AIエージェントをCross App Access(XAA)の要求アプリとして構成するには、AIエージェントを登録してから、ユーザーを要求アプリに割り当てます。AIエージェントは、構成が完了するとアクティブ化できます。
Before you begin
- orgのAIエージェントを管理する権限を持っている。
- AIエージェントがサードパーティのプロバイダープラットフォームで構築された場合、AIエージェントの外部IDを把握している。「AIエージェントプロバイダーの外部ID」を参照してください。
- AIエージェントをSAMLアプリにバインドする場合、Cross App Access用に構成している。「リソースサーバーコネクターを設定する」を参照してください。
- AIエージェントをカスタムのOIDCアプリにバインドする場合、そのアプリがorgに統合されている。「OpenID Connectアプリ統合を作成する」を参照してください。
- AIエージェントにマシンアクセスを付与する場合、カスタム認可サーバーを作成済みである。「認可サーバーを作成する」を参照してください。これは、他のAIエージェントやサービスが呼び出せるリソースとしてAIエージェントを登録するために必要です。
- 公開鍵/秘密鍵クライアント登録方式を使用する場合、公開JSON Web Key(JWK)がある。公開JWKがまだない場合は、AIエージェントを登録する際に生成できます。
Procedure
AIエージェントの登録 - ユーザーアクセスと認証-
Admin Consoleで、に移動します。
-
をクリックします。
-
プロファイル(Profile)で、AIエージェントの名前と説明を追加します。
-
次へ(Next)をクリックします。
-
で、以下のいずれかのオプションを選択します。
- このAIエージェントにリンクされる新しいOIDCアプリを作成する(Create a new OIDC app linked to this AI agent):ユーザーがサインインしてAIエージェントにアクセスするためのカスタムOIDCアプリ統合インスタンスを作成します。
- 既存アプリを選択する(Select an existing app):ユーザーがサインインしてAIエージェントにアクセスするためにorg内の既存アプリ統合インスタンスを選択します。
詳細については、「AIエージェントの構成設定 - サポートされるリクエストアプリ」を参照してください。
Note: AIエージェントを登録するときにのみ、
アプリ統合ウィザードクラシックエクスペリエンスで作成された既存のカスタムOIDCアプリインスタンスを選択できます。AIエージェントの登録後、ユーザーアクセスアプリをカスタムOIDCアプリインスタンスに変更することはできません。
ユーザーアクセス(User access)タブで選択したアプリは、XAAフローの要求アプリロールとして機能します。これにより、ユーザーはOktaからエージェントアプリにサインインできるようになります。ユーザーがサインインしていると、エージェントアプリはサインイン済みのユーザーに代わってリソースアプリにアクセスできます。
-
次へ(Next)をクリックします。
-
のリストからAIエージェントを選択し、クライアント登録(Client registration)をクリックします。
-
クライアント登録(Client registration)タブで、クライアント登録方法を選択します。
- クライアントIDのみ(Client ID only):ローカルコーディングエージェントなど、シークレットを保存できないパブリッククライアント向けに推奨。
- クライアントシークレット(Client secret):サーバー側のAIエージェントに推奨。シークレットを生成(Generate secret)をクリックして、AIエージェントアプリのOAuth 2.0フローの値を保存します。
- 公開鍵/秘密鍵(Public/private key): ビルダー管理のキーペアを持つAIエージェントに推奨。
-
キーを管理する場所を定義します。
- Okta:OktaでAIエージェント用の公開鍵/秘密鍵を生成します。
- 公開鍵を追加(Add public key)をクリックします。
- 公開鍵を入力するか、新しいキーを生成(Generate new key)をクリックします。Oktaは、JSONまたはPEMで表示できる秘密鍵に関連付けられる公開鍵を作成します。
- クリップボードにコピー(Copy to clipboard)をクリックし、AIエージェントアプリのOAuth 2.0フローで秘密鍵を使用します。
- 完了(Done)をクリックします。
- 外部(External):OktaがエージェントのJWTを検証するために公開鍵を動的に取得できるJWKS URIを入力します。
-
クライアントID(Client ID)フィールドに表示される識別子をコピーして、AIエージェントアプリで使用します。これは、OAuth 2.0で使用される要求アプリのクライアントIDです。
-
アクティブ化(Activate)、次に有効化(Enable)をクリックします。
ユーザーを要求アプリに割り当てる-
のリストから、AIエージェントを選択します。
-
ユーザーアクセス(User access)タブをクリックします。
-
で、をクリックします。リンクされたSSOアプリの割り当て(Assignments)タブが表示されます。
-
割り当て(Assignments)タブで、AIエージェントにアクセスできるユーザーまたはグループを選択します。ユーザーにアプリの統合を割り当てるとグループにアプリの統合を割り当てるを参照してください。
Note: リンクされたSSOアプリは最初は非アクティブであるため、アプリケーション(Applications)ページから移動した場合、非アクティブ(Inactive)タブに表示される場合があります。
AIエージェントをアクティブ化する-
AIエージェントページで、アクション(Actions) > アクティブ化(Activate)を選択します。
Note: AIエージェントのアクティブ化には数秒かかる場合があります。AIエージェントの構成または使用を続行するには、AIエージェントは正常にアクティブ化されました(AI agent activated successfully)というメッセージが表示されるまでお待ちください。
リンクされた要求アプリをアクティブ化することで、間接的にAIエージェントのアクティブ化もできます。
- に移動します。
- ステータス(STATUS)列の非アクティブ(Inactive)タブを選択し、アクティブ化するリンクされた要求アプリを見つけます。
- アプリ統合の横にあるドロップダウンメニューからアクティブ化(Activate)を選択します。リンクされたアプリをアクティブ化すると、AIエージェントが自動的にアクティブ化されます。
AIエージェントを非アクティブ化するには、AIエージェント(AI agent)ページに移動し、アクション(Actions) > 非アクティブ化(Deactivate)を選択します。
Note:
-
- AIエージェントの非アクティブ化には数秒かかる場合があります。その他の構成を続行するには、AIエージェントは正常に非アクティブ化されました(AI agent deactivated successfully)というメッセージが表示されるまでお待ちください。
- AIエージェントにリンクされた要求アプリも非アクティブ化されます。
What to do next
リソースアプリを構成する