RADIOLOGY GLOSSARY
認可(Authorization)
IN ONE LINE
一言でいうと
特定の主体に対して、対象の情報や機能を利用する権限を与え、要求された操作を許可・拒否することです。本人を確かめる認証とは異なります。
BEGINNER GUIDE
はじめて学ぶ方へ
『誰か』を確かめたうえで、『その人はこの操作をしてよいか』を決めることです。本人であっても、職務に不要な操作は認めない場合があります。
身近なイメージ
ある利用者は画像閲覧を許可されても、患者情報の削除や権限の再付与は拒否されます。閲覧・編集・出力はそれぞれ別の操作として定義します。
そもそも認可とは?
権限の付与とアクセス要求の判断へ関係します。
許可する情報・操作・条件を明確にします。
定義・しくみ
利用者やプログラム等へアクセス権限を与えること、または方針に基づいて要求を許可・拒否する判断です。ここでは情報アクセスの認可を扱い、システムの稼働承認など別文脈のAuthorizationとは区別します。認証された主体でも、すべての要求が認可されるわけではありません。
FORMULA
認証成功を認可成功と同じ真偽値にしません。
アクセス方針は役割だけで常に決まるものではありません。
具体例で確認
教材用に同じ利用者の『画像閲覧』は許可、『全患者情報の一括出力』は拒否されたとします。
認証は共通でも認可結果は操作ごとに違います。拒否されたから必ずパスワード誤りとは判断しません。
専門的にもう一歩
認可ポリシーは役割だけでなく対象情報、担当関係や利用目的等も条件にできます。権限の過剰付与や古い権限の残存を防ぎ、例外的な緊急アクセスも理由・期限・監査を定めます。アプリケーション、API、外部サービス等の経路でも同じ方針を適用します。権限の決定と、それを実際に強制するアクセス制御が一致することをテストします。
臨床・測定での確認点
- 対象と操作ごとの権限を定めます。
- 権限変更の承認・期限と失効を管理します。
- 拒否理由と例外アクセスの監査を確認します。
覚えるポイント
- 権限と許可判断
- 本人認証との違い
- 操作・対象・状況ごとの制御
間違えやすい点
- 認証と認可を完全な同義にしない
- 役職が高ければすべて許可としない
- 画面外の経路の認可を省略しない