パスキー(FIDO2 WebAuthn)証明書利用者IDドメインをカスタマイズする
証明書利用者(RP)IDは、パスキーとセキュリティキーによって認証できるドメインを表します。Oktaでは、RP IDドメインをカスタマイズできます。Okta orgドメイン、カスタムドメイン、またはカスタムドメインの登録可能なサフィックスを指定できます。ユーザーは、そのドメインとサブドメインのすべてで、パスキーまたはセキュリティキーを使用して認証できるようになります。これにより、すべてのドメインでフィッシング耐性のある認証を実現できます。また、アクセスドメインごとに各ユーザーに複数のパスキーやセキュリティキーを発行する必要がなくなります。
「カスタムドメインを構成する」および「ドメインとメールアドレスをカスタマイズする」を参照してください。
新規または変更されたRP IDをアクティブ化すると、Oktaは、カスタマイズされたRP IDドメインのスコープでない既存のパスキー(FIDO2 WebAuthn)Authenticator(生体認証、パスキー、セキュリティキー)をすべて無効にします。ユーザーはそれらを認証に使用できなくなります。
- 推奨アクション(Recommended action):Okta APIを使用して、ユーザーのパスキー(FIDO2 WebAuthn)Authenticatorの登録をリセットします。その後、Oktaは、登録のリセット後にパスキー(FIDO2 WebAuthn)Authenticatorの再登録をユーザーに求めます。「要素の登録を解除する」を参照してください。
- 任意のアクション(Optional action):End-User Dashboardの設定(Settings)ページで既存のパスキー(FIDO2 WebAuthn)Authenticatorの登録を手動で解除してから再登録するようにユーザーに伝えます。「ユーザー設定」を参照してください。ユーザーがパスキー(FIDO2 WebAuthn)Authenticatorの登録を解除しない場合、次回のサインイン時に無効化されたAuthenticatorで認証するよう求められます。これにより、orgにアクセスできなくなる場合があります。このオプションは、End-User Dashboardの設定(Settings)ページへのアクセスをユーザーに許可していないorgでは利用できません。
証明書利用者IDを作成する
-
Admin Consoleで、に移動します。
- セットアップ(Setup)タブで、パスキー(FIDO2 WebAuthn)(Passkeys(FIDO2 WebAuthn))行のアクション(Actions)をクリックします。
- 編集(Edit)をクリックします。
- 証明書利用者ID(Relying Party ID)フィールドに、Okta orgドメイン、カスタムドメイン、またはカスタムドメインの登録可能なサフィックスを入力します。
- ドメインを確認する(Check domain)をクリックします。ドメインが有効な場合、ドメイン名の下に検証済み(VERIFIED)と表示されます。カスタムドメインの登録可能なサフィックスを入力した場合、TXTレコード情報が表示されます。ドメインレジストラーを通じて、ドメイン登録のTXTレコードにこの情報を追加します。 注:
一部のドメインレジストラーは、ドメイン登録に対する変更の処理と反映に時間がかかる場合があります。想定よりも時間がかかる場合は、ドメインレジストラーにお問い合わせください。
- ドメイン登録でTXTレコードが更新されたら、TXTレコードを確認する(Check for TXT record)をクリックし、ドメインの所有権を確認します。
- 保存(Save)をクリックします。
- RP IDをアクティブ化するには、「証明書利用者IDをアクティブ化および非アクティブ化する」に進みます。
証明書利用者IDをアクティブ化および非アクティブ化する
-
Admin Consoleで、に移動します。
- セットアップ(Setup)タブで、パスキー(FIDO2 WebAuthn)(Passkeys(FIDO2 WebAuthn))行のアクション(Actions)をクリックします。
- 編集(Edit)をクリックします。
- 証明書利用者のカスタマイズ(Customize Relying Party)設定のオンまたはオフを切り替えます。
- 保存(Save)をクリックします。
- 確認プロンプトで変更を保存(Save changes)をクリックします。
ドメインを削除する
ドメインを削除すると、ドメインが削除されて機能がオフになります。RP IDを保存すると編集することはできません。変更するには、現在のドメインを削除してから新しいRP IDを作成します。RP IDを変更した場合、既存のパスキー(FIDO2 WebAuthn)登録は機能しません。
-
Admin Consoleで、に移動します。
- セットアップ(Setup)タブで、パスキー(FIDO2 WebAuthn)(Passkeys(FIDO2 WebAuthn))行のアクション(Actions)をクリックします。
- 編集(Edit)をクリックします。
- ドメインを削除(Remove domain)をクリックします。ドメインはすぐに削除されます。
- 保存(Save)をクリックします。
- 確認プロンプトで変更を保存(Save changes)をクリックします。