> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Resource App のエンドツーエンド テスト環境を設定する方法を説明します。

# Cross App Access（XAA）のテスト環境を設定する

export const ReleaseStageNotice = ({feature, stage, plans, contact, terms}) => {
  const stageTextMap = {
    "beta": "ベータ",
    "ea": "早期アクセス"
  };
  const stageText = stageTextMap[stage] || "製品リリース段階";
  const prsLink = "/docs/troubleshoot/product-lifecycle/product-release-stages";
  const linkify = (text, url) => {
    return <a href={url} target="_blank" rel="noreferrer" class="link">{text}</a>;
  };
  const includeDetails = (plans, contact, terms) => {
    const hasDetails = terms || plans || contact;
    if (!hasDetails) return null;
    return <span data-as="p">
            {plans && <>この機能は、{linkify(`${plans}プラン`, "https://auth0.com/pricing")}で利用できます。 </>}
            {contact && "参加するには、" + contact + " までお問い合わせください。 "}
            {terms && <>この機能を使用すると、Okta の{linkify("Master Subscription Agreement", "https://www.okta.com/legal")}に定める該当する無料トライアル条件に同意したものとみなされます。</>}
        </span>;
  };
  return <Warning>
            <span data-as="p">
                <strong>{feature} 機能は現在、{linkify(stageText, prsLink)}です。</strong>
            </span>

            {includeDetails(plans, contact, terms)}
        </Warning>;
};

<ReleaseStageNotice feature="Cross App Access (XAA)" stage="beta" contact="Auth0 Support" terms="true" />

このセクションでは、Resource App のエンドツーエンドテスト環境を設定する方法を説明します。Auth0 テナントを Resource App の認可サーバーとして構成すると、SaaS アプリケーションはコードを変更することなく、受信した ID-JAG リクエストを受け付けられるようになります。これにより、SaaS API はそれらのリクエストに応じてアクセストークンを生成できるようになり、AI エージェントやその他のアプリケーションが API をシームレスに利用できるようになります。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  このガイドでは、Okta をエンタープライズ IDプロバイダー (IdP) として使用し、テストに使用できる Okta テナントへの管理者アクセス権があることを前提としています。お持ちでない場合は、[Okta テナントの作成と設定](#create-and-configure-your-okta-tenant)を参照してください。
</Callout>

Resource App のエンドツーエンドテスト環境を設定するには、次を実行します。

* Resource App を構成して登録する: これには、Auth0 テナントの構成と、SaaS アプリケーションを Okta に Resource App として登録する作業が含まれます。詳細は、[Resource App の設定](#resource-app-setup)を参照してください。
* Requesting App を構成してエンドツーエンドテストを実行する: これには、Auth0 テナントにテスト用の Requesting App を登録し、Okta 側で更新を行って Resource App に関連付ける作業が含まれます。詳細は、[Requesting App の設定](#requesting-app-setup)を参照してください。
* Auth0 テナントと顧客のエンタープライズ IdP のフェデレーション方法を構成する: このテスト環境では、エンタープライズ IdP は Okta のテスト用テナントであり、エンタープライズ顧客の 1 つを表します。詳細は、[エンタープライズ IdP とのフェデレーションと組織の設定](#federate-with-the-enterprise-idp-and-organization-configuration)を参照してください。
* Okta で Cross App Access を管理する: Okta Admin Console で、agent-to-app 接続と app-to-app 接続を構成します。詳細は、[Okta で Cross App Access を管理する](/ja/docs/secure/call-apis-on-users-behalf/xaa/manage-xaa-in-okta)を参照してください。

次の図は、本番運用対応の XAA フローにおける各役割の責務を示しています。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_persona_responsibilities.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=664ccec58bb86bdec06229c2f259a455" alt="" width="1356" height="1044" data-path="docs/images/xaa/xaa_persona_responsibilities.png" />
</Frame>

<div id="create-and-configure-your-okta-tenant">
  ## Oktaテナントを作成して設定する
</div>

Resource App のエンドツーエンドのテスト環境をセットアップするには、Cross App Access 用に Okta テナントを作成して設定する必要があります。

* [Okta Developer website](https://developer.okta.com/signup/) で、Okta Integrator Free Plan に登録します。登録が完了すると、新しい Okta テナントにリダイレクトされます。
* Okta Admin Console で、**Settings > Features** に移動します。Early access features で、**Cross App Access** を有効にします。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/okta_enable_xaa.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=4362bc6f549cf92e047b5e32bd62c895" alt="" width="1370" height="170" data-path="docs/images/xaa/okta_enable_xaa.png" />
</Frame>

<div id="resource-app-setup">
  ## Resource App の設定
</div>

Resource App を設定するには、次の手順を実行します。

* [Auth0 で API を作成する](#create-the-api-in-auth0)
* [Auth0 で Resource App を作成する](#create-the-resource-app-in-auth0)
* [Okta で Resource App を登録する](#register-the-resource-app-in-okta)

<div id="create-the-api-in-auth0">
  ### Auth0 で API を作成する
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 テナントですでにカスタム API を作成している場合は、このセクションをスキップできます。
</Callout>

Auth0 Dashboard で、SaaS API を表すカスタム API を [登録](/ja/docs/get-started/auth0-overview/set-up-apis) します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_register_api.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=fa95ddd4e7699b25f51370e2556c0e88" alt="" width="500" height="602" data-path="docs/images/xaa/xaa_register_api.png" />
</Frame>

API を作成したら、必要に応じて [Tenant Settings](/ja/docs/get-started/tenant-settings) で、そのオーディエンスを Auth0 テナントの **Default Audience** に設定できます。

また、[API Access Policies for Applications](/ja/docs/get-started/apis/api-access-policies-for-applications) を使用して、どのアプリケーションに API へのアクセスを付与するか、またどのスコープを許可するかをきめ細かく制御することもできます。

<div id="create-the-resource-app-in-auth0">
  ### Auth0 で Resource App を作成する
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  SaaS アプリケーションへのログインに使用するアプリケーションが Auth0 テナントにすでに 1 つ以上ある場合は、このセクションをスキップできます。
</Callout>

Auth0 Dashboard で、エンドユーザーが SaaS アプリケーションの機能にアクセスする際の主要なインターフェースとなるアプリケーション (通常の Web アプリ、SPA、ネイティブアプリなど) を[作成](/ja/docs/get-started/auth0-overview/create-applications)します。

<div id="register-the-resource-app-in-okta">
  ### Okta で Resource App を登録する
</div>

有効な Resource App として認められるには、SaaS アプリケーションを Okta Integration Network (OIN) に登録する必要があります。

SaaS アプリケーションを Okta で Resource App として登録する方法は、次の 2 つです。

* 手早くテスト環境をセットアップするには、OIN にすでに登録されている Todo0 アプリケーションを使用することをお勧めします。Okta Admin Console で **Applications > Applications > Browse App Catalog** に移動し、`Todo0` を検索します。これを選択して、統合を追加します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_browse_todo0_in_oin.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=df12b0afc6e24440ee18f14dc65edf1e" alt="" width="1370" height="636" data-path="docs/images/xaa/xaa_browse_todo0_in_oin.png" />
</Frame>

* Okta テナントから、OIN への新しいアプリケーション登録を申請することもできます。詳細については、[SSO および SCIM 統合の申請プロセス](https://developer.okta.com/docs/guides/submit-app-overview/#submission-process-for-sso-and-scim-integrations)を参照してください。登録プロセスを迅速化するには、Auth0 または Okta の担当者にお問い合わせください。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  本番環境では、エンタープライズ顧客は IdP の設定時に OIN カタログから SaaS アプリケーションをインストールします。
</Callout>

さらに、Resource App に関連付けられている Auth0 テナントの issuer URL を Okta に提供する必要があります。Requesting App は、この issuer URL を使用して Resource App への接続を要求します。詳細については、[エンドツーエンドの XAA フローをテストする](/ja/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow)を参照してください。

<div id="requesting-app-setup">
  ## Requesting App の設定
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  本番環境では、各 Requesting App は一度設定すれば、Resource App との接続を有効にできます。
</Callout>

Requesting App を設定するには、次の手順が必要です。

* [Auth0 で Requesting App を作成する](#create-the-requesting-app-in-auth0)
* [Okta で Requesting App を登録する](#register-the-requesting-app-in-okta)

<div id="create-the-requesting-app-in-auth0">
  ### Auth0 で Requesting App を作成する
</div>

エンドツーエンドの環境をテストするには、Requesting App として機能するアプリケーションを作成して登録します。このアプリケーションは、Web アプリケーションのようにクライアントシークレットを保存できる機密クライアントである必要があります。

Auth0 テナントで Requesting App を表す[アプリケーションを作成する](/ja/docs/get-started/auth0-overview/create-applications)には、次の手順に従います。

* **Applications > Applications** に移動し、**Create Application** を選択します。
* 名前を入力し、**Regular Web Application** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_create_regular_web_app.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=9c62f9b44f86aff93d8b7ea4f0917225" alt="" width="992" height="876" data-path="docs/images/xaa/xaa_create_regular_web_app.png" />
</Frame>

* アプリケーションを作成したら、**Settings** までスクロールし、**Cross App Access** トグルを有効にします。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/allow_xaa_auth0_app.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=f9df8b1655f089877f6320aa37db4dd2" alt="" width="1364" height="278" data-path="docs/images/xaa/allow_xaa_auth0_app.png" />
</Frame>

アプリケーションの作成と設定が完了したら、そのアプリケーションの `client_id` と Auth0 テナントの issuer URL を Okta に提供する必要があります。これにより、`client_id` で識別される Requesting App と、issuer URL で識別される Resource App の間の接続を確立できます。詳しくは、[エンドツーエンドの XAA フローをテストする](/ja/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow)を参照してください。

<div id="register-the-requesting-app-in-okta">
  ### Okta で Requesting App を登録する
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  本番環境では、Requesting App の開発者が Okta Integration Network (OIN) に Requesting App を登録します。エンタープライズ顧客は、IdP のセットアップ時に OIN カタログから Requesting App をインストールします。
</Callout>

Okta をエンタープライズ IDプロバイダー (IdP) として使用する場合、有効な XAA Requesting App と見なされるには、アプリケーションを Okta Integration Network (OIN) に登録する必要があります。

Okta で Requesting App を登録するには、2 つの方法があります。

* すばやくテスト環境をセットアップするには、すでに OIN に登録されている Agent0 アプリケーションの使用をおすすめします。Okta Admin Console で **Applications > Applications > Browse App Catalog** に移動し、`Agent0` を検索します。選択して統合を追加します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_select_agent0_in_oin.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=f58d544e109503ee48246b2c3a6da2e0" alt="" width="1368" height="646" data-path="docs/images/xaa/xaa_select_agent0_in_oin.png" />
</Frame>

* OIN への新しいアプリケーションの登録を申請することもできます。詳しくは、[Submission process for SSO and SCIM integrations](https://developer.okta.com/docs/guides/submit-app-overview/#submission-process-for-sso-and-scim-integrations) を参照してください。登録プロセスを早めるには、Auth0 または Okta の担当者に連絡してください。

Requesting App は Okta でエンタープライズ従業員を認証するため、Okta でアプリケーションの [サインオンポリシー](https://help.okta.com/en-us/content/topics/security/policies/policies-home.htm) を設定する必要があります。

1. **Applications > Applications** に移動し、アプリケーション (例: Agent0) を選択します。
2. **Sign On** で **Edit** を選択し、**Redirect URI** フィールドに Requesting App のコールバック URL を追加します。使用するテスト用アプリケーションに応じて、Redirect URI の値を調整してください。詳しくは、[Test the end-to-end XAA flow](/ja/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow) を参照してください。
3. **Save** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/agent0_sign_on_policy.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=d089e1c7c3f6471bd4c931b450ae70a2" alt="" width="606" height="861" data-path="docs/images/xaa/agent0_sign_on_policy.png" />
</Frame>

最後に、Okta でテストユーザーが Requesting App にログインできるようにします。

Okta Admin Console で、次の操作を行います。

1. **Applications** に移動し、アプリケーション (例: Agent0) を選択します。
2. **Assign > Assign to People** を選択し、テストユーザーを選択します。
3. **Save** を選択します。

<div id="federate-with-the-enterprise-idp-and-organization-configuration">
  ## エンタープライズ IDプロバイダー (IdP) および組織設定とフェデレーションする
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  本番環境では、各エンタープライズ顧客ごとに一度設定するだけで、Auth0 テナントとのフェデレーションを確立できます。Auth0 は今後のバージョンで [セルフサービス SSO](/ja/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) をサポートし、SSO セットアップの一環として XAA 構成をエンタープライズ顧客に委任できるようにする予定です。
</Callout>

Resource App の認可サーバーとして機能する Auth0 テナントを、エンタープライズ顧客の Okta テナントとフェデレーションする必要があります。このフェデレーションにより暗号学的な信頼関係が確立され、アプリケーションは顧客の IdP が発行した署名付きアサーション (ID-JAG) を検証して受け入れられるようになります。

Resource App に接続された複数のエンタープライズ顧客に対する XAA のエンドツーエンドフローをテストするには、このセクションの手順を Auth0 テナント内の複数の Okta Workforce Enterprise 接続に対して繰り返すことができます。各接続はそれぞれ異なる Okta テストテナントに対応しており、各テナントは別々のエンタープライズ顧客を表します。

<div id="configure-an-okta-workforce-enterprise-connection">
  ### Okta Workforce Enterprise 接続を設定する
</div>

Resource App の `client_id` と `client_secret` を使用して、Auth0 テナントに [Okta Workforce Enterprise 接続を作成](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/okta) します。

Okta Workforce Enterprise 接続を作成する際は、**Cross App Access - Resource Application** ロールを有効にします。これにより、Resource App は、その接続に関連付けられたエンタープライズ IDプロバイダー (IdP)  (この場合は Okta テナント) が発行した ID-JAG を受け入れられるようになります。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_new_okta_workforce_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=adf51b8c0ab0f0776da790c5f1561649" alt="" width="2007" height="3273" data-path="docs/images/xaa/xaa_new_okta_workforce_connection.png" />
</Frame>

Okta Workforce Enterprise 接続を作成したら、接続の設定で Auth0 から提供されるコールバック URL をコピーします。Okta テナント内の Resource App のサインオン ポリシーを設定するには、このコールバック URL が必要です。

Okta Admin Console で、次の操作を行います。

1. **Applications > Applications** に移動し、アプリケーション (例: Todo0) を選択します。
2. **Sign On** 設定で **Edit** を選択し、**Redirect URI** フィールドにコールバック URL を追加します。
3. **Save** を選択します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_advanced_sign_on_settings.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=3268b5563d1f7857cab4fdd45d21be87" alt="" width="1374" height="302" data-path="docs/images/xaa/xaa_advanced_sign_on_settings.png" />
</Frame>

Okta Workforce Enterprise 接続をテストするには、テストユーザーを作成し、そのユーザーに Requesting App へのログイン権限を付与します。

Okta Admin Console で、次の操作を行います。

* **Applications** に移動し、アプリケーション (例: Agent0) を選択します。
* **Assign > Assign to People** を選択し、テストユーザーを選択します。
* **Save** を選択します。

Auth0 Dashboard で、次の操作を行います。

* **Authentication > Enterprise > Okta Workforce** に移動します。
  * 作成した Okta Workforce Enterprise 接続を選択し、**Applications** タブを開きます。次に、作成した Requesting App をその接続で有効にします。
  * Okta Workforce 接続の一覧に戻ります。接続の右側にある 3 点メニューを選択し、**Try** を選択します。Okta テナントで認証する画面にリダイレクトされるので、テストユーザーでログインを完了します。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_create_okta_workforce_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=55668984b74c9997e04cb32a0b68425e" alt="" width="1300" height="464" data-path="docs/images/xaa/xaa_create_okta_workforce_connection.png" />
</Frame>

<div id="configure-an-organization">
  ### 組織を設定する
</div>

必要に応じて、エンタープライズ顧客に組織を利用させる場合は、[組織を作成し](/ja/docs/manage-users/organizations/configure-organizations/create-organizations)、その組織で [Okta Workforce Enterprise 接続を有効にします](/ja/docs/manage-users/organizations/configure-organizations/enable-connections)。これにより、対象ユーザーがその組織のメンバーである場合、この接続のスコープ内で XAA を使用して生成されたアクセストークンは、対応する `org_id` に自動的に関連付けられます。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_enable_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=7fc897d9e7b7f44357ddac3ed2175f92" alt="" width="1316" height="584" data-path="docs/images/xaa/xaa_enable_connection.png" />
</Frame>

また、Requesting App の [組織の動作](/ja/docs/manage-users/organizations/configure-organizations/define-organization-behavior) を設定して、組織の使用を必須にするか許可するかを指定することもできます。まずは **Both** でテストを開始することをお勧めします。これにより、ユーザーは組織メンバーとしてログインすることも、個人アカウントでサインアップすることもできます。

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_organizations_both.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=6c4c20373ade061c2cd4d16d335f9d40" alt="" width="1348" height="1036" data-path="docs/images/xaa/xaa_organizations_both.png" />
</Frame>
