Cross App Accessを構成する
注意:
Oktaとの接続を有効化(Enable Connect with Okta)の早期アクセス機能を使用して、OktaでCross App Access(XAA)を構成した場合、既存の構成はすぐに動作を停止します。Oktaとの接続を有効化(Enable Connect with Okta)機能が動作を停止すると、アプリのプロファイル上の接続の管理(Manage Connections)タブは使用できなくなります。AIエージェントからアプリへのユースケースにはXAA構成を再構成します。「XAAを使用してAIエージェントからアプリを構成する」を参照してください。
Cross App Accessは、サードパーティアプリによるデータの共有方法を簡素化するプロトコルです。複雑な同意プロセスをエンドユーザーから取り除き、Okta Admin Consoleに移行します。XAAが構成されている場合、エンドユーザーはOAuthの同意フローに進まずに他のSaaSアプリから自身のデータにアクセスできます。代わりに、管理者がOkta Admin Consoleでユーザーの代理でこの接続を管理します。XAAにより、orgのセキュリティが強化され、エンドユーザーのエクスペリエンスが向上します。
メリット
- セキュリティ強化: Okta管理者のデータ共有に対する制御を一元化したことで、最小権限が強制され、不正アクセスのリスクが低減されました。
- ユーザーエクスペリエンスの改善:エンドユーザーにOAuthの同意ページが繰り返し表示されることがなくなり、よりスムーズで効率的なワークフローを実現できます。
- 統合の簡素化:Cross App Accessによって、Okta環境でサードパーティアプリを接続するプロセスが最適化されます。
仕組み
この機能を使用し始める前に、以下の概念について理解を深めておく必要があります。
- Requesting app(client):保護対象リソースにアクセスするアプリ。
- Resource app:APIリソースなどの保護対象リソースを所有するアプリ。
- Resource authorization server:リソースアプリを保護する認可サーバー。
- Resource connection:要求アプリとリソースアプリとの方向性を示す関係。Okta管理者が関係をリソース接続(Resource connection)タブから構成します。
- Identity Assertion JWT Authorization Grant:IdPでユーザーIDアサーションをID-JAGトークンと交換するトークン交換フロー。要求アプリがID-JAGトークンを使用して、リソースアプリからのアクセストークンをリクエストします。このアクセストークンは、保護対象リソースをリクエストする際に使用されます。
orgがシングルサインオン製品をサブスクライブしている場合、Cross App Accessを構成できます。
はじめに