ブラウザーのOAuth付与をレビューして評価する

ユーザーがアクセスを付与したAIエージェントをレビューします。

このタスクについて

SAMプラグインのセットアップとデータの送信が完了すると、ISPMは取得したOAuth付与を分析し、ブラウザーOAuth付与(Browser OAuth grants)ページに一覧表示します。初期データが表示されるまでに、最大2日かかる場合があります。その後は、毎日同期されます。

このページでは、ユーザーがアクセスを付与したAIエージェントをレビューし、接続を調査し、危険な付与を緩和します。ISPMは、AI関連の付与をAIラベルでマークします。

始める前に

  • SAMブラウザープラグインが構成され、管理対象のブラウザーにデプロイされていることを確認します。
  • ISPMでソースとして接続したOkta orgにプラグインが設定されていることを確認します。

手順

  1. ISPMコンソールで、インベントリ(Inventory) > AIエージェント(AI agents) > ブラウザーOAuth付与(Browser OAuth grants)ページに移動します。
  2. テーブルをレビューして、クライアントとリソースアプリの接続を確認します。
    • クライアントアプリ(Client app):アクセスをリクエストしたアプリ。
    • リソースアプリ(Resource app):アクセスされるデータを保持するターゲットアプリ。
    • 初回/最終表示日時(First / Last Seen):接続が最初に確認された日時と直近で確認された日時を示します。
  3. 認可されたユーザーや付与されたスコープなど、接続を調査する行を選択します。
  4. カテゴリー(Category)フィルターで、AIを選択します。
  5. 不審な付与については、ユーザーに連絡して意図を確認します。
    • 付与が認可され、AIに関連する場合は、登録(Register)をクリックしてAIエージェントを管理下に置きます。エージェントの登録には、Okta for AI Agentsが必要です。
    • 付与が認可されない場合は、適切な修復を実行します。
  • 特権OAuthスコープを持つ付与を評価する

    ISPMは、特権スコープの問題があるAIエージェントOAuth付与を検出し、危険なスコープを持つ付与を追跡します。リソースアプリに過度の権限を持つアクセスを付与するスコープは、リスクが高いと見なされます。

    1. ISPMコンソールで、問題(Issues) > 優先順位別レポート(Prioritized report)を開きます。
    2. AIエージェントOAuthが特権スコープを付与する(AI Agent OAuth Grant with Privileged Scopes)の問題を見つけて選択します。
    3. クライアントとリソースアプリ、過剰なスコープ、ブラウザーユーザー、関連するコンテキストを評価します。
    4. OAuth付与を選択して、詳細を確認します。
    5. リソースのアプリタイプに基づいて修復します。
      • 管理対象アプリ(Managed apps):アプリの管理者コンソールからスコープを減らすか、取り消します。
      • 管理対象外アプリ(Unmanaged apps):スコープを付与したユーザーに連絡し、スコープを減らすか取り消すように依頼します。
    6. 任意。却下アイコンを使用して問題を却下します。
      • スヌーズ(Snooze):問題が再び発生した場合、ISPMが問題を表示します。
      • 確認(Acknowledge):ISPMは問題の表示を停止します。
      • 擬陽性(False positive):誤った検出または無関係の検出。