このガイドは、エンタープライズアイデンティティプロバイダー (IdP) として Okta を使用しており、テストに利用できる Okta テナントの管理者アクセス権をお持ちであることを前提としています。お持ちでない場合は、Okta テナントを作成して構成するをお読みください。
Okta テナントの作成と設定
Cross App Access 用に Okta テナントを作成して設定する手順は次のとおりです。- Okta Developer のウェブサイトで Okta Integrator Free Plan にサインアップします。サインアップが完了すると、新しい Okta テナントにリダイレクトされます。
- Okta テナントで Cross App Access が有効になっていない場合は、
developers@okta.comにメールを送信し、Okta テナントでの XAA の有効化をリクエストしてください。

Requesting App を Okta に登録する
Okta で Requesting App を作成する
Requesting App は標準的な OIDC アプリケーションです。Okta Admin Console で以下の手順を実行します。- Applications and Resources > Applications > Create App Integration に移動します。
- Classic experience > OIDC - OpenID Connect > Web Application を選択し、Next を選択します。

- アプリケーション名を入力します。
- Grant Type では、Authorization Code と Refresh Token を選択します。
- Sign-in redirect URIs に、Requesting App のテナントの callback URL (
https://YOUR_REQUESTING_APP_DOMAIN/login/callback) を追加します。 - 必要に応じて Assignments を構成し、Save を選択します。


Requesting App をテストユーザーに割り当てる
テストユーザーが Okta 上の Requesting App にログインできるようにします。 Okta Admin Console で次の操作を行います。- Applicationsに移動し、作成した Requesting App を選択します。
- AssignmentsでAssign > Assign to Peopleを選択し、テストユーザーを選択します。
- Saveを選択します。

OktaでのAI agentの登録と構成
Oktaでは、AI agentはユーザーに代わってResource Appにアクセスするエンティティを表します。このAI Agentは、作成済みのRequesting AppのOIDCアプリケーションに関連付けます。関連付けると、AI AgentはRequesting AppのOIDC資格情報を引き継ぎます。AI agentの作成
Okta Admin Consoleで Directory > AI Agents > Register AI Agent に移動し、Register Manually を選択します。- エージェントの名前を入力します。
- Allow users to access this agent を選択します。
- Select an existing app で、作成したRequesting Appを選択します。
- (省略可) オーナーを割り当てます。
- Save を選択します。

STAGED の状態です。

AI agentのクライアント登録を設定する
- 作成したAI agentを選択します。
- **[Client registration]**タブを選択します。
- 認証方法として**[Client Secret]**を選択します。Private Key JWTもサポート対象です。
- AI agentのClient IDとClient Secretを控えておきます。これらは、Okta テナントで作成したRequesting App OIDCアプリケーションのClient IDおよびClient Secretと同じものです。Requesting Appのテナントで Okta Workforce の接続を構成する際に必要になります。

AI Agent を有効化する
Actions から Activate を選択し、Managed Status が Active になっていることを確認します。Auth0 で Requesting App の接続を構成する
Requesting App の Auth0 テナントで、Okta Workforce Enterprise 接続を作成します。この接続により、ユーザーは Okta で認証され、XAA の Requesting App ロールが有効になります。- Auth0 Dashboard
- Management API
- [Authentication] > [Enterprise] > [Okta Workforce] に移動し、[Create Connection] を選択します。
- [Cross App Access] > [Cross App Access Role] で、[Requesting Application] を選択します。

接続が front channel を使用している場合、[Requesting Application] のトグルは無効になります。接続の通信チャネルは必ず back channel に設定してください。
- [Create] を選択します。
offline_access スコープの追加とユーザーマッピングの更新
- Auth0 Dashboard
- Management API
接続を作成したら、その接続を選択して設定に移動します。
- Scopesで、scopeの一覧に
offline_accessを追加します。これにより、アプリケーションはリフレッシュトークンを取得できるようになります。リフレッシュトークンは、Token Vaultによるリフレッシュトークン交換を実行する際に必要です。 - MappingsでOkta Basicを選択し、JSONマッピング内の
userinfo_scope一覧にoffline_accessを追加します。

- Saveを選択します。
アプリケーションで接続を有効化する
- Auth0 Dashboard
- Management API
接続をテストする前に、**[アプリケーション]**タブに移動し、少なくとも1つのアプリケーションで接続を有効化してください。
接続をテストする
- 作成した Okta Workforce 接続を選択し、3点リーダーから 試す を選択します。
- Okta でテストユーザーとしてログインし、接続が正常に動作することを確認します。
ユーザープロファイルを Auth0 に存在させるには、ユーザーが XAA を有効にしたエンタープライズ接続で少なくとも一度ログインする必要があります。現時点では、Auth0 は ID-JAG による JIT でのユーザー作成をサポートしていません。
Okta に Resource App を登録する
Okta で Resource App を作成する
Resource App も、Okta に登録する OIDC の Web アプリケーションです。Okta Admin Console で次の操作を行います。- Applications and Resources > Applications > Create App Integration に移動します。
- Classic experience > OIDC - OpenID Connect > Web Application を選択し、Next を選択します。
- アプリケーション名を入力します。
- Grant Type で Authorization Code と Refresh Token を選択します。
- Sign-in redirect URIs に、Requesting App のテナントと Resource App のテナントの両方のコールバック URL を追加します。
https://YOUR_REQUESTING_APP_DOMAIN/login/callbackhttps://YOUR_RESOURCE_APP_DOMAIN/login/callback
- 必要に応じて Assignments を設定します。
- Save を選択します。

Resource Appをテストユーザーに割り当てる
テストユーザーがOktaのResource Appにログインできるようにします。 Okta Admin Consoleで、次の手順を実行します。- Applicationsに移動し、作成したResource Appを選択します。
- Assign > Assign to Peopleを選択し、テストユーザーを選択します。
- Saveを選択します。

Resource App で Cross App Access を有効にする
- Resource App の Resource Server タブを選択します。
- Cross App Access (XAA) を有効にします。
- Resource App のテナントの Issuer URL を入力します:
https://YOUR_RESOURCE_APP_DOMAIN/

Auth0 が発行および受け入れる token の issuer URL は、末尾がスラッシュ
/ で終わっている必要があります。- Audience/Tenant ID フィールドは空欄のままにします。Auth0 は
aud_tenantclaim をサポートしていません。 - Save を選択します。
Resource App を AI agent に割り当てる
Okta Admin Console で次の操作を行います。- Directory > AI Agents に移動し、作成した AI agent を選択します。
- Resource Connections で Add resource connection を選択します。
- Resource type として Application を選択し、続いて App configured for AI Agent access を選択します。
- Application で、作成した Resource App を選択します。
- Resource indicator は空欄のままにします。空欄にすると、Okta が値を自動生成します。
- AI agent’s client ID registered in this app には、Resource App の Auth0 テナントに登録した Resource App アプリケーションの Client ID を入力します。
- 必要に応じて、scope の制限を設定します。
- Add を選択します。

Auth0 で Resource App の接続を構成する
Resource App の Auth0 テナントで、Okta とフェデレーションし、XAA の Resource App ロールを有効にする Okta Workforce Enterprise 接続を作成します。- Auth0 Dashboard
- Management API
- [Authentication] > [Enterprise] > [Okta Workforce] に移動し、[Create Connection] を選択します。
- [Cross App Access] > [Cross App Access Role] で、[Resource Application] を選択します。

- [Create] を選択します。
offline_access スコープの追加とマッピングの更新
- Auth0 Dashboard
- Management API
接続を作成したら、その接続を選択して**[Settings]**に移動します。
- **[Scopes]**で、スコープの一覧に
offline_accessを追加します。 - **[Mappings]で[Okta Basic]**を選択し、JSONマッピング内の
userinfo_scopeの一覧にoffline_accessを追加します。 - **[Save]**を選択します。

Resource Appで接続を有効化する
- Auth0 Dashboard
- Management API
**[アプリケーション]**で、Resource Appテナントに登録されているResource Appアプリケーションに対してOkta Workforce接続を有効化します。
接続をテストする
作成したOkta Workforce接続を選択し、3点ドットから**[試す]**を選択します。テストユーザーでログインし、接続が正しく動作することを確認します。ユーザーがログインに成功すると、そのユーザープロファイルがResource Appのテナントに作成されます。ユーザープロファイルをAuth0に存在させるには、ユーザーがXAAを有効にしたエンタープライズ接続で少なくとも1回はログインする必要があります。現時点で、Auth0はID-JAGを使用したJITユーザー作成をサポートしていません。