> ## Documentation Index
> Fetch the complete documentation index at: https://docs-staging.auth0-mintlify.app/llms.txt
> Use this file to discover all available pages before exploring further.

> Cross App Access（XAA）用の SAML アイデンティティプロバイダーとして Okta を設定する方法を説明します。

# SAML IdP としての Okta

export const ReleaseStageNotice = ({feature, stage, plans, contact, terms}) => {
  const stageTextMap = {
    "beta": "Beta",
    "ea": "早期アクセス"
  };
  const stageText = stageTextMap[stage] || "製品リリース段階";
  const prsLink = "/docs/troubleshoot/product-lifecycle/product-release-stages";
  const linkify = (text, url) => {
    return <a href={url} target="_blank" rel="noreferrer" class="link">{text}</a>;
  };
  const includeDetails = (plans, contact, terms) => {
    const hasDetails = terms || plans || contact;
    if (!hasDetails) return null;
    return <span data-as="p">
            {plans && <>この機能は{linkify(`${plans}プラン`, "https://auth0.com/pricing")}でご利用いただけます。 </>}
            {contact && "参加をご希望の場合は、" + contact + "までお問い合わせください。 "}
            {terms && <>この機能を使用することにより、Oktaの該当する無料トライアル規約および{linkify("Master Subscription Agreement", "https://www.okta.com/legal")}に同意したものとみなされます。</>}
        </span>;
  };
  return <Warning>
            <span data-as="p">
                <strong>{feature}機能は現在、{linkify(stageText, prsLink)}です。</strong>
            </span>

            {includeDetails(plans, contact, terms)}
        </Warning>;
};

<ReleaseStageNotice feature="Cross App Access (XAA) for the Resource App" stage="ea" plans="Enterprise, B2B Pro, and B2B Essential" terms="true" />

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  このガイドでは、エンタープライズアイデンティティプロバイダー (IdP) として Okta を使用し、テストに使用できる Okta テナントへの管理者アクセス権があることを前提としています。お持ちでない場合は、「[Okta テナントを作成して設定する](/docs/ja-jp/ai-agents-mcp/cross-app-access/idp/okta-as-saml-idp#create-and-configure-your-okta-tenant)」を参照してください。
</Callout>

Cross App Access (XAA) 用の SAML エンタープライズアイデンティティプロバイダーとして Okta を設定します。Okta テナントをセットアップし、Okta に Resource App と Requesting App を登録した後、Auth0 テナントと Okta をフェデレーションする SAML エンタープライズ接続を設定します。

<h2 id="create-and-configure-your-okta-tenant">
  Okta テナントを作成して設定する
</h2>

Cross App Access 用の Okta テナントを作成して設定するには、次の手順を実行します。

* [Okta Developer のウェブサイト](https://developer.okta.com/signup/)で、**Okta Integrator Free Plan**にサインアップします。サインアップ後、新しい Okta テナントにリダイレクトされます。
* Okta テナントで Cross App Access が有効になっていない場合は、`developers@okta.com` にメールで連絡し、Okta テナントでの XAA の有効化を依頼してください。

Cross App Access を有効にしたら、Okta Admin Console の **Okta Admin > 設定 > Features** で、以下の機能がオンになっていることを確認してください。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_flags_ea.png" alt="" />
</Frame>

<h2 id="register-the-requesting-app-in-okta">
  Okta で Requesting App を登録する
</h2>

Requesting App を SAML で構成する必要はなく、OIDC を使用することもできます。以下では、Requesting App を SAML アプリケーションとして構成する方法を説明します。

<h3 id="create-requesting-app-in-okta">
  Okta で Requesting App を作成する
</h3>

Requesting App は標準的な SAML アプリケーションです。Okta Admin Console で、**アプリケーション > アプリケーション > Create App Integration** に移動し、**アプリケーションの種類**として **SAML 2.0** を選択します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_req_app_new_type_saml.png" alt="" />
</Frame>

アプリケーション名と、Web アプリケーションに戻るための **Single Sign-On URL** を入力します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/okta_req_app_new_application_saml.png" alt="" />
</Frame>

Requesting App を作成すると、Okta により SAML 2.0 メタデータが割り当てられます。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_req_app_sign_on_saml.png" alt="" />
</Frame>

<h3 id="assign-requesting-app-to-test-users">
  Requesting App をテストユーザーに割り当てる
</h3>

テストユーザーが Okta で Requesting App にログインできるようにします。

Okta Admin Console で、次の操作を行います。

1. **アプリケーション** に移動し、作成した Requesting App を選択します。
2. **Assign > Assign to People** を選択し、テストユーザーを選択します。
3. **Save** を選択します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_req_app_user_assignment_saml.png" alt="" />
</Frame>

<h2 id="register-the-resource-app-in-okta">
  Okta で Resource App を登録する
</h2>

<h3 id="create-resource-app-in-okta">
  Okta で Resource App を作成する
</h3>

Requesting App と同様に、Resource App は SAML 2.0 アプリケーションです。

1. **アプリケーション > アプリケーション > Create App Integration** に移動し、**アプリケーションの種類**として **SAML 2.0** を選択します。
2. 後で Okta と Auth0 間の SAML 接続を設定する際に使用する接続名を入力します。次に、**Configure SAML** で以下を設定します。

   * **Single Sign On URL** フィールドに **Auth0 テナントのコールバック URL** を設定します。コールバック URL は `https://{yourAuth0Domain}/login/callback?connection={yourConnectionName}` です。
   * **Audience URI (SP Entity ID)** には、接続名を使用して `urn:auth0:TENANT:CONNECTION` 形式で設定します。

   SAML 設定値の詳細については、[SAML Identity Provider Configuration Settings](/docs/ja-jp/authenticate/protocols/saml/saml-identity-provider-configuration-settings) を参照してください。
3. **Next** を選択し、続けて **Finish** を選択します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_resource_app_details_saml.png" alt="" />
</Frame>

<h3 id="assign-resource-app-to-test-users">
  テストユーザーにResource Appを割り当てる
</h3>

テストユーザーがOktaでResource Appにログインできるようにします。

Okta Admin Consoleで、以下の操作を行います。

1. **アプリケーション**に移動し、作成したResource Appを選択します。
2. **Assign > Assign to People**を選択し、テストユーザーを選択します。
3. **Save**を選択します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_resource_app_user_assignment_saml.png" alt="" />
</Frame>

<h3 id="enable-cross-app-access-xaa-in-resource-app">
  Resource App で Cross-app Access (XAA) を有効にする
</h3>

**Resource Server** タブに移動し、Resource App の Cross-app access (XAA) を有効にします。Resource App の認可サーバーの **Issuer URL** を入力します：`https://YOUR_AUTH0_DOMAIN/`。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_resource_app_resource_server_saml.png" alt="" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 では、末尾がスラッシュ **`/`** で終わる発行者 URL を持つトークンが発行・受け入れされます。
</Callout>

<h2 id="register-ai-agent-in-okta">
  Okta に AI エージェントを登録する
</h2>

<h3 id="create-ai-agent">
  AI エージェント を作成する
</h3>

**Directory > AI エージェント > Register AI Agent** に移動し、**Register manually** を選択します。AI エージェント の名前を入力し、所有者を割り当てます。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_register_ai_agent_saml.png" alt="" />
</Frame>

この時点で、AI エージェント は `STAGED` 状態になります。AI エージェント を有効化する前に、以下の手順を完了してください。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_ai_agent_staged_saml.png" alt="" />
</Frame>

<h3 id="add-agent-credentials">
  エージェントの資格情報を追加する
</h3>

AIエージェントは、[Private Key JWT](/docs/ja-jp/get-started/authentication-and-authorization-flow/authenticate-with-private-key-jwt) を使用して、アプリケーションに代わって認証を行います。**Credentials**タブで、**Add public key**を選択します。

自身のキー ペアの公開鍵を指定するか、**Generate new key**を選択して秘密キーとキー ID (`kid`) をダウンロードできます。
資格情報を設定すると、タブの横にチェックマークが表示されます。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_ai_agent_credentials_set_saml.png" alt="" />
</Frame>

<h3 id="add-agent-delegations">
  エージェントの委譲を追加
</h3>

**Delegations** タブの **User sign-on** セクションで、**Add Caller** を選択します。
リクエスト元のアプリを選択し、**Add caller** を選択します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_ai_agent_delegations_assign_saml.png" alt="" />
</Frame>

エージェントの委譲を設定すると、タブの横にチェックマークが表示されます。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_ai_agent_delegations_set_saml.png" alt="" />
</Frame>

<h3 id="add-agent-resource-connections">
  Agent Resource 接続を追加する
</h3>

**Resource connections** タブで、**Add resource connections** を選択し、**Resource type** に **アプリケーション** を選択します。

**アプリケーション** セクションで、作成した Resource App を選択し、**このアプリに登録されている AI agent のクライアント ID** に、Auth0 テナント内の Agent0 アプリケーションの `client_id` を設定します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab_saml.png" alt="" />
</Frame>

リソース接続を設定すると、タブの横にチェックボックスが表示されます。

<h3 id="activate-the-agent">
  Agent を有効化する
</h3>

**Agent's Actions** ドロップダウンで **Activate** を選択し、**MANAGED STATUS** が **Active** になっていることを確認します。

<h2 id="configure-a-saml-enterprise-connection-in-auth0">
  Auth0 で SAML エンタープライズ接続を設定する
</h2>

Auth0 Dashboard で [SAML エンタープライズ接続を作成する](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/saml)には、**Authentication > Enterprise > SAML** に移動し、**Create Connection** を選択します。

Resource App の **Sign On** タブから、**Sign In URL** と **X509 Signing Certificate** をコピーします。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_auth0_new_okta_saml_connection.png" alt="" />
</Frame>

SAML エンタープライズ接続を作成する際は、**Cross App Access - Resource Application** ロールを有効化します。これにより、Resource App は、その接続に関連付けられたエンタープライズ IdP (この場合は Okta テナント) が発行した ID-JAG を受け入れられるようになります。
接続が SAML の場合は、Okta テナントを指す OpenID Connect の **Issuer or discovery URL** も入力する必要があります。発行者 URL には `https://{yourOktaDomain}` を使用します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_auth0_connection_saml_xaa_enabled.png" alt="" />
</Frame>

SAML エンタープライズ接続を作成した後、接続設定の **Auth0 が提供する Single Sign-On URL** が、Okta テナント内の **Resource App** のサインオンポリシーで設定した **Redirect URI** と一致していることを確認します。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  サードパーティアプリケーションがこの接続に Cross App Access 経由でのみアクセスし、エンタープライズ IdP である Okta でアクセスが承認されるようにする場合は、[ドメインレベルに昇格させないでください](/docs/ja-jp/authenticate/identity-providers/promote-connections-to-domain-level)。昇格させると、この接続は Cross App Access 経由だけでなく、テナント内のすべてのサードパーティアプリケーションで標準のログインフロー (`/authorize`) にも利用できるようになります。
</Callout>

<h3 id="test-connection-in-auth0">
  Auth0 で接続をテストする
</h3>

Auth0 Dashboard で以下の操作を行います。

* **Authentication > Enterprise > SAML** に移動します。
* 作成した Enterprise SAML 接続を開き、**アプリケーション** タブを選択します。次に、その接続に対して作成した Requesting App を有効にします。
* Enterprise SAML 接続の一覧に戻ります。対象の接続の右側にある三点メニューを選択し、**試す** を選択します。テストユーザーでのログインを完了するため、Okta テナントでの認証画面にリダイレクトされます。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_auth0_try_saml_connection.png" alt="" />
</Frame>

* XAA Resource App に割り当てたユーザーでログインします。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_okta_saml_login.png" alt="" />
</Frame>

* ユーザーが正常にログインできたことを確認します。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_auth0_saml_try_success.png" alt="" />
</Frame>

ユーザーがフェデレーション接続を使用して正常にログインすると、Auth0 にそのユーザーのユーザープロファイルが作成されます。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/xaa/xaa_auth0_try_profile_saml.png" alt="" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 にユーザープロファイルを作成するには、ユーザーが XAA 対応のエンタープライズ接続で少なくとも一度ログインする必要があります。
  現時点では、Auth0 は ID-JAG による JIT ユーザー作成をサポートしていません。
</Callout>

<h2 id="publish-your-resource-app-in-oin">
  OIN で Resource App を公開する
</h2>

設定と[エンドツーエンドのフローのテスト](/docs/ja-jp/ai-agents-mcp/cross-app-access/end-to-end-testing)が完了したら、B2B および SaaS プロバイダーは、Resource App を [Okta Integration Network (OIN)](https://www.okta.com/integrations/) に公開することで、エンタープライズ顧客へのリーチを拡大できます。詳しくは、[How to Build and List Secure Cross App Access Connections on OIN](https://developer.okta.com/blog/2026/07/06/submit-oin-xaa) の手順に従ってください。
