> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Cross App Access（XAA）用の SAML アイデンティティプロバイダーとして Okta を設定する方法を説明します。

# SAML IdP としての Okta

<Warning>
  Resource App 向け Cross App Access (XAA) は**早期アクセス**段階です。Enterprise、B2B Pro、B2B Essential のお客様は、Enterprise Connections の機能として利用できます。Free テナントでも、試用期間中は利用できます。この機能を使用すると、Okta の[マスターサブスクリプション契約](https://www.okta.com/legal/?_gl=1*51wq70*_gcl_au*NzczNzM1NjYyLjE3ODE3NzY0MDI.*_ga*MTE3ODU0MTY1Ny4xNzgxNzc2NDAy*_ga_QKMSDV5369*czE3ODQ1NTM3ODckbzgyJGcxJHQxNzg0NTU0NzIxJGo1OCRsMCRoMA..)に定める該当の Free Trial 条項に同意したものとみなされます。
</Warning>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  このガイドでは、エンタープライズアイデンティティプロバイダー (IdP) として Okta を使用し、テストに使用できる Okta テナントへの管理者アクセス権があることを前提としています。お持ちでない場合は、「[Okta テナントを作成して設定する](/docs/ja-jp/ai-agents-mcp/cross-app-access/idp/okta-as-saml-idp#create-and-configure-your-okta-tenant)」を参照してください。
</Callout>

Cross App Access (XAA) 用の SAML エンタープライズアイデンティティプロバイダーとして Okta を設定します。Okta テナントをセットアップし、Okta に Resource App と Requesting App を登録した後、Auth0 テナントと Okta をフェデレーションする SAML エンタープライズ接続を設定します。

<div id="create-and-configure-your-okta-tenant">
  ## Okta テナントを作成して設定する
</div>

Cross App Access 用の Okta テナントを作成して設定するには、次の手順を実行します。

* [Okta Developer のウェブサイト](https://developer.okta.com/signup/)で、**Okta Integrator Free Plan**にサインアップします。サインアップ後、新しい Okta テナントにリダイレクトされます。
* Okta テナントで Cross App Access が有効になっていない場合は、`developers@okta.com` にメールで連絡し、Okta テナントでの XAA の有効化を依頼してください。

Cross App Access を有効にしたら、Okta Admin Console の **Okta Admin > 設定 > Features** で、以下の機能がオンになっていることを確認してください。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_flags_ea.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=39170bb22074a50d3e901e99cf57d2ca" alt="" width="1776" height="624" data-path="docs/images/xaa/xaa_okta_flags_ea.png" />
</Frame>

<div id="register-the-requesting-app-in-okta">
  ## Okta で Requesting App を登録する
</div>

Requesting App を SAML で構成する必要はなく、OIDC を使用することもできます。以下では、Requesting App を SAML アプリケーションとして構成する方法を説明します。

<div id="create-requesting-app-in-okta">
  ### Okta で Requesting App を作成する
</div>

Requesting App は標準的な SAML アプリケーションです。Okta Admin Console で、**アプリケーション > アプリケーション > Create App Integration** に移動し、**アプリケーションの種類**として **SAML 2.0** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_new_type_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=e425213f5a9e0e37202182a4bb68e371" alt="" width="1868" height="1064" data-path="docs/images/xaa/xaa_okta_req_app_new_type_saml.png" />
</Frame>

アプリケーション名と、Web アプリケーションに戻るための **Single Sign-On URL** を入力します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/okta_req_app_new_application_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=8acbadcf7bdc2d0bc740a5f010ee8cbe" alt="" width="1488" height="1538" data-path="docs/images/xaa/okta_req_app_new_application_saml.png" />
</Frame>

Requesting App を作成すると、Okta により SAML 2.0 メタデータが割り当てられます。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_sign_on_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=294af9c53142bd32abca804bf2ae6022" alt="" width="1466" height="2128" data-path="docs/images/xaa/xaa_okta_req_app_sign_on_saml.png" />
</Frame>

<div id="assign-requesting-app-to-test-users">
  ### Requesting App をテストユーザーに割り当てる
</div>

テストユーザーが Okta で Requesting App にログインできるようにします。

Okta Admin Console で、次の操作を行います。

1. **アプリケーション** に移動し、作成した Requesting App を選択します。
2. **Assign > Assign to People** を選択し、テストユーザーを選択します。
3. **Save** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_user_assignment_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=a361550fe8e9121dcd6f1c83849c26b9" alt="" width="1464" height="694" data-path="docs/images/xaa/xaa_okta_req_app_user_assignment_saml.png" />
</Frame>

<div id="register-the-resource-app-in-okta">
  ## Okta で Resource App を登録する
</div>

<div id="create-resource-app-in-okta">
  ### Okta で Resource App を作成する
</div>

Requesting App と同様に、Resource App は SAML 2.0 アプリケーションです。

1. **アプリケーション > アプリケーション > Create App Integration** に移動し、**アプリケーションの種類**として **SAML 2.0** を選択します。
2. 後で Okta と Auth0 間の SAML 接続を設定する際に使用する接続名を入力します。次に、**Configure SAML** で以下を設定します。

   * **Single Sign On URL** フィールドに **Auth0 テナントのコールバック URL** を設定します。コールバック URL は `https://{yourAuth0Domain}/login/callback?connection={yourConnectionName}` です。
   * **Audience URI (SP Entity ID)** には、接続名を使用して `urn:auth0:TENANT:CONNECTION` 形式で設定します。

   SAML 設定値の詳細については、[SAML Identity Provider Configuration Settings](/docs/ja-jp/authenticate/protocols/saml/saml-identity-provider-configuration-settings) を参照してください。
3. **Next** を選択し、続けて **Finish** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_details_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=a0aed3774e5a522faa1dc1bb42396d89" alt="" width="1460" height="1452" data-path="docs/images/xaa/xaa_okta_resource_app_details_saml.png" />
</Frame>

<div id="assign-resource-app-to-test-users">
  ### テストユーザーにResource Appを割り当てる
</div>

テストユーザーがOktaでResource Appにログインできるようにします。

Okta Admin Consoleで、以下の操作を行います。

1. **アプリケーション**に移動し、作成したResource Appを選択します。
2. **Assign > Assign to People**を選択し、テストユーザーを選択します。
3. **Save**を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_user_assignment_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=4425b712d260cd0b7a88405807a70288" alt="" width="1464" height="706" data-path="docs/images/xaa/xaa_okta_resource_app_user_assignment_saml.png" />
</Frame>

<div id="enable-cross-app-access-xaa-in-resource-app">
  ### Resource App で Cross-app Access (XAA) を有効にする
</div>

**Resource Server** タブに移動し、Resource App の Cross-app access (XAA) を有効にします。Resource App の認可サーバーの **Issuer URL** を入力します：`https://YOUR_AUTH0_DOMAIN/`。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_resource_server_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=0c2c97b9267f90b277d64c39d9681bd4" alt="" width="2016" height="1300" data-path="docs/images/xaa/xaa_okta_resource_app_resource_server_saml.png" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 では、末尾がスラッシュ **`/`** で終わる発行者 URL を持つトークンが発行・受け入れされます。
</Callout>

<div id="register-ai-agent-in-okta">
  ## Okta に AI エージェントを登録する
</div>

<div id="create-ai-agent">
  ### AI エージェント を作成する
</div>

**Directory > AI エージェント > Register AI Agent** に移動し、**Register manually** を選択します。AI エージェント の名前を入力し、所有者を割り当てます。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_register_ai_agent_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=7cd124ac4ebdec024adca87930b03898" alt="" width="2492" height="1508" data-path="docs/images/xaa/xaa_okta_register_ai_agent_saml.png" />
</Frame>

この時点で、AI エージェント は `STAGED` 状態になります。AI エージェント を有効化する前に、以下の手順を完了してください。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_staged_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=c36eb6eb0830cb5624ae68c786ae0b22" alt="" width="2284" height="1126" data-path="docs/images/xaa/xaa_okta_ai_agent_staged_saml.png" />
</Frame>

<div id="add-agent-credentials">
  ### エージェントの資格情報を追加する
</div>

AIエージェントは、[Private Key JWT](/docs/ja-jp/get-started/authentication-and-authorization-flow/authenticate-with-private-key-jwt) を使用して、アプリケーションに代わって認証を行います。**Credentials**タブで、**Add public key**を選択します。

自身のキー ペアの公開鍵を指定するか、**Generate new key**を選択して秘密キーとキー ID (`kid`) をダウンロードできます。
資格情報を設定すると、タブの横にチェックマークが表示されます。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_credentials_set_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=8540dbc6706d142a0951707427d92be8" alt="" width="2146" height="1272" data-path="docs/images/xaa/xaa_okta_ai_agent_credentials_set_saml.png" />
</Frame>

<div id="add-agent-delegations">
  ### エージェントの委譲を追加
</div>

**Delegations** タブの **User sign-on** セクションで、**Add Caller** を選択します。
リクエスト元のアプリを選択し、**Add caller** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_assign_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=3dac6185675f24b6cc0f91c701be176b" alt="" width="2268" height="1238" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_assign_saml.png" />
</Frame>

エージェントの委譲を設定すると、タブの横にチェックマークが表示されます。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_set_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=bf82aa0085660585f05961b4fc2db2d6" alt="" width="2156" height="778" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_set_saml.png" />
</Frame>

<div id="add-agent-resource-connections">
  ### Agent Resource 接続を追加する
</div>

**Resource connections** タブで、**Add resource connections** を選択し、**Resource type** に **アプリケーション** を選択します。

**アプリケーション** セクションで、作成した Resource App を選択し、**このアプリに登録されている AI agent のクライアント ID** に、Auth0 テナント内の Agent0 アプリケーションの `client_id` を設定します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=1a3b1ee49ec24df0b30a9123a32eec17" alt="" width="1022" height="2140" data-path="docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab_saml.png" />
</Frame>

リソース接続を設定すると、タブの横にチェックボックスが表示されます。

<div id="activate-the-agent">
  ### Agent を有効化する
</div>

**Agent's Actions** ドロップダウンで **Activate** を選択し、**MANAGED STATUS** が **Active** になっていることを確認します。

<div id="configure-a-saml-enterprise-connection-in-auth0">
  ## Auth0 で SAML エンタープライズ接続を設定する
</div>

Auth0 Dashboard で [SAML エンタープライズ接続を作成する](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/saml)には、**Authentication > Enterprise > SAML** に移動し、**Create Connection** を選択します。

Resource App の **Sign On** タブから、**Sign In URL** と **X509 Signing Certificate** をコピーします。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_new_okta_saml_connection.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=c047fbaa19b3ca51e39d9eb51b97cc08" alt="" width="1630" height="1852" data-path="docs/images/xaa/xaa_auth0_new_okta_saml_connection.png" />
</Frame>

SAML エンタープライズ接続を作成する際は、**Cross App Access - Resource Application** ロールを有効化します。これにより、Resource App は、その接続に関連付けられたエンタープライズ IdP (この場合は Okta テナント) が発行した ID-JAG を受け入れられるようになります。
接続が SAML の場合は、Okta テナントを指す OpenID Connect の **Issuer or discovery URL** も入力する必要があります。発行者 URL には `https://{yourOktaDomain}` を使用します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_connection_saml_xaa_enabled.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=e5068c35355b41defb4ad192a7d0c257" alt="" width="1916" height="1000" data-path="docs/images/xaa/xaa_auth0_connection_saml_xaa_enabled.png" />
</Frame>

SAML エンタープライズ接続を作成した後、接続設定の **Auth0 が提供する Single Sign-On URL** が、Okta テナント内の **Resource App** のサインオンポリシーで設定した **Redirect URI** と一致していることを確認します。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  サードパーティアプリケーションがこの接続に Cross App Access 経由でのみアクセスし、エンタープライズ IdP である Okta でアクセスが承認されるようにする場合は、[ドメインレベルに昇格させないでください](/docs/ja-jp/authenticate/identity-providers/promote-connections-to-domain-level)。昇格させると、この接続は Cross App Access 経由だけでなく、テナント内のすべてのサードパーティアプリケーションで標準のログインフロー (`/authorize`) にも利用できるようになります。
</Callout>

<div id="test-connection-in-auth0">
  ### Auth0 で接続をテストする
</div>

Auth0 Dashboard で以下の操作を行います。

* **Authentication > Enterprise > SAML** に移動します。
* 作成した Enterprise SAML 接続を開き、**アプリケーション** タブを選択します。次に、その接続に対して作成した Requesting App を有効にします。
* Enterprise SAML 接続の一覧に戻ります。対象の接続の右側にある三点メニューを選択し、**試す** を選択します。テストユーザーでのログインを完了するため、Okta テナントでの認証画面にリダイレクトされます。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_saml_connection.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=b59d8bfe6458ce5da7f0b8eb05064ae7" alt="" width="2030" height="616" data-path="docs/images/xaa/xaa_auth0_try_saml_connection.png" />
</Frame>

* XAA Resource App に割り当てたユーザーでログインします。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_saml_login.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=897d16c04ea4303058f93f27f8cc165f" alt="" width="2852" height="2276" data-path="docs/images/xaa/xaa_okta_saml_login.png" />
</Frame>

* ユーザーが正常にログインできたことを確認します。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_saml_try_success.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=d09cf95ee0eb2f8c414616f9b6b4df12" alt="" width="2852" height="2276" data-path="docs/images/xaa/xaa_auth0_saml_try_success.png" />
</Frame>

ユーザーがフェデレーション接続を使用して正常にログインすると、Auth0 にそのユーザーのユーザープロファイルが作成されます。

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_profile_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=7a880a1e9dcfc1f0ac8bbc0373c65cbb" alt="" width="2038" height="796" data-path="docs/images/xaa/xaa_auth0_try_profile_saml.png" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 にユーザープロファイルを作成するには、ユーザーが XAA 対応のエンタープライズ接続で少なくとも一度ログインする必要があります。
  現時点では、Auth0 は ID-JAG による JIT ユーザー作成をサポートしていません。
</Callout>

<div id="publish-your-resource-app-in-oin">
  ## OIN で Resource App を公開する
</div>

設定と[エンドツーエンドのフローのテスト](/docs/ja-jp/ai-agents-mcp/cross-app-access/end-to-end-testing)が完了したら、B2B および SaaS プロバイダーは、Resource App を [Okta Integration Network (OIN)](https://www.okta.com/integrations/) に公開することで、エンタープライズ顧客へのリーチを拡大できます。詳しくは、[How to Build and List Secure Cross App Access Connections on OIN](https://developer.okta.com/blog/2026/07/06/submit-oin-xaa) の手順に従ってください。
