Okta Identity Engineリリースノート(早期アクセス)

早期アクセス機能

侵害された資格情報の保護

侵害された資格情報の影響からorgを保護します。Oktaでは、サードパーティが選択したデータセットと比較した後、ユーザー名とパスワードの組み合わせが侵害されたと判断された場合、ユーザーパスワードのリセット、強制ログアウト、委任Workflowの呼び出しなど、パスワードポリシーにより保護応答をカスタマイズできます。「侵害された資格情報の保護」を参照してください。

侵害された資格情報の保護を米国連邦政府のお客様にもご利用いただけるようになりました。

Okta Account Managementポリシーでのデバイス条件

この機能により、管理者はセルフサービスによるパスワードのリセットやデバイス条件を使用した新規Authenticatorの登録など、アカウント管理アクティビティを制限できるようになりました。管理者は、登録済みデバイスと管理対象デバイスを使用してOkta Account Managementポリシールールを構成するか、デバイス保証ポリシーの要件を満たすようデバイスに要求できるようになりました。「最初のフィッシング耐性のあるAuthenticatorの登録にルールを追加する」を参照してください。

WorkflowsのGovernanceがEAで利用可能

Okta Identity Governanceを使用して、Workflowsロールへのアクセスを管理できるようになりました。これにより、Workflowsへのアクセスを会社の要件に準拠し、一貫して付与できるようになります。Governance for Workflowsを参照してください。

パスワードの複雑さの要件

Oktaでは、ユーザーがパスワードに入力できる、連続した繰り返し文字の数を制限できるようになりました。パスワードの複雑性の要件が、 Active DirectoryおよびLDAPをソースとするユーザーにも適用されるようになりました。この変更により、パスワードの複雑性のオプションが拡張され、この保護が適用されるユーザープロファイルタイプが増えるため、 orgのセキュリティが強化されます。「パスワードAuthenticatorの構成」を参照してください。

Windows向けDesktop MFAの復旧

このリリースでは、WindowsでのDesktop MFA機能が強化され、管理者が支援する復旧パスが含まれています。ユーザーがWindowsデバイスからロックアウトされた場合、管理者は時間ベースの復旧PINを発行できるようになりました。これにより、ユーザーはプライマリMFAデバイスを必要とせずにコンピューターに一時的にアクセスでき、Authenticatorの問題を解決して正常にサインインできるようになります。「WindowsにDesktop MFAの復旧を有効にする」を参照してください。

複数のアクティブなIdP署名証明書

Oktaでは、単一のSAML IDプロバイダー(IdP)のアクティブな署名証明書を複数サポートするようになり、ダウンタイムなしでシームレスに証明書をローテーションできるようになりました。管理者はIdP接続毎に最大2枚の証明書をアップロードできます。この改善により、IdPパートナーと緊密に連携された交換を行う必要がなくなり、証明書の有効期限切れによる認証失敗のリスクが低減されます。この機能は、Admin ConsoleとIdP Certificates APIの両方で利用できます。

デバイスシグナル収集ポリシー

新しいデバイスシグナル収集ポリシーを使用すると、管理者はOktaのデフォルト動作を上書きし、Oktaがデバイスデータを収集する方法を指定して、それを認証ポリシーの評価で使用できます。「デバイスシグナル収集ルールを作成する」を参照してください。

OIDC IDトークンのJSON Web Encryption

Oktaで保護されたカスタムアプリ統合のOIDC IDトークンを、JSON Web Encryptionを使用して暗号化できるようになりました。「アプリ統合用のOIDC IDトークンを暗号化する」を参照してください。

PDF形式でのOkta Identity Governanceレポートのエクスポート

Okta Identity GovernanceレポートをPDFにエクスポートできるようになりました。エクスポート時に、レポートに含める特定の列を選択することもできます。

エンドユーザーによる管理証明の修復

この機能強化は、すべてのOSプラットフォームの管理証明にOktaのカスタムエラー修復を拡張することで、修復を改善するものです。管理者は、管理チェックに失敗するデバイスに対して特定の修復メッセージを作成できるようになりました(デバイスがMDM管理対象外の場合など)。ユーザーはサインインフロー時に明確で実行可能な修復手順を受け取り、自分で問題をトラブルシューティングすることができます。これにより、ITヘルプデスクのチケットが減り、迅速かつ安全なアクセスが実現して、ユーザーエクスペリエンスが向上します。「デバイス保証の修復メッセージ」を参照してください。

Identity Governance管理者アプリのMFAを強制適用する

Identity Governance管理者アプリのMFAの強制適用は、セルフサービスの早期アクセス機能として利用することはできなくなりました。この機能を有効または無効にするときは、管理者はOktaサポートに問い合わせる必要があります。「Admin ConsoleのMFAを有効にする」を参照してください。

LDAPでプロビジョニングされたユーザーのOUの移動

管理者がOktaをLDAPプロビジョニング設定に構成するときに、グループ割り当てを変更することでユーザーを別の組織単位(OU)に移動できるようになりました。「OktaをLDAPプロビジョニング設定に構成する」を参照してください。

IDアサーション認可付与(ID-JAG)発行のシステムログイベント

app.oauth2.token.grant.id_jagイベントは、アプリがOAuth 2.0トークン交換を完了し、IDアサーション認可付与(ID-JAG)JWTを取得する際に生成されます。

Okta Hyperspaceエージェント、バージョン1.5.1

このバージョンには、セキュリティ強化が含まれます。

Oracle EBS用On-prem Connector

Oracle EBS用On-prem Connectorは、Oracle EBSオンプレミスアプリをOkta Identity Governanceに接続します。これにより、管理者はOktaで直接Oracle EBSエンタイトルメントを検出、表示、管理できます。この統合により、セキュリティの強化、時間の節約、権限管理の合理化ができて、カスタム統合の必要性がなくなります。Oracle EBS用On-prem ConnectorOn-prem Connectorでサポートされるエンタイトルメントを参照してください。

プレビュー内のEAがIdPのシングルログアウトとなる

IdPのシングルログアウト(SLO)機能によって、ユーザーがアプリからサインアウトした際にIdPセッションを自動的に終了することで、共有デバイスと外部IdPを使用する組織のセキュリティが強化されます。また、この機能では、すべての新規ユーザーに対して新しい認証が必要となり、共有デバイスでのセッションハイジャックリスクが排除されます。IdP向けSLOではSAML 2.0接続とOIDC IdP接続の両方がサポートされます。これにより、どのような環境でも共有ワークステーションに堅牢なセッション管理が提供されます。「SAML IDプロバイダーを追加する」を参照してください。

Oracle Human Capital Managementのプロビジョニング

Oracle Human Capital Managementアプリの統合でプロビジョニングが利用できるようになりました。アプリをプロビジョニングする際に、エンタイトルメント管理やPrivileged Accessなどのセキュリティ機能を有効にできます。「Oracle Human Capital Management」を参照してください。

デバイスシグナル収集ポリシーの保護対象アクションのサポート

Oktaでは、管理者がAdmin Consoleでデバイスシグナル収集ポリシーに変更を加えた場合、ステップアップ認証を要求します。変更は、管理者が正常に認証された後にのみ許可されます。この機能により、管理者は保護対象アクションを実行する前にMFAを要求できるようになり、orgのセキュリティが強化されます。「Admin Consoleの保護対象アクション」を参照してください。

侵害された資格情報の保護

侵害された資格情報の影響からorgを保護します。Oktaでは、サードパーティが選択したデータセットと比較した後、ユーザー名とパスワードの組み合わせが侵害されたと判断された場合、ユーザーパスワードのリセット、強制ログアウト、委任Workflowの呼び出しなど、パスワードポリシーにより保護応答をカスタマイズできます。「侵害された資格情報の保護」を参照してください。

この機能は5月15日から徐々に運用を開始しています。

ITPのカスタム管理者ロール

この機能により、顧客は詳細なITP権限とリソースを使用してカスタムロールを作成し、ITPの構成と監視を適切な範囲で認可することができます。「ITPのカスタム管理者ロールを構成する」を参照してください。

RingCentralで新しいデフォルト電話番号ロジックを使用する

RingCentralアプリ統合で電話番号を検出および入力するロジックが更新され、DirectNumberとIntegrationNumberの両方のエントリで動作するようになりました。

LDAPエージェント構成ファイルの変更をモニタリングするためのシステムログイベント

LDAP エージェントが構成ファイルの変更を検出すると、system.agent.ldap.config_change_detectedイベントが生成されます。

自動ローテーションによるOrg2OrgのOAuth 2.0プロビジョニング

複数orgアーキテクチャ(Oktaハブアンドスポークorgなど)をデプロイする管理者は、ユーザーとグループのプロビジョニングを保護する必要があります。OAuth 2.0スコープのトークンを使用したプロビジョニングには、より詳細なアクセス権限の設定、トークンの短い有効期間、キーの自動ローテーションなど、APIトークンに比べていくつかの利点があります。Admin Consoleから直接、Org2OrgアプリのプロビジョニングにOAuth 2.0の自動ローテーションを有効化できるようになりました。

Okta Org2OrgをOktaと統合する」を参照してください。

Okta Privileged AccessでActive Directoryアカウントを管理する

この機能により、Okta AD Agentを使用してOkta Privileged Accessを通じてActive Directory(AD)アカウントパスワードを管理できます。管理者は、特定の組織単位(OU)内のアカウントに検出ルールを設定し、ユーザーアクセスのポリシーを作成して、チェックイン時またはスケジュールに従ってパスワードがローテーションされるようにできます。アクセス権を持つユーザーは、割り当てられたアカウントを表示し、パスワードを取得できます。この機能を有効にする場合は、Oktaサポートにお問い合わせください。Active Directoryアカウントを管理するを参照してください。

新しい本人確認プロバイダーの追加

OktaがIDプロバイダーとしてCLEAR Verifiedの使用をサポートするようになりました。これにより、ユーザーがオンボードやアカウントのリセットを行うときに、ユーザーのアイデンティティ検証に使用できる本人確認ベンダー(IDV)の数が増えます。「事前構成された本人検証ベンダーを追加する」を参照してください。

Okta Device Accessのカスタム管理者ロール

カスタム管理者ロールを構成して、Okta Device Access機能を表示および管理できるようになりました。この機能強化によりITチームは、最も高いセキュリティ権限を必要とせずにOkta Device Access機能を効果的に管理できる管理者を指定できます。「macOSにDesktop MFAの復旧を有効にする」を参照してください。

本人確認用の新しいSystem Logイベント

新たな「user.identity_verification」イベントは、ID検証ベンダー(IDV)によるID検証の結果(成功または失敗)を表示します。失敗した場合は、イベントにその理由も表示されます。

パスワード有効期限フローのOAMP保護

この機能により、Okta Account Managementポリシーでパスワード有効期限フローを保護すると、顧客orgのセキュリティポスチャが改善されます。パスワード有効期限フローには、orgのOkta Account Managementポリシーに定義された保証が必要になりました。「パスワードの有効期限を有効化する」を参照してください。

SAP Netweaver ABAP用On-prem Connector

SAP NetWeaver ABAP用On-prem Connectorは、すぐに使用できるソリューションを提供し、SAPオンプレミスアプリをOkta Identity Governanceに接続します。これにより、Oktaで直接SAPエンタイトルメント(ロール)を検出、可視化、管理できます。この統合により、カスタム統合の必要性がなくなり、エンタイトルメント管理が合理化されることで、セキュリティの強化、時間の節約、ガバナンスの簡素化が実現します。

Universal Syncの新しい属性

Universal SyncでAuthOrigDLMemRejectPermsDLMemSubmitPermsおよびUnauthOrigの属性がサポートされるようになりました。

同期可能なパスキーをブロックする

認証中に同期可能なパスキーをブロックできるようになりました。以前は、登録中にのみブロックできました。これにより、ユーザーが同期可能なパスキーを提示して管理対象外の新しいデバイスを登録しようとすることを防ぎ、orgのセキュリティが強化されます。

アプリユーザーを非アクティブ化するためのセルフサービストグル

管理者はセルフサービストグルを使用して、Oktaユーザーの非アクティブ化時に個々のアプリ割り当てがどうなるのかを変更できるようになりました。有効にすると、ユーザーの個々のアプリの割り当てが一時停止ではなく非アクティブ化されます。ユーザーがOktaで再度アクティブ化されても、個々のアプリ割り当ては再アクティブ化されません。

切断されたアプリのエンタイトルメント対応

切断されたアプリとは、Okta内でLCM統合されていないアプリです。この機能を使用すると、CSVファイルを使用して、切断されたアプリからユーザーとエンタイトルメントをOktaにインポートできます。これにより、Oktaと完全に統合されていないアプリも含め、すべてのアプリで一貫したガバナンスとコンプライアンスが実現します。

Secure Partner Access管理者ポータルのMFA

パートナー管理者ポータルアプリへのアクセスにMFAが必須になりました。

インポートされたユーザーの再照合の強制

この機能は完全インポートや増分インポートにかかわらず、プロファイルソースからインポートされた未確認ユーザーの再照合を強制します。インポートされたユーザーを既存のOktaユーザーと照合しようとします。この機能を有効にすると、すべてのインポートで未確認のユーザーの照合が再評価されます。

ユーザーのシステムログイベントのインポート中にエンタイトルメント同期をスキップする新機能

「ユーザーインポート中のエンタイトルメント同期のスキップ」のシステムログイベントを追加

Okta間のクレーム共有の強化

Okta間のクレーム共有では、シングルサインオン用のスマートカードAuthenticatorとActive Directoryの使用がサポートされるようになりました。これにより、ユーザーがすでにOkta orgに認証されている場合、サービスプロバイダーで認証する必要がなくなります。

SAP Netweaver ABAP用On-prem Connectorでサポートされる属性の追加

Okta On-prem Connectorでは、サポートされるユーザー属性が追加されて、OktaとSAP Netweaver ABAPとの統合が向上しました。

デバイスログアウト

デバイスログアウトを使用すると、管理者はDesktop MFAで保護されているデバイスからユーザーをサインアウトさせることができます。管理者は、ユーザーのリスクプロファイルからデバイスサインアウトを実行できます。orgにIdentity Threat Protection with Okta AIが導入されている場合は、サインアウトアクションを自動的にトリガーするエンティティリスクポリシーを構成できます。ユーザーが非アクティブ化または一時停止されている場合、OktaはDesktop MFAで保護されているすべてのデバイスからそのユーザーを自動的にサインアウトさせます。「ユーザーをデバイスからサインアウトさせる」を参照してください。

外部パートナー向けのSecure Partner Access

Secure Partner Accessは、外部のビジネスパートナーがorgのリソースに安全にアクセスできるようにします。パートナー管理タスクの効率化やITの作業負荷を軽減する他にも、orgのセキュリティ要件を構成するプロセスが簡素化されます。「Secure Partner Access」を参照してください。

Okta FastPassの同一デバイス登録の再有効化

Okta FastPassの同一デバイス登録(Same-Device Enrollment for Okta FastPass)が再び利用できるようになりました。この機能は、Okta Verifyの登録問題を解決するために削除されていました。Okta FastPassを使用しているorgでは、Okta Verifyの登録プロセスが合理化されました。

  • ユーザーは現在使用しているデバイスで登録を開始して完了できます。以前は登録に2台目のデバイスが必要でした。登録には可能であれば2FAが必要であり、2台目のデバイスが必要になる場合があることに注意してください。
  • ユーザーは登録時にorgのURLを入力する必要がなくなりました。
  • 登録フローの手順が少なくなりました。

この機能は、Android、iOS、macOSデバイスでサポートされています。有効にするには管理コンソール(Admin Console) > 設定(Settings)に移動し、Okta FastPassの同一デバイス登録(Same-Device Enrollment for Okta FastPass)をオンにします。

SSFストリームを検証する

Okta SSFトランスミッターでは、検証エンドポイントをサポートし、受信者が検証イベントを要求し、トランスミッターと受信者間のエンドツーエンド配信を検証できるようになりました。SSFトランスミッター検証イベントのクレーム構造も、OpenID Shared Signals Framework ID3の仕様に準拠するようになりました。

Cross App Access

管理者は、Okta管理コンソールで新しいCross App Access機能を使用して、サードパーティアプリのデータ共有を管理できるようになりました。この機能により、エンドユーザーから複雑な同意プロセスを排除し、セキュリティを強化してエクスペリエンスを合理化できます。構成されると、エンドユーザーはOAuthの同意フローに進まずに他のSaaSアプリから自身のデータにアクセスできます。「Cross App Accessを構成する」を参照してください。

パスキー自動入力によるシームレスで安全な認証

パスキーはブラウザーの既存の自動入力機能を活用し、ユーザーに合理化されたサインインエクスペリエンスを提供します。これにより、ユーザーは資格情報の入力や追加プロンプトの表示に煩わされることなく、orgに迅速かつ直感的にサインインできます。この安全でフィッシング耐性のあるソリューションは、デバイス間でシームレスに動作し、強化されたセキュリティと、最新の認証ニーズに対応する利便性の両方を実現します。「パスキー(FIDO2 WebAuthn) Authenticatorを構成する」を参照してください。

OIDCおよびSAMLアプリ統合の強化

フロントチャネルシングルログアウト(Front-channel Single Logout)機能を有効にすると、OIDCおよびSAMLアプリ統合ページに、アプリのすべてのログアウト設定を含む単一のログアウト(Logout)セクションが表示されるようになりました。

Identity Governance管理者アプリのアクセスにMFAを必須にする

orgがOkta Identity Governanceを使用している場合は、ファーストパーティアプリであるOkta Access Certifications、Okta Entitlement Management、Okta Access Requests Adminにアクセスする管理者に対して、MFAを求めることができます。org内で早期アクセス機能を自動的に有効にした場合は、それらのアプリに対してMFAが自動的に強制されます。「Admin ConsoleのMFAを有効にする」を参照してください。

カスタムのサインイン維持ラベル

管理者がサインインページで サインインしたままにする(Keep me signed in)ラベルをカスタマイズできるようになりました。

APIエンドポイントを呼び出すためのOAuth 2.0セキュリティ

Okta WorkflowsユーザーはOAuth 2.0プロトコルとOkta Orgの認可サーバーを使用して、APIエンドポイントをセキュアに呼び出すことができるようになりました。この早期アクセス機能は、既存のトークン認可オプションよりも安全な上に実装も簡単です。新規または既存のアプリ統合にokta.workflows.invoke.manageスコープを追加して、APIエンドポイントを呼び出せるようにします。