メインコンテンツまでスキップ

同意画面 (Consent screen)

Google アカウントで Logto にサインアップする場面を想像してください。「Google でサインイン」ボタンをクリックすると、Google のサインインページにリダイレクトされます。Google の認証情報を入力した後、Logto が Google アカウント情報へのアクセス許可を求める画面が表示されます。これがユーザー同意画面 (consent screen) です。

このページは、ユーザー 同意画面 (consent screen) または 同意ページ (consent page) と呼ばれます。これは、ユーザーが サードパーティアプリケーション に自分のデータへのアクセス権限を付与できる標準的な OIDC / OAuth 2.0 フロー です。その主な目的は、ユーザーに個人データの収集、処理、利用について通知し、これらの活動に対する明確な同意を求めることです。

同意画面 (consent screen) では、通常、収集されるデータの種類、その利用方法、第三者への共有の有無などの 情報 がユーザーに提示されます。この情報は透明性のために重要であり、ユーザーがプライバシーやデータセキュリティについて十分な判断を下せるようにします。

同意ページ (consent page) は、欧州連合の一般データ保護規則 (GDPR) や米国カリフォルニア州消費者プライバシー法 (CCPA) などのプライバシー規制の文脈で特に重要です。これらの規制は、組織がユーザーの個人情報を処理する前に明確かつ積極的な同意を取得することを求めています。

前述のとおり、同意画面 (consent screen) は、ユーザーが Google、Facebook、Apple などのサードパーティアイデンティティプロバイダー (IdP) を使って Logto にサインインする際に表示されます。この構成では、Logto はサービスプロバイダー (SP) として機能し、IdP からユーザー情報へのアクセスを要求します。同意画面 (consent screen) は、SPIdP が別組織である場合に一般的に表示され、データ共有を促進するためにユーザーの認可 (Authorization) が必要となります。

Consent screen Logto as SP

同様に、Logto が IdP として機能する場合、Logto と連携した OIDC / OAuth サードパーティアプリケーション にユーザーがサインインする際にも同意画面 (consent screen) が表示されます。この画面では、アプリケーションが要求しているデータについてユーザーに通知し、処理を進めるための許可を求めます。ユーザーは要求された権限を確認し、アプリケーションへの認可 (Authorization) を与えるかどうかを決定できます。

Consent screen Logto as IdP

未登録(ダイナミック)クライアント

ダイナミックアプリ が有効な場合、クライアントは事前登録なしでテナントに接続できます。これらのクライアントに対しては、同意画面 (consent screen) に追加の注意書きとクライアント ID URL のホストが表示されます。クライアント名やロゴはクライアント自身のメタデータドキュメントから取得されるため、どのブランドでも模倣できますが、ホストは偽装できません。

Logto の同意フロー (consent flow) では、サードパーティアプリケーションからのログインを認可 (Authorization) できます。各 OIDC サードパーティアプリケーションごとにブランディングや権限リクエストをカスタマイズできます。

サードパーティアプリケーション のセットアップや、Logto での 同意画面 (consent screen) の設定方法について詳しく学べます。

サービスを同意画面 (consent screen) 付きの安全な OIDC IdP に変える方法

ユーザー同意画面 (consent screen) の紹介

OIDC Prompt 101: 開発者向けシンプルガイド