こんにちは、ネクストモード株式会社のSaaSおじさん久住です。
今年もラスベガスで開催されているOktaneに参加しています!
AIエージェントに「このユーザーのアクセス権を確認して」「認定キャンペーン(棚卸しタスク)を作って」とお願いするだけで、Oktaの管理操作まで進められたら便利ですよね。
一方で、ユーザー作成や権限変更までAIへ任せるとなると、「本当に安全なの?」という点も気になります。
そんな便利さと安全性を両立するOkta Managed MCP Serverについて、デモも交えながら紹介されました。
Oktaは前年のOktaneで、Self-hosted版のMCP Serverを発表しました。Self-hosted版はGitHubでオープンソースとして公開されており、利用者が自ら環境を構築・運用する必要があります。
その後、150社を超える顧客が試用し、Oktaによるホスティングを求める声が多く寄せられたことから、Okta Managed MCP Serverが開発されました。
Okta Managed MCP Serverは、自然言語による依頼をOktaの管理操作へ変換するサービスです。最小権限、監査、重要操作に対する確認など、企業での利用を想定したガードレールも備えています。
⚠️ 利用時の注意
セッションでは、主な機能として次の5点が紹介されました。
これらの機能により、セットアップの負担を抑えながら、利用者の権限を越えない範囲でAIエージェントにOktaの管理操作を実行させ、その操作を本人単位で追跡できます。
最初に、Okta Identity Governance(OIG)の認定キャンペーンを操作するデモが紹介されました。認定キャンペーンの詳細については下記をご覧ください。
自然言語による指示で、キャンペーンの進捗確認、期限が近い未完了レビューの抽出、認定キャンペーンが設定されていないアプリの特定を実行していました。続けて、新しいキャンペーンの作成や、レビュー担当者の再割り当ても行われました。
一覧を返すだけでなく、期限が近いにもかかわらずレビューが残っているキャンペーンなど、対応が必要な対象も提示されます。
続いて、ユーザーへ期間限定アクセスを付与するデモが紹介されました。
既存ポリシーと競合する場合は、設定を自動的に無視せず、対応方法を管理者へ確認します。また、エンドユーザーが「利用可能なアプリを確認する」「Salesforceへのアクセスを申請する」といった操作を対話形式で進める例も示されました。
セッション後半では、外部のMCP Serverを一元管理する「MCP Server Catalog」のデモが紹介されました。
例としてGoogle Workspaceを選択し、OAuthクライアントとスコープを設定すると、利用可能なツールが自動的に検出されます。登録したMCP ServerはAIエージェントへ直接接続できるほか、Agent Gatewayを経由して接続する構成も選択できます。
MCP Server Catalogにより、接続先が増えた場合でも、利用するMCP Serverと許可された操作を一つの場所で管理できます。
実際にOkta for AI Agentsが利用出来る環境で確認した結果が下記です。
管理画面のアプリケーションとリソース→MCPサーバーからカタログから追加
OINに登録されたMCP Server Catalogが表示される
今後のロードマップとして、次の機能が紹介されました。
複数Orgを横断する操作は、大規模環境における運用効率の向上につながる機能です。
⚠️ これらはロードマップとして紹介された内容であり、提供時期や仕様は変更される可能性があります。
Okta Managed MCP Serverは、自然言語による管理操作に、最小権限、監査ログ、スキーマ検証、Human-in-the-loopを組み合わせたサービスです。
MCP Server CatalogやAgent Gatewayと組み合わせることで、Okta以外のMCP Serverを含む接続先も一元的に管理できます。
AIエージェントの活用が広がるなかで、「誰が、何を、どこまで実行できるか」を制御する仕組みは、企業利用における重要な要件です。本セッションでは、利便性だけでなく、実運用を想定したガバナンスとセキュリティの考え方が示されました。
ネクストモードでは、AI エージェントのセキュリティ対策を含む Okta の導入から運用までを支援しています。Okta に関するご相談は、ネクストモードまでお気軽にお問い合わせください。