クロスアプリケーションアクセスとは何ですか?
Cross App Access(XAA)は、アイデンティティプロバイダーに認可を一元化するオープンなアイデンティティプロトコルです。IETFのID-JAGを活用し、MCPサーバーにも対応することで、XAAは静的クレデンシャルや同意疲れをなくすとともに、エージェント型AIのワークフロー全体を完全に監査可能にします。
AIエージェントの展開は簡単です。エンタープライズシステムへのアクセスを許可しつつ、セキュリティの死角を作らないようにすることは、容易ではありません。AIがシンプルなチャットインターフェースから自律的なワークフローへと移行する中で、企業はある壁に突き当たっています。レガシーなアクセスモデルでは、厳格なセキュリティか従業員の生産性かという、どちらか一方を犠牲にせざるを得ない状況に陥るからです。
アイデンティティファーストのアプローチを取らずにAIを大規模に導入すると、管理不能なリスクや運用上の負担が生じます。静的なAPIキーや広範な権限を持つサービスアカウントといったレガシーなパターンに依存すると、ユーザーのコンテキストが失われ、過剰な権限が付与されることになります。一方で、同意を求めるプロンプトが何度も表示されると従業員は疲弊し、IT部門もこうした接続を一元的に可視化、制御できなくなります。
エージェント型AIのワークフローのセキュリティを確保するするには、アクセス権の付与方法を根本的に変える必要があります。オープンな業界標準プロトコルであるCross App Access(XAA)は、アイデンティティプロバイダー(IdP)に認可を一元化し、静的クレデンシャルや同意を求めるプロンプトを完全になくします。Oktaは、Agent SSOを通じてこの標準を自社プラットフォームに導入しており、Agent SSOはWorkforce SSOの主要プランに含まれています。Universal Directoryでエージェントによる接続をワークロードプリンシパルとしてモデル化することで、Oktaを利用する企業は、接続されたすべてのエージェントを第一級アイデンティティとして扱い、明確なアクセスポリシーを適用し、スタック全体でエージェントのアクションを監査できるようになります。
「Agent SSOのCross App Accessの統合機能を利用することで、HubSpotの従業員が数多くの個別OAuthフローを経由する負担を解消しました。最初のプロンプトから、ユーザーはさまざまな業務アプリケーションの重要なコンテキストにアクセスできます。AIエージェントの能力は、アクセスできるコンテキストによって決まるからです」
— Andrew Meinert, Director, System Operations, AI, HubSpot
XAAは一元的な制御とゼロフリクションによってAIワークフローのセキュリティを確保する
XAAは、セキュリティとユーザビリティの両方に一度に対応できるため、AIとエンタープライズソフトウェアを接続するための基本的な標準として急速に普及しています。SaaSビルダーやエンタープライズのお客様が、かつてないほどの緊急性をもってXAAを導入しているのは、XAAが業務上の重要な成果をもたらすからです。
- 可視性の向上:ユーザーのアイデンティティをリクエスト元のエージェントのアイデンティティに接続することで、エージェントとリソース間のデータフローの完全な監査ログを記録できます。
- 一元管理:アクセスに関する決定を個々のエンドユーザーからエンタープライズIdPに移行し、静的なトークンに依存するのではなく、アイデンティティベースのセキュリティポリシーを適用します。
- ゼロフリクションのユーザーエクスペリエンス:ユーザーの操作を遅らせる冗長な同意画面や繰り返し表示されるOAuthプロンプトをなくし、従業員が認証疲れを感じることなくシームレスに作業できるようにします。
Okta Agent SSOとレガシーなエージェントアクセスの比較
| アクセスベクトル | 従来のAPIキーとOAuth | Okta Agent SSO(XXA標準) |
|---|---|---|
| 認証情報の管理 | 漏洩しやすい静的シークレット | 動的なトークンベースのアイデンティティアサーション |
| 認可ガバナンス | 管理されていないユーザーレベルの同意 | Universal Directoryによる一元化されたポリシー |
| エージェントの可視性 | シャドーAIのリスクと把握できない接続 | 第一級ワークロードプリンシパルの可視性 |
技術的には、XAAはIETFのIdentity Assertion JWT Authorization Grant(ID-JAG)を基盤とし、企業が管理する認可によってModel Context Protocol(MCP)サーバーにも対応することで、これを実現しています。こうした2つの成果によって、XAAのエコシステムは活発に拡大しています。
本日、OktaはXAAエコシステムの急速な拡大を発表します。これにより、最新のビジネスを推進する市場トップクラスのツールに、事前構築済みのセキュアなエージェント統合がもたらされます。静的なシークレットや際限なく表示される同意プロンプトをアイデンティティベースの制御に置き換えることで、XAAは企業がエージェントを重要なリソースにシームレスに接続できるようにします。
「Cross App Accessプロトコルを採用することで、お客様はサードパーティ製ツールがNotionに安全に接続する方法を、すべて一か所で簡単に管理できるようになります。エンタープライズITチームが真に求める、セキュアバイデフォルトのAIエージェントアクセスを実現します」
— David Rosenberg, Head of Ecosystem, Notion
拡大を続けるXAA統合ネットワーク
カスタム統合をゼロから構築する代わりに、企業は構築済みの標準に接続することで、技術スタック全体でAIエージェントを即座に連携させることができます。Okta Integration Networkで既に公開されている連携機能のカタログに加えて、最近では以下の機能が追加されました。
XAAをリクエストするアプリ統合(クライアントAIエージェント)
Capsule Security、Crogl、Glean(リクエストとリソースの両方のインテグレーションに対応)、MERGE、NanoCo.ai、Tungsten Dev
XAAリソースアプリの統合(ダウンストリームアプリケーションとMCPサーバー)
Atomicwork、Browserbase、Cerby、Crossbeam、Exa、Immuta、Lucid、Mate Security、Miro、Opal、World ID、Notion、Willow、Syndio、Zendesk、StitchOps
XAAがサポートするアイデンティティインフラストラクチャ、ゲートウェイ、フレームワーク
Aembit、LiteLLM (BerriAI)、Gumloop、Truefoundry、Bloom、ClearVector、Kindo
Agent SSOを通じて、OktaでCross App Accessをネイティブに有効化する
Oktaは、Agent SSOを通じてCross App Accessをネイティブに導入しており、Agent SSOはOkta Workforce IdentityのSSOプランに含まれています。組織は、XAAでサポートされるエージェント(Claudeなど)をUniversal Directoryでワークロードプリンシパルとしてモデル化し、すべてのエージェントを第一級アイデンティティとして扱うことができます。そして、IdPレイヤーで直接ポリシーを適用して、静的クレデンシャルや従業員の同意疲れをなくすとともに、セキュリティチームは初日から完全な可視性と監査可能な記録を確保できます。
エージェントSSOは既知のエージェント接続を管理しますが、完全なAIガバナンスへの拡張はシームレスに行えます。Okta for AI AgentsはAgent SSOを直接基盤として構築されており、既存のエージェント接続の再登録や再構築を必要とせずに、シャドーエージェントのディスカバリー、エージェント間のガバナンス、キルスイッチ機能、人間が介在する承認(human-in-the-loop)を実現します。
XAAに対応したすべてのエージェント接続に第一級アイデンティティを付与すれば、よりセキュアなエージェンティック企業を構築できます。Agent SSOの概要資料をダウンロードして、Okta Agent SSOによってXAAオープンプロトコルをアイデンティティプラットフォームに導入し、エージェントとアプリ間の接続を保護する仕組みをご確認ください。
今すぐAIエージェントをお客様の技術スタックに接続しましょう。Okta Integration NetworkのXAA統合の全ディレクトリをご覧いただくか、Oktaのアカウントチームにご相談の上、Agent SSOがお客様のアーキテクチャにどのように適合するかをご確認ください。
* このブログに記載されている連携機能の一部は、Okta Integration Networkなどではまだ利用できない場合があります。Oktaは、統合、製品、サービス(およびそれらに付随する機能)をリリースするかどうか、またリリースする時期について、独自の絶対的な裁量で決定する場合があります。本資料は、一般的な情報提供のみを目的としたものであり、法律、プライバシー、セキュリティ、コンプライアンス、またはビジネスに関するアドバイスを意図したものではありません。© Okta, Inc. and/or its affiliates.