AIエージェントに必要なのは、さらなる知能ではなく「アイデンティティ」

次世代のテクノロジーを構築する企業の安全なスケーリングを、Oktaが支援します。シャドーAIを阻止し、認証情報の無秩序な拡散を解消して、あらゆるアイデンティティを保護しましょう。

エージェントを安全に活用するための設計指針

AIエージェントのセキュリティを確保するための業界共通ブループリントのご紹介

AIの導入は管理体制の整備を上回るペースで進んでおり、この課題は一社単独で解決できるものではありません。そこでOktaは、業界をリードする企業と提携し、AIエージェントのセキュリティを確保するための4つの重要な問いに答えるブループリントを共同作成しました。

エージェントはどこにいるのか?

エージェントは何ができるのか?

エージェントは何をしているのか?

どのように対応すべきか?

プラットフォームアプローチ

運用するエージェントの管理を統合し、エージェントのリリースを加速

サードパーティ製のソリューションを導入する場合でも、ゼロから開発する場合でも、エージェントのライフサイクル全体を保護するための鍵はアイデンティティにあります。アイデンティティによって、セキュリティチームは影響範囲を封じ込めるための統制力を得られ、開発者はユーザー権限を安全に委任できるようになります。

アクセスレビュー機能や是正コントロールを備え、AIエージェント一覧が表示されているOktaダッシュボード画面。

Okta

AIワークフォースを可視化し、セキュリティを確保

すべてのエージェントを追跡し、所有権を検証し、アクセスを管理して、不正なアクションをリアルタイムでシャットダウンします。

送金を認可するために安全なトークンを取得・処理するAuth0 AI Engine。

信頼性の高いカスタマーエクスペリエンスを構築

エージェンティックコマースや、B2B向けエージェント型エクスペリエンスの大規模な提供を通じてビジネスを成長させる——そのために必要なツールを手に入れましょう。

製品イノベーション

AIエージェント活用のロードマップを、新たな機能で推進

セキュリティ統制を適用しながらAIエージェントとエンタープライズツールを接続するOkta Agent Gateway。

Agent Gateway

ツール呼び出しのたびにポリシーを適用

エージェントやツールにコード変更を加えることなく、エージェントの検証、実行時における認証情報の仲介、各ツール呼び出しのログ記録を行います。

M2Mクライアントと複数の種類のトークンを活用したAuth0のエージェントアイデンティティフロー。

Agent as Principal

すべてのエージェントに独自のアイデンティティを付与

すべてのアクションを追跡し、ユーザーの代理としての権限行使やエージェントの自律実行も含め、そのすべてが一貫した監査可能な単一の記録として統合されます。

一社単独では確保できない、AIエージェント主導の未来のセキュリティ

リソース

セキュアなAI戦略とアイデンティティ管理について、モダンな共同オフィスで話し合う会社員2人。

よくある質問(FAQ)

AIエージェントは、新しい種類のアイデンティティです。人間に代わって行動し、アクセス判断を下し、API、SaaSアプリ、MCPサーバー、他のエージェントに接続します。多くの場合、人間の介入なしでこれらを実行します。
アイデンティティレイヤーが存在しない場合、多くの企業では以下の対応が困難になります。

  • エージェントが何に接続しているかを確認する
  • こうした接続のセキュリティを確保する
  • エージェントに許可する操作を制御する
  • 問題が発生した場合にエージェントを停止する

アイデンティティがなければ、ほとんどの企業は次のようなギャップを抱えることになります。

  • どのエージェントが存在し、誰が所有し、何の権限を持つのかを管理・可視化するインベントリが存在しない
  • 「自社環境内に存在するすべてのエージェントを可視化・提出してほしい」という要求に応えられない
  • 監査役から「その操作を誰が許可したのか」と問われた場合に提示できる記録がない

アイデンティティは、この問題を根本から解決します。

  • 責任者となる人間を所有者(オーナー)として明示的に紐付けることで、責任の所在(アカウンタビリティ)が明確になります。
  • 実行時にリアルタイムで権限を強制適用することで、実効性のあるアクセス認可を実現します。
  • 検証済みのアイデンティティに対してアクションがログに記録されることで、監査証跡が提供されます。
  • アイデンティティを即座に無効化・失効できる機能により、被害の封じ込めが可能になります。
  • ランタイムの異常検知、アクセスポリシー、キルスイッチはすべて、このアイデンティティ基盤の上に成り立っています。

Oktaは、AIエージェントのアイデンティティセキュリティおよび非人間アイデンティティ管理におけるマーケットリーダーとして広く認知されています。20,000社以上のエンタープライズ顧客に支持され、Gartner Magic Quadrantのアクセス管理分野で継続的に「リーダー」の評価を獲得しています。

単一のエコシステムにツールが限定されているレガシーなアイデンティティプロバイダーやクラウド固有のベンダーとは異なり、Oktaは、マルチクラウド環境、多様なSaaSプラットフォーム、独自構築された開発アーキテクチャを横断する、オープンでベンダーニュートラルなコントロールプレーンを提供します。

OktaのAIエージェントセキュリティスタックは、従業員向けおよび顧客向けアイデンティティのあらゆるユースケースをカバーする、3つの基盤機能を軸に構成されています。

  • Agent Single Sign-On(Agent SSO):オープンなCross App Access標準をOkta SSOの中核に組み込み、すべてのOktaのお客様にAIエージェント向けの「第一級のアイデンティティモデル」を提供します。Okta for AI Agentsは、企業内に存在するすべてのエージェントに対し、検出、ライフサイクル管理、ガバナンスを拡張します。

  • Cross App Access(XAA):Model Context Protocol(MCP)のエンタープライズレベルの実装です。アプリケーション間およびエージェント間のタスク委任のために、有効期間が短く、スコープが限定されたトークンを発行します。

  • きめ細かな認可(FGA):個々のツール呼び出しレベルでリアルタイムに権限を評価・適用する、関係ベースのアクセス制御(ReBAC)です。

自律型AIエージェントの展開における主なセキュリティリスクは、過剰なエージェンシー、認証情報の無秩序な拡散、ランタイムの可視性の欠如に起因しています。これらのリスクにより、管理されていないエージェントが企業の機密データにアクセスしたり、不正な操作を実行したりする可能性があります。

「大規模言語モデル(LLM)アプリケーションに関するOWASP Top 10」によると、エージェント型アーキテクチャにおける主なセキュリティ脅威には、次のようなものがあります。

  • 過剰なエージェンシー(ASI01 / LLM06):自律型エージェントに過度に広範な権限が付与され、本来の運用範囲を超えて、企業ツール全体でデータの読み取りや書き込み、あるいは破壊的なアクションの実行が可能になるリスク。

  • ツールの汚染と安全でないツール実行:悪意のある入力や不正形式のデータによってエージェントを操作し、未承認のAPI呼び出しを実行させたり、外部サービス連携を悪用してデータを窃取させたりする攻撃。

  • メモリ・コンテキストインジェクション:エージェントの永続メモリやランタイムコンテキストを改ざん・汚染し、動作上の制約を書き換えることで、セーフティガードレールをバイパスする攻撃。

  • シャドーAIと常時有効な認証情報の無秩序な拡散:社内チームが、ハードコーディングされた有効期間の長いAPIキーを用いて未承認・未検証のエージェントを立ち上げ、ITガバナンスやセキュリティ監査をすり抜けている状況。

アナリストは、平均的なエンタープライズが2028年までに15万を超える自律型エージェントを展開すると予測していますが、現在、非人間アイデンティティを効果的に管理し、監査するためのツールを備えているセキュリティリーダーはわずか13%です。*

エージェント型AIのワークフローを包括的にサポートするには、アイデンティティプラットフォームが検出、スコープ制限付きの認証情報付与、ランタイム認可、マルチエージェント間の安全な委任、ガバナンス監査証跡の自動化という5つの核心的技術要件において、非人間アイデンティティを管理できる統合コントロールプレーンを提供する必要があります。

AIエージェント向けIAMに不可欠な5つの機能:

  1. エージェントの検出と登録:未承認(シャドー)エージェントを自動的に検出し、責任者となる人間を明示的に紐付けたうえで中央ディレクトリに登録します。

  2. 有効期間が短く、スコープが限定されたトークンの発行:広範なスコープの権限ではなく、動的で最小権限のトークンを発行することで、静的APIキーを排除します。

  3. ランタイムでの認可の適用:ユーザーのコンテキストやポリシーの制約に基づき、実行時に個々のツール呼び出しを検証・認可します。

  4. 複数のエージェント間の安全な連携:プライマリエージェントが下流のエージェントにサブタスクを委任する際、信頼できるコンテキストと認可権限の引き継ぎを実現します。

  5. 継続的な監査と脅威の封じ込め:個々のアクセス認可の決定履歴をログに記録してSIEMへリアルタイム送信し、エージェントが通常動作から逸脱した場合には「キルスイッチ」を適用して強制停止します。

Oktaは5つの要件をすべて満たしており、25社以上の主要なテクノロジーおよびセキュリティパートナーが参画するオープンなエコシステム「Blueprint Alliance」の創設メンバーです。

AIエージェントのライフサイクル全体を保護するには、「検出」「オンボーディング」「ガバナンスと保護」という体系化された3段階のフレームワークが必要です。

3段階の実装フレームワーク:

  • フェーズ1:検出(可視性とリスク評価)
    Identity Security Posture Management(ISPM)を導入して環境を継続的にスキャンし、シャドーAIエージェントとその接続を検出します。すべてのアクティブな接続をマッピングし、検出されたエージェントをカタログ化した信頼できるインベントリを確立します。

  • フェーズ2:オンボーディング(マシン認証とスコープ制限付きアクセス)
    Agent SSOを使用して、各エージェントをUniversal Directoryに登録します。有効期間の長いAPI認証情報を、Cross App Access(XAA)で管理される有効期間の短い暗号アクセストークンに置き換えることで、各エージェントの影響範囲を最初から最小限に抑えます。

  • フェーズ3:ガバナンスと保護(ランタイム制御と監査)
    自動化されたアクセス認定を通じて最小権限を常時適用し、問題発生時にエージェントのアクセス権を即座に無効化するリアルタイムのポリシートリガーを設定します。

Cross-App Access(XAA)は、自律型AIエージェントが常時有効な認証情報に依存することなく、エンタープライズSaaSアプリケーション、API、および下流のサブエージェントとの間で認証を行い、安全に連携するためのオープンなアイデンティティ標準およびセキュリティプロトコルです。

従来の連携方式は、静的APIキーや有効期限の長いOAuthトークンに依存しています。そのため、自律型AIエージェントが異種混在するアプリケーションを横断して複雑なワークフローを実行する際、重大なセキュリティ脆弱性を生み出す原因となります。

認証情報の無秩序な拡散を解消:XAAは、永続的なシークレットをエージェントのコード内に保存するのではなく、特定のツール呼び出しに対して、有効期間が短く、スコープが厳密に限定されたトークンをオンデマンドで生成します。

マルチエージェント間の委任を標準化:XAAは、Model Context Protocol(MCP)向けのEnterprise-Managed Authorization拡張仕様の上に構築されており、エージェントとアプリ間、およびエージェント相互間の安全な通信を支える共通の相互運用規格として機能します。

ユーザーとポリシーのコンテキストを保持:XAAは、非同期で連鎖するワークフロー全体で、検証済みのユーザーアイデンティティのコンテキストを維持します。これにより、委任元である人間のユーザー自身に閲覧権限のないリソースにエージェントがアクセスしてしまう事態を確実に防ぎます。

エンタープライズレベルの相互運用性:2026年現在、XAAは25以上の主要なクラウド、開発者向け、およびエンタープライズSaaSの各種プラットフォームとのネイティブ統合に対応しています。

AIエージェントのガバナンスを開始するには、まず「セキュアなエージェンティック企業のための設計指針」に基づいて診断評価を実施することをお勧めします。この設計指針は、「検出」「スコープ定義」「ランタイムでの監視」「能動的な封じ込め」という4つの核となるステージを通じて運用統制を確立します。

4つの主要な診断チェックポイント:

  1. エージェントはどこにいるのか?(検出と可視性):環境内を監査し、稼働中のすべてのエージェント、そのデプロイ環境、コードベースの出所、および責任者となる人間の所有者を特定します。
  2. エージェントは何ができるのか?(スコープと影響範囲):各エージェントが連携を許可されているSaaSツール、データベース、APIを正確に明文化してアクセス制限をかけ、常時有効な管理者特権を排除します。
  3. エージェントは何をしているのか?(ランタイム認可と監査):エージェントがAPIを呼び出したり、機密データを読み取ったりする前に、ツールの呼び出しごとにポリシーチェックポイントを設置し、アクセス認可をリアルタイムで検証します。
  4. どう対応すればよいですか? (能動的な封じ込めと失効):自動化されたインシデント対応プロトコルとキルスイッチ機能を構築し、侵害されたエージェントを即座に隔離し、認証情報を無効化し、意図しない状態変更をロールバックできる仕組みを確立しておきます。

エージェントは準備万端です。セキュリティは整っていますか?

*Gartner:「Gartner Identifies Six Steps to Manage AI Agent Sprawl」(8月28日)


本ページで言及されている製品、機能、性能、認証、許可、または証明のうち、現時点で一般提供されていないもの、まだ取得されていないもの、あるいは現在維持されていないものについては、予定どおりに提供または取得されない場合や、まったく提供されない場合があります。製品ロードマップは、製品、機能、性能、認証、または証明を提供するという誓約、義務、または約束を示すものではなく、お客様はそれに基づいて購入の決定を行うべきではありません。