エグゼクティブサマリー:

Okta for AI Agents - Coreは、DoW IL5の暫定認可を取得しました。これにより、アイデンティティファーストのガバナンスが管理対象非機密情報にまで拡張され、DoWのプログラムオフィスは、セキュアなミッション境界内でエージェント型AIのオンボーディング、保護、管理を行えるようになります。

ウェビナー:連邦政府機関におけるAIイノベーションのセキュリティ確保

Okta for AI Agents - Coreとは何ですか?

Okta for AI Agents - Coreは、Impact Level 5(IL5)の暫定的な認可を取得しているアイデンティティガバナンスソリューションです。このマイルストーンにより、アイデンティティガバナンス機能がFedRAMP High環境を超え、機密システムに次ぐ最も厳格な国防総省(DoW)の階層、すなわち管理対象非機密情報(CUI)が存在する領域にまで拡張されます。

エージェント型AIにとってIL5ガバナンスが重要な理由は何ですか?

IL5環境は、より厳格な認証および監査要件の下で実行されます。エージェント型AIが急速に普及する市場では、AIエージェントが作成しがちな、所有者不明で過剰な権限を持つ、または監査不能なアイデンティティに対する許容度が非常に低いことも、きわめて重要な点です。

この区別が重要なのは、現在「DoW」環境に登場しているエージェント(ミッション関連のリポジトリに接続されたコードアシスタント、CUIにアクセスする調達コパイロット、Model Context Protocol(MCP)サーバーとミッションシステム間でコールを連鎖させる自律型エージェントなど)が、IL4/IL5の境界線を越える前に自身のガバナンス体制を確認することなく進んでしまうためです。自社のアイデンティティファブリックがIL5におけるエージェント型アクティビティを管理できない場合、ミッション遂行のスピードでエージェントをスケールさせることはほぼ不可能になります。

AIのガバナンスが欠如している場合、ミッション環境においてどのようなリスクが生じるでしょうか?

FedRAMP認定環境外で規制対象データに対してAIエージェントを実行すると、コンプライアンス上のギャップが生じるだけでなく、具体的なリスクを伴う重大なセキュリティ脅威となります。IL5レベルのデータの場合、これらのリスクは消えるどころか、複合的に増大します。

  • コンプライアンス違反:IL5では、エージェントが承認された境界外でCUIデータに触れるなどの違反行為が含まれます。
  • 侵害リスクの増大:侵害された認証情報が、接続されたシステム間を機械の速度で横方向に移動する、ミッションクリティカルな環境で動作するエージェントのものである場合、侵害リスクは増大します。
  • 監査の不合格:AIエージェントに関するChain of Custody(CoC:管理の連鎖)の証拠が欠如していると、兵士を支援するシステムを実戦投入する能力に直接影響します。
  • AI導入の停滞:認定に関するボトルネックが原因で、プログラムオフィスはAIの運用能力を展開できずにいます。

IL5エージェントガバナンスのためのOktaのブループリント

Okta for AI Agents - Coreの3つのパートからなるブループリント(オンボーディング、保護、ガバナンス)により、IL5要件を伴う行政・防衛機関は、AIエージェントの配置状況を管理する際に「エージェントはどこにいるのか」「エージェントは何に接続できるのか?」「エージェントは何ができるのか?」という重要な問いに答えることができます。

ガバナンスの柱中核となる質問IL5の実装の詳細
オンボーディングエージェントはどこにいるのか?CUIまたはミッションシステムに関わるすべてのエージェントについて、IL5認定のUniversal Directoryインベントリでエージェントのディスカバリーを一元化します。
保護エージェントは何に接続できるのか?静的なキーや常時有効なアクセス権を、認可サーバー用の有効期間が短いスコープ付きの認証情報、アプリケーション用のブローカーを介した同意、ガバナンス統制されたMCPサーバー接続に置き換えます。これにより、DoWプログラムが人間のアイデンティティに対してすでに義務付けているものと同等のゼロトラストポスチャが実現します。
ガバナンスエージェントは何ができるのか?ユーザーアクセスリクエスト、認定、エージェントの無効化(「キルスイッチ」)、およびセキュリティ情報・イベント管理(SIEM)の監査ログストリーミングは、DoW認定および継続的な監視要件をサポートする証拠を生成します。

DoWプログラムオフィスにとって、これは人間向けにすでに認定されているアイデンティティファブリックが、個別の統合や新たな認可境界の構築を必要とせず、AIエージェントや非人間エンティティ(マシンアイデンティティ)へとネイティブに拡張されることを意味します。

ミッションエッジ(作戦現場の最前線)でAIエージェントのセキュリティを確保

現在Okta for US MilitaryをDoW組織および委託事業者は、既存のIL5境界内で今すぐOkta for AI Agents - Coreにアクセスいただけます。既存の認定パッケージを拡張し、エージェントのアイデンティティセキュリティを対象に含めるため、認可責任者(AO)が即座にレビューできるドキュメントをご用意しています。

エージェント型AIの可能性を評価しつつも、アイデンティティレイヤーのセキュリティ対応が追いつくまで導入を見送っていた組織の皆様、もう躊躇する必要はありません。Okta for AI Agents - Coreが運用の摩擦を解消し、安全なイノベーションを実現します。

Oktaの連邦政府および公共部門担当チームまで、お客様固有の認定境界やミッション要件についてご相談ください。

アイデンティティ施策を推進