メインコンテンツへスキップ
バージョン: 1.0 (現行)

Early Access

My Organization API と埋め込み可能な UI コンポーネントは、現在、すべてのお客様に Early Access として提供されています。この機能を使用することで、Okta’s Master Subscription Agreement に定められた該当する Free Trial 条項に同意したものとみなされます。Auth0 の製品リリースサイクルの詳細については、Product Release Stages を参照してください。お客様は、My Organization API と埋め込み可能な UI コンポーネントの利用が、エンドユーザーに付与した権限を含め、自社のセキュリティポリシーおよび適用法令に準拠していることを確保する責任を負います。
Auth0 My Organization API は、ビジネス顧客が Auth0 テナント内で自社の組織を管理できるようにする、安全な組織スコープのインターフェースを提供します。この API は、埋め込み型 Delegated Administration と API ファーストの統合を支える技術的基盤です。 My Organization API のドキュメントは、My Organization API OpenAPI v3.1 schema に従っています。OpenAPI v3.1 スキーマのサポートは現在 Beta であることに注意してください。

Auth0 ドメインとカスタムドメインの使い分け

My Organization API では、標準の Auth0 ドメインまたはカスタムドメインを使用できますが、次の項目を含むプロセス全体を通じて、同じドメインを使用する必要があります。
  • アクセストークンの取得
  • audience 値の設定
  • My Organization API エンドポイントの呼び出し
詳細については、Custom Domains を参照してください。

Auth0 Dashboard で My Organization API を有効にする

  1. Auth0 Dashboard > Applications > APIs に移動します。
  2. My Organization API のバナーを見つけます。
  3. Activate を選択します。
  4. Applications > APIs の一覧に My Organization API が表示されます。
My Organization API を有効にすると、次のようになります。
  • デフォルトでは、この API はすべてのクライアントアプリケーションに対して無効です。
  • クライアントグラント または RBAC ポリシーを使用して、アプリケーションとロールにアクセス権を付与する必要があります。
  • お客様のビジネス顧客は、自社の組織の詳細を取得したり、自社の組織の IDプロバイダー (IdP) を設定したりできます。
デフォルトでは、My Organization API は次のアプリケーション API アクセスポリシーで有効になります。 require_client_grant はユーザーフロー用 deny-all はクライアント (マシンツーマシン) フロー用 アプリケーションがユーザーに代わって My Organization API にアクセスするには、そのアプリケーション用のクライアントグラントを明示的に作成する必要があります。これにより、アプリケーションがリクエストできる最大スコープを定義できます。あるいは、ユーザーアクセスフローのポリシーを allow_all に変更することもできます。これにより、テナント内の任意のアプリケーションが My Organization API に対して任意のスコープをリクエストできるようになります。 My Organization API は機密性の高い情報や操作を扱うため、Auth0 はユーザーアクセスフローで allow_all を使用することを推奨していません。My Organization API では最小権限の原則に従い、アプリケーションが本当に必要なアクセス権だけを取得できるようにして、潜在的なセキュリティリスクを最小限に抑える必要があります。 アプリケーションに最終的に付与される権限は、アプリケーション API アクセスポリシーで許可されるスコープ、エンドユーザーに割り当てられたロールベースアクセス制御 (RBAC) の権限、およびユーザーの同意 (該当する場合) の積集合によって決まります。 アプリケーション API アクセスポリシーと、それに関連付けられたクライアントグラントの管理方法について詳しくは、Application Access to APIs: Client Grants を参照してください。

クライアントアプリケーションの属性

My Organization API で使用するアプリケーションを作成します。作成後、Auth0 Dashboard > Applications > APIs に移動し、アプリケーションに許可するスコープを含めて My Organization API を認可します。 クライアントアプリケーションでは、次のプロパティを含む特定の設定オブジェクト (my_organization_configuration) を指定する必要があります。

アクセストークンを取得する

My Organization API のアクセストークンは、独自の API 用のアクセストークンを取得する場合と同じ方法で取得できます。

機微な操作

My Organization API に機微な操作 (認証方法の登録など) を許可する場合は、ステップアップ認証を使用して、多要素認証 (MFA) による追加のセキュリティポリシーを適用することを強く推奨します。

Authorization Code Flow の例

クライアントシークレットを使用する機密性の高い Web アプリケーションでは、Authorization Code Flow を使用します。
レスポンス例

PKCE を使用した Authorization Code Flow の例

クライアントシークレットを持たないパブリックアプリケーション、シングルページアプリケーション、モバイルアプリケーションまたはネイティブアプリケーション、CLI ツールには、Proof Key for Code Exchange (PKCE) を使用した Authorization Code Flow を使用します。

プロファイル

My Organization API では、サードパーティの顧客が作成する構成の構造、制限、ルールを定義するために、接続プロファイルユーザー属性プロファイル を使用します。

接続プロファイル (CP)

接続プロファイルを使用すると、Auth0 開発者は、サードパーティが Auth0 の接続を作成する際に、そのプライベート設定をどのように構成するかを指定できます。接続プロファイルの仕組み、属性マッピングとオーバーライド、例、構成方法の詳細については、Connection Profiles を参照してください。

ユーザー属性プロファイル (UAP)

ユーザー属性プロファイル (UAP) は、SCIM、SAML、OIDC などのプロトコル間でユーザー属性を定義、管理、マッピングするための統一的な方法を提供します。UAP の仕組み、属性マッピングとオーバーライド、例、および設定方法の詳細については、User Attribute Profiles を参照してください。

レート制限

レート制限は、サービスティアに応じて適用されます。

組織ごとのレート制限

サービスティアごとのレート制限に加えて、My Organization API では組織ごとのレート制限も適用されます。これらの制限は、リソースを公平に割り当て、1 つの組織がテナント全体のパフォーマンスに影響を及ぼすことを防ぐために設けられています。こうした上限を設けることで、「ノイジーネイバー」問題を緩和し、ある組織でアクティビティが急増しても、共有リソースが消費されたり、同じ環境内の別の組織に影響が及んだりしないようにしています。各組織には、読み取り操作と書き込み操作のそれぞれについて、1 秒あたりのリクエスト数 (RPS) が割り当てられます。

認証

API の構成に応じて、Bearer トークンと DPoP トークンがサポートされます