Skip to main content
Cross App Access (XAA) は現在ベータ版です。この機能を使用することで、Okta の Master Subscription Agreement における該当する無料トライアル条件に同意したものとみなされます。Auth0 のプロダクトリリースサイクルの詳細については、Product Release Stages を参照してください。本プログラムに参加するには、Auth0 Support またはお客様のテクニカルアカウントマネージャーにお問い合わせください。
エンドツーエンドの XAA フローをテストするには、Requesting App から送信される JWT-Bearer リクエストを Auth0 テナントが受け付けられることを確認する必要があります。この処理は Auth0 によって自動的に行われます。 エンドツーエンドの XAA フローをテストする前に、次を確認してください。
  • Okta テナント内で Requesting App として動作するテスト用アプリケーションのコールバック URL を Redirect URI フィールドに設定して更新します。手順については、Register the Requesting App in Okta を参照してください。
  • 次の情報を Okta の担当者に提供します。
    • Auth0 テナントの issuer URL。Resource App は Okta Integration Network (OIN) 内で issuer URL に関連付けられ、Requesting App が ID-JAG をリクエストする際にそれを参照できるようになります。
    • OIN 内の各 Requesting App に対応する Auth0 の client_id
Auth0 テナント内で issuer URL とクライアント ID を取得するには、Applications に移動し、対象のアプリケーションを選択してから Settings を選択します。

IDトークンをID-JAGに交換する

まず、Okta テストテナントを使用して Requesting App にログインする必要があります。ログインに成功して同意を付与すると、Okta は認可コードを付与してブラウザーを Requesting App にリダイレクトします。Requesting App はその認可コードを安全に Okta のアクセストークンと IDトークンに交換します。 Okta の IDトークンを ID-JAG に交換するには、Requesting App が次のパラメーターを指定して、Okta テストテナントの /token エンドポイントに対して token exchange リクエスト を実行します。
XAA Beta では、Okta の /token エンドポイントに対してスコープを渡すことはサポートされていません。Requesting App が ID-JAG を受け取った後、次の Auth0 の /token エンドポイントへのリクエストでスコープを設定できます。 本番環境では、Requesting App はお客様の Okta テナントの /token エンドポイントに対してトークン交換リクエストを送信します。

ID-JAG を Auth0 の /token エンドポイントに送信する

Requesting App が ID-JAG を取得したら、Auth0 テナントの /token エンドポイントに アクセストークンのリクエスト を送信します。
Auth0 認可サーバーが ID-JAG を検証してユーザーのアイデンティティを確認すると、Auth0 テナント内の対象 API オーディエンスを呼び出すためのアクセストークンを発行します。アクセストークンには、Auth0 テナントで設定された RBAC やその他のポリシーによって許可された、要求済みのスコープも含まれます。 Auth0 認可サーバーは、ID-JAG トークン交換に対してはリフレッシュトークンを発行しません。そのため、Requesting App は XAA 経由で新しいアクセストークンを取得するために、エンタープライズ IdP(アイデンティティプロバイダー)から新しい ID-JAG を取得し、適用されるアクセス制御を再度受ける必要があります。