> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> 認証と認可の違い、それらがどのように連携するか、またAuth0がアプリケーションでそれぞれをどのように処理するかを理解します。

# 認証と認可

しばしば同じ意味で使われますが、[認証](/docs/ja-jp/authenticate)と認可は本質的に異なる機能です。この記事では、この2つを比較し、それぞれの違いと、どのように相互補完的にアプリケーションを保護するのかを説明します。

<div id="what-are-authentication-and-authorization">
  ## 認証と認可とは何ですか？
</div>

簡単に言うと、認証はユーザーが誰であるかを確認するプロセスであり、認可はそのユーザーに何へのアクセス権があるかを確認するプロセスです。

これらのプロセスを身近な例で考えると、空港で保安検査を通るときには、本人確認のために身分証明書を提示します。次に、搭乗口に着いたら、客室乗務員に搭乗券を見せます。すると、客室乗務員はあなたに搭乗を許可し、飛行機への立ち入りを認めることができます。

<div id="authentication-vs-authorization">
  ## 認証と認可
</div>

認証と認可の違いを簡単に見てみましょう。

| 認証                                                                                                        | 認可                                                                   |
| --------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------- |
| ユーザーが本人であることを確認する                                                                                         | ユーザーが何にアクセスできて、何にアクセスできないかを判断する                                      |
| ユーザーに資格情報の検証を求める (たとえば、パスワード、秘密の質問への回答、顔認証など)                                                             | ポリシーやルールに基づいて、アクセスが許可されているかどうかを確認する                                  |
| 通常は認可の前に行われる                                                                                              | 通常は認証の成功後に行われる                                                       |
| 一般に、情報は ID トークン を通じて送信される                                                                                 | 一般に、情報は [アクセストークン](/docs/ja-jp/glossary?term=Access+Token) を通じて送信される |
| 一般に、[OpenID Connect (OIDC) プロトコル](/docs/ja-jp/glossary?term=OpenID+Connect+%28OIDC%29+protocol) によって規定される | 一般に、OAuth 2.0 フレームワークによって規定される                                       |
| 例: 企業の従業員は、社内メールにアクセスする前に、ネットワークを通じて認証を受ける必要がある                                                           | 例: 従業員の認証が正常に完了すると、その従業員にどの情報へのアクセスを許可するかをシステムが判断する                  |

つまり、リソースへのアクセスは認証と認可の両方によって保護されています。本人確認ができなければ、そのリソースへのアクセスは許可されません。たとえ本人確認ができても、そのリソースに対する認可がなければ、アクセスは拒否されます。

Auth0 には、認証のための製品やサービスとして、[パスワードレス](/docs/ja-jp/authenticate/passwordless/passwordless-with-universal-login)、[多要素認証](/docs/ja-jp/secure/multi-factor-authentication) (<Tooltip tip="Multi-factor authentication (MFA): User authentication process that uses a factor in addition to username and password such as a code via SMS." cta="View Glossary" href="/docs/ja-jp/glossary?term=MFA">MFA</Tooltip>) 、[Single-Sign On (SSO)](/docs/ja-jp/authenticate/single-sign-on) があります。これらは <Tooltip tip="Multi-factor authentication (MFA): User authentication process that uses a factor in addition to username and password such as a code via SMS." cta="View Glossary" href="/docs/ja-jp/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> または <Tooltip tip="Auth0 Dashboard: Auth0's main product to configure your services." cta="View Glossary" href="/docs/ja-jp/glossary?term=Management+API">Management API</Tooltip> を使用して設定できます。認可については、Auth0 は [ロールベースのアクセス制御](/docs/ja-jp/manage-users/access-control/rbac) (RBAC) や [きめ細かな認可](https://docs.fga.dev/fga) <Tooltip tip="Fine-grained Authorization (FGA): Auth0 product allowing individual users access to specific objects or resources." cta="View Glossary" href="/docs/ja-jp/glossary?term=FGA">FGA</Tooltip> を提供しています。
