> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> クレーム形式の違いや API 用プロファイルの設定方法など、Auth0 と JSON Web Token Profile 仕様のアクセストークンプロファイルを比較します。

# アクセストークンプロファイル

<Tooltip tip="アクセストークン: API へのアクセスに使用される、不透明な文字列または JWT 形式の認可資格情報。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Access+token">アクセストークン</Tooltip>プロファイルは、API 用に発行されるアクセストークンの形式とクレームを定義します。Auth0 は、トークンダイアレクトとも呼ばれる、次のアクセストークンプロファイルをサポートしています。

* Auth0 トークンプロファイル、またはデフォルトのアクセストークンプロファイル
* RFC 9068 トークンプロファイル、または [IETF JWT Profile for OAuth 2.0 Access Tokens (RFC 9068)](https://datatracker.ietf.org/doc/html/rfc9068) に準拠したアクセストークンプロファイル

| Token Profile          | Description                                                                                                                                  | Token Dialect                                                                                                                                                      |
| ---------------------- | -------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Auth0 token profile    | デフォルトのトークンプロファイルです。[JSON Web Token (JWT)](/docs/ja-jp/secure/tokens/json-web-tokens) 形式のアクセストークンを発行します。                                      | Auth0 トークンプロファイルには、次の 2 つのトークンダイアレクトがあります。<ul><li>`access_token`</li><li>`access_token_authz` (`permissions` クレームを含む `access_token` プロファイル) </li></ul>             |
| RFC 9068 token profile | JWT 形式の OAuth 2.0 アクセストークンをエンコードするための [IETF 標準](https://datatracker.ietf.org/doc/html/rfc9068) に準拠した、JSON Web Token (JWT) 形式のアクセストークンを発行します。 | RFC 9068 トークンプロファイルには、次の 2 つのトークンダイアレクトがあります。<ul><li>`rfc9068_profile`</li><li>`rfc9068_profile_authz` (`permissions` クレームを含む `rfc9068_profile` プロファイル) </li></ul> |

どちらのアクセストークンプロファイルでも <Tooltip tip="JSON Web Token (JWT): 2 者間でクレームを安全にやり取りするために使用される標準的な ID トークン形式（多くの場合、アクセストークン形式としても使用）。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=JWTs">JWT</Tooltip> が発行されますが、その JWT は[トークン形式が異なります](#token-profile-differences)。また、どちらのアクセストークンプロファイルでも [ロールベースのアクセス制御 (RBAC)](/docs/ja-jp/get-started/apis/enable-role-based-access-control-for-apis) を有効にし、アクセストークンに `permissions` クレームを追加できます。

API のアクセストークンプロファイルを設定するには、[アクセストークンプロファイルを設定する](/docs/ja-jp/get-started/apis/configure-access-token-profile) を参照してください。

<div id="auth0-profile-sample-token">
  ### Auth0プロファイルのサンプルトークン
</div>

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "azp": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "scope": "openid profile read:patients read:admin",
  "my_custom_claim": "my_custom_value"
}
```

<div id="rfc-9068-profile-sample-token">
  ### RFC 9068プロファイルのサンプルトークン
</div>

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "client_id": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "jti":"73WakrfVbNJBaAmhQtEeDv",
  "scope": "openid profile read:patients read:admin",
  "my_custom_claim": "my_custom_value"
}
```

<div id="token-profile-differences">
  ## トークンプロファイルの違い
</div>

Auth0プロファイルとRFC 9068プロファイルでは、異なるトークン形式のJWTが発行されます。主な違いは次のとおりです。

* RFC 9068プロファイルには`jti`クレームが含まれており、JWTに一意の識別子を付与します。
* Auth0プロファイルでは<Tooltip tip="Client ID: Auth0から登録済みリソースに付与される識別値。" cta="用語集を表示" href="/docs/ja-jp/glossary?term=client+ID">client ID</Tooltip>を表すために`azp`クレームを使用します。一方、RFC 9068プロファイルでは`client_id`クレームを使用します。
* RFC 9068プロファイルでは`gty`クレームは使用されません。これは認証フローを表す、Auth0固有のクレームです。

<div id="header">
  ### ヘッダー
</div>

| データ    | RFC 9068 プロファイル       | Auth0 プロファイル          |
| ------ | --------------------- | --------------------- |
| `type` | `at+jwt`              | `JWT`                 |
| `alg`  | 署名アルゴリズム (例: `RS256`) | 署名アルゴリズム (例: `RS256`) |

<div id="claims">
  ### クレーム
</div>

<Note>
  テナントで Agents as Principal が有効になっており、API でエージェントの subject クレームが有効になっている場合、アクセストークンには追加のアイデンティティクレーム (`sub_profile`、`client_profile`、`act`) と変更された `sub` 値が含まれることがあります。これらのクレームはアクセストークンにのみ追加され、ID トークンには影響しません。詳しくは、[トークン内のエージェントアイデンティティ](/docs/ja-jp/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens)を参照してください。
</Note>

| クレーム                    | 説明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | RFC 9068 プロファイルに含まれる | Auth0 プロファイルに含まれる | クレームの例                                                                                                                                                            |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------- | ----------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `iss`                   | access token を発行する Auth0 テナントの発行者識別子。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | あり                   | はい                | テナントドメイン: `https://tenant.auth0.com/`                                                                                                                             |
| `sub`                   | subject クレームは、そのアクセストークンがどのユーザーまたはアプリケーション向けに発行されたものかを示します:<br />- エンドユーザーが関与するグラント (例: 認可コードフロー) の場合、`sub` クレームは `user_id` です。<br />- Client Credentials を使用する Machine-to-Machine アプリ (エンドユーザーなし) の場合、`sub` クレームはそのアプリの一意の識別子です。<br />- クライアントがエージェントにリンクされている client credentials グラントの場合、`sub` クレームはエージェントの `agent_id`、または作成時に設定されている場合は `external_agent_id` です。この場合、またはエージェント subject クレームが有効な API 上の非エージェント Machine-to-Machine アプリの場合、`@clients` サフィックスは追加されません。詳細は[Agents as Principal](/docs/ja-jp/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens)を参照してください。 | はい                   | はい                | \* ユーザー ID: `auth0\|6553da60a54af58e29493993`<br />- サフィックス付きのクライアント ID: `awZfdIir8YFdGZWkvCejDoUb7SjTDicx@clients`<br />- Agent ID: `agt_72jbvv7LfRKYp59gtRLtkn` |
| `aud`                   | aud クレームは、アクセストークンの想定された受信先を定義します。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | はい                   | はい                | `"https://test-server/api"` or `[ "https://test-server/api", "https://test.local.dev.auth0.com/userinfo" ]`                                                       |
| `client_id`             | access tokenをリクエストするアプリケーションのClient ID。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | はい                   | いいえ               | Client ID: `K1AUPhZq8mRi0Q0pjhkfu1D7y6KjDQja`                                                                                                                     |
| `azp`                   | access token を要求するアプリケーションの Client ID。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | いいえ                  | はい                | Client ID: `K1AUPhZq8mRi0Q0pjhkfu1D7y6KjDQja`                                                                                                                     |
| `exp`                   | この時刻以降は access token を受け入れてはならない、有効期限の時刻。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | はい                   | はい                | エポックタイムスタンプ: `1516238022`                                                                                                                                         |
| `iat`                   | access token が発行された時点のタイムスタンプです。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | はい                   | はい                | UNIXタイムスタンプ: `1516239022`                                                                                                                                         |
| `scope`                 | 発行されたアクセストークンに付与されたスコープ。[スコープ](/docs/ja-jp/get-started/apis/scopes)を参照してください。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | はい                   | はい                | `"openid profile offline_access"`                                                                                                                                 |
| `jti`                   | access token の一意の識別子。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | はい                   | いいえ               | 一意の文字列識別子: `aBv9njtYfwL4xfPZyEwz9m`                                                                                                                               |
| `gty`                   | [グラントタイプ](/docs/ja-jp/get-started/applications/application-grant-types)。アクセストークンをリクエストする際に使用されます。`client-credentials`、`password`、および `refresh_token` の場合にのみ含まれます。                                                                                                                                                                                                                                                                                                                                                                                                              | いいえ                  | 条件による             | グラントタイプ: `password`, `client-credentials`                                                                                                                         |
| `permissions`           | ロールに応じて利用可能な権限。**Enable RBAC** と **Add permissions in the Access Token** が有効になっている場合に含まれます。[API 向け RBAC](/docs/ja-jp/get-started/apis/enable-role-based-access-control-for-apis)を参照してください。                                                                                                                                                                                                                                                                                                                                                                                     | 条件による                | 条件による             | `[ "create:bar", "create:foo", "read:bar", "read:foo" ]`                                                                                                          |
| `org_id`                | 組織 ID。ユーザーが組織を通じて認証された場合に追加されます。[トークンと組織](/docs/ja-jp/manage-users/organizations/using-tokens)を参照してください。                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 条件に応じて異なる            | 条件に応じて異なる         | 組織 ID: `org_9ybsU1dN2dKfDkBi`                                                                                                                                     |
| `org_name`              | 組織名。ユーザーが組織経由で認証された際に追加され、**Authentication API における Organization Names** が有効な場合に含まれます。詳細は[組織名を使用する](/docs/ja-jp/manage-users/organizations/configure-organizations/use-org-name-authentication-api)を参照してください。                                                                                                                                                                                                                                                                                                                                                                  | 条件に応じて異なる            | 条件に応じて異なる         | 組織名: `my_organization`                                                                                                                                            |
| `authorization_details` | Rich Authorization Requests (RAR) で使用される認可の詳細です。詳細は[RAR](/docs/ja-jp/get-started/authentication-and-authorization-flow/authorization-code-flow/authorization-code-flow-with-rar)を参照してください。                                                                                                                                                                                                                                                                                                                                                                                     | ユースケースによる            | ユースケースによる         | `{ "type": "money_transfer", "instructedAmount": {"amount": 2500, "currency": "USD"}, "destinationAccount": "xxxx9876", "beneficiary": "Hanna Herwitz" }`         |
| `cnf`                   | [mTLS Token Binding](/docs/ja-jp/get-started/applications/configure-sender-constraining/configure-resource-server-for-sender-constraining) の確認クレーム。                                                                                                                                                                                                                                                                                                                                                                                                                            | ケースにより異なる            | ケースにより異なる         | `{"x5t#S256":"A4DtL2JmUMhAsvJj5tKyn64SqzmuXbMrJa0n761y5v0"}`                                                                                                      |
| `sub_profile`           | subject のエンティティタイプ。リソースサーバーで `agent_subject_claims: 'auth0-v1'` が有効になっており、エージェントにリンクされたクライアントが関与している場合に発行されます。[Agents as Principal](/docs/ja-jp/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens)を参照してください。値: `user`、`ai_agent`、`service`、`browser_app`、`native_app`。                                                                                                                                                                                                                                                                                                | ケースにより異なる            | ケースにより異なる         | `"ai_agent"`                                                                                                                                                      |
| `client_profile`        | リクエスト元クライアントのエンティティタイプ。`sub_profile` と同じ条件で発行されます。スペース区切りで複数の値を指定できます。[Agents as Principal](/docs/ja-jp/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens)を参照してください。                                                                                                                                                                                                                                                                                                                                                                                                  | ケースにより異なる            | ケースにより異なる         | `"service ai_agent"`                                                                                                                                              |
| `act`                   | [RFC 8693](https://datatracker.ietf.org/doc/html/rfc8693) に準拠するアクタークレーム。エージェントにリンクされたクライアントがトークン交換または標準のログインフローに関与する場合に含まれます。`sub`、`sub_profile`、`client_id`、`client_profile`、および複数ホップの委譲チェーン用に任意でネストされた `act` を含みます。エージェントがユーザーに代わって動作する場合、エージェントが最も外側のアクターとなり、それ以前の委譲チェーンはネストされた `act` として保持されます。[Agents as Principal](/docs/ja-jp/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens) および [`act` クレーム](/docs/ja-jp/secure/call-apis-on-users-behalf/on-behalf-of-token-exchange#the-act-claim)を参照してください。                                                            | ケースにより異なる            | ケース固有             | `{"sub": "agt_1a2b3c", "sub_profile": "ai_agent", "client_id": "agent-client-id"}`                                                                                |
| カスタムクレーム                | カスタムクレームは、Actions を使用して追加できます。詳しくは、[カスタムクレームの作成](/docs/ja-jp/secure/tokens/json-web-tokens/create-custom-claims)を参照してください。                                                                                                                                                                                                                                                                                                                                                                                                                                                     | ケースにより異なる            | ケースにより異なる         | `"favorite_color": "blue"`                                                                                                                                        |
