Zend_Auth_Adapter_DbTable.xml 14 KB


  1. <?xml version="1.0" encoding="UTF-8"?>
  2. <!-- Reviewed: no -->
  3. <!-- EN-Revision: 15103 -->
  4. <sect1 id="zend.auth.adapter.dbtable">
  5. <title>データベースのテーブルでの認証</title>
  6. <sect2 id="zend.auth.adapter.dbtable.introduction">
  7. <title>導入</title>
  8. <para>
  9. <classname>Zend_Auth_Adapter_DbTable</classname> は、
  10. データベースのテーブルに保存された証明情報に基づいた認証の機能を提供します。
  11. <classname>Zend_Auth_Adapter_DbTable</classname> のコンストラクタには
  12. <classname>Zend_Db_Adapter_Abstract</classname> のインスタンスを渡す必要があるので、
  13. 各インスタンスは特定のデータベース接続に関連付けられます。
  14. コンストラクタではその他の設定オプションも指定することができます。
  15. これらは個別にインスタンスメソッドで指定することもできます。
  16. </para>
  17. <para>
  18. 次のような設定オプションが使用可能です。
  19. <itemizedlist>
  20. <listitem>
  21. <para>
  22. <code>tableName</code>:
  23. これはデータベースのテーブル名です。証明情報が含まれ、
  24. 認証クエリの問い合わせ先となるテーブル名を指定します。
  25. </para>
  26. </listitem>
  27. <listitem>
  28. <para>
  29. <code>identityColumn</code>:
  30. これは、ID を表すデータベーステーブルのカラム名です。
  31. このカラムには、ユーザ名やメールアドレスのような一意な値が含まれている必要があります。
  32. </para>
  33. </listitem>
  34. <listitem>
  35. <para>
  36. <code>credentialColumn</code>:
  37. これは、証明情報を表すデータベーステーブルのカラム名です。
  38. 単純な ID およびパスワードによる認証方式では、この値がパスワードに対応します。
  39. <code>credentialTreatment</code> オプションも参照ください。
  40. </para>
  41. </listitem>
  42. <listitem>
  43. <para>
  44. <code>credentialTreatment</code>:
  45. 多くの場合、パスワードやその他機密情報は、何らかの関数やアルゴリズムで
  46. 暗号化、ハッシュ化、符号化、ぼかしなどの処理が行われています。
  47. これらの処理を表すパラメータつきの文字列、たとえば <code>'MD5(?)'</code>
  48. や <code>'PASSWORD(?)'</code> を指定することで、
  49. 証明データに対して任意の SQL を適用できるようになります。
  50. これらの関数は RDBMS によって異なります。
  51. データベースシステムでどのような関数が使えるのかについては、
  52. データベースのマニュアルをご確認ください。
  53. </para>
  54. </listitem>
  55. </itemizedlist>
  56. </para>
  57. <example id="zend.auth.adapter.dbtable.introduction.example.basic_usage">
  58. <title>基本的な使用法</title>
  59. <para>
  60. 導入部で説明したとおり、<classname>Zend_Auth_Adapter_DbTable</classname>
  61. のコンストラクタには <classname>Zend_Db_Adapter_Abstract</classname>
  62. のインスタンスを渡す必要があります。これは、認証アダプタのインスタンスと
  63. 関連付けるデータベース接続を表します。
  64. まず、データベース接続を作成する必要があります。
  65. </para>
  66. <para>
  67. 次のコードは、メモリ内データベースのアダプタを作成し、
  68. 簡単なテーブルスキーマを作成し、そして後で認証クエリを実行するための行を追加します。
  69. この例を実行するには、PDO SQLite 拡張モジュールが有効になっている必要があります。
  70. </para>
  71. <programlisting role="php"><![CDATA[
  72. // メモリ内で SQLite データベース接続を作成します
  73. $dbAdapter = new Zend_Db_Adapter_Pdo_Sqlite(array('dbname' =>
  74. ':memory:'));
  75. // 単純なテーブルを作成するクエリ
  76. $sqlCreate = 'CREATE TABLE [users] ('
  77. . '[id] INTEGER NOT NULL PRIMARY KEY, '
  78. . '[username] VARCHAR(50) UNIQUE NOT NULL, '
  79. . '[password] VARCHAR(32) NULL, '
  80. . '[real_name] VARCHAR(150) NULL)';
  81. // 認証情報テーブルを作成します
  82. $dbAdapter->query($sqlCreate);
  83. // 認証を成功させるために行を追加します
  84. $sqlInsert = "INSERT INTO users (username, password, real_name) "
  85. . "VALUES ('my_username', 'my_password', 'My Real Name')";
  86. // データを挿入します
  87. $dbAdapter->query($sqlInsert);]]>
  88. </programlisting>
  89. <para>
  90. データベース接続およびテーブルが使用可能となったので
  91. <classname>Zend_Auth_Adapter_DbTable</classname> のインスタンスが作成できます。
  92. 設定オプションの値は、コンストラクタで渡すか、
  93. あるいはインスタンスを作成した後に設定用メソッドで指定します。
  94. </para>
  95. <programlisting role="php"><![CDATA[
  96. // コンストラクタにパラメータを渡し、インスタンスを設定します
  97. $authAdapter = new Zend_Auth_Adapter_DbTable(
  98. $dbAdapter,
  99. 'users',
  100. 'username',
  101. 'password'
  102. );
  103. // あるいは、設定用メソッドでインスタンスの設定を行います
  104. $authAdapter = new Zend_Auth_Adapter_DbTable($dbAdapter);
  105. $authAdapter
  106. ->setTableName('users')
  107. ->setIdentityColumn('username')
  108. ->setCredentialColumn('password')
  109. ;]]>
  110. </programlisting>
  111. <para>
  112. この時点で、認証アダプタのインスタンスは認証クエリを受け付ける準備ができました。
  113. 認証クエリを処理するには、入力された証明情報をアダプタに渡してから
  114. <code>authenticate()</code> メソッドをコールします。
  115. </para>
  116. <programlisting role="php"><![CDATA[
  117. // 入力情報 (ログインフォームからの値など) を設定します
  118. $authAdapter
  119. ->setIdentity('my_username')
  120. ->setCredential('my_password')
  121. ;
  122. // 認証クエリを実行し、結果を保存します
  123. $result = $authAdapter->authenticate();]]>
  124. </programlisting>
  125. <para>
  126. 認証結果オブジェクトでの <code>getIdentity()</code>
  127. メソッドに加え、<classname>Zend_Auth_Adapter_DbTable</classname>
  128. は認証の成功時にテーブルの行を取得する機能もサポートしています。
  129. </para>
  130. <programlisting role="php"><![CDATA[
  131. // ID を表示します
  132. echo $result->getIdentity() . "\n\n";
  133. // 結果の行を表示します
  134. print_r($authAdapter->getResultRowObject());
  135. /* 出力結果
  136. my_username
  137. Array
  138. (
  139. [id] => 1
  140. [username] => my_username
  141. [password] => my_password
  142. [real_name] => My Real Name
  143. )
  144. */]]>
  145. </programlisting>
  146. <para>
  147. テーブルの行には証明情報が含まれているので、
  148. 予期せぬアクセスからその内容を守ることが重要となります。
  149. </para>
  150. </example>
  151. </sect2>
  152. <sect2 id="zend.auth.adapter.dbtable.advanced.storing_result_row">
  153. <title>応用例: 持続的な DbTable 結果オブジェクト</title>
  154. <para>
  155. デフォルトでは <classname>Zend_Auth_Adapter_DbTable</classname> は、
  156. 認証に成功した際に認証情報を返します。場合によっては、
  157. <classname>Zend_Auth</classname> の持続ストレージの仕組みを利用して
  158. 別の有用な情報を格納したいこともあるでしょう。その場合は、
  159. <code>getResultRowObject()</code> メソッドを使用して
  160. <code>stdClass</code> オブジェクトを返します。
  161. 次のコードで、使用法をご確認ください。
  162. </para>
  163. <programlisting role="php"><![CDATA[
  164. // Zend_Auth_Adapter_DbTable による認証を行います
  165. $result = $this->_auth->authenticate($adapter);
  166. if ($result->isValid()) {
  167. // 認証情報をオブジェクトとして保存し、username と real_name のみを返します
  168. $storage = $this->_auth->getStorage();
  169. $storage->write($adapter->getResultRowObject(array(
  170. 'username',
  171. 'real_name',
  172. )));
  173. // 認証情報をオブジェクトとして保存し、password のみを省略します
  174. $storage->write($adapter->getResultRowObject(
  175. null,
  176. 'password'
  177. ));
  178. /* ... */
  179. } else {
  180. /* ... */
  181. }]]>
  182. </programlisting>
  183. </sect2>
  184. <sect2 id="zend.auth.adapter.dbtable.advanced.advanced_usage">
  185. <title>高度な使用例</title>
  186. <para>
  187. <classname>Zend_Auth</classname> (そして <classname>Zend_Auth_Adapter_DbTable</classname>) の主な目的は
  188. <emphasis role="strong">認証 (authentication)</emphasis> であって
  189. <emphasis role="strong">認可 (authorization)</emphasis>,
  190. ではありませんが、認可にもかかわる問題も多少あります。
  191. 問題によっては、認証アダプタの中で認可にかかわる問題を解決することもあるでしょう。
  192. </para>
  193. <para>
  194. ちょっとしたおまけとして <classname>Zend_Auth_Adapter_DbTable</classname>
  195. に組み込まれている仕組みを使用すると、
  196. 認証時にありがちな問題を解決するチェックを加えることができます。
  197. </para>
  198. <programlisting role="php"><![CDATA[
  199. // アカウントの status フィールドが "compromised" ではない
  200. $adapter = new Zend_Auth_Adapter_DbTable(
  201. $db,
  202. 'users',
  203. 'username',
  204. 'password',
  205. 'MD5(?) AND status != "compromised"'
  206. );
  207. // アカウントの active フィールドが "TRUE" に等しい
  208. $adapter = new Zend_Auth_Adapter_DbTable(
  209. $db,
  210. 'users',
  211. 'username',
  212. 'password',
  213. 'MD5(?) AND active = "TRUE"'
  214. );]]>
  215. </programlisting>
  216. <para>
  217. もうひとつの例として、salt メカニズムの実装を見てみましょう。
  218. salt とは、アプリケーションのセキュリティを格段に向上させるテクニックを指す用語です。
  219. パスワードにランダムな文字列を連結することで、
  220. 辞書を用いた総当たり攻撃からパスワードを保護するという仕組みになっています。
  221. </para>
  222. <para>
  223. salt 文字列を格納するために、テーブルの構造を変更する必要があります。
  224. </para>
  225. <programlisting role="php"><![CDATA[
  226. $sqlAlter = "ALTER TABLE [users] "
  227. . "ADD COLUMN [password_salt] "
  228. . "AFTER [password]";
  229. $dbAdapter->query($sqlAlter);]]>
  230. </programlisting>
  231. <para>
  232. すべてのユーザに対して登録時に salt 文字列を生成するシンプルな方法を示します。
  233. </para>
  234. <programlisting role="php"><![CDATA[
  235. for ($i = 0; $i < 50; $i++) {
  236. $dynamicSalt .= chr(rand(33, 126));
  237. }]]>
  238. </programlisting>
  239. <para>
  240. それではアダプタを作成してみましょう。
  241. </para>
  242. <programlisting role="php"><![CDATA[
  243. $adapter = new Zend_Auth_Adapter_DbTable(
  244. $db,
  245. 'users',
  246. 'username',
  247. 'password',
  248. "MD5(CONCAT('"
  249. . Zend_Registry::get('staticSalt')
  250. . "', ?, password_salt))"
  251. );]]>
  252. </programlisting>
  253. <note>
  254. <para>
  255. salt がたとえハードコーディングされた固定文字列であったとしても、
  256. セキュリティを向上させることができます。
  257. 仮に (SQL インジェクション攻撃などで) データベースに侵入されたとしても、
  258. ウェブサーバは無傷なのでデータを攻撃者に悪用されることはありません。
  259. </para>
  260. </note>
  261. <para>
  262. もうひとつの方法は、アダプタを作成したあとで Zend_Auth_Adapter_DbTable
  263. の <code>getDbSelect()</code> メソッドを使うことです。
  264. このメソッドが返す Zend_Db_Select オブジェクトのインスタンスで
  265. authenticate() を実行します。このメソッドは、authenticate()
  266. をコールしたかどうかにかかわらず同じオブジェクトを返すことに注意しましょう。
  267. このオブジェクトには識別や認証のための情報は含まれておらず、
  268. authenticate() によってそれらが組み込まれます。
  269. </para>
  270. <para>
  271. getDbSelect() メソッドを使いたくなるひとつの例としては、
  272. たとえばユーザの状態のチェック、
  273. つまりそのユーザアカウントが有効になっているかどうかの確認などがあります。
  274. </para>
  275. <programlisting role="php"><![CDATA[
  276. // 上の例の続き
  277. $adapter = new Zend_Auth_Adapter_DbTable(
  278. $db,
  279. 'users',
  280. 'username',
  281. 'password',
  282. 'MD5(?)'
  283. );
  284. // select オブジェクトを (参照として) 取得します
  285. $select = $adapter->getDbSelect();
  286. $select->where('active = "TRUE"');
  287. // 認証。これにより、users.active = TRUE であることを保証します
  288. $adapter->authenticate();
  289. ]]>
  290. </programlisting>
  291. </sect2>
  292. </sect1>