Okta Classic Engine リリースノート(プレビュー)

バージョン:2026.05.0

2026年5月

一般利用可能

Workdayのエンタイトルメント管理

管理者は、OktaでWorkdayアプリインスタンスのエンタイトルメントを管理できるようになりました。この機能により、ユーザーベースのセキュリティグループの検出とガバナンスが可能になり、自動化されたアクセスリクエストと認証が有効になります。

レポートのエクスポート

次のレポートを生成するときに、CSVとGZIPのエクスポート形式を選択できるようになりました。

  • Okta使用状況
  • アプリケーション使用状況
  • MFA使用状況

SaaSとOktaサービスアカウントの保護

Okta Privileged Accessを使用して、SaaSアプリのサービスアカウントとOktaのサービスアカウントのパスワードを管理して保護することができます。新しいサービスアカウント権限をカスタムロールに割り当てて、サービスアカウント管理の職務をスーパー管理者以外に委任できるようになりました。「サービスアカウントを管理する」および「ロールの権限」を参照してください。

未構成の識別子のSystem Logイベント

Active DirectoryでJITが有効になっていて、ユーザーが未構成の識別子で認証した場合、イベントがSystem Logに表示されるようになりました。

DirSyncインポートのSystem Logイベント

DirSyncベースのインポートでActive Directoryエージェントの互換性を検証した場合、イベントがSystem Logに表示されるようになりました。

一致するネットワークゾーン向けの新しいSystem Logフィールド

Oktaは、System Logイベントにより詳細なネットワークゾーン一致情報を含めるようになりました。リクエストがネットワークゾーンによってブロックされた(security.request.blocked)、またはサインオンポリシーに照らして評価された(policy.evaluate_sign_on)場合、System Logに、新しいZoneIdMatchおよびZoneNameMatchフィールドから、IPゾーン、動的ネットワークゾーン(DNZ)、および拡張動的ネットワークゾーン(EDNZ)全体で一致したすべてのネットワークゾーンの名前とIDが表示されるようになりました。イベントごとに最大10件の一致ゾーンが報告されます。

これらの新しいフィールドは、既存のClient.Zoneフィールドよりも詳細で、構造化されたネットワークゾーンコンテキストを提供します。これにより、管理者とセキュリティチームは、ブロックされたリクエストとポリシー評価に関する詳細で実行可能な情報を把握できるため、SIEMの調査と監査のレビューが大幅に容易になります。「System Logを使用してネットワークゾーンの問題をトラブルシューティングする」を参照してください。

SHA-256ダイジェストアルゴリズムのサポート

外部IdPに送信されるSAML AuthnRequestをハッシュする場合に、OktaはSHA-256ダイジェストアルゴリズムをサポートするようになりました。

Active DirectoryのDirSyncによるグループインポート

Active Directory(AD)統合のプロビジョニングタブに、DirSyncを使用したADによるインポートを有効にするチェックボックスが追加されました。チェックボックスを有効にすると、管理者はDirSyncを使用してグループの増分インポートを実行できます。「Active Directoryのインポートとアカウントの設定を構成する」を参照してください。

修正事項

  • ADエージェントを非アクティブ化すると、エージェントのバージョンの誤った形式が表示されていました。(OKTA-1117122)

  • AMR claimの更新がSalesforce(フェデレーションID)アプリ統合に適用されていませんでした。(OKTA-1164030)

  • ロール別の管理者の割り当てページで、ロールをプレビューペインに、クライアント資格情報を表示権限の代わりに、「L10N_ERROR[okta.apps.clientCredentials.read.name.code]」が表示されていました。(OKTA-1166616)

  • レビュアーがキャンペーンでActive Directoryソースグループへのユーザーアクセスを取り消した場合に、手動修復が必要でした。(OKTA-1167090)

Okta Integration Network

プレビュー機能

SaaSとOktaサービスアカウントの保護

Okta Privileged Accessを使用して、SaaSアプリのサービスアカウントとOktaのサービスアカウントのパスワードを管理して保護することができます。新しいサービスアカウント権限をカスタムロールに割り当てて、サービスアカウント管理の職務をスーパー管理者以外に委任できるようになりました。「サービスアカウントを管理する」および「ロールの権限」を参照してください。

一致するネットワークゾーン向けの新しいSystem Logフィールド

Oktaは、System Logイベントにより詳細なネットワークゾーン一致情報を含めるようになりました。リクエストがネットワークゾーンによってブロックされた(security.request.blocked)、またはサインオンポリシーに照らして評価された(policy.evaluate_sign_on)場合、System Logに、新しいZoneIdMatchおよびZoneNameMatchフィールドから、IPゾーン、動的ネットワークゾーン(DNZ)、および拡張動的ネットワークゾーン(EDNZ)全体で一致したすべてのネットワークゾーンの名前とIDが表示されるようになりました。イベントごとに最大10件の一致ゾーンが報告されます。

これらの新しいフィールドは、既存のClient.Zoneフィールドよりも詳細で、構造化されたネットワークゾーンコンテキストを提供します。これにより、管理者とセキュリティチームは、ブロックされたリクエストとポリシー評価に関する詳細で実行可能な情報を把握できるため、SIEMの調査と監査のレビューが大幅に容易になります。「System Logを使用してネットワークゾーンの問題をトラブルシューティングする」を参照してください。

SHA-256ダイジェストアルゴリズムのサポート

外部IdPに送信されるSAML AuthnRequestをハッシュする場合に、OktaはSHA-256ダイジェストアルゴリズムをサポートするようになりました。

Active DirectoryのDirSyncによるグループインポート

Active Directory(AD)統合のプロビジョニングタブに、DirSyncを使用したADによるインポートを有効にするチェックボックスが追加されました。チェックボックスを有効にすると、管理者はDirSyncを使用してグループの増分インポートを実行できます。「Active Directoryのインポートとアカウントの設定を構成する」を参照してください。

Workdayによる増分インポートのサポート

Workdayに増分インポートを直ちに実行する機能が加わりました。増分インポートはフルインポートよりもはるかに速いです。ただし、ユーザーがカスタム属性のみを変更した場合は検出されないため、これらの変更を取得するには定期的にフルインポートを実行する必要があります。「増分インポート」を参照してください。

ネットワークゾーンのレジデンシャルプロキシ検出

この機能は、匿名のプロキシやVPN以外にも、Enhanced Dynamic Network Zonesに関連する新たなゾーンを追加します。お客様は、ZSCALER_PROXY、PERIMETER_81などのサービスカテゴリーを使用できます。「サポートされるIPサービスカテゴリー」を参照してください。

IP除外ゾーン

OIE:この機能を使用すると、Okta ThreatInsightの構成、ブロックされたネットワークゾーン、あるいはIdentity Threat Protection with Okta AI内のIP変更イベントに関わらず、特定のゲートウェイIPからのトラフィックを許可することができます。「IP除外ゾーン」を参照してください。 OIE:この機能を使用すると、Okta ThreatInsightの構成、またはブロックされたネットワークゾーンに関わらず、特定のゲートウェイIPからのトラフィックを許可することができます。「IP除外ゾーン」を参照してください。

Admin Consoleへの新規の単一要素アクセスを防止する

この機能は、Admin Consoleへの単一要素アクセスを管理者が構成できないようにします。この機能は現在、新しいorgにのみ利用できます。

アプリケーションエンタイトルメントポリシー

管理者は、アプリを個人またはグループに割り当てる際に属性マッピングを上書きできるようになりました。また、属性をデフォルトのマッピングに戻すこともできます。「アプリケーション属性マッピングを上書きする」を参照してください。この機能は、すべてのorgで段階的に利用できるようになります。

システムログイベントの詳細

Oktaがセキュリティ脅威を特定すると、結果の security.threat.detectedシステムログエントリにイベントの詳細な理由が提供されるようになりました。「システムログ」を参照してください。

新しい柔軟なLDAP

新しいLDAPスキーマでは、メールをカスタムスキーマに移動し、名、姓、ユーザー名、UIDを任意にすることで柔軟性が向上します。これにより、LDAPスキーマに特定の属性が含まれていない場合のエラーシナリオを回避できます。

ThreatInsightのコアOkta APIエンドポイントでの対象範囲

Okta ThreatInsight対象範囲が、コアOkta APIエンドポイントに利用できるようになりました。

Okta ThreatInsightは、ヒューリスティックスと機械学習モデルに基づいて、Oktaの顧客ベース全体で悪意のあるアクティビティを一貫して示すIPアドレスのリストを更新して維持します。Okta orgにOkta ThreatInsightが有効化されている場合、これらの不正なIPアドレスからのリクエストはブロックされるか、さらに分析するために昇格されます。これまで、Okta ThreatInsightの対象範囲は、Okta認証エンドポイント(登録エンドポイントと復旧エンドポイントを含む)にのみ適用されていました。本リリースでは、認証エンドポイントに強化された攻撃パターンが検出され、非認証エンドポイントにも制限された攻撃パターンが検出されます。既存のOkta ThreatInsight構成に変更はありません。ログとブロックモード、ログモード、および除外ネットワーク ゾーンを使用しても、Okta ThreatInsightを有効化できます。高脅威のsecurity.threat.detectedイベントに対して、Negative IP Reputationの新しい理由が利用可能になりました。「Okta ThreatInsightのシステムログイベント」を参照してください。

SSOアプリのダッシュボードウィジェット

SSOアプリの新しいウィジェットには、選択した期間におけるorgの各アプリでのユーザーサインインイベント数が表示されます。これを使用すれば、最も頻繁に使用されるアプリを確認し、org全体の認証アクティビティを簡単に監視できます。

フェデレーションブローカーモード

新しくなったFederation Broker Modeでは、アプリを特定のユーザーに事前に割り当てることなくOkta SSOが行えるようになります。アクセスは、認証ポリシーと各アプリの認可ルールでのみ管理できます。このモードを使用すると、インポートのパフォーマンスが向上し、大規模なorgで多くのユーザーとアプリを効果的に管理できます。

ユーザーのインポートのスケジューリング

アプリからOktaにユーザーをインポートするときに、インポートが1時間ごと、毎日、または毎週の間隔で行われるようにスケジュールできるようになりました。Orgにとって都合のよい時間にインポートをスケジュールすると、サービスが中断する可能性が低くなり、手動でインポートを開始する必要がなくなります。アプリケーションで増分インポートが許可されている場合は、完全インポートと増分インポートの両方のスケジュールを作成できます。これはセルフサービスの機能です。

SCIMプロビジョニングのnull値

SCIMプロビジョニングを使用するときに、任意の属性タイプでnull値をOktaに送信できるようになりました。この変更により、顧客が受け取るエラーメッセージが減り、エンドユーザーのID管理が簡素化されます。

デバイス認可の付与タイプ

インターネット技術の進歩により、スマートデバイスやIoT(Internet of Things)が急増しています。ユーザーはこれらのデバイスで実行されるアプリにサインインする必要がありますが、スマートTV、車のコンソール、サーモスタットなどのデバイスではWebブラウザーがサポートされていないか、入力機能が制限されています。そのため、ユーザーはエラーが発生しやすく時間のかかる、安全でない認証ソリューションを利用することになります。

デバイス認可付与機能はOAuth 2.0の付与タイプで、入力に制約のあるデバイスだけでなく、Webブラウザーのないデバイスにもサインインできます。この機能により、ユーザーはノートパソコンや携帯電話などのセカンダリデバイスを使用して、そのようなデバイスで実行されるアプリにサインインすることができます。

LDAP管理者によるパスワードリセット

LDAPと統合されたorgの場合、管理者がアクティブな個々のエンドユーザーのパスワードをリセットできるようになりました。「ユーザーパスワードをリセットする」を参照してください。

LDAPパスワードリセットオプション

LDAP委任認証設定で、ユーザー自身によるパスワードリセットの構成が可能になりました。この変更により、パスワード管理に必要な時間が短縮され、ユーザーがパスワードをすばやく簡単にリセットできるようになります。「LDAPの委任認証を有効にする」を参照してください。

Windows デバイス登録タスクバージョン 1.4.1

このリリースでは、以下の問題が修正されました。

  • sAMAccountNameにスペースが含まれている場合、Oktaデバイス登録タスクのインストール時にエラーが表示され、インストールは完了しても機能しませんでした。
  • Oktaデバイス登録MSIファイルをダブルクリックすると、「不明な発行者」という警告が表示されました。

影響を受けるお客様は、登録タスクをアンインストールしてから、1.4.1以降をインストールする必要があります。「 マネージドWindowsコンピューターにOkta Device Trustを強制適用する」「Okta Device Trust for Windows Desktop Registration Taskのバージョン履歴」を参照してください。

CSVの増分インポート

増分インポートでは、前回のインポート以降に作成、更新、または削除されたユーザーのみをインポートするため、パフォーマンスが向上します。「CSVディレクトリ統合を管理する」を参照してください。この機能は、以前に2020.09.0の本番環境でリリースされており、再リリースとなっていることに注意してください。

Password changed notification email(パスワードの変更に関する通知メール)

不必要なメール通知を排除するために、[Password changed notification email(パスワードの変更に関する通知メール)]設定は、新しいプレビューorgではデフォルトで有効ではなくなりました。「エンドユーザーへのパスワードの変更通知」を参照してください。

Office 365サイレントアクティベーション

OktaをIDプロバイダーとして使用すると、Okta Office 365サイレントアクティベーションにより、ドメイン参加共有ワークステーションまたはVDI環境でOffice 365アプリにアクセスするMicrosoft Office 365エンドユーザーにシームレスなエクスペリエンスが提供されます。エンドユーザーがドメイン参加Windowsマシンにログインすれば、それ以上のアクティベーション手順は必要ありません。「Office 365サイレントアクティベーション:新しいリリースの実装」を参照してください。

ローカライズされたエンドユーザーようこそメール

ユーザーのデフォルトのlocaleプロパティを参照することにより、Oktaが新しいエンドユーザーに送信するようこそメールをローカライズする機能が一般利用可能になりました。「一般的なカスタマイズ設定を構成する」を参照してください。

[People(ユーザー)]ページの改善

ユーザーページをユーザータイプでフィルタリングできるようになりました。「Okta Universal Directoryカスタムユーザータイプに関する既知の問題」を参照してください。

早期アクセス機能の自動登録

すべての早期アクセス機能で、利用可能になったときに有効にする代わりに、自動登録を選択できるようになりました。

LDAPインターフェイスを使用してアプリをOktaに接続する

LDAPインターフェイスを使用すると、クラウドのUniversal Directoryに対してレガシーLDAPアプリを認証できます。LDAPインターフェイスを使用すると、オンプレミスのLDAPサーバーを必要とせずに、LDAPを介してOktaに対して直接認証が行われます。さらに、LDAPインターフェイスは検索などの他のLDAP機能もサポートしています。