OAuth 2.0 Authorization Framework
OAuth 2.0認可フレームワーク利用者のパスワードを第三者アプリへ渡さず、認可サーバーが発行するアクセストークンで限定的なアクセスを委任する仕組みです。
公式・公的資料で確認公式・公的資料で確認
OAuthは、利用者のパスワードを第三者アプリへ渡さずに、別のHTTPサービスへの限定的なアクセスを委任するための認可フレームワークです。OAuth 2.0ではアクセストークンを使いますが、利用者の本人認証そのものを定義する仕組みではありません。
分野別の意味
利用者のパスワードを第三者アプリへ渡さず、認可サーバーが発行するアクセストークンで限定的なアクセスを委任する仕組みです。
公式・公的資料で確認それが何か、何ができるか、どこで使われるか
OAuthは、第三者のアプリケーションが、リソース所有者の承認を経てHTTPサービスへ限定的にアクセスするための認可フレームワークです。OAuth 2.0のRFC 6749では、第三者アプリが利用者に代わってアクセスする場合と、アプリ自身の権限でアクセスする場合を想定し、アクセストークンを使って権限の範囲や有効期間を表します。利用者のパスワードを第三者アプリへ直接渡さず、認可サーバーで承認し、リソースサーバーへトークンを提示する構成が基本です。OAuthは「誰がログインしたか」を伝える本人認証の標準ではありません。ログインや利用者の識別まで行う場合は、OAuth 2.0の上にOpenID Connectなどの認証レイヤーを組み合わせます。実装では認可コード、リダイレクトURI、PKCE、スコープ、トークン保管、失効、クライアントの種類を区別します。OAuth 2.0の名称だけで安全性や実装方式が決まるわけではないため、現行のセキュリティ推奨事項と提供元の仕様を確認します。
OAuthを使うと、第三者アプリへパスワードを渡さずに、スコープや有効期間を限定したアクセスを委任できます。OAuthは本人認証そのものではないため、ログインや利用者識別にはOpenID Connectなどの認証レイヤーを分けて設計します。
現在は、外部サービス連携、APIアクセス、アカウント連携で使われます。認可コード、PKCE、リダイレクトURI、スコープ、トークン保管、失効、現行のセキュリティ推奨事項を実装ごとに確認します。
この言葉を位置づけるための関連語
確認日・出典
公式・公的資料で確認
最終確認2026/8/23
調査した根拠と項目別の確認履歴をもとに掲載しています。
正式名称、意味、使われる分野を分けて記録しています。