استاندارد تازهٔ دسترسی ایجنتها به اپهای سازمانی
خلاصهٔ کاملتر
اوکتا روز ۲۴ آگوست Agent SSO رو عمومی کرد و Cross App Access (یعنی الگویی که به یه ایجنت اجازه میده از طرف کاربر به اپهای دیگهٔ سازمان وصل شه) رو بدون هزینهٔ اضافه داخل پلنهای SSO خودش گذاشت. Auth0 روز ۳۱ آگوست نیمهٔ «اپ درخواستکننده» رو از بتا درآورد و Descope هم روز ۱ سپتامبر صدور و اعتبارسنجی ID-JAG رو اضافه کرد. تو این مقاله اومده که سه رقیب مستقیم، تو هشت روز یه دستدادن مشترک رو عرضه کردن.
لایهٔ اول CIMD هست؛ یه سند متادیتا روی آدرس HTTPS خودت که میگه این نرمافزار کیه. اسپک MCP نسخهٔ 2026-07-28 ثبتنام پویای کلاینت (DCR) رو منسوخ کرده و CIMD رو جاش گذاشته، چون شناسهٔ DCR به همون authorization server صادرکننده گره خورده و با هر تغییر باید دوباره ثبت بشه. تو حالت سازمانی، ارائهدهندهٔ هویت یه client_id ثابت رو توی هر assertion میذاره و سرور تو باید از قبل بشناستش.
لایهٔ دوم ID-JAGه که کنترل رو دست سازمان میده. ارائهدهندهٔ هویت مشتری فقط وقتی این توکن رو صادر میکنه که سیاست ادمین اجازه بده اون اپ درخواستکننده برای اون کاربر به اون اپ مقصد برسه، و میتونه اسکوپها رو سر راه محدودتر کنه. سرور مقصد هم همچنان خودش تصمیم میگیره چه توکنی بده. نتیجهٔ عملیش اینه که کد API تو دست نمیخوره و اصلاً نمیفهمه XAA وسط بوده.
نویسنده میگه قبل از قول دادن به مشتری، مخزن SDKها رو چک کنین چون پوشش یکدست نیست: TypeScript و Python و C# اومدن، ولی پولریکوئست پشتیبانی جاوا بسته و با برچسب wontfix رد شده. یعنی اگه سرور MCP شما جاواست، مسیر آمادهٔ SDK وجود نداره و باید خودتون تبادل توکن رو پیاده کنین.
به گفتهٔ نویسنده، جایگزین این الگو یه الگوی بهتر نیست؛ یه کلید API توی فایل .envه که شش ماه بعد از رفتن سازندهش هنوز کار میکنه. تحقیق خود اوکتا میگه فقط ۳۴٪ سازمانها همون کنترلهای امنیتی آدمها رو روی ایجنتها هم اعمال میکنن. اولین قدم عملی چهار خط متادیتای RFC 8414ه، چون کلاینت همین grant_types_supported رو میخونه تا بفهمه اصلاً جریان سازمانی رو پیشنهاد بده یا نه:
{
"issuer": "https://auth.example.com",
"token_endpoint": "https://auth.example.com/token",
"grant_types_supported": ["authorization_code", "refresh_token", "urn:ietf:params:oauth:grant-type:jwt-bearer"]
}نکات کلیدی:
- اوکتا Agent SSO رو ۲۴ آگوست، Auth0 نقش اپ درخواستکننده رو ۳۱ آگوست و Descope صدور ID-JAG رو ۱ سپتامبر عرضه کرد.
- اسپک MCP نسخهٔ 2026-07-28 روش DCR رو منسوخ و CIMD رو جایگزینش کرده.
- SDK رسمی برای TypeScript و Python و C# آمادهست؛ پولریکوئست جاوا با برچسب wontfix بسته شده.
- طبق تحقیق اوکتا فقط ۳۴٪ سازمانها کنترلهای امنیتی انسانی رو روی ایجنتها هم اعمال میکنن.
- آمار Gravitee ۲۰۲۶ میگه فقط ۲۲٪ تیمها ایجنت رو یه هویت مستقل حساب میکنن.




