションにもありましたけど、7月15日は学術デジタルクレデンシャル円卓会議というものもですね、開催させていただく予定になっておりますし、10月はまたですね、Internet2とですね、議論する予定もあります。またAXIESでもですね、この辺の途中経過についてお話できればな、なんてことを思っておりますので、引き続きよろしくお願いいたします。
で、最後にちょっと山路先生に、コメントをいただきたいなという風に思ってるんですけども。
いいすか?
ありがとうございます。佐藤先生いないんで仕方ないす。提案いただいたように、AXIESをターゲットにちょっと考えなきゃいけないなっていうのを、深く考えさせてもらえるプレゼン、ありがとうございます。
多分今日はこのセッションの中で今までの活動の報告を中心に今から続いていくんだろうけれども、その途中で、次世代学認たるものは何をどこまで考えなきゃいけないのか。例えばその研究だけじゃなくって教育っていう側面をどれだけ捉えていくかっていう側面もあるだろうし、レベル2の話もまた後であるんだろうけれど、今まで例えば高価なアセット、実験装置とかデータとかGPUとか計算リソースにアクセスを与えるために、レベルの高いっていうところを考えてたんだけれども、それだけじゃない。今までのIdPとSPのトラストフレームワークに加えて、ベリファイアーもそうだしエージェントもそうだし、そのSPを超えた向こう側までトラストフレームワークをどこまで広げていって、それをどこまで学認の範囲にしていくかっていうことも含めて、まさにアーキテクトしていかなきゃいけないことだと思いますので、これはNIIというよりも学認として、皆さんも含めたタスクフォースなり何かをちょっと学認の中で組んで、OpenIDファウンデーションの方々と議論するっていう枠が多分1番いいと思うので、なんかそれをちょっと魚さんにデザインしていただいて。センター長いませんから、センター長もですね、いないのはサボってるわけじゃなくって、今日もヨーロッパに行って、ヨーロッパと学認のトラストフレームワークをどういう風にエクスチェンジしていくかっていうところのプロファイルのすり合わせをまさにやっていってるところなんですね。今度はアメリカとやんなきゃいけないんですけれども、今、日本の研究者にGPUをどう扱えるかっていうところはメインにやってるんですが、ちょっとこれはみんなで一緒にやっていきたいので、力を貸してください。よろしくお願いします。
ありがとうございます。以上で私のパートを終わらせていただきます。どうもありがとうございました。
記事公開
