Okta Identity Engineリリースノート(プレビュー)

一般利用可能

バージョン:2026.09.0

Okta Integration NetworkのMCPサーバー登録

接続の詳細を手動で入力することなく、Okta Integration NetworkのカタログエントリーからMCPサーバーを追加できるようになりました。「MCPサーバーをOINカタログから追加する」を参照してください。この機能は、9月中頃までプレビューデプロイメント、その後本番環境へ徐々に導入されます。

MCPサーバー登録向け動的クライアント登録のサポート

管理者は、MCPサーバーを手動で登録するときに、動的クライアント登録(DCR)を選択できるようになりました。このオプションを選択すると、Oktaは自動的にクライアントをプロバイダーに登録し、資格情報を事前入力します。「MCPサーバーを手動で追加する」を参照してください。この機能は、9月中頃までプレビューデプロイメント、その後本番環境へ徐々に導入されます。

デバイス保証のOSバージョン更新

デバイス保証ポリシーで、次のOSバージョンがサポートされるようになりました。* Android 14、15、16、17(2026-08-01

拡張動的ゾーン向けの新しいIPサービスカテゴリ

複数の新しいIPサービスカテゴリが拡張動的ゾーンの個別のVPNサービスカテゴリーとしてサポートされるようになりました。「サポートされているIPカテゴリー」を参照してください。

デバイス保証のOSバージョン更新

デバイス保証ポリシーで、次のOSバージョンがサポートされるようになりました。

  • macOS 14.8.9
  • macOS 15.7.9
  • macOS 26.6.1
Okta On-Prem MFAエージェント、バージョン1.8.7

このバージョンには、セキュリティ強化が含まれます。

AIエージェントクライアント登録のUI更新

AIエージェント > クライアント登録タブに、認証方法が垂直に表示されて構成ボタンが提供されるようになりました。構成をクリックすると、認証方法の構成ページにリダイレクトされます。

タスク数の最適化

管理コンソールのパフォーマンスを向上させるために、タスクに1,000を上回るアイテム数が含まれる場合、タスクページに999+の概算数が表示されるようになりました。

Radius Agentバージョン2.27

このバージョンには、内部の改善と修正が含まれています。

from-addressesのメールをデフォルトのブランドドメインにコピーする

ブランドメール設定を構成する際に、カスタムのメール差出人アドレスをデフォルトのOktaドメインにコピーできるようになりました。以前は、このオプションはカスタムブランド間でのコピーでのみ利用可能でした。

デバイス保証のOSバージョン更新

デバイス保証ポリシーで、次のOSバージョンがサポートされるようになりました。

  • macOS(26.6.2
  • iOS(26.6.118.7.10
  • Windows 10ビルド(10.0.17763.912110.0.19044.766310.0.19045.7663
  • Windows 11ビルド(10.0.22631.751710.0.26100.916810.0.26200.9168
AIエージェントアプリの認証要件

AIエージェントがアプリにバインドされている場合、ユーザーアクセス(User access)タブにアプリの認証要件が表示されるようになりました。また、認証ポリシーを設定できるアプリのサインオン(Sign On)タブへのリンクも表示されます。 

JAMF Pro統合の更新

Admin Consoleのアプリケーションユーザー名の形式(Application username format)フィールドがデフォルトで表示されるようになりました。これにより、管理者はSCIMのuserName属性のカスタムマッピングを構成できます。

MCPサーバー登録UIの改善

MCPサーバーの登録UIが更新され、スコープの処理とツールの表示が改善されました。

Okta Provisioning Agent、バージョン3.3.1

Okta Provisioning Agent 3.3.1が利用可能になりました。このリリースでは、バンドルされたJDKパッチバージョンが更新され、セキュリティ強化が含まれています。「Okta Provisioning AgentとSDKのバージョン履歴」を参照してください。

WordPressのプロビジョニング

WordPress統合のプロビジョニングが利用できるようになりました。「WordPressをOktaと統合する」を参照してください。 

Ivantiのプロビジョニング

Ivanti統合のプロビジョニングが利用できるようになりました。「IvantiをOktaと統合する」を参照してください。

Progress Chefのプロビジョニング

Progress Chef統合のプロビジョニングが利用できるようになりました。「Progress ChefをOktaと統合する」を参照してください。

SAPコネクター

SAP統合がSCIM 2.0 APIを使用するように移行され、コネクター内部のHTTPヘルパーも、この標準をサポートするように更新されました。

DBSSOデバイスプローブの改善

DBSSOは、org全体のプローブ方式を使用する代わりに、アプリのサインオンポリシーで構成されたデバイス登録の条件を使用するようになりました。

リモートデスクトップの検出

管理者は、拡張ダイナミックネットワークゾーンの新しいREMOTE_DESKTOP IPサービスカテゴリを使用して、リモートデスクトップからのアクセスを検出および制御できるようになりました。管理者は、拡張ダイナミックネットワークゾーンの設定時にREMOTE_DESKTOPを含めるか除外するかを選択でき、より正確なポリシーを有効にできます。たとえば、これらのネットワークから発信されるトラフィックに対して、グローバルセッションポリシーまたはアプリサインインポリシーを通じてアクセスを拒否できます。「サポートされているIPサービスカテゴリー」を参照してください。

パスキー登録を促すプロンプト

サインイン時にエンドユーザーにパスキー認証要素の登録を促す、パスキー登録プロモーションのナッジを設定できるようになりました。このナッジは、パスキー認証がオプションである場合にのみ適用され、スキップしたユーザーは別の認証でサインインできます。このプロンプトが再表示される頻度と、ユーザーがスキップできる回数を制御できます。この回数を超えると、Oktaはプロンプトの表示を停止します。Authenticator登録ポリシーを作成するを参照してください。

ADおよびLDAPエージェントの中断に関するメール通知

システムメール通知に、Active DirectoryおよびLDAPエージェントの中断と復旧に関するオプションが含まれるようになりました。管理者は、エージェントが中断および復旧したときにメールアラートを受信するように管理コンソールで通知を有効にできます。

Vercelのプロビジョニング

Vercel統合でプロビジョニングが利用できるようになりました。「VercelとOktaを統合する」を参照してください。 

アクセスリクエスト制限の引き上げ

次のアクセスリクエスト制限が引き上げられました。

  • タスクまたは質問ごとのユーザー数:25(以前は10)
  • アクセスレベル条件内のエンタイトルメントバンドル数:1,000(以前は100)
  • アクセスレベル条件内のグループ:1,000(以前は500)
  • orgごとのリクエストタイプの構成リスト数:250(以前は100)
  • orgごとのリクエストタイプ数:750(以前は500)
MCPサーバーのツール検出

MCPサーバーを登録する際に、資格情報をテストして利用可能なツールを検出できるようになりました。これにより、接続が完全に検証されて、MCPサーバーの機能を確認できるようになります。「MCPサーバーを追加する」を参照してください。

デバイスバウンドSSOでのプラットフォームSSOのパスワード統合

プラットフォームSSOのパスワード認証をデバイスバウンドSSOに統合します。ユーザーがmacOSサインインウィンドウでサインインすると、Oktaはパスワード要素を確認し、デバイスバウンドセッションを作成します。これによりユーザーは、追加のパスワードプロンプトを表示することなく、ブラウザーでOktaで保護されたアプリにアクセスできます。macOSのプラットフォームSSO汎用MDMを使用してPSSOのデバイス構成プロファイルを構成するを参照してください。

プラットフォームSSO向けのSecure Enclaveキーのサポート

プラットフォームSSOが、デバイスバウンドSSOと統合するSecure Enclaveキーベースの認証方法をサポートするようになりました。ユーザーがmacOSサインインウィンドウでパスワードを使用して認証すると、認証によってSecure Enclaveに保存されたハードウェアバインド暗号化キーがロック解除されます。Oktaはこのキーを使用して、MFAプロンプトを繰り返さずに、ユーザー検証を備えたOkta FastPassを必要とする認証ポリシーを満たすデバイスバウンドセッションを作成します。macOSのプラットフォームSSO汎用MDMを使用してSecure Enclaveのデバイス構成プロファイルを構成するを参照してください。

Device-Bound Single Sign-On

Device-Bound Single Sign-Onでは、ユーザーがOkta-joinedのmacOSやWindowsのデバイスにサインインした後、ハードウェア保護されたセッションが開始されてアプリへシームレスにアクセスできるようになります。この機能は、セッションリプレイ保護と能率的な認証エクスペリエンスを提供します。「デバイスバウンドシングルサインオン」を参照してください。

Active Directory用のPowerShellスクリプト

管理者は、Active Directoryエージェントを使用してオンプレミスのActive Directory環境でカスタムPowerShellスクリプトを実行し、カスタムライフサイクル管理機能に対応できるようになりました。構成が完了すると、管理者はOktaパブリックAPIを使用してOkta Workflowsを介してスクリプトを呼び出せます。「Active DirectoryでPowerShellスクリプトを有効にして構成する」および「ADエージェントでリモートスクリプトを呼び出す」を参照してください。

早期アクセス

Windows向けDesktop MFA要素の検出

Windows向けDesktopMFAでは、利用可能なすべてのMFA要素の固定リストではなく、ユーザーが登録したMFA要素のみが表示されるようになりました。登録済みの要素がない新規ユーザーは、猶予期間中にサインインしてMFAをセットアップできます。一方、新しいデバイスでサインインする既存ユーザーは、既存の要素で検証する必要があります。「Desktop MFA要素の検出を有効にする」を参照してください。

Okta On-prem SCIM ServerエージェントがOkta On-prem SCIMエージェントに

Okta On-prem SCIM ServerエージェントがOkta On-prem SCIMエージェントに置き換えられました。この変更により、依存関係の数が減り、新しい機能を実装できるようになります。「汎用データベース用のOn-premises Connector」を参照してください。

レルム割り当ての上限の引き上げ

プロファイルソースごとに許可されるレルム割り当ての最大数が、30から100に引き上げられました。これにより、管理者はより多くのレルムでユーザー組織と管理を拡張できます。「レルム」を参照してください。

NFC Authenticator

Oktaは、Windowsデスクトップ共有ワークステーションでOktaで保護されたアプリにサインインする現場従業員の認証方法として、NFC Authenticatorをサポートするようになりました。認証するには、エンドユーザーはリーダーでNFCバッジをタップし、PINを入力してMFA要件を満たします。電話、パスワード、共有アカウントは必要ありません。「NFC Authenticator」を参照してください。

エンタイトルメントインポートセーフガード

エンタイトルメントのインポートセーフガードは、ユーザーがアプリから割り当てを解除されたときに、ユーザーインポートが誤ってアプリのロールやライセンスを削除するのを防ぎます。管理者は、パーセンテージベースまたは絶対数のしきい値を使用してアプリごとのセーフガードを構成でき、任意でエンタイトルメントスキーマを変更または削除するインポートをブロックできます。「インポートセーフガード」を参照してください。

アプリケーションページの機能強化

アプリケーションページで、タイプとステータスによるアプリのフィルタリング、名前またはクライアントIDによるアプリの検索、最終変更日によるアプリの表示オプションが提供されるようになりました。 アプリをCSVにエクスポートして、フィルタリングされたリストを監査に対応したレポートにすることもできます。早期アクセスの間、ラベル付けはIGAガバナンスラベルを使用し、OIGのお客様だけがご利用いただけます。「アプリ統合の検索、フィルタリング、エクスポート」および「リソースラベル」を参照してください。

ローコードサインインのカスタマイズ

カスタマイズは企業にとって重要な課題です。サイトブランディングの外観と操作性は、ユーザーがサイトを信頼し、新しいオファーを把握するにあたり、顧客の信頼に大きな影響を与えます。ローコードサインインのカスタマイズを使用すると、管理者は複雑でリスクのある変更を行うことなく、コードエディターを使用してSign-In Widgetのテキスト、色、画像をカスタマイズできます。構文のハイライト表示と提案を備えたJSONテンプレート言語により、管理者はコードを変更することなく、目的のエクスペリエンスに合わせてサインインページとインタースティシャル認証に視覚的な変更を加えることができます。サインインページをカスタマイズするを参照してください。

汎用データベース用のOn-prem Connectorが、統合OPSエージェントを使用して高可用性をサポート

汎用データベース用のOn-prem Connectorが高可用性をサポートするようになりました。これにより、複数のOktaオンプレミスSCIMエージェントを1つのアプリインスタンスに割り当て、利用可能なエージェントがインポートまたはプロビジョニング操作を実行できるようになります。これにより、オンプレミスデータベース統合の単一障害点が排除され、個々のエージェントがオフラインまたはアップグレード中でも継続して実行できます。「汎用データベース用のOn-premises Connector」を参照してください。

汎用データベース用のOn-prem Connectorが増分インポートをサポート

汎用データベース用のOn-prem Connectorが、増分インポートをサポートするようになり、完全なデータセットではなく、最後の正常なインポート以降に変更されたユーザーとエンタイトルメント割り当てのみを取得するようになりました。これにより、大規模なデプロイメントのインポートにかかる時間が短縮され、データベースの負荷が軽減されます。ソースデータベースはソフト削除を使用し、自動的に更新されるタイムスタンプ列を維持する必要があります。「汎用データベース用のOn-premises Connector」を参照してください。

修正事項

  • 生体認証の検証が登録されていない場合、ダイレクト認証中にOkta Verifyチャレンジのプッシュ通知がdirect_auth_policy_deniedエラーで失敗することがありました。(OKTA-1099950)

  • 管理者が問題を解決した後も、侵害された資格情報の保護に関連するパスワードポリシーエラーが保持されていました。(OKTA-1239168)

  • サインインヘルプページの一部のリンクが最小コントラスト比を満たしていませんでした。(OKTA-1241201)

  • Okta Account Managementポリシーで帯域外のOkta Verify登録が有効化されている場合、新しくインポートされたActive Directoryユーザーはメールリンクからアカウントを有効化できませんでした。(OKTA-1250588)

  • パスキーが登録されていない場合、エンドユーザーダッシュボードに、セキュリティ方式のラベルがパスキーではなく、セキュリティキーまたは生体認証Authenticatorと表示されていました。(OKTA-1258336)

  • 一部のカスタムプロファイル属性が、管理者が削除した後もUIに表示され続けていました。 (OKTA-1260654)

  • サードパーティのCAではなく、Oktaを認証局(CA)として使用している場合、デバイスがOktaから削除された後に、Okta CAでデバイス再登録が許可されていませんでした。(OKTA-1261907)

  • ユーザーサインオン委任権限があるAIエージェントで、ユーザーアクセスタブの廃止バナーに誤った情報が表示されていました。(OKTA-1262867)

  • カスタム管理者ロールにデバイスレベルの復旧PIN権限がある場合、カスタム管理者ロールはリソースグループに属していないユーザーのDesktop MFA復旧PINを生成できました。(OKTA-1264620)

  • 柔軟なOkta Verify Authenticator構成が有効な場合、Okta Verify - PushでRADIUSアプリにサインインしたエンドユーザーにエラーが表示されていました。(OKTA-1265932)

Okta Integration Network

Preview orgの機能

SAMLアサーションを使ったSAP SuccessFactors OAuth 2.0

SAP SuccessFactorsアプリ統合が、APIセキュリティ強化のためにSAMLアサーションを備えたOAuth 2.0をサポートするようになりました。プロビジョニングと同期プロセスを中断せずに続行するには、SAP Basic認証の削除期限である2026年11月20日までにこの新しい認証方法に移行する必要があります。「SAP SuccessFactors用にSAMLを備えたOAuth 2.0を構成する」を参照してください。

Workdayによる増分インポートのサポート

Workdayに増分インポートを直ちに実行する機能が加わりました。増分インポートはフルインポートよりもはるかに速いです。ただし、ユーザーがカスタム属性のみを変更した場合は検出されないため、これらの変更を取得するには定期的にフルインポートを実行する必要があります。「増分インポート」を参照してください。

Okta FastPassの同一デバイスエンロールメント

Okta FastPassを使用しているorgでは、Okta Verifyの登録プロセスが合理化されました。

  • ユーザーは現在使用しているデバイスで登録を開始して完了できます。以前は、アカウントをセットアップするには2つの異なるデバイスが必要でした。
  • ユーザーは登録時にorgのURLを入力する必要がなくなりました。
  • 登録フローの手順が少なくなりました。この機能は、Android、iOS、macOSデバイスでサポートされています。
End-User Settingsへの直接アクセス

ユーザーは、End-User Dashboard以外にも、URLから直接設定ページにアクセスようになりました。この機能によって、ユーザーの利便性とセキュリティや、管理者がEnd-User Dashboardアクセス制御のシナリオを扱う際の柔軟性が高まります。アクセシビリティとUXも改善されました。「エンドユーザー設定」を参照してください。

ニックネーム要素のエンドユーザー設定

エンドユーザーは、電話、WebAuthn、Okta Verifyの要素にニックネームを付けられるようになりました。1つの要素のインスタンスを複数登録している場合は、ニックネームを付けると要素をすぐに識別しやすくなります(例:「自分の個人携帯電話」または「自分のオフィス用MacBook TouchID」)。「エンドユーザー向けドキュメント」を参考にしてください。これはセルフサービスの機能です。

システムログイベントの詳細

Oktaがセキュリティ脅威を特定すると、結果のsecurity.threat.detected System Logエントリにイベントの詳細な理由が提供されるようになりました。「システムログ」を参照してください。

新しい柔軟なLDAP

新しいLDAPスキーマでは、メールをカスタムスキーマに移動し、名、姓、ユーザー名、UIDを任意にすることで柔軟性が向上します。これにより、LDAPスキーマに特定の属性が含まれていない場合のエラーシナリオを回避できます。

ThreatInsightのコアOkta APIエンドポイントでの対象範囲

Okta ThreatInsight対象範囲が、コアOkta APIエンドポイントに利用できるようになりました。

Okta ThreatInsightは、ヒューリスティックスと機械学習モデルに基づいて、Oktaの顧客ベース全体で悪意のあるアクティビティを一貫して示すIPアドレスのリストを更新して維持します。Okta orgにOkta ThreatInsightが有効化されている場合、これらの不正なIPアドレスからのリクエストはブロックされるか、さらに分析するために昇格されます。これまで、Okta ThreatInsightの対象範囲は、Okta認証エンドポイント(登録エンドポイントと復旧エンドポイントを含む)にのみ適用されていました。本リリースでは、認証エンドポイントに強化された攻撃パターンが検出され、非認証エンドポイントにも制限された攻撃パターンが検出されます。既存のOkta ThreatInsight構成に変更はありません。ログとブロックモード、ログモード、および除外ネットワーク ゾーンを使用しても、Okta ThreatInsightを有効化できます。高脅威のsecurity.threat.detectedイベントに対して、Negative IP Reputationの新しい理由が利用可能になりました。「Okta ThreatInsightのシステムログベント」を参照してください。