最新動向

OktaがAgent SSOを提供 AIエージェントを社員と同じ統制下に

OktaがAgent SSOを提供 AIエージェントを社員と同じ統制下に

この記事の要点

Oktaが8月24日、AIエージェントを社員と同じ仕組みで管理するAgent SSOを一般提供した。短命の認証情報を都度発行し、どのアプリやツールに触れるかを一元管理する。散らばるAPIキーの乱立を防ぐ狙いだ。

結論

Oktaは8月24日、AIエージェントを社員と同じ枠組みで管理するAgent SSOを一般提供した。エージェントを認証基盤に正式なIDとして登録し、固定のパスワードやAPIキーの代わりに短命のトークンを都度発行する。どのアプリ、API、ツールにどのエージェントが触れられるかを1か所で決められるため、業務にエージェントを増やすほど深刻になる「鍵の乱立」と「誰が承認したか分からない」問題に、正面から手を当てる動きになる。

いつ・誰が・何を

Agent SSOは、Oktaが以前から進めてきたCross App Accessという仕組みを、標準のシングルサインオンに組み込んだものだ。対応するエージェントが社内アプリに接続すると、Oktaはそのエージェントを社員と並ぶ正式なIDとしてディレクトリに登録し、保存済みの認証情報の代わりに短命のトークンを発行する。

管理者は、社員に使うのと同じ画面と手順で、エージェントの権限を割り当て、監視し、更新できる。たとえばAnthropicのClaudeを社内に入れた場合も、専用の別ルートを用意せず、既存の統制の中でアクセスを管理できるという。触れてよいアプリ、API、ツール、さらにModel Context Protocolに対応したサーバーまでを、1か所で決められる点が中心だ。

Oktaはこの発表にあたり、AIエージェントに社員と同じIDとセキュリティの管理を適用している組織は34%にとどまるという調査を示した。アジア太平洋地域では91%の組織がすでにAIエージェントを使う一方、その管理の方針が整っているのは10%だったという。導入の速さに、管理の整備が追いついていない実態がうかがえる。

現場の実務にどう効くか

AIエージェントを業務に入れると、最初につまずくのが権限の管理だ。ツールごとにAPIキーを配ると、キーが社内に散らばり、退職者のアカウントのような「持ち主の分からない権限」が積み上がる。Agent SSOは、この状態を避けるための土台になる。

進め方は段階的でよい。まず本番システムに触れているエージェントを棚卸しし、どれが何にアクセスしているかを洗い出す。次に、価値の高い業務を1つ選んでAgent SSOを試し、短命のトークンと権限の使い回しが、アクセスの見直しや事故対応の手順をどう変えるかを確かめる。効果が見えてから、対象を広げていくのが安全だ。

エージェントの統制は、この1社の機能にとどまらない広い流れの中にある。基礎を押さえるならAIエージェントとは?生成AIとの違いと業務への影響を、企業全体の統制の動向は生成AIとセキュリティ 情報漏洩を防ぐ基本と社内ルール策定を参照してほしい。近い時期の関連する動きとしては、ChatGPT Enterpriseに管理機能追加 エージェントの利用を可視化やMicrosoftがAI操作台帳を追加 Copilotの行動を記録し監査も併せて見ておくと、可視化と統制の選択肢が整理できる。

対応するエージェントの範囲や料金は変わる可能性がある。最新の対応状況はOktaの公式情報で確認してほしい。エージェントを「社員と同じIDで管理する」という考え方が、業務での本格活用の前提になりつつある。

出典

よくある質問

Agent SSOとは何か

AIエージェントを、社員と同じようにOktaのディレクトリに正式なIDとして登録し、アクセス権を管理できる機能です。埋め込み型の固定パスワードや広すぎる権限の代わりに、短命のトークンを都度発行します。8月24日に一般提供が始まりました。

なぜ必要なのか

AIエージェントが社内外の複数のツールをまたいで動くと、APIキーが散らばり、誰が何に触れるか把握できなくなります。Agent SSOは、どのアプリやツールにどのエージェントが触れられるかを1か所で決め、記録できるようにします。