Skip to main content
Requesting App 側からエンドツーエンドの XAA フローをテストするには、2つの Auth0 テナントが必要です。
  • Requesting App テナント:Requesting App として機能する、お客様の Auth0 テナントです。AI エージェントや SaaS アプリケーションはここに登録します。
  • Resource App テナント:Resource App の認可サーバーとして機能する別の Auth0 テナントです。本番環境では、このテナントは呼び出し先の API を提供するサードパーティの SaaS プロバイダーが所有します。
環境のセットアップでは、次の内容を扱います。
  1. Resource App テナントでテスト用の Resource App を構成する
  2. Requesting App テナントと Resource App テナントの間で OIDC 接続を構成する
この記事で扱うのは Auth0 環境のセットアップのみです。エンタープライズ IdP 側の構成については、IdP Integration の該当するガイド[Okta as OIDC IdP]をお読みください。

テスト用 Resource App を設定する

以下の手順では、Resource App テナントにテスト用の Resource App とその API を設定します。本番環境では、これらの手順はサードパーティの SaaS プロバイダーが XAA の Resource App 設定の一環として実施します。

Resource Appを作成する

Resource Appのテナントで、アプリケーション > アプリケーションに移動し、Create Applicationを選択します。名前を入力し、使用するアプリケーションの種類に応じてRegular Web ApplicationNativeSingle Page Applicationのいずれかを選択します。
  1. Application URIsで、Requesting AppテナントのコールバックURLをAllowed Callback URLとして追加します:https://YOUR_REQUESTING_APP_DOMAIN/login/callback
  2. Cross App Accessで、Allow Cross App Accessを有効にします。
  1. Advanced Settings > Grant Typesで、認可コードリフレッシュトークンを選択します。
  2. 変更を保存を選択します。
Resource AppのClient IDとClient Secretを控えておいてください。Requesting AppテナントでOIDC接続を構成する際に必要になります。Client ID Metadata Document (CIMD) を使用して登録したアプリケーションでは、Client IDとしてExternal Client IDフィールドの値を使用します。

Resource App API を作成する

Resource App テナントで、[アプリケーション]>[API] に移動し、[API の作成] を選択します。
  1. API の名前と識別子を入力します。識別子は作成後に変更できません。
  2. [アクセス設定] で、[オフラインアクセスの許可] を選択します。
  3. [アプリケーションのアクセスポリシー] で、[すべてのアプリを許可] を選択するか、ユーザー委譲アクセスとクライアントアクセスの必要に応じてアプリごとの認可を設定します。
  4. テナント設定で、この API 識別子を Resource App テナントの [既定の Audience] として設定します。
  5. [Create] を選択します。

OIDC 接続を構成する

Requesting App のテナントで、自身のテナントを Resource App のテナントとフェデレーションする OIDC エンタープライズ接続を作成します。この接続によって、Requesting App として動作するテナントは、エンタープライズ IdP から ID-JAG を取得し、それを Resource App のアクセストークンと交換できるようになります。
  1. [Authentication]>[Enterprise]>[OpenID Connect] に移動し、[Create Connection] を選択します。
以下の項目を入力します。
  1. [Purpose][Authentication and Connected Accounts for Token Vault] を選択し、この接続をユーザーのログインと Token Vault による安全なトークン管理に使用できるようにします。
  2. [Cross App Access] で以下を設定します。
    • [Cross App Access Roles][Resource Application] を選択します。
    • [Cross App Access for Token Vault][Enable Cross App Access for Token Vault] を選択し、ユーザーに代わって Resource App からアクセストークンを取得・保管する権限を Token Vault に付与します。
  3. [Create] を選択します。

次のステップ

OIDC接続の設定が完了したら、続いてエンタープライズ IdPを設定します:OIDC IdPとしてのOkta