Okta Identity Engineリリースノート(本番)
一般利用可能
バージョン:2026.09.0
- デバイス保証のOSバージョン更新
デバイス保証ポリシーで、Android 14、15、16、17(
2026-08-01)のOSバージョンがサポートされるようになりました。- 拡張動的ゾーン向けの新しいIPサービスカテゴリ
複数の新しいIPサービスカテゴリが拡張動的ゾーンの個別のVPNサービスカテゴリーとしてサポートされるようになりました。「サポートされているIPカテゴリー」を参照してください。
- すべての顧客を対象としたAI エージェントおよびアプリ向けのクロスアプリアクセスのサポート
XAAを使用して、カスタムSSOエージェントリクエストアプリとSSOリソースアプリ間のアクセスを保護します。XAAを使用すると、顧客はAIエージェントとアプリを接続してユーザーに代わってアクションを実行でき、実行時にユーザーの同意を得る必要がなくなります。XAAの接続はOktaの管理者によって管理されており、これにより、サポートされているOIDCおよびSAMLのSSOプロトコルにおいて、AIエージェントがユーザーに代わって実行できるアクションについて、可視性と制御が提供されます。
- エージェントリクエストアプリの構成については、「AIエージェントを手動で追加する」を参照し、ユーザーアクセス(User access) > アクセス構成に使用するアプリ(App used for access configuration)でSSOエージェントアプリを選択します。
- XAAリソースアプリの構成については、「リソースサーバーコネクターを構成する」を参照してください。OINリソースアプリを構成する場合は、XAAがすでに有効になっている必要があります。
- AIエージェントをリソースアプリに接続するには、「AIエージェントをリソースに接続する」を参照し、リソースタイプとしてアプリケーション(Application)を選択してから、リソースアプリを選択します。
OIDCをSSOに使用するエージェントリクエストアプリの場合、OktaはAIエージェントをOIDC SSOアプリにバインドして、同じ資格情報を共有できるようにします。Oktaでこの構成を削除する場合は、AIエージェントとそれに対応するOIDCアプリを削除してください。
このAIエージェントとアプリのバインディング機能により、管理者はAIエージェントの直接ユーザー認証を構成できるようになりました。Okta for AI Agents orgがあり、以前委任(Delegation)タブを使用してAI エージェント アクセスを構成していた場合は、ユーザーアクセス(User access)タブで再構成する必要があります。「Okta for AI Agentsの委任リンクからの移行」に関するガイダンスを参照してください。
- デバイス保証のOSバージョン更新
デバイス保証ポリシーで、次のOSバージョンがサポートされるようになりました。
- macOS 14.8.9
- macOS 15.7.9
- macOS 26.6.1
- AIエージェントの統合ID
管理者は外部識別子を使用して、orgの登録済みAIエージェントが一意であることを確認できるようになりました。また、インポートされたAIエージェントの作成と一致条件を構成し、インポートしたAIエージェントを登録前にプレビューすることもできます。「アプリのAIエージェントのインポートを有効にする」を参照してください。
- Okta On-Prem MFAエージェント、バージョン1.8.7
このバージョンには、セキュリティ強化が含まれます。
- AIエージェントクライアント登録のUI更新
AIエージェント > クライアント登録タブに、認証方法が垂直に表示されて構成ボタンが提供されるようになりました。構成をクリックすると、認証方法の構成ページにリダイレクトされます。
- Radius Agentバージョン2.27
このバージョンには、内部の改善と修正が含まれています。
- JA4 TLSフィンガープリンティング
Oktaは、厳選されたサブセットのみではなく、Syslogイベントタイプ(
securityContext.tlsFingerprint.ja4 pr)全体でJA4 TLSクライアントのフィンガープリントをキャプチャするようになりました。これには、サインイン、認証、トークンのイベントに加え、テレフォニーイベント(OTP/SMSの配信など)も含まれます。これにより、お客様とOktaのセキュリティチームは、フィンガープリントレベルの可視性を得て、IP/ユーザーエージェントのシグナルだけでは見逃してしまうボットトラフィック、トール詐欺、その他のTLSベースの攻撃パターンを検知できるようになりました。これは、カスタムホストのドメインを使用しているorgではまだ利用できません。
- リアルタイム更新によるインポートモニタリングの強化
インポートモニタリングダッシュボードから、インポートについてリアルタイムの進行状況を確認できるようになりました。これにより、現在処理中のデータチャンクの数など、進行中のインポートについて現在のステータスに対する可視性が高まります。
- from-addressesのメールをデフォルトのブランドドメインにコピーする
ブランドメール設定を構成する際に、カスタムのメール差出人アドレスをデフォルトのOktaドメインにコピーできるようになりました。以前は、このオプションはカスタムブランド間でのコピーでのみ利用可能でした。
- 手動MCP登録
管理者はMCPサーバーを登録する際に、認可サーバーの詳細とクライアント資格情報を手動で設定できるようになりました。これにより、自動メタデータ検出エンドポイントをサポートしない内部またはレガシーMCPサーバーを登録できます。「MCPサーバーを追加する」を参照してください。
- デバイス保証のOSバージョン更新
デバイス保証ポリシーで、次のOSバージョンがサポートされるようになりました。
- macOS(
26.6.2) - iOS(
26.6.1、18.7.10) - Windows 10ビルド(
10.0.17763.9121、10.0.19044.7663、10.0.19045.7663) - Windows 11ビルド(
10.0.22631.7517、10.0.26100.9168、10.0.26200.9168)
- macOS(
- AIエージェントアプリの認証要件
AIエージェントがアプリにバインドされている場合、ユーザーアクセス(User access)タブにアプリの認証要件が表示されるようになりました。また、認証ポリシーを設定できるアプリのサインオン(Sign On)タブへのリンクも表示されます。
- JAMF Pro統合の更新
Admin Consoleのアプリケーションユーザー名の形式(Application username format)フィールドがデフォルトで表示されるようになりました。これにより、管理者はSCIMの
userName属性のカスタムマッピングを構成できます。- MCPサーバー登録UIの改善
MCPサーバーの登録UIが更新され、スコープの処理とツールの表示が改善されました。
- WordPressのプロビジョニング
WordPress統合のプロビジョニングが利用できるようになりました。「WordPressをOktaと統合する」を参照してください。
- Ivantiのプロビジョニング
Ivanti統合のプロビジョニングが利用できるようになりました。「IvantiをOktaと統合する」を参照してください。
- Progress Chefのプロビジョニング
Progress Chef統合のプロビジョニングが利用できるようになりました。「Progress ChefをOktaと統合する」を参照してください。
- SAPコネクター
SAP統合がSCIM 2.0 APIを使用するように移行され、コネクター内部のHTTPヘルパーも、この標準をサポートするように更新されました。
- MCPサーバー登録向け動的クライアント登録のサポート
管理者は、MCPサーバーを手動で登録するときに、動的クライアント登録(DCR)を選択できるようになりました。このオプションを選択すると、Oktaは自動的にクライアントをプロバイダーに登録し、資格情報を事前入力します。「MCPサーバーを手動で追加する」を参照してください。この機能は、9月中頃までプレビューデプロイメント、その後本番環境へ徐々に導入されます。
- Okta Integration Network MCPサーバー
接続の詳細を手動で入力することなく、Okta Integration NetworkのカタログエントリーからMCPサーバーを追加できるようになりました。「MCPサーバーをOINカタログから追加する」を参照してください。この機能は、9月中頃までプレビューデプロイメント、その後本番環境へ徐々に導入されます。
- DBSSOデバイスプローブの改善
DBSSOは、org全体のプローブ方式を使用する代わりに、アプリのサインオンポリシーで構成されたデバイス登録の条件を使用するようになりました。
- リモートデスクトップの検出
管理者は、拡張ダイナミックネットワークゾーンの新しい
REMOTE_DESKTOPIPサービスカテゴリを使用して、リモートデスクトップからのアクセスを検出および制御できるようになりました。管理者は、拡張ダイナミックネットワークゾーンの設定時にREMOTE_DESKTOPを含めるか除外するかを選択でき、より正確なポリシーを有効にできます。たとえば、これらのネットワークから発信されるトラフィックに対して、グローバルセッションポリシーまたはアプリサインインポリシーを通じてアクセスを拒否できます。「サポートされているIPサービスカテゴリー」を参照してください。- ADおよびLDAPエージェントの中断に関するメール通知
システムメール通知に、Active DirectoryおよびLDAPエージェントの中断と復旧に関するオプションが含まれるようになりました。管理者は、エージェントが中断および復旧したときにメールアラートを受信するように管理コンソールで通知を有効にできます。
- Vercelのプロビジョニング
Vercel統合でプロビジョニングが利用できるようになりました。「VercelとOktaを統合する」を参照してください。
- アクセスリクエスト制限の引き上げ
次のアクセスリクエスト制限が引き上げられました。
- タスクまたは質問ごとのユーザー数:25(以前は10)
- アクセスレベル条件内のエンタイトルメントバンドル数:1,000(以前は100)
- アクセスレベル条件内のグループ:1,000(以前は500)
- orgごとのリクエストタイプの構成リスト数:250(以前は100)
- orgごとのリクエストタイプ数:750(以前は500)
- マルウェアプロキシ検出
管理者は、強化された動的ネットワークゾーンの新しい
MALWARE_PROXIESIPサービスカテゴリを使用して、既知のマルウェアプロキシネットワークからのアクセスを検出および制御できるようになりました。このカテゴリはOktaのCyberDefenseによって提供されており、マルウェアやボットネットの活動に関連するプロキシサービス(911 S5、NSOCKS、iProxy、BHProxiesなどを含む)を網羅しています。管理者は、拡張ダイナミックネットワークゾーンの設定時にMALWARE_PROXIESを含めるか除外するかを選択でき、より正確なポリシーを有効にできます。たとえば、これらのプロキシネットワークから発信されるトラフィックに対して、グローバルセッションポリシーまたはアプリサインインポリシーを通じてアクセスを拒否できます。「サポートされているIPサービスカテゴリー」を参照してください。- Okta Integrationウィザード
Okta Integrationウィザード(OIW)を使用してOktaのorgでカスタムアプリをデプロイします。 アプリ統合に向けて、SSO、SCIMプロビジョニング、エンタイトルメント管理、Universal Logout、APIサービス統合、およびカスタムAPI Integration Actionsの各機能を構成できます。アプリ統合をテンプレートとして使用すると、各アプリインスタンスを再設定することなくorg内で複数のアプリインスタンスを作成できます。 これにより、カスタム統合をより効率的に管理し、SCIMおよびカスタムWorkflows Connectorの回避策を回避できます。「Okta Integrationウィザード」を参照してください。
- System LogのWebAuthn登録失敗イベント
System Logで、WebAuthn(FIDO2)登録の失敗試行が、
user.mfa.factor.activateイベントと、AAGUID、isBackupEligible、一致した認証グループなどのデバッグデータを使用してログに記録されるようになりました。以前は、登録が成功した場合のみログに記録されていました。これを使用して、登録されない認証モデルを特定できます。- MCPサーバーのツール検出
MCPサーバーを登録する際に、資格情報をテストして利用可能なツールを検出できるようになりました。これにより、接続が完全に検証されて、MCPサーバーの機能を確認できるようになります。「MCPサーバーを追加する」を参照してください。
- Okta Provisioning Agent、バージョン3.3.1
Okta Provisioning Agent 3.3.1が利用可能になりました。このリリースでは、バンドルされたJDKパッチバージョンが更新され、セキュリティ強化が含まれています。「Okta Provisioning AgentとSDKのバージョン履歴」を参照してください。
- タスク数の最適化
管理コンソールのパフォーマンスを向上させるために、タスクに1,000を上回るアイテム数が含まれる場合、タスクページに
999+の概算数が表示されるようになりました。- Sophos Cloudのプロビジョニング
Sophosクラウド統合でプロビジョニングが利用できるようになりました。「SophosクラウドをOktaに統合する」を参照してください。
早期アクセス
- Windows向けDesktop MFA要素の検出
Windows向けDesktopMFAでは、利用可能なすべてのMFA要素の固定リストではなく、ユーザーが登録したMFA要素のみが表示されるようになりました。登録済みの要素がない新規ユーザーは、猶予期間中にサインインしてMFAをセットアップできます。一方、新しいデバイスでサインインする既存ユーザーは、既存の要素で検証する必要があります。「Desktop MFA要素の検出を有効にする」を参照してください。
- Okta On-prem SCIM ServerエージェントがOkta On-prem SCIMエージェントに
Okta On-prem SCIM ServerエージェントがOkta On-prem SCIMエージェントに置き換えられました。この変更により、依存関係の数が減り、新しい機能を実装できるようになります。「汎用データベース用のOn-premises Connector」を参照してください。
- レルム割り当ての上限の引き上げ
プロファイルソースごとに許可されるレルム割り当ての最大数が、30から100に引き上げられました。これにより、管理者はより多くのレルムでユーザー組織と管理を拡張できます。「レルム」を参照してください。
- NFC Authenticator
Oktaは、Windowsデスクトップ共有ワークステーションでOktaで保護されたアプリにサインインする現場従業員の認証方法として、NFC Authenticatorをサポートするようになりました。認証するには、エンドユーザーはリーダーでNFCバッジをタップし、PINを入力してMFA要件を満たします。電話、パスワード、共有アカウントは必要ありません。「NFC Authenticator」を参照してください。
- エンタイトルメントインポートセーフガード
エンタイトルメントのインポートセーフガードは、ユーザーがアプリから割り当てを解除されたときに、ユーザーインポートが誤ってアプリのロールやライセンスを削除するのを防ぎます。管理者は、パーセンテージベースまたは絶対数のしきい値を使用してアプリごとのセーフガードを構成でき、任意でエンタイトルメントスキーマを変更または削除するインポートをブロックできます。「インポートセーフガード」を参照してください。
- アプリケーションページの機能強化
アプリケーションページで、タイプとステータスによるアプリのフィルタリング、名前またはクライアントIDによるアプリの検索、最終変更日によるアプリの表示オプションが提供されるようになりました。 アプリをCSVにエクスポートして、フィルタリングされたリストを監査に対応したレポートにすることもできます。早期アクセスの間、ラベル付けはIGAガバナンスラベルを使用し、OIGのお客様だけがご利用いただけます。「アプリ統合の検索、フィルタリング、エクスポート」および「リソースラベル」を参照してください。
- ローコードサインインのカスタマイズ
カスタマイズは企業にとって重要な課題です。サイトブランディングの外観と操作性は、ユーザーがサイトを信頼し、新しいオファーを把握するにあたり、顧客の信頼に大きな影響を与えます。ローコードサインインのカスタマイズを使用すると、管理者は複雑でリスクのある変更を行うことなく、コードエディターを使用してSign-In Widgetのテキスト、色、画像をカスタマイズできます。構文のハイライト表示と提案を備えたJSONテンプレート言語により、管理者はコードを変更することなく、目的のエクスペリエンスに合わせてサインインページとインタースティシャル認証に視覚的な変更を加えることができます。サインインページをカスタマイズするを参照してください。
- 汎用データベース用のOn-prem Connectorが、統合OPSエージェントを使用して高可用性をサポート
汎用データベース用のOn-prem Connectorが高可用性をサポートするようになりました。これにより、複数のOktaオンプレミスSCIMエージェントを1つのアプリインスタンスに割り当て、利用可能なエージェントがインポートまたはプロビジョニング操作を実行できるようになります。これにより、オンプレミスデータベース統合の単一障害点が排除され、個々のエージェントがオフラインまたはアップグレード中でも継続して実行できます。「汎用データベース用のOn-premises Connector」を参照してください。
- Linux向けOkta Verifyのサポート
Okta Verifyは新たにLinuxデスクトップデバイスに対応するようになり、管理者はフィッシング耐性のあるハードウェア格納型のOkta FastPass認証をLinuxユーザーにも適用できるようになりました。このリリースでは、Ubuntu 24.04および26.04を実行しているデバイスを公式にサポートします。「Okta VerifyをLinuxデバイスにデプロイする」を参照してください。
- 汎用データベース用のOn-prem Connectorが増分インポートをサポート
汎用データベース用のOn-prem Connectorが、増分インポートをサポートするようになり、完全なデータセットではなく、最後の正常なインポート以降に変更されたユーザーとエンタイトルメント割り当てのみを取得するようになりました。これにより、大規模なデプロイメントのインポートにかかる時間が短縮され、データベースの負荷が軽減されます。ソースデータベースはソフト削除を使用し、自動的に更新されるタイムスタンプ列を維持する必要があります。「汎用データベース用のOn-premises Connector」を参照してください。
修正事項
-
生体認証の検証が登録されていない場合、ダイレクト認証中にOkta Verifyチャレンジのプッシュ通知がdirect_auth_policy_deniedエラーで失敗することがありました。(OKTA-1099950)
-
管理者が問題を解決した後も、侵害された資格情報の保護に関連するパスワードポリシーエラーが保持されていました。(OKTA-1239168)
-
サインインヘルプページの一部のリンクが最小コントラスト比を満たしていませんでした。(OKTA-1241201)
-
Okta Account Managementポリシーで帯域外のOkta Verify登録が有効化されている場合、新しくインポートされたActive Directoryユーザーはメールリンクからアカウントを有効化できませんでした。(OKTA-1250588)
-
パスキーが登録されていない場合、エンドユーザーダッシュボードに、セキュリティ方式のラベルがパスキーではなく、セキュリティキーまたは生体認証Authenticatorと表示されていました。(OKTA-1258336)
-
一部のカスタムプロファイル属性が、管理者が削除した後もUIに表示され続けていました。 (OKTA-1260654)
-
サードパーティのCAではなく、Oktaを認証局(CA)として使用している場合、デバイスがOktaから削除された後に、Okta CAでデバイス再登録が許可されていませんでした。(OKTA-1261907)
-
ユーザーサインオン委任権限があるAIエージェントで、ユーザーアクセスタブの廃止バナーに誤った情報が表示されていました。(OKTA-1262867)
-
カスタム管理者ロールにデバイスレベルの復旧PIN権限がある場合、カスタム管理者ロールはリソースグループに属していないユーザーのDesktop MFA復旧PINを生成できました。(OKTA-1264620)
-
柔軟なOkta Verify Authenticator構成が有効な場合、Okta Verify - PushでRADIUSアプリにサインインしたエンドユーザーにエラーが表示されていました。(OKTA-1265932)
Okta Integration Network
-
Harriet(SCIM)が更新されました。詳細をご確認ください。
-
Your360(OIDC)が利用可能になりました。詳細をご確認ください。
-
Your360(SAML)が利用可能になりました。詳細をご確認ください。
-
Harriet(OIDC)が更新されました。
-
Sensor Tower(SCIM)が利用可能になりました。詳細をご確認ください。
-
RedblockのVisily Lifecycle Managementコネクター(SCIM)が利用可能になりました。詳細をご確認ください。
-
Instagram(SWA)が更新されました。