AIエージェントのツール呼び出しにおける認可方式として、OAuth 2.0 Token Exchange(RFC 8693)の活用方法を解説。KeycloakとMastraを用いて、ツールごとに権限を分離する安全な実装例を紹介。